#1354: Ошибка с SPN при проверке keytab-файла
Отредактирована: 318 дней назадСимптомы
При загрузке keytab-файлов в LDAP-коннекторы и проверке соединения вылезает ошибка с SPN.
Текст ошибки: Контроллер домена, к которому был сделан запрос, не содержит принципала SPN, в keytab-файле, либо содержит дубликат SPN
Решение
- Напишите в отдел технической поддержки UserGate
- Пришлите команду, которой выполнялось формирование keytab-файла, сообщите инженеру техподдержки.
- Пришлите результаты команд "setspn kerbusername" и "setspn -F -X", сообщите инженеру техподдержки.
- Если первые 2 шага не отображают никаких ошибок, попробуйте удалить принципал с имеющегося пользователя, удалить пользователя, создать нового пользователя в группе domain users, затем создайте для него keytab-файл и добавьте его на NGFW.
Попробуйте добавить для пользователя, для которого создаете keytab-файл, в параметрах учетной записи поддержку шифрования AES-256 и при создании кейтаба указать вместо опции /crypto ALL укажите /crypto AES256-SHA1.
*Также в LDAP-коннекторе отдельная учетная запись и при создании keytab-файла ее нельзя использовать.
Еще необходимо проверить поле User logon name в параметре Account учётной записи на которую создан китаб.
Там должна быть запись принципала указанного при создании keytab файла HTTP/utm.hostname utm.hostname - доменное имя NGFW. - Проверьте корректность введенного доменного имени auth.captive в разделе Настройки - Модули - Captive-портал домен авторизации
Причина
Допущено несоответствие при создании keytab-файла либо имени домена авторизации в разделе Настройки.