【发布时间】:2023-12-07 05:04:01
【问题描述】:
我的网络中的Kerberos 有问题。
我的 Active Directory 域名配置为 "acme.com"。但是,DNS suffix 是 "wifi.acme.com"。在计算机(端点 1)中,我尝试对端点 2 执行 SMB 查询
dir \\\\endpoint2.wifi.acme.com\admin$
失败并出现以下错误:
“不支持该请求”。
我有一个限制NTLM 传出连接的安全策略(网络安全:限制NTLM :传出NTLM 到远程服务器的流量)。
在Wireshark 中我可以看到Kerberos TGS 请求返回错误:
“err-s-principal-unknown kerberos”。
我尝试了以下解决方案,但没有成功:
- 用正确的
DNS suffix更新msDS-AllowedDNSSuffixes属性。 - 将主机名定义为
Kerberos realm mappings(如Kerberos-SSO-Handling-Disjointed-Active-Directory-and-UNIX-DNS)
在不修改DNS suffix 和Active Directory domain 使其具有相同名称的情况下,是否有解决此问题的方法?
谢谢。
【问题讨论】:
-
所涉及的计算机(尤其是端点 1)运行哪些操作系统版本?
标签: dns active-directory kerberos