Bug 60208
| Summary: | Ошибка RDPEAR при получении Kerberos-билета на Windows 10 | ||
|---|---|---|---|
| Product: | Sisyphus | Reporter: | Арифджанов Акмал Одилович <arifdzhanovao> |
| Component: | freerdp3 | Assignee: | Andrey Cherepanov <cas> |
| Status: | NEW --- | QA Contact: | qa-sisyphus |
| Severity: | normal | ||
| Priority: | P5 | CC: | admsasha, cas, mike, rider |
| Version: | unstable | ||
| Hardware: | x86_64 | ||
| OS: | Linux | ||

Description
Арифджанов Акмал Одилович 2026-08-19 14:49:55 MSKВерсия пакета: freerdp3-3.30.0-alt2 Стенды: Alt Server 11.1 (Обновленный до Sisyphus) Alt Education XFCE 11.2 (Обновленный до Sisyphus) Windows 10 22H2 Шаги: 1. Развернуть Samba домен и добавить туда ALT-клиента 2. Настроить рабочий удаленный стол в Windows: - Windows 10/ Windows 11: Перейти в "Панель управления" -> "Система и безопасность" -> "Система" -> На левой панели выбрать "Удаленный рабочий стол" -> Включить удаленный рабочий стол -> Дополнительные параметры -> Убрать галочку "Требовать использование компьютерами аутентификации на уровне сети для подключения" 3. Ввод в домен системы Windows: 3.1. Настройка DNS Открыть Панель управления -> Сеть и интернет -> Центр управления сетями и общим доступом -> Изменение параметров адаптера -> Подключение по локальной сети -> Свойства -> Убрать галочку IP версии 6 -> Протокол интернета версии 4 -> Свойства -> Получить IP-адрес автоматически -> Использовать следующие адреса DNS серверов -> указать адреса сервера и реплики 3.2. Ввод в домен: - Открыть Компьютер -> Свойства -> Изменить параметры -> Изменить -> ввести имя компьютера -> выбрать чекбокс Является членом домена -> ввести samba.testdomain -> OK - По запросу ввести логин/пароль админа: Administrator/Pa##word - Перезагрузить машину Windows (после проверить, что хост резолвится в домене $ host 10.88.*.* указать ip машины с Windows). 3.3. Войти Администратом SAMBA и включить поддержку Remote Credential Guard - Win + R -> gpedit.msc -> Enter - Конфигурация компьютера -> Административные шаблоны -> Система -> Передача учётных данных -> Дважды ЛКМ по "Удалённый узел разрешает делегирование неэкспортируемых учётных данных" -> Включено -> Применить -> ОК - Win + R -> regedit -> Enter - HKEY_LOCAL_MACHINE -> SYSTEM -> CurrentControlSet -> Control -> ПКМ по Lsa -> Создать → Параметр DWORD (32 бита) -> DisableRestrictedAdmin -> Открыть параметр и установить значение 0 - Компьютер -> Свойства -> Изменить параметры -> Удалённый доступ -> Выбрать пользователей -> Добавить -> Ввести "SAMBA\testuser" -> Проверить имена -> OK - Перезагрузить машину Windows 4. На ALT клиенте установить необходимый пакет: # apt-get install freerdp3 5. На ALT-клиенте зайти локальным пользователем в систему 6. Получить билет Kerberos: $ kinit <имя_пользователя_samba>@<домен> - Ввести пароль от пользователя 7. Получить сервисный билет Windows: $ kvno TERMSRV/<имя_пк_windows>.<домен> 8. Удаленно подключиться к Windows $ xfreerdp /v:<имя_пк_Windows>.<домен> /u:<имя_пользователя_samba> /remoteGuard 9. В удаленном подключении к Windows открыть командную строку 10. Запросить билет к сетевому ресурсу: klist get cifs/dc.samba.testdomain Ожидаемый результат: Текущим идентификатором входа является 0:0x29bb1e Билет для cifs/dc.samba.testdomain успешно получен. Кэшированные билеты: (6) #0> Клиент: testuser @ SAMBA.TESTDOMAIN Сервер: krbtgt/SAMBA.TESTDOMAIN @ SAMBA.TESTDOMAIN Тип шифрования KerbTicket: AES-256-CTS-HMAC-SHA1-96 флаги билета 0x2c0000 -> pre_authent ok_as_delegate 0x80000 Время начала: 8/19/2026 13:05:44 (локально) Время окончания: 8/19/2026 23:05:44 (локально) Время продления: 0 Тип ключа сеанса: AES-256-CTS-HMAC-SHA1-96 Флаги кэша: 0x1 -> PRIMARY Вызванный центр распространения ключей: dc.samba.testdomain Реальный результат: Текущим идентификатором входа является 0:0x2cdbf3 Ошибка при вызове API LsaCallAuthenticationPackage (подсостояние GetTicket): 0x5aa Ошибка klist 0xc000009a/-1073741670: Недостаточно системных ресурсов для завершения вызова API. Доп. информация: Ошибка не воспроизводится, если использовать Windows 11