Artigo: 244474 - Última revisão: terça-feira, 14 de Dezembro de 2010 - Revisão: 1.0 Como forçar o Kerberos a utilizar TCP em vez de UDP no Windows
SumárioO pacote de autenticação Kerberos do Windows é o pacote de autenticação predefinido no Windows Server 2003, no Windows Server 2008 e do Windows Vista.
-Coexists com o protocolo de desafio/resposta NTLM e é utilizado em instâncias em que um cliente e um servidor possam negociar Kerberos. Pedido de comentários (RFC) 1510 Estados que o cliente deve enviar um datagrama de User Datagram Protocol (UDP) para porta 88 no período de inquérito endereço do Key Distribution Center (KDC) quando um cliente contacta o KDC.
O KDC deve responder com um datagrama de resposta para a porta de envio no endereço IP do remetente. O RFC também indica que o UDP deve ser o primeiro protocolo é tentado. Reduzir esta tabela
Uma limitação de tamanho de pacote UDP pode fazer com que a seguinte mensagem de erro no domínio de início de sessão: Erro do registo de eventos 5719 Origem NETLOGON Não Windows NT ou o controlador de domínio do Windows 2000 está disponível para o domínioDomínio. Ocorreu o seguinte erro: Não existem actualmente servidores de início de sessão disponíveis para assistirem o pedido de início de sessão. Mensagem de erro 1 Ensaio de lista de DC........ .
. . : [Aviso] falhado não é possível chamar DsBind para COMPUTERNAMEDC.domain.com (159.140.176.32). [ERROR_DOMAIN_CONTROLLER_NOT_FOUND] Mensagem de erro 2 Ensaio de Kerberos........ .
. . : Falhado de [FATAL] de Kerberos não tiver uma permissão para MEMBERSERVER $.] Mais InformaçãoPara ter-na corrigir o problema para si, vá para o "Corrija-o para mim"secção. Se preferir corrigir este problema manualmente, vá para o "Deixar-me corrigi-lo manualmente"secção. Corrija-o para mimPara corrigir este problema automaticamente, faça clique sobre oCorrija-obotão ou hiperligação. Clique emExecutarnaTransferência de ficheirosdiálogo caixa e siga os passos da correcção do assistente-lo.Notas
Em seguida, vá para o "Isto corrigiu o problema?"secção. Deixar-me corrigi-lo manualmenteImportanteNesta secção, o método ou a tarefa contém passos que indicam como modificar o registo. No entanto, podem ocorrer problemas sérios se modificar o registo incorrectamente. Por conseguinte, certifique-se de que segue estes passos cuidadosamente. Para protecção adicional, cópia do registo antes de o modificar. Em seguida, pode restaurar o registo se ocorrer um problema. Para mais informações sobre como efectuar cópias de segurança e restaurar o registo, clique no número de artigo seguinte para visualizar o artigo na Microsoft Knowledge Base:322756
(http://support.microsoft.com/kb/322756/
)
Como efectuar cópias de segurança e restaurar o registo no Windows ImportanteSe utilizar UDP para Kerberos, o computador cliente poderá deixar de responder (não reagir) quando receber a seguinte mensagem:Por predefinição, o tamanho máximo de datagramas para que Windows Server 2003 utiliza o UDP é 1465 bytes. Para o Windows XP e Windows 2000, este máximo é 2000 bytes. Protocolo de controlo de transmissão (TCP) é utilizado para qualquer datagrampacket superior a esse valor máximo. O tamanho máximo de datagramas para que o UDP é utilizado pode ser alterado através da modificação de uma chave de registo e um valor. Por predefinição, o Kerberos utiliza datagramas UDP sem ligação. Dependendo de vários factores, incluindo o histórico e grupo membros do identificador de segurança (SID) de segurança, algumas contas terão tamanhos de pacote de autenticação Kerberos maiores. Dependendo da configuração do hardware de rede privada virtual (VPN), estes pacotes maiores têm de ser fragmentados quando passar através de uma VPN. O problema é causado pela fragmentação destes pacotes de UDP Kerberos grande. Uma vez que o UDP é um protocolo sem ligação, os pacotes UDP fragmentados serão ignorados se que chegam ao destino fora de ordem. Se alterar MaxPacketSize para um valor de 1, forçar o cliente a utilizar TCP para enviar Kerberos tráfego através do túnel VPN. Uma vez que TCP orientado, é um meio de transporte mais fiável através do túnel VPN. Mesmo que os pacotes sejam ignorados, o servidor irá re-request pacote de dados em falta. Pode alterar MaxPacketSize para 1 para forçar os clientes a utilizar tráfego Kerberos sobre TCP. Para o fazer, siga estes passos:
Isto corrigiu o problema?
320903
(http://support.microsoft.com/kb/320903/
)
Os clientes não podem iniciar sessão utilizando Kerberos sobre TCP A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 244474
(http://support.microsoft.com/kb/244474/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções de Artigos
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar ao topo