首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >我对不同域控制器的密码尝试失败了吗?

我对不同域控制器的密码尝试失败了吗?
EN

Server Fault用户
提问于 2015-08-27 13:59:59
回答 2查看 1.8K关注 0票数 4

如果我的环境中有两个域控制器 (DC),并且使用两台不同的计算机登录到单独的域控制器,那么密码尝试会被超过吗?

此外,重置机制是否以同样的方式工作?

清晰度示例:我的密码锁定限制设置为五次尝试

  • 计算机1尝试登录到DC1 -失败
  • 计算机1尝试登录到DC1 -失败
  • 计算机1尝试登录到DC1 -失败

  • 计算机2尝试登录到DC2 -失败
  • 计算机2尝试登录到DC2 -失败
  • 计算机2尝试登录到DC2 -失败

这个帐户现在被锁定了吗?

注:为清晰起见,添加了计算机2。在一台计算机发生网络故障时,也可能出现同样的情况。

EN

回答 2

Server Fault用户

发布于 2015-08-27 14:13:26

是的,帐户将被锁在门外。

正如高级复制管理文档中所记录的:

帐户锁定是一种安全功能,它对帐户“锁定”之前允许的失败身份验证尝试的次数设置限制,以进一步尝试登录,此外还要限制锁定生效的时间。在Windows2000中,帐户锁定被紧急复制到主域控制器( )仿真器角色所有者,然后紧急复制到以下内容:

  1. 与PDC仿真器位于同一站点的同一域中的域控制器。
  2. 与处理帐户锁定的域控制器位于同一站点的同一域中的域控制器。
  3. 域控制器位于已配置为允许站点之间的更改通知(因此,紧急复制)与包含PDC仿真器的站点或帐户锁定处理站点的站点中的域控制器。这些站点包括与包含PDC仿真器的站点相同的站点链接中的任何站点,或与处理帐户锁定的域控制器的站点相同的站点链接中的任何站点。

此外,当身份验证在PDC仿真器以外的域控制器上失败时,将在PDC仿真器上重新尝试身份验证。由于这个原因,PDC仿真器在处理失败密码尝试的域控制器(如果达到了错误密码尝试阈值)之前锁定帐户。

因此,总之,由于错误的密码尝试被排序,并且每次错误的密码尝试也在PDC仿真器上重新尝试,您的帐户将被任何正确复制域控制器锁定。

然而,有几个例外情况可能会使您比分配的登录数量更多:

  1. WindowsNTServer4.0和Active域控制器的混合环境
  2. 输入最近的密码并不是增加错误密码计数
票数 5
EN

Server Fault用户

发布于 2015-08-27 14:13:56

理论上,用户有可能超过策略定义的最大登录次数。(特别是通过使用密码更改尝试。)

例如,假设您的锁定策略是5次错误的登录尝试。

用户可以尝试对DC1进行4次登录,

然后他们可以尝试对DC2进行4次登录,

在第一次针对DC2的错误登录尝试之后,仍然没有被锁定。

来自https://technet.microsoft.com/en-us/library/Cc772726(v=WS.10).aspxhttps://technet.microsoft.com/en-us/library/Cc772726(v=WS.10).aspx,这是所有AD管理员的基本读物:

当使用错误密码试图更改密码时,锁定计数只会在该域控制器上递增,而不会被复制。因此,攻击者可以在帐户被锁定之前尝试(#域控制器)*(锁定阈值-1) +1猜测。尽管此方案对帐户锁定安全性的影响相对较小,但域控制器数量异常多的域意味着攻击者可用的猜测总数显著增加。由于用户无法指定尝试更改密码的域控制器,因此这种类型的攻击需要高级工具。

此外,还包括:

此外,当身份验证在PDC仿真器以外的域控制器上失败时,将在PDC仿真器上重新尝试身份验证。由于这个原因,PDC仿真器在处理失败密码尝试的域控制器(如果达到了错误密码尝试阈值)之前锁定帐户。

因此,通常情况下,您不会看到每天都有超过锁定阈值的常规用户,但是可以使用一个自动化工具来超过定义的锁定阈值,该工具速度快,可以超过AD复制的速度。

这里的要点是,紧急复制并不意味着即时复制。

票数 3
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/717249

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档