Nach der Konfiguration der Kerberos-Authentifizierung in Firefox:
H:\>klist
LogonId ist 0:0x7ddc0
Zwischengespeicherte Tickets: (2)
#0>
Client: Benutzer @ MYDOMAIN.LAN
Server: krbtgt/MYDOMAIN.LAN @ MYDOMAIN.LAN
KerbTicket-Verschlüsselungstyp: AES-256-CTS-HMAC-SHA1-96
Ticket-Flags 0x40e10000 -> weiterleitbar erneuerbar initial pre_authent name_canonicalize
Startzeit: 27.02.2020 14:33:53 (Ortszeit)
Endzeit: 28.02.2020 0:33:53 (Ortszeit)
Verlängerungszeitpunkt: 05.03.2020 14:33:53 (Ortszeit)
Sitzungsschlüsseltyp: AES-256-CTS-HMAC-SHA1-96
Cache-Indikatoren: 0x1 -> PRIMÄR
KDC namens: SRVDC.MYDOMAIN.LAN
#1> Client: Benutzer @ MYDOMAIN.LAN
Server: HTTP/srvwapt.MYDOMAIN.LAN @ MYDOMAIN.LAN
KerbTicket-Verschlüsselungstyp: AES-256-CTS-HMAC-SHA1-96
Ticket-Flags 0x40a10000 -> weiterleitbar erneuerbar vor_authentifizieren name_kanonisieren
Startzeit: 27.02.2020 14:33:53 (Ortszeit)
Endzeit: 28.02.2020 0:33:53 (Ortszeit)
Verlängerungszeitpunkt: 05.03.2020 14:33:53 (Ortszeit)
Sitzungsschlüsseltyp: AES-256-CTS-HMAC-SHA1-96
Cache-Indikatoren: 0
KDC namens: SRVDC.MYDOMAIN.LAN
Ich habe versucht, die .deb-Datei neu zu installieren, aber es ist immer noch dasselbe...
Ich habe jedoch eine Frage:
Muss ich bei der Konfiguration des Firefox-Servers unbedingt meinen Domainnamen angeben? Welchen Unterschied macht es, wenn ich ihn nicht angebe?
Denn es ist nicht derselbe Fehler, wenn ich meinen Domainnamen nicht angebe.
Wenn ich meinen Domainnamen eingebe, erhalte ich einen 403-Fehler:

- 2020-02-27 14_34_21-403 Forbidden.png (7,55 KB) 11572 Aufrufe
Wenn ich meinen Domainnamen nicht angebe, erhalte ich einen 401-Fehler:

- 2020-02-27 14_36_49-401 Autorisierung erforderlich.png (9,9 KB) 11572 Aufrufe
Ich habe den Eindruck, dass das Problem auftritt, wenn ich diesen Befehl ausführe
Code: Alle auswählen
msktutil --server DOMAIN_CONTROLER --auto-update --keytab /etc/nginx/http-krb5.keytab --host $(hostname) -N
Bei Verwendung des ausführlichen Befehls erhalte ich Folgendes:
Code: Alle auswählen
root@srvwapt:/home/wapt# msktutil --server srvdc --auto-update --keytab /etc/nginx/http-krb5.keytab --host $(home) -N --verbose
-- init_password: Wiping the computer password structure
-- generate_new_password: Generating a new, random password for the computer account
-- generate_new_password: Characters read from /dev/urandom = 91
-- create_fake_krb5_conf: Created a fake krb5.conf file: /tmp/.msktkrb5.conf-qimnoe
-- reload: Reloading Kerberos Context
-- get_short_hostname: Determined short hostname: srvwapt
-- finalize_exec: SAM Account Name is: srvwapt$
-- try_machine_keytab_princ: Trying to authenticate for srvwapt$ from local keytab...
-- try_machine_keytab_princ: Error: krb5_get_init_creds_keytab failed (Generic preauthentication failure)
-- try_machine_keytab_princ: Authentication with keytab failed
-- try_machine_keytab_princ: Trying to authenticate for srvwapt$ from local keytab...
-- try_machine_keytab_princ: Error: krb5_get_init_creds_keytab failed (Generic preauthentication failure)
-- try_machine_keytab_princ: Authentication with keytab failed
-- try_machine_keytab_princ: Trying to authenticate for host/srvwapt.microtec-agora.lan from local keytab...
-- try_machine_keytab_princ: Error: krb5_get_init_creds_keytab failed (Client not found in Kerberos database)
-- try_machine_keytab_princ: Authentication with keytab failed
-- try_machine_password: Trying to authenticate for srvwapt$ with password.
Es werden weiterhin Einträge in /etc/nginx/http-krb5.keytab erstellt... Da der Rest fehlerfrei abläuft.