NPS Event ID 6274: запрос аутентификации отброшен — решение
Симптомы сбоя сервера сетевых политик (Event ID 6274)
В журнале Custom Views > Server Roles > Network Policy and Access Services регистрируется предупреждение Event ID 6274: The Network Policy Server was unable to process the authentication request. The request was discarded от источника Microsoft-Windows-NPS. Пользователи Wi-Fi (802.1X) или VPN не могут пройти аутентификацию.
| Симптом | Причина | Проявление |
|---|---|---|
| Event ID 6274 в NPS Log | Рассинхронизация Shared Secret или несовпадение сертификата в PEAP/EAP-TLS | Подключение сбрасывается мгновенно без запроса логина/пароля |
Reason Code: The client could not be authenticated | Истек срок действия серверного SSL-сертификата в политике NPS | Смартфоны и ноутбуки выдают «Ошибка проверки подлинности сети» |
| Отказ сопоставления политики | Запрос не подошел ни под одно правило Network Policies | NPS отбрасывает RADIUS Access-Request пакет |
Пошаговое устранение сбоя NPS (Event ID 6274)
- Проверьте срок действия сертификата сервера в сетевой политике NPS: откройте оснастку
nps.msc> Сетевые политики (Network Policies) > откройте вашу политику > вкладка Ограничения (Constraints) > Методы проверки подлинности:
- Выберите Microsoft: Protected EAP (PEAP) > нажмите Правка (Edit).
- Убедитесь, что в поле «Выданный сертификат» (Certificate issued to) выбран действующий доверенный сертификат сервера, а не просроченный или самоподписанный.
- Проверьте общий секретный ключ (Shared Secret) RADIUS-клиента:
# Проверка списка зарегистрированных RADIUS клиентов (коммутаторов/точек доступа) в PowerShell:
Get-NpsRadiusClient | Select-Object Name, Address, Enabled, SharedSecret- Перерегистрируйте сервер NPS в Active Directory: если NPS потерял права на чтение атрибутов пользователей (Dial-in permissions):
# Добавление сервера NPS в доменную группу 'RAS and IAS Servers':
netsh nps add registeredserver- Включите подробный текстовый лог DTS для расширенного анализа:
# Включение записи подробных RADIUS пакетов в файл:
Set-NpsRadioAudit -FileLogFormat IAS -LogDroppedPackets $true -LogMaliciousPackets $true -LogSuccessfulPackets $trueСовет: Подробные текстовые файлы журналов RADIUS сохраняются в каталоге C:\Windows\System32\LogFiles\IN*.log и могут быть открыты любым текстовым редактором для точного анализа причины отказа (Reason-Code).
Частые вопросы (FAQ)
Чем Event ID 6274 отличается от Event ID 6273?
Event 6273 означает, что запрос был обработан, но пользователю явно отказано в доступе (неверный пароль). Event 6274 означает, что запрос был аварийно отброшен еще до этапа проверки пароля (сбой криптографии, неверный секрет или сбой сертификата).
Почему после автообновления SSL-сертификата NPS перестает пускать клиентов?
NPS автоматически не переключается на новый сертификат в настройках PEAP. Необходимо вручную зайти в свойства политики и выбрать новый сертификат из списка.
Какая служба Windows отвечает за работу NPS?
Служба сетевых политик (Network Policy Server), системное имя службы — IAS (ias.dll).
Какие сетевые порты использует NPS для протокола RADIUS?
Стандартные порты UDP 1812 (Аутентификация) и UDP 1813 (Учет), а также устаревшие порты UDP 1645 и 1646.