에이디 문의 좀 드립니다.

우뢰맨   
   조회 3466   추천 0    

안녕하세요.

에이디 문의좀 드릴려고 하는데요.

Ad서버와 유저망 사이에 방화벽이 있다면,


방화벽에서 49152~65535 포트 오픈 해주어야 하나요?


감사합니다.

짧은글 일수록 신중하게.
Qsup 2021-01
기본적으로 위에 말씀하신 다이나믹 포트를 오픈해야 원할한 서비스가 가능하지만,
레지스트리에서 스태틱 포트로 매핑해서 사용하면 닫아도 됩니다.
아니 스태틱 포트로 할당해서 무조건 닫아 놓고 필수적으로 필요한 포트만 필요시에 따로 여는게 좋습니다.

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters]
"DCTcpipPort"=dword:00001450 (5200)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters]
"TCP/IP Port"=dword:00001451 (5201)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTFRS\Parameters]
"RPC TCP/IP Port Assignment"=dword:00001452 (5202)

위 레지스트리는 다이나믹 포트를 5200~5202 스태틱 포트로 매핑하는 예시입니다.
참고하셔서 오픈할 스태틱 포트를 어사이닝 후 작업하시기 바랍니다.
     
우뢰맨 2021-01
와 상세히 알려주셔서 정말 감사합니다.
한가지 더 궁금한게 만약 위에대로 설정하면 모든 클라이언트(500대라면)가 서버의 다이나믹 포트가 아닌 5200, 5201, 5202 포트로 연결되는건가요?
          
Qsup 2021-01
넵. 위예시대로면 다이나믹 포트로 할당된 서비스가 5200~5202번 스태틱 포트로 할당됩니다.
최종적으로 어사인할 포트를 상황에 맞춰 선택(DWORD값 16진수)하여 교체해주시면 됩니다.
               
우뢰맨 2021-01
정말 감사합니다.^^
상석하대 2021-01
풀 것 많습니다.

42(TCP, UDP) WINS 복제
53 (TCP, UDP) DNS
88 (TCP, UDP) Kerberos Authentication
123 (TCP) Windows Time Synchronization Protocol
135 (TCP) End Point Mapper(RPC)
137 (UDP) NetBIOS 이름 서버
138 (UDP) NetBIOS 데이터그램
139 (TCP) NetBIOS 세션 서비스
389 (TCP, UDP) LDAP
445 (TCP) Server message block (SMB) for Netlogon
464 (TCP, UDP) Kerberos Password V5
500 (UDP) IKE
636 (TCP) LDAP SSL
3268 (TCP) LDAP GC
3269 (TCP) LDAP GC SSL
4500 (UDP) NAT-T
x001-x050 (TCP) 서버의 레지스트리에 설정한 RPC 가변포트 범위

이 마저도 중간에 ISP의 공인망이 있으면 무용지물이 될 가능성이 높습니다.
     
우뢰맨 2021-01
감사합니다.
근데 500(udp) ike와 4500 (UDP) NAT-T은 어떤 사항에서 오픈해야되는건지 알려주실수 있을까요?

마지막줄에 중간에 isp공인망이 있는경우 무용지물이 될 가능성의 뜻도 사실 잘 모르겠네요 ㅠ.ㅠ
          
상석하대 2021-01
아, 그러고보니 그 포트는 환경에 따라서 필요하지 않을 수도 있습니다.
외부에서 AD접속에 필요한 VPN용 DHCP 구성시 필요해서 넣었던 것입니다.
너무 교과서적으로 나열하였습니다.
필요없으면 취사선택입니다.
예를 들어서 단순히 AD와 사용자(또는 컴퓨터)간 인증이라면 다음 정도입니다.

53 (TCP, UDP) DNS
88 (TCP, UDP) Kerberos Authentication
389 (TCP, UDP) LDAP
445 (TCP) Server message block (SMB) for Netlogon
RPC 가변포트 범위

TCP 445 포트는 ISP에서 막혀 있습니다.
사용자가 AD를 ISP 망을 이용해서 접속하려 한다면 문제가 되는 부분이라서 입니다.
               
우뢰맨 2021-01
몰랐던 부분도 알게되었네요. 정말 감사합니다^^
KSOFT이원재 2021-01
우아 저도 궁금했던건데 좋은 정보 얻어갑니다.


QnA
제목Page 853/5730
2015-12   1790323   백메가
2014-05   5265350   정은준1
2023-02   3138   LevinF
2023-08   3138   영산회상
2023-08   3139   다초린
2020-02   3139   행복하세
2023-08   3139   cpu돌이
2021-03   3139   GPGPU
2020-03   3139   후훗남
2023-04   3139   허밍버드
2020-09   3139   와아오
2019-09   3139   PD수첩
2023-03   3139   Greeneyes
2021-09   3139   임종열
2019-01   3139   김영기
2017-05   3140   lovemiai
2019-11   3140   나파이강승훈
2024-03   3140   무명인12
2021-08   3140   twopaik
2019-03   3140   지인환
2017-06   3140   무아
2023-01   3140   민사장