Makale numarası: 179442 - Son Gözden Geçirme: 19 Mart 2012 Pazartesi - Gözden geçirme: 1.0

Bir güvenlik duvarı etki alanları ve Güvenleri'ni yapılandırma

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.

Bu Sayfada

Hepsini aç | Hepsini kapa

Özet

Bu makalede, bir güvenlik duvarı etki alanları ve Güvenleri'ni yapılandırma.

Tüm tablolarda listelenen bağlantı noktası tüm senaryolarda gerekli olduğunu unutmayın. Örneğin, güvenlik duvarı üyeleri ve DCs ayırır, frs ve/veya dfsr bağlantı noktalarını açmanız gerekmez. Ayrıca hiçbir istemci ldap ssl/tls kullanan biliyorsanız, 636 ve 3269 numaralı bağlantı noktalarını açmanız gerekmez.

Daha fazla bilgi

Güvenlik Duvarı üzerinden bir etki alanı güven ilişkisi veya güvenlik kanalı kurmak için aşağıdaki bağlantı noktalarının açık olması gerekir. Güvenlik duvarının her iki tarafında hem istemci hem de sunucu rolleriyle çalışan ana bilgisayarlar olabileceğini dikkate alın. Bu nedenle, bağlantı noktası kurallarının yansıtılması gerekebilir.

Windows NT

Bu ortamda bir Windows NT 4.0 güveni bir tarafı olduğu NetBIOS adları kullanılarak, güven ya da güven oluşturuldu.
Bu tabloyu kapaBu tabloyu aç
İstemci bağlantı noktalarıSunucu bağlantı noktasıHizmet
137/UDP137/UDPNetBIOS adı
138/UDP138/UDPNetBIOS Netlogon ve Gözatma
1024-65535/TCP139/TCPNetBIOS oturumu
1024-65535/TCP42/TCPWINS çoğaltması

Windows Server 2003 ve Windows 2000 Server

İçin Windows NT etki alanı denetleyicilerini veya eski kullandığı karma mod etki alanı istemciler, güven ilişkileri arasında Windows Server 2003 tabanlı etki alanı denetleyicileri ve Windows 2000 Server tabanlı etki alanı denetleyicileri almayı Yukarıdaki tabloda listelenen tüm bağlantı noktalarını Windows NT olması Aşağıdaki bağlantı noktalarının yanı sıra açıldı.

Not İki etki alanı denetleyicisi her ikisi de aynı olan her ikisi de ayrı bir ormanda orman veya etki alanı denetleyicileri olan. Ayrıca, orman güvenleri olan Güvenleri Windows Server 2003 veya sonraki sürümü güvenleri.
Bu tabloyu kapaBu tabloyu aç
İstemci bağlantı noktalarıSunucu bağlantı noktasıHizmet
1024-65535/TCP135/TCPRPC
1024-65535/TCP1024-65535/TCPLSA RPC Hizmetleri oluştun
1024-65535/TCP/UDP389/TCP/UDPLDAP
1024-65535/TCP636/TCPLDAP SSL
1024-65535/TCP3268/TCPLDAP GC
1024-65535/TCP3269/TCPLDAP GC SSL
53,1024-65535/TCP/UDP53/TCP/UDPDNS
1024-65535/TCP/UDP88/TCP/UDPKerberos
1024-65535/TCP445/TCPSMB
1024-65535/TCP1024-65535/TCPFRS RPC OLUŞTUN
(*) lsa rpc Hizmetleri tarafından kullanılan rpc sunucu bağlantı noktalarını tanımlamak için 224196 kb makalesine bakın veya aşağıdaki Microsoft Bilgi Bankası makalesinde "etki alanı denetleyicileri ve Active Directory" bölümünde:
832017  (http://support.microsoft.com/kb/832017/ ) Windows Server system Service genel bakış ve ağ bağlantı noktası gereksinimleri

Windows Server 2008/Windows Server 2008 R2

Windows Server 2003 etki alanı denetleyicileri, Windows 2000 Server tabanlı etki alanı denetleyicileri veya eski istemcileri oluşan bir karma mod etki alanında, 1025-5000 varsayılan dinamik bağlantı noktası aralığı değil. Windows Server 2008 ve Windows Server 2008 R2, Internet Atanmış Numaralar Yetkilisi (IANA) önerileri ile uyumlu giden bağlantıları için istemci dinamik bağlantı noktası aralığı artar. 49152 Yeni varsayılan başlangıç bağlantı noktasıdır ve varsayılan bitiş bağlantı noktası-65535'tir. Bu nedenle, güvenlik duvarları rpc bağlantı noktası aralığı artırmanız gerekir.
Bu tabloyu kapaBu tabloyu aç
İstemci bağlantı noktalarıSunucu bağlantı noktasıHizmet
49152 -65535/UDP123/UDPW32Time
49152 -65535/TCP135/TCPRPC-EPMAP
49152 -65535/TCP138/UDPNetBIOS
49152 -65535/TCP49152-65535/TCPRPC OLUŞTUN
49152 -65535/TCP/UDP389/TCP/UDPLDAP
49152 -65535/TCP636/TCPLDAP SSL
49152 -65535/TCP3268/TCPLDAP GC
49152 -65535/TCP3269/TCPLDAP GC SSL
53, 49152 -65535/TCP/UDP53/TCP/UDPDNS
49152 -65535/TCP49152 -65535/TCPFRS RPC OLUŞTUN
49152 -65535/TCP/UDP88/TCP/UDPKerberos
49152 -65535/TCP/UDP445/TCPSMB
49152 -65535/TCP5722/TCPDFSR RPC OLUŞTUN
Windows Server 2008 dinamik bağlantı noktası aralığındaki değiştirme hakkında daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
929851  (http://support.microsoft.com/kb/929851/ ) Windows Vista ve Windows Server 2008'de TCP/IP için varsayılan dinamik bağlantı noktası aralığı değişti
Bu değişiklik hakkında daha fazla bilgi için Dizin Hizmetleri ekibi blog Ask ziyaret edin ve aşağıdaki makaleyi okuyun:

Windows Server 2008 ve Windows Vista Dinamik İstemci bağlantı noktaları (http://blogs.technet.com/askds/archive/2007/08/24/dynamic-client-ports-in-windows-server-2008-and-windows-vista-or-how-i-learned-to-stop-worrying-and-love-the-iana.aspx)

(*) lsa rpc Hizmetleri tarafından kullanılan rpc sunucu bağlantı noktalarını tanımlamak için 224196 kb makalesine bakın veya aşağıdaki Microsoft Bilgi Bankası makalesinde "etki alanı denetleyicileri ve Active Directory" bölümünde:

832017  (http://support.microsoft.com/kb/832017/ ) Windows Server system Service genel bakış ve ağ bağlantı noktası gereksinimleri


Active Directory

Windows 2000 ve xp için bir güvenlik duvarı üzerinden düzgün çalışması için Active Directory Grup İlkesi istemci, Internet Denetim İletisi Protokolü (ICMP) Protokolü güvenlik duvarı üzerinden istemcilerden etki alanı denetleyicilerine izin verilmelidir. ICMP bağlantı yavaş veya hızlı bir bağlantı olup olmadığını belirlemek için kullanılır.

Ağ konumu tanıma hizmeti, Windows Server 2008 ve yeni sürümleri, ağdaki diğer istasyonlar ile trafiğe göre bant genişliği tahmin sağlar. Tahmin için oluşturulan bir trafik vardır.

Windows yeniden yönlendiricisi ICMP sunucu IP bağlantı oluşturulmadan önce ve dfs kullanarak bir sunucuda bulunduğunda, dns hizmeti tarafından çözümlendiğini doğrulamak için de kullanır. sysvol erişiminin etki alanı üyeleri için geçerlidir.


ICMP trafiğini en aza indirmek istiyorsanız, aşağıdaki kullanabilirsiniz Örnek güvenlik duvarı kuralı:
<any> ICMP -> DC IP addr = allow

tcp ve udp iletişim kuralı katmanına ICMP bağlantı noktası numarası yok. Bunun nedeni, ICMP doğrudan IP Katmanı tarafından barındırılan.

Varsayılan olarak, Windows Server 2003 ve Windows 2000 Diğer dns sorguladığınızda server dns sunucuları, kısa ömürlü istemci tarafı bağlantı noktaları kullanır. sunucular. Ancak, bu davranış belirli kayıt defteri ile değiştirilebilir. ayarı aşağıdaki Microsoft Knowledge makalesinde açıklanan Base:
260186  (http://support.microsoft.com/kb/260186/ ) SendPort dns kayıt defteri anahtarı beklendiği gibi çalışmıyor

Active Directory hakkında daha fazla bilgi ve güvenlik duvarı yapılandırması, "Active Directory'de Networks Segmented göre görüntüleme Güvenlik duvarları"Microsoft teknik incelemesi. Bunu yapmak için aşağıdaki Web sitesini ziyaret edin:
http://www.microsoft.com/downloads/details.aspx?FamilyId = c2ef3846-43f0-4caf-9767-a9166368434e & displaylang = tr (http://www.microsoft.com/downloads/details.aspx?FamilyID=c2ef3846-43f0-4caf-9767-a9166368434e&displaylang=en)
Alternatif olarak, üzerinden bir güven ilişkisi kurabilirsiniz. Noktadan Noktaya Tünel Protokolü (pptp) zorunlu tüneli ve bu sınırlar güvenlik duvarının açması gereken bağlantı noktası sayısı. pptp için Aşağıdaki bağlantı noktalarını etkinleştirilmiş olması gerekir.
Bu tabloyu kapaBu tabloyu aç
İstemci bağlantı noktalarıSunucu bağlantı noktasıİletişim kuralı
1024-65535/TCP1723/TCPPPTP
Ayrıca, IP protokolü 47 etkinleştirmek zorunda (GRE).

Not İzinler için güvenen etki alanındaki bir kaynak eklediğinizde Kullanıcıların güvenilen bir etki alanında Windows 2000 arasında bazı farklar vardır ve Windows NT 4.0 davranışında. Bilgisayar görüntüleyemezse uzaktan etki alanı kullanıcıları:
  • Windows NT 4.0 tarafından el ile yazılmış adları çözümlemeye pdc, uzak kullanıcının etki alanı (udp 138) bağlantı kuruluyor. Bu, iletişim başarısız Windows NT 4.0 tabanlı bir bilgisayar kendi PDC'sine başvurur ve Daha sonra ad çözünürlüğü için sorar.
  • Windows 2000 ve Windows Server 2003 de kurmaya uzak kullanıcının pdc udp 138 üzerinden çözümlenmek ancak güvenir. kendi PDC'LERİNİ kullanmaya. Emin olun tüm Windows 2000 tabanlı üye sunuculara ve Erişim izni verilecek Server 2003 tabanlı üye sunuculara Windows kaynaklar uzak pdc için udp 138 bağlantısı vardır.

Bu makaledeki bilginin uygulandığı durum:
  • Windows Server 2008 Datacenter
  • Windows Server 2008 Enterprise
  • Windows Server 2008 Standard
  • Windows Server 2008 R2 Datacenter
  • Windows Server 2008 R2 Enterprise
  • Windows Server 2008 R2 Standard
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Professional Edition
  • Microsoft Windows NT Server 4.0 Standard Edition
  • Windows Server 2008 Datacenter without Hyper-V
  • Windows Server 2008 Enterprise without Hyper-V
  • Windows Server 2008 for Itanium-Based Systems
  • Windows Server 2008 Foundation
  • Windows Web Server 2008 R2
Anahtar Kelimeler: 
kbenv kbhowto kbnetwork kbmt KB179442 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:179442  (http://support.microsoft.com/kb/179442/en-us/ )