Réplication CC interrompue - RC4

Oct 26 2020

Nous avons récemment modifié le paramètre de stratégie de groupe «Sécurité réseau: configurer les types de chiffrement autorisés pour Kerberos» pour n'inclure que les types AES-128, AES-256 et Future Encryption, supprimant l'ancienne sélection pour laquelle RC4 était activé. Le domaine est un niveau fonctionnel 2008 R2 avec un DC 12R2 et un 16 DC. Maintenant, les contrôleurs de domaine ne parviennent pas à se répliquer. J'ai réactivé RC4 dans le GPO, mais nos deux contrôleurs de domaine ne parviennent pas à se mettre à jour vers le nouveau GPO, avec une erreur indiquant qu'ils ne peuvent pas s'authentifier.

Des idées? Le réseau est à peu près en panne pour les utilisateurs pour le moment.

Réponses

6 Martinos Oct 26 2020 at 21:18

ÉDITER :

Essayez (explication dans les commentaires)

HKLM \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Policies \ System \ Kerberos \ Parameters \ Nom de la valeur: SupportedEncryptionTypes Type: REG_DWORD Données de la valeur: 2147483647 (décimal)

Explication:

-Sur mon Test DC, j'ai configuré la politique en question pour autoriser tous les types de chiffrement. En regardant mon dossier où les éléments GPO sont enregistrés: C: \ Windows \ SYSVOL \ sysvol \ domain \ policies \ Il y a un dossier nommé par son nom d'objet nouvellement créé. Si j'ouvre ce dossier et que j'accède ensuite à Machine> Microsoft> Windows NT> Secedit> GptTmpl.ini <ouvrir ce fichier Vous pouvez voir le registre définissant mes ensembles de politiques. Dans mon cas, c'est: \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Policies \ System \ Kerberos \ Parameters \ Nom de la valeur: SupportedEncryptionTypes Type: REG_DWORD Données de la valeur: 2147483647 (décimal)

-Vous pouvez essayer de définir cette clé de registre sur cette valeur, et il devrait faire la même chose que l'objet GPO.

-N'oubliez pas de restreindre la politique aux types de chiffrement que vous voulez, car le paramètre de registre permet tout.