2012-08-02 99 views
2

我想了解Kerberos和Kerberos领域。我想知道的是,如果您有一家公司,例如一家总部位于不同地点,拥有两个办事处并且拥有自己本地网络的公司,并且总部的公司服务器位于总部,并且所有办事处的客户都需要访问总部的服务器,在每个地点有KDC(领域?)还是总部的单个KDC?Kerberos和Kerberos领域

回答

0

在正常情况下,你不会设置多个领域。多个领域指定可能不必要的单独信任域。您可能会决定在每个办公室单独设置一个KDC,以减少延迟,这可能会导致物理安全问题,被盗的KDC意味着您的整个用户数据库都会出现异常。微软使用RODC http://technet.microsoft.com/en-us/library/cc732801(v=ws.10).aspx来解决这个问题,但据我所知,无论是MIT还是Heimdal都没有提供类似的东西,在这种情况下,您可能希望将远程/分支办公室用户置于单独的领域,这样,如果他们的用户数据库被窃取它只会是他们。在这种情况下,您可能希望至少有一个KDC用于远程领域,以便您可以快速枚举用户并更改其密钥。

当Windows AD和UNIX主机需要互操作并且UNIX主机是不同领域的成员时,还有一个地方使用跨领域信任。