Windows Server и AD - отключить синхронизацию времени при входе в систему

У меня есть домен MS AD с некоторыми серверами приложений под управлением Windows Server 2012 R2. К приложению предъявляются особые требования: временной сдвиг между базой данных и серверами приложений не должен превышать 5 секунд.
Если разница во времени составляет 2 секунды или более, приложение установит машинное время вручную.
Если есть больше чем 5 или 10 секунд (не помню) приложение просто не загружается.

Я попытался положиться на механизмы синхронизации времени Active Directory как обычно, но здесь это не работает. Он должен быть более"точным".

Так что мой вопрос... зная о рисках отмены синхронизации времени между контроллерами домена и сервером приложений, можно ли отключить синхронизацию времени Windows при входе в домен Active Directory?

27
задан Remi Serriere
27.03.2023 18:22 Количество просмотров материала 2562
Распечатать страницу

1 ответ

Windows AD требуются метки времени для конфликтов репликации AD и проверки подлинности Kerberos. Kerberos использует их для защиты от атак воспроизведения - - - где пакет проверки подлинности перехватывается в сети, а затем повторно позже для проверки подлинности от имени исходного отправителя.

Если разница между локальным временем и отметкой времени слишком велика, запрос на проверку подлинности отклоняется и проверка подлинности Kerberos завершается неудачно. Установка перекос времени слишком высоко создает более высокую риск повторных атак. Значение по умолчанию-пять минут.

без синхронизации между контроллерами домена и серверами было бы невозможно выполнить проверку подлинности. Поэтому отключение синхронизации времени Windows при входе в домен Active Directory может вызвать значительные проблемы для проверки подлинности.

0
отвечен Daisy Zhou 2023-03-29 02:10

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя
Вверх