无法从DMZ区域访问Windows 2008 R2成员服务器到内部networking域控制器

我有2个Sharepoint服务器和1个快速服务器(所有Windows 2008 R2)从内部networking移动到DMZ层。 现在这3台服务器无法与DC&DNS(Windows 2000)进行通讯。 所有相关的端口都已经从防火墙WatchGuard打开。 但我可以ping DC和DNS。 我可以访问DC和DNS上的共享文件夹。

login速度太慢,当我尝试将域用户添加到本地pipe理员组时,会发生以下错误:

错误:RPC服务器不可用。 事件日志错误:**组策略处理失败。 Windows无法parsing用户名。 这可能是由以下其中一种情况导致的:a)当前域控制器上的名称parsing失败。 b)Active Directory复制延迟(在另一个域控制器上创build的帐户尚未复制到当前域控制器)。

  1. 当您尝试做失败的事情,如添加本地pipe理员,使用networking监视器来监视DMZ上的服务器的数据包重新传输。
  2. 你的复杂性增加了,因为你的DMZ服务器是> = 2008,而你的旧的内部AD盒却不是。 2008年更改了RPC端口范围。 我看到你已经在评论中列出了一些,但要确保2003年和2008年的所有端口都是开放的 。
  3. 您应该将DMZ路由到内部networking,而不是NAT。 如果不是不可能的话,NAT将会使事情变得更加困难。 微软对此有一些build议 。
  4. 通过使用IPSec隧道使这一切更容易,但我不相信它也可以使用NAT。