禁用RC4_HMAC_MD5加密类型后,特定域账号无法使用Kerberos认证的排查求助
禁用RC4_HMAC_MD5加密类型后,特定域账号无法使用Kerberos认证的排查求助
大家好,最近碰到一个Kerberos认证的棘手问题,想请教下有没有朋友遇到过类似情况并找到了解决方案。
我在某个域环境下有两个账号(暂时叫账号A和账号B),都是通过同一台Windows 10电脑访问同域内的一个网站——这个网站部署在Windows Server 2012 R2服务器上,是同一个端点。
这里的奇怪现象是:
- 当
RC4_HMAC_MD5加密类型启用时,两个账号都能正常通过Kerberos和网站建立通信; - 但一旦禁用
RC4_HMAC_MD5,只有账号A还能继续使用Kerberos认证,账号B每次都会自动 fallback 到NTLM。
我已经初步检查了AD服务器上的账号属性:两个账号的「此账号支持Kerberos AES 128位加密」选项都是未勾选的状态。
另外,这两个账号属于不同的域组,但我觉得这应该不是问题的根源——毕竟在启用RC4的时候,账号B是完全可以正常使用Kerberos的。
现在有点无从下手,想问问大家:
- 这个问题大概可能出在哪些地方?
- 我应该从哪些方向入手进一步排查呢?
备注:内容来源于stack exchange,提问作者Triterium
相关产品推荐
相关产品推荐

