This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Issue with AD server 2008

I was wondering if anyone had come across this issue and if there is a fix.

I have entered three Active Directory servers in Users, Authentication, Servers. All three pass the 'Test server settings' and the 'Authenticate example user' tests. This is without SSO. When enabled, it starts to work ok. It prompts the user to enter their user name and password (as it should) and then the user can browse the web. On occasions, it is asking for the user to authenticate to the proxy again to browse out. This did not happen previously when connected to the eDirectory. The major issue is that after a short period of time, several users come across this Astaro error when browsing the web, 'Authentication timeout, please try again later. 

The web pages are really slow to come up, this happens intermittently. it is connecting to a Windows 2008 AD server. Using Astaro 7.503. Through the authentication logs, am getting many of these: 

2010:07:08-09:46:55 UTM1 aua[3384]: id="3006" severity="info" sys="System" sub="auth" name="Maximum child count reached. Waiting for children to exit." 

From local tests, the authentication user account which connects to the AD to authorize the local users is maxing out the connections. Each request is using a new connection, which fills rapidly. And then it may connect after a short while. This was also causing issues with the local DNS, resulting slow internet.


Regards
Dan


This thread was automatically locked due to age.
  • Dan, welcome to the Userr BB!

    Three AD servers - could you expand a bit on your topology?

    What mode is the HTTP/S Proxy in?  How many users?  Are you using pre-fetch?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    The three AD servers are located remotely (two together and the third on another site). The Astaro is not on the same subnet.
    It is running in standard mode. There are approx 14,000 AD user accounts.

    Would having pre-fetching enabled running alongside with the AD account lookup increase the response times. Or is there any issues running these together?

    Or will it be best to disable the AD account lookup and just use the pre-fetching option. Will having all of the user accounts 14,000 on the Astaro slow the box down in any way?

    Regards
    Dan
  • Dan, I think this is an issue for Astaro.  I'm not comfortable with my knowledge of the internal workings of Astaro with that many users.  I imagine there's a way to increase the number of child processes auth can spawn, but that will be a command-line change, and Astaro support should do that.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA