WOC-部署设置--Windows域认证配置.docxVIP

  1. 1、本文档共13页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Windows域认证配置帮助文档域认证配置的选择此节讲述域认证配置的场景及配置的选择。域认证配置的场景微软网上邻居应用(SMB/SMB2)会话启用了签名。微软exchange邮件应用使用了加密的MAPI协议。配置的选择WOC上有两种认证模式,分别为自动协商模式和委派模式。下表为各模式支持的场景。客户端操作系统认证协议自动协商模式委派模式XPNTLM/协商的NTLM/协商的kerberos支持支持XPNTLMv2/协商的NTLMv2不支持支持,但需要启用NTLMv2Vista/Windows 7NTLM支持支持Vista/Windows 7NTLMv2/协商的NTLM/协商的NTLMv2不支持支持,但需要启用NTLMv2Vista/Windows 7协商的kerberos不支持支持所有强制Kerberos(不允许协商)不支持不支持多域场景的支持WOC支持windows多域的场景,如父子信任域、林信任域、树根信任域等。此时,WOC需加入其中一个域,且此域与用户所在域、服务器所在域为双向信任。WOC配置策略自动协商模式的配置步骤WOC服务端加入域WOC服务端应用代理启用签名(Exchange解密已启用无需再启用)WOC服务端应用代理选择自动协商模式WOC重启加速委派模式配置步骤WOC服务端加入域域控制器(DC)上新建用户,并添加委派所需的权限WOC服务端配置上一步所添加的用户设置WOC服务端的时间与域控制器时间一致WOC服务端应用代理启用签名(Exchange解密已启用无需启用)WOC服务端应用代理选择委派模式WOC重启加速启用NTLMv2配置步骤WOC服务端应用代理启用NTLMv2提示:WOC服务端是靠近服务器端的WOC设备启用NTLMv2为Exchange代理仅有的选择,使用委派模式时,可以选择。开启此功能,将引入风险,Outlook客户端无法保存用户名密码。此风险发生条件:(1)使用NTLM/NTLM认证;(2)登录客户端PC与登录OutLook的用户不一致。SMB2只能使用委派模式详细配置步骤WOC加入域配置DNS在WOC服务端网关,选择系统 -部署设置–DNS ,设置首选DNS为域所在DNS服务器IP地址。例如:那么域名为,输入的DNS服务器IP即可。设置后,选择保存并生效,系统提示“修改后将重启服务,确定吗?”,选择确定。加入域服务端网关,系统 -部署设置 -windows域。填入域名相关信息后,点击加入,加入成功后,状态一栏,显示在域中。提示:域控制器为可选项用户名允许为普通账号域控制器上配置委派安装windows工具setspn注:windows 2008默认已安装此工具,无需重复安装插入win2003安装光盘,打开光盘资源-SUPPORT--TOOLS,运行SUPTOOLS.MSI,运行后即可在cmd下运行setspn,测试是否安装好,如下所示:域控制器上新建用户在域控制器上,根据向导默认建立用户,例如新建用户weipai。提示:建议新建用户时选择密码用不过期。创建SPN(Service Principal Name)打开CMD命令行,运行命令:setspn -A http/daserver weipai注:weipai为上一步骤所新建的用户。域等级需为Windows Server 2003及以上。授予用户委派权限打开AD用户和计算机,右键用户weipai,选择属性-委派-信任此用户作为指定服务的委派,选择使用任何身份验证协议,若选择仅使用Kerberos(K)会导致解密不成功,如下图所示:添加-用户或计算机-输入计算机名(Exchange/cifs服务器机器名)选择cifs/exchangeMDB。注:加速网上邻居选择cifs,加速exchange选择exchangeMDB。如有多台服务器需要使用委派,则需要为每台服务器添加服务,即重复(2)(3)步骤。WOC上配置委派账号(1)系统 -部署设置 -windows域委派选项 –新建填写配置信息:域名(完整域名,如:)用户名(3.2节已配置的委派权限的用户,如:weipai)密码(此用户的密码)注:如果多个域的服务器都需要加速,则需要为每个域配置一个账号并具备委派权限(3.2节)如,父子信任的两个域:和,在WOC上配置了fatherwp和sonwp两个账号。每个域仅允许在WOC上配置一个委派使用的账号。WOC配置时间与域控制器一致系统 -系统设置 -常规设置注:WOC系统时间应于域控制器时间一致,如相差超过30S将导致委派模式失败,无法加速。WOC应用代理配置网上邻居(CIFS)应用代理服务端网关,加速 -应用设置 -CIFS设置注:如果应用使用了签名,则WOC上需配置启用签名。SMB2只能使用委派模式Exchange邮件应用代理服务端网关,加速 -应用设置 -EX

文档评论(0)

tfig892 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档