Directory Server Unerklärliche Authentifizierungsversuche eines Clients sperren User

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

HGMR

Benutzer
Registriert
17. Dez. 2025
Beiträge
1
Reaktionspunkte
0
Punkte
1
Hallo,

dies ist mein erster Beitrag und ich hoffe, dass mir jemand einen Tipp zu folgendem Problem, das mich seit einiger Zeit beschäftigt, geben kann:

Wir nutzen Directory Server unter DSM 7.3,2 und haben dort eine Domäne eingerichtet, die grundsätzlich auch gut funktioniert.
Nun haben wir das Phänomen, dass das Konto eines Domänen-Users (nennen wir ihn "X") immer wieder gesperrt wird, obwohl dieser User keine Anmeldeversuche unternommen hat (teilweise um 3 Uhr nachts). Nach Entsperrung des Kontos geht es eine Weile gut - bis zur nächsten überraschenden, scheinbar willkürlichen Sperrung.

Anhand des Protokolls im Directory Server konnte ich feststellen, dass ein Client (Windows 11) mit einer bestimmten fest zugewiesenen IP immer wieder mal vergeblich versucht, den User X zu authentifizieren - so oft, bis dieser gesperrt wird (Warnhinweis - ipv4 des Clients - Failed to authenticate [Domäne\UserX].

Es ist für mich unerklärlich, warum dieser eigentlich unbeteiligte Client das macht. User X hat auf diesem Client kein Userprofil, es ist keine Netzwerkverbindung eingerichtet, die vielleicht eine Authentifizierung durch User X erfordern könnte, der Client wird von niemandem aktiv genutzt (ausser sporadisch durch mich), in der Ereignisanzeige des Clients finde ich nichts...

Welchen Grund könnte es geben, dass dieser Client immer wieder Authentifizierungsanfragen für den User X stellt (offenbar mit falschem Passwort?), obwohl er nichts mit diesem User zu tun hat?
Und warum macht er das für einzelne User - ich finde keinen Zusammenhang, warum er sich genau diesen User für seine Authentifizierungsversuche herauspickt.

Ich komme einfach nicht drauf - hat jemand eine Idee?
 
Hallo @HGMR und Willkommen im Forum!
Der entsprechende Client muss etwas mit User X zu tun haben, ansonsten kommt es zu keiner Sperre des AD-Kontos.

Gibt es eventuell einen IP-Konflikt und es sieht eventuell nur so aus, als ob es von diesem Client kommt?

Wenn du das ausschließen kannst, prüfe auf diesem Client, ob ein Windows Dienst, ein gestartetes Programm (auch Synology Apps z.B. Active Business oder Drive Client) oder ein verwaistes Netzlaufwerk im dem Benutzerkontext von X läuft. Ein nicht (mehr) vorhandenes Useporofil bedeutet nicht zwangsläufig, dass der User dort nicht mal angelegt war - kann ja gelöscht werden.

Benutzeranmeldeinformationen von Windows auf dem Client prüfen, ob User X dort mit einem Eintrag drin steht.

Prüfe auch die Host-Datei von Windows, dort können auch verwaiste Einträge drin stehen, die eine Sperrung auslösen können.

Die ARP-Tabelle von Windows könnte auch Aufschluss geben, was auf das NAS vom Client zugreifen will.

Wurde der Client von Windows 10 auf 11 migriert?

Viele Grüße
maxblank
 
Zuletzt bearbeitet:
prüfe auf diesem Client, ob ein Windows Dienst
Kann meinen Beitrag leider nicht mehr bearbeiten. Hier habe ich mich mißverständlich ausgedrückt. Gemeint waren alle Dienste zu prüfen, die auf dem Client laufen und nicht nur die von Windows.
 

Additional post fields

 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat