Guida alla sincronizzazione delle password fra un server MDaemon in DMZ e un dominio Active Directory
Un cliente ci ha richiesto che le password della posta elettronica fossero sincronizzate con quelle degli utenti codificati all'interno del dominio Active Directory. La procedura non e' nulla di complicato.
- Sul firewall devono essere aperte le seguenti porte dal server MDaemon in DMZ alla LAN (o al/ai controller di dominio e server DNS):
Windows NT
42 TCP
Dalla 137 alla 139
UDP
Windows
2000/2003
53 TCP e UDP
88 TCP e UDP
135 e 139 TCP
389 TCP e UDP
445 TCP
636 TCP
3268 e 3269 TCP
Windows
2008/2008 R2
53 TCP e UDP
88 TCP e UDP
123
UDP
135 e
139 TCP
138
UDP
389 TCP e UDP
445 TCP
636 TCP
3268 e 3269 TCP
5722 TCP
- Una volta attivato il passaggio dei dati sul firewall fra DMZ e LAN, si puo' joinare il server MDaemon al dominio con la procedura standard. Consiglio per sicurezza, dopo questa operazione, di verificare nei log del firewall che non ci siano porte bloccate dal server MDaemon alla LAN;
- Creare un utente di test all'interno del dominio;
- Creare lo stesso utente di test in MDaemon dando come password la stringa \\NOMEDOMINIO e verificare che nella sezione "Account details", in basso, la "Dynamic authentication" sia "enabled";
- Testare l'account creato per avere conferma del corretto funzionamento del sistema;
- Per modificare gli account esistenti, basta cambiare la password in \\NOMEDOMINIO e verificare che la "Dynamic authentication" passi da "disabled" a "enabled".
Interessante, anche se, personalmente, non vorrei un server nella DMZ come Member Server del dominio della LAN...
RispondiEliminaSecondo te, è possibile far funzionare l'autenticazione su AD anche per trust tra domini?
Mi spiego, io DCPROMOerei (adoro i verbi inventati ;-P ) il server con il MDaemon e gli creerei un suo dominio di AD, tipo mail.$azienda.local, poi imposterei, sempre sul mail server, il trust verso il dominio della LAN (N.B. trust MONOdirezionale DMZ -> LAN, non DMZ <- LAN).
Anch'io non vorrei mettere un server nella DMZ all'interno del dominio della LAN. Sfortunatamente e' uno dei requisiti per poter sincronizzare le password di MDaemon con quelle di Active Directory.
EliminaNon ne ho la piu' pallida idea. Mi sa che l'unica possibilita' sia quella di provarlo di persona. Non conosco cosi' bene i sistemi Microsoft. :)