
Beschränken des RPC-Datenverkehrs
Wenn Sie die für RPCs benötigten Features, wie zum Beispiel Authentifizierung oder implizite Anmeldung, konfigurieren möchten, die breite Palette von Anschlüssen über 1024 jedoch nicht öffnen möchten, können Sie Ihre Domänencontroller und globalen Katalogserver zur Verwendung eines einzelnen Anschlusses für den gesamten RPC-Datenverkehr konfigurieren. Weitere Informationen zur Beschränkung von RPC-Datenverkehr finden Sie im Microsoft Knowledge Base-Artikel 224196, "Einschränken von Active Directory-Replikationsverkehr an einem bestimmten Port."
Zur Clientauthentifizierung muss der Registrierungsschlüssel (wie im oberen Knowledge Base-Artikel und im Folgenden erläutert) auf allen Servern festgelegt werden, die der Front-End-Server möglicherweise kontaktiert (zum Beispiel ein globaler Katalogserver). Legen Sie den folgenden Registrierungsschlüssel für einen bestimmten Anschluss fest, zum Beispiel 1600:
HKEY_LOCAL_MACHINE\CurrentControlSet\Services\NTDS\Parameters
Registrierungswert: TCP/IP-Port Werttyp: REG_DWORD-Wertdaten: (verfügbarer Anschluss)
Öffnen Sie auf der Firewall zwischen dem Umgebungsnetzwerk und Ihrem Intranet lediglich die beiden Anschlüsse für die RPC-Kommunikation - Der RPC-Portmapper (135) und der von Ihnen angegebene Anschluss (Anschluss 1600, wie in der folgenden Tabelle angegeben). Der Front-End-Server versucht zunächst, die Back-End-Server mit RPCs über Anschluss 135 zu kontaktieren, und der Back-End-Server antwortet mit dem aktuell verwendeten RPC-Anschluss.
Hinweis: |
|---|
|
Exchange-System-Administrator verwendet RPCs zur Verwaltung von Exchange-Servern. Es wird empfohlen, dass Sie Exchange-System-Administrator auf einem Front-End-Server nicht zur Verwaltung von Back-End-Servern einsetzen, da hierfür die Konfiguration von RPC-Zugriff vom Front-End-Server zu jedem einzelnen Back-End-Server erforderlich ist. Verwenden Sie Exchange-System-Administrator über einen Exchange-Clientcomputer oder einen Back-End-Server, um Back-End-Server zu verwalten. Sie können jedoch Exchange-System-Administrator nach wie vor auf dem Front-End-Server zur Verwaltung des Front-End-Servers selbst verwenden.
|
Zur Authentifizierung benötigte RPC-Anschlüsse
|
Anschlussnummer/-transport
|
Protokoll
|
|---|
|
135/TCP
|
Endpunktzuordnung für RPC-Anschlüsse
|
|
1024+/TCP
Oder
1600/TCP
|
Zufällige Dienstanschlüsse
(Beispiel) Bestimmter RPC-Dienstanschluss, falls beschränkt
|