Replikasi DC Rusak - RC4

Oct 26 2020

Kami baru-baru ini mengubah pengaturan Kebijakan Grup "Keamanan jaringan: Konfigurasi jenis enkripsi yang diizinkan untuk Kerberos" untuk hanya menyertakan jenis AES-128, AES-256, dan Enkripsi Masa Depan, menghapus pilihan lama yang mengaktifkan RC4. Domain adalah tingkat fungsional 2008 R2 dengan satu DC 12R2 dan satu DC 16. Sekarang DC gagal untuk mereplikasi. Saya mengaktifkan kembali RC4 di GPO, tetapi kedua DC kami gagal memperbarui ke GPO baru, dengan kesalahan yang mengatakan mereka tidak dapat mengautentikasi.

Ada ide? Jaringan sedang down bagi pengguna saat ini.

Jawaban

6 Martinos Oct 26 2020 at 21:18

EDIT:

Coba (penjelasan di komentar)

HKLM \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Policies \ System \ Kerberos \ Parameters \ Value Name: SupportedEncryptionTypes Type: REG_DWORD Data nilai: 2147483647 (Desimal)

Penjelasan:

-Pada Uji DC saya, saya telah mengonfigurasi kebijakan yang dipermasalahkan untuk mengizinkan semua jenis enkripsi. Melihat folder saya di mana item GPO disimpan: C: \ Windows \ SYSVOL \ sysvol \ domain \ Policies \ Ada folder yang diberi nama menurut nama objeknya yang baru dibuat. Jika saya membuka folder ini dan kemudian pergi ke Mesin> Microsoft> Windows NT> Secedit> GptTmpl.ini <buka file ini Di sana Anda dapat melihat pengaturan registri kumpulan kebijakan saya. Dalam kasus saya ini adalah: \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Policies \ System \ Kerberos \ Parameters \ Value Name: SupportedEncryptionTypes Type: REG_DWORD Data nilai: 2147483647 (Desimal)

-Anda dapat mencoba mengatur kunci registri itu ke nilai itu, dan itu harus melakukan hal yang sama seperti objek GPO.

-Jangan lupa untuk membatasi kebijakan pada jenis enkripsi apa yang Anda inginkan, karena pengaturan registri mengaktifkan semuanya.