如何调整客户端Kerberos配置解决Unsupported enc type:18错误?
解决Kerberos Unsupported enc type:18错误的客户端配置调整方法
错误信息中的enc type:18对应AES256-CTS-HMAC-SHA1-96加密类型,出现该错误说明客户端Kerberos配置未启用该加密类型,或运行环境缺少对应支持。以下是具体调整步骤:
1. 修改Kerberos配置文件(krb5.conf)
找到配置文件中的[libdefaults]段,添加或更新加密类型相关配置,确保AES256加密类型被包含并优先使用:
[libdefaults] default_realm = YOUR_DOMAIN_REALM # 优先使用AES256,兼容其他常用加密类型 default_tkt_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 des3-cbc-sha1 default_tgs_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 des3-cbc-sha1 permitted_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 des3-cbc-sha1 # 若无需兼容弱加密可设为false,否则设为true allow_weak_crypto = false
2. Java客户端额外配置(若适用)
如果是Java应用客户端:
- Java 8及以下:需安装JCE无限强度权限策略文件,替换JDK目录
jre/lib/security下的local_policy.jar和US_export_policy.jar。 - Java 9+:默认已支持无限强度加密,无需额外文件。
- 添加JVM启动参数指定配置文件:
-Djava.security.krb5.conf=/path/to/your/krb5.conf -Dsun.security.krb5.allowWeakCrypto=false
3. 验证配置有效性
使用Kerberos命令行工具验证:
- 获取票据并查看详细信息:
kinit -V your_username@YOUR_REALM klist -e
- 检查输出中是否包含
AES256-CTS-HMAC-SHA1-96加密类型的票据,确认配置生效。
内容的提问来源于stack exchange,提问作者Nikolay
相关产品推荐
相关产品推荐

