VPN接続時のKerberos認証でログオンできない
製品名:デスクトップ OS、サーバー OS/Windows Server 2003
現象:できない/ネットワーク接続・インターネット
懸賞ポイントが設定されています。
300
社内でWindows2003 Server SP1でADを構築しています。ここに外部(インターネット)からのVPN接続(PCはWindowsXP)を行なうため、CISCO製RASのASA5510装置を導入し、CISCOのVPNソフトを利用して接続します。
接続方法はIPSec、認証方式はKerberos認証を設定しています(LDAP認証はしていません)。また、CISCO製品側は認証をAD側の認証設定としており、ADでドメインのIDが認証されればVPN認証を許可します。
この方式で当初問題が無かったのですが、ユーザ名の文字数(AD上)が16文字を超えると認証が出来ません(15文字までは何も問題ありません。また、LAN上のPCからの認証(ログオン)についても問題なく認証されます)。その際にCISCO製の機器との切り分けのため、、パケットキャプチャを行なうと、Windows2003 Server側で認証する際に「error_code: KRB5KRB_ERR_RESPONSE_TOO_BIG (52)」というパケットがCISCO製品に対して帰ってくるため、CISCO製品側はAD上の認証失敗と認識しているようです。
また、Windows2003 Server上のKerberosのイベントログの表示をONにしたところ、上記のエラーの関連か不明ですが多数のエラーが出ており、その内容は、
<システム>
種類:エラー
ユーザ:N/A
コンピュータ:(サーバ名)
ソース:Kerberos
分類:なし
イベントID:3
エラーコード:0xd KDC_ERR_BADOPTION
拡張エラー:0xc00000bb KLIN(0)
です。VPN接続時のタイミングにもあっていますが、それ以外にも多数(イベントログが一杯になるほど)出力されています。
どなたかご存知の方がいらしたら、ご一報の程、宜しくお願い致します。