daabm 1.375 Geschrieben 23. November 2024 Melden Teilen Geschrieben 23. November 2024 Am 22.11.2024 um 08:56 schrieb phatair: Aktuell fällt es auf NTLM zurück, wenn wir über einen DNS Alias zugreifen und kein SPN gepflegt ist. Ja, was soll es auch sonst machen? Kein SPN -> kein Kerberos-Ticket Wir haben da übrigens ziemlich raffinierte Konstrukte, um recht dynamisch Domain Realms zu konfigurieren. Wenn Disjoint Namespaces bei Euch ein Thema sind (DNS-Zone != AD-FQDN), kannst gern auf mich zukommen. Natürlich auch ebenso gerne hier im Forum, dann haben alle was davon. Zitieren Link zu diesem Kommentar
phatair 39 Geschrieben 25. November 2024 Autor Melden Teilen Geschrieben 25. November 2024 Am 22.11.2024 um 09:21 schrieb NorbertFe: Works as designed würde ich sagen. Habt ihr da was erwartet? ;) Nein - ich wollte es nur testen, da bei MS Theorie und Praxis ja nicht immer übereinstimmen muss Am 23.11.2024 um 16:40 schrieb daabm: Ja, was soll es auch sonst machen? Kein SPN -> kein Kerberos-Ticket Wir haben da übrigens ziemlich raffinierte Konstrukte, um recht dynamisch Domain Realms zu konfigurieren. Wenn Disjoint Namespaces bei Euch ein Thema sind (DNS-Zone != AD-FQDN), kannst gern auf mich zukommen. Natürlich auch ebenso gerne hier im Forum, dann haben alle was davon. Danke! Ich muss mir in den nächsten Wochen erstmal einen Überblick verschaffen und falls sich da was in der Richtung auftut, melde ich mich Zitieren Link zu diesem Kommentar
phatair 39 Geschrieben 10. Dezember 2024 Autor Melden Teilen Geschrieben 10. Dezember 2024 Hallo zusammen, ich hab noch eine Frage und hoffe ihr könnt mir noch mal helfen Wenn ich den SPN per SetSPN eingetragen habe, muss ich ja den DNS Eintrag noch setzen (der NetDom Befehl hatte das ja automatisch gemacht). Ist es dann eigentlich egal ob ich einen Alias (CNAME) Eintrag für den SPN erstelle oder einen Host (A) Eintrag nutze? Wenn ich es richtig verstehe (grob gesagt), kann der A Eintrag nur in der übergeordneten Domain mit der IP hinterlegt werden. Der CNAME hingegen kann direkt den Alias ansprechen und auch Subdomains. Für den SPN an sich macht das aber keinen Unterschied oder doch? Wir müssen losgelöst vom SPN prüfen ob CNAME oder Host A für uns sinnvoll ist. Oder verstehe ich das falsch? Zitieren Link zu diesem Kommentar
NorbertFe 2.104 Geschrieben 10. Dezember 2024 Melden Teilen Geschrieben 10. Dezember 2024 Ich würde einen A-Record empfehlen, aber auch nicht aus praktischer Erfahrung, sondern aus einer kurzen Recherche heraus, die diverse Probleme mit CNAMEs und Kerberos-Auth ergab. Zitieren Link zu diesem Kommentar
Dukel 457 Geschrieben 10. Dezember 2024 Melden Teilen Geschrieben 10. Dezember 2024 Die Probleme bestehen, wenn man z.B. keinen SPN setzt ;) Zitieren Link zu diesem Kommentar
phatair 39 Geschrieben 10. Dezember 2024 Autor Melden Teilen Geschrieben 10. Dezember 2024 Danke euch. Dann werden wir wohl einen A-Record verwenden. Es scheint ja dann in Bezug auf den SPN egal zu sein. Zitieren Link zu diesem Kommentar
daabm 1.375 Geschrieben 10. Dezember 2024 Melden Teilen Geschrieben 10. Dezember 2024 A-Record ist die "sichere" Variante. Bei CNames kommt es auf die Implementierung im Client an. Windows verwendet den Namen, den man nutzt, ohne weiteres FengShui. Wir haben aber z.B. festgestellt, daß der Krüppel-Kerberos-Stack mancher MFPs erst mal eine Namensauflösung macht - genau EINE - und wenn da ein Name zurückkommt, wird der verwendet. Ich weiß, klingt komisch, ist aber so... Und blöderweise haben unsere Server eine Kette von 2 CNames bis zum A-Record (CName -> CName -> A-Record) - der MFP verwendet dann einen CName, der weder identisch mit dem eingetragenen Namen ist noch mit dem eigentlichen Hostnamen. 1 1 Zitieren Link zu diesem Kommentar
NorbertFe 2.104 Geschrieben 10. Dezember 2024 Melden Teilen Geschrieben 10. Dezember 2024 vor 2 Minuten schrieb daabm: mancher MFPs Ich brauche Namen und Fakten ;) Zitieren Link zu diesem Kommentar
daabm 1.375 Geschrieben 10. Dezember 2024 Melden Teilen Geschrieben 10. Dezember 2024 Lexmark, aber frag mich nicht nach dem genauen Modell. Zitieren Link zu diesem Kommentar
NorbertFe 2.104 Geschrieben 10. Dezember 2024 Melden Teilen Geschrieben 10. Dezember 2024 Nee reicht schon. :) Und das sind halbwegs aktuelle Modelle, oder aus dem letzten Jahrzehnt? Ist nur interessehalber. Weder hab ich irgendwo Lexmark, geschweige denn die auch noch irgendwo per Kerberos angeklöppelt. :) Zitieren Link zu diesem Kommentar
daabm 1.375 Geschrieben 11. Dezember 2024 Melden Teilen Geschrieben 11. Dezember 2024 Ja, sind aktuell. Lexmark Support arbeitet mit, Debug Traces und der ganze Kram... Zitieren Link zu diesem Kommentar
NorbertFe 2.104 Geschrieben 11. Dezember 2024 Melden Teilen Geschrieben 11. Dezember 2024 Na immerhin. Wozu braucht man das eigentlich auf Druckern? Die Scan to smb Funktion? Zitieren Link zu diesem Kommentar
daabm 1.375 Geschrieben 12. Dezember 2024 Melden Teilen Geschrieben 12. Dezember 2024 (bearbeitet) Automatische Belegverarbeitung im Finanzwesen... Auf dem Zielshare hängt ein Watcher, der dann weiter "prozessiert" bearbeitet 12. Dezember 2024 von daabm Zitieren Link zu diesem Kommentar
NorbertFe 2.104 Geschrieben 12. Dezember 2024 Melden Teilen Geschrieben 12. Dezember 2024 Danke. Sowas hab ich in der Form noch nicht gesehen. Immer wieder interessant, welche Lösungen manchmal notwendig sind :) Zitieren Link zu diesem Kommentar
phatair 39 Geschrieben 10. Januar Autor Melden Teilen Geschrieben 10. Januar Hallo zusammen, ich muss das Thema doch noch mal reaktivieren 2 Fragen hätte ich noch und hoffe, dass ihr mir hier auch helfen könnt. Den SPN muss ich sowohl für den FQDN als auch den normalen Hostname machen, wenn ich beides für den Zugriff verwenden möchte, oder? Sprich der SPN "share1" soll für einen SMB Zugriff verwendet werden und der Zugriff erfolgt mal über share1 und einmal über share1.my.domain.com, dann muss ich auch beide CIFS SPNs so hinterlegen, richtig? Ein Punkt ist mir noch aufgefallen, der bei der Nutzung vom NetDom Befehl anders ist. Hier wurde automatisch im Computer AD Objekt auch ein msDS-AdditionalDnsHostName Attribut erstellt und dort dann auch der DNS Name für den SPN hinterlegt. Der SetSPN Befehl macht das nicht. Muss dieser AdditionalDNSHostName Wert dann manuell gepflegt werden oder ist das nur ein Relikt aus alten Zeiten? Bei MS habe ich diese Info gefunden. Klingt für mich ja schon so, als wäre das notwendig wenn man mehrere DNS Namen hat. DAs wäre im Fall eines SPNs ja der Fall, da ich ja mehrere DNS Einträge habe die auf diesen Server zeigen. Danke euch noch mal. Grüße Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.