Điểm:0

Các máy chủ Linux không thể sử dụng điều khiển từ xa PowerShell qua WinRM bằng NTLM trên các Máy chủ Windows từ xa

lá cờ sm

Vì vậy, về cơ bản, chúng tôi có một nhóm với các máy chủ Linux chạy PowerShell Core (kết hợp giữa 6 và 7) phải thực thi các lệnh Windows PowerShell từ xa trên các máy chủ Windows. Vấn đề là, nhóm chưa bao giờ có Kerberos hoạt động để xác thực và đang dựa vào gssapi để NTLM auth hoạt động, AFAIK không thực sự được MS hỗ trợ cho tình huống này.

Hiện tại, các máy chủ Linux này đang gặp lỗi MI_RESULT_FAILED sau một thời gian (điều này mới bắt đầu vào tuần trước, trước đó mọi thứ vẫn hoạt động tốt) và yêu cầu khởi động lại dịch vụ WinRM trên nút từ xa để điều khiển từ xa hoạt động. Điều này hoạt động trong khoảng một ngày trước khi WinRM cần được bật lại.

Hiện tại, vì NTLM không phải là cơ chế xác thực được hỗ trợ bởi PowerShell Core trên Linux (chỉ hoạt động do gssntlmssp được duy trì bởi RedHat, không phải Microsoft), con đường rõ ràng phía trước ở đây sẽ là sử dụng OpenSSH cho PS Remoting từ Linux thay thế, hoặc chuyển sang sử dụng xác thực Kerberos thay vì NTLM. Tuy nhiên, vì mọi thứ đã hoạt động trước tuần trước, nên ban quản lý không muốn thực hiện xác thực hoặc thay đổi giao thức để giải quyết vấn đề này, họ muốn những gì đang hoạt động được khắc phục. Tại thời điểm này, tôi đang xoay bánh xe của mình để cố gắng tìm ra lý do tại sao NTLM auth bị hỏng và các bản sửa lỗi được đề xuất của tôi hiện không có sẵn.

Các nút nguồn đang chạy RHEL8 hoặc AL2, các nút từ xa là Windows 2016-2019, với một số phiên bản cũ 2012 kết hợp. Windows sang Windows PS Remote không không phải ngắt ở đây, chỉ có Linux với Windows.

Có ai gặp tình huống này trước đây hoặc một cái gì đó tương tự? Bất kỳ ý tưởng nào về những gì chúng tôi có thể cố gắng giải quyết vấn đề này?

CHỈNH SỬA: Tôi đã sửa lỗi ở trên thành MI_RESULT_FAILED. ACCESS_DENIED là những gì nhóm đã báo cáo vấn đề đã nói, nhưng trong bản tái tạo vấn đề của chúng tôi, chúng tôi thấy MI_RESULT_FAILED. Dấu vết WinRM cho thấy NTLM auth đang thành công nhưng vẫn không thành công ngay cả khi chỉ hiển thị "Xin chào thế giới" qua Gọi lệnh.

lá cờ cn
Có gì trong nhật ký sự kiện Quản lý từ xa/Hoạt động của Windows? Điều đó thường có chi tiết cho sự thất bại.
Bender the Greatest avatar
lá cờ sm
Tôi đã sửa lỗi ở trên, nhưng khi sự cố xảy ra, mục nhập nhật ký duy nhất tôi nhận được trong `Quản lý từ xa Windows/Vận hành` là "Tạo trình bao WSMan trên máy chủ bằng ResourceUri: %1"
duct_tape_coder avatar
lá cờ cn
Chỉ để kiểm tra, ý bạn thực sự là NTLM hay NTLMv2? Nói chung, NTLMv1 bị vô hiệu hóa vì lý do bảo mật.
Bender the Greatest avatar
lá cờ sm
Rất tiếc, họ đang sử dụng NTLMv2. Chúng tôi đã tắt NTLMv1
Monticola Explorator avatar
lá cờ sa
Nơi bạn có thể con số này ra? Tôi cũng gặp vấn đề tương tự và [đã khắc phục tạm thời bằng cách đặt WinRM CbtHardeningLevel thành Không có trên máy chủ](https://github.com/jborean93/omi/issues/29)
Bender the Greatest avatar
lá cờ sm
Không. Kỳ diệu bắt đầu làm việc của riêng mình. Kể từ đó, chúng tôi đã bắt đầu triển khai SSH trên Windows vì đây là đề xuất của MS và giúp chúng tôi thoát khỏi thiết lập không được hỗ trợ.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.