hofimax
Goto Top

Windows Anmeldung an AD mit geringster Portanzahl wie möglich auf der Firewall

Hi Leute!

Die Überschrift sagt denk ich alles. Wir wollen in der Firma einige Konfigurations-PC's in ein von der Firewall abgeschottetes LAN-Segment hängen. Damit wir für diese Rechner eine zentrale Userverwaltung verwenden können, wollen wir auf die im Unternehmen bestehende Domäne zugreifen, mit der Einschränkung so wenig Ports wie möglich auf der Firewall zu öffnen. Wir brauchen ausschliesslich die Userauthentifizierung, keine Netzlaufwerke, keine Druckerfreigaben oder sonst was. Welche Ports brauche ich nun wirklich damit sich die verschiedensten User anmelden können?´

Info: Server 2003, Client Windows Vista

Wir haben schon einiges ausprobiert, haben mittlerweile schon die Ports 88 (TCP&UDP), 135 (TCP), 389 (TCP&UDP), 1026 (TCP&UDP) offen und es funktioniert immer noch nicht. Den Port 445 wollen wir uns eigentlich sparen, dieser dient nur für das Laufwerk Mapping oder täusche ich mich da?!

Wenn wir zuviele Ports auf der FW öffnen müssen, ist dies für unsere Security Menschen nicht vertretbar, dann müssen wir uns wegen 8 Rechnern eine eigene zentrale Userverwaltung im abgeschotteten LAN überlegen, auch nicht erstrebenswert...

Vielleicht kann mir jemand helfen bzw. hat eine Idee?!

btw.: Wie teste ich am besten ob ich mich an der Domäne anmelden kann? Im Moment mache ich es so: Ich habe von der EDV einen Testuser bekommen der noch kein Profil auf meinem Rechner hat, ich melde mich also das Erste mal mit diesem User an bzw. versuche dies. Aber gibt es keine Möglichkeit mit meinem normalen Account zu testen ob ich Zugang zum AD habe oder nicht??

DANKE!

Content-Key: 115858

Url: https://administrator.de/contentid/115858

Printed on: April 26, 2024 at 04:04 o'clock

Member: Logan000
Logan000 May 12, 2009, updated at Oct 18, 2012 at 16:38:10 (UTC)
Goto Top
Moin Moin

Das hatten wir doch schon mal: Welche Ports für die Anmeldung von Clients am DC
Falls du später noch ein paar andere Ports benötigtst: http://www.microsoft.com/downloads/details.aspx?FamilyID=e114b7e5-400f- ...

Gruß L.
Member: hofimax
hofimax May 12, 2009 at 13:06:31 (UTC)
Goto Top
Okay, danke. Diese Ports kenne ich, aber sind wirklich ALLE notwendig nur damit sich ein User authentifzieren kann?? Ich brauche wie gesagt sonst nichts, er soll sich nur anmelden können!

Was habe ich für Alternativen? Eine eigene AD im abgeschotteten LAN sollte es wenn möglich nicht werden, vor allem weil wir keinen eigenen DNS betreiben wollen/sollen. LDAP unter Linux vielleicht?
Wenns gar nichts gibt muß ich halt jeden User auf jedem Rechner anlegen...