ID Artikel: 179442 - Kajian Terakhir: 19 Maret 2012 - Revisi: 3.0

Cara mengkonfigurasi firewall untuk domain dan Trust

Tips SistemThis article applies to a different operating system than the one you are using. Article content that may not be relevant to you is disabled.

Pada Halaman ini

Perbesar semua | Perkecil semua

RINGKASAN

Artikel ini menjelaskan cara mengkonfigurasi firewall untuk domain dan Trust.

Perhatikan bahwa tidak semua port yang tercantum dalam Daftar Tabel di bawah ini diperlukan dalam semua skenario. Sebagai contoh, jika firewall memisahkan anggota dan DC, Anda tidak perlu membuka port FRS dan/atau DFSR. Juga jika Anda tahu tidak ada klien menggunakan LDAP dengan SSL/TLS, Anda tidak perlu membuka port 636 dan 3269.

INFORMASI LEBIH LANJUT

Untuk menetapkan domain kepercayaan atau saluran keamanan di firewall, port berikut harus dibuka. Sadarilah bahwa mungkin ada host yang berfungsi dengan baik klien dan server peran pada kedua sisi dari firewall. Oleh karena itu, pelabuhan aturan harus tercermin.

Windows NT

Dalam lingkungan ini, satu sisi kepercayaan adalah Windows NT 4.0 Trust, atau kepercayaan diciptakan dengan menggunakan nama NetBIOS.
Perkecil tabel iniPerbesar tabel ini
Klien Port(s)Server PortLayanan
137/UDP137/UDPNama NetBIOS
138/UDP138/UDPNetBIOS Netlogon dan Browsing
1024-65535/TCP139/TCPNetBIOS Session
1024-65535/TCP42/TCPMENANG replikasi

Windows Server 2003 dan Windows 2000 Server

Untuk modus campuran domain yang menggunakan pengontrol domain Windows NT atau warisan klien, hubungan kepercayaan antara Domain Windows Server 2003 berbasis controller dan domain berbasis Windows 2000 Server controller mungkin memerlukan yang semua port untuk Windows NT yang didaftar di Daftar Tabel sebelumnya dapat dibuka dengan tambahan port berikut.

Catatan pengendali domain dua keduanya sama dalam satu hutan, atau pengendali domain dua keduanya di sebuah hutan yang terpisah. Juga, yang percaya di hutan Windows Server 2003 Trust atau kemudian versi Trust.
Perkecil tabel iniPerbesar tabel ini
Klien Port(s)Server PortLayanan
1024-65535/TCP135/TCPRPC
1024-65535/TCP1024-65535/TCPLSA RPC Layanan (**)
1024-65535/TCP/UDP389/TCP/UDPLDAP
1024-65535/TCP636/TCPLDAP SSL
1024-65535/TCP3268/TCPLDAP GC
1024-65535/TCP3269/TCPLDAP GC SSL
53,1024-65535/TCP/UDP53/TCP/UDPDNS
1024-65535/TCP/UDP88/TCP/UDPKerberos
1024-65535/TCP445/TCPSMB
1024-65535/TCP1024-65535/TCPFRS RPC (**)
(*) Untuk menentukan port server RPC yang digunakan oleh LSA RPC Layanan, lihat artikel KB 224196 atau "pengontrol Domain dan Active Directory" bagian dalam artikel Pangkalan Pengetahuan Microsoft berikut:
832017  (http://support.microsoft.com/kb/832017/ ) Layanan ikhtisar dan pelabuhan persyaratan jaringan untuk sistem Windows Server

Windows Server 2008/Windows Server 2008 R2

Dalam modus dicampur dengan domain yang terdiri dari pengontrol domain Windows Server 2003, pengendali domain berbasis Windows 2000 Server, atau klien warisan, rentang dinamis port default adalah 1025 melalui 5000. Windows Server 2008 dan Windows Server 2008 R2, sesuai dengan rekomendasi Internet Assigned Numbers Authority (IANA), telah meningkat dinamis klien port kisaran untuk koneksi cek keluar. Baru mulai port default adalah 49152, dan port default akhir 65535. Oleh karena itu, Anda harus meningkatkan jangkauan RPC port dalam firewall Anda.
Perkecil tabel iniPerbesar tabel ini
Klien Port(s)Server PortLayanan
49152-65535/UDP123/UDPW32Time
49152-65535/TCP135/TCPRPC-EPMAP
49152-65535/TCP138/UDPNetBIOS
49152-65535/TCP49152-65535/TCPRPC (**)
49152-65535/TCP/UDP389/TCP/UDPLDAP
49152-65535/TCP636/TCPLDAP SSL
49152-65535/TCP3268/TCPLDAP GC
49152-65535/TCP3269/TCPLDAP GC SSL
53, 49152-65535/TCP/UDP53/TCP/UDPDNS
49152-65535/TCP49152-65535/TCPFRS RPC (**)
49152-65535/TCP/UDP88/TCP/UDPKerberos
49152-65535/TCP/UDP445/TCPSMB
49152-65535/TCP5722/TCPDFSR RPC (**)
Untuk informasi lebih lanjut tentang perubahan di kisaran dinamis port di Windows Server 2008, klik nomor artikel berikut ini untuk melihat artikel di dalam Pangkalan Pengetahuan Microsoft:
929851  (http://support.microsoft.com/kb/929851/ ) Rentang dinamis port default untuk TCP/IP telah berubah dalam Windows Vista dan Windows Server 2008
Untuk informasi lebih lanjut tentang perubahan ini, kunjungi bertanya tim layanan direktori blog dan membaca artikel berikut:

Port klien dinamis pada Windows Server 2008 dan Windows Vista (http://blogs.technet.com/askds/archive/2007/08/24/dynamic-client-ports-in-windows-server-2008-and-windows-vista-or-how-i-learned-to-stop-worrying-and-love-the-iana.aspx)

(*) Untuk menentukan port server RPC yang digunakan oleh LSA RPC Layanan, lihat artikel KB 224196 atau "pengontrol Domain dan Active Directory" bagian dalam artikel Pangkalan Pengetahuan Microsoft berikut:

832017  (http://support.microsoft.com/kb/832017/ ) Layanan ikhtisar dan pelabuhan persyaratan jaringan untuk sistem Windows Server


Direktori Aktif

Di Windows 2000 dan XP, untuk klien Kebijakan Grup Direktori Aktif untuk fungsi dengan benar melalui firewall, Protokol Internet Control Message Protocol (ICMP) harus diperbolehkan melalui firewall dari klien untuk pengendali domain. ICMP digunakan untuk menentukan apakah link link lambat atau link cepat.

Pada Windows Server 2008 dan versi yang lebih baru, kesadaran lokasi jaringan menyediakan perkiraan bandwidth yang berdasarkan lalu lintas dengan stasiun lain pada jaringan. Ada tidak ada lalu lintas yang dihasilkan untuk perkiraan.

Windows Redirector juga menggunakan ICMP untuk memverifikasi bahwa server IP diatasi dengan layanan DNS sebelum sambungan dibuat, dan ketika server terletak menggunakan DFS. Hal ini berlaku untuk SYSVOL akses oleh anggota domain.


Jika Anda ingin meminimalkan ICMP lalu lintas, Anda dapat menggunakan berikut sampel firewall aturan:
<any> ICMP -> DC IP addr = allow

Tidak seperti lapisan protokol TCP dan UDP Protokol lapisan, ICMP tidak memiliki nomor port. Hal ini karena ICMP langsung diselenggarakan oleh lapisan IP.

secara asali, Windows Server 2003 dan Windows 2000 Server DNS server menggunakan fana sisi klien port ketika mereka query DNS lainnya server. Namun, perilaku ini dapat diubah dengan registri khusus pengaturan yang dijelaskan dalam artikel berikut dalam Pengetahuan Microsoft Base:
260186  (http://support.microsoft.com/kb/260186/ ) bukti kunci registri SendPort DNS tidak bekerja seperti yang diharapkan

Untuk informasi lebih lanjut tentang Direktori Aktif dan firewall konfigurasi, lihat "Active Directory di jaringan Segmented oleh Kertas putih firewall"Microsoft. Untuk melakukannya, kunjungi Website berikut ini:
http://www.Microsoft.com/downloads/details.aspx?FamilyID = c2ef3846-43f0-4caf-9767-a9166368434e & displaylang = en (http://www.microsoft.com/downloads/details.aspx?FamilyID=c2ef3846-43f0-4caf-9767-a9166368434e&displaylang=en)
Sebagai alternatif, Anda dapat membangun kepercayaan melalui Point-to-Point Tunneling Protocol (PPTP) wajib terowongan, dan ini akan membatasi jumlah port yang firewall akan perlu untuk membuka. Untuk PPTP, mengikuti port harus diaktifkan.
Perkecil tabel iniPerbesar tabel ini
Port klienServer PortProtokol
1024-65535/TCP1723/TCPPPTP
Selain itu, Anda harus mengaktifkan protokol 47 IP (GRE).

Catatan Ketika Anda menambahkan hak akses ke sumber daya pada domain percaya untuk pengguna di domain yang terpercaya, ada beberapa perbedaan antara Windows 2000 dan perilaku Windows NT 4.0. Jika komputer cannotdisplay daftar remote domain pengguna:
  • Windows NT 4.0 mencoba menetapkan nama secara manual diketik oleh menghubungi PDC untuk pengguna remote domain (UDP 138). Jika itu komunikasi gagal, komputer berbasis Windows NT 4.0 kontak PDC tersendiri, dan kemudian meminta resolusi nama.
  • Windows 2000 dan Windows Server 2003 juga mencoba untuk menghubungi pengguna remote PDC penyelesaian atas UDP 138, tetapi mereka tidak bergantung pada menggunakan PDC mereka sendiri. Pastikan bahwa semua anggota berbasis Windows 2000 Server dan Windows Server 2003 berbasis anggota server yang akan memberikan akses ke sumber daya memiliki UDP 138 konektivitas ke PDC terpencil.

Berlaku bagi:
  • Windows Server 2008 Datacenter
  • Windows Server 2008 Enterprise
  • Windows Server 2008 Standard
  • Windows Server 2008 R2 Datacenter
  • Windows Server 2008 R2 Enterprise
  • Windows Server 2008 R2 Standard
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Professional Edition
  • Microsoft Windows NT Server 4.0 Standard Edition
  • Windows Server 2008 Datacenter without Hyper-V
  • Windows Server 2008 Enterprise without Hyper-V
  • Windows Server 2008 for Itanium-Based Systems
  • Windows Server 2008 Foundation
  • Windows Web Server 2008 R2
Kata kunci: 
kbenv kbhowto kbnetwork kbmt KB179442 KbMtid
Penerjemahan MesinPenerjemahan Mesin
PENTING: Artikel ini diterjemahkan menggunakan perangkat lunak mesin penerjemah Microsoft dan bukan oleh seorang penerjemah. Microsoft menawarkan artikel yang diterjemahkan oleh seorang penerjemah maupun artikel yang diterjemahkan menggunakan mesin sehingga Anda akan memiliki akses ke seluruh artikel baru yang diterbitkan di Pangkalan Pengetahuan (Knowledge Base) dalam bahasa yang Anda gunakan. Namun, artikel yang diterjemahkan menggunakan mesin tidak selalu sempurna. Artikel tersebut mungkin memiliki kesalahan kosa kata, sintaksis, atau tata bahasa, hampir sama seperti orang asing yang berbicara dalam bahasa Anda. Microsoft tidak bertanggung jawab terhadap akurasi, kesalahan atau kerusakan yang disebabkan karena kesalahan penerjemahan konten atau penggunaannya oleh para pelanggan. Microsoft juga sering memperbarui perangkat lunak mesin penerjemah.
Klik disini untuk melihat versi Inggris dari artikel ini:179442  (http://support.microsoft.com/kb/179442/en-us/ )