Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Probleme d'authentification avec kerberos

5 réponses
Avatar
fafa
Bonjour

Nous avons une foret F (AD 2000 sp4) avec 2 arbres A1 et A2 et donc 2
domaines A1 et A2 et donc 2 zones dns différentes. A1 est l'arbre racine.
Nous avons 2 sites physiques disticnts présent dans un site AD unique (avec
2 sous réseaux) sur un lien wan non saturé. 1 DC et un CG par site.
Depuis quelques semaines, les authentifications kerberos ne fonctionnent
plus dans le domaine A2. Les users basculent en ntlm automatiquement et
peuvent tout de meme ouvrir une session dans leur domaine.
Sur le domaine root, pas de pb d'auth kerberos, des tickets de service sont
bien accordés

Ds les journaux d'evenements des DC/CG de A2 , Security, nous avons 3
erreurs differentes en continue : 565, 677 et 537. Pre authentificaiton
failed, service request failed, logon failure

Une idee, une piste ?

Merci
Fadoul

5 réponses

Avatar
Zob
Salut,

Pourrais-tu nous donner plus de précisions stp ?

Es tu en mode natif ? ton parc client est-il ts en
w2k/WInXP ou existe-t-il des postes NT4 ?

Si oui, est ce que ce sont uniquement ts postes NT4 qui
font cette negociation kerberos/ntlm ?

Donne nous les détails des event logs 565, 677 et 537 que
tu nous a donné.

@+

Zob

-----Message d'origine-----
Bonjour

Nous avons une foret F (AD 2000 sp4) avec 2 arbres A1 et
A2 et donc 2

domaines A1 et A2 et donc 2 zones dns différentes. A1
est l'arbre racine.

Nous avons 2 sites physiques disticnts présent dans un
site AD unique (avec

2 sous réseaux) sur un lien wan non saturé. 1 DC et un
CG par site.

Depuis quelques semaines, les authentifications kerberos
ne fonctionnent

plus dans le domaine A2. Les users basculent en ntlm
automatiquement et

peuvent tout de meme ouvrir une session dans leur
domaine.

Sur le domaine root, pas de pb d'auth kerberos, des
tickets de service sont

bien accordés

Ds les journaux d'evenements des DC/CG de A2 , Security,
nous avons 3

erreurs differentes en continue : 565, 677 et 537. Pre
authentificaiton

failed, service request failed, logon failure

Une idee, une piste ?

Merci
Fadoul


.



Avatar
fafa
Thks pour ta réponse

On est en mode mixte sur les 2 domaines.

Les postes sur le site A2 sont en W2K (sp4) et XP sp1 et up2dated (sus est
installé et configuré su les 2 sites). Les erreurs concernent toutes les
machines (pc, serveurs avec os 2K pc et serveur, XP)

voici le contenu des erreurs ds l'observateur d'evenements : je me rend
compte qu'il y en a plus qu'avant maintenant : (677, 675, 677, 565, 537)

Erreur 677 :
premiere erreur :

Service Ticket Request Failed:

User Name: TORONTO$

User Domain: A2.FR

Service Name: krbtgt/A2.FR

Ticket Options: 0x2

Failure Code: 0x20

Client Address: 192.168.200.63

Deuxieme errueur :

Service Ticket Request Failed:

User Name:

User Domain:

Service Name: krbtgt/A2.FR

Ticket Options: 0x2

Failure Code: 0x20

Client Address: 192.168.200.91

3eme erreur :

Service Ticket Request Failed:

User Name: COLOMBUS$

User Domain: A2FR

Service Name: cifs/srv1.a2.fr

Ticket Options: 0x40800000

Failure Code: 0xD

Client Address: 192.168.200.91



Erreur 675 :

Pre-authentication failed:

User Name: cls

User ID: A2User1

Service Name: krbtgt/A2.FR

Pre-Authentication Type: 0x2

Failure Code: 0x18

Client Address: 192.168.200.60



Erreur 681 :



The logon to account: Administrator

by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

from workstation: LONDRES

failed. The error code was: 3221225578



Erreur 565 :

Object Open:

Object Server: DS

Object Type: computer

Object Name: CN=AVALON,CN=Computers,DC¢,DC=fr

New Handle ID: -

Operation ID: {0,12804342}

Process ID: 272

Primary User Name: COLMAR$

Primary Domain: a2

Primary Logon ID: (0x0,0x3E7)

Client User Name: AVALON$

Client Domain: a2

Client Logon ID: (0x0,0xC360CF)

Accesses Write Property


Privileges -

Properties:

Create Child

Control Access

Public Information

servicePrincipalName

Erreur 537 :

Logon Failure:

Reason: An unexpected error occurred during logon

User Name:

Domain:

Logon Type: 3

Logon Process: Kerberos

Authentication Package: Kerberos

Workstation Name: -



"Zob" a écrit dans le message de
news:386701c47eeb$12e442a0$
Salut,

Pourrais-tu nous donner plus de précisions stp ?

Es tu en mode natif ? ton parc client est-il ts en
w2k/WInXP ou existe-t-il des postes NT4 ?

Si oui, est ce que ce sont uniquement ts postes NT4 qui
font cette negociation kerberos/ntlm ?

Donne nous les détails des event logs 565, 677 et 537 que
tu nous a donné.

@+

Zob

-----Message d'origine-----
Bonjour

Nous avons une foret F (AD 2000 sp4) avec 2 arbres A1 et
A2 et donc 2

domaines A1 et A2 et donc 2 zones dns différentes. A1
est l'arbre racine.

Nous avons 2 sites physiques disticnts présent dans un
site AD unique (avec

2 sous réseaux) sur un lien wan non saturé. 1 DC et un
CG par site.

Depuis quelques semaines, les authentifications kerberos
ne fonctionnent

plus dans le domaine A2. Les users basculent en ntlm
automatiquement et

peuvent tout de meme ouvrir une session dans leur
domaine.

Sur le domaine root, pas de pb d'auth kerberos, des
tickets de service sont

bien accordés

Ds les journaux d'evenements des DC/CG de A2 , Security,
nous avons 3

erreurs differentes en continue : 565, 677 et 537. Pre
authentificaiton

failed, service request failed, logon failure

Une idee, une piste ?

Merci
Fadoul


.



Avatar
Zob
Salut,

Pour ma compréhension: tu es en mode mixte (DC w2k + DC
NT4), tu as une foret à 1 arborescence de domaine dont A1
est le dom. racine et A2 le dom. enfant -> OK !
Ces 2 dom. sont répartis sur 2 sites AD.
Sur chaque site tu as au moins 1 GC

TOUS tes ordi. sur A2 ont les memes erreurs de connexion
alors que tes ordis sur A1 sont OK.

Pourrais-tu lancer les diag suivants sur les postes qui
ne marchent pas stp et me les communiquer ?
1)Netdiag /test:Kerberos
2)Netdiag /test:dns
2)Netdom TRUST /d:<A2> /VERIFY/KERBEROS
3)Nltest /whowill:<A2><useraccount>
4)Nltest /finduser:<username>


-----Message d'origine-----
Thks pour ta réponse

On est en mode mixte sur les 2 domaines.

Les postes sur le site A2 sont en W2K (sp4) et XP sp1 et
up2dated (sus est

installé et configuré su les 2 sites). Les erreurs
concernent toutes les

machines (pc, serveurs avec os 2K pc et serveur, XP)

voici le contenu des erreurs ds l'observateur
d'evenements : je me rend

compte qu'il y en a plus qu'avant maintenant : (677,
675, 677, 565, 537)


Erreur 677 :
premiere erreur :

Service Ticket Request Failed:

User Name: TORONTO$

User Domain: A2.FR

Service Name: krbtgt/A2.FR

Ticket Options: 0x2

Failure Code: 0x20

Client Address: 192.168.200.63

Deuxieme errueur :

Service Ticket Request Failed:

User Name:

User Domain:

Service Name: krbtgt/A2.FR

Ticket Options: 0x2

Failure Code: 0x20

Client Address: 192.168.200.91

3eme erreur :

Service Ticket Request Failed:

User Name: COLOMBUS$

User Domain: A2FR

Service Name: cifs/srv1.a2.fr

Ticket Options: 0x40800000

Failure Code: 0xD

Client Address: 192.168.200.91



Erreur 675 :

Pre-authentication failed:

User Name: cls

User ID: A2User1

Service Name: krbtgt/A2.FR

Pre-Authentication Type: 0x2

Failure Code: 0x18

Client Address: 192.168.200.60



Erreur 681 :



The logon to account: Administrator

by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

from workstation: LONDRES

failed. The error code was: 3221225578



Erreur 565 :

Object Open:

Object Server: DS

Object Type: computer

Object Name: CN=AVALON,CN=Computers,DC¢,DC=fr

New Handle ID: -

Operation ID: {0,12804342}

Process ID: 272

Primary User Name: COLMAR$

Primary Domain: a2

Primary Logon ID: (0x0,0x3E7)

Client User Name: AVALON$

Client Domain: a2

Client Logon ID: (0x0,0xC360CF)

Accesses Write Property


Privileges -

Properties:

Create Child

Control Access

Public Information

servicePrincipalName

Erreur 537 :

Logon Failure:

Reason: An unexpected error occurred during logon

User Name:

Domain:

Logon Type: 3

Logon Process: Kerberos

Authentication Package: Kerberos

Workstation Name: -



"Zob" a écrit dans
le message de

news:386701c47eeb$12e442a0$
Salut,

Pourrais-tu nous donner plus de précisions stp ?

Es tu en mode natif ? ton parc client est-il ts en
w2k/WInXP ou existe-t-il des postes NT4 ?

Si oui, est ce que ce sont uniquement ts postes NT4 qui
font cette negociation kerberos/ntlm ?

Donne nous les détails des event logs 565, 677 et 537 que
tu nous a donné.

@+

Zob

-----Message d'origine-----
Bonjour

Nous avons une foret F (AD 2000 sp4) avec 2 arbres A1 et
A2 et donc 2

domaines A1 et A2 et donc 2 zones dns différentes. A1
est l'arbre racine.

Nous avons 2 sites physiques disticnts présent dans un
site AD unique (avec

2 sous réseaux) sur un lien wan non saturé. 1 DC et un
CG par site.

Depuis quelques semaines, les authentifications kerberos
ne fonctionnent

plus dans le domaine A2. Les users basculent en ntlm
automatiquement et

peuvent tout de meme ouvrir une session dans leur
domaine.

Sur le domaine root, pas de pb d'auth kerberos, des
tickets de service sont

bien accordés

Ds les journaux d'evenements des DC/CG de A2 , Security,
nous avons 3

erreurs differentes en continue : 565, 677 et 537. Pre
authentificaiton

failed, service request failed, logon failure

Une idee, une piste ?

Merci
Fadoul


.




.




Avatar
Zob
Resalut ;o)

... Je n'ai pas vu l'option d'attacher un fichier sur le
forum....

Si tu es d'accord pour me communiquer tes diags , je peux
t'envoyer mon mail sur ton mail (avec ton approbation of
course ;) pour que tu puisses y attacher tes fichiers.

@++

Zob

-----Message d'origine-----
Thks pour ta réponse

On est en mode mixte sur les 2 domaines.

Les postes sur le site A2 sont en W2K (sp4) et XP sp1 et
up2dated (sus est

installé et configuré su les 2 sites). Les erreurs
concernent toutes les

machines (pc, serveurs avec os 2K pc et serveur, XP)

voici le contenu des erreurs ds l'observateur
d'evenements : je me rend

compte qu'il y en a plus qu'avant maintenant : (677,
675, 677, 565, 537)


Erreur 677 :
premiere erreur :

Service Ticket Request Failed:

User Name: TORONTO$

User Domain: A2.FR

Service Name: krbtgt/A2.FR

Ticket Options: 0x2

Failure Code: 0x20

Client Address: 192.168.200.63

Deuxieme errueur :

Service Ticket Request Failed:

User Name:

User Domain:

Service Name: krbtgt/A2.FR

Ticket Options: 0x2

Failure Code: 0x20

Client Address: 192.168.200.91

3eme erreur :

Service Ticket Request Failed:

User Name: COLOMBUS$

User Domain: A2FR

Service Name: cifs/srv1.a2.fr

Ticket Options: 0x40800000

Failure Code: 0xD

Client Address: 192.168.200.91



Erreur 675 :

Pre-authentication failed:

User Name: cls

User ID: A2User1

Service Name: krbtgt/A2.FR

Pre-Authentication Type: 0x2

Failure Code: 0x18

Client Address: 192.168.200.60



Erreur 681 :



The logon to account: Administrator

by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

from workstation: LONDRES

failed. The error code was: 3221225578



Erreur 565 :

Object Open:

Object Server: DS

Object Type: computer

Object Name: CN=AVALON,CN=Computers,DC¢,DC=fr

New Handle ID: -

Operation ID: {0,12804342}

Process ID: 272

Primary User Name: COLMAR$

Primary Domain: a2

Primary Logon ID: (0x0,0x3E7)

Client User Name: AVALON$

Client Domain: a2

Client Logon ID: (0x0,0xC360CF)

Accesses Write Property


Privileges -

Properties:

Create Child

Control Access

Public Information

servicePrincipalName

Erreur 537 :

Logon Failure:

Reason: An unexpected error occurred during logon

User Name:

Domain:

Logon Type: 3

Logon Process: Kerberos

Authentication Package: Kerberos

Workstation Name: -



"Zob" a écrit dans
le message de

news:386701c47eeb$12e442a0$
Salut,

Pourrais-tu nous donner plus de précisions stp ?

Es tu en mode natif ? ton parc client est-il ts en
w2k/WInXP ou existe-t-il des postes NT4 ?

Si oui, est ce que ce sont uniquement ts postes NT4 qui
font cette negociation kerberos/ntlm ?

Donne nous les détails des event logs 565, 677 et 537 que
tu nous a donné.

@+

Zob

-----Message d'origine-----
Bonjour

Nous avons une foret F (AD 2000 sp4) avec 2 arbres A1 et
A2 et donc 2

domaines A1 et A2 et donc 2 zones dns différentes. A1
est l'arbre racine.

Nous avons 2 sites physiques disticnts présent dans un
site AD unique (avec

2 sous réseaux) sur un lien wan non saturé. 1 DC et un
CG par site.

Depuis quelques semaines, les authentifications kerberos
ne fonctionnent

plus dans le domaine A2. Les users basculent en ntlm
automatiquement et

peuvent tout de meme ouvrir une session dans leur
domaine.

Sur le domaine root, pas de pb d'auth kerberos, des
tickets de service sont

bien accordés

Ds les journaux d'evenements des DC/CG de A2 , Security,
nous avons 3

erreurs differentes en continue : 565, 677 et 537. Pre
authentificaiton

failed, service request failed, logon failure

Une idee, une piste ?

Merci
Fadoul


.




.




Avatar
fafa
voici mon email


Je vais faire lancer les tests de diags demain.

juste une remarque concernant l'architecture de nos agences:

il n'y a qu'un seul site AD sur (2 agences physiquement distantes). Les 2
domaines A1 et A2 sont en W2K sp4. Je reste en Mode Mixte car j'ai un 3eme
domaine en NT 4 avec relations d'approbations et que je ne suis pas encore
sur des impacts du passage en mode natif sur le domaine NT4

MErci pour ton aide
fadoul


"Zob" a écrit dans le message de
news:40b801c47f80$2a648a30$
Salut,

Pour ma compréhension: tu es en mode mixte (DC w2k + DC
NT4), tu as une foret à 1 arborescence de domaine dont A1
est le dom. racine et A2 le dom. enfant -> OK !
Ces 2 dom. sont répartis sur 2 sites AD.
Sur chaque site tu as au moins 1 GC

TOUS tes ordi. sur A2 ont les memes erreurs de connexion
alors que tes ordis sur A1 sont OK.

Pourrais-tu lancer les diag suivants sur les postes qui
ne marchent pas stp et me les communiquer ?
1)Netdiag /test:Kerberos
2)Netdiag /test:dns
2)Netdom TRUST /d:<A2> /VERIFY/KERBEROS
3)Nltest /whowill:<A2><useraccount>
4)Nltest /finduser:<username>


-----Message d'origine-----
Thks pour ta réponse

On est en mode mixte sur les 2 domaines.

Les postes sur le site A2 sont en W2K (sp4) et XP sp1 et
up2dated (sus est

installé et configuré su les 2 sites). Les erreurs
concernent toutes les

machines (pc, serveurs avec os 2K pc et serveur, XP)

voici le contenu des erreurs ds l'observateur
d'evenements : je me rend

compte qu'il y en a plus qu'avant maintenant : (677,
675, 677, 565, 537)


Erreur 677 :
premiere erreur :

Service Ticket Request Failed:

User Name: TORONTO$

User Domain: A2.FR

Service Name: krbtgt/A2.FR

Ticket Options: 0x2

Failure Code: 0x20

Client Address: 192.168.200.63

Deuxieme errueur :

Service Ticket Request Failed:

User Name:

User Domain:

Service Name: krbtgt/A2.FR

Ticket Options: 0x2

Failure Code: 0x20

Client Address: 192.168.200.91

3eme erreur :

Service Ticket Request Failed:

User Name: COLOMBUS$

User Domain: A2FR

Service Name: cifs/srv1.a2.fr

Ticket Options: 0x40800000

Failure Code: 0xD

Client Address: 192.168.200.91



Erreur 675 :

Pre-authentication failed:

User Name: cls

User ID: A2User1

Service Name: krbtgt/A2.FR

Pre-Authentication Type: 0x2

Failure Code: 0x18

Client Address: 192.168.200.60



Erreur 681 :



The logon to account: Administrator

by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

from workstation: LONDRES

failed. The error code was: 3221225578



Erreur 565 :

Object Open:

Object Server: DS

Object Type: computer

Object Name: CN=AVALON,CN=Computers,DC¢,DC=fr

New Handle ID: -

Operation ID: {0,12804342}

Process ID: 272

Primary User Name: COLMAR$

Primary Domain: a2

Primary Logon ID: (0x0,0x3E7)

Client User Name: AVALON$

Client Domain: a2

Client Logon ID: (0x0,0xC360CF)

Accesses Write Property


Privileges -

Properties:

Create Child

Control Access

Public Information

servicePrincipalName

Erreur 537 :

Logon Failure:

Reason: An unexpected error occurred during logon

User Name:

Domain:

Logon Type: 3

Logon Process: Kerberos

Authentication Package: Kerberos

Workstation Name: -



"Zob" a écrit dans
le message de

news:386701c47eeb$12e442a0$
Salut,

Pourrais-tu nous donner plus de précisions stp ?

Es tu en mode natif ? ton parc client est-il ts en
w2k/WInXP ou existe-t-il des postes NT4 ?

Si oui, est ce que ce sont uniquement ts postes NT4 qui
font cette negociation kerberos/ntlm ?

Donne nous les détails des event logs 565, 677 et 537 que
tu nous a donné.

@+

Zob

-----Message d'origine-----
Bonjour

Nous avons une foret F (AD 2000 sp4) avec 2 arbres A1 et
A2 et donc 2

domaines A1 et A2 et donc 2 zones dns différentes. A1
est l'arbre racine.

Nous avons 2 sites physiques disticnts présent dans un
site AD unique (avec

2 sous réseaux) sur un lien wan non saturé. 1 DC et un
CG par site.

Depuis quelques semaines, les authentifications kerberos
ne fonctionnent

plus dans le domaine A2. Les users basculent en ntlm
automatiquement et

peuvent tout de meme ouvrir une session dans leur
domaine.

Sur le domaine root, pas de pb d'auth kerberos, des
tickets de service sont

bien accordés

Ds les journaux d'evenements des DC/CG de A2 , Security,
nous avons 3

erreurs differentes en continue : 565, 677 et 537. Pre
authentificaiton

failed, service request failed, logon failure

Une idee, une piste ?

Merci
Fadoul


.




.