Перейти к содержимому


Фото
- - - - -

Настройка брандмауэра для репликации службы каталогов Active Directory и доменных служб Active Directory.

брандмауэр

  • Please log in to reply
9 ответов в этой теме

#1 marat-209

marat-209

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 14 Июнь 2016 - 10:56

Добрый день. Стоит 10 версия на windows server 2008 r2, добавил компонент брандмауэр и стала выходить ошибка

Сервер проверки: Default-First-Site-Name\SERV4
   Запуск проверки: Connectivity
      Для сервера SERV4 было выполнено разрешение в следующие IP-адреса:
      10.169.169.56, однако все они недоступны (связь отсутствует).
      Проверьте сеть.
      Ошибка: 0x2b02 "Произошла ошибка из-за недостатка ресурсов."
      Чаще всего данная ошибка означает, что целевой сервер выключен  или
      отключен от сети.
      Получена ошибка при проверке подключения LDAP и RPC. Проверьте
      параметры брандмауэра.
      ......................... SERV4 - не пройдена проверка Connectivity

 

При отключении брандмауэра ошибка пропадает. Как его настроить?



#2 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 14 Июнь 2016 - 12:58

Майкрософт не рекомендует использовать, на постоянной основе, фаерволлы на DC https://msdn.microsoft.com/ru-ru/library/cc782770%28v=ws.10%29.aspx

Майкрософт рекомендует использовать фаерволлы на точке входа в вашу защищенную (корпоративную) сеть:

https://msdn.microsoft.com/en-us/library/bb727066.aspx

https://msdn.microsoft.com/fr-fr/library/cc780637%28v=ws.10%29.aspx

https://support.microsoft.com/en-us/kb/822158


(exit 0)

#3 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 14 Июнь 2016 - 13:42

Какие-то старые статьи про Windows 2000-2003. В 822158 firewall вскользь упоминают, что малварь оптимально ловить в самой ранней точке.
Аналогичных рекомендаций для 2008+ нет?

#4 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 14 Июнь 2016 - 15:22

домашнему файерволу не место в энтерпрайзе и на серверах.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#5 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 14 Июнь 2016 - 16:35

>> Аналогичных рекомендаций для 2008+ нет?

Думаете, в этом плане, что-то поменялось, в сторону уменьшения кол-ва используемых портов и кол-ва задействованных процессов?


(exit 0)

#6 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 14 Июнь 2016 - 16:37

В одной из указазнных, в ссылках, статей, правильно замечено -- фактически, вам придется _открыть_ бОльшую часть портов, из всех имеющихся, и разрешить бОльшую часть сервисов, из всех работающих. В этих условиях, просто теряется смысл в fw на домен-контроллере.


(exit 0)

#7 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 14 Июнь 2016 - 18:07

ИМХО, стандартный фаер в 2008+ не мешает работать штатным сервисам КД, поэтому и надобность в этих статьях отсутствует.
Ну а то, что фаер Доктора не учитывает все эти потребности, то тут согласен с КЮ - нафиг не нужен пользовательский фаер на сервере.

#8 chs

chs

    Member

  • Posters
  • 249 Сообщений:

Отправлено 15 Июнь 2016 - 11:17

ИМХО, стандартный фаер в 2008+ не мешает работать штатным сервисам КД, поэтому и надобность в этих статьях отсутствует.
Ну а то, что фаер Доктора не учитывает все эти потребности, то тут согласен с КЮ - нафиг не нужен пользовательский фаер на сервере.

 

Ещё как мешает. А ещё и, иногда, включается сам при применении обновлений.



#9 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 15 Июнь 2016 - 11:22

Сколько работает на серверах, и не мешает. Все службы сами свои исключения включают.
Проблема может возникнуть, если вдруг неправильно определен тип сети - общественная вместо доменная, что бывает крайне редко.

#10 basid

basid

    Guru

  • Posters
  • 4 478 Сообщений:

Отправлено 15 Июнь 2016 - 18:18

... а поскольку любая программа считает своим долгом упихнуть себя в исключения файервола, то получаем, что:

1. Штатные службы надо разрешать;

2. Нештатные разрешают себя сами и без ограничений.

По итогу файервол может быть полезен только в какой-то бипнутой ситуации, когда ваша локалка "открыта всем ветрам".





Also tagged with one or more of these keywords: брандмауэр

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых