You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Win Server安装更新后Kerberos Etype登录失败求助

解决Windows更新(KB5021131)后Kerberos认证失败(事件ID40970/14)的排查思路

问题场景:安装11月Windows更新(疑似KB5021131)后,服务器登录失败,系统日志出现事件ID 40970(LSA降级尝试0xc00002fd)及KDC事件ID 14;Kerberos日志显示请求的加密类型为18(AES256)、3(DES),可用加密类型为23(RC4)、18(AES256)、17(AES128)。已完成GPO配置检查、账户AES启用、RSOP验证、密码重置等操作,新建域管理员账户仍无法登录,但未更新的DC可正常认证。

排查思路

1. 检查DC端Kerberos加密类型配置与优先级

KB5021131调整了Kerberos加密类型的默认优先级,可能导致客户端请求与DC的可用加密类型匹配异常:

  • 打开DC的本地安全策略,导航至本地策略 -> 安全选项 -> 网络安全: 配置Kerberos允许的加密类型,确认已勾选AES256_HMAC_SHA1、AES128_HMAC_SHA1、RC4_HMAC_MD5,并将AES类加密类型调整至优先级顶部。
  • 用PowerShell查看注册表配置:
    Get-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters
    
    若存在SupportedEncryptionTypes键值,确保其十进制值包含128(AES256)、64(AES128)、16(RC4);若配置错误,修改后重启KDC服务:
    net stop kdc && net start kdc
    

2. 验证客户端与DC的时间同步状态

Kerberos认证对时间差敏感,更新后可能出现同步异常:

  • 在客户端执行以下命令检查同步状态:
    w32tm /query /status
    
  • 若时间差超过默认5分钟,强制同步:
    w32tm /resync /force
    

3. 临时禁用RC4加密类型测试

KB5021131对弱加密(如RC4)的限制加强,可能存在兼容性冲突:

  • 在DC和客户端的安全策略中移除RC4_HMAC_MD5,仅保留AES系列加密类型;更新GPO后重启服务器,尝试登录。

4. 深入排查KDC日志与服务状态

  • 查看DC系统日志中事件ID14的详细描述,定位失败的认证请求对应的账户/计算机,检查是否存在重复计算机账户或SID冲突。
  • 重启DC的KDC服务或DC本身,确保更新后的配置完全生效。

5. 清除Kerberos缓存并重置密钥

  • 在客户端执行命令清除本地Kerberos票据缓存:
    klist purge
    
  • 若问题仍存在,可在DC端重置受影响计算机账户的Kerberos密钥(谨慎操作):
    ktpass /princ host/[计算机全名]@[域名] /mapuser [计算机名]$@[域名] /pass * /out computer.keytab /crypto AES256-SHA1 /ptype KRB5_NT_PRINCIPAL /mapop set
    

6. 确认域功能级别兼容性

AES加密要求域功能级别至少为Windows Server 2008:

  • 用PowerShell检查域功能级别:
    Get-ADDomain | Select-Object DomainMode
    
  • 若级别过低,需升级域功能级别(注意:升级操作不可逆)。

内容的提问来源于stack exchange,提问作者Chris

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.13 02:10:32