ドメインの信頼が機能するためには、どのファイアウォールポートを開く必要がありますか?


8

2つの異なるフォレストに2つのActive Directoryドメインがあります。各ドメインには2つのDC(すべてWindows Server 2008 R2)があります。ドメインは、ファイアウォールで接続された異なるネットワークにもあります。

2つのドメインとフォレストの間に双方向のフォレスト信頼を作成する必要があります。

これを許可するようにファイアウォールを構成するにはどうすればよいですか?

私はこの記事を見つけましたが、DC間で必要なトラフィックと、一方のドメインのドメインコンピュータともう一方のドメインのDCとの間で必要なトラフィック(ある場合)については明確に説明していません。

DC間のすべてのトラフィックを許可することは許可されていますが、1つのネットワーク内のコンピューターが他のネットワーク内のDCにアクセスすることを許可するのは少し難しいでしょう。

回答:


9

ADトラストの最小リストは次のとおりです。

53   TCP/UDP  DNS
88   TCP/UDP  Kerberos
389  TCP/UDP  LDAP
445  TCP      SMB
636  TCP      LDAP (SSL)

TCP専用のKerberosを構成することで、少し締めることができます。
そして、あなたが夢中なら、DNSの代わりにHOSTSファイルを使うことができます。

参考資料:PberのブログMS KB 179442


上記にアクセスできる必要があるコンピューターについて:信頼されたユーザーの認証を確認するコンピューターは、自身のDCと信頼されたDCの両方に直接接続できる必要があります。

例:Alpha(ドメイン)のBobが、Omega(ドメイン)にあるワークステーションにログインしようとしています。そのワークステーションは、自身のDCをチェックして、関連する信頼情報を取得します。次に、ワークステーションはAlphaからDCに連絡し、ユーザーを確認してログインします。

別の厄介な例:ボブは自分のワークステーションをAlphaドメインで使用しています。Bobは、Omegaドメインで実行されるWebサービスにログインしますが、認証にKerberosを使用しませ。OmegaのWebサーバーが認証を行うため、前の例のワークステーションのようにアクセスする必要があります。

私が実際に「答え」を覚えていない最後の1つ-以前とまったく同じですが、Kerberos認証を使用しています。Omega Webサーバーも同じようにアクセスする必要があると思いますが、時間がかかりすぎて、それをすばやくテストできるラボがありません。私は最近のこの1つを掘り下げてブログ記事を書く必要があります。


わかりましたが、DC間、またはメンバーコンピューターとリモートDC間ですか。
Massimo

申し訳ありませんが、月曜日の朝のもやで、私は再び「悪い」回答を書いています。
Chris S

2
全体として両方のネットワーク間。ここ信託及び信託通信/認証の良い記事です:technet.microsoft.com/en-us/library/cc773178(v=ws.10).aspx
joeqwerty

良い。信頼が機能するためにNetBIOS(137-138-139)とRPC(135 +動的)が必要ないことを確認できますか?
Massimo

また、2つのドメイン間でDNS転送が有効になっている場合、DCだけがドメイン間でDNS(53)を通信する必要があります。ドメインAのクライアントは、ドメインBのDNSサーバーを直接クエリする必要はありませんよね?
Massimo
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.