Cikk azonosítója: 244474 - Utolsó ellenőrzés: 2011. szeptember 11. - Verziószám: 3.0 Az UDP helyett a TCP protokoll használatának kényszerítése a Kerberos szolgáltatásban Windows rendszer esetén
Összefoglaló A Windows rendszerben alkalmazott Kerberos hitelesítési csomag a Windows Server 2003, a Windows Server 2008 és a Windows Vista alapértelmezett hitelesítési csomagja. Ez a hitelesítési protokoll az NTLM kérdés-válasz protokollal együtt alkalmazható, és abban az esetben használatos, ha az ügyfélszámítógép és a kiszolgáló egyaránt támogatja a Kerberos-egyeztetést. Az 1510-es számú RFC-dokumentum szerint az ügyfélszámítógépnek User Datagram Protocol (UDP) datagramot kell küldenie a kulcsszolgáltató (KDC) IP-címének 88-as portjára, amikor az ügyfélszámítógép kapcsolatba lép a kulcsszolgáltatóval. A kulcsszolgáltatónak ekkor válaszdatagramot kell küldenie a küldő IP-címének küldési portjára. Az RFC-dokumentumban szintén szerepel, hogy az elsőként megkísérelt protokoll az UDP legyen. A táblázat összecsukása
Az UDP-csomagok méretének korlátozása a következő hibaüzenetet eredményezheti a tartományi bejelentkezésnél: Esemény-naplóbeli hiba: 5719 Forrás: NETLOGON Nem érhető el Windows NT vagy Windows 2000 tartományvezérlő a következő tartományhoz: tartománynév. A következő hiba történt: Pillanatnyilag nincsenek olyan beléptető kiszolgálók, amelyek teljesíthetnék a belépési kérelmet. 1. hibaüzenet DC list test . . . . . . . . . . . : Failed [WARNING] Cannot call DsBind to SZÁMÍTÓGÉPNÉVTARTOMÁNYVEZÉRLŐ.tartomány.com (159.140.176.32). [ERROR_DOMAIN_CONTROLLER_NOT_FOUND] 2. hibaüzenet Kerberos test. . . . . . . . . . . : Failed [FATAL] Kerberos does not have a ticket for TAGKISZOLGÁLÓ$.] További információHa azt szeretné, hogy a probléma megoldása automatikusan történjen, lépjen tovább az Automatikus javítás című szakaszra. A probléma saját kezű javításáról a Kézi javítás című szakaszban tájékozódhat. Automatikus javításA probléma automatikus javításához kattintson A probléma javítása hivatkozásra vagy a fölötte látható gombra. Ezután kattintson a Futtatás gombra a Fájl letöltése párbeszédpanelen, és kövesse az automatikus javítási varázsló lépéseit.Megjegyzések
Ezt követően ugorjon a Megoldódott a probléma? című szakaszra. Kézi javításFontos: Az alábbi szakasz, módszer vagy feladat a beállításjegyzék (korábbi nevén rendszerleíró adatbázis) módosítását is magába foglaló lépéseket tartalmaz. A beállításjegyzék helytelen módosítása azonban komoly problémákat okozhat, ezért ügyeljen az utasítások pontos betartására. A beállításjegyzékről módosítása előtt célszerű biztonsági másolatot készíteni, hogy szükség esetén visszaállíthassa azt. A beállításjegyzék biztonsági mentéséről és visszaállításáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:322756
(http://support.microsoft.com/kb/322756/hu/
)
A beállításjegyzék biztonsági mentése és visszaállítása Windows XP rendszerben Fontos: Ha UDP protokollt használ a Kerberos hitelesítéshez, az ügyfélszámítógép lefagyhat az alábbi üzenet megjelenésekor: A Windows Server 2003 rendszerben az UDP protokoll datagramcsomagjainak maximális mérete alapértelmezés szerint 1465 bájt. Windows XP és Windows 2000 rendszer esetén a maximális méret 2000 bájt. A Transmission Control Protocol (TCP) protokollt akkor használja a rendszer, amikor a datagramcsomag mérete meghaladja ezt a maximális értéket. Az UDP protokoll datagramcsomagjainak maximális mérete a kapcsolódó beállításkulcs (korábbi nevén rendszerleíró kulcs) és -érték módosításával állítható be. A Kerberos alapértelmezés szerint offline UDP datagramcsomagokat használ. Bizonyos fiókok nagyobb Kerberos-hitelesítési csomagmérettel is rendelkezhetnek, melyet számos tényező határoz meg, ideértve a biztonsági azonosító (SID) előzményét és a csoporttagságot is. A virtuális magánhálózat (VPN) hardverkonfigurációjától függően ezeknek a nagyobb adatcsomagoknak a virtuális magánhálózaton történő áthaladáskor töredezettnek kell lenniük. A problémát az UDP protokoll nagyobb Kerberos-adatcsomagjainak töredezettsége okozza. Mivel az UDP egy offline protokoll, a töredezett UDP-csomagokat eldobja a rendszer, amint azok elérték a nem működő célszámítógépet. Ha 1-re módosítja a MaxPacketSize értékét, arra kényszeríti az ügyfélszámítógépet, hogy a Kerberos forgalmát a TCP protokoll használatával küldje át a VPN-alagúton. Mivel a TCP egy kapcsolatalapú protokoll, megbízhatóbb megoldást kínál az adatok VPN-alagúton történő átviteléhez. Használata esetén a kiszolgáló abban az esetben is újrakérelmezi a hiányzó adatcsomagot, ha azt a rendszer korábban már eldobta. A MaxPacketSize érték 1-re történő módosításával a Kerberos-forgalom TCP protokollon keresztüli lebonyolítására kényszerítheti az ügyfélszámítógépet. Ehhez hajtsa végre a következő lépéseket:
Megoldódott a probléma?
320903
(http://support.microsoft.com/kb/320903/hu/
)
A Kerberos hitelesítést használó ügyfelek nem tudnak bejelentkezni TCP protokollon keresztül
A cikkben található információ a következő(k)re vonatkozik:
A Microsoft tudásbázisban szolgáltatott információkat "az adott állapotban", bárminemű szavatosság vagy garancia nélkül biztosítjuk. A Microsoft kizár mindennemű, akár kifejezett, akár vélelmezett szavatosságot vagy garanciát, ideértve a forgalomképességre és az adott célra való alkalmasságra vonatkozó szavatosságot is. A Microsoft Corporation és annak beszállítói semmilyen körülmények között nem felelősek semminemű kárért, így a közvetlen, a közvetett, az üzleti haszon elmaradásából származó vagy speciális károkért, illetve a kár következményeként felmerülő költségek megtérítéséért, még abban az esetben sem, ha a Microsoft Corporationt vagy beszállítóit az ilyen károk bekövetkeztének lehetőségére figyelmeztették. Egyes államok joga nem teszi lehetővé bizonyos károkért a felelősség kizárását vagy korlátozását, ezért a fenti korlátozások az ön esetében esetleg nem alkalmazhatók. | Egyéb források További támogatás
KözösségAzonnali segítségA cikk fordítása
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
A lap tetejére
