Select the product you need help with
Das Erzwingen von Kerberos TCP anstelle von UDP in Windows verwendet.Artikel-ID: 244474 - Produkte anzeigen, auf die sich dieser Artikel bezieht ZusammenfassungDas Windows-Kerberos-Authentifizierungspaket ist das Standard-Authentifizierungspaket in Windows Server 2003, Windows Server 2008 und Windows Vista.
Mit NTLM Herausforderung/Rückmeldung-Authentifizierungsprotokoll koexistiert, und wird in Fällen, in denen ein Client und ein Server Kerberos aushandeln können. Anforderung für Comments (RFC) 1510 Zustände, dass der Client ein Datagramm UDP (User Datagram Protocol) an Port 88 an die IP-Adresse senden soll die Adresse von der Schlüsselverteilungscenter (KDC) Wenn ein Client das Schlüsselverteilungscenter kontaktiert.
Das Schlüsselverteilungscenter antwortet mit einem Antwortdatagramm an den Sendeanschluss der IP-Adresse des Absenders. Die RFC zeigt auch, dass UDP das erste Protokoll sein muss, das versucht wird. Tabelle minimieren
Eine Beschränkung der UDP-Paketgröße kann dazu führen, dass die folgende Fehlermeldung bei der Domänenanmeldung: Ereignisprotokoll-Fehler 5719 Quelle NETLOGON Es ist kein Windows NT- oder Windows 2000-Domänencontroller für Domäne verfügbarDomäne. Folgender Fehler ist aufgetreten: Es sind momentan keine Anmeldeserver zum Verarbeiten der Anmeldeanforderung verfügbar. Fehlermeldung 1 DC Liste........ test .
. . : Fehlgeschlagene [Warnung] kann nicht zum COMPUTERNAMEDC.domain.com DsBind aufrufen (159.140.176.32). [ERROR_DOMAIN_CONTROLLER_NOT_FOUND] Fehlermeldung 2 Kerberos-Test........ .
. . : Fehler bei [FATAL] Kerberos verfügt nicht über ein Ticket für MEMBERSERVER $.] Weitere InformationenWir das Problem für Sie korrigieren soll, gehen Sie zu den "Für mich zu beheben"Abschnitt. Wenn Sie es vorziehen, das Problem selbst zu beheben, gehen Sie zu den "Lassen Sie mich selbst korrigieren"Abschnitt. Für mich zu behebenUm das Problem automatisch zu beheben, klicken Sie auf derSollten Sie es behebenSchaltfläche bzw. Verknüpfung. Klicken Sie aufAusführenKlicken Sie im FeldDatei downloadenDialogfeld ein, und folgen Sie den Anweisungen des Updates dieser Assistenten.Hinweise
Fahren Sie anschließend mit der "Ist das Problem damit behoben?"Abschnitt. Lassen Sie mich selbst korrigierenWichtigIn diesem Abschnitt, eine Methode oder eine Aufgabe enthält Hinweise zum Ändern der Registrierung. Jedoch können schwerwiegende Probleme auftreten, wenn Sie die Registrierung nicht ordnungsgemäß ändern. Stellen Sie daher sicher, dass Sie genau diese Schritte durchführen. Für zusätzlichen Schutz sichern Sie die Registrierung, bevor Sie diese bearbeiten. Anschließend können Sie die Registrierung wiederherstellen, wenn ein Problem auftritt. Weitere Informationen zum Sichern und Wiederherstellen der Registrierung klicken Sie auf die folgende KB-Artikelnummer:322756
(http://support.microsoft.com/kb/322756/
)
Zum Sichern und Wiederherstellen der Registrierung in WindowsWichtigWenn Sie UDP für Kerberos verwenden, reagiert Ihr Clientcomputer möglicherweise nicht mehr (hängt), wenn folgende Meldung angezeigt wird:Standardmäßig beträgt die maximale Größe der Datenpakete, die für die Windows Server 2003 UDP verwendet 1.465 Byte. Windows XP und Windows 2000 ist diese bis zu 2.000 Bytes. TCP (Transmission Control Protocol) wird für alle Datagrampacket verwendet, die größer als diesem maximum. Die maximale Größe der Datenpakete, die für die UDP verwendet wird kann geändert werden, indem Sie einen Registrierungsschlüssel und einen Wert ändern. In der Standardeinstellung verwendet Kerberos, verbindungslose UDP-Datagramm-Pakete. Abhängig von verschiedenen Faktoren ab, einschließlich-ID (SID) Verlaufs- und Gruppe Mitgliedschaften haben einige Konten Paketgrößen für größere Kerberos-Authentifizierung. Abhängig von der Hardwarekonfiguration virtuelles privates Netzwerk (VPN) müssen diese größere Pakete fragmentiert werden, wenn Sie über ein VPN zu wechseln. Das Problem wird durch die Fragmentierung dieser großen UDP-Kerberos-Pakete verursacht. Da UDP ein verbindungsloses Protokoll ist, werden fragmentierte UDP-Pakete gelöscht, wenn Sie am Ziel außerhalb der Reihenfolge ankommen. Wenn Sie auf einen Wert von 1 MaxPacketSize ändern, Sie erzwingen, dass den Client TCP verwenden zum Senden von Kerberos-Datenverkehr durch den VPN-Tunnel. Da TCP verbindungsorientiert ist, ist es wesentlich zuverlässigere Transportmittel über den VPN-Tunnel. Auch wenn die Pakete verworfen werden, wird der Server das fehlende Datenpaket re-request. Sie können "MaxPacketSize" in 1 zu erzwingen, dass die Clients für die Verwendung von Kerberos-Datenverkehr über TCP ändern. Gehen Sie hierzu folgendermaßen vor:
Ist das Problem damit behoben?
320903
(http://support.microsoft.com/kb/320903/
)
Client-Anmeldung mit Kerberos über TCP nicht möglichEigenschaftenArtikel-ID: 244474 - Geändert am: Dienstag, 14. Dezember 2010 - Version: 1.0 Die Informationen in diesem Artikel beziehen sich auf:
Maschinell übersetzter Artikel Wichtig: Dieser Artikel wurde maschinell und nicht von einem Menschen übersetzt. Die Microsoft Knowledge Base ist sehr umfangreich und ihre Inhalte werden ständig ergänzt beziehungsweise überarbeitet. Um Ihnen dennoch alle Inhalte auf Deutsch anbieten zu können, werden viele Artikel nicht von Menschen, sondern von Übersetzungsprogrammen übersetzt, die kontinuierlich optimiert werden. Doch noch sind maschinell übersetzte Texte in der Regel nicht perfekt, insbesondere hinsichtlich Grammatik und des Einsatzes von Fremdwörtern sowie Fachbegriffen. Microsoft übernimmt keine Gewähr für die sprachliche Qualität oder die technische Richtigkeit der Übersetzungen und ist nicht für Probleme haftbar, die direkt oder indirekt durch Übersetzungsfehler oder die Verwendung der übersetzten Inhalte durch Kunden entstehen könnten. Den englischen Originalartikel können Sie über folgenden Link abrufen: 244474
(http://support.microsoft.com/kb/244474/en-us/
)
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
| SPRACHE AUSWÄHLEN
|




Zum Anfang








