首页 > 其他分享 >在所有受影响的域控制器上禁用 AllowNT4Crypto 设置

在所有受影响的域控制器上禁用 AllowNT4Crypto 设置

时间:2024-04-03 09:33:26浏览次数:23  
标签:域控制器 单击 Windows 禁用 Server 2008 AllowNT4Crypto

简介:

安装域控有提示NT4兼容的算法。

在所有受影响的域控制器上禁用 AllowNT4Crypto 设置 |Microsoft学习

允许旧的 NT4 加密算法可能会带来严重的安全风险,并且可能是一个信号,表明环境中可能仍在使用非常陈旧且不安全的硬件或软件(如 NT4 或较旧的 SAMBA SMB 客户端)。此外,所有当前支持的操作系统甚至不再支持此设置。

背景和最佳实践

默认情况下,Windows Server 2008 或更高版本禁止运行非 Microsoft 操作系统或 Windows NT 4.0 操作系统的客户端使用弱 Windows NT 4.0 样式的加密算法建立安全通道。运行较旧版本的 Windows 操作系统或运行不支持强加密算法的非 Microsoft 操作系统的客户端启动的任何依赖于安全通道的操作都将在运行 Windows Server 2008、Windows Server 2008 R2 或 Windows Server 2012 的域控制器上失败。

Windows Server 2008 R2 及更高版本不支持与 Windows NT 4.0 的信任关系,即使使用 NT4Crypto 设置也是如此。此限制包括但不限于以下安全通道操作: - 建立和维护信任关系 - 域加入 - 域身份验证 - SMB 会话

建议的操作

若要解决此问题,请执行下列操作之一:

    1. 在注册表中禁用 AllowNTCrypto 设置。
      1. 登录到受影响的域控制器。
      2. 单击“开始”,单击“运行”,键入 regedit.exe,然后单击“确定”。
      3. 在注册表编辑器中,导航到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\
        Parameters。
      4. 将 AllowNT4Crypto 的值更改为 0。
      5. 对每个受影响的域控制器重复这些步骤。
    2. 禁用默认域控制器策略 GPO 中的 AllowNTCrypto 设置。
      1. 登录到基于 Windows Server 2008 的域控制器。
      2. 单击“开始”,单击“运行”,键入 gpmc.msc,然后单击“确定”。
      3. 在组策略管理控制台中,依次展开“林:域名”、“域”、“域名”和“域控制器”。
      4. 右键单击“默认域控制器策略”,然后单击“编辑”。
      5. 在组策略管理编辑器控制台中,依次展开“计算机配置”、“策略”、“管理模板”和“系统”。
      6. 单击“网络登录”。
      7. 双击“允许与 Windows NT 4.0 兼容的加密算法”。
      8. 在对话框中,单击“已禁用”选项,然后单击“确定”。

 

我的操作

配置域控前修改注册表无效,安装域控后编辑域控的默认策略来禁用吧。

标签:域控制器,单击,Windows,禁用,Server,2008,AllowNT4Crypto
From: https://www.cnblogs.com/jackadam/p/18111957

相关文章

  • 树莓派启用或禁用root用户登录权限
    此命令给root账户设置密码:sudo passwd root 用来解锁Root账户:sudo passwd --unlook root  用此命令切换到root管理员:su root 要输入密码    sudosu直接登录 从root用户切回user用户suuser (user是你自己安装时候的用户名),或是直接输入exit,也可Ctrl+......
  • 【异常】IDEA运行单元测试覆盖率统计时,出现运行 整个项目(4)时出错,配置按模块工作目录
    一、报错内容运行整个项目(4)时出错:配置按模块工作目录时将禁用‘覆盖’。只指定一个工作目录,或将测试范围更改为一个模块。二、报错说明这段文字描述了一个在运行整个项目时遇到的错误。错误信息提示说,在配置按模块工作目录时,将禁用’覆盖’。为了解决这个问题,建议......
  • 禁用edge、chrome浏览器自动更新
    禁用edge、chrome浏览器自动更新进入C:\ProgramFiles(x86)\Microsoft或C:\ProgramFiles(x86)\Google路径以edge为例:第一步:打开属性第二步:点击编辑第三步:修改权限......
  • 【PG】临时禁用约束-法一
    createorreplacefunctiondisable_triggers(aboolean,nspcharactervarying)returnsvoidas$$declareactcharactervarying;rrecord;beginif(aistrue)thenact='disable';elseact='enable';endi......
  • 【PG】临时禁用约束-法二
    CREATEORREPLACEFUNCTIONdisable_triggers(aboolean,nspcharactervarying)RETURNSvoidAS$BODY$declareactcharactervarying;rrecord;beginif(aistrue)thenact='disable';elseact='enable';......
  • 安装第一台域控制器
    实验介绍:当电脑联入网络时,域控制器首先要鉴别这台电脑是否是属于这个域的,用户使用的登录账号是否存在、密码是否正确。如果以上信息有一样不正确,那么域控制器就会拒绝这个用户从这台电脑登录,相当于一个单位的门卫一样。一:dns1上安装AD域服务打开一台windows虚拟机,改名为dns1......
  • 长时间禁用window自动更新服务
    1.进入注册表【win+r】,输入【regedit】 2.修改windows更新设置进入【计算机\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsUpdate\UX\Settings】下 在右侧空白处右键【新建】-->【DWORD(32位)值】 名称为【FlightSettingsMaxPauseDays】,新建完修改数值,数值为10进制,想禁......
  • elementui 表格复选框根据列表状态设置禁用效果
    el-table表格type="selection"复选框需要根据状态来设置是否禁用,需要加selectable属性返回为false时则为禁用注意selectable要是一个方法不能设置变量checkSelectable(row){if(row.status==="0"){returntrue;}else{......
  • html中如何让网页禁用右键禁止查看源代码
    在网页中,辛辛苦苦写的文章,被别人复制粘贴给盗用去另很多站长感到非常无奈,通常大家复制都会使用选取右键复制,或CTRL+C等方式,下面介绍几种禁止鼠标右键代码,可减少网页上文章被抄袭的几率,当然对高手来说,破解也很简单,不管怎么样,我们还是一起试试吧。使用方法:以下代码加入到<scrip......
  • 基于电力智能区域控制器的输电线路在线监测方案
    输电线路是电能输送、分配的重要通道,保障输电线路稳定、安全运行至关重要。由于输电线路长期暴露在自然环境中运行,不仅要经受机械载荷和电力负荷的作用,而且还受到大自然中雨雪、雷击、强风、大气侵蚀和物理外力等对输电线路的破坏。一旦发生故障,不仅会造成经济损失,还会对生产和生......