Jump to content

AD Controller - keine Anmeldung mehr möglich


Empfohlene Beiträge

Ich hab vorhin versucht das Acronis Backup zurück zu spielen - und wie soll es schon sein, wenn man eh schon kein Glück hat! Das Backup lässt sich NICHT zurückspielen und hagelt Fehlermeldungen. Ich könnt so k otzen.....

Also die letzen Änderungen waren,

- die Admins in die Protected Users Guppe zu werfen (wurde ja schon rückgängig gemacht und sogar ein neuer Domain Admin angelegt der da nicht drin ist/war) - kein Erfolg.

- Dann hatte ich an dem NTLM und Kerberos einstellungen gedreht, ich vermute das ist dann auch was den Fehler verursacht:

- Und die Authifizierten User aus der Gruppe PreWin2000 entfernt

 

 

 

 

 

Kerb2.JPG

Kerb3.JPG

NTLM.jpg

PreWin2000.JPG

Link zu diesem Kommentar

Moin,

 

dann bist du beim Domain Controller vermutlich auch nach dem Motto "Ganz oder gar nicht" vorgegangen und hast "The safest setting" aus dem Ping Castle Report umgesetzt und "Ungeschützte Authentifizierungsanfragen ablehnen / Fail unarmored authentication requests" konfiguriert?

 

Theoretisch solltest du noch von einem Client mit der Gruppenrichtlinienverwaltung die Policy für die DCs bearbeiten und "GPS: Unterstützung des Kerberos-Domänencontrollers für Ansprüche, Verbundauthentifizierung und Kerberos-Schutz" auf "Unterstützt" bzw. 1 konfigurieren können. Alternativ die GPO unlinken / deaktivieren. Dann musst du aber am Domain Controller noch die Registry bearbeiten und unter "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters" "CbacAndArmorLevel" auf 1 setzen.

 

Möglicherweise klappt das per PowerShell von einem Client mit angemeldetem Domain Admin:

Enter-PSSession SERVER
$dcc = (Get-ADDomain).DomainControllersContainer
# Notfalls mit "Get-GPO -All" die GPO suchen
Remove-GPLink -Name "<Hier der Name der erstellten GPO>" -Target $dcc
Set-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters -Name CbacAndArmorLevel -Value 1

 

HTH

Jan

 

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...