Select the product you need help with
Cara memaksa Kerberos untuk menggunakan TCP alih-alih UDP di WindowsID Artikel: 244474 RINGKASAN Paket otentikasi Windows Kerberos adalah paket otentikasi bawaan di Windows Server 2003, di Windows Server 2008, dan di Windows Vista. Paket ini disertakan bersama protokol tantangan/tanggapan NTLM dan digunakan apabila klien dan server dapat menegosiasikan Kerberos. Permintaan untuk Komenter (RFC) 1510 menyatakan bahwa klien harus mengirim datagram Protokol Datagram Pengguna (UDP) ke port 88 di alamat IP Pusat Distribusi Kunci (KDC) bila klien menghubungi KDC. KDC harus menanngapi dengan datagram balasan ke port pengirim di alamat IP pengirim. RFC juga menyatakan bahwa UDP harus menjadi protokol pertama yang dicoba. Perkecil tabel ini
Batasan pada ukuran paket UDP dapat menyebabkan pesan galat berikut ini saat logon domain: Event Log Error 5719 Source NETLOGON Tidak ada Pengontrol Domain Windows NT atau Windows 2000 yang tersedia untuk Domain. Galat berikut ini terjadi: Saat ini tidak tersedia server logon untuk melayani permintaan logon. Pesan galat 1 Uji daftar DC. . . . . . . . . . . : Gagal [PERINGATAN] Tidak dapat memanggil DsBind ke COMPUTERNAMEDC.domain.com (159.140.176.32). [ERROR_DOMAIN_CONTROLLER_NOT_FOUND] Pesan galat 2 Uji Kerberos. . . . . . . . . . . : Gagal [FATAL] Kerberos tidak memiliki tiket untuk MEMBERSERVER$.] INFORMASI LEBIH LANJUTUntuk meminta kami memperbaiki masalah ini, buka bagian "Perbaiki untuk saya". Jika Anda lebih suka memperbaiki sendiri masalah ini, buka bagian "Biarkan saya memperbaiki sendiri". Perbaiki untuk sayaUntuk mengatasi masalah ini secara otomatis, klik tombol atau tautan Fix it. Klik Jalankan di kotak dialog Unduh Berkas, kemudian ikuti langkah-langkah di wisaya Fix it.Catatan
Kemudian, buka bagian "Apakah ini memperbaiki masalah?". Biarkan saya memperbaiki sendiriPenting Bagian, metode, atau tugas ini berisi langkah-langkah yang memberitahu Anda untuk memodifikasi registri. Namun, masalah yang serius dapat terjadi apabila Anda salah memodifikasi registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah tersebut dengan seksama. Untuk perlindungan tambahan, buat cadangan registri sebelum Anda memodifikasi. Kemudian, Anda dapat memulihkan registri apabila terjadi kesalahan. Untuk informasi selengkapnya tentang cara membuat cadangan dan memulihkan registri, klik nomor artikel berikut ini untuk melihat artikel di Pangkalan Pengetahuan Microsoft:322756
(http://support.microsoft.com/kb/322756/id-id/
)
Cara membuat cadangan dan memulihkan registri di WindowsPenting Jika Anda menggunakan UDP untuk Kerberos, komputer klien Anda mungkin berhenti menanggapi (macet) bila Anda menerima pesan berikut: Secara bawaan, ukuran maksimum paket datagram yang digunakan Windows Server 2003 untuk menggunakan UDP adalah 1.465 bita. Untuk Windows XP dan untuk Windows 2000, ukuran maksimum adalah 2.000 bita. Protokol Kontrol Transmisi (TCP) akan digunakan untuk setiap paket datagram yang lebih besar dari maksimum. Ukuran maksimum paket datagram untuk menggunakan UDP dapat diubah dengan memodifikasi kunci dan nilai registri. Secara bawaan, Kerberos menggunakan paket datagram UDP tanpa sambungan. Tergantung pada berbagai faktor termasuk riwayat pengidentifikasi keamanan (SID) dan keanggotaan grup, beberapa akun akan memiliki ukuran paket otentikasi Kerberos yang lebih besar. Tergantung pada konfigurasi perangkat keras jaringan pribadi virtual (VPN), paket yang lebih besar ini harus difragmentasi agar dapat melewati VPN. Masalh ini disebabkan oleh fragmentasi paket UDP Kerberos yang lebih besar ini. Karena UDP adalah protokol tanpa sambungan, paket UDP yang terfragmentasi akan dibuang jika rusak saat sampai di tujuan. Dengan merubah nilai MaxPacketSize ke 1, Anda memaksa klien menggunakan TCP untuk mengirimkan lalu lintas Kerberos melalui terowongan VPN. Karena TCP berorientasi sambungan, merupakan cara transportasi yang lebih handal melewati terowongan VPN. Bahkan jika paket itu dibuang, server akan meminta ulang paket data yang hilang. Anda dapat menguubah MaxPacketSize ke 1 untuk memaksa klien agar menggunakan lalu lintas Kerberos melalui TCP. Untuk melakukannya, ikuti langkah-langkah berikut:
Apakah ini memperbaiki masalah?
320903
(http://support.microsoft.com/kb/320903/id-id/
)
Klien tidak dapat log on menggunakan Kerberos melalui TCP
PropertiID Artikel: 244474 - Kajian Terakhir: 11 September 2011 - Revisi: 3.0
| Terjemahan Artikel
|


Kembali ke atas








