Score:0

Windows Server 2012 R2, Kerberos: SPN "host/localhost" ควรมีอยู่หรือไม่

ธง pt

ฉันสังเกตเห็นว่าบันทึกเหตุการณ์ "Microsoft-Windows-Security-Kerberos" เต็มไปด้วยรายการเดียวกันทุกๆ นาที (บางครั้งสามครั้งต่อนาที บางครั้งหลังจากสองหรือสามนาทีเท่านั้น):

  • รหัสเหตุการณ์: 100
  • คำอธิบาย (แปลคร่าวๆ จากภาษาเยอรมัน): ไม่ได้ลงทะเบียนชื่อบริการหลัก "host/[email protected]" ทำให้เกิดข้อผิดพลาดกับการตรวจสอบสิทธิ์ Kerberos: 0x7 ใช้เครื่องมือบรรทัดคำสั่ง "setspn.exe" เพื่อลงทะเบียน SPN

สิ่งนี้เกิดขึ้นกับตัวควบคุมโดเมนหลักของเรา (ซึ่งโฮสต์ Exchange 2013 ด้วย) แต่ไม่ใช่ในตัวควบคุมโดเมนรองของเรา

ฉันค้นหามามาก แต่ไม่พบสิ่งที่เกี่ยวข้องยกเว้น https://comp.protocols.kerberos.narkive.com/WfAhMzuZ/host-localhost-principal:

มีปัญหาด้านความปลอดภัยที่สำคัญในการมีโฮสต์/โลคัลโฮสต์ในเครื่องทั้งหมดของคุณ หากเครื่องใดเครื่องหนึ่งของคุณถูกบุกรุก สามารถใช้โจมตีเครื่องอื่นได้

ฉันไม่รู้ว่าบริการใดที่อาจทำให้เกิดรายการเหล่านั้น ฉันสามารถลงทะเบียน SPN ได้ แต่ไม่รู้ว่านี่เป็นความคิดที่ดีหรืออาจทำให้เกิดปัญหาอื่นๆ นอกจากนี้ ฉันยังไม่สังเกตเห็นปัญหาใดๆ ที่อาจเกิดจากรายการเหล่านั้นจนถึงตอนนี้

  • ฉันจะทราบได้อย่างไรว่าบริการใดเป็นสาเหตุของปัญหานี้
  • ฉันควรสร้าง SPN หรือไม่
mx flag
Jan
คุณพบวิธีแก้ปัญหาของคุณหรือไม่?
pt flag
ไม่ (และอักขระบางตัวเพื่อให้พอดีกับความยาวความคิดเห็นขั้นต่ำ...)

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา