Event ID 6272: Network Policy Server granted access — аудит RADIUS NPS
Контекст события успешной авторизации NPS (Event ID 6272)
Событие Event ID 6272 регистрируется в журнале Security службы Network Policy Server (NPS / RADIUS) при успешной аутентификации и авторизации пользователя или сетевого устройства (RADIUS-клиента: VPN-шлюза, Wi-Fi контроллера, коммутатора 802.1X).
| Поле | Значение |
|---|---|
| Имя журнала | Security |
| Источник | Microsoft Windows security auditing / IAS |
| Категория аудита | Logon/Logoff / Network Policy Server |
| Код события | Event ID 6272 |
| Описание | Network Policy Server granted access to a user. |
В событии фиксируются критически важные данные: имя учетной записи пользователя, имя примененной сетевой политики (Network Policy), имя политики запросов на подключение (Connection Request Policy), тип EAP-аутентификации, IP-адрес RADIUS-клиента и выданные атрибуты (VLAN ID, Framed-IP).
Анализ RADIUS-сессий и оптимизация работы NPS
- Выгрузка сведений об успешной RADIUS-аутентификации: Просмотрите сведения о последнем успешном входе через PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=6272} -MaxEvents 3 | Format-List TimeCreated, Message - Проверка примененной сетевой политики: В консоли
nps.mscперейдите в Policies -> Network Policies и убедитесь, что параметры сопоставления групп пользователей соответствуют ожиданиям. - Проверка состояния службы NPS: Убедитесь в стабильности сервиса Network Policy Server:
Get-Service IAS | Select-Object Name, Status, StartType - Экспорт и резервное копирование конфигурации NPS: Создайте XML-дамп всех RADIUS-клиентов и политик:
netsh nps export filename="C:\Temp\NPS_Backup.xml" exportScope=all
Совет по ИБ: Сопоставляйте имя вызывающей станции (Calling-Station-ID / MAC-адрес) и учетную запись в событии 6272 для предотвращения использования корпоративных учетных записей на неавторизованных личных устройствах (BYOD).
Частые вопросы (FAQ)
Почему в событии 6272 учетная запись пользователя отображается в формате 'DOMAIN\User', а не UPN?
Формат имени зависит от настроек атрибутов переопределения и типа запроса аутентификации, переданного RADIUS-клиентом (User-Name / Identity).
Как настроить логирование NPS в текстовые файлы DTS/ODBC?
В оснастке 'nps.msc' откройте раздел 'Accounting' -> 'Log File Properties' и настройте формат DTS Compliant или запись в базу SQL Server.
Какое событие формируется, если NPS отказал пользователю в доступе?
В случае отказа в доступе (неверный пароль, блокировка, несоответствие политике) регистрируется событие Event ID 6273.
Как включить генерацию событий 6272, если они не появляются в Security?
Выполните команду настройки аудита: 'auditpol /set /subcategory:"Network Policy Server" /success:enable /failure:enable'.