Hallo Zusammen,
ich habe folgendes Problem bei einem Produktivsystem.
Deshalb ich nochmal in einem Testlab eine frische Exchange Installation gemacht, leider tritt hier der selbe Fehler auf.
Setup
- 1x Server 2012 - DC/DNS
- 1x Server 2012 - Exchange 2013
- Alle Systeme wurden gepacht und sind auf dem letzten Stand.
Der Exchange sowie alle Dienste funktionieren einwandfrei.
In der Security Log werden jedoch alle 30 Sekunden fehlerhafte Anmeldeversuche geloggt.
Vom Exchange Host selbst.
Fehler beim Anmelden eines Kontos.
Antragsteller:
Sicherheits-ID: SYSTEM
Kontoname: EXCH01$
Kontodomäne: CONTOSO
Anmelde-ID: 0x3E7
Anmeldetyp: 3
Konto, für das die Anmeldung fehlgeschlagen ist:
Sicherheits-ID: NULL SID
Kontoname:
Kontodomäne:
Fehlerinformationen:
Fehlerursache: Das Konto ist derzeit deaktiviert.
Status: 0xC000006E
Unterstatus:: 0xC0000072
Prozessinformationen:
Aufrufprozess-ID: 0x1ec4
Aufrufprozessname: C:\Windows\System32\inetsrv\w3wp.exe
Netzwerkinformationen:
Arbeitsstationsname: EXCH01
Quellnetzwerkadresse: -
Quellport: -
Detaillierte Authentifizierungsinformationen:
Anmeldeprozess: Authz
Authentifizierungspaket: Kerberos
Übertragene Dienste: -
Paketname (nur NTLM): -
Schlüssellänge: 0
Dieses Ereignis wird beim Erstellen einer Anmeldesitzung generiert. Es wird auf dem Computer generiert, auf den zugegriffen wurde.
Die Antragstellerfelder geben das Konto auf dem lokalen System an, von dem die Anmeldung angefordert wurde. Dies ist meistens ein Dienst wie der Serverdienst oder ein lokaler Prozess wie "Winlogon.exe" oder "Services.exe".
Das Anmeldetypfeld gibt den jeweiligen Anmeldetyp an. Die häufigsten Typen sind 2 (interaktiv) und 3 (Netzwerk).
Die Felder für die Prozessinformationen geben den Prozess und das Konto an, für die die Anmeldung angefordert wurde.
Die Netzwerkfelder geben die Quelle einer Remoteanmeldeanforderung an. Der Arbeitsstationsname ist nicht immer verfügbar und kann in manchen Fällen leer bleiben.
Die Felder für die Authentifizierungsinformationen enthalten detaillierte Informationen zu dieser speziellen Anmeldeanforderung.
- Die übertragenen Dienste geben an, welche Zwischendienste an der Anmeldeanforderung beteiligt waren.
- Der Paketname gibt das in den NTLM-Protokollen verwendete Unterprotokoll an.
- Die Schlüssellänge gibt die Länge des generierten Sitzungsschlüssels an. Wenn kein Sitzungsschlüssel angefordert wurde, ist dieser Wert 0.
In der IIS Log sehe ich das der health.check, ping.ecp & exchange.asmx zur selben Zeit aufgerufen wird.
Was mir noch aufgefallen ist der Fehler tritt auf sobald man im ecp eingeloggt ist. Danach wie schon erwähnt alle 30 Sekunden.
::1, -, 6/28/2013, 20:24:01, W3SVC2, EXCH01, ::1, 15, 1061, 7418, 401, 2148074254, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=5bc3a00d-2b6e-4f8f-83da-d5622dbc6168,
::1, -, 6/28/2013, 20:24:01, W3SVC2, EXCH01, ::1, 0, 1100, 7418, 401, 2148074254, RPC_OUT_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=00c3e372-22dc-47e3-904b-79ab6df15163,
::1, -, 6/28/2013, 20:24:01, W3SVC2, EXCH01, ::1, 0, 1046, 7418, 401, 2148074254, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=47fa0226-482a-4948-8e73-4896e50f73de,
::1, CONTOSO\EXCH01$, 6/28/2013, 20:24:01, W3SVC2, EXCH01, ::1, 0, 1046, 362, 200, 0, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=889d9d2f-9508-4a74-ba36-0cdbf0022925,
::1, -, 6/28/2013, 20:24:01, W3SVC2, EXCH01, ::1, 0, 1061, 7418, 401, 2148074254, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=a17b37d7-bbcc-4514-b962-8f5bd1d29f55,
::1, -, 6/28/2013, 20:24:01, W3SVC2, EXCH01, ::1, 0, 1100, 7418, 401, 2148074254, RPC_OUT_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=9aa5403e-97e9-4464-90d2-b9e4631a48a0,
::1, -, 6/28/2013, 20:24:04, W3SVC2, EXCH01, ::1, 15, 1888, 394, 401, 0, POST, /autodiscover/autodiscover.svc, -,
::1, -, 6/28/2013, 20:24:04, W3SVC2, EXCH01, ::1, 0, 814, 7498, 401, 2148074254, POST, /autodiscover/autodiscover.svc, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:04, W3SVC2, EXCH01, ::1, 30, 2079, 2212, 200, 0, POST, /autodiscover/autodiscover.svc, -,
::1, -, 6/28/2013, 20:24:04, W3SVC2, EXCH01, ::1, 0, 996, 394, 401, 0, POST, /autodiscover/autodiscover.xml, -,
::1, -, 6/28/2013, 20:24:04, W3SVC2, EXCH01, ::1, 0, 814, 7514, 401, 2148074254, POST, /autodiscover/autodiscover.xml, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:04, W3SVC2, EXCH01, ::1, 0, 1187, 7290, 200, 0, POST, /autodiscover/autodiscover.xml, -,
::1, -, 6/28/2013, 20:24:04, W3SVC2, EXCH01, ::1, 0, 818, 7434, 401, 2148074254, OPTIONS, /Microsoft-Server-ActiveSync/Proxy, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:04, W3SVC2, EXCH01, ::1, 15, 818, 1450, 200, 0, OPTIONS, /Microsoft-Server-ActiveSync/Proxy, &Log=PrxFrom:%3a%3a1_V0_HH:localhost%3a444_Mbx:EXCH01.contoso.int_Throttle0_ActivityContextData:I32%3aADS.C%5bdc1%5d%3d1%3bF%3aADS.AL%5bdc1%5d%3d3.164%3bS%3aWLM.Cl%3dCustomerExpectation%3bS%3aWLM.Type%3dEas%3bS%3aWLM.Int%3dTrue%3bS%3aWLM.SvcA%3dFalse%3bS%3aWLM.Bal%3d240000_Budget:(D)Owner%3aSid%7eCONTOSO%5cSM%5F04479038e3f74b9ca%7eEas%7efalse%2cConn%3a1%2cMaxConn%3a10%2cMaxBurst%3a240000%2cBalance%3a240000%2cCutoff%3a600000%2cRechargeRate%3a360000%2cPolicy%3aGlobalThrottlingPolicy%5F0538bc69-88fc-4882-99f4-3a0884032a84%2cIsServiceAccount%3aFalse%2cLiveTime%3a00%3a04%3a51.3020687_,
::1, -, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 0, 1079, 596, 401, 0, POST, /owa/proxylogon.owa, -,
::1, -, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 0, 914, 7562, 401, 2148074254, POST, /owa/proxylogon.owa, -,
::1, -, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 15, 1061, 7418, 401, 2148074254, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=dac1bfb3-33c2-4e76-bcd3-8f2ff9269fd6,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 15, 1270, 708, 241, 0, POST, /owa/proxylogon.owa, -,
::1, -, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 0, 1100, 7418, 401, 2148074254, RPC_OUT_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=6f07842b-7512-4168-a8a8-05fcf3e07389,
::1, -, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 0, 924, 7690, 401, 2148074254, GET, /owa/, &ActID=d981441ad3324990a2feb7f46cd32716,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 15, 924, 22324, 200, 0, GET, /owa/default.aspx, &ActID=0271677dcb234a55a8a8878408c1a712,
::1, -, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 0, 1197, 339106, 200, 0, GET, /owa/15.0.516.30/owa2/scripts/microsoft.exchange.clients.owa2.client.core.framework.js, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 15, 1071, 746, 200, 0, POST, /owa/service.svc, action=GetFolderMruConfiguration&ActID=e75a87013e204361b5cc832ffcd60e12,
::1, -, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 0, 1126, 7562, 401, 2148074254, GET, /owa/logoff.owa, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:05, W3SVC2, EXCH01, ::1, 0, 1126, 762, 302, 0, GET, /owa/logoff.owa, -,
::1, -, 6/28/2013, 20:24:07, W3SVC2, EXCH01, ::1, 0, 318, 378, 200, 0, GET, /owa/exhealth.check, -,
::1, -, 6/28/2013, 20:24:07, W3SVC2, EXCH01, ::1, 0, 299, 346, 200, 0, GET, /ecp/ping.ecp, -,
::1, -, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 0, 581, 442, 401, 0, POST, /ews/exchange.asmx, -,
::1, -, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 0, 804, 714, 401, 2148074254, POST, /ews/exchange.asmx, -,
::1, CONTOSO\EXCH01$, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 31, 4776, 1384, 200, 0, POST, /ews/exchange.asmx, -,
::1, -, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 0, 638, 394, 401, 0, POST, /ews/exchange.asmx, -,
::1, -, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 0, 804, 714, 401, 2148074254, POST, /ews/exchange.asmx, -,
::1, CONTOSO\EXCH01$, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 15, 5572, 1384, 200, 0, POST, /ews/exchange.asmx, -,
::1, CONTOSO\administrator, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 93, 4151, 986, 200, 0, POST, /ecp/DDI/DDIService.svc/GetList, workflow=GetCount&ua=0&schema=Notification&msExchEcpCanary=qHPnkREXsUqFlu7gWcebes5OJpzTQ9AIKu2YUejOxgpqKerCV12nIH2xCbuvZcI5EwIYoGIRj6A.,
::1, -, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 0, 1046, 7418, 401, 2148074254, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=0c91af50-8d08-4c15-8357-8c5bbbdc462c,
::1, CONTOSO\EXCH01$, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 0, 1046, 362, 200, 0, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=ee7d0d1e-f626-4fa7-b815-48869d7387e7,
::1, -, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 0, 1061, 7418, 401, 2148074254, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=18c54c17-cbaa-48a1-b5eb-310a810b591f,
::1, -, 6/28/2013, 20:24:11, W3SVC2, EXCH01, ::1, 0, 1100, 7418, 401, 2148074254, RPC_OUT_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=ee0da1ea-b461-4428-96b7-2ccdf665dda2,
::1, CONTOSO\SM_30d2bac6bb4648cdb, 6/28/2013, 20:24:12, W3SVC2, EXCH01, ::1, 15, 3138, 22564, 200, 0, GET, /owa/default.aspx, &ActID=b2a78e7cbcf14083b1fe2f9aef1a34ef,
::1, -, 6/28/2013, 20:24:12, W3SVC2, EXCH01, ::1, 15, 3528, 339106, 200, 0, GET, /owa/15.0.516.30/owa2/scripts/microsoft.exchange.clients.owa2.client.core.framework.js, -,
::1, CONTOSO\SM_30d2bac6bb4648cdb, 6/28/2013, 20:24:12, W3SVC2, EXCH01, ::1, 15, 3556, 1018, 200, 0, POST, /owa/service.svc, action=GetFolderMruConfiguration&ActID=8c602708c4664775b5b1bb019df30c13,
::1, CONTOSO\SM_30d2bac6bb4648cdb, 6/28/2013, 20:24:12, W3SVC2, EXCH01, ::1, 0, 3386, 938, 302, 0, GET, /owa/logoff.owa, -,
::1, -, 6/28/2013, 20:24:12, W3SVC2, EXCH01, ::1, 0, 818, 7434, 401, 2148074254, OPTIONS, /Microsoft-Server-ActiveSync/Proxy, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:12, W3SVC2, EXCH01, ::1, 15, 818, 1450, 200, 0, OPTIONS, /Microsoft-Server-ActiveSync/Proxy, &Log=PrxFrom:%3a%3a1_V0_HH:localhost%3a444_Mbx:EXCH01.contoso.int_Throttle0_ActivityContextData:I32%3aADS.C%5bdc1%5d%3d1%3bF%3aADS.AL%5bdc1%5d%3d5.8536%3bS%3aWLM.Cl%3dCustomerExpectation%3bS%3aWLM.Type%3dEas%3bS%3aWLM.Int%3dTrue%3bS%3aWLM.SvcA%3dFalse%3bS%3aWLM.Bal%3d240000_Budget:(D)Owner%3aSid%7eCONTOSO%5cSM%5F04479038e3f74b9ca%7eEas%7efalse%2cConn%3a1%2cMaxConn%3a10%2cMaxBurst%3a240000%2cBalance%3a240000%2cCutoff%3a600000%2cRechargeRate%3a360000%2cPolicy%3aGlobalThrottlingPolicy%5F0538bc69-88fc-4882-99f4-3a0884032a84%2cIsServiceAccount%3aFalse%2cLiveTime%3a00%3a04%3a59.4149225_,
::1, -, 6/28/2013, 20:24:17, W3SVC2, EXCH01, ::1, 0, 299, 346, 200, 0, GET, /ecp/ping.ecp, -,
::1, -, 6/28/2013, 20:24:17, W3SVC2, EXCH01, ::1, 0, 318, 378, 200, 0, GET, /owa/exhealth.check, -,
::1, -, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 0, 818, 7434, 401, 2148074254, OPTIONS, /Microsoft-Server-ActiveSync/Proxy, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 15, 818, 1434, 200, 0, OPTIONS, /Microsoft-Server-ActiveSync/Proxy, &Log=PrxFrom:%3a%3a1_V0_HH:localhost%3a444_Mbx:EXCH01.contoso.int_Throttle0_ActivityContextData:I32%3aADS.C%5bdc1%5d%3d2%3bF%3aADS.AL%5bdc1%5d%3d2.85275%3bS%3aWLM.Cl%3dCustomerExpectation%3bS%3aWLM.Type%3dEas%3bS%3aWLM.Int%3dTrue%3bS%3aWLM.SvcA%3dFalse%3bS%3aWLM.Bal%3d240000_Budget:(D)Owner%3aSid%7eCONTOSO%5cSM%5F04479038e3f74b9ca%7eEas%7efalse%2cConn%3a1%2cMaxConn%3a10%2cMaxBurst%3a240000%2cBalance%3a240000%2cCutoff%3a600000%2cRechargeRate%3a360000%2cPolicy%3aGlobalThrottlingPolicy%5F0538bc69-88fc-4882-99f4-3a0884032a84%2cIsServiceAccount%3aFalse%2cLiveTime%3a00%3a00%3a00_,
::1, -, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 0, 1046, 7418, 401, 2148074254, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=d7eb0025-0643-4d88-a7a2-c232c1caa4b7,
::1, CONTOSO\EXCH01$, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 14, 1046, 362, 200, 0, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=81e3ba8c-6339-4274-9fc1-99a299fa7a27,
::1, -, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 0, 1061, 7418, 401, 2148074254, RPC_IN_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=026567c8-931c-4055-9565-5dc65d2d11c7,
::1, -, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 0, 1100, 7418, 401, 2148074254, RPC_OUT_DATA, /rpc/rpcproxy.dll, EXCH01.contoso.int:6001&RequestId=093bd5e5-17d4-4f4e-98a6-2d0cf4aba34a,
::1, -, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 0, 1036, 522, 401, 64, POST, /owa/proxylogon.owa, -,
::1, -, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 0, 871, 7562, 401, 2148074254, POST, /owa/proxylogon.owa, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 15, 1227, 708, 241, 0, POST, /owa/proxylogon.owa, -,
::1, -, 6/28/2013, 20:24:20, W3SVC2, EXCH01, ::1, 0, 881, 7418, 401, 2148074254, GET, /ecp/, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:21, W3SVC2, EXCH01, ::1, 172, 881, 17268, 200, 0, GET, /ecp/, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:21, W3SVC2, EXCH01, ::1, 30, 1136, 506, 200, 0, POST, /ecp/RulesEditor/InboxRules.svc/GetList, msExchEcpCanary=8RDJnvty2k6hd2LH1oaTS87y-izWQ9AIMELZQKkdsysMrxr7iYKwUgd1XZtv2SAUv4TH9YMYALs.,
::1, -, 6/28/2013, 20:24:21, W3SVC2, EXCH01, ::1, 0, 1063, 7466, 401, 2148074254, GET, /ecp/logoff.aspx, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:21, W3SVC2, EXCH01, ::1, 0, 1063, 522, 302, 0, GET, /ecp/logoff.aspx, -,
::1, -, 6/28/2013, 20:24:21, W3SVC2, EXCH01, ::1, 0, 956, 7562, 401, 2148074254, GET, /owa/logoff.owa, -,
::1, CONTOSO\SM_04479038e3f74b9ca, 6/28/2013, 20:24:21, W3SVC2, EXCH01, ::1, 0, 956, 810, 302, 0, GET, /owa/logoff.owa, -,
::1, -, 6/28/2013, 20:24:27, W3SVC2, EXCH01, ::1, 0, 299, 346, 200, 0, GET, /ecp/ping.ecp, -,
::1, -, 6/28/2013, 20:24:27, W3SVC2, EXCH01, ::1, 0, 318, 378, 200, 0, GET, /owa/exhealth.check, -,
::1, -, 6/28/2013, 20:24:27, W3SVC2, EXCH01, ::1, 0, 818, 7434, 401, 2148074254, OPTIONS, /Microsoft-Server-ActiveSync/Proxy, -,
Computerkonto/Trust ist in Ordnung:
C:\Users\administrator.CONTOSO>nltest /SC_Verify:contoso.int
Kennzeichen: b0 HAS_IP HAS_TIMESERV
Vertrauenswürdiger Domänencontrollername \\dc1.contoso.int
Vertrauenswürdiger Verbindungsstatus für Domänencontroller Status = 0 0x0 NERR_S
uccess
Überprüfung der Vertrauenswürdigkeit Status = 0 0x0 NERR_Success
Der Befehl wurde ausgeführt.
Ich habe jetzt schon stundenlang im Forum/Netz gesucht.
Die wenigen Threads/Hinweise welche ich gefunden habe brachten leider nicht die Lösung.
http://social.technet.microsoft.com/Forums/exchange/en-US/aed54f40-d7f4-433b-a556-8f6773100c42/audit-failure-event-id-4625-on-exchange-2010-server
http://social.technet.microsoft.com/Forums/windowsserver/en-US/2f13a63c-8a09-4fc1-876c-70f0e0f3ba01/null-sid-security-log-event-id-4625-when-attempting-logon-to-2008-r2-remote-desktop-session-host
mfg
André