Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Можно ли оставить авторизацию ТОЛЬКО Kerberos совсем отключив NTLN ?
 
Привет всем форумчанам.

Можно ли в принципе в W 2003 домене оставить авторизацию ТОЛЬКО по Kerberos совсем отключив NTLM ?
 
Конечно. Большинство так и делают.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
и как же ? В Group Policy насколько я знаю можно лишь изменить уровень авторизации  по NTLM - Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Option\Network security\ LAN Manager authentication level

по умолчанию эта опция Send LM & NTLM responses on server

и все возможные варианты предусматривают наличие авторизации по NTLM, хотя конечно вначале будет сделана попытка авторизоваться по Kerberos , в случае неудачи повтоная попытка по NTLM/

А вот как совсем отключить NTLM и оставить ТОЛЬКО Kerberos  не ясно

Если Вы знаете - то будьте любезны просветите плз.
 
Что-то я тут не согласен с редактором.

Для аутентификации внутри домена по-любому будет применяться Kerberos (если домен 2000 и выше).
Для аутентификации вне домена будет применяться ntlm. Тут уж ничего не поделать.

Если не прав, то объясните как можно сделать иначе.
 
Цитата
Olegych пишет:
Для аутентификации внутри домена по-любому будет применяться Kerberos (если домен 2000 и выше).

Если машинка будет NT 4.0 то она аутентификацируется по NTLM
 
Даже если машинки на 200 и ХР, а домен 2000, аутентификация идет по НТЛМ. Поставиьте снифер, посмотрите...
 
to SeyDon: Может быть, у вас домен не в основном режиме?
У меня в логах безопасности windows пишется, что использовалась аутентификация по kerberos. Думаешь, фикция :D )))

Ладно, прослушаю сетку - напишу.
 
http://support.microsoft.com/kb/244474/ru
 
Мне показалось что меня не поняли -  не зависимо в каком режиме лес и домены, сначала происходит попытка авторизации по Kerberos и в случае ее неудачи происходит повторная попытка авторизации по  NTLM
 
А есл много машинок под win98, то как произходит аунтификация пользователя? и еще вопросик: существует ли NTLN v.2, который поддерживает win98 в домене под Win Server 2003 в основном режиме?
 
Цитата
Владимир Медведев пишет:
Можно ли в принципе в W 2003 домене оставить авторизацию ТОЛЬКО по Kerberos совсем отключив NTLM ?

Есть другой вариант настроить поитику ipsec.


Цитата
Konstantin пишет:
и еще вопросик: существует ли NTLN v.2, который поддерживает win98 в домене под Win Server 2003 в основном режиме?

здесь
 
Цитата
Владимир Медведев пишет:
Можно ли в принципе в W 2003 домене оставить авторизацию ТОЛЬКО по Kerberos совсем отключив NTLM

НЕЛЬЗЯ!
Максимум, что можно - перевести на Kerberos+NTLMv2.

Можно конечно отключить NTLM LSA провайдра на серверах и DC, но за результаты не ручаюсь. По крайней меру - будет куча сбоев церьбера, а подминить будет нечем.
 
Я правильно понял: нужно установить клиентское расширение Active Directory и его активировать, после чего проблем с аунтификациейне будет? А если установлен смешанный режим работы сервера?
 
Цитата
Konstantin пишет:
после чего проблем с аунтификациейне будет

Проверь что на 98х стоит high encryption pack


Цитата
Konstantin пишет:
А если установлен смешанный режим работы сервера

А не все ли равно?
Страницы: 1
Читают тему