Win Server安装更新后Kerberos Etype登录失败求助
解决Windows更新(KB5021131)后Kerberos认证失败(事件ID40970/14)的排查思路
问题场景:安装11月Windows更新(疑似KB5021131)后,服务器登录失败,系统日志出现事件ID 40970(LSA降级尝试0xc00002fd)及KDC事件ID 14;Kerberos日志显示请求的加密类型为18(AES256)、3(DES),可用加密类型为23(RC4)、18(AES256)、17(AES128)。已完成GPO配置检查、账户AES启用、RSOP验证、密码重置等操作,新建域管理员账户仍无法登录,但未更新的DC可正常认证。
排查思路
1. 检查DC端Kerberos加密类型配置与优先级
KB5021131调整了Kerberos加密类型的默认优先级,可能导致客户端请求与DC的可用加密类型匹配异常:
- 打开DC的本地安全策略,导航至
本地策略 -> 安全选项 -> 网络安全: 配置Kerberos允许的加密类型,确认已勾选AES256_HMAC_SHA1、AES128_HMAC_SHA1、RC4_HMAC_MD5,并将AES类加密类型调整至优先级顶部。 - 用PowerShell查看注册表配置:
若存在Get-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\ParametersSupportedEncryptionTypes键值,确保其十进制值包含128(AES256)、64(AES128)、16(RC4);若配置错误,修改后重启KDC服务:net stop kdc && net start kdc
2. 验证客户端与DC的时间同步状态
Kerberos认证对时间差敏感,更新后可能出现同步异常:
- 在客户端执行以下命令检查同步状态:
w32tm /query /status - 若时间差超过默认5分钟,强制同步:
w32tm /resync /force
3. 临时禁用RC4加密类型测试
KB5021131对弱加密(如RC4)的限制加强,可能存在兼容性冲突:
- 在DC和客户端的安全策略中移除
RC4_HMAC_MD5,仅保留AES系列加密类型;更新GPO后重启服务器,尝试登录。
4. 深入排查KDC日志与服务状态
- 查看DC系统日志中事件ID14的详细描述,定位失败的认证请求对应的账户/计算机,检查是否存在重复计算机账户或SID冲突。
- 重启DC的KDC服务或DC本身,确保更新后的配置完全生效。
5. 清除Kerberos缓存并重置密钥
- 在客户端执行命令清除本地Kerberos票据缓存:
klist purge - 若问题仍存在,可在DC端重置受影响计算机账户的Kerberos密钥(谨慎操作):
ktpass /princ host/[计算机全名]@[域名] /mapuser [计算机名]$@[域名] /pass * /out computer.keytab /crypto AES256-SHA1 /ptype KRB5_NT_PRINCIPAL /mapop set
6. 确认域功能级别兼容性
AES加密要求域功能级别至少为Windows Server 2008:
- 用PowerShell检查域功能级别:
Get-ADDomain | Select-Object DomainMode - 若级别过低,需升级域功能级别(注意:升级操作不可逆)。
内容的提问来源于stack exchange,提问作者Chris
相关产品推荐
相关产品推荐

