Điểm:0

Lỗi GSSAPI: KDC không hỗ trợ loại mã hóa trên RHEL 8 đã tham gia nhóm AD đa miền

lá cờ th

Tôi có một thiết lập rừng đa miền MS ADDS đơn giản với miền chính và một miền phụ. Tôi đã tham gia thành công máy chủ RHEL 8 vào miền phụ bằng cách sử dụng tài liệu chính thức này. Tất cả các hệ điều hành đã được thiết lập bằng cách sử dụng càng nhiều giá trị mặc định càng tốt. Tôi có thể SSH thành công vào máy chủ RHEL bằng cách sử dụng tài khoản AD của tên miền phụ. Nhưng khi tôi cố gắng sử dụng tài khoản của miền mẹ thì đăng nhập không thành công. Ngay sau khi tôi gửi tên người dùng của miền mẹ, tạp chí báo cáo lỗi sau:

sssd_be[...]: Lỗi GSSAPI: Lỗi GSS không xác định. Mã nhỏ có thể cung cấp thêm thông tin (KDC không hỗ trợ loại mã hóa)

Tôi đã kiểm tra các DC của từng miền và có thể xác nhận rằng tất cả các DC đều hỗ trợ ba loại mã hóa mặc định giống nhau (được lưu trữ trong msDS-SupportedEncryptionTypes thuộc tính của từng tài khoản máy tính DC):

  • RC4_HMAC_MD5
  • AES128_CTS_HMAC_SHA1_96
  • AES256_CTS_HMAC_SHA1_96

Tôi cũng xác nhận rằng RHEL 8 cung cấp các loại mã hóa phù hợp (/etc/crypto-policies/back-ends/krb5.config):

[libdefaults]
allow_enctypes = aes256-cts-hmac-sha1-96 aes256-cts-hmac-sha384-192 camellia256-cts-cmac aes128-cts-hmac-sha1-96 aes128-cts-hmac-sha256-128 camellia128-cts-cmac

Vì vậy, nên có hai trận đấu: aes128-cts-hmac-sha1-96aes256-cts-hmac-sha1-96. Như tôi đã nói, nó hoạt động tốt cho tên miền phụ. Vì vậy, tại sao không có loại mã hóa phù hợp cho miền mẹ?

Điểm:1
lá cờ th

Các thuộc tính của một niềm tin AD bao gồm một thuộc tính được gọi là "Miền khác hỗ trợ Mã hóa Kerberos AES". Theo mặc định, tùy chọn này không được chọn.Trong trường hợp này, điều này dẫn đến thực tế là miền mẹ không thể cung cấp các loại mã hóa AES cho Kerberos. Vì vậy, lựa chọn duy nhất là RC4_HMAC_MD5. Trên RHEL 8, mã hóa RC4 không được dùng nữa và bị tắt theo mặc định. Do đó, thực sự không có loại mã hóa nào được thống nhất giữa RHEL và miền mẹ.

Sau khi chọn tùy chọn "Miền khác hỗ trợ Mã hóa AES Kerberos", quá trình xác thực cũng hoạt động đối với miền mẹ.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.