لماذا يعمل مجلّد مشترك في Windows أحياناً ويفشل أحياناً ── فصل Kerberos وNTLM وبيانات الاعتماد
· آخر تحديث: · غو كومورا · Windows, SMB, Kerberos, NTLM, المجلّدات المشتركة, التحقيق في الأعطال
سجل التعديلات (النسخة الأولى، نُشرت في 8 Sep، 2026)
- النشر الأول
«عمل بالأمس.» «مستكشف الملفّات يفتحه، لكن التطبيق لا يستطيع.» «أصلحته إعادة التشغيل.» تصعب التحقيق في مشاكل المجلّد المشترك عندما تبدو المحاولات متطابقة.
حتّى حين تعتقد أنّك تفتح المشاركة نفسها، قد ينفّذ Windows عمليّات مختلفة إذا اختلف اسم الوجهة أو حساب التنفيذ أو الاتّصالات القائمة. العثور على تلك الفروق هو نقطة انطلاق التحقيق.
يجمع دليل التشخيص هذا أوامر تشغّلها، وكيفيّة تفسير نتائجها، وأين تحقّق تالياً، بدل تعيين سبب من العَرَض وحده. للبروتوكولات نفسها انظر شرح NTLM وKerberos. لتصميم التطبيق انظر مطبّات محرّك الشبكة ومسار UNC.
1. ابدأ من هنا: الخلاصة وفهرس الأعراض
حقّق بهذا الترتيب: هل تصل؟ → أيّ هويّة اتّصلت؟ → أيّ متطلّبات مصادقة وحماية تنطبق؟ → هل يُسمَح لتلك الهويّة بأداء العمليّة؟ سجّل هذه الشروط بالشكل نفسه للمحاولات الناجحة والفاشلة. العَرَض نقطة انطلاق، لا سبب مؤكَّد.
| العَرَض | أوّل ما تتحقّق منه | القسم ذو الصلة |
|---|---|---|
| الأسماء وعناوين IP تسلكان سلوكاً مختلفاً | عنوان IP الوجهة الفعلي ومتطلّبات المصادقة القائمة على الاسم | الاتّصال، Kerberos |
| مستكشف الملفّات وحده ينجح | هويّة تنفيذ التطبيق والجلسة والعمليّة | سياق التنفيذ |
| يبدو أنّ الوصول لا يتطلّب كلمة مرور | الحساب الذي قبله الخادم فعلاً | بيانات الاعتماد |
| فشل تبديل المستخدمين، أو يظهر الخطأ 1219 | اتّصالات قائمة إلى الخادم نفسه | تعارض الاتّصالات |
| إصلاح بإعادة التشغيل أو تسجيل الخروج | فروق الحالة قبل التغيير وبعده | إعادة التشغيل |
| حواسيب محدَّثة فقط، أو حواسيب معيّنة، أو NAS تفشل | إعدادات التوقيع والضيف وNTLM الفعّالة | متطلّبات الحماية |
| الفتح ينجح، لكن الحفظ يفشل | الأذونات والأخطاء للعمليّة الفعليّة | التفويض والتطبيقات |
flowchart TB
accTitle: الانتقال من الأعراض إلى الأدلّة
accDescr: اختر مرشّحين من العَرَض، قارن أدلّة المحاولات الناجحة والفاشلة، ثمّ اختر إصلاحاً.
symptom["اختر العَرَض"] --> compare["قارن النجاح والفشل"]
compare --> evidence["ضيّق المرشّحين بالسجلّات"]
evidence --> fix["غيّر شيئاً واحداً وأعد الاختبار"]
الشكل 1: استخدم الأعراض لبدء التحقيق، واختر الإصلاحات فقط بعد التحقّق من الأدلّة.
النطاق مشاركات SMB 2/3 على Windows 11 وWindows Server عبر اتّصالات TCP 445 العاديّة. أمثلة PowerShell تستهدف Windows PowerShell 5.1. هذا دليل متوسط للمسؤولين والمطوّرين، لكن القرّاء بلا وصول إدارة خادم يمكنهم البدء بجمع معلومات جانب العميل.
ميّز مجالات AD، ومشاركات Windows في مجموعة عمل، وحسابات NAS الخاصّة. يغطي هذا المقال Kerberos AD العادي وتكوينات الحسابات المحلّيّة التقليديّة؛ SMB over QUIC، ومصادقة Azure Files الخاصّة، وتكوينات IAKerb أو LocalKDC الفرديّة خارج نطاقه. مع DFS سجّل أيضاً خادم الهدف النهائي. الإعدادات والافتراضيّات تستند إلى وثائق رسميّة رُوجعت في 8 أيلول/سبتمبر 2026؛ التكوين الفعلي يتقدّم على الافتراضات القائمة على اسم نظام التشغيل.
أوّلاً أكّد أيّ حسابات تُكوَّن المشاركة لقبولها. يدير AD الحسابات مركزيّاً لمنظّمة، بينما الحسابات المحلّيّة تخصّ حواسيب فرديّة. يمكن لـ NAS استخدام حساباته الخاصّة أو الانضمام إلى AD. لا تستنتج Kerberos من شبكة LAN مؤسّسيّة أو NTLM من كون الخادم NAS؛ اسأل المسؤول عن تكوين المصادقة.123
| الحساب المستخدم لتسجيل الدخول إلى المشاركة | أولويّة التحقيق |
|---|---|
| حساب مجال AD | بعد التحقّق من الاتّصال، افحص الأسماء وSPN والتذاكر، ثمّ سجلّات المصادقة |
| حساب محلّي على خادم ملفّات Windows | ابدأ بـ بيانات الاعتماد وكلمات المرور الفارغة، والاتّصالات القائمة، ومتطلّبات الحماية |
| حساب خاص بـ NAS | راجع إعدادات حساب NAS وسجلّات المصادقة، مع وصول الضيف والتوقيع وقيود NTLM |
| مجهول | احفظ سجلّات جانب العميل وراجع الحساب الذي قبله الخادم |
انتماء الحاسوب إلى مجال وأيّ بيانات اعتماد استخدمها هذا الاتّصال سؤالان مختلفان أيضاً. في الأمثلة أدناه CORP\alice حساب مجال، بينما FILESRV01\alice حساب محلّي على خادم الملفّات. وجود مستخدم بالاسم نفسه على حاسوبك لا يمنح ذلك المستخدم بالضرورة الأذونات نفسها على الخادم.45
في المخطّط، يشير الخطّ المتّصل إلى علاقة قائمة دائماً، ويشير الخطّ المتقطّع إلى علاقة مشروطة (شروط قيامها مذكورة في شرح كلّ علاقة في الصفحة التفصيليّة). القائمة الكاملة للعلاقات (المجموع 19، مع الأدلّة ودرجة اليقين) وتعريفات المفاهيم الرئيسة مجمّعة في صفحة تفاصيل خريطة المعرفة (باليابانية). البيانات: JSON-LD / Turtle
2. افصل المراحل المختبئة خلف «لا يمكن الاتّصال»
فتح ملفّ يشمل إقامة الاتّصال، والتفاوض على شروط SMB، ومصادقة جلسة، والاتّصال بمشاركة، وأداء عمليّة ملفّ. نجاح المصادقة لا يمنح وصولاً إلى المشاركة أو الملفّ. ويمكن لرسالة تقول إنّ مسار الشبكة لم يُعثَر عليه أن ترتبط حتّى برفض وصول الضيف. لا تشخّص عطل DNS من تلك الرسالة وحدها.67
flowchart TB
accTitle: المراحل قبل فتح ملفّ مشترك
accDescr: يمكن أن يفشل الاتّصال، وتفاوض SMB، والمصادقة، واتّصال المشاركة، وعمليّات الملفّات كلّاً على حدة.
net["تحليل الأسماء وTCP"] --> negotiation["التفاوض على شروط SMB"]
negotiation --> session["SESSION_SETUP: المصادقة"]
session --> tree["TREE_CONNECT: المشاركة"]
tree --> file["CREATE وعمليّات ملفّ أخرى"]
الشكل 2: النجاح في مرحلة لا يثبت النجاح في التالية.
هنا يعني النجاح أداء العمليّة المقصودة على الملفّ المقصود. رؤية حاسوب تحت عرض الشبكة في مستكشف الملفّات، ورؤية قائمة مشاركات، وقراءة ملفّ معيّن ليست متكافئة. سجّل مسار UNC الفاشل فعلاً والعمليّة، لا مجرّد ما إذا كانت قائمة ظاهرة.
3. اجمع الأدلّة قبل إعادة التشغيل أو تغيير الإعدادات
حذف الاتّصالات أو التذاكر في البداية يزيل الحالة التي أردت مقارنتها. أوّلاً سجّل الوقت ومسار UNC والمستخدم ونظام التشغيل والاتّصالات القائمة على العميل. الأوامر التالية تفحص الحالة. عند التحقيق في فشل خدمة لا تعامل نتائج هذه الطرفيّة التفاعليّة كنتائج من الخدمة نفسها.489
Get-Date -Format o
whoami /user
whoami /groups
Get-CimInstance Win32_OperatingSystem |
Select-Object Caption, Version, BuildNumber
net use
cmdkey /list
klist
اجمع أيضاً التالي حيث تملك إذناً بالاستعلام عن اتّصالات SMB. نتيجة رفض وصول تعني «تعذّر تنفيذ الاستعلام»، لا «لا توجد اتّصالات». علِّم أيّ نتائج جُمعت مجدّداً كمسؤول بذلك السياق التنفيذي. رفع التحقيق كلّه بصمت يمكن أن يغيّر جلسة تسجيل الدخول قيد المقارنة.410
Get-SmbConnection | Format-List *
| الدليل | ما يثبته | ما لا يثبته بمفرده |
|---|---|---|
whoami |
هويّة التنفيذ المحلّيّة للأمر | الحساب الذي قبلته المشاركة البعيدة |
net use |
اتّصالات المشاركات والتعيينات الظاهرة في ذلك السياق | حالة الاتّصال في جلسة مختلفة |
cmdkey /list |
أهداف ذات بيانات اعتماد مخزَّنة | ما إذا استُخدمت تلك البيانات هذه المرّة |
Get-SmbConnection |
اتّصالات قائمة وبيانات اعتماد وخصائص مرتبطة | التاريخ الكامل لاتّصال فاشل أو بروتوكول مصادقة قطعي |
klist |
تذاكر في جلسة تسجيل الدخول المستهدَفة | بروتوكول المصادقة الذي استخدمه اتّصال SMB هذا |
في Get-SmbConnection افحص Credential إلى جانب UserName. يمكن أن تختلف هويّة تسجيل الدخول المحلّيّة وبيانات الاعتماد المستخدمة لاتّصال المشاركة. مقارنة ServerName وShareName وUserName وCredential عبر المحاولات الناجحة والفاشلة تساعد على إثبات ما إذا كنت تقارن الاتّصال نفسه.4
flowchart TB
accTitle: المعلومات المخزَّنة مقابل الحالة النشطة
accDescr: افحص بيانات الاعتماد المخزَّنة واتّصالات SMB وتذاكر Kerberos كلّاً على حدة.
snapshot["التقط في الوقت نفسه"] --> stored["بيانات اعتماد مخزَّنة"]
snapshot --> connection["اتّصالات SMB قائمة"]
snapshot --> ticket["ذاكرة التذاكر المؤقّتة"]
stored -.-> verify["طابق الاستخدام الفعلي مع السجلّات"]
connection --> verify
ticket -.-> verify
الشكل 3: ميّز ما هو مخزَّن عمّا استخدمه الاتّصال قيد التحقيق فعلاً.
تحتوي هذه المخرجات أسماء مستخدمين وأسماء خوادم داخليّة وعناوين IP ومعلومات مشابهة. قيّد الوصول إلى السجلّات المجموعة. قبل مشاركتها خارجيّاً أخفِ هويّتها مع الحفاظ على العلاقات اللازمة للمقارنة. لا حاجة إلى نشر كلمات مرور أو تجزئات أو التذاكر نفسها.
4. راجع تحليل الأسماء وTCP 445 أوّلاً
التالي اختبار اتّصال نشط يُشغَّل على العميل. استبدل اسم الخادم باسم الاتّصال الفعلي. سجّل تحليل الأسماء واتّصال TCP كلّاً على حدة.11
$Server = 'filesrv01.corp.example.com'
Resolve-DnsName -Name $Server
Test-NetConnection -ComputerName $Server -Port 445 -InformationLevel Detailed
إذا كان TcpTestSucceeded هو False فحقّق في قابليّة الوصول قبل المصادقة عند تلك النقطة. راجع عنوان IP الوجهة، وVPN والتوجيه، وجدران حماية العميل والخادم، ونقطة استماع الخادم. نجاح ping أو فشله ليس نجاح اتّصال TCP 445 أو فشله. بالمقابل، نجاح اتّصال TCP يترك اسم المشاركة والمصادقة والتوقيع والأذونات بلا تحقّق.11
flowchart TB
accTitle: تفسير اختبار اتّصال TCP
accDescr: اختبار TCP 445 فاشل يقود إلى تحقيق قابليّة الوصول؛ واختبار ناجح يقود إلى SMB والمراحل اللاحقة.
tcp["اختبر TCP 445"] --> result{"هل نجح؟"}
result -->|"لا"| route["راجع الوجهة والمسار والحظر"]
result -->|"نعم"| smb["راجع SMB والمصادقة والوصول"]
الشكل 4: نجاح TCP دليل على أنّك تستطيع المتابعة إلى المرحلة التالية، لا على أنّ المصادقة نجحت.
عندما يسلك اسم وعنوان IP سلوكاً مختلفاً، قارن RemoteAddress ونتائج تحليل الأسماء. الاسم القصير وFQDN والاسم المستعار لا يصلون بالضرورة إلى عنوان IP نفسه. وحتّى حين يفعلون، تبقى متطلّبات المصادقة في القسم التالي منفصلة. إذا بدا أنّ تغيير الاسم يصلح المشكلة فسجّل ما تغيّر.
5. راجع متطلّبات Kerberos عندما تختلف الأسماء وعناوين IP
5.1. عنوان IP نفسه لا يعني المصادقة نفسها
افتراضيّاً لا يحاول Windows Kerberos عندما يكون اسم الهدف عنوان IP. يمكن تكوين استثناءات باستخدام TryIPSPN وSPN قائمة على IP، لكن النهج القياسي في هذا الدليل هو إقامة اسم DNS الصحيح وهويّة الخدمة. النجاح بعنوان IP دليل لمقارنة تحليل الأسماء والمصادقة والاتّصالات القائمة؛ وهو لا يُثبت إصلاحاً دائماً.12
flowchart TB
accTitle: متطلّبات المصادقة تعتمد على اسم الاتّصال
accDescr: راجع متطلّبات Kerberos القائمة على الاسم لأهداف اسم المضيف، وراعِ السلوك الافتراضي بعدم محاولة Kerberos لأهداف عنوان IP.
unc["تدوين الهدف في مسار UNC"] --> name["اسم مضيف أو FQDN"]
unc --> ip["عنوان IP"]
name --> spn["راجع SPN لذلك الاسم"]
ip --> fallback["لا محاولة Kerberos افتراضيّاً"]
الشكل 5: حتّى حين يحدّد اسمان الجهاز نفسه، يغيّر تغيير اسم الاتّصال شروط المصادقة.
يطلب Kerberos تذاكر باستخدام معرِّف خدمة يُسمَّى SPN. حلّ اسم مستعار في DNS ومصادقة الخدمة تحت ذلك الاسم المستعار بشكل صحيح أمران مختلفان. كذلك ليس كلّ فشل Kerberos ينتج ارتداداً إلى NTLM. استخدم سجلّات فعليّة لتمييز ما إذا كان الارتداد ممكناً، وما إذا فشلت المصادقة، وما إذا كان NTLM مقيَّداً.131
5.2. افصل الحصول على التذكرة عن قبول الخادم
في بيئة AD ينبغي للمسؤولين فحص تسجيل SPN للاسم المستخدم للاتّصال. استعلامات القراءة فقط التالية لحاسوب إدارة يمكنه الاستعلام عن AD. أكّد أنّ الأدوات المطلوبة وأذونات قراءة الدليل متاحة.14
setspn -Q cifs/filesrv01.corp.example.com
setspn -Q HOST/filesrv01.corp.example.com
غياب تسجيل cifs/... صريح لا يثبت بمفرده أنّ SPN ناقص. لحسابات الحاسوب يمكن لـ SPN من نوع HOST أن ينوب عن فئات خدمة مثل cifs. بالمقابل، العثور على تسجيل لا يستبعد مشاكل مثل الملكيّة لحساب غير حساب الخدمة الفعلي، أو تسجيلات مكرَّرة. ينبغي لمسؤولي AD التحقّق من الملكيّة قبل تغيير التسجيلات؛ لا تضف SPN آليّاً لمجرّد أنّ استعلاماً لم يُرجع مطابقة.14
flowchart TB
accTitle: ما تثبته فحوصات SPN والتذكرة
accDescr: حلّ SPN، والحصول على التذكرة، وقبول خادم الملفّات فحوصات منفصلة.
lookup["مالك SPN ونيابة HOST"] --> issue["هل يمكن الحصول على تذكرة؟"]
issue --> accept["هل تُقبَل لمصادقة SMB الفعليّة؟"]
accept --> logs["طابق مع سجلّات جانب الخادم"]
الشكل 6: الحصول على تذكرة لا يضمن أنّ خادم الملفّات سيقبلها.
بعد حفظ الحالة الأصليّة قد تحتاج إلى تجربة klist get cifs/filesrv01.corp.example.com. هذا اختبار نشط يطلب تذكرة ويغيّر الذاكرة المؤقّتة. إذا فشل فحقّق في قابليّة الوصول إلى DC، ومزامنة الوقت، والأسماء، وSPN. إذا نجح فما زال وصول SMB غير مضمون. لا تطبّق نتائج تذكرة مستخدم تفاعلي على مشكلة تحدث في خدمة.81
لـ NAS بلا مجال أو مصادقة بحسابات محلّيّة راجع أوّلاً طرق المصادقة وإعدادات الحساب التي تدعمها المشاركة بدل البدء بإصلاحات SPN في AD. حتّى في بيئات ذات ميزات مصادقة أحدث فضّل سجلّات الاتّصال على الافتراضات القائمة على أسماء المنتجات.
6. مستكشف الملفّات ينجح، لكن التطبيق يفشل
6.1. اسم مستخدم مطابق لا يكفي
قارن حساب التنفيذ، وجلسة تسجيل الدخول، والارتفاع، ومسار UNC، والعمليّة. تعمل الخدمة في جلسة مختلفة عن تسجيل الدخول التفاعلي حتّى عند تكوينها بالحساب نفسه. تعيينات حروف المحرّكات أيضاً مقيَّدة بجلسات تسجيل الدخول، لذا ميّز أوّلاً Z:\data عن \\server\share\data. التحويل إلى مسار UNC يعالج مشكلة حرف المحرّك؛ وهو لا يمنح أيضاً مصادقة أو أذونات.10
flowchart TB
accTitle: مستكشف الملفّات وخدمة يستخدمان سياقين مختلفين
accDescr: حتّى على الحاسوب نفسه قارن تسجيل الدخول التفاعلي وتسجيل دخول الخدمة كجلستين منفصلتين ببيانات اعتماد خاصّة.
pc["الحاسوب نفسه"] --> explorer["تسجيل دخول تفاعلي"]
pc --> service["تسجيل دخول الخدمة"]
explorer --> a["اتّصالات ووصول في تلك الجلسة"]
service --> b["اتّصالات ووصول في جلسة أخرى"]
الشكل 7: الحاسوب نفسه واسم المستخدم نفسه لا يشاركان بالضرورة حالة الاتّصال نفسها.
اجعل التطبيق الفاشل يسجّل معرِّف العمليّة، وهويّة التنفيذ، وحالة الارتفاع، والمسار الفعلي، واسم العمليّة، والاستثناء الأصلي، ورمز الخطأ. إذا استخدم انتحال هويّة فالتقط أيضاً الهويّة الفعّالة للخيط الذي يؤدّي العمليّة. لا تُغلق تحقيق خدمة لمجرّد أنّ جلسة PowerShell لمسؤول استطاعت فتح المشاركة.
6.2. حسابات الخدمة وأنواع تسجيل دخول المهام
عندما تستخدم خدمة بيانات اعتمادها الافتراضيّة، يقدّم LocalSystem بيانات اعتماد الحاسوب على الشبكة، بينما يقدّم LocalService بيانات اعتماد مجهولة. لوصول LocalSystem إلى مشاركة مجال تنتمي الأذونات ذات الصلة إلى الهويّة المستخدمة فعلاً، مثل حساب الحاسوب، لا المستخدم التفاعلي. التنفيذات التي تستخدم بيانات اعتماد صريحة أو انتحال هويّة تتطلّب فحوصاتها الخاصّة.1516
flowchart TB
accTitle: الامتيازات المحلّيّة مقابل الهويّة البعيدة
accDescr: ببيانات اعتماد الشبكة الافتراضيّة يقدّم LocalSystem وLocalService هويّتين مختلفتين.
service["بيانات اعتماد الخدمة الافتراضيّة"] --> system["LocalSystem"]
service --> local["LocalService"]
system --> machine["بيانات اعتماد الحاسوب"]
local --> anonymous["بيانات اعتماد مجهولة"]
الشكل 8: الامتيازات المحلّيّة الواسعة لا تجعل الخدمة المستخدم التفاعلي على المشاركة البعيدة.
في جدولة المهام افحص نوع تسجيل الدخول إلى جانب اسم الحساب. TASK_LOGON_S4U لا يخزّن كلمة مرور ولا يوفّر وصولاً إلى الشبكة أو الملفّات المشفَّرة. لا تفترض أنّ مهمّة مكوَّنة كي لا تخزّن كلمة مرور لها الشروط نفسها لتسجيل دخول تفاعلي عادي. كوِّن عمليّات الأعمال بحساب خدمة مناسب ونوع تسجيل دخول وأذونات أقلّ امتيازاً بدل الاعتماد على أن يفتح أحدهم المشاركة في مستكشف الملفّات أوّلاً.17
7. ميّز أربعة معانٍ لـ«لا تُطلَب كلمة مرور»
غياب المطالبة ليس دليلاً على وصول بلا مصادقة. قد تكون بيانات اعتماد تسجيل الدخول الحاليّة، أو بيانات اعتماد مخزَّنة، أو جلسة SMB قائمة قيد الاستخدام. إدخال في cmdkey /list وحده لا يثبت أنّ الاتّصال استخدمه.49
| ما تلاحظه | ما تتحقّق منه |
|---|---|
| لم تُدخَل كلمة مرور | ما إذا صادقت بيانات اعتماد تسجيل الدخول أو بيانات مخزَّنة الاتّصال |
| حدثت مصادقة سابقاً، لكن لا توجد مطالبة هذه المرّة | ما إذا كانت جلسة SMB قائمة يُعاد استخدامها |
| الحساب المحلّي البعيد بلا كلمة مرور | ما إذا كان قيد كلمة المرور الفارغة ينطبق |
| تقبل المشاركة الاتّصال كضيف | ما إذا كان وصول الضيف متوافقاً مع متطلّبات التوقيع والتشفير |
flowchart TB
accTitle: ما يعنيه غياب مطالبة كلمة المرور
accDescr: لا تستنتج وصولاً بلا مصادقة من الواجهة؛ ميّز بيانات الاعتماد، وجلسة قائمة، وكلمة مرور فارغة، ووصول الضيف.
prompt["لا تظهر مطالبة كلمة مرور"] --> identity["راجع الهويّة المقبولة فعلاً"]
identity --> authenticated["بيانات اعتماد أو جلسة قائمة"]
identity --> blank["حساب بكلمة مرور فارغة"]
identity --> guest["ضيف"]
الشكل 9: واجهات تبدو متطابقة يمكن أن تخفي آليات مصادقة مختلفة.
عندما يعمل خادم الملفّات على Windows وتكون سياسته التي تحصر الحسابات المحلّيّة ذات كلمات المرور الفارغة بتسجيل الدخول إلى وحدة التحكّم مفعَّلة، تُقيَّد تسجيلات الدخول الشبكيّة العاديّة بتلك الحسابات. هذا منفصل عن إعداد السماح بوصول الضيف. إذا قال أحدهم إنّ مستخدماً بكلمة مرور فارغة اتّصل سابقاً، تحقّق أوّلاً على الخادم ممّا إذا صادق ذلك الحساب الاتّصال السابق فعلاً. بدل تعطيل القيد كأوّل استجابة انظر في حساب مناسب بكلمة مرور لوصول المشاركة.23
إذا كنت تدير خادم ملفّات Windows فشغّل التالي في جلسة PowerShell للمسؤول على ذلك الخادم بينما الوصول يعمل. لا تخلط Get-SmbConnection، الذي يُشغَّل على العميل، بـ Get-SmbSession، الذي يُشغَّل على الخادم الذي يقبل الاتّصال.18
Get-SmbSession |
Select-Object SessionId, ClientComputerName, ClientUserName, NumOpens
استخدم ClientComputerName ووقت المحاولة لتحديد الجلسة ذات الصلة، ثمّ افحص ClientUserName. هذا يصف جلسات SMB القائمة حاليّاً؛ وهو لا يشرح اتّصالاً فاشلاً سابقاً ولا يحدّد ما إذا استُخدم Kerberos أو NTLM. إذا كان للعميل نفسه جلسات متعدّدة فطابق أيضاً أزمنة عمليّات التطبيق وسجلّات خاصّة بـ SMB. إذا كان الاتّصال قد أُغلق فانتقل إلى السجلّات في القسم 12.18
8. الخطأ 1219 والإخفاق عند تبديل المستخدمين
يشير الخطأ 1219 إلى تعارض يشمل اتّصالات متعدّدة إلى الخادم نفسه بأسماء مستخدمين مختلفة. الاتّصالات القائمة إلى ذلك الخادم تهمّ حتّى عندما تختلف أسماء المشاركات. أوّلاً استخدم net use وGet-SmbConnection لفحص الاتّصالات إلى الخادم المستهدَف. قبل تغيير بيانات الاعتماد حدّد الملفّات المفتوحة والتطبيقات التي تستخدم تلك الاتّصالات.1920
flowchart TB
accTitle: يمكن أن تتعارض بيانات الاعتماد عبر مشاركات مختلفة
accDescr: إضافة اتّصال تحت مستخدم آخر من سياق الاتّصال نفسه إلى الخادم نفسه يمكن أن تتعارض حتّى إذا اختلف اسم المشاركة.
existing["متّصل أصلاً بالخادم كالمستخدم A"] --> new["اتّصل بمشاركة أخرى كالمستخدم B"]
new --> conflict["تعارض بيانات الاعتماد: 1219"]
conflict --> inspect["افحص الاتّصالات القائمة حسب الخادم"]
الشكل 10: افحص الخادم وبيانات الاعتماد معاً، لا اسم المشاركة وحده.
التالي يغيّر حالة الاتّصال. فقط بعد إيقاف استخدام الهدف والحصول على موافقة على الأثر ينبغي أن تقطع وتعيد اتّصال الاتّصال المحدَّد الذي عرّفته. استبدل أسماء الخادم والمشاركة والحساب في المثال. يطلب * مطالبة تفاعليّة بكلمة المرور؛ لا تضع كلمة المرور مباشرة على سطر الأوامر.5
net use "\\filesrv01.corp.example.com\data" /delete
net use "\\filesrv01.corp.example.com\data" /user:CORP\alice * /persistent:no
قطع مشاركة واحدة يمكن أن يترك اتّصالات إلى مشاركات أخرى أو استخدامات على الخادم نفسه. افحص القائمة مجدّداً وامسح فقط الاتّصالات اللازمة للخادم المستهدَف. لا تجعل net use * /delete أو تجنّب التعارض إلى ما لا نهاية بأسماء مستعارة وعناوين IP الإصلاح القياسي. بعد ذلك تحقّق من أنّ التطبيق الفعلي يتّصل ببيانات الاعتماد المقصودة.
9. عندما تصلح إعادة التشغيل الأمر، اسأل ما الذي تغيّر
لأنّ إعادة التشغيل تغيّر شروطاً متعدّدة، لا يستطيع التحسّن وحده تحديد سبب واحد. يوفّر الجدول التالي أبعاداً للمقارنة، لا ضماناً بأنّ إجراءً يعيد ضبط النطاق المذكور بدقّة وحصراً.489
| الإجراء أو المعلومات | ما تراقبه عند المقارنة |
|---|---|
| إعادة تشغيل التطبيق | تتغيّر حالة التطبيق، لكن اتّصالات المشاركة على مستوى نظام التشغيل قد تبقى |
| قطع المشاركة المستهدَفة وإعادة الاتّصال | تحقّق ممّا إذا أُعيدت محاولة الاتّصال والمصادقة، وممّا إذا بقيت اتّصالات أخرى |
| تسجيل الخروج أو إعادة تشغيل نظام التشغيل | تتغيّر شروط متعدّدة تشمل الجلسات والتطبيقات والشبكات |
| بيانات الاعتماد المخزَّنة | منفصلة عن الاتّصالات القائمة؛ تسجيلها يبقى عادة بعد إعادة تشغيل نظام التشغيل |
flowchart TB
accTitle: تفسير حلّ إعادة تشغيل ناجح
accDescr: تغيّر إعادة التشغيل عدّة شروط، لذا لا يستطيع التحسّن وحده تحديد سبب واحد.
reboot["إعادة التشغيل أعادت الوصول"] --> app["حالة التطبيق"]
reboot --> session["حالة الاتّصال وتسجيل الدخول"]
reboot --> network["حالة الشبكة وغيرها"]
app --> evidence["يلزم دليل قبل وبعد"]
session --> evidence
network --> evidence
الشكل 11: قد تعيد إعادة التشغيل الخدمة دون إثبات السبب.
انظر في مثال افتراضي أعادت فيه المحاولة الناجحة استخدام اتّصال SMB تحت حساب آخر، بينما تطلّبت المحاولة الفاشلة مصادقة جديدة. ينبغي أن يستهدف التحقيق بيانات الاعتماد غير المقصودة وسبب فشل المصادقة الجديدة، لا إعادة التشغيل نفسها. محاذاة الطوابع الزمنيّة وأسماء الاتّصال وسياقات التنفيذ والحسابات المقبولة عبر النتيجتين تجعل الخطوة التالية ملموسة.
حتّى عندما تكون إعادة التشغيل عاجلة لاستعادة الخدمة احفظ أوّلاً مخرجات القسم 3 والخطأ الأصلي حيث أمكن. بعد إعادة التشغيل جرّب العمليّة نفسها في التطبيق الأصلي قبل فتح المشاركة في مستكشف الملفّات. العمليّات المتداخلة تصعّب تمييز ما إذا أعادت إعادة التشغيل الوصول أو غيّرت عمليّة أخرى شروط الاتّصال. هذا ليس حظراً على إعادة التشغيل؛ بل إجراء تسجيل يدعم الاستعادة والتشخيص معاً.
يغيّر klist purge الحالة بحذف التذاكر. لا يستهدف اتّصالاً لا يستخدم Kerberos ويمكن أن يؤثّر في خدمات أخرى في جلسة تسجيل الدخول نفسها. تجنّب «امسحه فحسب» قبل حفظ الأدلّة.8
10. الإخفاق بعد التحديثات أو على بعض الحواسيب فقط
10.1. لا تخلط التوقيع ووصول الضيف وحظر NTLM
يحمي توقيع SMB من التلاعب بالرسائل؛ وهو إعداد منفصل عن ما إذا كانت المصادقة تستخدم Kerberos أو NTLM. يذكر دليل Microsoft المخصّص لتوقيع SMB أنّ Windows 11 24H2 Pro وEnterprise وEducation تشترط التوقيع الوارد والصادر افتراضيّاً، بينما يشترط Windows Server 2025 التوقيع الصادر. راجع الإصدار والتكوين الفعّال، لا اسم نظام التشغيل وحده.7
بالنسبة إلى Home يقول ذلك الدليل إنّ التوقيع غير مطلوب، بينما تشمل قائمة تغييرات Windows 11 24H2 إصدار Home بين الإصدارات التي تشترط التوقيع افتراضيّاً. تختلف الوثائق إذن. بدل صرف النظر عن التوقيع على أنّه غير ذي صلة على Home استخدم الأوامر أدناه لفحص الحاسوب قيد التحقيق.721
flowchart TB
accTitle: متطلّبات حماية SMB التي تُفحَص منفصلة
accDescr: بروتوكولات المصادقة وتوقيع SMB ووصول الضيف إعدادات مختلفة يحتاج كلّ منها إلى التحقّق.
policy["افحص السياسة الفعّالة"] --> auth["أذونات Kerberos وNTLM"]
policy --> signing["متطلّب توقيع SMB"]
policy --> guest["إذن وصول الضيف"]
الشكل 12: فحص إعداد واحد لا يثبت أنّ المتطلّبات الباقية مستوفاة.
لا يدعم وصول الضيف توقيع SMB العادي أو التشفير. وبالتالي قد لا يحلّ السماح للضيوف وحده المشكلة إذا كان التوقيع ما زال مطلوباً. فضّل تكوين حسابات مصادَقة وتوقيع على NAS. لا تعامل تعطيل التوقيع أو تثبيت SMB1 كالتفاف سهل.3
10.2. اقرأ التكوين الفعلي، لا الافتراضيّات وحدها
اجمع التالي في جلسة PowerShell للمسؤول على العميل. هذا يقرأ تكويناً؛ ميّزه عن التقاط حالة اتّصال مستخدم تفاعلي.722
$config = Get-SmbClientConfiguration
$config | Format-List RequireSecuritySignature, EnableInsecureGuestLogons
if ($config.PSObject.Properties['BlockNTLM']) {
$config | Format-List BlockNTLM
} else {
'خاصّيّة BlockNTLM غير ظاهرة على هذا النظام.'
}
يعني RequireSecuritySignature: False أنّ التوقيع غير مطلوب؛ وهو لا يثبت أنّ كلّ اتّصال غير موقَّع. إذا غابت BlockNTLM على نظام أقدم فهذا لا يثبت غياب سياسات تقييد NTLM أخرى. يتاح حظر NTLM لعميل SMB بدءاً من Windows 11 24H2 وWindows Server 2025، ويمكن تحديده أيضاً لاتّصالات مشاركة فرديّة. افحص خيارات اتّصال التطبيق وسياسات المنظّمة إلى جانب الإعدادات العامّة.722
flowchart TB
accTitle: الإعدادات العامّة لا تحدّد الاتّصال كلّه
accDescr: راجع سياسات المنظّمة وخيارات الاتّصال ومتطلّبات الخادم إضافة إلى افتراضيّات نظام التشغيل.
defaults["افتراضيّات نظام التشغيل والإصدار"] --> effective["متطلّبات الاتّصال الفعليّة"]
organization["سياسة المنظّمة وخيارات الاتّصال"] --> effective
server["قدرات الخادم ومتطلّباته"] --> effective
effective --> log["راجع السجلّات لسبب الرفض"]
الشكل 13: التزامن مع تحديث دليل؛ استخدم الإعدادات الفعّالة وسجلّات الرفض للوصول إلى استنتاج.
إهمال NTLM، وإزالة NTLMv1، وسياسة ترفض NTLM ليست القضيّة نفسها. انظر التدقيق والترحيل لتقاعد NTLM لترحيل البروتوكول والتدقيق على مستوى المنظّمة. هنا ركّز على المتطلّب الذي رفض هذا الاتّصال.
11. المصادقة تنجح، لكن الفتح أو الحفظ يفشل
لمشاركة Windows راجع أذونات المشاركة وأذونات المجلّدات والملفّات الأساسيّة معاً. يجب أن يسمح كلاهما بالعمليّة نفسها للهويّة نفسها. افحص عضويّة المجموعات وإدخالات الرفض والوراثة؛ إضافة Everyone لا تعني أنّ كلّ وصول يجب أن ينجح. راجع الوصول الفعّال باستخدام المسار الأساسي الفعلي على الخادم والهويّة التي قبلها الخادم فعلاً.23
flowchart TB
accTitle: المصادقة تختلف عن التفويض
accDescr: حتّى بعد نجاح المصادقة يجب أن تسمح أذونات المشاركة والملفّ كلتاهما بالعمليّة المطلوبة.
identity["هويّة مصادَقة"] --> share["أذونات المشاركة"]
share --> file["أذونات الملفّ الأساسي"]
file --> operation["أدِّ العمليّة المقصودة"]
الشكل 14: إثبات الهويّة وتقرير ما يجوز لتلك الهويّة فعله خطوتان منفصلتان.
سرد مجلّد، وقراءة ملفّ، والإنشاء، والاستبدال، وإعادة التسمية، والحذف عمليّات مختلفة. لتطبيق يحفظ بإنشاء ملفّ مؤقّت واستبدال الأصلي لا تكفي القراءة الناجحة. أبعد من المصادقة والأذونات حقّق في انتهاكات المشاركة أو السعة أو المسارات أو ملفّات اختفت باستخدام الخطأ الأصلي.24
يعيد File.Exists في .NET أيضاً false لشروط مثل نقص الأذونات. تحقّق ممّا إذا كانت رسالة التطبيق «الملفّ غير موجود» قائمة على تلك القيمة المرجَعة وحدها. ينبغي لشيفرة التشخيص أن تسجّل استثناءات العمليّة التي تحتاج إلى أدائها فعلاً.25
$Path = '\\filesrv01.corp.example.com\data\sample.txt'
try {
Get-Item -LiteralPath $Path -ErrorAction Stop |
Select-Object FullName, Length, LastWriteTime
} catch {
$_.Exception.GetType().FullName
'HRESULT=0x{0:X8}' -f $_.Exception.HResult
$_.Exception.Message
}
هذا يفحص استرجاع البيانات الوصفيّة، لا نجاح قراءة المحتويات أو كتابتها. لاختبار I/O فعلي أعد إنتاج العمليّة المقصودة على ملفّ اختبار بعد التحقّق من التفويض والأثر. حفظ الأخطاء بدل تحويلها كلّها إلى «الملفّ غير موجود» يسهّل التحقيق التالي أيضاً.
12. طابق السجلّات لتضييق السبب
12.1. ميّز العميل وخادم الملفّات وDC
على العميل افحص Microsoft-Windows-SMBClient/Connectivity وMicrosoft-Windows-SMBClient/Security في عارض الأحداث. على خادم ملفّات Windows يمكن أن تساعد أحداث الأمان 4624 لتسجيل الدخول الناجح و4625 للفشل عندما يكون التدقيق مفعَّلاً. لتسجيلات الدخول الشبكيّة عبر SMB راجع نوع تسجيل الدخول 3. على NAS استخدم سجلّات المصادقة والمشاركة الخاصّة بالمنتج.262728
نوع تسجيل الدخول 3 في الحدث 4624 ليس خاصّاً بـ SMB. حتّى عندما يتطابق الوقت والمصدر والحساب لا يحدّد الحدث وحده مشاركة أو جلسة SMB. طابقه مع Get-SmbConnection وسجلّات خاصّة بـ SMB وتتبع حيث يلزم.27426
flowchart TB
accTitle: مطابقة سجلّات من ثلاثة مواضع
accDescr: طابق سجلّات العميل وخادم الملفّات، وعند الحاجة DC، باستخدام الوقت ومعلومات الاتّصال.
client["العميل: سجلّات SMBClient"] --> match["طابق الوقت والمصدر والحساب"]
server["خادم الملفّات: سجلّات المصادقة"] --> match
dc["DC: التذاكر والتحقق من بيانات الاعتماد"] --> match
match --> result["اقرأ كدليل للمحاولة نفسها"]
الشكل 15: دون مطابقة الموضع والوقت يمكنك أن تخطئ سجلّات اتّصال غير ذي صلة على أنّها السبب.
شغّل التالي على خادم ملفّات Windows، بإذن قراءة سجلّ الأمان. سجّل الوقت مباشرة قبل المحاولة قيد التحقيق واطلب من المسؤول تأكيد أنّ تدقيق النجاح والفشل المطلوب مفعَّل. يستخرج هذا المثال الدقائق العشر الأخيرة ويستخدم أسماء حقول XML لا نصّ الرسالة المترجَم أو مواضع الحقول.2728
$Start = (Get-Date).AddMinutes(-10)
Get-WinEvent -FilterHashtable @{
LogName = 'Security'; Id = 4624, 4625; StartTime = $Start
} -ErrorAction Stop | ForEach-Object {
$event = $_
$xml = [xml]$event.ToXml()
$fields = @{}
foreach ($item in $xml.Event.EventData.Data) {
$fields[$item.Name] = [string]$item.'#text'
}
if ($fields['LogonType'] -eq '3') {
[pscustomobject]@{
Time = $event.TimeCreated
EventId = $event.Id
User = $fields['TargetUserName']
Domain = $fields['TargetDomainName']
SourceIp = $fields['IpAddress']
Authentication = $fields['AuthenticationPackageName']
Status = $fields['Status']
SubStatus = $fields['SubStatus']
LogonId = $fields['TargetLogonId']
}
}
} | Format-List
لـ 4624 اقرأ الحساب المستهدَف لتسجيل الدخول الجديد، لا Subject الذي بلّغ عن الحدث. في 4625 اسم المستخدم المستهدَف هو الاسم الذي حُاول، لا هويّة مقبولة. اقرأ Status وSubStatus معاً لسبب الفشل. إذا قال AuthenticationPackageName Negotiate فقط فذلك وحده لا يثبت ما إذا استُخدم Kerberos أو NTLM.2728
12.2. عندما لا توجد سجلّات، أو توجد تذكرة فقط
عدم العثور على حدث لا يثبت أنّ المصادقة لم تحدث. راجع التدقيق، وأذونات القراءة، وفروق الساعة، وما إذا كنت تفحص الخادم الصحيح، وإعادة استخدام جلسة قائمة، والفشل قبل المصادقة. إعادة استخدام اتّصال SMB قائم لا تولّد 4624 جديداً في كلّ مرّة يُفتح فيها ملفّ.274
flowchart TB
accTitle: تفسير أحداث السجلّ الغائبة
accDescr: عندما يغيب حدث راجع شروط الجمع والجلسات القائمة بدل الاستنتاج فوراً أنّه لم تحدث مصادقة.
absent["لا حدث مطابق"] --> collection["التدقيق والأذونات والوقت والهدف"]
absent --> reuse["إعادة استخدام جلسة قائمة"]
absent --> before["فشل قبل المصادقة"]
الشكل 16: سجلّ غائب ليس مكافئاً لعمليّة لم تحدث قط.
في بيئات AD يساعد حدث DC 4769 على تحديد طلبات تذاكر خدمة Kerberos، بينما يساعد 4776 على تحديد التحقّق من بيانات اعتماد NTLM. إصدار التذكرة وحده لا يثبت الاستخدام أو القبول من خادم الملفّات، و4776 وحده لا يحدّد SMB كالخدمة المستهدَفة. اجمع الوقت والمصدر والحساب المستهدَف وسجلّات جانب الخادم. إذا بقي غموض فاطلب من مسؤول جمع تتبّع ضيّق النطاق.2930
13. تحقّق من تشغيل موثوق بعد الإصلاح
طبّق إصلاحاً واحداً في كلّ مرّة واحتفظ بالسبب ودليل ما قبل وبعد. إذا كان الاسم خاطئاً فصحّح الاسم والوجهة. إذا اختلفت بيانات الاعتماد فوحِّد على الحساب المقصود. إذا كان التوقيع غير مدعوم فعالج الدعم على الخادم. تعطيل ميزات الحماية معاً دون فهم السبب ليس تصميماً لتشغيل موثوق.
flowchart TB
accTitle: من محاولة ناجحة واحدة إلى اختبار التكرار
accDescr: بعد إجراء تغيير واحد أعد اختبار شروط الفشل الأصليّة وشروط إعادة الاتّصال.
evidence["دليل يحدّد السبب"] --> change["إصلاح موجَّه واحد"]
change --> original["اختبر التطبيق والعمليّة الأصليّين"]
original --> reconnect["أعد الاختبار بعد إعادة الاتّصال أو إعادة التشغيل"]
reconnect --> record["سجّل الفروق والنتائج"]
الشكل 17: تحقّق من النجاح تحت شروط الفشل الأصليّة، لا من محاولة ناجحة واحدة في مستكشف الملفّات.
| ملاحظات التحقيق | ما تحتفظ به |
|---|---|
| البيئة | نظام تشغيل العميل والخادم، والإصدار، والبناء، وAD مقابل مصادقة خاصّة بـ NAS |
| شروط إعادة الإنتاج | الوقت والمنطقة الزمنيّة، ومسار UNC، وعنوان IP الوجهة، والتطبيق، والهويّة، والارتفاع، والعمليّة |
| الدليل | الخطأ الأصلي، والاتّصالات القائمة، وبيانات الاعتماد المستخدمة، والأحداث المرتبطة |
| الإصلاح | تغيير واحد، وسببه، وأثره، وإجراء الرجوع |
| التحقّق | نتائج العمليّة نفسها، بما فيها تسجيل الخروج أو إعادة التشغيل أو إعادة اتّصال VPN حيث يلزم |
لا يستطيع هذا المقال تحديد سبب كلّ تنفيذ أو تكوين شبكة بشكل فريد. ومع ذلك فإنّ معرفة أيّ مرحلة فشلت، وأيّ شروط اختلفت عن النجاح، وما يبقى بلا تحقّق يجعل التحقيق التالي ملموساً. لا تتوقّف عند «إعادة التشغيل تصلحه». تحقّق من أنّ الهويّة المقصودة تتّصل عبر المسار المقصود.
روابط مرجعيّة
-
Microsoft Learn, Kerberos authentication troubleshooting guidance. مراجعة الأسماء والوقت وDC والأخطاء. ↩ ↩2 ↩3
-
Microsoft Learn, Accounts: Limit local account use of blank passwords to console logon only. تقييد الحسابات المحلّيّة ذات كلمات المرور الفارغة. ↩ ↩2
-
Microsoft Learn, Insecure guest logons in SMB2 and SMB3. وصول الضيف وقيود التوقيع/التشفير. ↩ ↩2 ↩3
-
Microsoft Learn, Get-SmbConnection. الاستعلام عن اتّصالات SMB القائمة وبيانات الاعتماد. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
Microsoft Learn, Net use. حذف اتّصال محدَّد والمطالبة بكلمة مرور. ↩ ↩2
-
Microsoft Learn, SMB troubleshooting guidance. نقاط انطلاق للتحقيق في اتّصال SMB والإخفاقات. ↩
-
Microsoft Learn, Control SMB signing behavior. متطلّبات التوقيع والافتراضيّات حسب نظام التشغيل والإصدار. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, klist. سرد التذاكر والحصول عليها وحذفها عمليّات مختلفة. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, cmdkey. إدارة بيانات الاعتماد المخزَّنة. ↩ ↩2 ↩3
-
Microsoft Learn, Services and Redirected Drives / Mapped drives are not available from an elevated prompt. جلسات تسجيل الدخول وتعيينات المحرّكات للخدمات والعمليّات المرتفعة. ↩ ↩2
-
Microsoft Learn, Test-NetConnection. تشخيص منافذ TCP والوجهات. ↩ ↩2
-
Microsoft Learn, Configuring Kerberos over IP. سلوك هدف IP الافتراضي والتكوينات الاستثنائيّة. ↩
-
Microsoft Learn, Service principal names. SPN كمعرِّفات خدمة. ↩
-
Microsoft Learn, setspn. استعلامات SPN ونيابة HOST لفئات الخدمة. ↩ ↩2
-
Microsoft Learn, LocalSystem Account. بيانات اعتماد الحاسوب المقدَّمة للخوادم البعيدة. ↩
-
Microsoft Learn, LocalService Account. بيانات اعتماد الشبكة المجهولة. ↩
-
Microsoft Learn, TASK_LOGON_TYPE enumeration. قيود وصول الشبكة لتسجيل دخول S4U. ↩
-
Microsoft Learn, Get-SmbSession. الاستعلام عن جلسات SMB القائمة وحسابات العميل على خادم الملفّات. ↩ ↩2
-
Microsoft Learn, System Error Codes (1000–1299). تعريف ERROR_SESSION_CREDENTIAL_CONFLICT. ↩
-
Microsoft Learn, Cannot use different credentials for a network share. الاتّصالات إلى الخادم نفسه ببيانات اعتماد مختلفة. ↩
-
Microsoft Learn, What’s new in Windows 11, version 24H2 for IT pros. تغييرات متطلّبات توقيع SMB الافتراضيّة. لاحظ التباين حول Home مع دليل توقيع SMB المخصّص. ↩
-
Microsoft Learn, Block NTLM connections on SMB. حظر NTLM العام ولكلّ اتّصال. ↩ ↩2
-
Microsoft Learn, Access control overview. الهويّات والأذونات والوراثة والوصول الفعّال. Microsoft Learn, SMB share and NTFS permissions. ↩
-
Microsoft Learn, File Security and Access Rights. حقوق الوصول لعمليّات الملفّ الفرديّة. ↩
-
Microsoft Learn, File.Exists. إرجاع false عند إخفاقات الوصول. ↩
-
Microsoft Learn, SMB troubleshooting guidance. سجلّات أحداث SMB والتحقيق الإضافي. ↩ ↩2
-
Microsoft Learn, 4624: An account was successfully logged on. تسجيل تسجيلات الدخول الجديدة وحزم المصادقة. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, 4625: An account failed to log on. الحسابات المحاوَلة وStatus وSubStatus. ↩ ↩2 ↩3
-
Microsoft Learn, 4769: A Kerberos service ticket was requested. طلبات تذاكر الخدمة على DC. ↩
-
Microsoft Learn, 4776: The computer attempted to validate the credentials for an account. سجلّات التحقّق من بيانات اعتماد NTLM. ↩
مقالات ذات صلة
أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.
Time Travel Debugging ── تسجيل الأخطاء التي لا تتكرّر في التطبيقات طويلة التشغيل وإرجاعها
خطأ يظهر مرّة في الشهر لا يترك في تفريغ الانهيار سوى نتيجته. سجّل التنفيذ وأرجعه بـ WinDbg Time Travel Debugging (TTD): TTD.exe والمخزن ا...
القرص عند 100٪: ما الذي ينبغي إيقافه فعليّاً؟ — التمييز بين SysMain وWindows Search وDefender
اعزل استخدام قرص Windows عند 100٪ عبر معدّل النقل وزمن الاستجابة والملفّات. أوقف SysMain مؤقّتاً بأمان، وضيّق نطاق Windows Search، وحلّل ...
الحجم نفسه 1 غيغابايت، لكن مجلّد الصور يُنسَخ أبطأ من فيديو واحد — لماذا؟
لماذا تختلف سرعة النسخ على Windows عند الحجم نفسه: عدد الملفّات، وزمن انتظار SSD وNAS، والتجميع في ZIP، ومقارنة الإنشاء والنقل والاستخراج...
ما جدولة GPU المسرَّعة عتاديّاً في Windows؟ هل تفعيلها يجعل الحاسوب أسرع؟
دليل موضَّح لغير المختصّين عن جدولة GPU المسرَّعة عتاديّاً (HAGS) في Windows: كيف تعمل، ومتى تُفعَّل أو تُوقَف، ولماذا قد يغيب الإعداد، و...
ترتيب تحليل الأسماء على Windows ── hosts والذاكرة المؤقّتة لـ DNS وLLMNR/mDNS وDoH
أيّ من hosts أو الذاكرة المؤقّتة لـ DNS أو خادم DNS أو LLMNR/mDNS أجاب يقرّر لماذا تفشل بعض الحواسيب. تعلّم ترتيب تحليل الأسماء على Windo...
أين يتصل هذا الموضوع
ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.
تطوير تطبيقات ويندوز
ندعم تطوير برامج ويندوز للأعمال، وتكامل الأجهزة، وأدوات التواصل.
الأسئلة الشائعة
أسئلة شائعة حول موضوع هذه المقالة.
- إذا أعادت إعادة التشغيل الوصول إلى مجلّد مشترك، هل يثبت ذلك أنّ ذاكرة مؤقّتة سبّبت المشكلة؟
- لا. تغيّر إعادة التشغيل التطبيق وجلسات تسجيل الدخول واتّصالات SMB وحالة الشبكة وشروطاً أخرى معاً. قبل إعادة التشغيل سجّل الوجهة وهويّة التنفيذ والاتّصالات القائمة والتذاكر والأخطاء، ثمّ قارنها بمحاولة ناجحة. بيانات الاعتماد المخزَّنة واتّصالات SMB القائمة شيئان مختلفان.
- لماذا أستطيع فتح المشاركة بعنوان IP لكن ليس باسم الخادم؟
- أوّلاً تحقّق ممّا إذا كان الشكلان يصلان إلى عنوان IP الوجهة نفسه. وحتّى حين يفعلان، تختلف شروط المصادقة: Windows لا يحاول Kerberos لهدف هو عنوان IP افتراضيّاً. حقّق في تحليل الأسماء منفصلاً عن SPN والمصادقة. النجاح بعنوان IP وحده ليس إصلاحاً دائماً.
- لماذا يستطيع مستكشف الملفّات الوصول إلى مشاركة لا يستطيع تطبيقي الوصول إليها؟
- قد يختلف حساب التنفيذ أو جلسة تسجيل الدخول أو الارتفاع أو بيانات الاعتماد أو العمليّة المطلوبة. تعمل الخدمة في جلسة مختلفة عن تسجيل الدخول التفاعلي. تطابق أسماء المستخدمين لا يُثبت شروطاً مكافئة، لذا افحص العمليّة الفاشلة نفسها وسجلّات المصادقة في جانب الخادم.
- هل الاتّصال بلا مطالبة بكلمة مرور يعني أنّ الاتّصال يستخدم وصول الضيف؟
- غياب المطالبة لا يكفي للحكم. قد يستخدم الاتّصال بيانات اعتماد تسجيل الدخول الحاليّة، أو بيانات اعتماد مخزَّنة، أو اتّصال SMB قائماً. حساب محلّي بكلمة مرور فارغة واتّصال ضيف مختلفان أيضاً. راجع أيّ حساب قبله الخادم فعلاً.
- إذا أظهر klist تذكرة cifs، فهل SMB متّصل بـ Kerberos؟
- حيازة تذكرة واستخدامها لاتّصال SMB قيد التحقيق حقيقتان مختلفتان. طابق سجلّات جانب الخادم مع وقت الاتّصال والمصدر والحساب. يطلب klist get تذكرة؛ وليس مراقبة سلبيّة للحالة الأصليّة.
الملف الشخصي للمؤلف
صفحة الملف الشخصي لمؤلف المقالة.
غو كومورا
مؤسّس شركة كومورا سوفت ذ.م.م.
يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.