Страница 1 из 2

Bm38sp2 и 403 Forbidden

СообщениеДобавлено: 03 авг 2004, 00:03
Boris Morozov
После установки Subj стало часто появляться это сообщение.
У меня включено и SSO и SSL. Но все работают через Clntrust по SSO.
По моему субъективному мнению это часто происходит, когда сидишь, читаешь странички какое-то время, потом жмешь мышкой и оно тут как тут. Устраняется повтором или Reloadом. Страсти, описанные на буржуйском форуме у меня как-то не наблюдаются. Потом минут пять опять все спокойно. Страничка с 403 выскакивает мгновенно, хотя стоит тайм-аут 6 сек. Такое подозрение, что Clntrust кидает неправильные данные, но почему повтором устраняется, фиг его знает.
Наблюдается это и на XP с клиентом 4.9SP2 и на 98 c клиентом 3.4.
Если у кого есть статистика наблюдений - давайте поможем Крэйгу Джонсону - он пытается с этим разобраться на буржуйском форуме.
У меня с английским слабовато, я только читать умею.

Re: Bm38sp2 и 403 Forbidden

СообщениеДобавлено: 03 авг 2004, 09:32
alexp_mac
Имеем тоже самое. Проявляется при последних версиях клиента (откатывать назад не пробовал - некогда), бордер 37 с последними патчами.

Вообще-то у меня эти клиенты давно стоят,

СообщениеДобавлено: 03 авг 2004, 15:10
Boris Morozov
а глюк проявился после патчей на BM. Видимо аналогичный глюк и в 3.7 сделали.

Re: Вообще-то у меня эти клиенты давно стоят,

СообщениеДобавлено: 03 авг 2004, 16:00
alexp_mac
[quote="Boris Morozov"]а глюк проявился после патчей на BM. Видимо аналогичный глюк и в 3.7 сделали.[/quote]

А че голову ломать: вот оно
Defect 374400 open on this. Due to changes in the latest aclcheck, an abnormal number of collsions are occuring in the hash table (due to large number of rules), causing the 403 errors to be generated. The workaround for the time being is to

Ага, сознались!

СообщениеДобавлено: 04 авг 2004, 15:51
Boris Morozov
Только интересно, у меня на уровне контейнера аж целых три правила, это много или мало?

Re: Ага, сознались!

СообщениеДобавлено: 04 авг 2004, 16:15
alexp_mac
[quote="Boris Morozov"]Только интересно, у меня на уровне контейнера аж целых три правила, это много или мало?[/quote]


Нуууу.... три это ж целая куча, коллизий просто немеряно..... :)

СообщениеДобавлено: 04 авг 2004, 17:05
Стогов Кирилл
А я думал, что только у нас такое на BM37 + все последние патчи.
Вылечилось элементарно.

На закладке authentication
Maximum idle time before req new logon
было 40 сек (по Крейгу), поставили
по default - 5 минут.
С тех пор никто не жаловался.

P.S. Я тоже грешил на rule

Re: Bm38sp2 и 403 Forbidden

СообщениеДобавлено: 19 авг 2004, 10:35
alexp_mac
Последний патч на 37 все исправил.

А они туда старый Clntrust

СообщениеДобавлено: 20 авг 2004, 00:58
Boris Morozov
и по моему ACLCHECK положили. Вот оно и "исправилось".
А на 3.8 нету пока. Хотя где-то по тидам пробежало, что нужен clntrust 2004 года, о поиском такой не находится. Последний глючный за декабрь 2003. Будем ждать. Народ у меня пока привык.

Re: А они туда старый Clntrust

СообщениеДобавлено: 20 авг 2004, 09:56
alexp_mac
[quote="Boris Morozov"]и по моему ACLCHECK положили. Вот оно и "исправилось".
А на 3.8 нету пока. Хотя где-то по тидам пробежало, что нужен clntrust 2004 года, о поиском такой не находится. Последний глючный за декабрь 2003. Будем ждать. Народ у меня пока привык.[/quote]

А вроде для 38 очередная бета лежит, не пробовали?

О чем это Вы ?

СообщениеДобавлено: 20 авг 2004, 12:11
Андрей Троценко
Boris Morozov писал(а):...А на 3.8 нету пока. Хотя где-то по тидам пробежало, что нужен clntrust 2004 года, о поиском такой не находится. Последний глючный за декабрь 2003. Будем ждать. Народ у меня пока привык.


Народ, Вы о чем ? Я уже неделю как выпустил в плавание BM38 (пропатченый SP2) - с SSO (CLNTRUST), без никаких downgrade-ов. Ваших симптомов (403) в упор нету. Клиенты - XP с NWCL4.90 (sp0-2) и Win98 с NWCL3.31-3.4, правил в ACL - 12 шт.

Зато, доступ через прокси к Web-службам, стоящим на том же сервере, что и BM работает как в анекдоте ( ... - Мальчик, а где ты живешь ? - Сам ты тормоз !... ) :(

Сейчас почитаю Крейга, сделаю правки в PROXY.CFG, может что и поломаю :D ...

P.S. А вот отказаться от NWADMIN-а Novell до сих пор не смог. Переписать PROXY-снапины и пр. для C1 - вот задача...

Re: О чем это Вы ?

СообщениеДобавлено: 20 авг 2004, 13:05
alexp_mac
[quote="Андрей Троценко"][quote="Boris Morozov"]...А на 3.8 нету пока. Хотя где-то по тидам пробежало, что нужен clntrust 2004 года, о поиском такой не находится. Последний глючный за декабрь 2003. Будем ждать. Народ у меня пока привык.[/quote]

Народ, Вы о чем ? Я уже неделю как выпустил в плавание BM38 (пропатченый SP2) - с SSO (CLNTRUST), без никаких downgrade-ов. Ваших симптомов (403) в упор нету. Клиенты - XP с NWCL4.90 (sp0-2) и Win98 с NWCL3.31-3.4, правил в ACL - 12 шт.

Зато, доступ через прокси к Web-службам, стоящим на том же сервере, что и BM работает как в анекдоте ( ... - Мальчик, а где ты живешь ? - Сам ты тормоз !... ) :(

Сейчас почитаю Крейга, сделаю правки в PROXY.CFG, может что и поломаю :D ...

P.S. А вот отказаться от NWADMIN-а Novell до сих пор не смог. Переписать PROXY-снапины и пр. для C1 - вот задача...[/quote]



Речь о

Defect 374400 open on this. Due to changes in the latest aclcheck, an abnormal number of collsions are occuring in the hash table (due to large number of rules), causing the 403 errors to be generated. The workaround for the time being is to.....

СообщениеДобавлено: 25 мар 2005, 19:31
Lab
Среди прочего есть такая проблемка, может кому попадалась.

Перегружаем машину,
запуск clntrust через логин скрипт. Ключик появляется, но допуска нет, вываливаемся на авторизацию по SSL

Если тут же его руками запустить (т.е dwntrust, clntrust) все работает

:oops:

Nw6 sp5 IP (BM 3.7 все последнее )+ Nw51 sp6 IP+IPX
Станция W2000 Клиент 4.9 Sp2 IP+IPX (IPX главный :) )

СообщениеДобавлено: 26 мар 2005, 00:39
Андрей Троценко
Шамиль Лабазанов писал(а):запуск clntrust через логин скрипт. Ключик появляется, но допуска нет, вываливаемся на авторизацию по SSL

Если тут же его руками запустить (т.е dwntrust, clntrust) все работает


Стандартная рекомендация - запускать такую последовательность:
DWNTRUST
CLNTRUST

А если клацнуть по ключику ДО и ПОСЛЕ попытки открыть страницу, и сравнить - то ?...

СообщениеДобавлено: 26 мар 2005, 01:11
Lab
Андрей Троценко
Раз спрашиваете, значит такая проблема Вам не встречалась. Жаль :) Это шутка

Спасибо за отклик..
Конечно запускаем именно в такой последовательности:
@dwntrust
@clntrust

ДО и ПОСЛЕ тишина
last request from пусто
.. succeed пусто
.. failed пусто

Если тут же dwntrust clntrust запустим руками, то все нормально,
last request from сервер.оу.дерево
.. succeed 1
.. failed 0

И еще, не работает ключ /noicon..
В том смысле может важно...

:oops:

Как думаете, в какой последовательности научно тыкать ?