You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

禁用入站NTLM环境下跨林RDP使用Kerberos认证的问题及解决方案问询

根因说明
  • 跨林RDP场景中,目标主机默认未提前缓存TERMSRV/[目标主机标识]类Kerberos服务主体名称(SPN)记录,CredSSP认证流程无可用Kerberos路径时会默认回退到NTLM认证,入站NTLM被GPO禁用后直接触发CredSSP报错
  • 同林设备发起RDP时会自动在目标主机生成并缓存对应SPN记录,因此后续跨林访问可直接走Kerberos认证,无需回退NTLM
  • 你尝试的Encryption Oracle Remediation配置仅针对CVE-2018-0886补丁兼容性问题,和当前Kerberos SPN缺失的根因无关,因此不生效;关闭NLA可绕过CredSSP预认证流程,但存在严重安全风险不建议长期使用
无需预认证的永久解决方案
  • 手动注册固定SPN记录:在目标主机所属域的域控制器上,为目标主机计算机账号添加SPN条目,执行命令:
    setspn -S TERMSRV/[目标主机FQDN] [目标主机计算机账号名]
    setspn -S TERMSRV/[目标主机NetBIOS名称] [目标主机计算机账号名]
    配置完成后等待AD域同步完成即可生效。
  • 配置跨林Kerberos路由规则:在两个林的信任属性中开启名称后缀路由,确保目标主机所属的域名后缀已被配置为允许跨林Kerberos认证转发,避免跨林Kerberos请求被拦截。
  • 调整CredSSP认证优先级:通过GPO配置目标主机路径计算机配置>管理模板>系统>凭据委派>允许仅使用Kerberos的委派凭据,启用该策略并添加TERMSRV/*到允许的服务列表,强制CredSSP优先走Kerberos认证流程,禁止默认NTLM回退逻辑。
  • 配置Kerberos缓存持久化:通过GPO配置目标主机路径计算机配置>管理模板>系统>Kerberos>计算机Kerberos票证缓存行为,启用策略并勾选永久缓存服务票证,避免SPN缓存过期后重复出现该问题。

内容的提问来源于stack exchange,提问作者rad214

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 16:18:02