禁用入站NTLM环境下跨林RDP使用Kerberos认证的问题及解决方案问询
根因说明
- 跨林RDP场景中,目标主机默认未提前缓存
TERMSRV/[目标主机标识]类Kerberos服务主体名称(SPN)记录,CredSSP认证流程无可用Kerberos路径时会默认回退到NTLM认证,入站NTLM被GPO禁用后直接触发CredSSP报错 - 同林设备发起RDP时会自动在目标主机生成并缓存对应SPN记录,因此后续跨林访问可直接走Kerberos认证,无需回退NTLM
- 你尝试的Encryption Oracle Remediation配置仅针对CVE-2018-0886补丁兼容性问题,和当前Kerberos SPN缺失的根因无关,因此不生效;关闭NLA可绕过CredSSP预认证流程,但存在严重安全风险不建议长期使用
无需预认证的永久解决方案
- 手动注册固定SPN记录:在目标主机所属域的域控制器上,为目标主机计算机账号添加SPN条目,执行命令:
setspn -S TERMSRV/[目标主机FQDN] [目标主机计算机账号名]setspn -S TERMSRV/[目标主机NetBIOS名称] [目标主机计算机账号名]
配置完成后等待AD域同步完成即可生效。 - 配置跨林Kerberos路由规则:在两个林的信任属性中开启名称后缀路由,确保目标主机所属的域名后缀已被配置为允许跨林Kerberos认证转发,避免跨林Kerberos请求被拦截。
- 调整CredSSP认证优先级:通过GPO配置目标主机路径
计算机配置>管理模板>系统>凭据委派>允许仅使用Kerberos的委派凭据,启用该策略并添加TERMSRV/*到允许的服务列表,强制CredSSP优先走Kerberos认证流程,禁止默认NTLM回退逻辑。 - 配置Kerberos缓存持久化:通过GPO配置目标主机路径
计算机配置>管理模板>系统>Kerberos>计算机Kerberos票证缓存行为,启用策略并勾选永久缓存服务票证,避免SPN缓存过期后重复出现该问题。
内容的提问来源于stack exchange,提问作者rad214
相关产品推荐
相关产品推荐

