You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

外部Kali主机LDAPS连接Active Directory失败问题求助

问题分析与解决

从报错信息里的TLS: peer cert untrusted or revoked可以明确,问题出在Kali Linux主机不信任域控制器LDAPS服务使用的SSL证书——LDAP不加密无需证书验证,域控本地连接时系统默认信任ADCS颁发的证书,所以这两种场景都能正常工作。

以下是两种可行的解决方法:

方法一:临时跳过证书验证(仅适用于测试环境)

直接在ldapsearch命令中添加--insecure参数,强制跳过证书信任检查:

ldapsearch -x -H ldaps://192.168.217.131 -D "<dc-user>@emergentes.ad" -w '<password>' -b "DC=emergentes,DC=ad" --insecure

或者先设置环境变量再执行命令:

export LDAPTLS_REQCERT=never
ldapsearch -x -H ldaps://192.168.217.131 -D "<dc-user>@emergentes.ad" -w '<password>' -b "DC=emergentes,DC=ad"

方法二:导入ADCS根CA证书到Kali信任存储(推荐,贴近真实场景)

  1. 在域控制器上导出根CA证书

    • 打开certlm.msc(本地证书管理器)
    • 展开「受信任的根证书颁发机构」→「证书」
    • 找到ADCS部署的根CA证书,右键选择「所有任务」→「导出」
    • 选择「Base64编码的X.509(.CER)」格式,保存证书文件(比如root-ca.cer)
  2. 将证书传到Kali主机
    使用scp命令复制证书:

    scp root-ca.cer kali@192.168.217.xxx:/tmp/
    
  3. 导入证书到Kali信任体系

    sudo cp /tmp/root-ca.cer /usr/local/share/ca-certificates/root-ca.crt
    sudo update-ca-certificates
    

    完成后再执行原ldapsearch命令即可正常连接。

补充:主机名解析问题

如果报错中出现的主机名WIN-QDH2EF0M0FR.emergentes.ad在Kali上无法解析,建议在Kali的/etc/hosts文件中添加映射:

192.168.217.131 WIN-QDH2EF0M0FR.emergentes.ad WIN-QDH2EF0M0FR

内容的提问来源于stack exchange,提问作者Ibon Castro Llorente

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.16 04:01:15