- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
如何为域和信任关系配置防火墙
2007-05-04 11:13:06
标签:域 休闲 信任关系 配置防火墙 职场
要通过防火墙建立域信任关系或安全通道,必须打开下列端口。请注意,在防火墙的两端可能有同时充当客户端和服务器角色的主机。因此,可能需要镜像端口规则。
?
Windows NT
客户端端口 服务器端口 服务 1024-65535/TCP 135/TCP RPC * 137/UDP 137/UDP NetBIOS 名称 138/UDP 138/UDP NetBIOS Netlogon 和浏览 1024-65535/TCP 139/TCP NetBIOS 会话 1024-65535/TCP 42/TCP WINS 复制 ?
Windows Server 2003 和 Windows 2000 Server
对于混合模式域(具有 Windows NT 域控制器或旧客户端,或者在位于不同林中的两个基于 Windows Server 2003 或基于 Windows 2000 Server 的域控制器之间存在信任关系),除了下列端口之外,可能还需要为 Windows NT 打开上述所有端口:
客户端端口 服务器端口 服务 1024-65535/TCP 135/TCP RPC * 1024-65535/TCP/UDP 389/TCP/UDP LDAP 1024-65535/TCP 636/TCP LDAP SSL 1024-65535/TCP 3268/TCP LDAP GC 1024-65535/TCP 3269/TCP LDAP GC SSL 53,1024-65535/TCP/UDP 53/TCP/UDP DNS 1024-65535/TCP/UDP 88/TCP/UDP Kerberos 1024-65535/TCP 445/TCP SMB 要使 Active Directory 通过防火墙正常工作,必须允许 Internet 控制消息协议 (ICMP) 通过防火墙从客户端到达域控制器,以便客户端可以接收组策略信息。ICMP 用于确定链接是慢速链接还是快速链接。ICMP 是 Active Directory 用于组策略检测和最大传送单位 (MTU) 检测的合法协议。如果要最大限度地减小 ICMP 流量,可以使用下面的示例防火墙规则:
any ICMP - DC IP addr = allow
与 TCP 协议层和 UDP 协议层不同,ICMP 没有端口号。这是因为 ICMP 直接由 IP 层主持。注意:对于超出本表列出的范围的 RPC 通信,有特定的要求。 有关如何为防火墙配置 RPC 通信的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
154596 ([url]/kb/154596/[/url]) 如何配置与防火墙一起使用的 RPC 动态端口分配
默认情况下,当 Windows Server 2003 服务器和 Windows 2000 Server DNS 服务器查询其他 DNS 服务器时,它们使用临时客户端端口。不过,可以使用特定的注册表设置来修改这一行为,下面的 Microsoft 知识库文章中描述了该注册表设置:
260186 ([url]/kb/260186/[/url]) SendPort DNS 注册表项没有按预期运行
有关 Active Directory 和防火墙配置的更多信息,请参阅下面的 Microsoft 白皮书:
[url]/downloads/details.aspx?FamilyID=c2ef3846-43f0-4caf-9767-a9166368434edisplaylang=en[/url] ([url]/downloads/details.aspx?FamilyID=c2ef3846-43f0-4caf-9767-a9166368434edisplaylang=en[/url])
或者,您也可以通过点对点隧道协议 (PPTP) 强制隧道建立信任关系,这将限制防火墙需要打开的端口数量。对于 PPTP,必须启用下列端口:
客户端端口 服务器端口 协议 1024-65535/TCP 1723/TCP PPTP 此外,还需要启用 IP PROTOCOL 47 (GRE)。注意:当您为受信任域中的用户添加对信任域上的资源的权限时,Windows 2000 和 Windows NT 4.0 的行为之间有一些差异。如果计算机无法显示远程域的用户列表:
? Windows NT 4.0 会尝试联系远程用户的域的 PDC 来解析手动键入的名称 (UDP 138)。如果该通信失败,基于 Windo
您可能关注的文档
最近下载
- (高清版)-B-T 34590.10-2022 道路车辆 功能安全 第10部分:指南.pdf VIP
- ISO15189新版标准考试试题含答案.docx VIP
- 二硫化钼滚动涂覆工艺研究.docx VIP
- 利用ICP刻蚀二氧化硅的方法.pdf VIP
- 《水利电力部电力规划设计院 电力勘测设计制图统一规定 (建筑部分) SDGJ42-84》水利电力教育文献.pdf VIP
- 缠中说禅108课重点.pdf VIP
- 2021版《中华人民共和国安全生产法》培训考试题库 含答案含详细解析.pdf VIP
- 拟上市公司内控项目建议书.pptx VIP
- 三级园林绿化工(高级)技能鉴定考试题库(含答案).pdf VIP
- 07CJ03-1轻钢龙骨石膏板隔墙、吊顶.pdf VIP
文档评论(0)