You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨域信任环境下WEC Kerberos事件转发访问拒绝问题排查

Windows事件转发(WEF)跨林信任认证问题排查思路

一、Kerberos票据有效性验证

  • 在DOMAIN2的问题设备上,打开命令提示符执行 klist get wsman/server1.domain1.com,检查是否能获取到WEC服务器SPN对应的Kerberos票据。如果返回“找不到票证”或错误信息,说明票据请求失败,需优先排查SPN配置。
  • 在DOMAIN1的WEC服务器上,执行 setspn -L server1,确认存在 wsman/server1.domain1.com 和 wsman/server1 这两个SPN(覆盖FQDN和短域名场景)。若缺失,使用 setspn -A wsman/server1.domain1.com server1 命令添加。

二、林信任与跨域Kerberos配置检查

  • 确认双向可传递林信任的属性:在AD信任管理界面中,检查两个林的信任是否同时勾选“双向”和“可传递”,且信任状态显示为“已验证”。
  • 检查DOMAIN2的域功能级别:需至少为Windows Server 2003,低于此版本可能存在跨域Kerberos兼容问题。
  • 验证跨域权限:确保DOMAIN2的事件源计算机账户(或WEF专用服务账户)在DOMAIN1的WEC服务器上拥有允许本地登录和管理审核和安全日志权限,可通过WEC服务器的本地安全策略进行配置。

三、HTTP协议下的约束委派配置

由于使用HTTP(5985端口)进行通信,需配置Kerberos约束委派:

  • 在DOMAIN1的AD中,找到WEC服务器的计算机对象,打开属性→“委派”选项卡,选择“仅信任此计算机来委派指定服务”,添加 wsman/server1.domain1.com 服务。
  • 如果DOMAIN2使用了专用WEF服务账户而非计算机账户,需在该账户的委派属性中添加上述SPN。

四、事件日志细节分析

  • 在DOMAIN2的问题设备上,查看Eventlog-ForwardingPlugin日志的完整事件信息,确认错误发生在票据请求阶段还是验证阶段。
  • 在DOMAIN1的WEC服务器上,筛选Security日志中的事件ID 4776(Kerberos预认证失败)和 4625(登录失败),获取更具体的失败原因(如票据过期、SPN不匹配、权限不足等)。

五、WS-Man连接与网络端口验证

  • 在DOMAIN2的问题设备上执行 winrm id -r:server1.domain1.com,测试WS-Man连接的Kerberos认证是否正常。若返回错误,可直接定位到WS-Man层面的认证问题。
  • 检查防火墙是否允许Kerberos相关端口(UDP 88、TCP 88)的跨域通信,虽然5985端口已开放,但Kerberos票据交换依赖88端口,若该端口被阻断会直接导致认证失败。

内容的提问来源于stack exchange,提问作者divadiow

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.24 07:15:38