必须放行53、88、135、389、445、3268等核心端口,分别用于dns解析、kerberos认证、rpc映射、ldap访问、smb复制及全局编录查询,缺一将导致域功能异常。
要在 windows server 域控制器上确保 active directory 正常运行,必须在防火墙中放行 ad ds 所依赖的关键端口。这些端口用于 dns 解析、kerberos 认证、ldap 目录访问、复制同步等核心功能。仅开放部分端口会导致域加入失败、用户登录缓慢、组策略不生效或域控制器间复制中断。
必须放行的核心端口及用途
以下端口需在“高级安全 Windows 防火墙”中配置为入站规则(TCP/UDP 双向开放,除非特别注明):
- 53/TCP & UDP:DNS 服务端口。AD 严重依赖 DNS 进行 SRV 记录查询(如 _ldap._tcp.dc._msdcs.域名)。若 DNS 不通,客户端无法定位域控制器。
- 88/TCP & UDP:Kerberos 身份验证端口。所有域用户登录、服务票据请求均通过此端口通信;阻断将导致“找不到域控制器”或登录凭据被拒绝。
- 135/TCP:RPC 端点映射器。AD 复制、远程管理(如 ADSI Edit)、WMI 查询等依赖此端口协商后续动态端口。
- 389/TCP & UDP:LDAP 目录服务端口。用户/计算机对象查询、组策略读取、证书注册等均走此端口;LDAPS(636)仅在启用 SSL 时需要。
- 445/TCP & UDP:SMB 文件共享与 Active Directory 数据库(ntds.dit)复制端口。域控制器间 SYSVOL 同步、NTDS 复制、DFS-N 服务均基于此。
- 3268/TCP:全局编录(GC)LDAP 端口(仅适用于多域林环境)。跨域对象搜索、Exchange 地址簿查找等场景必需。
正确配置入站规则的操作步骤
使用“服务器管理器 → 工具 → 高级安全 Windows 防火墙”进入管理界面:
- 左侧点击“入站规则”,右侧点击“新建规则”。
- 选择“端口”类型,下一步后勾选“TCP”和/或“UDP”,在“特定本地端口”中填入目标端口号(如 53,88,389,445;多个用英文逗号分隔)。
- 操作选“允许连接”,作用域保持默认(或仅勾选“域”配置文件,因域内通信通常只发生在域网络中)。
- 规则名称建议明确标识用途,例如“AD-DNS-Kerberos-LDAP-SMB”;完成后确认启用状态为“是”。
生产环境中的关键注意事项
直接关闭防火墙仅适用于测试环境,生产部署必须遵循最小权限原则:
- 不要开放全部端口,避免使用“允许所有连接”类宽泛规则;每项服务单独建规则更利于审计与排错。
- 若域控制器为多宿主(多个网卡),务必在 DNS 客户端设置中禁用对外网卡的“在 DNS 中注册此连接的地址”,防止客户端解析到错误 IP。
- 若启用了防火墙日志,可在“Windows 日志 → 安全”中筛选事件 ID 5156(被阻止的连接)辅助验证是否遗漏必要端口。
- 客户端无需手动开放这些端口——AD 客户端通信由系统自动发起出站连接,防火墙默认允许已建立连接的返回流量。
验证端口是否真正可用
配置完成后,在另一台域成员机执行以下检查:
- 运行 telnet DC01 389(替换 DC01 为你的 DC 主机名),成功建立黑屏即表示 LDAP 端口可达。
- 运行 nslookup -type=srv _ldap._tcp.dc._msdcs.yourdomain.com,确认能返回正确的 DC 主机名和端口 389。
- 在 DC 上运行 netstat -ano | findstr :445,查看 445 端口是否处于 LISTENING 状态且 PID 对应 lsass.exe 或 svchost.exe。











