如果我的环境中有两个域控制器 (DC),并且使用两台不同的计算机登录到单独的域控制器,那么密码尝试会被超过吗?
此外,重置机制是否以同样的方式工作?
清晰度示例:我的密码锁定限制设置为五次尝试
和
这个帐户现在被锁定了吗?
注:为清晰起见,添加了计算机2。在一台计算机发生网络故障时,也可能出现同样的情况。
发布于 2015-08-27 14:13:26
是的,帐户将被锁在门外。
正如高级复制管理文档中所记录的:
帐户锁定是一种安全功能,它对帐户“锁定”之前允许的失败身份验证尝试的次数设置限制,以进一步尝试登录,此外还要限制锁定生效的时间。在Windows2000中,帐户锁定被紧急复制到主域控制器( )仿真器角色所有者,然后紧急复制到以下内容:
此外,当身份验证在PDC仿真器以外的域控制器上失败时,将在PDC仿真器上重新尝试身份验证。由于这个原因,PDC仿真器在处理失败密码尝试的域控制器(如果达到了错误密码尝试阈值)之前锁定帐户。
因此,总之,由于错误的密码尝试被排序,并且每次错误的密码尝试也在PDC仿真器上重新尝试,您的帐户将被任何正确复制域控制器锁定。
然而,有几个例外情况可能会使您比分配的登录数量更多:
发布于 2015-08-27 14:13:56
理论上,用户有可能超过策略定义的最大登录次数。(特别是通过使用密码更改尝试。)
例如,假设您的锁定策略是5次错误的登录尝试。
用户可以尝试对DC1进行4次登录,
然后他们可以尝试对DC2进行4次登录,
在第一次针对DC2的错误登录尝试之后,仍然没有被锁定。
来自https://technet.microsoft.com/en-us/library/Cc772726(v=WS.10).aspxhttps://technet.microsoft.com/en-us/library/Cc772726(v=WS.10).aspx,这是所有AD管理员的基本读物:
当使用错误密码试图更改密码时,锁定计数只会在该域控制器上递增,而不会被复制。因此,攻击者可以在帐户被锁定之前尝试(#域控制器)*(锁定阈值-1) +1猜测。尽管此方案对帐户锁定安全性的影响相对较小,但域控制器数量异常多的域意味着攻击者可用的猜测总数显著增加。由于用户无法指定尝试更改密码的域控制器,因此这种类型的攻击需要高级工具。
此外,还包括:
此外,当身份验证在PDC仿真器以外的域控制器上失败时,将在PDC仿真器上重新尝试身份验证。由于这个原因,PDC仿真器在处理失败密码尝试的域控制器(如果达到了错误密码尝试阈值)之前锁定帐户。
因此,通常情况下,您不会看到每天都有超过锁定阈值的常规用户,但是可以使用一个自动化工具来超过定义的锁定阈值,该工具速度快,可以超过AD复制的速度。
这里的要点是,紧急复制并不意味着即时复制。
https://serverfault.com/questions/717249
复制相似问题