Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Траблшутинг NPS (RADIUS): Отказ в доступе (Event ID 6273 / Reason Code 65)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура RADIUS и диагностика политик сети (NPS)

Пользователи жалуются на невозможность подключиться к корпоративной Wi-Fi сети (802.1x), проводным коммутаторам или VPN-серверу. Точка доступа (или VPN шлюз), выступающая в роли RADIUS-клиента, пересылает учетные данные пользователя на Windows-сервер с ролью Network Policy Server (NPS). NPS отклоняет запрос. В журнале Security или кастомном журнале NPS на сервере логируется Event ID 6273 (Audit Failure). Сообщение: "Сервер политик сети отказал пользователю в доступе (Network Policy Server denied access to a user)".

Факторы отказа (Reason Codes):

Событие 6273 является 'контейнерным'. Чтобы понять причину, необходимо посмотреть в секцию Reason Code (Код причины) внутри лога:

  • Код 16 (Authentication failed): Пользователь ввел неверный пароль (AD отвергла хэш).
  • Код 65 (Network access permission denied): В свойствах учетной записи AD вкладка Dial-in блокирует доступ (Control access through NPS Network Policy).
  • Код 66 (Client machine identity unverified): Провал сертификатной аутентификации EAP-TLS.
  • Код 48 (NPS Policy mismatch): Запрос не подошел ни под одну из настроенных Network Policies.

Дерево решений: Траблшутинг RADIUS по кодам причин (Reason Codes)

Сценарий 1: Исправление прав доступа (Код 65)

Самая банальная причина — запрет на удаленный доступ в свойствах пользователя Active Directory.

  1. Откройте консоль dsa.msc.
  2. Найдите отклоненного пользователя -> Свойства -> Вкладка Входящие звонки (Dial-in).
  3. Если флаг стоит в Запретить доступ (Deny access), измените его на Управляется политиками сети NPS (Control access through NPS Network Policy) или Разрешить (Allow).

Сценарий 2: Адаптация условий сетевых политик (Код 48)

NPS проверяет политики сверху вниз. Если ни одна не совпала, доступ блокируется по дефолту.

  1. Откройте консоль nps.msc.
  2. Перейдите в раздел Сетевые политики (Network Policies).
  3. Проверьте условия (Conditions) отклоненной политики: если там стоит фильтрация по группе AD, убедитесь, что пользователь (или его компьютер, если используется аутентификация машиной) физически состоит в этой группе.
  4. Проверьте Called Station ID или атрибут NAS-Port-Type (например, политика ждет Wireless - IEEE 802.11, а контроллер Cisco шлет другой тип порта).

Сценарий 3: Сбои сертификатов PEAP / EAP-TLS (Коды 22, 66, 258)

Если используется аутентификация по сертификатам (Wi-Fi 802.1x):

# 1. Проверьте срок действия сертификата сервера NPS
Get-ChildItem Cert:\LocalMachine\My | Select-Object Subject, NotAfter

# 2. Убедитесь, что в консоли NPS -> Network Policies -> Authentication Methods выбран ДЕЙСТВУЮЩИЙ сертификат (и он имеет OID 'Проверка подлинности сервера').

Если клиент (смартфон/ноутбук) не доверяет корневому CA корпоративного сервера, он прервет туннель PEAP на этапе обмена ключами (TLS Handshake). Разверните корневой сертификат через GPO или MDM.

Типовые ошибки администраторов

  • Забытый Shared Secret (Общий секрет): Если лог NPS вообще пуст (события 6273 нет), но Wi-Fi не подключается — проблема связи между Точкой доступа (NAS) и сервером RADIUS. Убедитесь, что Shared Secret на точке доступа до символа совпадает с паролем RADIUS Client в консоли NPS, и что Firewall пропускает UDP 1812 / 1813.
Сотрудники не могут подключиться к Wi-Fi и корпоративному VPN?
Траблшутинг сертификатов и политик RADIUS/802.1x требует экспертных знаний сетевых стеков. Делегируйте обслуживание инфраструктуры ITSTM: развернем отказоустойчивые NPS серверы, настроим PKI-инфраструктуру и обеспечим безопасный доступ (Zero Trust) для любых устройств.
💡 Практика специалистов: При аутентификации машинных учетных записей (Computer Authentication) в Wi-Fi сети 802.1x через NPS, частая ошибка 6273 возникает, если ПК был выведен и введен в домен (смена пароля SAM). NPS кэширует старые учетные данные (LSA credential caching). Ветка реестра HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\26 содержит параметры таймаута кэша EAP.

Частые вопросы (FAQ)

Можно ли собирать логи NPS в текстовый файл для систем аналитики?

Да. В консоли NPS перейдите в Accounting -> Configure Accounting. Выберите 'Log to a text file' и настройте формат базы данных (DTS-совместимый) для дальнейшего разбора логов в Excel или SIEM.

Почему телефоны Android не могут подключиться к Wi-Fi PEAP/MSCHAPv2?

Современные версии Android (начиная с 11 версии) принудительно требуют 'Проверку сертификата сервера' (нельзя выбрать 'Не проверять'). Чтобы телефон подключился, вы должны импортировать корневой сертификат вашего корпоративного центра сертификации (CA) на устройство Android.

Что означает Reason Code 23 (An error occurred during the NAP state transition)?

Этот код указывает на сбой протокола расширенной аутентификации (EAP). Обычно возникает, если сертификат сервера NPS был обновлен, но служба NPS 'залипла' на старом сертификате. Перезапуск службы IAS (Network Policy Server) решает проблему.

Как протестировать RADIUS сервер без точки доступа?

Вы можете использовать утилиты-тестеры (например, NTRadPing). Они отправляют RADIUS-запрос 'Access-Request' напрямую на сервер по порту UDP 1812 и показывают сырой ответ 'Access-Accept' или 'Access-Reject'.

Полезные материалы
Рекомендуем