Numéro d'article: 181171 - Dernière mise à jour: mardi 8 août 2006 - Version: 2.0 Manipulation des canaux sécurisés avec TCP/IP
Cet article peut contenir des liens vers des informations en langue anglaise (pas encore traduites).
IMPORTANT : cet article contient des informations sur la modification du Registre. Avant de modifier le Registre, assurez-vous que vous savez le restaurer en cas de problème. Pour obtenir des informations sur la façon de restaurer le Registre, consultez la rubrique d'aide en ligne "Restaurer un Registre" ou "Restaurer des clés" dans Regedt32.exe.
SommaireRésumé
Sur un réseau Windows NT, un certain nombre de processus requièrent que les stations de travail et les serveurs établissent un canal sécurisé avec un contrôleur de domaine. L'un de ces processus est la validation des utilisateurs. On pense souvent à tort que ce canal sécurisé sera formé avec le contrôleur de domaine le plus proche. En réalité, un ordinateur exécutant Windows NT Workstation ou Server établira un canal sécurisé avec le premier contrôleur de domaine qui répond à sa demande de connexion. Étant donné que la vitesse de la réponse est déterminée par de nombreux facteurs (notamment la vitesse réseau, la charge, les méthodes de résolution des noms et l'ordre d'inscription WINS), il est tout à fait possible que le canal sécurisé soit établi avec un contrôleur de domaine situé à plusieurs tronçons réseau de l'ordinateur. Cette situation étant rarement souhaitable, il est donc nécessaire de tenter de contrôler la formation des canaux sécurisés.
Cet article décrit cinq méthodes différentes pour déterminer avec quel contrôleur de domaine un canal sécurisé sera établi. RésolutionMéthode 1 : Résolution des noms d'un noeud MWindows NT lance toujours une diffusion en premier lieu pour établir un canal sécurisé ; toutefois, l'ordinateur n'attend pas toujours la durée totale du délai d'inactivité pour recevoir la réponse. En définissant explicitement le type de noeud sur Diffusion en premier (noeud M), vous pouvez attendre plus longtemps et donner donc au contrôleur de domaine local plus de temps pour répondre à la requête de canal sécurisé. Cette méthode ne fonctionnera que si le sous-réseau local comprend un contrôleur de domaine. Sinon, l'ordinateur lance tout de même une requête WINS (si spécifié) pour obtenir une liste des contrôleurs de domaine.Le noeud H est le type de noeud par défaut d'un client Windows NT lorsqu'une adresse WINS est spécifiée. Si aucune adresse WINS n'est spécifiée, le noeud B modifié est le noeud par défaut. Le noeud H utilise tout d'abord le serveur WINS, puis lance une diffusion pour la résolution de noms. Le noeud M lance tout d'abord une diffusion sur le sous-réseau local. AVERTISSEMENT : toute utilisation incorrecte de l'Éditeur du Registre peut générer des problèmes sérieux pouvant vous obliger à réinstaller votre système d'exploitation. Microsoft ne peut pas garantir que les problèmes résultant d'une mauvaise utilisation de l'Éditeur du Registre puissent être résolus. Vous assumez l'ensemble des risques liés à l'utilisation de cet outil. Pour plus d'informations sur la façon de modifier le Registre, consultez la rubrique d'aide en ligne "Modifier des clés et des valeurs" dans l'Éditeur du Registre (Regedit.exe) ou les rubriques d'aide en ligne "Ajout et suppression d'informations dans le Registre" et "Modification des données de Registre" dans Regedt32.exe. Pensez à sauvegarder le Registre avant de le modifier.
Si les clients en question utilisent DHCP, utilisez DHCP pour modifier le type de noeud des clients DHCP. Toutefois, notez que le type de noeud sera alors modifié sur tous les ordinateurs de cette étendue. Après avoir modifié le type de noeud, redémarrez l'ordinateur pour appliquer les modifications. Méthode 2 : Fichier LMHOSTSLorsqu'un ordinateur Windows NT établit un canal sécurisé, il utilise l'entrée NetBIOS 1C pour le domaine qu'il souhaite contacter. Dans le cas d'un ordinateur Windows NT Server ou Workstation, ce domaine sera son propre domaine. Dans le cas d'un contrôleur de domaine, il devra contacter tous les domaines approuvés. Pour ajouter une entrée 1C pour un contrôleur de domaine préféré, vérifiez que la propriété TCP/IP Activer la recherche LMHOSTS est activée. Modifiez ou créez le fichier LMHOSTS dans le répertoire %SystemRoot%\system32\drivers\etc. Ajoutez une entrée pour le domaine avec lequel vous souhaitez contrôler le canal sécurisé. Cette entrée ressemblera à l'exemple suivant :Le nom du domaine doit être étoffé de caractères supplémentaires pour obtenir un total de 15 caractères. 20 caractères exactement doivent être contenus entre les guillemets. Pour éviter les problèmes potentiels liés aux caractères non-ASCII et aux extensions masquées, nous déconseillons l'utilisation de Notepad.exe. Edit.com est un véritable éditeur ASCII et il est fortement recommandé de l'utiliser dans cette procédure. Le fichier LMHOSTS doit comprendre plusieurs lignes vierges en bas du fichier. Une fois le fichier modifié, utilisez NBTSTAT -R (avec majuscules), puis NBTSTAT -c pour vérifier que l'entrée est désormais dans le cache NetBIOS. Quand le fichier est utilisé seul, l'ordinateur doit être redémarré pour établir un nouveau canal sécurisé ; toutefois, un fichier LMHOSTS peut être utilisé avec les méthodes suivantes pour faire pointer le canal sécurisé vers le serveur souhaité. REMARQUE : si l'entrée 1C est préchargée et que l'ordinateur ne peut pas se connecter à ce serveur, il sera peut-être impossible de se connecter à un contrôleur de domaine. Cela peut provoquer des erreurs 5719 et/ou l'ouverture de session avec les informations d'authentification mises en cache. Méthode 3 : NLTESTL'outil NLTEST (compris dans le Kit de ressources Windows NT Server 4.0) permet de déterminer avec quel contrôleur de domaine le canal sécurisé est établi et aussi de forcer ce contrôleur de domaine à rétablir le canal sécurisé. Pour déterminer avec quel contrôleur de domaine votre canal sécurisé est établi, tapez la commande suivante à une invite de commandes : NLTEST /SC_QUERY:<DOMAIN_NAME_TO_CHECK> Pour rétablir un canal sécurisé, utilisez le paramètre suivant : NLTEST /SC_RESET:<DOMAIN_NAME_TO_RESET> La première action de NLTEST pour rétablir le canal sécurisé est de demander au réseau la liste 1C pour le domaine. En utilisant NLTEST et un fichier LMHOSTS pour précharger une entrée 1C pour le contrôleur de domaine préféré, il est possible de déterminer le contrôleur de domaine vers lequel l'ordinateur résoudra l'entrée 1C. NLTEST peut également être utilisé si le réseau a été modifié, pour ne pas choisir à nouveau un contrôleur de domaine distant ou lent. Il n'est pas nécessaire de redémarrer votre ordinateur après avoir utilisé NLTEST. Méthode 4 : SETPRFDCL'outil Setprfdc.exe est compris dans le Service Pack 4 Windows NT 4.0. SETPRFDC utilise des ajouts au fichier Netlogon.dll pour lui indiquer avec qui il doit tenter d'établir un canal sécurisé. Utilisation : SETPRFDC <domaine_approuvé> <liste_contrôleurs_domaine_du_domaine_approuvé> SETPRFDC vous permet de fournir une liste de contrôleurs de domaine dans l'ordre dans lequel ils doivent être contactés. Il n'est pas nécessaire de redémarrer votre ordinateur après avoir utilisé SETPRFDC. Vous pouvez copier manuellement Setprfdc.exe vers le dossier %windir%\System32 à partir du CD-ROM du Service Pack 4. Si vous avez téléchargé le Service Pack 4, vous devez extraire les fichiers SP4 avec le commutateur "/x", puis copier manuellement Setprfdc.exe vers le dossier %windir%\System32. REMARQUE : Setprfdc.exe n'est disponible que dans la version de téléchargement complète du Service Pack 4 et pas dans la version de téléchargement standard. Méthode 5 : NETDOML'outil NETDOM (compris dans le Kit de ressources Windows NT Server 4.0) permet de contrôler un grand nombre de fonctions de domaine ou de compte à partir de la ligne de commande. Seules les fonctions liées aux canaux sécurisés seront abordées ici.Tapez la commande suivante pour réinitialiser une station de travail ou un serveur membre : NETDOM /Domain:mon_domaine MEMBER mon_ordinateur /JOINDOMAIN Tapez la commande suivante pour réinitialiser un contrôleur de domaine secondaire (BDC) : NETDOM BDC mon_bdc /RESET Tapez la commande suivante pour réinitialiser une relation d'approbation : NETDOM /Domain:Mon_domaine_ressource /User:Mon_domaine_ressource\Un_utilisateur /Password:un_mot_de_passe MASTER Mon_domaine_principal Mon_mot_de_passe /TRUST NETDOM demande également la liste 1C lors du rétablissement du nouveau canal sécurisé. En préchargeant le contrôleur de domaine préféré dans un fichier LMHOSTS, il est possible de contrôler l'emplacement du canal sécurisé. Pour plus d'informations sur NETDOM, reportez-vous au fichier Netdom.hlp du Kit de ressources. Plus d'informations
Pour plus d'informations, reportez-vous aux articles suivants de la Base de connaissances Microsoft :
Types de noeuds TCP/IP : RÉF. ARTICLE : 167640
(http://support.microsoft.com/kb/167640/
)
TITRE : Modification automatique du type de noeud sur un ordinateur Windows NT Workstation Fichiers LMHOSTS : RÉF. ARTICLE : 101927
(http://support.microsoft.com/kb/101927/
)
TITRE : Description du fichier Lmhosts pour TCP/IP dans Windows NT RÉF. ARTICLE : 105997 (http://support.microsoft.com/kb/105997/ ) TITRE : Différences entre les fichiers HOSTS et LMHOSTS dans Windows NT NLTEST :
RÉF. ARTICLE : 165202
(http://support.microsoft.com/kb/165202/
)
TITRE : Ouverture de session d'un client Windows NT dans un environnement de domaine maître et de ressource NETDOM : RÉF. ARTICLE : 175024
(http://support.microsoft.com/kb/175024/
)
TITRE : Réinitialisation du canal sécurisé d'un membre du domaine RÉF. ARTICLE : 150518 (http://support.microsoft.com/kb/150518/ ) TITRE : Le service NetLogon échoue lorsque le canal sécurisé ne fonctionne pas RÉF. ARTICLE : 175025 (http://support.microsoft.com/kb/175025/ ) TITRE : Comment faire pour générer et réinitialiser une relation d'approbation à partir d'une ligne de commande Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT. | Autres ressources Autres sites d'aide
CommunautésTraductions disponibles |






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
Retour au début