公司有一根網域:root
有二子網域:sub1、sub2
公司清查防火牆log時,發現會有加入sub1及sub2的PC會去不斷連線root DC的udp 389 port
但在AD建置時官方文檔並沒有提到需要開通子網域電腦到跟網域控制站這一段,因此有大量被拒絕的log
且按理說加入子網域的電腦應不須和root有任何LDAP傳輸需求,請問是否有方法可以避免此連線或是官方機制本就是這樣?
https://learn.microsoft.com/zh-tw/troubleshoot/windows-server/identity/config-firewall-for-ad-domains-and-trusts
裡面有寫到用戶端的random port需要連到伺服器的389 tcp/udp