Det här avsnittet innehåller en lista över vanliga felmeddelanden för SEAM-kommandon, bakgrundsprogram för SEAM, PAM-ramverk, GSS-gränssnitt och Kerberos-biblioteket.
allvarligt_fel litet_fel gssapi-fel vid namnimport |
Ett fel uppstod vid import av ett tjänstnamn.
Kontrollera att namnen för tjänstprincipalen värd eller ftp finns i värdens nyckeltabellfil.
Alla verifieringssystem har deaktiverats; anslutningen avslås. |
Den här versionen av rlogind stöder inte verifiering.
Kontrollera att rlogind anropas med alternativet -k. Det här alternativet bör vara standard i filen inetd.conf.
Du måste använda en annan verifieringsmekanism för att ansluta till denna värd. |
Det går inte att verifiera.
Kontrollera att klienten använder Kerberos V5 för verifiering.
Verifieringstolkning misslyckades, detta krävs vid kryptering. Hejdå. |
Det går inte att förhandla med servern om verifiering.
Felsök verifieringen genom att använda telnet-kommandot toggle authdebug. Läs sedan felsökningens meddelanden för ytterligare information. Kontrollera även att du har tillräcklig behörighet.
Felaktigt värdnamn för krb5 admin-server vid start av kadmin-gränssnittet |
Ett felaktigt värdnamn har angetts för administrationsservern (huvud-KDC) i filen krb5.conf file.
Kontrollera att rätt värdnamn har angetts i filen krb5.conf för administrationsservern (huvud-KDC).
Det går inte att kontakta någon KDC för den begärda användarkategorin. |
Ingen KDC svarade i den begärda användarkategorin.
Kontrollera att minst en KDC (huvud-KDC eller underordnad KDC) går att nå och att bakgrundsprogrammet krb5kdc körs på KDC:erna. Listan över konfigurerade KDC:er (kdc = kdc_name) finns i /etc/krb5/krb5.conf.
Det går inte att bestämma användarkategorin för värden |
Kerberos kan inte avgöra användarkategorinamnet för värden.
Kontrollera att det finns ett standardnamn för användarkategorierna och att avbildningarna av domännamnen finns angivna i konfigurationsfilen för Kerberos (krb5.conf).
Det går inte att krypteringsskriva nätverket |
Problemet uppstod när data skulle krypteras.
Kontrollera om det beror på andra problem i systemet. Granska andra syslog-meddelanden för mer information.
Det går inte att hitta KDC för den begärda användarkategorin |
Systemet hittade ingen KDC i den begärda användarkategorin.
Kontrollera att konfigurationsfilen för Kerberos (krb5.conf) innehåller en KDC i avsnittet användarkategori.
det går inte att starta användarkategorin namn_på_användarkategorin |
KDC:n kanske saknar en lagringsfil.
Kontrollera att KDC:n har en lagringsfil. Om den inte har det skapar du en med kommandot kdb5_util(1M) och försöker sedan köra krb5kdc på nytt (/etc/init.d/kdc).
Det går inte att tolka KDC för den begärda användarkategorin |
Kerberos kan inte hitta en KDC för användarkategorin.
Kontrollera att konfigurationsfilen för Kerberos (krb5.conf) innehåller en KDC i avsnittet användarkategori.
Det går inte att återanvända lösenord |
Lösenordet du angav har redan använts för den här principalen.
Välj ett lösenord som inte har använts förut eller åtminstone ett som inte finns bland lösenorden i KDC-databasen för varje principal (styrs av policyn för principalen).
Det går inte att hämta vidarebefordrade referenser |
Det går inte att vidarebefordra behörigheter.
Kontrollera att principalen har behörigheter som går att vidarebefordra.
Det går inte att öppna/hitta konfigurationsfilen för Kerberos. |
Konfigurationsfilen för Kerberos (krb5.conf) är inte tillgänglig.
Kontrollera att filen krb5.conf finns på rätt plats och har rätt behörigheter (den bör kunna skrivas av root och läsas av alla andra).
Klienten levererade inte den nödvändiga kontrollsumman - anslutningen avslogs. |
Verifiering med kontrollsumma förhandlades inte med klienten. Klienten kan använda ett gammalt Kerberos V5-protokoll som inte stöder ursprungligt anslutningsstöd.
Se till att klienten använder ett Kerberos V5-protokoll som stöder ursprungligt anslutningsstöd.
Felmatchning av klient-/server-användarkategori i biljettens startförfrågan |
Det uppstod en felmatchning av användarkategorin mellan klienten och servern i den ursprungliga biljettförfrågan.
Kontrollera att servern du kommunicerar med finns i samma användarkategori som klienten och att konfigurationen för kategorierna är riktig.
Klienten eller servern har en nullnyckel |
Principalen har en nyckel med nollvärde.
Använd kommandot cpw i kadmin(1M) för att ändra principalen så att den inte längre har ett nollvärde.
Kommunikation med servern bröts vid start av kadmin-gränssnittet |
Värden som angavs för administrationsservern (huvud-KDC) kör inte kadmind.
Kontrollera att rätt värdnamn har angetts för huvud-KDC:n. Om du har angett rätt värdnamn kontrollerar du att kadmindkörs på angiven huvud-KDC.
Konfigurationsfel: Att kräva kontrollsummor med -c är inte konsekvent med tillåtelse av Kerberos V4-anslutningar. |
Verifiering med kontrollsumma förhandlades inte med klienten. Klienten kan använda ett gammalt Kerberos V5-protokoll som inte stöder ursprungligt anslutningsstöd.
Se till att klienten använder ett Kerberos V5-protokoll som stöder ursprungligt anslutningsstöd.
Felaktig behörighet för referenscachefilen |
Du har inte rätt läs- eller skrivbehörigheter för referenscachen (/tmp/krb5cc_ användar-ID).
Se till att du har läs- och skrivbehörigheter för referenscachen.
Referenscachens I/O-operation misslyckades XXX |
Det uppstod ett problem när Kerberos skulle skriva till systemets referenscache (/tmp/krb5cc_användar-ID).
Kontrollera så att inte referenscachen har tagits bort och att det finns tillräckligt med utrymme på enheten med kommandot df.
Integritetskontrollen vid avkryptering misslyckades |
Du kan ha en ogiltig biljett.
Kontrollera att dina behörigheter är giltiga. Förstör dina biljetter med kdestroy och skapa nya med kinit.
Kontrollera att målvärden har en nyckeltabell med rätt version av tjänstnyckeln. Använd kadmin(1M) för att granska versionsnumret för nyckeln för tjänstprincipalen (t ex värd/ FQDN_värdnamn) i Kerberos-databasen och använd klist -k på målvärden för att kontrollera om den har samma version av nyckeln.
Antalet des_read-försök överskreds. |
Ett fel har uppstått upprepade gånger vid läsning av data.
Kontrollera om det beror på andra problem i systemet. Granska andra syslog-meddelanden för mer information.
df: statvfs fungerar inte för filsystemet: Ogiltigt argument. |
Kommandot df kommer inte åt det det för närvarande anslutna Kereberos-anpassade NFS-filsystemet för att skapa en rapport. Anledningen är att du inte längre har rätt behörighet för root. Kereberos-anpassade filsystem avmonteras inte automatiskt när du tar bort dina behörigheter helt och hållet.
Du måste skapa nya behörigheter för root för att kunna komma åt det Kerberos-anpassade filsystemet. Om du inte längre behöver åtkomst till filsystemet avmonterar du det.
Kryptering kunde inte aktiveras. Hejdå. |
Det går inte att förhandla med servern om kryptering.
Felsök verifieringen genom att anropa telnet-kommandot toggle encdebug. Läs sedan felsökningens meddelanden för ytterligare information.
Krypteringen förhandlades inte korrekt. Hejdå. |
Kryptering kunde inte förhandlas.
Kontrollera om det finns några felmeddelanden i loggfilen för KDC.
Nådde slutet på referenscachen |
Ett fel uppstod vid läsning av referenscachen (/tmp/krb5cc_användar-ID).
Kontrollera att det går att läsa referenscachen och att den innehåller data.
Anskaffande av referenscache misslyckades. |
Ett fel uppstod under initieringen av kadmin när kadmin försökte hämta referenser för principalen admin.
Kontrollera att du använde rätt principal och/eller lösenord när du körde kadmin.
Fältet är för långt för denna implementering |
Meddelandet som skickades av ett Kerberos-anpassat program var för långt. Kerberos kan bara hantera meddelanden som är maximalt 65 535 byte långa. Det finns dessutom begränsningar för enskilda fält i protokollmeddelanden som skickas av Kerberos.
Kontrollera att det Kerberos-anpassade programmet skickar meddelanden av giltig storlek.
GSS-API-fel (eller Kerberos-fel) |
Det här är ett allmänt felmeddelande för GSS-API eller Kerberos och det kan orsakas av flera olika problem.
Sök i loggfilen /etc/krb5/kdc.log efter ett mer detaljerat felmeddelande för GSS-API som sparades när felet uppstod.
Värdnamn kan inte kanonikaliseras |
Kerberos kan inte tolka värdnamnet fullständigt.
Kontrollera att värdnamnet finns i DNS:en och att avbildningarna är konsekventa mellan värdnamn och adress, och tvärt om.
Otillåten biljett över användarkategorier |
Den skickade biljetten innehåller inte rätt kopplingar mellan användarkategorier. Det är möjligt att förhållandet mellan användarkategorierna är felaktigt inställt.
Se till att förhållandet mellan användarkategorierna är riktigt.
Felaktigt format på konfigurationsfilen för Kerberos |
Konfigurationsfilen för Kerberos (krb5.conf) innehåller ogiltiga poster.
Se till att alla relationer i filen krb5.conf följs av tecknet "=" och ett värde, och att alla underavdelningar omges av start- och slutklammerparentes.
Olämplig kontrollsummetyp i meddelandet |
Meddelandet innehåller en ogiltig kontrollsummetyp.
Kontrollera vilka giltiga kontrollsummetyper som finns angivna i filerna krb5.conf och kdc.conf.
Felaktig nätadress |
Nätverksadressen matchar inte. Nätverksadressen i biljetten som vidarebefordrades skiljer sig från nätverksadressen där biljetten behandlades. Det här felet kan uppstå när biljetter vidarebefordras.
Kontrollera att nätverksadresserna är riktiga, förstör biljetterna med kdestroy och skapa nya med kinit.
Ogiltig flagga för fillåsningsläget |
Ett internt fel uppstod i Kerberos.
Rapportera programfelet.
En ogiltig meddelandetyp har angetts för kodning |
Kerberos kände inte igen meddelandetypen som skickades av det Kerberos-anpassade programmet.
Om du använder ett Kerberos-anpassat program som har utvecklats internt eller av en annan tillverkare, ska du kontrollera att programmet använder Kerberos på rätt sätt.
Ogiltigt antal teckenklasser |
Lösenordet du angav för principalen innehåller inte tillräckligt med lösenordsklasser, enligt principalens policy.
Se till att ange ett lösenord med minst så många lösenordsklasser som krävs enligt policyn.
KADM-fel: Minnesallokeringen misslyckades |
Det finns inte tillräckligt med minne för att kunna köra kadmin.
Frigör minne och försök köra kadmin på nytt.
KDC kan inte bearbeta den begärda inställningen |
KDC:n tillåter inte den begärda inställningen. En orsak kan vara att inställningar för efterdatering eller vidarebefordringsbara inställningar begärdes och att detta inte tilläts av KDC:n. En annan orsak kan vara att du har begärt att en TGT ska förnyas utan att ha en förnyelsebar TGT.
Ta reda på om du begär en inställning som inte tillåts av KDC:n eller som du begär något som du inte har.
KDC-policyn avslår förfrågan |
KDC-policyn avslog förfrågan. Förfrågan till KDC:n kanske inte innehöll någon IP-adress, eller så tillåter inte KDC:n vidarebefordran.
Kontrollera att du använder kinit med rätt alternativ. Om det behövs ändrar du policyn för principalen eller attributen för principalen så att förfrågan medges. Du kan ändra policyn eller principalen med kadmin(1M).
KDC-svaret matchar inte väntat värde |
KDC-svaret innehöll inte det förväntade principalnamnet eller så var andra värden i svaret felaktiga.
Kontrollera att KDC:n du kommunicerar med följer RFC1510, att din förfrågan är en Kerberos V5-förfrågan, och att KDC:n är tillgänglig.
Kerberos V5 avslår verifiering |
Det går inte att förhandla med servern om verifiering.
Felsök verifieringen genom att anropa telnet-kommandot toggle authdebug. Läs sedan felsökningens meddelanden för ytterligare information. Kontrollera även att du har tillräcklig behörighet.
Nyckeltabellposten kunde inte hittas |
Det finns ingen post för tjänstprincipalen i nätverksprogramserverns nyckeltabell.
Lägg till rätt tjänstprincipal i serverns nyckeltabell så att den kan tillhandahålla den Kerberos-anpassade tjänsten.
Nyckelversionsnumret för principalen i nyckeltabellen är felaktigt |
Nyckelversionen för en principal är olika i nyckeltabellen och i Kerberos-databasen. Antingen har en tjänsts nyckel ändrats eller så använder du en gammal tjänstbiljett.
Om en tjänsts nyckel har ändrats (t ex med kadmin), måste du hämta den nya nyckeln och lagra den i värdens nyckeltabell där tjänsten körs.
En annan orsak kan vara att du använder en gammal tjänstbiljett som innehåller en gammal nyckel. Försök med att använda kdestroy och sedan använda kinit på nytt.
inloggning: ladda_moduler: det går inte att öppna modulen /usr/lib/security/pam_krb5.so.1 |
Antingen saknas PAM-modulen för Kerberos eller så är den inte en giltig körbar fil.
Kontrollera att att PAM-modulen för Kerberos finns i katalogen /usr/lib/security och att den är en giltig körbar fil. Kontrollera även att /etc/pam.conf innehåller rätt sökväg till pam_krb5.so.1.
Slinga upptäckt i krb5_get_in_tkt |
Kerberos försökte hämta startbiljetterna flera gånger utan att lyckas.
Kontrollera att minst en KDC svarar på verifieringsförfrågningar.
Huvudnyckeln matchar inte databasen |
Den hämtade databasdumpen skapades inte från en databas som innehåller huvudnyckeln. Huvudnyckeln finns i /var/krb5/.k5.ANVÄNDARKATEGORI.
Kontrollera att huvudnyckeln i den hämtade databasdumpen matchar huvudnyckeln i /var/krb5/.k5. ANVÄNDARKATEGORI.
En matchande referens kan inte hittas |
Matchande referens för förfrågan hittades inte. Din förfrågan kräver referenser som inte finns tillgängliga i referenscachen.
Förstör dina biljetter med kdestroy och skapa nya med kinit.
Meddelandet är ur funktion |
Meddelanden som skickades med kryptering privacy i sekventiell ordning kom fram i fel ordning. Vissa meddelanden kan ha gått förlorade vid överföringen.
Du bör starta om Kerberos-sessionen.
Meddelandeströmmen har ändrats |
Den beräknade kontrollsumman matchar inte kontrollsumman för meddelandet. Meddelandet kan ha ändrats under överföringen, vilket kan innebära att det finns en säkerhetsläcka.
Kontrollera att meddelanden skickas på rätt sätt i nätverket. Eftersom det här meddelandet innebär att någon kan ha manipulerat meddelanden under tiden de har skickats bör du även förstöra dina biljetter med kdestroy och starta om de Kerberos-tjänster du använder.