Select the product you need help with
如何強制 Kerberos 在 Windows 使用 TCP,而不使用 UDP文章編號: 244474 - 檢視此文章適用的產品。 結論 Windows Kerberos 驗證封裝是 Windows Server 2003、Windows Server 2008 和 Windows Vista 中的預設驗證封裝,與 NTLM 挑戰/回應通訊協定共存,並且可用於用戶端和伺服器都可以交涉 Kerberos 的情況中。「要求建議」(RFC) 1510 指出,當用戶端連絡「金鑰發佈中心」(KDC) 時,用戶端應該傳送「使用者資料包通訊協定」(UDP) 資料包到 KDC 所在 IP 位址的連接埠 88。KDC 應該以回覆資料包回應位於寄件者 IP 位址的傳送連接埠。此外,RFC 也指出 UDP 必須是第一個嘗試的通訊協定。 摺疊此表格
在登入網域時,UDP 封包大小的限制可能會造成下列錯誤訊息: 事件記錄錯誤 5719 來源 NETLOGON 沒有 Windows NT 或 Windows 2000 網域控制站給網域 Domain 使用。發生下列錯誤: 目前無可用的登入伺服器來服務登入請求。 錯誤訊息 1 DC list test.. . . . . . . . . . : Failed [WARNING] Cannot call DsBind to COMPUTERNAMEDC.domain.com (159.140.176.32). (DC 清單測試。失敗 [警告] 無法呼叫 DsBind 到 COMPUTERNAMEDC.domain.com (159.140.176.32))[ERROR_DOMAIN_CONTROLLER_NOT_FOUND] 錯誤訊息 2 Kerberos test.. . . . . . . . . . : Failed [FATAL] Kerberos does not have a ticket for MEMBERSERVER$.] (Kerberos 測試。失敗 [嚴重錯誤] Kerberos 沒有 MEMBERSERVER$.] 的票證) 其他相關資訊如果要我們為您修正此問題,請前往<為我修正此問題>一節。如果您要自行修正此問題,請前往<讓我自行修正此問題>一節。 為我修正此問題如果要自動修正此問題,請按一下 [修正此問題] 按鈕或連結。按一下 [檔案下載] 對話方塊中的 [執行],並依照 Fix it 精靈中的步驟執行。注意事項
然後請前往<這樣是否已修正問題?>一節。 讓我自行修正此問題重要 這個章節、方法或工作包含的步驟會告訴您要如何修改登錄。然而,如果登錄修改錯誤,可能會發生嚴重的問題。因此,請確定小心執行下列步驟。為加強保護,修改登錄之前,請務必將它備份起來。如果發生問題,您就可以還原登錄。如需有關如何備份和還原登錄的詳細資訊,請按一下下面的文件編號,檢視「Microsoft 知識庫」中的文件:322756
(http://support.microsoft.com/kb/322756/zh-tw/
)
如何在 Windows XP 中備份及還原登錄重要 如果 Kerberos 使用的是 UDP,當您收到下列訊息時,用戶端電腦可能會停止回應 (擱置): 根據預設,Windows Server 2003 所使用的最大 UDP 資料封包大小為 1,465 個位元組,而 Windows XP 和 Windows 2000 所使用的最大大小為 2,000 個位元組。任何大於這個封包大小的資料封包都可以使用「傳輸控制通訊協定」(TCP)。只要修改登錄機碼和登錄值,就能變更所使用 UDP 資料封包的最大大小。 根據預設,Kerberos 會使用不需連線的 UDP 資料封包。視安全性識別元 (SID) 記錄和群組成員資格等不同因素而定,某些帳戶會有較大的 Kerberos 驗證封包大小。根據虛擬私人網路 (VPN) 的硬體設定,這些較大的封包必須在通過 VPN 時進行分段處理。這個問題就是這些大型 UDP Kerberos 封包的分段處理所造成的。由於 UDP 是不需連線的通訊協定,因此,如果分段的 UDP 封包抵達目的地的順序錯誤,封包就會被丟棄。 如果您將 MaxPacketSize 的值變更為 1,即可強制用戶端使用 TCP 透過 VPN 通道傳送 Kerberos 傳輸。由於 TCP 屬於連線導向,因此,透過 VPN 通道傳輸資料較為可靠。即使封包被丟棄,伺服器也會重新要求遺失的資料封包。 您可以將 MaxPacketSize 的值變更為 1,以強制用戶端透過 TCP 使用 Kerberos 傳輸。如果要執行這項操作,請依照下列步驟執行:
這樣是否已修正問題?
320903
(http://support.microsoft.com/kb/320903/zh-tw/
)
Clients Cannot Log On by Using Kerberos over TCP
屬性文章編號: 244474 - 上次校閱: 2011年5月17日 - 版次: 3.0 這篇文章中的資訊適用於:
| 文章翻譯
|


回此頁最上方








