`
zjl284669661
  • 浏览: 27767 次
  • 性别: Icon_minigender_1
  • 来自: 南昌
社区版块
存档分类
最新评论

Active Directory 复制流量限制在特定端口的方法

阅读更多
默认情况下,通过 RPC(远程过程调用)的 Active Directory 复制与 Microsoft Exchange 相同,都是经由使用端口 135 的 RPC 终结点映射器 (RPCSS),通过可用端口动态进行的。与 Microsoft Exchange 一样,管理员可以覆盖此功能,并指定所有复制流量通过的端口,从而锁定此端口。
在使用下文提及的注册表项指定用于复制的端口时,客户端还可以连接到所需的 RPC 接口,以进行身份验证和获取域信息。之所以能够这么做,是因为受 Active Directory 支持的所有 RPC 接口都在其监听的所有端口上运行。
注意:本文并不暗示可以通过防火墙进行复制。例如,必须开放多个端口,Kerberos 等才能工作。如果您需要这样做,请使用虚拟专用网络。
警告:如果使用注册表编辑器或其他方法错误地修改了注册表,则可能导致严重问题。这些问题可能需要重新安装操作系统才能解决。Microsoft 不能保证您可以解决这些问题。修改注册表需要您自担风险。
连接到某个 RPC 终结点时,假定客户端不知道完整绑定(DS 复制就属于这种情况),客户端上的 RPC 运行时会在已知的端口 (135) 上联系服务器上的 RPC 终结点映射器 (RPCSS),并获得该端口以连接到支持所需 RPC 接口的服务。
服务启动时会注册终结点,并且可以选择是使用动态分配的端口还是使用特定端口。
如果您根据下面的条目将 Active Directory 配置为在“端口 x”上运行,此端口将成为注册终结点映射器的端口。
使用注册表编辑器,修改将使用受限端口的每个域控制器上的以下值:
注册表项:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
注册表值:TCP/IP Port
数值类型:REG_DWORD
数值数据:(可用端口)
管理员应确认,是否使用任何中间网络设备或软件来筛选域控制器之间的数据包,以及是否允许通过指定端口进行通信。
通常,还必须手动设置文件复制服务 (FRS) RPC 端口,因为 AD 和 FRS 复制使用相同的域控制器进行复制。
如果将 Active Directory 复制设置为允许 RPC 使用的端口范围之外的固定端口,以便通过防火墙控制访问和登录,则必须在防火墙上打开复制端口和动态 RPC 端口,以允许访问和登录。这是因为登录过程使用复制端口进行用户映射。
您可能希望将 Active Directory 复制设置为允许 RPC 使用的端口范围之外的固定端口,以便通过防火墙控制访问和登录。不过,如果这样做,就必须在防火墙上打开复制端口和动态 RPC 端口。这是因为登录过程使用复制端口进行用户映射。
这篇文章中的信息适用于:
Microsoft Windows Server 2003 Standard Edition
Microsoft Windows Server 2003 Enterprise Edition
Microsoft Windows 2000 Server
Microsoft Windows 2000 Advanced Server
Microsoft Windows 2000 Datacenter Server
Microsoft Windows Server 2003, Enterprise x64 Edition
Microsoft Windows Server 2003, Standard x64 Edition

本人地址网店 http://zjl284669661.taobao.com/ 可以看下学点东西

分享到:
评论

相关推荐

    AD(Active Directory)查看工具

    标题中的“AD(Active Directory)查看工具”指的是用于管理和查看Microsoft Windows网络环境中的Active Directory服务的应用程序。Active Directory是微软提出的一种目录服务,它在Windows Server操作系统中扮演着...

    windows2012r2下FTP服务器的ActiveDirectory用户隔离配置.docx

    本文将详细介绍如何在 Windows Server 2012 R2 环境下配置基于 Active Directory (AD) 的 FTP 用户隔离。 #### 二、配置目标 1. **FTP 用户与域用户的统一管理**:确保 FTP 用户的账号和密码与 AD 中的账号密码保持...

    Windows Active Directory

    - **定义**:Windows Active Directory(简称AD)是微软在Windows Server操作系统中提供的一种目录服务,它允许管理员集中管理、存储及分配网络资源,如用户账号、计算机设备等。 - **作用**:通过构建一个或多个...

    OSCP NOTES ACTIVE DIRECTORY 1.pdf

    在“OSCP NOTES ACTIVE DIRECTORY 1”这份文档中,重点聚焦于Windows Active Directory环境下的渗透测试过程,这在企业环境中尤其重要,因为Active Directory通常作为组织的核心身份验证和资源管理平台。 首先,...

    Cisco_Firepower_User_Agent_for_Active_Directory_2.5-147.zip

    《Cisco Firepower 用户代理在Active Directory中的应用与管理详解》 Cisco Firepower 是Cisco公司推出的一套先进的安全解决方案,它集成了防火墙、入侵防御、威胁检测和安全管理等多种功能,旨在为企业提供全方位...

    Active Directory (AD) Helper-开源

    **ActiveDirectoryHelper.exe.config** 文件通常是.NET应用程序的配置文件,其中包含了程序运行时的设置,例如数据库连接字符串、应用设置或特定于环境的配置。在这个上下文中,它可能包含了与AD查询相关的设置,如...

    Active-Directory信息收集手册.pdf

    Active Directory是Microsoft Windows操作系统中的一个核心组件,用于管理网络环境中的用户、计算机、安全策略和服务。它组织网络资源成一个层次结构,方便管理和访问。本信息收集手册主要针对Active Directory环境...

    使用 Iisftp.vbs 设置Active Directory 用户隔离

    在Windows平台下,Active Directory (AD) 是一个核心的网络服务,它允许管理员集中管理计算机和用户资源。在提供FTP服务时,可能需要实现特定的用户隔离策略,以确保不同用户的文件相互独立。为此,系统管理员可以...

    ActiveDs_TLB.dcu.tar.gz_API

    使用ActiveDs_TLB.dcu,开发者可以轻松地在他们的应用程序中集成对Active Directory的服务,比如创建、删除、查找和更新目录对象。这通常涉及以下步骤: 1. **导入TLB文件**:在Delphi或FreePascal项目中,导入...

    ms_active_directory:与Microsoft Active Directory域集成的库

    `ms_active_directory` 是一个专为与Microsoft Active Directory域集成而设计的库,允许开发者在Python应用程序中轻松地与AD进行交互。 这个库的核心功能包括: 1. **用户和组管理**:`ms_active_directory` 允许...

    Windows服务端口大全

    DFS还支持与Active Directory集成。 ##### 9. LDAP服务 - **端口**: TCP 389 - **功能**: 提供目录服务,用于存储和检索组织结构信息。 - **备注**: LDAP是一种轻量级目录访问协议,常用于实现用户身份验证、权限...

    IPsec 策略 Woodgrove Bank 网络

    5. **源和目标端口**:IPsec策略可以根据源IP地址、目标IP地址,甚至是特定的TCP或UDP端口号来筛选流量。这使得策略可以精确地针对特定服务或应用程序实施安全控制。 6. **安全和加密**:IPsec策略通常包括加密技术...

    cognos安全手册

    本文档详细介绍了Cognos与Active Directory集成的相关知识,包括基本概念、认证流程、单点登录的实现以及在多域和多林环境下的配置方法。通过对这些知识点的深入理解,可以帮助IT管理员更好地规划和实施Cognos与...

    vmware esx server 端口连接图

    8. **Active Directory 查询**:用于身份验证和授权。 - **88/TCP & 464/TCP**:用于LDAP和Kerberos认证服务。 9. **DNS**:域名解析服务。 - **53/TCP**:DNS服务器的标准端口。 10. **NTP**:网络时间协议,...

    windows域控服务器全部端口列表和说明[定义].pdf

    为了确保域控制器能正常运行并与其他系统通信,需要开放一系列特定的端口。这篇文档详细列出了这些必要的端口及其用途,帮助企业在设置硬件防火墙时进行正确配置。 1. **客户端(PC)到域控的端口清单**: - TCP ...

    ldap-example.zip_ldap_php directory_php ldap_zip

    3. **搜索操作**:通过`ldap_search()`在AD目录中查找特定的用户或对象,可能根据用户名、属性等过滤条件。 4. **处理结果**:使用`ldap_get_entries()`获取搜索结果,然后遍历并处理这些条目。 5. **错误处理**:...

    为Windows量身定做的登录管理工具.docx

    - **安装LimitLogin AD MMC附加工具**:复制相关文件到系统目录,以便在Active Directory MMC中使用。 4. **配置要点** - **Scripts Share Folder**:指定共享脚本和wsdl文件的路径,确保所有认证用户都能访问。...

    windows各端口功能介绍.doc

    在Windows操作系统中,网络通信是通过端口进行的,每个端口都对应着特定的服务或协议。端口是一个16位数字,分为熟知端口(0-1023)、注册端口(1024-49151)和动态/私有端口(49152-65535)。以下是一些常见的端口...

    VMware vSphere所需要开放的端口清单

    2. 端口389:这是 Lightweight Directory Access Protocol (LDAP) 的默认端口,用于vCenter Server与目录服务(如Active Directory)之间的身份验证和通信。如果vCenter Server加入到链接模式组,此端口必须开放。...

Global site tag (gtag.js) - Google Analytics