YourLai 摘记

11月 12, 2008

如何为域和信任关系配置防火墙

归档在: 杂记 — admin @ 12:03 下午

概要

本文介绍如何为域和信任关系配置防火墙。

更多信息

要通过防火墙建立域信任关系或安全通道,必须打开下列端口。请注意,在防火墙的两端可能有同时充当客户端和服务器角色的主机。因此,可能需要镜像端口规则。

Windows NT

客户端端口 服务器端口 服务
1024-65535/TCP 135/TCP RPC *
137/UDP 137/UDP NetBIOS 名称
138/UDP 138/UDP NetBIOS Netlogon 和浏览
1024-65535/TCP 139/TCP NetBIOS 会话
1024-65535/TCP 42/TCP WINS 复制

Windows Server 2003 和 Windows 2000 Server

对于混合模式域(具有 Windows NT 域控制器或旧客户端,或者在位于不同林中的两个基于 Windows Server 2003 或基于 Windows 2000 Server 的域控制器之间存在信任关系),除了下列端口之外,可能还需要为 Windows NT 打开上述所有端口:

客户端端口 服务器端口 服务
1024-65535/TCP 135/TCP RPC *
1024-65535/TCP/UDP 389/TCP/UDP LDAP
1024-65535/TCP 636/TCP LDAP SSL
1024-65535/TCP 3268/TCP LDAP GC
1024-65535/TCP 3269/TCP LDAP GC SSL
53,1024-65535/TCP/UDP 53/TCP/UDP DNS
1024-65535/TCP/UDP 88/TCP/UDP Kerberos
1024-65535/TCP 445/TCP SMB

要使 Active Directory 通过防火墙正常工作,必须允许 Internet 控制消息协议 (ICMP) 通过防火墙从客户端到达域控制器,以便客户端可以接收组策略信息。ICMP 用于确定链接是慢速链接还是快速链接。ICMP 是 Active Directory 用于组策略检测和最大传送单位 (MTU) 检测的合法协议。

如果要最大限度地减小 ICMP 流量,可以使用下面的示例防火墙规则:

<any> ICMP -> DC IP addr = allow

与 TCP 协议层和 UDP 协议层不同,ICMP 没有端口号。这是因为 ICMP 直接由 IP 层主持。

注意:对于超出本表列出的范围的 RPC 通信,有特定的要求。 有关如何为防火墙配置 RPC 通信的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:

154596 (http://support.microsoft.com/kb/154596/) 如何配置与防火墙一起使用的 RPC 动态端口分配

默认情况下,当 Windows Server 2003 服务器和 Windows 2000 Server DNS 服务器查询其他 DNS 服务器时,它们使用临时客户端端口。不过,可以使用特定的注册表设置来修改这一行为,下面的 Microsoft 知识库文章中描述了该注册表设置:

260186 (http://support.microsoft.com/kb/260186/) SendPort DNS 注册表项没有按预期运行

有关 Active Directory 和防火墙配置的更多信息,请参阅下面的 Microsoft 白皮书:

http://www.microsoft.com/downloads/details.aspx?FamilyID=c2ef3846-43f0-4caf-9767-a9166368434e&displaylang=en (http://www.microsoft.com/downloads/details.aspx?FamilyID=c2ef3846-43f0-4caf-9767-a9166368434e&displaylang=en)

或者,您也可以通过点对点隧道协议 (PPTP) 强制隧道建立信任关系,这将限制防火墙需要打开的端口数量。对于 PPTP,必须启用下列端口:

客户端端口 服务器端口 协议
1024-65535/TCP 1723/TCP PPTP

此外,还需要启用 IP PROTOCOL 47 (GRE)。

注意:当您为受信任域中的用户添加对信任域上的资源的权限时,Windows 2000 和 Windows NT 4.0 的行为之间有一些差异。如果计算机无法显示远程域的用户列表:

Windows NT 4.0 会尝试联系远程用户的域的 PDC 来解析手动键入的名称 (UDP 138)。如果该通信失败,基于 Windows NT 4.0 的计算机会联系它自己的 PDC,然后请求对名称进行解析。
Windows 2000 和 Windows Server 2003 也会尝试联系远程用户的 PDC 以通过 UDP 138 进行解析,但不会回来使用它们自己的 PDC。请确保将被授权访问资源的所有基于 Windows 2000 的成员服务器和基于 Windows Server 2003 的成员服务器都具有到远程 PDC 的 UDP 138 连接。

11月 5, 2008

apache连接数设置(转)

归档在: 杂记 — admin @ 9:24 下午

prefork几乎还是目前的唯一MPM,我在下面主要还是讨论它的工作原理和相关指令调整。查看缺省生成的httpd.conf配置文件,会发现里面包含如下的配置段:

<IfModule prefork.c>
StartServers 5
MinSpareServers 5
MaxSpareServers 10
MaxClients 150
MaxRequestsPerChild 0
</IfModule>

prefork的工作原理是这样的:控制进程在最初建立StartServers个子进程后, 为了满足MinSpareServers设置的需要,创建一个进程,等待一秒钟,继续创建第二个,等待一秒钟,继而创建四个,如此按指数级增加创建的进程数,最多达到每秒32个,直到满足MinSpareServers设置的值为止,这也就是预派生(prefork)的由来。这种模式可以使得不必在请求到来时再产生新的进程,从而减小了系统开销以增加性能。
(更多…)

11月 3, 2008

发觉在linux下面作开发不错

归档在: 杂记 — admin @ 3:19 下午

主要的原因是桌面挺多的,呵呵。

很多窗口可以放到不同的桌面上面,比较爽。

最近学习java编程,开发工具eclipse,在linux下面和windows下面界面一模一样。

它本身是用java开发的,发觉用java开发的东西好阿,虽然速度相对来说慢了一点点,但跨平台作的非常不错。

eclipse在windows下和linux下使用一点都没变。

10月 19, 2008

mencoder 对于转换dvd格式 反拉丝参数

归档在: 杂记 — admin @ 9:20 下午

由于dvd的容量比较大,我一般对其进行压缩。

用mencoder对其进行压缩后,发现一个问题,拉丝现在严重。

网上找了下,终于在国外找到了解决办法。

-vf lavcdeint
-vf kerndeint
-vf filmdint
-vf pp=lb
-vf pp=li
-vf pp=ci
-vf pp=md
-vf pp=fd

添加这些参数就可以了,我用了第一个,结果还不错。

10月 3, 2008

牙齿美容

归档在: 杂记 — admin @ 9:48 上午

昨天朋友聚餐,听到一个故事,挺搞笑的。

说紧固件市场里一女老板,嫌自己的牙齿长的不整齐,不好看。就跑到旁边的爱尔五官医院,跟牙医说“帮我牙齿搞的整齐点”,”好“,医生马上就答应了。

接下来就给她麻醉,几下子就把她的牙齿全拔下来,然后一排整齐的假牙就镶上去了。

牙齿是整齐了,却都是假的。等这位妇女从麻醉的劲中晃过神来后,发觉不对了,就向医院投诉,无果(怎么可能有果),那就找来了,温州日报,晚报,等等,记者也来了,情况也了解了,最后报道没登出来(看来,医院的后台挺硬)。

总结:一、这个医生没道德,二、私人医院不能去

如今这个物欲横流的社会,道德沦丧是一个大问题,一切向钱看,前些年整个社会舆论还是很提倡这个观点的。

10月 2, 2008

我家后院三分地

归档在: 杂记 — admin @ 12:39 下午

已经在里面撒上白菜种子了,呵呵。期待一个礼拜后白菜长出来。

还不会种菜,以后多学学,争取做个合格的农民

已经在上面出现了一堆狗屎

9月 5, 2008

最近体制下降

归档在: 杂记 — admin @ 10:49 上午

以前经常骑车的时候,身体发热熬个一天就过去了。

最近一个月,有了宝宝,不怎么运动了。身体一下子就下去了。

前阵子感冒发热,本来以为可以熬过去,结果熬了2天,熬成40度的高烧。

打针吃药都上来了,过了一个礼拜了,病还没好。

不容易啊!!

7月 20, 2008

古代救灾的怪现象

归档在: 杂记 — admin @ 10:44 上午

中国幅员辽阔,地理、气候条件十分复杂,自古以来,自然灾害就接连不断的发生,据统计,从秦末到近代两千年间,中国有记载的较大自然灾害共有5150次。正因为灾害频发,古代统治者很早就意识到,政府的救灾能力事关社会的稳定与发展,是维护国家长治久安的保证,除了少数昏君,大多数统治者对救灾都是异常重视的。

(更多…)

7月 10, 2008

现在这年头,文凭都可以买了

归档在: 杂记 — admin @ 7:16 下午

今天浏览网页,无意中看到一则广告。

标题是:买4000元寿险,免费读川师本科。

去了解了下情况,客服说:凡是通过本保险代理有限公司购买4000元以上的人寿保险的投保人,均可免费报读四川五月花专修学院开设的四川师范大学本科或者专科。而且文凭可以转让

想想现在的民办学院,真是太不规范了。

7月 2, 2008

身份证号码包含的信息

归档在: 杂记 — admin @ 10:54 下午

一般人都知道身份证包含户籍信息和出生日期。

比如33030319xxxxxxyyyy,其中330303表示户籍信息,19xxxxxxx,表示你的出生日期,这个一般大家都知道。

但是,最后面的四个yyyy可以表示你的性别信息,这个可能一般人都不知道。

所以,知道一个人的身份证号码,就可以知道这个人的性别了。

较旧的文章 »

WordPress中文版 提供驱动