Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 29.09.2006, 06:54   #1
Newbie
 
Offline
Registriert seit: 10-2002
Ort: wuerzburg
Beiträge: 42
Thema Domaincontroller hinter einem Router

Hallo all ,

wir planen Active Directory (win2003) Einführung in eine Schule.

Aber gibt es 2 klassen die getrennt sind vom ganzen Netzwerk mit einem Linux Router.(so soll bleiben).
Ich kann ein PC vom getrennten Klasse an Active Directory erfolgreich anbinden,
Anmeldung funktioniert auch,
aber Domainkotroller kann nicht mit neuen PC kontaktieren weil, er hinter einem Router befindet.

Kann ich auf dem Linux Router alle benötigten Port freigeben ? Welche?

Wie kann ich das realisieren ?

Vielen Dank für die Hilfe schon mal in voraus!

Dimi


http://www.lejkin.de/a/linux.jpg

Signatur
Auf dem Weg zum MCSE
70-210,70-215,70-216,70-217,70-218,70-224,70-219,70-620,70-640, 70-401,70-236, VCP4 Next: 70-642

    Mit Zitat antworten
Alt 29.09.2006, 07:48   #2
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Schau mal hier ...
Service overview and network port requirements for the Windows Server system

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 29.09.2006, 07:57   #3
Board Veteran
 
Benutzerbild von overlord
 
Offline
Registriert seit: 10-2003
Beiträge: 2.101
Hallo!

Hier solltest du ein paar Infos finden:
Active Directory Replication over Firewalls

Prinzipiell kannst du natürlich alle Ports freigeben. ...musst nur root sein
    Mit Zitat antworten
Alt 29.09.2006, 08:02   #4
Member
 
Benutzerbild von DigitalKeeper
 
Offline
Registriert seit: 01-2006
Beiträge: 131
@IThome

Würde es nicht reichen...

53 tcp (DNS)
53 udp (DNS)
135 tcp (DCE)
135 udp (DCE)
445 tcp (MS)
445 udp (MS)
389 tcp (LDAP)

freizugeben, und die anderen nur nach Bedarf? (i.e. kerberos, snmp, etc.) - ein kurzes Ja/Nein reicht mir...

Signatur
Selbst das wildeste und brutalste Tier zeigt Mitleidsregung. Da ich kein Mitleid habe, bin ich auch kein Tier.

Richard III - William Shakespeare

    Mit Zitat antworten
Alt 29.09.2006, 08:09   #5
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Nein ... (nur nein geht nicht, man muss mindestes 5 Zeichen eingeben )

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 29.09.2006, 08:25   #6
Board Veteran
 
Benutzerbild von overlord
 
Offline
Registriert seit: 10-2003
Beiträge: 2.101
Ein Portscan auf nen "normalen" DC sollte auch genügend Auskunft geben...
    Mit Zitat antworten
Alt 29.09.2006, 08:49   #7
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Die Frage ist ja, ob ein Portscan verwertbare Ergebnisse liefert, wenn man mal das Verhalten der dynamisch zugewiesenen Ports (RPC-Portmapper) betrachtet ...

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 29.09.2006, 09:08   #8
Board Veteran
 
Benutzerbild von overlord
 
Offline
Registriert seit: 10-2003
Beiträge: 2.101
jupp..

Konfigurieren der dynamischen RPC-Portzuweisung für Firewall-Einsatz
    Mit Zitat antworten
Alt 29.09.2006, 09:10   #9
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Ja genau, das meinte ich. Das ist bei einem Exchange hinter einem Firewall ja auch so ...

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 29.09.2006, 09:10   #10
Board Veteran
 
Offline
Registriert seit: 05-2006
Beiträge: 2.054
Zitat von DigitalKeeper
@IThome

Würde es nicht reichen...

53 tcp (DNS)
53 udp (DNS)
135 tcp (DCE)
135 udp (DCE)
445 tcp (MS)
445 udp (MS)
389 tcp (LDAP)

freizugeben, und die anderen nur nach Bedarf? (i.e. kerberos, snmp, etc.) - ein kurzes Ja/Nein reicht mir...
Hi,

in deiner Liste fehlen noch 88 für Kerberos, 138/139, 3268 für GC, evtl 42 für WINS.

Dazu musst du entweder die Highports komplett freischalten, oder für NTFRS und AD-Replikation jeweils einen festen Highport in der Registry definieren.
Alternative wäre IPSec.

Am besten kann man sich die benötigten Ports mit PortQueryUI von MS ansehen. Da gibt es schon einen vordefinierten Query für "Domains and Trusts" oder so. Da sieht man alle Ports und kann dann auch die Firewall checken, ob schon alles offen ist.

Gruß

woiza
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
2K3 - Rechner hinter einem Router in Netzwerkumgebung nicht mehr sichtbar dan2511 Windows Forum — LAN & WAN 8 28.09.2007 16:37
2K3 - Untergeordnete Domäne hinter einem Router B6n Windows Forum — LAN & WAN 18 12.11.2006 17:49
2K3 - Hilfe bei der Erstellung eines Gameservers hinter einem Router styriaman Windows Forum — LAN & WAN 11 01.11.2006 14:05
Unterschied zwischen einem Hardware Router und einem Software Router? bjoernfun Windows Forum — LAN & WAN 3 15.06.2004 22:36
2K3 - VPN mit Server hinter einem Router - bin mit Latein am Ende av.ka Windows Forum — LAN & WAN 15 02.11.2003 23:57


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:31 Uhr. Seite generiert in 0,039 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang