hofimax
Goto Top

Windows Anmeldung an AD mit geringster Portanzahl wie möglich auf der Firewall

Hi Leute!

Die Überschrift sagt denk ich alles. Wir wollen in der Firma einige Konfigurations-PC's in ein von der Firewall abgeschottetes LAN-Segment hängen. Damit wir für diese Rechner eine zentrale Userverwaltung verwenden können, wollen wir auf die im Unternehmen bestehende Domäne zugreifen, mit der Einschränkung so wenig Ports wie möglich auf der Firewall zu öffnen. Wir brauchen ausschliesslich die Userauthentifizierung, keine Netzlaufwerke, keine Druckerfreigaben oder sonst was. Welche Ports brauche ich nun wirklich damit sich die verschiedensten User anmelden können?´

Info: Server 2003, Client Windows Vista

Wir haben schon einiges ausprobiert, haben mittlerweile schon die Ports 88 (TCP&UDP), 135 (TCP), 389 (TCP&UDP), 1026 (TCP&UDP) offen und es funktioniert immer noch nicht. Den Port 445 wollen wir uns eigentlich sparen, dieser dient nur für das Laufwerk Mapping oder täusche ich mich da?!

Wenn wir zuviele Ports auf der FW öffnen müssen, ist dies für unsere Security Menschen nicht vertretbar, dann müssen wir uns wegen 8 Rechnern eine eigene zentrale Userverwaltung im abgeschotteten LAN überlegen, auch nicht erstrebenswert...

Vielleicht kann mir jemand helfen bzw. hat eine Idee?!

btw.: Wie teste ich am besten ob ich mich an der Domäne anmelden kann? Im Moment mache ich es so: Ich habe von der EDV einen Testuser bekommen der noch kein Profil auf meinem Rechner hat, ich melde mich also das Erste mal mit diesem User an bzw. versuche dies. Aber gibt es keine Möglichkeit mit meinem normalen Account zu testen ob ich Zugang zum AD habe oder nicht??

DANKE!

Content-ID: 115858

Url: https://administrator.de/contentid/115858

Ausgedruckt am: 08.11.2024 um 21:11 Uhr

Logan000
Logan000 12.05.2009, aktualisiert am 18.10.2012 um 18:38:10 Uhr
Goto Top
Moin Moin

Das hatten wir doch schon mal: Welche Ports für die Anmeldung von Clients am DC
Falls du später noch ein paar andere Ports benötigtst: http://www.microsoft.com/downloads/details.aspx?FamilyID=e114b7e5-400f- ...

Gruß L.
hofimax
hofimax 12.05.2009 um 15:06:31 Uhr
Goto Top
Okay, danke. Diese Ports kenne ich, aber sind wirklich ALLE notwendig nur damit sich ein User authentifzieren kann?? Ich brauche wie gesagt sonst nichts, er soll sich nur anmelden können!

Was habe ich für Alternativen? Eine eigene AD im abgeschotteten LAN sollte es wenn möglich nicht werden, vor allem weil wir keinen eigenen DNS betreiben wollen/sollen. LDAP unter Linux vielleicht?
Wenns gar nichts gibt muß ich halt jeden User auf jedem Rechner anlegen...