Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5168 Windows Server, AD и Роли

Event ID 5168: SPN check for SMB/SMB2 failed — решение проблемы

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки проверки SPN в SMB (Event ID 5168)

Пользователи или сетевые клиенты теряют доступ к общим сетевым папкам (SMB Shares), файловым кластерам или DFS-пространствам с ошибками STATUS_ACCESS_DENIED или The target principal name is incorrect. В журнале Security сервера регистрируется Event ID 5168.

ЖурналSecurity
ИсточникMicrosoft-Windows-Security-Auditing
КатегорияDetailed Tracking / File Share
Код ошибкиEvent ID 5168
Текст сообщенияSPN check for SMB/SMB2 failed. The client provided an invalid SPN during SMB session setup.

Данная ошибка возникает, когда на файловом сервере включена обязательная проверка SPN (Server Principal Name validation), а клиент обращается к общему ресурсу по CNAME-псевдониму, IP-адресу или некорректно зарегистрированному DNS-имени, что приводит к срыву взаимной аутентификации Kerberos.

Инструкция по восстановлению аутентификации Kerberos и SPN для SMB

  1. Проверка переданного клиентом SPN: Откройте детали события 5168 в журнале Security и найдите значение поля Client Provided SPN (например, cifs/fileserver.domain.local или cifs/192.168.1.50).
  2. Регистрация недостающего SPN на учетной записи сервера: Если обращение идет по альтернативному DNS-имени (CNAME/Alias), добавьте SPN для учетной записи компьютера файлового сервера:
    setspn -S cifs/fileserver-alias.domain.local DOMAIN\FILESERVER$
    setspn -S cifs/fileserver-alias DOMAIN\FILESERVER$
  3. Проверка дубликатов SPN в лесу Active Directory: Устраните возможные коллизии имен:
    setspn -X
  4. Настройка уровня проверки SMB SPN на сервере: Если доступ по IP-адресу легитимен, отредактируйте параметры проверки SMB через PowerShell:
    Set-SmbServerConfiguration -SmbServerNameHardeningLevel 0 -Force

    Либо задайте мягкий режим проверки (1 — если поддерживается клиентом) через реестр:

    reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" /v SmbServerNameHardeningLevel /t REG_DWORD /d 1 /f
  5. Очистка кэша Kerberos-билетов на клиентской машине:
    klist purge

Безопасность: Полное отключение проверки SPN (SmbServerNameHardeningLevel = 0) снижает защиту от атак типа SMB Relay и NTLM Reflection. Рекомендуемым решением является корректная регистрация всех DNS-псевдонимов в SPN через утилиту setspn.

💡 Практика специалистов: При миграции старых файловых серверов на новые кластеры с использованием DNS CNAME-записей обязательно создавайте SPN для CIFS и HOST на объект новой учетной записи компьютера, а также активируйте параметр DisableStrictNameChecking в LanmanServer\Parameters.

Частые вопросы (FAQ)

Почему при обращении к серверу по IP-адресу возникает Event 5168?

Kerberos не поддерживает работу по IP-адресам без специальных настроек. При обращении по IP клиент формирует невалидный SPN вида 'cifs/192.168.X.X', что блокируется механизмом валидации SPN файлового сервера.

Как проверить все текущие SPN файлового сервера?

Выполните команду в командной строке от имени администратора: 'setspn -L ИМЯ_СЕРВЕРА' или 'setspn -L DOMAIN\SERVERNAME$'.

Что означают уровни SmbServerNameHardeningLevel (0, 1, 2)?

0 — проверка SPN отключена; 1 — проверка выполняется, но при отсутствии SPN разрешается откат на NTLM; 2 — строгое требование валидного SPN, без которого соединение мгновенно сбрасывается.

Требуется ли перезагрузка службы LanmanServer после изменения SPN?

Регистрация SPN вступает в силу немедленно в масштабах AD, однако клиентам требуется очистить кэш билетов Kerberos командой 'klist purge'.

Полезные материалы
Рекомендуем