ID do artigo: 244474 - Última revisão: terça-feira, 14 de dezembro de 2010 - Revisão: 1.0 Como forçar Kerberos para usar TCP em vez de UDP no Windows
Este artigo foi publicado anteriormente em BR244474 SumárioO pacote de autenticação Kerberos do Windows é o pacote de autenticação padrão no Windows Server 2003, Windows Server 2008 e Windows Vista.
Ele coexiste com o protocolo de desafio/resposta NTLM e é usado em casos onde um cliente e um servidor podem negociar Kerberos. Solicitação de comentários (RFC) 1510 estados que o cliente deve enviar um datagrama UDP (User Datagram Protocol) para a porta 88 no IP endereço de distribuição de chaves Center (KDC) quando um cliente contata o KDC.
O KDC deve responder com um datagrama de resposta para a porta de envio no endereço IP do remetente. A RFC também informa que UDP deve ser o primeiro protocolo será tentado. Recolher esta tabela
Uma limitação de tamanho de pacote UDP pode causar a seguinte mensagem de erro no logon de domínio: Erro de log de evento 5719 Fonte de NETLOGON Windows NT ou o controlador de domínio do Windows 2000 não está disponível para o domínioDomínio. Ocorreu o seguinte erro: Não há nenhum servidor de logon disponíveis para atender a solicitação de logon. Mensagem de erro 1 Teste de lista do controlador de domínio........ .
. . : [Aviso] falhou não é possível chamar DsBind para COMPUTERNAMEDC.domain.com (159.140.176.32). [ERROR_DOMAIN_CONTROLLER_NOT_FOUND] Mensagem de erro 2 Teste de Kerberos........ .
. . : Com falha [FATAL] Kerberos não tem um tíquete para MEMBERSERVER $.] Mais InformaçõesPara que nós corrigir o problema para você, vá para o "Corrigi-lo para mimseção". Se você preferir corrigir o problema sozinho, vá para o "Deixe-me a corrigi-lo por mimseção". Corrigi-lo para mimPara corrigir o problema automaticamente, clique noCorrigi-lobotão ou link. Clique emExecutarnaDownload de arquivocaixa de diálogo caixa e siga as etapas de correção que o assistente.Anotações
Em seguida, vá para o "Isso resolveu o problema?seção". Deixe-me a corrigi-lo por mimImportanteNesta seção, método ou tarefa contém etapas que informam sobre como modificar o registro. No entanto, podem ocorrer problemas graves se modificar o Registro incorretamente. Portanto, certifique-se de que você execute essas etapas com cuidado. Para maior proteção, faça backup do registro antes de modificá-lo. Em seguida, você poderá restaurar o registro se ocorrer um problema. Para obter mais informações sobre como fazer backup e restaurar o registro, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:322756
(http://support.microsoft.com/kb/322756/
)
Como fazer backup e restaurar o registo no Windows ImportanteSe você usa o UDP para o Kerberos, o computador cliente pode parar de responder (travar) quando você recebe a seguinte mensagem:Por padrão, o tamanho máximo de pacotes de datagrama para os quais o Windows Server 2003 usa UDP é 1,465 bytes. Para o Windows XP e Windows 2000, o máximo é de 2 mil bytes. Protocolo de controle de transmissão (TCP) é usado para qualquer datagrampacket é maior do que o máximo. O tamanho máximo de pacotes de datagrama para os quais o UDP é usado pode ser alterado, modificando uma chave do registro e um valor. Por padrão, o Kerberos usa pacotes de datagrama sem conexão UDP. Dependendo de diversos fatores, incluindo o identificador de histórico e o grupo de associação de segurança, algumas contas terão tamanhos maiores de pacote de autenticação Kerberos. Dependendo da configuração de hardware de rede virtual privada (VPN), esses pacotes maiores possuem ser fragmentado, ao passar por uma VPN. O problema é causado pela fragmentação desses pacotes UDP Kerberos grandes. Como o UDP é um protocolo sem conexão, pacotes UDP fragmentados serão descartados se chegarem ao destino fora de ordem. Se você alterar MaxPacketSize para um valor de 1, você força o cliente para usar TCP para enviar o Kerberos tráfego através do túnel VPN. Como o TCP é orientado por conexão, ele é uma maneira mais confiável de transporte do túnel VPN. Mesmo se os pacotes são descartados, o servidor irá re-request o pacote de dados ausentes. Você pode alterar MaxPacketSize como 1 para forçar os clientes para usarem o tráfego da Kerberos através do TCP. Para fazer isso, execute essas etapas:
Isso resolveu o problema?
320903
(http://support.microsoft.com/kb/320903/
)
Os clientes não podem fazer logon usando o Kerberos sobre TCP A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 244474
(http://support.microsoft.com/kb/244474/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções deste artigo
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar para o início