none
Ports a ouvrir entre vlan serveur AD2012R2 et vlan pc Windows7/10 RRS feed

  • Question

  • Bonjour à tous,

    J'envisage de segmenter actuellement notre réseau informatique. Actuellement, les serveurs virtuels et les postes de travail sont sur le même vlan (192.168.148.0). Sur ce réseau, le nombre d'ip disponible commence à être très juste. Il faudrait donc que je modifie les ip des serveurs virtuels pour mettre sur un autre vlan.

    Nos équipements sont des switchs HP niveau 2 (hp procurve 2350) et niveau 3 (hp 5406).

    Concernant nos serveurs Active Directory, quels sont les ports à ouvrir sur le vlan des serveurs pour que les machines connectées au domaines demeurent fonctionnelle.

    Merci pour votre retour

    lundi 20 février 2017 09:20

Réponses

Toutes les réponses

  • Bonjour,

    Voici la liste des ports requis:

    TCP 139
    TCP and UDP 389
    TCP 636
    TCP 3268
    TCP 3269
    TCP and UDP 88
    TCP and UDP 53
    TCP and UDP 445
    TCP and UDP 464
    UDP 123
    UDP 137
    UDP 138
    TCP & UDP 1024-5000

    TCP & UDP 49152-65535

    Pour avoir plus des détails vous pouvez consulter les liens ci-dessous:

    Active Directory Firewall Ports

    Active Directory and Active Directory Domain Services Port Requirements


    Please don't forget to mark the correct answer, to help others who have the same issue. Thameur BOURBITA MCSE | MCSA My Blog : http://bourbitathameur.blogspot.fr/



    lundi 20 février 2017 10:02
    Modérateur
  • Bonjour

    Mais le fait de segmenter ton trafic ne va pas faire le routage. Et si l'on parle de Switch niveau 3, ça ne fait que du routage et pas de firewall

    mardi 21 février 2017 01:38
  • bonjour et merci pour ces réponses.

    J'ai ouvert ces ports sur notre firewall mais lorsque je tente de joindre le pc windows 7 sur le domaine j'ai l'erreur suivante qui apparait et impossible de joindre le pc au domaine

    "La requête portait sur l’enregistrement SRV de _ldap._tcp.dc._msdcs.toto
     
    Les contrôleurs de domaine suivants ont été identifiés par la requête :
    domaine.toto
     
     
    Cependant aucun contrôleur de domaine n’a pu être contacté.
     
    Les causes probables de cette erreur sont :
     
    - Les enregistrements d’hôtes (A) ou (AAAA) qui établissent la correspondance entre les noms des contrôleurs de domaine et leurs adresses IP sont manquants ou contiennent des adresses incorrectes.
     
    - Les contrôleurs de domaine inscrits dans le DNS ne sont pas connectés au réseau ou sont hors service.

    Le problème semble provenir du DNS. Est ce que vous voyez quelles vérifications je pourrais faire pour corriger cela ?

    Merci !!

    mardi 21 février 2017 09:56
  • bonjour et merci pour ces réponses.

    J'ai ouvert ces ports sur notre firewall mais lorsque je tente de joindre le pc windows 7 sur le domaine j'ai l'erreur suivante qui apparait et impossible de joindre le pc au domaine

    "La requête portait sur l’enregistrement SRV de _ldap._tcp.dc._msdcs.toto
     
    Les contrôleurs de domaine suivants ont été identifiés par la requête :
    domaine.toto
     
     
    Cependant aucun contrôleur de domaine n’a pu être contacté.
     
    Les causes probables de cette erreur sont :
     
    - Les enregistrements d’hôtes (A) ou (AAAA) qui établissent la correspondance entre les noms des contrôleurs de domaine et leurs adresses IP sont manquants ou contiennent des adresses incorrectes.
     
    - Les contrôleurs de domaine inscrits dans le DNS ne sont pas connectés au réseau ou sont hors service.

    Le problème semble provenir du DNS. Est ce que vous voyez quelles vérifications je pourrais faire pour corriger cela ?

    Merci !!

    Bonjour,

    Pour intégrer une nouvelle dans un domaine , il faut qu'elle interroge un serv eur DNS capable de résoudre la zone DNS du domaine en question.

    Les services fournis par un contrôleurs sont définis et localisés par les enregistrement SRV au niveau DNS .

    La machine cliente  interrogera le serveur DNS pour avoir la liste des contrôleur de domaine dans la zone _msdcs pour la première fois:_ldap._tcp.dc._msdcs.toto et _kerberos._tcp.dc._msdcs.toto 

    Vous pouvez vérifier la liste des DC enregistrés sous _msdcs via la commande nslookup depuis la machine cliente:

    nslookup
    
    set type=srv
    
    _ldap._tcp.dc._msdcs.toto.local

    Vérifier par la suite la connectivité entre la machine cliente et  la liste des DC retournée par la commande ci-dessous.

    je vous invite à consulter le lien ci-dessous pour mieux comprendre comment une machine arrive à contacter un contrôleur de domaine:

    Comment Windows arrive à localiser un contrôleur de domaine le plus proche


    Please don't forget to mark the correct answer, to help others who have the same issue. Thameur BOURBITA MCSE | MCSA My Blog : http://bourbitathameur.blogspot.fr/

    mardi 21 février 2017 10:27
    Modérateur
  • finalement j'ai ouvert le port 135 (RPC) et la liaison au domaine à fonctionnée.

    Merci à tous

    mardi 21 février 2017 20:31
  • finalement j'ai ouvert le port 135 (RPC) et la liaison au domaine à fonctionnée.

    Merci à tous

    merci pour votre retour, n'oubliez pas de marquer les réponse qui vous semblent utiles.

    Please don't forget to mark the correct answer, to help others who have the same issue. Thameur BOURBITA MCSE | MCSA My Blog : http://bourbitathameur.blogspot.fr/

    mardi 21 février 2017 20:41
    Modérateur