Réplica DC rota - RC4
Recientemente, cambiamos la configuración de la directiva de grupo "Seguridad de la red: configurar los tipos de cifrado permitidos para Kerberos" para incluir solo los tipos de cifrado AES-128, AES-256 y Future, eliminando la selección anterior que tenía RC4 habilitado. El dominio es un nivel funcional 2008 R2 con un 12R2 DC y un 16 DC. Ahora los controladores de dominio no se pueden replicar. Volví a habilitar RC4 en el GPO, pero nuestros dos DC no se actualizan al nuevo GPO, con un error que dice que no pueden autenticarse.
¿Algunas ideas? La red está bastante caída para los usuarios en este momento.
Respuestas
EDITAR:
Prueba (explicación en comentarios)
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters\ Nombre del valor: SupportedEncryptionTypes Tipo: REG_DWORD Información del valor: 2147483647 (decimal)
Explicación:
-En mi Test DC, configuré la política en cuestión para permitir todos los tipos de encriptación. Mirando mi carpeta donde se guardan los elementos de GPO: C:\Windows\SYSVOL\sysvol\domain\policies\ Hay una carpeta nombrada por su nombre de objeto recién creado. Si abro esta carpeta y luego voy a Máquina > Microsoft > Windows NT > Secedit > GptTmpl.ini <abrir este archivo Allí puede ver el registro configurando mis conjuntos de políticas. En mi caso es: \SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters\ Nombre del valor: SupportedEncryptionTypes Tipo: REG_DWORD Información del valor: 2147483647 (decimal)
-Puede intentar establecer esa clave de registro en ese valor, y debería hacer lo mismo que hace el objeto GPO.
-No olvide restringir la política a los tipos de cifrado que desea, ya que la configuración del registro lo habilita todo.