DC-Replikation defekt - RC4
Wir haben kürzlich die Gruppenrichtlinieneinstellung "Netzwerksicherheit: Für Kerberos zulässige Verschlüsselungstypen konfigurieren" so geändert, dass sie nur AES-128-, AES-256- und zukünftige Verschlüsselungstypen enthält, wodurch die alte Auswahl entfernt wurde, für die RC4 aktiviert war. Die Domäne ist eine 2008 R2-Funktionsebene mit einem 12R2-Gleichstrom und einem 16-Gleichstrom. Jetzt können die DCs nicht repliziert werden. Ich habe RC4 im Gruppenrichtlinienobjekt wieder aktiviert, aber unsere beiden Domänencontroller können nicht auf das neue Gruppenrichtlinienobjekt aktualisiert werden. Ein Fehler besagt, dass sie sich nicht authentifizieren können.
Irgendwelche Ideen? Das Netzwerk ist für die Benutzer im Moment ziemlich ausgefallen.
Antworten
BEARBEITEN:
Versuchen Sie es (Erklärung in Kommentaren)
HKLM \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Policies \ System \ Kerberos \ Parameters \ Wertname: SupportedEncryptionTypes Typ: REG_DWORD Wertdaten: 2147483647 (Dezimal)
Erklärung:
- Auf meinem Test-DC habe ich die betreffende Richtlinie so konfiguriert, dass alle Verschlüsselungstypen zulässig sind. Sehen Sie sich meinen Ordner an, in dem Gruppenrichtlinienobjektelemente gespeichert sind: C: \ Windows \ SYSVOL \ sysvol \ domain \ Policies \ Es gibt einen Ordner, der nach dem neu erstellten Objektnamen benannt ist. Wenn ich diesen Ordner öffne und dann zu Computer> Microsoft> Windows NT> Secedit> GptTmpl.ini <Diese Datei öffnen gehe, sehen Sie die Registrierung, die meine Richtliniensätze festlegt. In meinem Fall ist dies: \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Policies \ System \ Kerberos \ Parameters \ Wertname: SupportedEncryptionTypes Typ: REG_DWORD Wertdaten: 2147483647 (Dezimal)
-Sie können versuchen, diesen Registrierungsschlüssel auf diesen Wert zu setzen, und er sollte dasselbe tun wie das GPO-Objekt.
- Vergessen Sie nicht, die Richtlinie auf die gewünschten Verschlüsselungstypen zu beschränken, da die Registrierungseinstellung alle aktiviert.