Erstens verwenden alle Enctypes außer arcfour-hmac den Bereichsnamen als Teil des Schlüsselsalzes. Um den richtigen Schlüssel aus dem Kennwort abzuleiten, müssen Sie genau denselben Bereich verwenden , den das KDC verwendet. Dies bedeutet normalerweise, dass es Großbuchstaben sein muss (obwohl UPNs Kleinbuchstaben sind).
Zusätzlich aes128-cts…
und aes256-cts…
enctypes benötigen werden pro Konto aktiviert (und möglicherweise auch global in der Domänencontroller als auch) - finden Sie in der verknüpften Microsoft - Dokumentation.
Wie für DES: des-cbc…
darf nicht verwendet werden: Single-DES ist auch auf einem PC trivial zu knacken. (Auf der anderen Seite wird Triple-DES des3-cbc…
von Windows Server einfach nicht unterstützt.)
(arcfour-hmac verwendet einfach den NTLM-Kennworthash als "Schlüssel"; er wurde für Kerberos nachgerüstet. Daher enthält sein Schlüssel nicht den Bereich.)