在有網路安全策略的環境加域所需要啟開的埠

技術小牛人發表於2017-11-07

客戶要求AD伺服器和應用伺服器分開部署,分別放置於不同的工作區域。2臺伺服器之間通過路由做訪問策略。

經過檢視微軟白皮書,域需要開啟如下埠:

DNS : 53/TCP,53/UDP
Kerberos : 88/TCP,88/UDP
Network Time Protocol(NTP) : 123/UDP
NetBIOS的相關服務 : 137/UDP,138/UDP,139/TCP
LDAP : 389/TCP,389/UDP
SMB over IP : 445/TCP,445/UDP
Global Catalog : 3268/TCP

接著,問題來了,加域過程能正常解析,但是在最終確認後出現如下報錯:

“終結點對映器中沒有更多的終結點可用”

 

 

第一次遇到過,google,baidu找了一個便,眾說紛紜。沒有任何正確答案!更有號稱是微軟的MVP直接推薦AD和需要加域的伺服器之間不建議使用網路策略!真心想罵這種不負責的微軟MVP

 

只能自己找環境測試。在AD上使用網路防火牆,開啟上述的埠做測試,整個加域過程中出現如下埠不能訪問的日誌:(需要一個TCP1026 入站

開啟相應埠,順利加入到域

 

 

 

後期是否還需要進一步開一些埠,有待測試

 

目前開啟的埠如下:

DNS : 53/TCP,53/UDP
Kerberos : 88/TCP,88/UDP
Network Time Protocol(NTP) : 123/UDP
NetBIOS的相關服務 : 137/UDP,138/UDP,139/TCP
LDAP : 389/TCP,389/UDP
SMB over IP : 445/TCP,445/UDP
Global Catalog : 3268/TCP
1026/TCP

135/TCP(後通過抓包,發現還有一個埠需要開啟)


本文轉自    yuxye   51CTO部落格,原文連結:http://blog.51cto.com/fishvsfrog/910084



相關文章