30. september 2005 - 22:06Der er
1 kommentar og 1 løsning
Problemer med ntfs rettighedder gennem firewall.
Hej...
Jeg har en 2003 front-end exchange server kørende på min dmz zone, som logger på mit domæne, som er placeret på lan. Alt fungere fint bortset fra visning af rettighedder på mine mapper på front-end serveren - security permissions vises blot med deres sid's - åbner jeg fuldt op i firewallen fra dmz->lan fungere det fint og kan nu se de forskellige brugere/grupper, som har adgang til de forskellige mapper. Hvilken port skal åbnes for at få det til at virke?
Det er faktisk ikke så lige til, der skal åbnes for en del trafik for at det kan virke, både til AD, til kerberos, ldab og andet.
Her er et uddrag fra et ipdablesscript der virker, af det kan du uddrage af følgende porte skal tillades:
53 tcp og udp, 80 tcp, 88 tcp og udp, 135 tcp, 137 tcp, 138 tcp, 139 udp, 389 tcp og udp,445 tcp, 691 tcp, 1026 tcp og 3268 tcp.
#$IPTABLES -A dmz_lan -p tcp --dport 80 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 389 -j accept_chain #$IPTABLES -A dmz_lan -p udp --dport 389 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 691 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 3268 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 88 -j accept_chain #$IPTABLES -A dmz_lan -p udp --dport 88 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 53 -j accept_chain #$IPTABLES -A dmz_lan -p udp --dport 53 -j accept_chain #$IPTABLES -A dmz_lan -p udp --dport 137 -j accept_chain #$IPTABLES -A dmz_lan -p udp --dport 138 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 139 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 135 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 445 -j accept_chain #$IPTABLES -A dmz_lan -p tcp --dport 1026 -j accept_chain
Dette udgør faktisk et ganske stort hul, og du bør stramme hullet op ved at begrændse både på protokol (tcp og udp) samt på IP adresser. og du bør overvåge trafiken mellem lan og dmz nøje, så du opdager hvis der begynder at ske ting som ikke bør ske
Tak for det bufferzone, så virker det perfekt. Jeg manglede port 691 tcp - herefter fungerer det perfekt..
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.