Jump to content

Doppelter Computername in verschiedenen Subdomains - doppelter SPN (KDC Event 11)


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallöchen zusammen,

 

ich bin mit folgendem Problem konfrontiert und habe einfach keine Lösung dazu gefunden...

Es existieren mehrere Subdomains. In zwei von denen existieren Computerkonten für Server, welche den gleichen Namen haben. Beispiel:

 

Server1.sub1.domain.local

Server1.sub2.domain.local

 

Nun meldet mir mein DC im Eventlog doppelte SPNs (ist ja auch klar) bezüglich "cifs/Server1". Wenn ich mir per adsiedit die entsprechenden Konten anschaue finde ich unter anderem jeweils zwei Einträge:

 

HOST/Server1

HOST/Server1.sub1/2.domain.local

 

Würde ich nun den Eintrag Host/Server1 löschen, hätte ich vermutlich keine KDC 11 Einträge mehr im Eventlog des DCs. Ich vermute nur, dass ein Löschen des Eintrages negative Folgen für die Erreichbarkeit des Servers hat.

 

Es besteht leider nicht die Möglichkeit, einen der beiden Server umzubenennen.

 

Hoffentlich hat hier jemand einen Lösungsvorschlag, ich sehe mich da in einer Zwickmühle.

 

Grüße,

Insanity

Link zu diesem Kommentar

Hallo,

Wenn Du die SPN's entfernst, dann kannst Du gegen den Server ohne SPN nicht mehr mit Kerberos authentifizieren und verwendest NTLM.

 

Wenn Du alles so läßt wie es ist, dann ist es eine 50/50 Chance, daß bei Authentifizierungen Kerberos verwendet wird, da der DC bei Anforderung eines Tickets ein String Parsing nach dem SPN macht. Ist der zuerst gefundene SPN passend zu dem Server dann gibt es ein passendes Ticket, wenn nicht dann gibt der DC dem User ein Ticket für den falschen Server. Dieses kann dann nicht vom "richtigen" Server entschlüsselt werden und es gibt ein Failback auf NTLM.

 

Ich würde einen der Server umbenennen.

Eventuell wäre es auch eine gute Idee hier über Namenskonventionen nachzudenken um solche Probleme in der Zukunft zu vermeiden

Amichel

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...