iT邦幫忙

0

關於兩個不同AD帳號問題

  • 分享至 

  • xImage

各位大大,有個問題困擾著我:
我有兩個AD(兩者在不同地區用開通VPN可以連線)
我要如何利用乙AD內的user and computer的user帳號可以登入甲AD內使用?

阿摔 iT邦新手 3 級 ‧ 2023-04-06 17:01:37 檢舉
Trust?
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

1
Ray
iT邦大神 1 級 ‧ 2023-04-01 11:21:22
看更多先前的回應...收起先前的回應...

抱歉我按照上面的指示去操作,但我的AD信任類型好像不太一樣,這是為什麼呀https://ithelp.ithome.com.tw/upload/images/20230401/20151829nOO5nTUt8Z.jpg

Ray iT邦大神 1 級 ‧ 2023-04-01 12:20:08 檢舉

因為這台 AD 上面的 DNS, 查不到對向 AD 的 DNS.
(我以為你知道 AD 和 DNS 之間的關係, 所以沒寫)

建立 Trust 之前, 要先搞定 DNS 轉送. 讓兩邊的 AD 都能互相解析到對方 DNS 內的 AD 相關紀錄.

AD 相關的 DNS 紀錄大約有 15~20 個:
https://www.serverbrain.org/domains-2003/dns-records-registered-by-active-directory-domain-controllers.html
(不能自己把這些紀錄手動打進去, 因為 AD 會隨時更新這些內容, 你要讓 DNS Server 自動把 query 轉送到對方的 DNS 去查詢)

DNS 轉送設定:
https://petri.com/configure-dns-enable-trust-two-active-directory-forests/

還有你的 VPN 要確定把所有的 Port 都打通, 中間不要被防火牆規則攔下 1~65535 的 TCP/UDP Port, AD 需要所有的 Port.(其實也不是所有 Port 啦, 但是個別單獨去開, 數量太多太麻煩了, 乾脆就先全開, 等你測通了, 再來縮減就好)

我已經開彼此53port給對方,已經搞定dns轉送AD彼此都能解析到對方DNS相關紀錄,我下一步才開始要建立trust,但卻出現上面那張圖,才想說怎麼跟其他不一樣

彼此都能ping到彼此domain name了,但我卻無法trust彼此/images/emoticon/emoticon02.gif

I have two ADs (the two can be connected with a VPN in different regions).
How can I use the user account of user and computer in AD B to log in to AD A?
https://jamessmithcalculator.com/james-smith-fat-loss-calculator/

Ray iT邦大神 1 級 ‧ 2023-04-01 21:13:23 檢舉
彼此都能ping到彼此domain name了

能 ping 得到, 並不代表兩台 AD 可以互通;
因為 AD 不是靠 ICMP (ping) 來傳遞資料的.

你只開 53 port, 雖然讓他可以查到 DNS 了, 但是 DNS 接著告訴他: 你現在該去 389 port 找 LDAP, 所以下一個是不是該開 389 port?

然後找完 LDAP, 接下來 DNS 又說:
你要去找 netdc 的 GC, 他在 Port 3268, 那是不是又要開 3268 Port?

他又說, 你要去查 Kerberos, 他在 port 88....
查完又說, 還要查 kpasswd, 他在 port 464....

DNS 只是一個起頭而已, 後面還有無數個 Port 要開....
(最凶狠的是 RPC port, 他會隨機亂跳, 不是用固定的 Port)

最快的方法, 就是讓兩邊通通能連到對方所有的 RPC/SMB Port (懶得查的話, 就是兩邊 TCP/UDP Port 都要全開; 尤其 RPC)

真有閒工夫一個一個開 port 的話, 請參考此篇:
https://fallbackstatus.com/how-does-active-directory-communicate/

打雜工 iT邦研究生 1 級 ‧ 2023-04-02 09:42:36 檢舉

難得R大講得這麼詳細了,如果還不懂建議去補一下相關知識,不然後續AD管理上還有很多問題需要處理喔,總不能每個問題都上來問吧。

aaron3399 iT邦好手 1 級 ‧ 2023-04-02 11:40:12 檢舉

彼此都能ping到彼此domain name了,但我卻無法trust彼此

只知道隔壁住了個人,敲牆壁總是會有回應,但從沒見過他本人,也沒聽過他的聲音,更沒有訊息往來過,整個就是未知!
這樣能夠直接trust他嗎?

感謝各位大哥的幫助!!!我已經有買關於AD相關書籍來閱讀,但翻了很久也找不到為什麼會有以上我的那個問題,非常感謝各位!!

我要發表回答

立即登入回答