Kerberos authentication ticket (TGT) Bad user name.

Ответить
cobion
Почетный гражданин
Сообщения: 179
Зарегистрирован: 22 апр 2016 07:26

Kerberos authentication ticket (TGT) Bad user name.

Сообщение cobion »

Всем привет, Уважаемые коллеги!
Столкнулся со следующей проблемой, а именно на всех контроллерах домена массово регистрируется Event вида 4768
A Kerberos authentication ticket (TGT) was requested for user@domain.ru from Status : Failure. . Error : Bad user name.
Либо вот так, как приведено на скринах и с расшифровкой события.
Что сделал:
Применил GPO на один из тех доменных ПК, с которого исходит данная ошибка. Настройки политики в скриншоте. Есть предположение, что может запускаться некий процесс, который и инициирует данную ошибку.
Прошло несколько дней, но:
До сих пор пока нет информации о том какое приложение, или процесс регистрирует такое событие. Возможно необходимо поправить настройку аудита GPO.

Начал разбираться далее и вот, что обнаружил:
1. В первом случае, пользователя вообще нет, но есть логи от его почтового ящика. (скрин приложил).
2. Во втором случае, пользователь есть, но он из пула VPN сети + у него не совпадает DNS суффикс. То есть в AD он под суффиксом .ru, а логи аутентификации под суффиксом .com. Хотя естественно дополнительный суффикс прописан в AD. (скрин приложил).

Непонятная ситуация.
Вложения
В первом случае, пользователя вообще нет, но есть логи от его почтового ящика
В первом случае, пользователя вообще нет, но есть логи от его почтового ящика
Audit2.jpg (137.18 КБ) 14415 просмотров
Во втором случае, пользователь есть, но он из пула VPN сети + у него не совпадает DNS суффикс. То есть в AD он под суффиксом .ru, а логи аутентификации под суффиксом .com. Хотя естественно дополнительный суффикс прописан в AD.
Во втором случае, пользователь есть, но он из пула VPN сети + у него не совпадает DNS суффикс. То есть в AD он под суффиксом .ru, а логи аутентификации под суффиксом .com. Хотя естественно дополнительный суффикс прописан в AD.
Audit1.jpg (164.13 КБ) 14415 просмотров
4.jpg
4.jpg (196.04 КБ) 14418 просмотров
3.jpg
3.jpg (80.03 КБ) 14418 просмотров
2.jpg
2.jpg (48.4 КБ) 14418 просмотров
cobion
Почетный гражданин
Сообщения: 179
Зарегистрирован: 22 апр 2016 07:26

Re: Kerberos authentication ticket (TGT) Bad user name.

Сообщение cobion »

И самое интересное, что таких отбойников по количеству, просто зашкаливает.
Причем потом все логи переходят в раздел Logon Fail и там админская учетка побеждает по количеству отбоя ошибок аутентификации.
Вложения
Что бы это значило?
Что бы это значило?
otboy1.jpg (111.88 КБ) 14401 просмотр
Очень большое количество логов.
Очень большое количество логов.
otboy.jpg (144.18 КБ) 14403 просмотра
cobion
Почетный гражданин
Сообщения: 179
Зарегистрирован: 22 апр 2016 07:26

Re: Kerberos authentication ticket (TGT) Bad user name.

Сообщение cobion »

Еще добавлю, так как домен существует уже давно, то до меня были попытки удаление контроллеров и младше, не самым явным способом.
Сейчас все контроллеры 2019 версии.

Еще наткнулся вот на такую статью:
https://serverfault.com/questions/11054 ... tname-host
У нас как раз таки фортигэйти с радиусами, может где то проблема в сетевой связности?
Ответить

Вернуться в «Windows Server 2016»