Select the product you need help with
M?ng truy c?p xác nh?n các thu?t toán và ví d? cho Windows Server 2003, Windows XP, và Windows 2000ID c?a bài: 103390 - Xem s?n ph?m mà bài này áp d?ng vào. ? Trang này Sau đây là m?t thu?t toán đơn gi?n mà gi?i thích như th? nào
Xác nh?n tài kho?n Windows là quan sát đ? ch?c năng trong m?ng truy c?p b?ng cách s? d?ng
giao th?c NTLM. Nó s? d?ng truy c?p thông qua các kh?i tin máy ch? (giao th?c SMB)
giao th?c như ví d?, nhưng nó áp d?ng cho t?t c? các ?ng d?ng máy ch? khác mà
h? tr? NTLM xác th?c. Th?o lu?n này không bao g?m các n?i b?
ho?t đ?ng c?a quá tr?nh này. V?i thông tin này, b?n có th? d? đoán Windows
hành vi đăng nh?p m?ng xác đ?nh các đi?u ki?n. Khi Kerberos đư?c s? d?ng đ? xác th?c ngư?i dùng và có đư?c
truy nh?p tài nguyên máy ch?, quá tr?nh này là r?t khác nhau t? nh?ng g? NTLM nào.
Đ? bi?t thêm chi ti?t, truy c?p vào Microsoft TechNet Web site sau: http://technet2.Microsoft.com/WindowsServer/en/Library/f5c70774-25cd-4481-8b7a-3d65c86e69b11033.mspx H?y nh? r?ng cơ s? d? li?u đ?a phương là cơ s? d? li?u tên mi?n và các
ch? s? d? li?u vào b? đi?u khi?n vùng. Nhưng trên các máy ch? khác và t?t c?
máy vi tính, cơ s? d? li?u đ?a phương khác v?i b? đi?u khi?n tên mi?n.
(http://technet2.microsoft.com/WindowsServer/en/Library/f5c70774-25cd-4481-8b7a-3d65c86e69b11033.mspx)
Thông tin cơ b?nKhi hai c?a s? D?a trên máy ch? 2003, d?a trên Windows XP ho?c Windows 2000 d?a trên máy tính giao ti?p qua m?ng, h? s? d?ng m?t tr?nh đ? cao giao th?c đư?c g?i là kh?i tin máy ch? (giao th?c SMB). SMB l?nh đư?c nhúng trong các giao th?c giao thông v?n t?i, như v?y như NetBIOS nâng cao giao di?n ngư?i dùng (NetBEUI) ho?c TCP/IP. Ví d?, khi m?t máy tính khách hàng th?c hi?n m?t NET S? D?NG l?nh, m?t khung "SMB phiên làm vi?c thi?t l?p và X" đư?c g?i.Trong Windows, "Session Thi?t l?p" SMB bao g?m các tài kho?n ngư?i dùng, m?t hàm băm m?t kh?u đư?c m?t m? hóa và vùng đăng nh?p. M?t tên mi?n b? đi?u khi?n s? ki?m tra t?t c? các thông tin này đ? xác đ?nh li?u khách hàng có quy?n đ? hoàn t?t các NET S? D?NG b? ch? huy. Các thu?t toánM?t máy tính khách hàng Windows s? g?i l?nh trên máy ch?:NET USE x: \\server\share H? ph?c v? ki?m tra tên mi?n ho?c tên máy tính đư?c ch? đ?nh b?i SMB. Nếu tên là tên c?a máy ch?, các thu?t toán sau đây ch?y:
It checks its own domain database or computer database for
a matching account.
If it finds a matching account then
The SMB password is compared to the domain database password or the computer database password.
If the password matches then
The command completed successfully.
If the password does NOT match then
The user is prompted for a password.
The password is retested as above.
System error 1326 has occurred. Logon failure: unknown
user name or bad password.
End
If it does NOT find the account in the domain Security Accounts Manager (SAM) database or computer SAM database then
Guest permissions are tested.
If the guest account is enabled
The command completed successfully.
If the guest account is disabled
(* See Note a).
The user is prompted for a password.
System error 1326 has occurred. Logon failure:
unknown user name or bad password.
End
The server will do pass-through authentication. The
network logon request will be sent to a server that has a domain controller role in the
specified trusted domain.
The trusted domain controller checks its own domain database
for a matching account.
If the trusted domain controller finds a matching account, then
NOT for Windows 2000 and later versions:
It determines whether the account is a local or global account.
If the account is local, then
Guest permissions on the original server are tested.
If the guest account is enabled
The command completed successfully.
If the guest account is disabled
(* See Note a) The user is prompted for a password.
System error 1326 has occurred. Logon failure:
unknown user name or bad password.
End
If the account is global (the only option for Active Directory)
The SMB password is compared to the domain database
password.
If the password matches, then
The command completed successfully.
(* See Note b)
If the password does NOT match, then
The user is prompted for a password.
The password is retested as above.
System error 1326 has occurred. Logon failure:
unknown user name or bad password.
End
If the trusted domain controller does NOT find the account in the trusted domain controller
database, then
Guest permissions are tested on the original server, not the trusted domain. (* See Note c)
If the guest account is enabled
The user will have original server guest access.
The command completed successfully.
If the guest account is disabled
(* See Note a) The user is prompted for a password.
System error 1326 has occurred. Logon failure:
unknown user name or bad password.
End
It will check its own account database for
a matching account
If the server finds a matching account, then
The SMB password is compared to the domain database password or the computer database password.
If the password matches, then
The command completed successfully.
If the password does NOT match, then
The user is prompted for a password.
The password is retested as above.
System error 1326 has occurred. Logon failure: unknown
user name or bad password.
End
If it does NOT find the account in the domain database then
guest permissions are tested.
If the guest account is enabled
The command completed successfully.
If the guest account is disabled
System error 1326 has occurred. Logon failure:
unknown user name or bad password.
End
The server will treat this a local network logon. The server
will test for a matching account in its own database.
If it finds a matching account, then
The SMB password is compared to the SAM database password.
If the password matches, then
The command completed successfully.
If the password does NOT match, then
The user is prompted for a password.
The password is retested as above.
System error 1326 has occurred. Logon failure: unknown
user name or bad password.
End
If it does NOT find the account in the local SAM database AND
LsaLookupRestrictIsolatedNameLevel=0, then (* See Note d)
The server will simultaneously ask each domain that it trusts whether it has account that
matches the SMB account.
The first trusted domain to reply is sent a request to
perform pass-through authentication of the client
information.
The trusted domain will look in its own database.
If an account that matches the SMB account is found, then
The trusted domain determines whether the account is a local or global
account.
Not for Windows 2000 and later versions:
If the account is local then
Guest permissions on the original server are tested.
If the guest account is enabled
The command completed successfully.
If the guest account is disabled
The user will be prompted for a password.
Regardless of what password is entered, the user will receive
"Error 5: Access has been denied."
End
If the account is global (the only option for Active Directory)
The password that was specified in the SMB is compared
to the SAM database password.
If the password matches, then
The command completed successfully.
If the password does NOT match, then
The user is prompted for a password.
The password is retested as above.
System error 1326 has occurred. Logon failure:
unknown user name or bad password.
End
If no trusted domains respond to the request to identify the
account, then
Guest permissions are tested on the original server,
not the trusted server.
If the guest account is enabled
The command completed successfully.
If the guest account is disabled
System error 1326 has occurred. Logon failure:
unknown user name or bad password.
End
Chú ý
Ví d?Sau đây là ví d? c?a các thu?t toán trong hành đ?ng.Ví d? 1B?n đang đăng nh?p vào máy tính b?ng cách s? d?ng cùng m?t tên trương m?c và m?t kh?u là trong cơ s? d? li?u tài kho?n tên mi?n đ?u tên mi?n. Khi b?n ch?y các LƯ?I S? D?NG \\SCRATCH l?nh cho đi?u khi?n mi?n c?a mi?n tên mi?n đ?u, l?nh hoàn t?t thành công. Khi b?n ch?y các LƯ?I S? D?NG \\NET l?nh cho đi?u khi?n vùng tín thác đ?u tên mi?n tên mi?n, b?n nh?n đư?c thông báo l?i sau:Các vấn đề
1326 hi?n l?i. Đăng nh?p th?t b?i: ngư?i dùng không bi?t tên hay x?u
m?t kh?u. Chú ý Ví d? này gi? đ?nh các c?u h?nh sau đây. C?u h?nh Máy tính có m?t chính quy?n an ninh đ?a phương: -Login account: USER1 -Password: PSW1 -Login Domain: LOCAL1
-Server Name: NET</WWITEM>
-Domain: NET-DOMAIN</WWITEM>
-Trust: NET-DOMAIN Trust SCRATCH-DOMAIN (Therefore,
accounts on SCRATCH-DOMAIN can be granted permissions
in the NET- DOMAIN).
-Server Name: SCRATCH -Domain: SCRATCH-DOMAIN -Domain Database contains account: USER1 -Domain Database contains password: PSW1 Ví d? 2Khi b?n ch?y các S? d?ng NET x: \\NET\share l?nh, theo các bư?c sau x?y ra:
Ví d? 3Khi b?n ch?y các S? d?ng NET x: \\SCRATCH\sharel?nh, theo các bư?c sau x?y ra:
L? tư?ng gi?i pháp là ph?i t?t c? các máy vi tính đăng nh?p vào m?t tên mi?n. Đ? đăng nh?p, ngư?i s? d?ng ph?i ch? đ?nh tên mi?n, tài kho?n và m?t kh?u. Sau khi b?n làm đi?u này, t?t c? NET S? D?NG-lo?i l?nh s? vư?t qua chính xác tên mi?n, tài kho?n và m?t kh?u thông tin. Qu?n tr? viên nên c? g?ng tránh trùng l?p tài kho?n trên c? hai máy tính và nhi?u tên mi?n. Windows Server 2003 trên Windows XP-d?a, và máy tính d?a trên Windows 2000 giúp tránh c?u h?nh này b?ng cách s? d?ng tín thác gi?a tên mi?n và b?i b?ng cách s? d?ng các thành viên có th? s? d?ng cơ s? d? li?u tên mi?n. Giải phápKhông có m?t workaround có th? đư?c s? d?ng trong các trư?ng h?p. T? các máy tính, b?n có th? ch?y l?nh sau:LƯ?I S? D?NG X: \\NET\SHARE /USER:SCRATCH-DOMAIN\USER1 PSW1 Trong l?nh này, ti?p theo là đúng:
- \\NET = The computer name of the domain controller being accessed.
- \SHARE = The share name.
- /USER: command line parameter that lets you specify the domain,
account and password that should be specified in the "Session Setup"
SMB.
- SCRATCH-DOMAIN = Domain name of the domain where the user
account resides.
- \USER1 = account to be validated against.
- PSW1 = password that matches account on the domain.
LƯ?I S? D?NG /? Tên mi?n NULLMicrosoft SMB khách hàng đó đư?c bao g?m trong Windows Server 2003, Windows XP, Windows 2000 s? g?i NULL mi?n và tên trong phiên h?p" Thi?t l?p SMB [x 73]" SMB. Các Khách hàng Microsoft SMB x? l? tên mi?n b?ng cách xác đ?nh tên mi?n đăng nh?p và b?i g?i m?t nhân v?t NULL n?u tên mi?n không đư?c ch? r? trong các NET S? D?NG b? ch? huy. Các Khách hàng Microsoft SMB c?ng s? tri?n l?m hành vi mô t? trong ví d? 1.Chú ý
Khắc phục sự cốM?t m?o t?t đ? g? r?i v?n đ? truy c?p m?ng là đ? b?t ki?m đ?nh b?ng cách làm như sau.Windows 2000 và sau đó phiên b?n c?a b? ki?m soát mi?n Windows 2000 d?a trên
Tên mi?n thi?t l?p cho máy ch? Windows 2000 và các thành viên
Cài đ?t đ?a phương cho các máy ch? Windows 2000 và các thành viên
Đ? bi?t thêm v? các m?i quan h? tin tư?ng, pass-through xác th?c, quy?n h?n c?a ngư?i dùng, và tên mi?n đăng nh?p, xem t?ng quan "k? thu?t v? d?ch v? Windows Server 2003 b?o m?t." Đ? th?c hi?n vi?c này, ghé thăm Web site sau c?a Microsoft: http://www.Microsoft.com/windowsserver2003/techinfo/Overview/Security.mspx
(http://www.microsoft.com/windowsserver2003/techinfo/overview/security.mspx)
Thu?c tínhID c?a bài: 103390 - L?n xem xét sau cùng: 17 Tháng Tám 2011 - Xem xét l?i: 2.0 Áp d?ng
Máy d?ch QUAN TRỌNG: Bài vi?t này đư?c d?ch b?ng ph?n m?m d?ch máy c?a Microsoft ch? không ph?i do con ngư?i d?ch. Microsoft cung c?p các bài vi?t do con ngư?i d?ch và c? các bài vi?t do máy d?ch đ? b?n có th? truy c?p vào t?t c? các bài vi?t trong Cơ s? Ki?n th?c c?a chúng tôi b?ng ngôn ng? c?a b?n. Tuy nhiên, bài vi?t do máy d?ch không ph?i lúc nào c?ng hoàn h?o. Lo?i bài vi?t này có th? ch?a các sai sót v? t? v?ng, cú pháp ho?c ng? pháp, gi?ng như m?t ngư?i nư?c ngoài có th? m?c sai sót khi nói ngôn ng? c?a b?n. Microsoft không ch?u trách nhi?m v? b?t k? s? thi?u chính xác, sai sót ho?c thi?t h?i nào do vi?c d?ch sai n?i dung ho?c do ho?t đ?ng s? d?ng c?a khách hàng gây ra. Microsoft c?ng thư?ng xuyên c?p nh?t ph?n m?m d?ch máy này. Nh?p chu?t vào đây đ? xem b?n ti?ng Anh c?a bài vi?t này:103390
(http://support.microsoft.com/kb/103390/en-us/
)
| D?ch tiêu đ?
|




Quay l?i đ?u trang








