You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

修改AD管理员密码后,Windows客户端代理Kerberos转NTLM认证问题求助

问题描述

环境包含三台主机:已加入AD的Windows客户端、已加入AD且运行Kerberos认证代理的Linux主机、AD服务器。此前Windows客户端可通过Kerberos认证代理正常访问互联网,修改AD管理员密码后出现以下问题:

  • 错误提示:Negotiate Authentication validating user. Result: {result=BH, notes={message: received type 1 NTLM token"
  • Wireshark抓包显示代理返回Proxy-Authenticate: Negotiate,但浏览器发送NTLM类型1令牌而非Kerberos票据,同时弹出账号密码输入框
  • 新建AD用户登录客户端可正常使用Kerberos认证
解决方案

以下是针对性的排查和修复步骤:

1. 清空客户端Kerberos缓存

旧的管理员密码关联的Kerberos票据可能残留,导致认证异常:

  • 打开命令提示符,执行:klist purge
  • 完全退出浏览器进程(包括后台进程)后重新启动

2. 验证代理服务的SPN配置

AD密码变更可能导致SPN与主机账号的关联失效:

  • 在AD服务器上,使用命令查看代理主机已注册的SPN:setspn -L <Linux代理主机名>
  • 确认存在HTTP/<代理FQDN>格式的SPN(例如HTTP/proxy.corp.example.com),如果缺失则重新注册:setspn -A HTTP/<代理FQDN> <Linux代理主机的AD账号>

3. 检查代理服务的AD凭据

如果代理服务使用独立AD账号运行,需确保该账号密码已同步更新:

  • 登录Linux代理主机,确认代理服务配置文件中的AD账号密码已修改为新密码
  • 重启代理服务,确保服务加载新的凭据

4. 确认客户端的Intranet区域配置

浏览器仅对Intranet区域的地址优先使用Kerberos:

  • 打开IE/Edge的Internet选项,进入「安全>本地Intranet>站点>高级」,将代理的FQDN添加到列表中
  • Chrome会继承系统代理和Intranet区域配置,无需额外设置

5. 验证客户端Kerberos票据获取

测试客户端能否正常获取代理服务的Kerberos票据:

  • 打开命令提示符,执行:klist get HTTP/<代理FQDN>
  • 如果命令返回有效的票据信息,说明Kerberos配置正常;如果报错,检查DNS解析是否正确,确保代理FQDN能解析到Linux主机的正确IP

6. 排查组策略中的认证设置

检查是否有组策略强制客户端使用NTLM:

  • 打开组策略编辑器,导航至计算机配置>管理模板>系统>凭据分配>允许分配默认凭据
  • 确保代理FQDN已添加到允许列表,且策略设置为启用

内容的提问来源于stack exchange,提问作者bluesky

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 00:50:08