Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

6278 Windows Server, AD и Роли

Event ID 6278: NPS granted full access (Health Policy) — аудит безопасности

Обновлено: 28.08.2026 · Официальная документация ↗

Контекст появления события Event ID 6278

Событие безопасности Event ID 6278 регистрируется в журнале Security на сервере Network Policy Server (NPS) при успешной комплексной аутентификации сетевого клиента, когда устройство не только подтвердило учетные данные пользователя, но и полностью удовлетворило требованиям Политики работоспособности (Health Policy) и проверки соответствия (Network Access Protection / Host Compliance).

ПараметрЗначение
Имя журналаSecurity
ИсточникMicrosoft Windows security auditing / IAS
КатегорияNetwork Policy Server
Код событияEvent ID 6278
ТекстNetwork Policy Server granted full access to a user because the host met the defined health policy.

Событие свидетельствует о том, что клиентской рабочей станции предоставлен полный неограниченный доступ в целевую корпоративную сеть (Full Network Access) без помещения в изоляционный карантинный VLAN.

Анализ и проверка параметров соответствия политик здоровья

  1. Просмотр сведений о состоянии хоста в журнале: Выгрузите подробную информацию о сессии подключения через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=6278} -MaxEvents 3 | Format-List TimeCreated, Message
  2. Проверка параметров сетевой политики NPS: В оснастке nps.msc откройте Policies -> Network Policies -> Свойства политики -> вкладка Settings -> Network Access Protection и проверьте статус проверки профиля соответствия.
  3. Проверка возвращенных RADIUS-атрибутов: Убедитесь, что сервер NPS корректно передает RADIUS-клиенту атрибуты рабочего VLAN (Tunnel-Type = VLAN, Tunnel-Medium-Type = 802, Tunnel-Private-Group-ID = Номер VLAN):
    # Анализ параметров конфигурации NPS:
    Get-NpsNetworkPolicy -Name "Corporate Wi-Fi Compliant"
  4. Мониторинг клиентских параметров безопасности: Убедитесь, что рабочая станция передает актуальный статус включения антивируса и брандмауэра при интеграции с решениями Network Health/Cisco ISE/Aruba ClearPass.

Справка: Хотя классический механизм Microsoft NAP (Network Access Protection) признан устаревшим, событие 6278 активно используется современными инфраструктурами 802.1X при интеграции с проверками соответствия Microsoft Intune, EDR и MDM-системами.

💡 Практика специалистов: Если ваши сетевые коммутаторы не переводят пользователя в рабочий сегмент несмотря на событие 6278 в журнале NPS, проверьте тип атрибута VLAN. Некоторые вендоры (HP/Aruba, Huawei) требуют строгой передачи VLAN-ID в строковом формате (String), а не в целочисленном (Integer).

Частые вопросы (FAQ)

Чем Event 6278 отличается от базового Event 6272?

Event 6272 подтверждает совпадение сетевых политик и пароля, а Event 6278 дополнительно валидирует соответствие хоста политикам безопасности (обновления, антивирус, шифрование BitLocker).

Какое событие формируется, если устройство не прошло проверку здоровья?

Если хост не соответствует политике безопасности, формируется событие Event ID 6276 или 6277 (Quarantine / Restricted Access), и клиент отправляется в изолированный сегмент сети.

Где настраиваются правила соответствия Health Policies в NPS?

В консоли управления NPS в разделах 'Network Access Protection' -> 'System Health Validators (SHV)' и 'Policies' -> 'Health Policies'.

Как отключить генерацию событий 6278 при аутентификации?

Отключите аудит успеха NPS: 'auditpol /set /subcategory:"Network Policy Server" /success:disable'.

Полезные материалы
Рекомендуем