指定域控客户端的验证服务器,2008r2域内,客户端身份验证问题
Hi ,
>>同一站点内,有3台dc,都是gc,客户端pc登录操作系统或访问域内资源连接服务器进行身份验证是在一台特定dc(fsmo所在dc),还是3台dc随机连接进行身份验证?
这涉及到DC locator的工作原理:
1.当客户端在登陆时,会向DNS查询SRV记录和A记录,DNS会按照SRV设置的权重顺序来返回DC的IP地址。(您也可以通过设置SRV的权重和优先级来控制站点中DC的响应顺序)
2.一旦知道了地址,客户端就会依次向DC发送一个LDAP“Ping”。在发送每个数据包之后,客户端等待响应,如果没有收到响应,则它将数据包发送到下一个域控制器。客户端继续此过程,直到它收到指定所请求服务或已尝试所有域控制器的有效响应。

详细的信息可以参考以下的文章:
The DC Locator Process, The Logon Process, Controlling Which DC Responds in an AD Site, and SRV Records
Domain Controller Locator : an overview
>>ntlm/kerberos是否选择认证服务器的方式都是一致的?
ntlm是一种基于challenge/response消息交互模式的认证过程,而kerberos是一种集中式的认证方式。
NTLM和Kerberos之间的主要区别是需要连接到域控制器。在Kerberos中,客户端必须从密钥分发中心(KDC)请求Kerberos票证,这是一个驻留在域控制器上的进程。在NTLM中,服务器通过联系域控制器来验证客户端的NTLM凭据。
请参考下图中NTLM和kerberos的认证过程:


此致
Candy
Please remember to mark the replies as an answers if they help.
If you have feedback for TechNet Subscriber Support, contact tnmff@microsoft.com
更多推荐
所有评论(0)