¿Por qué y qué sucede cuando Kerberos no logra autenticar?
Desde cómo abordar tickets de gran tamaño y SPN faltantes hasta resolver problemas de desfase horario y dolores de cabeza por doble salto, esta guía tiene las herramientas que necesita.
El tamaño del ticket es demasiado grande y el servidor no puede manejarlo
Drama de la desviación del reloj
SPN desaparecido
Blues de doble salto
Sobrecarga de Kerberos
El cifrado RC4 aún persiste
SPN duplicados, doble problema
1. El tamaño del ticket es demasiado grande y el servidor no puede manejarlo:
No hay ningún mensaje de error real
Problema
El ticket Kerberos es demasiado grande, a menudo debido a un número excesivo de membresías de grupo.
Reemplace "<SPN>" con el nombre del servicio y "<Cuenta>" con la cuenta del servicio.
Solución C:
No olvides verificar dos veces la ortografía del SPN: Kerberos no perdona los errores tipográficos.
¿Cómo hacerlo?
Confirme que el SPN coincida con el formato "ServiceType/HostName".
4. Blues de doble salto
Mensaje de error: KRB_AP_ERR_MODIFIED — "Se ha modificado el flujo de mensajes".
Problema
La autenticación Kerberos falla cuando es necesario pasar credenciales entre varios servidores (escenario de doble salto).
Solución A:
Habilitar la delegación Kerberos para la cuenta de servicio en Active Directory.
¿Cómo hacerlo?
Abra ADUC > Busque la cuenta de servicio > Propiedades > pestaña Delegación.
Seleccione Confiar en este usuario solo para la delegación a servicios específicos.
Añada los servicios necesarios.
Solución B:
Utilice la delegación restringida si le preocupa la seguridad.
¿Cómo hacerlo?
En la pestaña Delegación, elija Usar solo Kerberos y especifique los servicios permitidos.
5. Sobrecarga de Kerberos
Mensaje de error: No hay un mensaje de error de Kerberos específico para la sobrecarga del Centro de distribución de claves (KDC); sin embargo, los síntomas incluyen respuestas de autenticación lentas o fallas.
Problema
El KDC está sobrecargado con solicitudes de autenticación.
Solución A:
Equilibre la carga de sus KDC asegurándose de que todos ellos sean funcionales y accesibles.
¿Cómo hacerlo?
Asegúrese de que todos los controladores de dominio funcionen mediante: "dcdiag /v".
Verifique los logs SRV de KDC en DNS: "nslookup -type=SRV _kerberos._tcp.<domain>"..
Solución B:
Reduzca los reintentos de autenticación con configuraciones de cliente adecuadas.
¿Cómo hacerlo?
Revisar la configuración del cliente: Abrir el Editor de políticas de grupo.
Vaya a: Configuración del equipo > Políticas > Configuración de Windows > Configuración de seguridad > Políticas locales > Opciones de seguridad.
Ajustar el número de reintentos antes de bloquear la cuenta.
6. El cifrado RC4 aún persiste
Mensaje de error: KRB_AP_ERR_BAD_INTEGRITY — "Error en la verificación de integridad del campo descifrado".
Problema
Kerberos está intentando utilizar un cifrado RC4 obsoleto.
Solución A:
Compruebe y actualice los tipos de cifrado en la GPO:
¿Cómo hacerlo?
Comprobar y actualizar los tipos de cifrado
Abrir el Editor de políticas de grupo.
Vaya a: Configuración del equipo > Políticas > Configuración de Windows > Configuración de seguridad > Políticas de cuenta > Política Kerberos.
Establezca los tipos de cifrado en AES128 o AES256.
Solución B:
Utilice AES (Estándar de cifrado avanzado) en su lugar.
7. SPN duplicados, doble problema
Mensaje de error: KRB_AP_ERR_MODIFIED — "Se ha modificado el flujo de mensajes".
Problema
Dos o más cuentas tienen el mismo SPN, lo que provoca fallas en la autenticación Kerberos.
Solución A:
Utilice "setspn X" para detectar SPN duplicados.
Cómo hacerlo
Utilice "setspn -X" para detectar duplicados
Abra el símbolo del sistema como administrador.
Ejecutar: "setspn -X".
Elimina los extras con "setspn D".
Ejecutar: "setspn -D <SPN> <Cuenta>"
Reemplace "<SPN>" y "<Cuenta>" según corresponda.
Para una gestión de activos fácil y efectiva en la que confían las siguientes empresas
Solución integral para la gestión de registros y la auditoría de Active Directory