Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — LAN & WAN


Alles zum Thema Windows im Netzwerk — Architektur, Aufbau, Konfiguration und Troubleshooting eines LAN, WAN, VLAN, VPN


Antwort
     
Themen-Optionen
Alt 04.07.2008, 15:24   #1
pep
Newbie
 
Offline
Registriert seit: 07-2008
Beiträge: 59
Frage 2K8 - Authentifizierung umstellen NTML anstelle von Kerberos Windows Server 2008

Hallo Leute,

ich habe eurer Forum über microsoft.de gefunden. Ich hoffe mir kann geholfen werden.

Um einen Windows 2008 Server in eine NT Domäne zu bekommen, muss ich die Authentifizierung umstellen.

Nur wo und wie mache ich das?

Kann mir jemand helfen?
    Mit Zitat antworten
Alt 04.07.2008, 20:27   #2
Expert Member
 
Benutzerbild von Gulp
 
Offline
Registriert seit: 04-2005
Ort: last cubicle on the left
Beiträge: 3.462
Auch hallo ...

Das stellst Du genau da ein, wo man es auch unter 2000/XP/Vista findet:

Man starte secpol.msc über "Ausführen" oder die Suchleiste --> Lokale Richtlinien --> Sicherheitsoptionen --> Netzwerksicherheit LAN Manager Authentifizierung auf die Einstellung "LM- und NTLM-Antworten senden (NTLMv2-Sitzungssicherheit verwenden, wenn ausgehandelt)" setzen --> cmd.exe ausführen und gpupdate /force ausführen oder neu starten.

Damit sollte der Zugriff auf NT schon funktionieren, wenn doch nicht, dann die Einstellung "LM- und NTLM-Antworten senden" verwenden.


Mit Kerberos direkt hat dies aber nichts zu tun, hier ist lediglich entscheidend, dass in Vista/2008 die Voreinstellung für die SMB Authentifizierung sozusagen auf "NTLMv2 only" steht und NT kein NTLMv2 kennt.

Grüsse

Gulp

Signatur
Mein Name ist Homer von Borg! Widerstand ist zw .... Oh Doughnuts!

    Mit Zitat antworten
Alt 04.07.2008, 20:57   #3
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.998
Zitat von Gulp Beitrag anzeigen
und NT kein NTLMv2 kennt.
Das stimmt nicht.
How to enable NTLM 2 authentication
NTLM 2 has been available for Windows NT 4.0 since Service Pack 4 (SP4) was released
Und ich gehe mal nicht davon aus, dass es heute immer noch NT 4 Umgebungen ohne SP6a gibt. NT 4 mit SP6a ist schon schlimm genug. Ich tippe eher darauf, dass W2k8 per default SMB Signing aktiviert hat und deswegen kein Zugriff funktioniert.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 04.07.2008, 21:27   #4
Expert Member
 
Benutzerbild von Gulp
 
Offline
Registriert seit: 04-2005
Ort: last cubicle on the left
Beiträge: 3.462
Gut, ich präzisiere NT bis SP4 .... (ich hatte gerade meine letzte NT Installation in ner VM verlegt, um die zu suchen müsste ich den Kleinen wecken, da verzicht ich aber mal drauf )

Aber egal, auch mit zB mit einem 2003 Server steht die lokale Richtlinie, wenn ich (wie Sam Hawkins zu sagen pflegte) mich nicht irre, standardmässig auf "LM und NTLM Antworten senden" und bei Vista (meines Wissens auch bei 2008) eben auf NTLMv2. Hier ist erstmal egal wie das SMB Signing eingestellt ist, Du wirst bis auf eine dauernd wiederkehrende Passwortabfrage keinen Zugriff von XP auf Vista (und bei gleicher Einstellung auch bei 2008) erreichen, das habe ich dutzendmale durchgekaut.

Dass auch das SMB Signing zueinander passen sollte, ich denke da sind wir uns einig.

Grüsse

Gulp

Signatur
Mein Name ist Homer von Borg! Widerstand ist zw .... Oh Doughnuts!

    Mit Zitat antworten
Alt 04.07.2008, 21:43   #5
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.998
Zitat von Gulp Beitrag anzeigen
Aber egal, auch mit zB mit einem 2003 Server steht die lokale Richtlinie, wenn ich (wie Sam Hawkins zu sagen pflegte) mich nicht irre, standardmässig auf "LM und NTLM Antworten senden" und bei Vista (meines Wissens auch bei 2008) eben auf NTLMv2.
Kann schon sein, bin grad zu faul zum Nachschauen. Allerdings würde ich eher NT NTLMv2 beibringen

Dass auch das SMB Signing zueinander passen sollte, ich denke da sind wir uns einig.
Jupp. Na denn...

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 05.07.2008, 11:42   #6
pep
Newbie
 
Offline
Registriert seit: 07-2008
Beiträge: 59
vielen dank für die doch schon recht kompetenten Antworten. Ich werde es am Montag gleich mal testen.

Noch ein kleine Frage off Topic zur Lizenzierung:

Benötige ich wirklich für jeden User im AD eine eigene Lizenz (CAL)?
    Mit Zitat antworten
Alt 05.07.2008, 11:59   #7
Moderator
 
Benutzerbild von XP-Fan
 
Offline
Registriert seit: 08-2002
Beiträge: 10.038
Hallo pep,

Zitat von pep Beitrag anzeigen
Noch ein kleine Frage off Topic zur Lizenzierung:
Benötige ich wirklich für jeden User im AD eine eigene Lizenz (CAL)?
stelle diese Frage mal mit allen Angaben zur Umgebung im Bereich Lizenzen.

So pauschal lässt sich diese Frage nicht beantworten.

Signatur
Gruß und viel Erfolg !

www.ServerHowTo.de - Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 07.07.2008, 08:42   #8
pep
Newbie
 
Offline
Registriert seit: 07-2008
Beiträge: 59
hallo Leute,

ich habe die Richtlinie entsprechend geändert. Leider werden meine Zugangsdaten immer noch als Falsch zurückgewiesen.

NT ist leider nur SP6.

An dem Server will ich auch (vorerst) nix ändern.
    Mit Zitat antworten
Alt 07.07.2008, 13:28   #9
Expert Member
 
Benutzerbild von Gulp
 
Offline
Registriert seit: 04-2005
Ort: last cubicle on the left
Beiträge: 3.462
Dann scheint das SMB Signing nicht zu passen:

Im folgenden Artikel wird erklärt, wie man das in NT einstellt:

Overview of Server Message Block signing

oder auch hier (auch wenn sich die Reihenfolge anders im Titel anhört):

How to enable Windows 98/ME/NT clients to logon to Windows 2003 based Domains

Grüsse

Gulp

Signatur
Mein Name ist Homer von Borg! Widerstand ist zw .... Oh Doughnuts!

    Mit Zitat antworten
Alt 07.07.2008, 13:55   #10
pep
Newbie
 
Offline
Registriert seit: 07-2008
Beiträge: 59
ok vielen dank.

Es hat jetzt vielleicht nicht mehr viel mit dem Ursprungsthema zu tun, interessieren würde es mich aber mal:

Ist es möglich, die NT Domäne in eine WIndows 2008 Domäne zu überführen?
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Kerberos Authentifizierung am Sharepoint beli33 Windows Server Forum 3 03.09.2008 10:18
2K3 - Windows-Authentifizierung delegieren mit Kerberos Hanzmeierschulz Windows Forum — LAN & WAN 7 09.05.2006 20:40
Kerberos Authentifizierung? bolandi73 Windows Server Forum 1 09.12.2005 13:51
Kerberos Authentifizierung frauke Windows Server Forum 3 23.07.2004 14:26


Alle Zeitangaben in MEZ/CET. Es ist jetzt 12:33 Uhr. Seite generiert in 0,041 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang