অবিশ্বস্ত ডোমেনগুলির ওপরে উইন্ডোজ রিমোট ম্যানেজমেন্ট


12

আমি বর্তমানে 2 অবিশ্বস্ত ডোমেনের মধ্যে উইন্ডোজ রিমোট ম্যানেজমেন্ট (বিশেষত, পাওয়ারশেল রিমোটিং) সক্ষম করার চেষ্টা করছি এবং কোনও ভাগ্য নেই।

আমার সেটআপের একটি সংক্ষিপ্ত বিবরণ:

  • ডোমেন 1 - আমার ওয়ার্কস্টেশনটি এই ডোমেনে রয়েছে
  • ডোমেন 2 - যে সার্ভারের সাথে আমি সংযোগ করতে চাই তা এই ডোমেনে রয়েছে

এই ডোমেনগুলির মধ্যে কোনও বিশ্বাস নেই।

আমি আমার ওয়ার্কস্টেশন (ডোমেন 1 এ যোগ দিয়েছি) থেকে নিম্নলিখিত কমান্ডগুলি ব্যবহার করে পাওয়ারশেল দূরবর্তী সংযোগ তৈরির চেষ্টা করছি:

পরম (
    [প্যারামিটার (আবশ্যিক = $ সত্য)]
    $ সার্ভার
)

$ ব্যবহারকারীর নাম = "ডোমেন \ ব্যবহারকারী"
$ পাসওয়ার্ড = পঠন-হোস্ট "$ ব্যবহারকারীর জন্য পাসওয়ার্ড লিখুন" -এএসসিকিউরস্ট্রিং

$ শংসাপত্র = নতুন-অবজেক্ট সিস্টেম an পরিচালন.আউটমোশন.পিএস ক্রেন্ডিয়েন্সি ($ ব্যবহারকারীর নাম, $ পাসওয়ার্ড)

$ সেশন = নতুন-পিএসএসশন "$ সার্ভার" -অথেন্টিকেশন ক্রেডিএসএসপি-ক্রেডেনসিয়াল $ শংসাপত্র-ইউএসএসএল-সেশন অপশন (নতুন-পিএসএসসেশন অপশন -স্কিপসিএসিচেক-স্কিপসিএনচেক)
পিএসএসএসশন $ সেশন প্রবেশ করুন

নিম্নলিখিত ত্রুটি বার্তায় ফলাফল যা:

নতুন-পিএসএসেশন: [computername.domain2.com] দূরবর্তী সার্ভারের সাথে সংযোগ করা computername.domain2.com নিম্নলিখিত ত্রুটি বার্তার সাথে ব্যর্থ হয়েছে: উইনআরএম ক্লায়েন্ট
অনুরোধটি প্রক্রিয়া করতে পারে না। একটি কম্পিউটার নীতি ব্যবহারকারী কম্পিউটার শংসাপত্রগুলির টার্গেটকে লক্ষ্যযুক্ত কম্পিউটারে অনুমতি দেয় না কারণ কম্পিউটারটি বিশ্বাসযোগ্য নয়। লক্ষ্য পরিচয়
আপনি নিম্নলিখিত কমান্ডটি ব্যবহার করে বৈধ শংসাপত্র ব্যবহার করার জন্য ডাব্লুএসএমএএন পরিষেবাটি কনফিগার করলে কম্পিউটারটি যাচাই করা যেতে পারে: উইনআরএম উইনআরএম / কনফিগারেশন / পরিষেবা '@ {সার্টিফিকেটটিহম্বপ্রিন্ট = ""}' বা
আপনি এমন ইভেন্টের জন্য ইভেন্ট ভিউয়ারটিকে চেক করতে পারেন যা উল্লেখ করে যে নিম্নলিখিত এসপিএন তৈরি করা যায়নি: ডাব্লুএসএমএন /। আপনি যদি এই ইভেন্টটি খুঁজে পান তবে আপনি নিজেই এসপিএন ব্যবহার করে তৈরি করতে পারেন
setpn.exe। যদি এসপিএন বিদ্যমান থাকে তবে ক্রেডিএসএসপি লক্ষ্য কম্পিউটারের পরিচয় যাচাই করতে কার্বেরোস ব্যবহার করতে পারে না এবং আপনি এখনও ব্যবহারকারীর শংসাপত্রের প্রতিনিধিটিকে লক্ষ্য হিসাবে অনুমতি দিতে চান
কম্পিউটার, gpedit.msc ব্যবহার করুন এবং নিম্নলিখিত নীতিটি দেখুন: কম্পিউটার কনফিগারেশন -> প্রশাসনিক টেম্পলেট -> সিস্টেম -> শংসাপত্রাদি প্রতিনিধি -> কেবলমাত্র এনটিএলএম-সহ নতুন করে শংসাপত্রের অনুমতি দিন
সার্ভার প্রমাণীকরণ। এটি সক্ষম কম্পিউটার এবং লক্ষ্য কম্পিউটারের জন্য উপযুক্ত একটি এসপিএন দিয়ে কনফিগার করা হয়েছে তা যাচাই করুন। উদাহরণস্বরূপ, একটি লক্ষ্যযুক্ত কম্পিউটার নাম "myserver.domain.com" এর জন্য, এসপিএন হতে পারে
নিম্নলিখিতগুলির মধ্যে একটি: WSMAN / myserver.domain.com বা ডাব্লুএসএমএএন / *। ডোমেইন ডটকম। এই পরিবর্তনগুলি পরে আবার অনুরোধ চেষ্টা করুন। আরও তথ্যের জন্য, সম্পর্কে_আরমিট_আর সমস্যা সমাধানের সহায়তা বিষয়টি দেখুন।

আমি নিম্নলিখিত বিষয়গুলি চেষ্টা করেছি / যাচাই করেছি:

  1. আমি যাচাই করেছি যে একটি SPN ডোমেন 2 এ WSMAN \ computername & WSMAN \ computername.domain2.com উভয়ের জন্য বিদ্যমান।
  2. যাচাই করা হয়েছে যে কম্পিউটারের কনফিগারেশন -> প্রশাসনিক টেম্পলেটগুলি -> সিস্টেম -> শংসাপত্রাদি প্রতিনিধি -> এনটিএলএম-কেবল সার্ভার প্রমাণীকরণের সাথে সতেজ শংসাপত্রগুলি সঠিকভাবে সেট করা হয়েছিল।
  3. এসএসএল ব্যবহার করতে লক্ষ্য কম্পিউটারে উইনআরএমটি কনফিগার করা হয়েছে।
  4. টার্গেট কম্পিউটারে ক্রেডিএসএসপি এবং নিম্নলিখিত কমান্ডগুলি ব্যবহার করে আমার স্থানীয় ওয়ার্কস্টেশন কনফিগার করা হয়েছে:
টার্গেট কম্পিউটারে # WSManCredSSP- রোল সার্ভার সক্ষম করুন
সক্ষম করুন- WSManCredSSP- রোল ক্লায়েন্ট -ডেলিগেট কম্পিউটার * - ফরাস
  1. আমি যাচাই করেছি যে কম্পিউটারে কম্পিউটার বা নেটওয়ার্কে কোনও এফডাব্লু বিধি নেই, আমার অ্যাক্সেস আটকাচ্ছে না।

যার মধ্যে কোনওই আমাকে ডোমেন 1-এ আমার ওয়ার্কস্টেশন থেকে ডোমেন 2-তে লক্ষ্যযুক্ত কম্পিউটারের সাথে সফলভাবে সংযোগ করার অনুমতি দেয়নি। আমি ডোমেন 2 এ যোগ হওয়া অন্যান্য সার্ভারগুলির সাথে সফলভাবে সংযোগ করতে পারি, কেবল ডোমেন 2-এ সার্ভার নয়। আমার আরও কী কী সন্ধান করা উচিত এবং / বা এটিকে কাজে লাগানোর চেষ্টা করা উচিত?

আপডেট 06/08/2015 আমি আসলে ক্রেডিএসএসপি ব্যবহার না করে আমার ওয়ার্কস্টেশন থেকে সার্ভারের সাথে সংযোগ করতে পারি তা যাচাই করতে সক্ষম হয়েছি, যা ঠিক হবে; যাইহোক, আমার শেয়ারপয়েন্টের বিপরীতে স্ক্রিপ্ট চালাতে সক্ষম হওয়া দরকার, এবং ক্রেডিএসএসপি ছাড়াই এটির অনুমতি ত্রুটি ব্যর্থ হয়।


আপনি নিজের শংসাপত্রগুলি যা অর্পণ করছেন সে সম্পর্কে আপনি আরও সুনির্দিষ্ট হওয়ার চেষ্টা করেছেন? উদাহরণস্বরূপ Enable-WSManCredSSP -Role Client -DelegateComputer WSMAN/computername.domain2.com( এমএসডিএন.মাইক্রোসফটকম /en-us/library/ee309365(v=vs.85).aspx , পয়েন্ট 3)
জন

এটিও রয়েছে: সার্ভারফল্ট
জন

দুর্ভাগ্যক্রমে, এই পরামর্শগুলির কোনওটিই কার্যকর হয়নি।
নিক দেমায়ো

1
আপনি এই পর্যালোচনা করেছেন msdn.microsoft.com/en-us/library/ee309365(v=vs.85).aspx
user2320464

1
উহ! আপনি খুব লিঙ্কযুক্ত নিবন্ধে উত্তর খুঁজে পেয়েছি। আমি অতীতে "AllowFreshCredentialsDomain" কে একটি এসপিএন রাখার জন্য চেষ্টা করেছি, কিন্তু এটি কার্যকর হয়নি। দেখা যাচ্ছে, আমি "AllowFreshCredentialsWhenNTLMOnly" এবং "AllowFreshCredentialsWhenNTLMOnlyDomain" সেট করতে পারি এবং এটি কার্যকর! ব্যবহারকারী 2320464, আপনি যদি উত্তর হিসাবে আপনার মন্তব্য পোস্ট করতে পারেন, আমি এটি গ্রহণ করব এবং আপনি অনুগ্রহ পেতে!
নিক দেমায়ো

উত্তর:


2

এই এমএসডিএন নিবন্ধটি দেখায় যে মাল্টি-হপ সমর্থনের জন্য উইনআরএমকে কীভাবে কনফিগার করতে হয় যা কারবারোস বিকল্প নয় যখন সংযোগ তৈরির বিষয়টিও সম্বোধন করে। নীচে সংক্ষিপ্তসার।

উইন্ডোজ রিমোট ম্যানেজমেন্ট (উইনআরএম) একাধিক রিমোট কম্পিউটারের ব্যবহারকারীর শংসাপত্রগুলির প্রতিনিধিদলকে সমর্থন করে। মাল্টি-হপ সমর্থন কার্যকারিতা এখন প্রমাণীকরণের জন্য শংসাপত্র সুরক্ষা পরিষেবা সরবরাহকারী (ক্রেডিএসএসপি) ব্যবহার করতে পারে। ক্রেডিটএসপি ক্লায়েন্ট কম্পিউটার থেকে লক্ষ্য সার্ভারে ব্যবহারকারীর শংসাপত্রগুলি জমা দেওয়ার জন্য একটি অ্যাপ্লিকেশন সক্ষম করে।

ক্রেডিএসএসপি প্রমাণীকরণের পরিবেশটি যেখানে কার্বেরোস প্রতিনিধি ব্যবহার করা যাবে না তার জন্য তৈরি। কোনও ব্যবহারকারীকে একটি রিমোট সার্ভারের সাথে সংযোগ স্থাপন করতে এবং ফাইল ভাগের মতো একটি দ্বিতীয়-হপ মেশিনে অ্যাক্সেস করার ক্ষমতা রাখার জন্য ক্রেডিএসএসপির সমর্থন যোগ করা হয়েছিল।

বিশেষতঃ নিবন্ধের বিভাগটি রেজিস্ট্রি এন্ট্রি / গোষ্ঠী নীতি নির্ধারণের সাথে সম্পর্কিত মঞ্জুরি দিন FreshCredentialsWhenNTLM কেবলমাত্র আমার যে সমস্যাটি ছিল তা সমাধান করেছেন। নিবন্ধ থেকে:

যদি কার্বেরোস প্রমাণীকরণ বা শংসাপত্রের থাম্বপ্রিন্টগুলি উপলব্ধ না হয় তবে ব্যবহারকারী এনটিএলএম প্রমাণীকরণ সক্ষম করতে পারবেন। যদি এনটিএলএম প্রমাণীকরণ ব্যবহৃত হয়, তবে এনটিএলএম-কেবল সার্ভার প্রমাণীকরণের (নতুন অনুমোদনের অনুমতি দিন) নীতিটি সক্ষম করা আবশ্যক এবং ডাব্লুএসএমএএন প্রিফিক্স সহ একটি এসপিএন অবশ্যই নীতিতে যুক্ত করা উচিত। এই সেটিংটি কার্বেরোস প্রমাণীকরণ এবং শংসাপত্রের থাম্বপ্রিন্ট উভয়ের চেয়ে কম সুরক্ষিত, কারণ শংসাপত্রগুলি একটি অযৌক্তিক সার্ভারে প্রেরণ করা হয়।

AllowFreshCredentialsWhenNTLMOonly নীতি সম্পর্কে আরও তথ্যের জন্য, গ্রুপ নীতি সম্পাদক এবং কেবি 951608 দ্বারা সরবরাহিত নীতি বিবরণ দেখুন The

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.