在启用并正确配置无线安全性的情况下,沿街扫描者将看到您的网络名称并加入您的网络,但是不能发送数据、解释您的无线网络上发送的数据、访问您的无线网络或有线网络上的资源(共享文件、专用 Web 站点),或使用您的 Internet 连接。
如果没有启用并正确配置无线安全性,沿街扫描者将能发送数据、解释您的无线网络上发送的数据、访问您的无线或有线网络上的共享资源(共享文件、专用 Web 站点)、安装病毒、修改或销毁保密数据,并在您不知晓或不同意的情况下使用您的 Internet 连接。 例如,恶意用户可能使用您的 Internet 连接来发送电子邮件或向其他计算机发动攻击。 那些恶意流量可能追溯回您的家庭或小型企业。
使用开放系统身份验证的问题在于,除非无线 AP 具备根据硬件地址来配置一系列允许的无线客户端的能力,否则任何人都能够容易地加入您的网络。 通过加入网络,恶意用户就占用了一个可用的无线连接。 然而,如果没有 WEP 加密密钥,他们就不能发送和接收无线帧。
无线 AP 和 Windows XP 支持开放系统身份验证。 使用开放系统身份验证的一个优点在于,它总是对 Windows XP 无线客户端启用的。 不需要附加的身份验证配置。
Windows XP 无线自动配置
“Windows XP 无线自动配置”通过“无线零配置”服务来启用,它提供了一种自动配置无线网络设置的办法。 当无线网络适配器(其驱动程序支持“无线零配置”)扫描无线网络时,找到的无线网络的名称将传递给“无线自动配置”服务。 Windows XP 维护着一个首选无线网络的列表。 Windows XP 尝试将找到的无线网络按首选顺序与首选网络列表相匹配。 如果找到一个匹配的网络名称,Windows XP 将使用该无线网络的设置来尝试建立连接。 如果没有找到匹配的网络,Windows XP 将通过一条通知栏消息发出提示,询问您是否想要连接到其中一个找到的无线网络。
虽然为无线 AP 配置全部四个密钥并让不同的客户端使用不同的密钥是可能的,但是这样可能导致配置上的混淆。 相反,应该选择一个特定的密钥和一个特定的内存位置来供无线 AP 和所有无线客户端使用。
由于没有安装 Service Pack 的 Windows XP 使用一个“密钥索引”来引用加密密钥内存位置,并从 0 开始为密钥索引编号,而有些无线 AP 把加密密钥内存位置称作“加密密钥”,并从1开始为密钥编号,这使得特定内存位置的选择复杂化。在这样的情况下,您必须使得没有安装 Service Pack 的 Windows XP 密钥索引编号与无线 AP 上的加密密钥编号表示相同的加密密钥内存位置,否则无线 AP 和无线客户端将不能通信。 表 1 显示了这种关系。
表 1 没有安装 Service Pack 的 Windows XP 密钥索引和无线 AP 加密密钥编号
最容易的配置是使用第一个加密密钥内存位置,该位置对应于没有安装 Service Pack 的 Windows XP 密钥索引 0 和无线 AP 加密密钥 1.
图 5 使用 Windows XP(没有安装 Service Pack)WEP 的基础结构模式无线网络的示例属性
无线网络适配器驱动程序不支持“无线自动配置”
如果无线网络适配器驱动程序不支持“无线自动配置”,则将出现以下情况:
网络适配器没有在“网络连接”中作为无线网络适配器出现。 它作为一个 LAN 适配器出现,类似于一个以太网连接。
无线连接的属性没有“无线网络配置”选项卡。
您不会收到一条表明有无线网络可用的 Windows XP 通知条消息。
为了体验 Windows XP 带来的无线功能,您应该联系无线网络适配器供应商,以获得支持“无线自动配置”的用于 Windows XP 的最新驱动程序版本。 如果新的驱动程序不可用,或者您想在获得驱动程序的同时将计算机连接到无线网络,就必须使用随无线网络适配器一起提供的配置软件来手动配置无线网络设置。
请使用配置软件来为无线网络适配器配置以下设置:
无线网络的 SSID
SSID 必须与无线 AP上的配置相同。
开放系统身份验证
启用 WEP 加密
WEP 密钥长度
选择无线 AP 上配置的密钥长度。 如果无线网络适配器不支持与无线 AP 相同的加密茉砍ざ龋??匦胫匦屡渲梦尴?AP. 例如,如果无线 AP 支持 40-位和 104-位 WEP 密钥长度,而无线网络适配器仅支持 40-位密钥,您就必须将无线 AP 重新配置为使用 40-位 WEP 密钥。
WEP 密钥格式
选择与无线 AP 上的配置相同的格式。 如果无线网络适配器不支持与无线 AP 相同的加密密钥格式,您必须重新配置无线 AP. 例如,如果无线 AP 支持键盘 (ASCII) 和十六进制 WEP 密钥格式,而无线网络适配器仅支持键盘格式,您就必须将无线 AP 重新配置为使用键盘格式的加密密钥。
WEP 密钥
在与无线 AP 上配置的相同的加密密钥内存位置中键入相同的加密密钥。
配置 Windows XP 无线客户端(带 WPA)
用于 TKIP 加密和 WPA 预共享密钥身份验证的 Windows XP 无线客户端的配置取决于您是在使用 Windows XP SP2 还是在使用 Windows XP SP1,以及无线网络适配器驱动程序是否支持“无线自动配置”。
无线网络适配器驱动程序支持 Windows XP SP2 的“无线自动配置”
当无线网络适配器驱动程序支持 Windows XP SP2 的“无线自动配置”时,请使用以下过程来为基础结构模式的无线网络配置 Windows XP SP2:
1.在 Windows XP SP2 中安装无线网络适配器。 这个过程包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线连接出现。
2.当计算机在家庭或小型企业的无线 AP 范围内时,Windows XP 应该会检测到它,并在任务栏的通知区域使用一条“检测到无线网络”消息来发出提示。
网络适配器没有在“网络连接”中作为无线网络适配器出现。 它作为一个 LAN 适配器出现,类似于一个以太网连接。
无线连接的属性没有“无线网络配置”选项卡。
您没有收到一条表明有无线网络可用的 Windows XP 通知条消息。
为了体验 Windows XP 带来的无线功能,您应该联系无线网络适配器供应商,以获得支持“无线自动配置”的用于 Windows XP 的最新驱动程序版本。 如果新的驱动程序不可用,或者您想在获得驱动程序的同时将计算机连接到无线网络,就必须使用随无线网络适配器一起提供的配置软件来手动配置无线网络设置。
请使用配置软件来为无线网络适配器配置以下设置:
无线网络的 SSID
SSID 必须与无线 AP上的配置相同。
启用带预共享密钥身份验证的 WPA
启用 TKIP 加密
WPA 预共享密钥
键入无线 AP 上配置的相同 WPA 预共享密钥。
没有使用无线访问点的无线网络
本节描述如何在没有使用无线 AP(特定模式)的情况下设置用于家庭和小型企业的无线网络。 对于特定模式的无线网络,您必须设置一个初始的无线客户端来承担无线 AP 的某些职责(这些职责与向其他无线网络客户端发送特定模式无线网络的名称信标有关)。
为了保护特定模式的家庭或小型企业无线网络,您必须使用开放系统身份验证和 WEP 加密。
配置初始无线客户端
用于开放系统身份验证和 WEP 加密的初始 Windows XP 无线客户端的配置取决于无线网络适配器驱动程序是否支持“无线自动配置”,以及您使用的是 Windows XP SP2、Windows XP SP1,还是没有安装 Service Pack 的 Windows XP.
无线网络适配器驱动程序支持 Windows XP SP2 的“无线自动配置”
下面的过程在初始无线客户端上为特定模式的无线网络配置 Windows XP SP2:
1.在 Windows XP SP2 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
2.由于您的家庭和小型企业位置可能不存在任何无线网络,任务栏的通知区域可能不会出现提示消息。
3.在“网络连接”中右键单击无线网络适配器,然后单击“属性”。 单击“无线网络” 选项卡。
4.从无线网络适配器属性对话框中,单击“首选网络”下面的“添加”。
5.在“关联”选项卡上,在“网络名称(SSID)”中键入您的特定模式无线网络的名称。
6.选中“这是一个计算机到计算机(特定)网络”复选框,同时清除“自动为我提供密钥”复选框。
7.在“网络身份验证”中,单击“打开”。 在“数据加密”中,单击WEP.
8.在“网络密钥”中,键入 WEP 密钥。 在“确认网络密钥”中再次键入 WEP 密钥。
9.在“密钥索引”中,选择 1.
10.单击“确定”来保存对无线网络的更改。
11.单击“确定”保存对无线网络适配器的更改。
图 8 显示了一个具有以下配置的家庭特定无线网络的 Windows XP SP2“无线网络属性”对话框的例子:
为了体验 Windows XP 带来的无线功能,您应该联系无线网络适配器供应商,以获得支持“无线自动配置”的用于 Windows XP 的最新驱动程序版本。 如果新的驱动程序不可用,或者您想在获得驱动程序的同时将计算机连接到无线网络,就必须使用随无线网络适配器一起提供的配置软件来手动配置无线网络设置。
请使用配置软件来配置无线网络适配器的以下设置:
特定无线网络的 SSID
特定无线网络模式
开放系统身份验证
启用 WEP 加密
WEP 密钥长度
为了实现最高的安全性,请选择 104-位 WEP 密钥。
WEP 密钥格式
为实现最高的安全性,请选择十六进制格式 .
WEP 加密密钥内存位置
为了实现最简单的配置,请选择第一个加密密钥内存位置。
WEP 加密密钥
配置其他 Windows XP 无线客户端
用于开放系统身份验证和 WEP 加密的 Windows XP 无线客户端的配置取决于无线网络适配器驱动程序是否支持“无线自动配置”。
无线网络适配器驱动程序支持“无线自动配置”
对于支持“无线自动配置”的无线网络适配器,配置过程有所不同,具体取决于您使用的是 Windows XP SP2、Windows XP SP1,还是使用没有安装 Service Pack 的 Windows XP.
下面的过程为特定模式无线网络配置 Windows XP SP2:
1.在带 SP2 的 Windows XP 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
2.一旦计算机在家庭或小型企业的初始客户端范围内,Windows XP 就应该会检测到它,并在任务栏的通知区域使用一条“检测到无线网络”消息来发出提示。
图 1
使用 RADIUS 代理的故障转移和负载平衡
但是,新型无线 AP 中的本地 RADIUS 服务器故障转移功能为大多数组织提供所需的最小功能级别,以确保最终用户可持续地访问 WLAN。此外,从基于无线 AP 的 RADIUS 故障转移和负载平衡策略迁移到基于 RADIUS 代理的故障转移和负载平衡策略相对而言较为简单。使用基于无线 AP 的故障转移和负载平衡策略的一个缺点是需要额外的管理开销,例如,将无线 AP 与 RADIUS 服务器配对、监视 RADIUS 服务器是否存在负载不均衡现象,以及在必要时进行修改。使用基于无线 AP 的策略的另一个缺点是许多无线 AP 不支持故障回复。这可能导致这样一种情形:所有无线 AP 都无法连接到单个 RADIUS 服务器,而需要管理员干预。
在本地有多个 RADIUS 服务器可用的情况下,通过使用基于无线 AP 的故障转移策略来实现负载平衡:
? 将每个位置的一半无线 AP 配置为首先使用主 RADIUS 服务器,只有在主服务器出现故障时才使用辅助 RADIUS 服务器。
? 将每个位置的另一半无线 AP 配置为首先使用辅助 RADIUS 服务器,只有在辅助服务器出现故障时才使用主 RADIUS 服务器。
图 2
基于无线 AP 的故障转移和负载平衡
假定存在这样一个分办事处:该办事处本地有一台 RADIUS 服务器,但还可以使用一台远程 RADIUS 服务器。在这种情况下,要使用基于无线 AP 的故障转移策略来实现负载平衡,应配置分办事处的所有无线 AP 都将本地 RADIUS 服务器用作主服务器。然后将远程 RADIUS 服务器配置为在主服务器出现故障时使用的辅助服务器。
图 3
基于无线 AP 的故障转移和负载平衡(使用远程 RADIUS 服务器)
对于分办事处方案,应确保无线 AP 能够在主 RADIUS 服务器恢复服务时回复到该服务器。否则,将需要通过手动来重新配置无线 AP,以避免不必要地跨越广域网 (WAN) 来使用 RADIUS 服务。
分办事处的 RADIUS 服务器是可选的。如果打算在 WAN 中使用集中式的 RADIUS 服务器,则应避免使用此类服务器。但是,缺乏本地 RADIUS 服务器意味着对本地 WLAN 的访问依赖于 WAN 的可用性。
本解决方案的设计是,利用基于无线 AP 的服务器故障转移和手动配置来实现负载平衡。有关利用 RADIUS 代理来实现服务器故障转移和负载平衡的 RADIUS 基础结构的详细信息,请参阅 Microsoft Windows Server 2003 Deployment Kit 中的“Deploying IAS”一书,网址为 http://go.microsoft.com/fwlink/?LinkId=4716(英文)。
确定日志记录需求
可以配置 IAS 服务器记录两种类型的可选信息:
? 成功的和被拒绝的身份验证事件
? RADIUS 身份验证和记帐信息
默认情况下,设备所产生的成功的和被拒绝的身份验证事件以及用户所尝试的 WLAN 访问记录在 Windows Server 2003 系统事件日志的 IAS 部分。尽管身份验证事件日志信息也可以用于安全审核和报警目的,但它最大的用途是在排除身份验证问题上。
最初应使成功和拒绝事件日志记录保持启用状态,但在系统稳定后,可以考虑禁用成功事件。如果启用了 RADIUS 身份验证请求日志记录,则成功的 WLAN 访问事件会迅速充满系统事件日志,并且从安全的角度来讲可能没有必要。
企业应考虑利用 Microsoft Operations Manager (MOM) 等企业监视工具,以便使用自定义脚本来针对系统事件日志中的 IAS 事件采取行动。例如,自定义 MOM 脚本可能检测到与被拒绝的身份验证尝试有关的 IAS 事件增加,并通知管理员采取行动。
IAS 还提供以 RADIUS 请求日志的形式保存身份验证和网络访问会话信息的功能。可以选择性地启用和禁用 RADIUS 请求日志中的下列信息:
? 记帐请求--例如,指出网络访问会话开始和结束的记帐开始和停止消息。
? 身份验证请求--例如,指出身份验证尝试成功或失败的访问被接受或访问被拒绝消息。
? 中间状态--例如,某些网络访问设备发送的中间记帐请求。此信息通常不是必需的。
RADIUS 请求日志对于根据网络使用情况而向客户收取费用的组织(如网络服务提供商)而言是最有用的。但是,RADIUS 请求日志还可以用于安全目的。特别需指出的是,安全审核人员可以借助 RADIUS 身份验证和记帐日志确定下面的信息:
? 未经授权而试图通过 WLAN 身份验证的事件的详细信息。
? 被接受的 WLAN 连接的持续时间。
默认情况下,在 IAS 上禁止以文本的形式记录 RADIUS 身份验证和记帐信息。启用基于文本的 RADIUS 日志记录前,应:
? 告诉安全人员了解 WLAN 访问信息跟踪要求,以及要求哪些详细信息。
? 执行 RADIUS 文本日志记录的实验室测试,以了解在 WLAN 用户加载期间的服务器硬件要求(磁盘和 CPU)。WLAN 访问会产生比其他类型的网络访问多得多的信息。
? 评估哪些 RADIUS 请求信息(身份验证、记帐和周期状态)是必需的,哪些不是必需的。WLAN 访问会产生可迅速消耗掉磁盘空间的大量信息。
? 确定与访问、存储和存档 RADIUS 请求日志信息有关的策略。RADIUS 请求日志信息可以作为文本文件保存在每个 IAS 服务器的硬盘上,也可以保存到 Microsoft SQL Server? 数据库中。
已确定需要使用 RADIUS 记帐日志的企业需要考虑利用 IAS 的 SQL Server 日志记录功能。可以将 RADIUS 记帐信息记录到各个 IAS 服务器上的 SQL Server Desktop Engine (MSDE 2000) 中,然后再复制到中心的 Microsoft SQL Server 2000 群集中。此策略提供 RADIUS 记帐数据的集中化和结构化存储,以便于查询、保存和存档。在本地 MSDE 数据库中执行 SQL Server 日志记录还消除了这样一种可能性:由于网络问题而使得 IAS 无法记录信息从而拒绝网络访问请求。
即便组织没有 SQL Server 2000 或有关的人员来执行 RADIUS 请求日志的定期查询、报告和存档,也需要考虑记录此信息,以便于在出现安全事件时帮助调查事件原因。下表指出,应评估本解决方案中制定的几个设计决策,以确定是否适用于您的环境。
表 4:IAS 日志记录设计决策
IAS 日志记录设计决策 备注
已增加了“Windows Server 2003 Security Guide”(英文)中的 IAS 组策略模板的默认系统事件日志大小,以便可以容纳 IAS 事件。 如果选择不启用 RADIUS 身份验证请求日志记录,那么系统事件日志将是 WLAN 访问安全事件的主要记录。请仔细考虑各个设置,如默认的“按需要覆盖事件”设置。
启用了将 RADIUS 身份验证和记帐请求日志记录到文本文件中的设置。 此决策引入了对 IAS 服务器的 CPU 负载和磁盘空间要求。
如果无法执行日志记录,IAS 将停止接受身份验证和记帐请求;因此,应考虑到在日志文件磁盘已满时会导致拒绝服务 (DoS) 攻击。
本指南中的 IAS 服务器硬件规范包含这样一条:使用单独物理磁盘上的单独磁盘卷来存放日志文件。 此决策确保了将 RADIUS 请求日志文件的写入性能对 RADIUS 网络访问管理性能的影响控制在最小。此决策还确保了导致日志充满磁盘卷的事件不会影响到服务器的可恢复性。
选择了 RADIUS 身份验证和记帐项,而未选择周期状态。 选择此决策确保了只记录确定身份验证状态和会话持续时间所需的基本信息。忽略了周期状态,以减少日志文件要求。
对 RADIUS 身份验证和记帐日志文件选择了与 ODBC(开放式数据库连接)兼容的数据库格式。 此决策使得管理员可以很容易地将日志文件导入到与 ODBC 兼容的数据库中,以便于分析。这一决策通常被视为最佳实施细则。此外,可以使用 Windows Server 2003 支持工具中的 IASPARSE.EXE 来浏览文件。
将创建新日志文件的间隔设置为“每月”。 选择产生较少日志文件的间隔有助于将日志文件导入到数据库,或者使用 IASPARSE.EXE 来浏览日志文件(在未使用 SQL Server 日志记录的情况下)。应将此选项与单个日志文件充满硬盘所带来的风险加以权衡。
设置了 RADIUS 请求日志记录,以便在磁盘已满时删除最早的日志文件。 此默认设置的风险是,在日志文件磁盘已满时可能丢失安全信息。选择了此设置,以尽量减少 IAS 服务器在管理松散的环境中停止工作的风险。如果获得更高的安全性比维持服务可用性更为重要,那么应考虑禁用此选项。
选择集中式还是分布式服务器
决定使用集中式还是分布式 IAS 服务器部分取决于组织的地理分布,以及组织的信息技术 (IT) 基础结构部署策略。应考虑您的组织必须严格遵守下面的三个 IT 基础结构策略类型中的哪一个:
? 集中式 IT 基础结构
? 分布式 IT 基础结构
? 混合集中式和分布式 IT 基础结构
现代企业 IT 组织努力提供数量更少、容错性更强且集中化程度更高的 IT 基础结构组件。实现这一目标需要在容错性强的高速 WAN 基础结构上进行大量的投资,以确保分办事处的用户所收到的 IT 服务与中心位置的用户收到的 IT 服务具有相同的级别。此策略的一个优点是可以将构建分布式服务器基础结构的成本转移到网络基础结构和带宽上。此外,服务器基础结构位于训练有素的数据中心操作和工程人员的附近;因此可以达到更高级别的可用性。
建议在具有可恢复的高速 WAN 的组织中集中 IAS 服务器,并将这作为设计企业 RADIUS 服务器的第一步。RADIUS 协议并不十分占用带宽,并且在 WAN 链路上可以工作得很好。但是,在 IAS 服务器与域控制器(包含用于确定网络访问的用户和组)之间拥有高性能的连接很重要。通过确保 IAS 服务器与 Active Directory 之间的高速通信,可以避免与 802.1X 网络有关的许多潜在问题。
许多非企业组织所面临的问题是:带宽成本、复杂的网络设备以及冗余的 WAN 连接使得无法建立集中式的 IT 基础结构模型。这些组织选择建立分布式的 IT 基础结构模型,并使服务器基础结构分布到分办事处,从而确保在 WAN 出现故障的情况下,仍然能够提供 IT 服务。
如果组织选择在可能的情况下集中 IT 基础结构,而在需要时则分散 IT 基础结构,那么还存在第三种 IT 基础结构策略。采用此策略,可以组织中心位置的大部分 IT 基础结构,以便为中心位置的用户以及连接到该中心的小型办事处的用户提供服务。同时,此模型还使得服务器基础结构可以分散到拥有大量最终用户的分办事处。下图说明了此类组织的一个示例。
图 4
同时具有集中式和分布式 IT 基础结构的组织
在本解决方案中,可以通过提供下列指导来适应集中式、分布式以及混合式服务器基础结构部署模型:
? 配置具有两台 RADIUS 服务器的大型中心办事处,这两台服务器可以为本地请求以及来自没有服务器基础结构的办事处的请求提供服务。
? 配置具有可选的分办事处 RADIUS 服务器的大型分办事处。
注意:对 WLAN 的访问取决于 WAN 对于没有服务器基础结构的小型分办事处的可用性。
确定服务器的数量和位置
每个独立的 Active Directory 目录林都至少应有两台 IAS 服务器充当目录林用户和设备的 RADIUS 服务器。这确保了在其中一台 RADIUS 服务器不可用时网络访问请求能继续得到处理。
拥有许多用户的总部很适合于部署两台或两台以上的 RADIUS 服务器。如果在具有 RADIUS 服务器的多个中心位置之间都拥有高速带宽,那么可以配置无线 AP 将故障跨越 WAN 转移到其他 RADIUS 服务器。但是,在跨越 WAN 使用 RADIUS 服务器之前,应考虑 RADIUS 服务器与包含用户和组信息(控制网络访问)的域控制器的接近程度。此外,应在无线 AP 和客户端计算机上测试超时值,并在必要的情况下进行修改。
如果分办事处足够大,以致于有必要部署域控制器,而与中心位置没有可恢复的 WAN 连接,那么可以考虑部署本地 RADIUS 服务器。如果您的组织没有 WAN 恢复性,那么应评估分办事处 IAS 服务器的初期和中期成本,并将其与出现 WAN 问题时无法访问无线网络的无线用户所损失的成本进行比较。
决定使 IAS 与其他服务共存
由于 IAS 服务器需要与 Active Directory 域控制器进行大量的交互,因此,如果使其与域控制器共存在同一个硬件上,那么 IAS 服务器会由于避免了跨越网络而获得大幅度的性能改善。但是,应仔细考虑使 IAS 也位于域控制器上意味着什么。下表详细说明了其中部分需考虑的因素。
表 5:关于 IAS 与域控制器共存一处的考虑因素
IAS 位置 优点 缺点
共存于域控制器上 --用户和计算机的身份验证和授权的性能得到改善
--需要的服务器硬件减少 无法将 IAS 管理员与域管理员分开
与域控制器分开 --IAS 管理员与域管理员分开
--IAS 负载和行为不影响 Active Directory 服务 需要额外的服务器硬件
Active Directory 域控制器是至关重要的 IT 基础结构,应十分小心地对待。许多企业组织都对域控制器实施了最少附加软件或服务策略,以确保服务持续性具有最高的可靠性。
此外,许多企业的 RADIUS 基础结构管理员都与 Active Directory 基础结构管理员分开。IAS 是可选的 Windows 组件,因此 IAS 管理并不是天然地从 Windows 本地管理员职责中分离出来的。这意味着,如果 IAS 也位于域控制器上,那么域管理员需要将 IAS 管理员添加到 Administrators 安全组(在域中的所有域控制器上是共享的)中。
此外,还应考虑一个事实,即本解决方案要求 Windows Server 2003 版的 IAS。因此,需要首先将可能共存的 Windows 2000 Server 域控制器升级到 Windows Server 2003,然后再安装并配置 IAS。在将任何 Windows 2000 Server 域控制器升级到 Windows Server 2003 之前,应考虑下列先决条件。
表 6:Windows Server 2003 域控制器先决条件
问题 先决条件 注释
Windows Server 2003 域控制器默认情况下要求服务器消息块 (SMB) 签名,从而会导致某些早期版本的 Windows 客户端出现问题。 应至少将所有客户端计算机升级到具有 Active Directory 客户端的 Microsoft Windows 95 操作系统,或者具有 Service Pack 4 (SP4) 或更高版本的 Mic