【问题标题】:Monitoring LDAP traffic for direct DN queries监控直接 DN 查询的 LDAP 流量
【发布时间】:2013-07-01 19:55:33
【问题描述】:

我是 MS Active Directory 管理员。我有一个需要移动一些 AD OU 的新项目。其中一些 OU 已经存在多年。我担心如果我移动这些 OU,它可能会破坏使用直接 LDAP DN 查询的服务。

例如,如果我在 OU=Test_OU,dc=domain,dc=local 有一个 OU,然后我将其移动,我担心会有应用程序具有 OU=Test_OU,dc=domain,dc =local 在他们的配置中明确显示。当我移动此 OU 从而更改 LDAP DN 时,服务将中断。

我目前已经到了在我的 DC 上设置 Wireshark 并正在为 TCP/389 应用捕获过滤器的地步。我仔细阅读了流量,可以看到我认为我应该寻找似乎包含 DN 的 SearchRequest 属性。然后,我将根据这些数据包进行搜索,以确定我要移动的 OU 是否已通过当前 LDAP DN 显式访问并相应地进行计划。

我犹豫不决,因为我不熟悉 LDAP 协议本身。找到所有传入的 LDAP SearchRequest 数据包是去那里的最佳路线,还是我需要寻找其他 LDAP 流量?

【问题讨论】:

  • 不要这样做。使用别名。
  • 你能澄清一下吗?我应该如何找到已配置的现有服务?
  • 当我说不要时,我的意思是不要。看我的回答。

标签: active-directory ldap-query


【解决方案1】:

您是否考虑过为此使用对象审计?有点奇怪的用例,但如果调整正确,可能会引导您走上正确的道路。

【讨论】:

    【解决方案2】:

    您不应该“找到已配置的现有服务”。您不应该对您的 DIT 进行任何会破坏现有应用程序的更改。

    DIT 不应试图成为贵组织结构的镜像,因为更改组织结构比 DIT 便宜得多。如果由于某种意外,您构建或继承了一个镜像它的 DIT,那么您就会被它所困扰,但您应该完全不理会它,并使用别名而不是内部重组来提供您现在需要的新结构。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-11-24
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多