`
zjl284669661
  • 浏览: 26612 次
  • 性别: Icon_minigender_1
  • 来自: 南昌
社区版块
存档分类
最新评论

Active Directory 复制流量限制在特定端口的方法

阅读更多
默认情况下,通过 RPC(远程过程调用)的 Active Directory 复制与 Microsoft Exchange 相同,都是经由使用端口 135 的 RPC 终结点映射器 (RPCSS),通过可用端口动态进行的。与 Microsoft Exchange 一样,管理员可以覆盖此功能,并指定所有复制流量通过的端口,从而锁定此端口。
在使用下文提及的注册表项指定用于复制的端口时,客户端还可以连接到所需的 RPC 接口,以进行身份验证和获取域信息。之所以能够这么做,是因为受 Active Directory 支持的所有 RPC 接口都在其监听的所有端口上运行。
注意:本文并不暗示可以通过防火墙进行复制。例如,必须开放多个端口,Kerberos 等才能工作。如果您需要这样做,请使用虚拟专用网络。
警告:如果使用注册表编辑器或其他方法错误地修改了注册表,则可能导致严重问题。这些问题可能需要重新安装操作系统才能解决。Microsoft 不能保证您可以解决这些问题。修改注册表需要您自担风险。
连接到某个 RPC 终结点时,假定客户端不知道完整绑定(DS 复制就属于这种情况),客户端上的 RPC 运行时会在已知的端口 (135) 上联系服务器上的 RPC 终结点映射器 (RPCSS),并获得该端口以连接到支持所需 RPC 接口的服务。
服务启动时会注册终结点,并且可以选择是使用动态分配的端口还是使用特定端口。
如果您根据下面的条目将 Active Directory 配置为在“端口 x”上运行,此端口将成为注册终结点映射器的端口。
使用注册表编辑器,修改将使用受限端口的每个域控制器上的以下值:
注册表项:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
注册表值:TCP/IP Port
数值类型:REG_DWORD
数值数据:(可用端口)
管理员应确认,是否使用任何中间网络设备或软件来筛选域控制器之间的数据包,以及是否允许通过指定端口进行通信。
通常,还必须手动设置文件复制服务 (FRS) RPC 端口,因为 AD 和 FRS 复制使用相同的域控制器进行复制。
如果将 Active Directory 复制设置为允许 RPC 使用的端口范围之外的固定端口,以便通过防火墙控制访问和登录,则必须在防火墙上打开复制端口和动态 RPC 端口,以允许访问和登录。这是因为登录过程使用复制端口进行用户映射。
您可能希望将 Active Directory 复制设置为允许 RPC 使用的端口范围之外的固定端口,以便通过防火墙控制访问和登录。不过,如果这样做,就必须在防火墙上打开复制端口和动态 RPC 端口。这是因为登录过程使用复制端口进行用户映射。
这篇文章中的信息适用于:
Microsoft Windows Server 2003 Standard Edition
Microsoft Windows Server 2003 Enterprise Edition
Microsoft Windows 2000 Server
Microsoft Windows 2000 Advanced Server
Microsoft Windows 2000 Datacenter Server
Microsoft Windows Server 2003, Enterprise x64 Edition
Microsoft Windows Server 2003, Standard x64 Edition

本人地址网店 http://zjl284669661.taobao.com/ 可以看下学点东西

分享到:
评论

相关推荐

    citrix 中文管理操作手册

    将 Citrix 策略与 Active Directory 配合使用 74 设定策略的优先级和创建例外情况 75 设置策略优先级和创建例外的过程示例 75 显示所有策略的优先级 76 为策略设置较高的优先级 76 确定对连接应用哪些策略 76 检测...

    注册表批量修改权限命令

    Active Directory Explorer 是一个高级的 Active Directory (AD) 查看器和编辑器。 AdInsight 一种 LDAP(轻型目录访问协议)实时监视工具,旨在对 Active Directory 客户端应用程序进行故障排除。 AdRestore 恢复已...

    调试开发工具集

    Active Directory Explorer 是一个高级的 Active Directory (AD) 查看器和编辑器。 AdInsight 一种 LDAP(轻型目录访问协议)实时监视工具,旨在对 Active Directory 客户端应用程序进行故障排除。 AdRestore 恢复已...

    cmd操作命令和linux命令大全收集

    CMD命令:开始->运行->键入cmd或command(在命令行里可以看到系统版本、文件系统版本) 命令大全 1. gpedit.msc-----组策略 2. sndrec32-------录音机 3. Nslookup-------IP地址侦测器 ,是一个 监测网络中 DNS...

    SysinternalsSuite

     Active Directory Explorer 是一个高级的 Active Directory (AD) 查看器和编辑器。  AdInsight  一种 LDAP(轻型目录访问协议)实时监视工具,旨在对 Active Directory 客户端应用程序进行故障排除。  ...

    Windows Sysinternals Suite v2019.06.29.zip

    Active Directory Explorer 是一个高级的 Active Directory (AD) 查看器和编辑器。 AdInsight 一种 LDAP(轻型目录访问协议)实时监视工具,旨在对 Active Directory 客户端应用程序进行故障排除。 AdRestore 恢复...

    微软Sysinternals Suite工具包 2018.12.18 官方版.zip

    Active Directory Explorer 是一个高级的 Active Directory (AD) 查看器和编辑器。 AdInsight 一种 LDAP(轻型目录访问协议)实时监视工具,旨在对 Active Directory 客户端应用程序进行故障排除。AdRestore ...

    IIS6.0 IIS,互联网信息服务

    三、在Windows XP Home版本中添加IIS的方法一般情况下按照“一”的方法只适用于Windows XP的专业版本,而对于家庭版,如今已有了破解方法:步骤1 首先我们需要准备一张Windows 2000的安装光盘,假设你的Windows XP...

    McAfee 8.0 简体中文

    通过此功能您可以限制对端口、文件、共享资源和文件夹的访问,从而防止 入侵。 通过创建规则指定要阻挡的端口以及是否限制对入站或出站进程的访问,可 以阻挡端口。如果您希望允许一个特定进程或一组进程...

    MiTeC System Information Component Suite 13.4.0 Full Source.rar

    TMiTeC_AD探索ActiveDirectory TMiTeC_APM提供有关高级电源管理的信息 TMiTeC_BT使用本机蓝牙枚举器检测蓝牙设备) TMiTeC_CPU提供详细的CPU信息 TMiTeC_Devices提供Windows设备管理器之类的设备信息 TMiTeC_...

    sysinternals 工具集合 (20090226版)

     Active Directory Explorer (AD Explorer) ,是先进的Active Directory ( AD )的查看器和编辑器。 使用AD Explorer,用户可以快捷地浏览AD数据库,自定义快速入口,无需打开对话框即可查看对象属性、编辑权限、浏览...

    2009 达内Unix学习笔记

    用法 df [-F FSType] [-abeghklntVvZ] [-o FSType 特定选项] [目录 | 块设备 | 资源] df -k 以kbytes显示文件大小的查看文件系统方式 六、显示文件内容 more 分屏显示文件的内容。 用法 more [-cdflrsuw] [-行...

    入门学习Linux常用必会60个命令实例详解doc/txt

    在前两种格式中,会将<来源>复制至<目的地>或将多个<来源>文件复制至已存在的<目录>,同时设定权限模式及所有者/所属组。在第三种格式中,会创建所有指定的目录及它们的主目录。长选项必须用的参数在使用短选项时也...

Global site tag (gtag.js) - Google Analytics