#1354: Ошибка с SPN при проверке keytab-файла

Отредактирована: 318 дней назад

Симптомы

При загрузке keytab-файлов в LDAP-коннекторы и проверке соединения вылезает ошибка с SPN.
Текст ошибки: Контроллер домена, к которому был сделан запрос, не содержит принципала SPN, в keytab-файле, либо содержит дубликат SPN

Решение

  1. Напишите в отдел технической поддержки UserGate
  2. Пришлите команду, которой выполнялось формирование keytab-файла, сообщите инженеру техподдержки.
  3. Пришлите результаты команд "setspn kerbusername" и "setspn -F -X", сообщите инженеру техподдержки.
  4. Если первые 2 шага не отображают никаких ошибок, попробуйте удалить принципал с имеющегося пользователя, удалить пользователя, создать нового пользователя в группе domain users, затем создайте для него keytab-файл и добавьте его на NGFW.
    Попробуйте добавить для пользователя, для которого создаете keytab-файл, в параметрах учетной записи поддержку шифрования AES-256 и при создании кейтаба указать вместо опции /crypto ALL укажите /crypto AES256-SHA1.
    *Также в LDAP-коннекторе отдельная учетная запись и при создании keytab-файла ее нельзя использовать.
    Еще необходимо проверить поле User logon name в параметре Account учётной записи на которую создан китаб.
    Там должна быть запись принципала указанного при создании keytab файла HTTP/utm.hostname utm.hostname - доменное имя NGFW.
  5. Проверьте корректность введенного доменного имени auth.captive в разделе Настройки - Модули - Captive-портал домен авторизации

Причина

Допущено несоответствие при создании keytab-файла либо имени домена авторизации в разделе Настройки.