Jump to content

Frage zu DNS Alias und Kerberos


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

ich habe eine Verständnisfrage zu Kerberos. Angenommen ich habe einen Fileserver mit dem Namen FileServerNeu. Dieser ist im DNS eingetragen mit der IP-Adresse 10.1.1.15 und der Zugriff auf die Shares auf dem Server von remote funktioniert. Nun erstelle ich im DNS einen Alias mit den Namen FileServerAlt und weise ihm ebenfalls die 10.1.1.15 zu. Der Zugriff über den Aliasnamen auf meinen Fileserver funktioniert soweit auch. Allerdings werden Benutzer die über den Aliasnamen zugreifen immer über NTLM statt über Kerberos authetifiziert, da es für den Aliasnamen ja keinen SPN gibt.

Ich frage mich nun, ob ich einfach via Adsiedit das Computerobject bearbeiten kann und ihm einen zweiten SPN zuweisen. Dazu würde ich das Object servicePrincipalName editieren. Dort gibt es bereits die nachfolgenden beiden Einträge:

HOST/FileServerNeu

HOST/FileServerNeu.domain.fqdn.local

 

Ich würde da noch folgendes dazu packen:

HOST/FileServerAlt.domain.fqdn.local

 

Geht das ? Oder was ist die richtige Vorgehensweise um Kerberos auch über den Cname zum fliegen zu bekommen.

Link zu diesem Kommentar

Hi,

 

ja, das Einrichten des SPNs für den CNAME sollte (eigentlich) funktionieren. Da Du jedoch nicht nur den Host selbst auflösen möchtest, sondern auch den Server als Fileserver nutzen möchtest, müßtest Du zusätzlich auch noch "CIFS" SPNs registrieren.

 

Dafür kannst Du wie schon von Dir angesprochen ADSIEdit.msc oder SETSPN nutzen.

 

Die Frage ist jedoch, warum Du den alten Eintrag überhaupt weiter betreiben möchtest. Wäre es nicht sinnvoller, die alten Verweise zu entfernen bzw. die Einträge für den alten Fileserver auf den "betroffenen" Systemen zu ändern?

 

Viele Grüße

olc

Link zu diesem Kommentar

Hi,

 

Ist komisch, dass es für CIFS dort bislang keinen Eintrag gibt und funktionieren tut es dennoch.

 

dann aber wahrscheinlich nicht über Kerberos, sondern NTLM. Da Du unter Windows die Dateidienste (bei Verwendung von Kerberos) über "CIFS" SPNs ansprichst, solltest Du noch einmal prüfen, ob unter Umständen auch dort bisher NTLM genutzt wurde.

 

Viele Grüße

olc

Link zu diesem Kommentar

Hallo OLC,

 

dann aber wahrscheinlich nicht über Kerberos, sondern NTLM. Da Du unter Windows die Dateidienste (bei Verwendung von Kerberos) über "CIFS" SPNs ansprichst, solltest Du noch einmal prüfen, ob unter Umständen auch dort bisher NTLM genutzt wurde.

 

auf den normalen Servernamen werden sich die Clients mit Kerberos authentifizieren. Der SPN "CIFS" existiert nicht. Er wird mit durch den SPN "HOST/xyz" abgebildet. Der OP muss also für den Aliasnamen die HOST SPNs nachpflegen.

 

Grüße

 

Frank

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...