修改windows ad端口后无法加入域
更新时间:2023-03-28 17:08:01 阅读量: 说明书 文档下载
修改windows ad端口后无法加入域 关于AD限制开放端口后加域不成功的问题。现在我的环境中是Win7的客户端,AD使用的是Windows Server2008 R2,并在网络中需要通过防火墙,在网上也查到了AD需要开放的端口,单向开通了从客户端到AD的如下端口: Port
53/TCP/UDP
88/TCP/UDP
123/UDP
135/TCP
139/TCP
445/TCP
389/TCP/UDP
636/TCP
3268/TCP
3269/TCP
464 TCP/ UDP
ICMP/IP Protocol DNS Kerberos Time Service RPC NetBIOS session SMB LDAP LDAP SSL LDAP GC LDAP GC SSL Kerberos ICMP
50000~60000/TCP RPC动态端口
我这里需要将RPC动态端口限制为50000-60000,所以在AD上使 用”set dynamicportrange protocol=tcp startport=50000 numberofports=10000“命令将服务器的RPC动态端口更改为了 50000-60000.查看的话也显示已更改成功。
但是在将客户端(win7)加入域时不成功,可以输入加域时需要的用户名和密码, 先提示加域成功,但紧接着又出现 ”将该计算机的主域DNS名称更改为“”失败“的报错 ,后来开启了UDP138端口,不再出现该错误,但是又出现了”RPC服务不可用“的报错,发现win7客户端始终在尝试连接AD的 49152-50000之间的某个端口,我已经将AD的RPC动态端口改为了50000-60000,并且也在防火墙开启了这段端口,为什么还在使用这个 端口?后来我又在防火墙中开启了49152-65536这段端口范围(但是我并没有将RPC动态端口范围改回默认的49152-65536),客户端可以 加域并成功登陆到域。
问题如下:
1. 在上面表中的端口,我是不是还有需要开通的?如需要开放137/UDP端口吗?
2. 是不是因为我没有更改客户端的RPC动态端口范围,所以客户端始终会去连接服务器端的49152-50000之间的某个端口?我还需要更改客户端的
RPC动态端口也为50000~60000/TCP吗?这个端口是由服务器端分配给客户端吗?
o 曾看到过一篇关于RPC动态端口的文章,在需要使用RPC动态端口
通信的时候,客户端先连接服务器的135/TCP端口,然后服务器会
随机分配给客户端一个PRC动态端口,我的理解有问题吗?
3. 关于后来在防火墙开启49152-65536这段端口范围(但是我并没有将RPC动态端口范围改回默认的49152-65536),客户端可以加域并成功登陆到域该作何解释?
4. 还有win XP默认使用1025-5000之间的RPC动态端口范围 ,我是只需要在防火墙开启这段端口范围就可以吗?在服务器端的RPC动态端口范围还需不需要改?比如改为1025-65536?这个好像不现实,开的太多了
回答:第一个问题:
默认情况下,需要开通的AD和ADDS的端口
可以参考以下这篇文章 http://www.77cn.com.cn/en-us/library/dd772723(v=ws.10).aspx 其中NetBIOS需要用到的name service主要依靠137/UDP端口而137/TCP端口使用的情况较少。
您可以参考以下这篇文章关于NetBIOS的文章: http://www.77cn.com.cn/wiki/NetBIOS
第二个问题:
客户端首先会和服务器端建立一个服务请求(通过135 Mapping端口),然后服务器端会分配一个高端口(49152-65536)给客户端,客户端再用高端口去服务端请求相关的服务。因此动态端口不是由 客户端生成的,而是由服务器分配的。您对于这个过程的理解没有问题。
第三个问题:
据您的描述来看,有可能是端口限制的配置没有生效,请您尝试用以下命令在服务器端设置动态端口:
netsh int ipv4 set dynamicport tcp start=50000 num=10000
用以下命令查看动态端口信息:
netsh int ipv4 show dynamicport tcp
然后重启一下RPC服务。
同时在我们做进一步排错的过程时,请将上面的动态端口信息反馈给我。
第四个问题:
您只需要在防火墙上开启1025-5000和49152-65536就行了,因为RPC动态端口只有当其他机器请求该机器上的服务时才会调用,因此XP的动态端口和server的动态端口是分别各自维护的。
梅晓江
微软全球技术支持中心
修改windows ad端口后无法加入域的相关文章请参看 指定活动目录复制端口 指定活动目录复制端口
—gnaw0725
正在阅读:
修改windows ad端口后无法加入域03-28
小学生学法律知识03-28
财经法规2012模拟405-15
汽车线束行业标准03-28
实验一常用DOS命令操作应用05-20
绿色文明施工安全文明09-22
研究生综合英语(下)课文翻译与原文02-20
走进低碳生活养成勤劳质朴品质04-23
- 马克思主义原理考试范围Microsoft Word 文档 (3)
- 地热发电市场行情现状及投资调查行业报告2018年目录
- 鸿合白板软件安装图示
- 水泥厂高压风机节能技改简述
- TS16949体系程序文件清单(过程识别)
- 生产部质量管理体系运行及内审报告
- 【精】消防应急照明和疏散指示系统检测与维护
- 课前三分钟----安全教育
- 语文一年级上册学前教育
- 腐败案警示录观后感
- 宜春野外拓展训练方案
- 商业银行经营绩效评价指标体系有哪几类构成?各自侧重分析哪些方
- gb29639-生产经营单位生产安全事故应急预案编制导则
- 晴隆县碧痕小学麻风病防治工作总结
- 2015陕西政法干警行测指导:用矛盾解决直言命题里的真假话问题
- 年度版2014年大学英语B统考题库模拟测验卷五
- 2020年度注册咨询师《FIDIC合同条件及要点分析》试卷及答案
- 大猫老师的绘本作文课
- Word长文档排版(素材)
- 07线性代数练习题(含答案)
- 端口
- 无法
- windows
- 修改
- 加入
- 高功率光纤激光器相干合成技术
- 碳钢小管氩弧焊打底电焊盖面作业指导书OK
- 大学生西部计划志愿者个人总结3篇
- 第三节 连锁企业的经营战略选择
- 建筑行业知识点
- 基于资源视角的经济可持续发展研究
- 第十一章癌基因与抑癌基因.ppt
- 干部履历表填写说明
- 机械设计试卷及答案3套
- 总经理助理岗位职责大全
- 一年级上册全套语文作业题
- 40篇英语短文搞定高考3500个单词(全部含翻译,重点解析)
- LT1025/2汽车起重机技术说明20120330
- 新办采矿许可证需要下列材料
- 售后服务部绩效考核表
- RockChip PCBA Test TRM
- 民间借贷经典案例1
- 建筑工地施工升降机(电梯)监督检查作业指导书
- 匀速圆周运动的实例分析
- Glossary of Terms in English and Chinese