Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

6272 Windows Server, AD и Роли

Event ID 6272: Network Policy Server granted access — аудит RADIUS NPS

Обновлено: 28.08.2026 · Официальная документация ↗

Контекст события успешной авторизации NPS (Event ID 6272)

Событие Event ID 6272 регистрируется в журнале Security службы Network Policy Server (NPS / RADIUS) при успешной аутентификации и авторизации пользователя или сетевого устройства (RADIUS-клиента: VPN-шлюза, Wi-Fi контроллера, коммутатора 802.1X).

ПолеЗначение
Имя журналаSecurity
ИсточникMicrosoft Windows security auditing / IAS
Категория аудитаLogon/Logoff / Network Policy Server
Код событияEvent ID 6272
ОписаниеNetwork Policy Server granted access to a user.

В событии фиксируются критически важные данные: имя учетной записи пользователя, имя примененной сетевой политики (Network Policy), имя политики запросов на подключение (Connection Request Policy), тип EAP-аутентификации, IP-адрес RADIUS-клиента и выданные атрибуты (VLAN ID, Framed-IP).

Анализ RADIUS-сессий и оптимизация работы NPS

  1. Выгрузка сведений об успешной RADIUS-аутентификации: Просмотрите сведения о последнем успешном входе через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=6272} -MaxEvents 3 | Format-List TimeCreated, Message
  2. Проверка примененной сетевой политики: В консоли nps.msc перейдите в Policies -> Network Policies и убедитесь, что параметры сопоставления групп пользователей соответствуют ожиданиям.
  3. Проверка состояния службы NPS: Убедитесь в стабильности сервиса Network Policy Server:
    Get-Service IAS | Select-Object Name, Status, StartType
  4. Экспорт и резервное копирование конфигурации NPS: Создайте XML-дамп всех RADIUS-клиентов и политик:
    netsh nps export filename="C:\Temp\NPS_Backup.xml" exportScope=all

Совет по ИБ: Сопоставляйте имя вызывающей станции (Calling-Station-ID / MAC-адрес) и учетную запись в событии 6272 для предотвращения использования корпоративных учетных записей на неавторизованных личных устройствах (BYOD).

💡 Практика специалистов: При настройке корпоративного Wi-Fi 802.1X с сертификатами (EAP-TLS) проверяйте в событии 6272 параметр 'Authentication Type'. Если там отображается PEAP вместо TLS, клиенты используют небезопасный метод с логином и паролем вместо проверки сертификатов.

Частые вопросы (FAQ)

Почему в событии 6272 учетная запись пользователя отображается в формате 'DOMAIN\User', а не UPN?

Формат имени зависит от настроек атрибутов переопределения и типа запроса аутентификации, переданного RADIUS-клиентом (User-Name / Identity).

Как настроить логирование NPS в текстовые файлы DTS/ODBC?

В оснастке 'nps.msc' откройте раздел 'Accounting' -> 'Log File Properties' и настройте формат DTS Compliant или запись в базу SQL Server.

Какое событие формируется, если NPS отказал пользователю в доступе?

В случае отказа в доступе (неверный пароль, блокировка, несоответствие политике) регистрируется событие Event ID 6273.

Как включить генерацию событий 6272, если они не появляются в Security?

Выполните команду настройки аудита: 'auditpol /set /subcategory:"Network Policy Server" /success:enable /failure:enable'.

Полезные материалы
Рекомендуем