Jump to content

Authentifizierung umstellen NTML anstelle von Kerberos Windows Server 2008


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Auch hallo ...

 

Das stellst Du genau da ein, wo man es auch unter 2000/XP/Vista findet:

 

Man starte secpol.msc über "Ausführen" oder die Suchleiste --> Lokale Richtlinien --> Sicherheitsoptionen --> Netzwerksicherheit LAN Manager Authentifizierung auf die Einstellung "LM- und NTLM-Antworten senden (NTLMv2-Sitzungssicherheit verwenden, wenn ausgehandelt)" setzen --> cmd.exe ausführen und gpupdate /force ausführen oder neu starten.

 

Damit sollte der Zugriff auf NT schon funktionieren, wenn doch nicht, dann die Einstellung "LM- und NTLM-Antworten senden" verwenden.

 

 

Mit Kerberos direkt hat dies aber nichts zu tun, hier ist lediglich entscheidend, dass in Vista/2008 die Voreinstellung für die SMB Authentifizierung sozusagen auf "NTLMv2 only" steht und NT kein NTLMv2 kennt.

 

Grüsse

 

Gulp

Link zu diesem Kommentar
und NT kein NTLMv2 kennt.

 

Das stimmt nicht.

How to enable NTLM 2 authentication

NTLM 2 has been available for Windows NT 4.0 since Service Pack 4 (SP4) was released

 

Und ich gehe mal nicht davon aus, dass es heute immer noch NT 4 Umgebungen ohne SP6a gibt. ;) NT 4 mit SP6a ist schon schlimm genug. Ich tippe eher darauf, dass W2k8 per default SMB Signing aktiviert hat und deswegen kein Zugriff funktioniert.

 

Bye

Norbert

Link zu diesem Kommentar

Gut, ich präzisiere NT bis SP4 .... ;) (ich hatte gerade meine letzte NT Installation in ner VM verlegt, um die zu suchen müsste ich den Kleinen wecken, da verzicht ich aber mal drauf ;) )

 

Aber egal, auch mit zB mit einem 2003 Server steht die lokale Richtlinie, wenn ich (wie Sam Hawkins zu sagen pflegte) mich nicht irre, standardmässig auf "LM und NTLM Antworten senden" und bei Vista (meines Wissens auch bei 2008) eben auf NTLMv2. Hier ist erstmal egal wie das SMB Signing eingestellt ist, Du wirst bis auf eine dauernd wiederkehrende Passwortabfrage keinen Zugriff von XP auf Vista (und bei gleicher Einstellung auch bei 2008) erreichen, das habe ich dutzendmale durchgekaut.

 

Dass auch das SMB Signing zueinander passen sollte, ich denke da sind wir uns einig. ;)

 

Grüsse

 

Gulp

Link zu diesem Kommentar
Aber egal, auch mit zB mit einem 2003 Server steht die lokale Richtlinie, wenn ich (wie Sam Hawkins zu sagen pflegte) mich nicht irre, standardmässig auf "LM und NTLM Antworten senden" und bei Vista (meines Wissens auch bei 2008) eben auf NTLMv2.

 

Kann schon sein, bin grad zu faul zum Nachschauen. Allerdings würde ich eher NT NTLMv2 beibringen ;)

 

Dass auch das SMB Signing zueinander passen sollte, ich denke da sind wir uns einig. ;)

 

Jupp. Na denn...

 

Bye

Norbert

Link zu diesem Kommentar

Servus,

 

Ist es möglich, die NT Domäne in eine WIndows 2008 Domäne zu überführen?

 

ein Inplace-Upgrade ist nicht möglich. Du müsstest in zwei Schritten migrieren, zuerst zu Windows Server 2003, dann zu Windows Server 2008.

 

Du könntest höchstens mit ADMT versuchen, die Benutzer- sowie Computerkonten in die neue Windows Server 2008 Domäne zu migrieren. Dieser Vorgang ist aber aufwändig.

Link zu diesem Kommentar
ich wollte eigentlich die den alten NT Rechner unangetastet lassen.

 

Das kannst du auch, wenn du die Migration mit einer virtuelle Maschine durchführst.

 

 

Würde es funktionieren, wenn ich einfach eine neue Domäne anlege (auf Win 2008) und denn alten NT Server runterfahre? Bestimmt nicht oder

 

Angenommen du erstellst eine neue Windows Server 2008 Domäne und somit eine neue Gesamtstruktur.

Was fehlt dann noch in der neuen Domäne? Richtig, die Benutzer-, Computer- und Gruppenkonten (neben anderen dingen). Also könntest du hingehen, und mit ADMT dein Glück versuchen. Es existiert zur Zeit die ADMT v3. Das ADMT v3.1 das für Windows Server 2008 gedacht ist, müsste jeden Tag erscheinen. Aber du kannst es trotzdem mit dem v3 versuchen.

 

 

Yusuf`s Directory - Blog - Benutzermigration mit ADMT v3: How-To

 

 

 

Nachtrag: Seit gestern ist das ADMT v3.1 erschienen. Es wird aber leider standardmäßig kein NT mehr unterstützt.

 

Yusuf`s Directory - Blog - ADMT Version 3.1

Link zu diesem Kommentar

man muss dazu sagen, dass es z.Z. nur 50 User sind, die ich zur Not auch per Hand neu anlegen würde.

 

Da ich Benutzername und Passwort von jedem kenne, kann ich sie auf dem neuen DC anlegen. Muss ich dann aber noch jeden rechner wieder in die neue Domäne einbinden oder reicht es, wenn die neue Domäne den selben Namen hat?

 

Den NT Server würde ich dann herrunterfahren

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...