MS16-101:Windows 驗證方法的安全性更新:2016 年 8 月 9 日
官方是說要開TCP 464 出來...
已知問題 1
此安全性更新包含在 MS16-101 和更新的更新中。在 Kerberos 驗證出現 STATUS_NO_LOGON_SERVERS (0xc000005e) 錯誤碼,無法進行密碼變更作業時,此安全性更新會停用透過訊號交涉程序,切換回 NTLM 的能力。在此情況下,您可能會收到下列其中一個錯誤碼:
十六進位 十進位 字串 說明 0xc0000388|1073740920|STATUS_DOWNGRADE_DETECTED |系統偵測到可能危害安全性的企圖,請確定您可以連線至驗證您的伺服器。|
0x4f1|1265|ERROR_DOWNGRADE_DETECTED|系統偵測到可能危害安全性的企圖,請確定您可以連線至驗證您的伺服器。|如果安裝 MS16-101 後,先前成功的密碼變更作業現已無法進行,則有可能是該密碼變更作業先>前因為 Kerberos 驗證失敗,改而採用 NTLM 進行。為了透過 Kerberos 通訊協定成功變更密碼,請依照下列步驟執行:
- 在已安裝 MS16-101 的用戶端,以及提供密碼重設服務的網域控制站之間的 TCP 連接埠 464 上,設定開放通訊。
如果唯讀網域控制站 (RODC) 密碼複寫原則允許使用者,RODC 便可提供自助密碼重設服務。未獲 RODC 密碼原則允許的使用者,則需要透過網路連線至使用者帳戶網域內的讀取/寫入網域控制站 (RWDC)。
2. 確認目標 Kerberos 名稱有效。(Kerberos 通訊協定的 IP 位址無效。Kerberos 支援簡短名稱和完整網域名稱。)
3. 確認服務主體名稱 (SPN) 已正確登錄。
感謝,來查查看是不是沒有開啟。
照微軟的說法是現在驗證密碼都必需要經過kerberos的驗證嗎?
所以只要打開TCP 464 基本上就可以排除這一系列相關的問題嗎?
也有在其他的KB安裝後發現一樣的『系統偵測到可能危害安全性的企圖,請確定您可以連線至驗證您的伺服器。』如KB3175024、KB3192591、KB3185330等都會出現。
除了第一項TCP 464沒開外,第二第三項都跟你的DC健康狀況有關。
開了還是沒用就跑一下DCDiag吧...
https://dotblogs.com.tw/chou/archive/2011/10/22/45618.aspx