"intruder detection". Непонятно ПОЧЕМУ и ЧтоДелать

Уважаемые коллеги!
Намедни проявилась проблема, корни которой мне не понятны.
Внешнее проявление: в течении последних 3-4х дней , в произвольное время , на консоли ОДНОГО из 2х серверов появляются следующие сообщения:
Естественно, что в этот момент не только пользователь, попавший под раздачу, но и другие, достучаться до сети не могут. Работающие - продолжают работать.
На консоли второго сервера - тривиальный ф-сервер домашних каталогов, RW-реплика - таких сообщений нет.
Так же внезапно и без видимой внешней причины, этот шквал и прекращается. В прведенном логе видно, что сегодня вся канитель заняла минут 35...
Что характерно - все потерпевшие (тут был один, а в предыд. случ. - до 5-6ти) едят землю, что после того, как сеть их не пустила первый раз, больше попыток подлогиниться они не делают... но не исключено, что это - отражение попыток доступа в интернет через связку SQUID - NW_LDAP.
Платформа: проблемный сервер (5.1+6) несет M-реплику eDIR 8730, из сервисов - NDPS печать, DHCP-DNS сервер, LDAP-сервер. (LDAP сервер взаимодействует с пограничным LIN-сервером)
Синхро времени для NW сети внешнее - от пограничного LIN-сервера.
Количество NW-лицензий уже на краю: 155 лицензий при 130-140 полключенных в этот момент.
Сознательного вмешательства в работу системы я не делал, ничего неординарного (абенд, электрика, установка нового...) в обозримом прошлом не случалось.
Рутинная проверка Дерва никаких серьезных ошибок не дает: иногда выскакивает incorrect date stamp на 2-3х пользователях... тут же и корректируется.
Клиенты в подавляющем большинстве - по IP, версии ПО усоявшиеся - 4.83+2 и 3.32+2 .
Вопросы:
Во-первых - откуда растут ноги ошибки авторизации по NMAS?
и
во-вторых - какие идеи подскажите?
Спасибо.
Намедни проявилась проблема, корни которой мне не понятны.
Внешнее проявление: в течении последних 3-4х дней , в произвольное время , на консоли ОДНОГО из 2х серверов появляются следующие сообщения:
- Код: Выделить всё
6-15-2006 8:40:37 am: NMAS-2.65-146-15-2006 8:40:37 am: NMAS-2.65-14
NMAS.NLM intruder detection locked user account .DAV.DO.BGD.BGD_CO.
6-15-2006 8:40:37 am: DS-10550.98-268
Intruder lock-out on account .DAV.DO.BGD [BBBBBBBB:000000000001]
.......
6-15-2006 8:42:41 am: .......
6-15-2006 8:42:44 am: .......
6-15-2006 8:44:32 am .......
6-15-2006 8:44:35 am .......
6-15-2006 8:44:44 am: .......
6-15-2006 8:44:47 am: .......
6-15-2006 8:44:56 am: .......
6-15-2006 8:44:59 am: .......
6-15-2006 8:45:30 am: .......
6-15-2006 8:45:33 am: .......
6-15-2006 8:47:44 am: .......
6-15-2006 8:47:47 am: .......
6-15-2006 8:50:31 am: .......
6-15-2006 8:50:34 am: .......
6-15-2006 8:51:24 am: .......
6-15-2006 8:51:27 am: .......
6-15-2006 9:01:47 am: .......
6-15-2006 9:02:26 am .......
6-15-2006 9:03:09 am: .......
.......
6-15-2006 9:14:34 am: NMAS-2.65-14
NMAS.NLM intruder detection locked user account .DAV.DO.BGD.BGD_CO.
Естественно, что в этот момент не только пользователь, попавший под раздачу, но и другие, достучаться до сети не могут. Работающие - продолжают работать.
На консоли второго сервера - тривиальный ф-сервер домашних каталогов, RW-реплика - таких сообщений нет.
Так же внезапно и без видимой внешней причины, этот шквал и прекращается. В прведенном логе видно, что сегодня вся канитель заняла минут 35...
Что характерно - все потерпевшие (тут был один, а в предыд. случ. - до 5-6ти) едят землю, что после того, как сеть их не пустила первый раз, больше попыток подлогиниться они не делают... но не исключено, что это - отражение попыток доступа в интернет через связку SQUID - NW_LDAP.
Платформа: проблемный сервер (5.1+6) несет M-реплику eDIR 8730, из сервисов - NDPS печать, DHCP-DNS сервер, LDAP-сервер. (LDAP сервер взаимодействует с пограничным LIN-сервером)
Синхро времени для NW сети внешнее - от пограничного LIN-сервера.
Количество NW-лицензий уже на краю: 155 лицензий при 130-140 полключенных в этот момент.
Сознательного вмешательства в работу системы я не делал, ничего неординарного (абенд, электрика, установка нового...) в обозримом прошлом не случалось.
Рутинная проверка Дерва никаких серьезных ошибок не дает: иногда выскакивает incorrect date stamp на 2-3х пользователях... тут же и корректируется.
Клиенты в подавляющем большинстве - по IP, версии ПО усоявшиеся - 4.83+2 и 3.32+2 .
Вопросы:
Во-первых - откуда растут ноги ошибки авторизации по NMAS?
и
во-вторых - какие идеи подскажите?
Спасибо.