AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 975933
Accepted
red888
red888
Asked: 2019-07-20 06:30:16 +0800 CST2019-07-20 06:30:16 +0800 CST 2019-07-20 06:30:16 +0800 CST

如果我在域控制器上安装证书服务(企业根 ca),LDAPS 会自动启用吗?

  • 772

阅读本文:https ://www.petri.com/enable-secure-ldap-windows-server-2008-2012-dc

第一种方法最简单:在域控制器上安装企业根 CA 时会自动启用 LDAPS。如果您在 DC 上安装 AD-CS 角色并将设置类型指定为“企业”,则林中的所有 DC 将自动配置为接受 LDAPS。

真的吗?如果我在单个 DC 上安装证书服务,域中的所有 DC 都接受 LDAPS?它们是否都自动注册证书,或者是否所有 LDAPS 请求都被定向回安装了根 ca 的 DC?如果我从 DC 卸载 root ca 会发生什么?

我必须启用 ldaps,如果我只是在 DC 上安装根 CA,我完成了吗?

我了解安全隐患,但对于我的小环境来说,这将是更可取的途径。

windows
  • 1 1 个回答
  • 1997 Views

1 个回答

  • Voted
  1. Best Answer
    Cale Vernon
    2019-07-21T17:35:23+08:002019-07-21T17:35:23+08:00

    一般答案

    一般来说,是的,除非有任何与网络相关的配置,例如 LDAPS 协议 (:636) 与 LDAP 协议 (:389) 的防火墙访问。

    在标准的 Active Directory 集成证书颁发机构安装中,您的域控制器将获得基于域控制器证书模板的证书,其中包括作为预期目的的服务器身份验证 OID。任何包含此 OID 的有效证书都将自动被 Schannel 服务拾取并绑定到 LDAPS (:636)。

    删除此证书或缺少正确的服务器身份验证证书,将导致警告事件每秒记录在 Schannel 源下的事件查看器的安全日志中。

    主题备用名称支持

    一个常见的警告是需要为 LDAPS 证书提供适当的主题备用名称支持。默认域控制器证书模板不包括证书 SAN 名称。如果您的domain.com带有名为dc1.domain.com和dc2.domain.com的域控制器,则对domain.com的LDAPS (:636) 调用将使用响应域控制器的证书 ( dc1.domain.com或dc2.domain.com)。许多应用程序和协议会将其视为安全威胁和错误输出。

    为 LDAPS 启用 SAN 支持

    1. 撤销和删除域控制器上标准颁发的域控制器证书。
    2. 确保域控制器模板的安全标记为允许读取权限,但删除域控制器、企业域控制器和只读域控制器的注册和/或自动注册权限。
    3. 复制 Kerberos 身份验证模板,其中包含服务器身份验证 OID 等。
      • 确保此模板允许导出密钥,并且主题名称不是从 Active Directory 构建的,而是标记为在请求中提供。
      • 确保证书模板的安全性允许域控制器、企业域控制器和只读域控制器同时读取和注册。
    4. 发布您新创建的证书模板。
    5. 登录到每个域控制器,从您的模板中请求一个新证书,并将以下内容设置为命名信息(例如dc1.domain.com):
      • 通用名称:dc1.domain.com
      • SAN:dc1.domain.com、dc1、domain.com和domain。
    6. 重新启动每个域控制器(并非总是需要,但为了更好的措施)并验证事件查看器的安全通道不再抛出有关未找到合适证书的警告。

    奖金信息

    如何在内部快速验证 LDAPS 连接?

    1. 登录到域控制器。
    2. 启动 LDP.exe。
    3. 打开与域控制器名称、IP 地址或域名本身的新连接。
      • 端口:636
      • SSL:检查
    4. 结果将让您知道您是否已连接以及连接到什么域控制器的上下文。

    如何快速查看我当前的 Schannel/LDAPS 证书?

    1. 下载和/或访问 OpenSSL。
    2. openssl.exe -s_client domain.com:636
    3. 如果连接成功打开,则日志的开头部分将显示连接详细信息。
    4. 复制整个-----BEGIN CERTIFICATE...通过...END CERTIFICATE-----部分。
    5. 将此粘贴到记事本中并将其另存为certificate.cer。
    6. 打开certificate.cer以查看 Schannel/LDAPS 提供的证书。

    如果我使用 LDAPS (:636) 可以阻止所有 LDAP (:389) 流量吗?

    是和不是。是的; 您可以在所有南北流量(内部和外部之间)上阻止 LDAP (:389)。不; 您不能在东西流量(内部和内部之间)上阻止 LDAP (:389)。LDAP (:389) 对于 Active Directory 中的某些复制功能至关重要。这些活动使用 Kerberos 的签名和密封来保护。

    抱歉缺少精确的步骤或屏幕截图。我现在不在一个可以提供它们的环境中。

    • 2

相关问题

  • 知道任何适用于 Windows 的快速可编写脚本的 ftp 客户端吗?[关闭]

  • 如果 Windows 服务崩溃,如何自动重新启动它?

  • 无法安排任务(访问被拒绝)

  • 物理机重启时自动重启虚拟机(VMWare)

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve