Pregunta
¿Por qué el tráfico de los clientes de Windows 7 / Vista muestra la estación de trabajo en lugar del usuario en los registros de acceso?
Entorno
Microsoft Windows 7, Microsoft Windows Vista, Cisco Web Security Appliance (todas las versiones), tipo sustituto: dirección IP
Síntomas
Algunas líneas de registro de los registros de acceso muestran el nombre del equipo del equipo, en lugar de DOMINIO\USUARIO.
Microsoft introdujo una nueva función en Windows 7 y Windows Vista llamada "Indicador de estado de conectividad de red" (NCSI), que aparece como un pequeño icono de globo terráqueo que aparece sobre el icono de interfaz de red en la bandeja del sistema. Inmediatamente después del inicio de sesión, esta función intentará solicitar datos de Internet para saber si hay conectividad a Internet.
Existen problemas conocidos con NCSI, donde se enviarán credenciales de equipo en lugar de credenciales de usuario cuando se requiere autenticación NTLM.
Dado que es más probable que NCSI envíe la primera solicitud desde un PC a WSA, todavía no existe ningún sustituto y se crea un nuevo sustituto basado en IP con el nombre del equipo en lugar del nombre de usuario real. Este sustituto se utiliza para cada solicitud desde la dirección IP inicial hasta que el sustituto agota el tiempo de espera y el usuario tiene que volver a autenticarse, esta vez con credenciales reales.
Dado que es muy probable que el nombre del equipo no sea miembro del grupo AD al que se dirige inicialmente, todas las solicitudes no activarán la directiva de acceso o descifrado correcta, lo que a veces provoca el bloqueo de la solicitud.
Para obtener más información sobre NCSI, consulte el siguiente artículo de Microsoft KB.
Consulte las instrucciones siguientes para solucionar el problema:
- Inicie el Editor del Registro buscando "regedit" en el menú de tareas. Debe hacer clic con el botón derecho y seleccionar "Ejecutar como administrador".
- Vaya a: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet
- En la clave Internet, haga doble clic en "EnableActiveProbing" y, a continuación, en Datos de valor, escriba: 0.
- Pulse "Aceptar".
- Reinicie el equipo.
Estos cambios se pueden enviar a todos los clientes como un objeto de directiva global (GPO) mediante el controlador de dominio.
Solución alternativa en WSA
Cree una identidad para NCSI y eximínela de la autenticación basada en la URL o su agente de usuario.
URL conocidas a las que se conecta NCSI
ncsi.glbdns.microsoft.com
newncsi.glbdns.microsoft.com
www.msftncsi.com
Agente de usuario NCSI
NCSI de Microsoft