# 配置云桌面和Windows AD网络互通
#### 操作场景
Windows AD部署在企业内网或和云桌面在同一个VPC内的情况下，如果云桌面使用Windows AD进行认证，需要先配置云桌面和Windows AD网络互通。
#### 前提条件
已获取域管理员的账号和密码。
#### 操作步骤
**场景一：Windows AD部署在客户数据中心内网**
图1Windows AD部署在客户数据中心内网   
![](https://support.huaweicloud.com/usermanual-workspace/zh-cn_image_0000002705005841.png)
1. 首先需要通过云专线或者IPsec VPN连接客户数据中心与VPC之间的网络。参考云专线服务的[《快速入门》](https://support.huaweicloud.com/qs-dc/zh-cn_topic_0145790541.html)或者虚拟专用网络VPN服务的[《管理员指南》](https://support.huaweicloud.com/admin-vpn/vpn_admin_0014.html)进行配置。
2. 如果Windows AD与云桌面之间部署了防火墙，则需要在防火墙上给云桌面开启以下端口供云桌面连接Windows AD，如[表1]所示。
   
    表1端口列表 
   | 角色 | 端口          | 协议   | 描述                                           |
   |:---|:---|:---|:---|
   | AD | 135        | TCP    | RPC协议（LDAP、分布式文件系统和分布式文件复制需要使用该端口）           |
   | AD | 137          | UDP   | NetBIOS名称解析（网络登录服务需要使用该端口）                     |
   | AD | 138          | UDP  | NetBIOS数据包服务（分布式文件系统、网络登录等服务需要使用该端口）         |
   | AD | 139          | TCP     | NetBIOS-SSN服务（网络基本输入输出接口）                    |
   | AD | 445         | TCP   | NetBIOS-SSN服务（网络基本输入输出接口）                    |
   | AD | 445                                      | UDP                                  | NetBIOS-SSN服务（网络基本输入输出接口）                                                  |
   | AD | 49152-65535  | TCP | RPC动态端口（AD未加固开放的端口。如果AD已加固，需要开放端口50152-51151） |
   | AD | 49152-65535 | UDP     | RPC动态端口（AD未加固开放的端口。如果AD已加固，需要开放端口50152-51151）  |
   | AD | 88         | TCP  | Kerberos密钥分发中心服务                             |
   | AD | 88           | UDP  | Kerberos密钥分发中心服务                              |
   | AD | 123          | UDP   | NTP服务使用的端口                                   |
   | AD | 389        | UDP    | LDAP服务器                                       |
   | AD | 389         | TCP   | LDAP服务器                                       |
   | AD | 464         | TCP   | Kerberos认证协议                                   |
   | AD | 464       | UDP   | Kerberos认证协议                                  |
   | AD | 500          | UDP   | isakmp                                        |
   | AD | 593        | TCP  | RPC over HTTP                               |
   | AD | 636          | TCP   | LDAP SSL                                    |
   | DNS | 53         | TCP  | DNS服务器                                       |
   | DNS | 53         | UDP | DNS服务器                                       |
      
   
   
3. 配置完成之后，请参考[验证方法]进行对接的验证，以确认网络和端口是否正常工作。
**场景二：Windows AD部署在云桌面所在VPC的另一个子网**
在此场景中，需要为Windows AD添加安全组规则，将Windows AD的一些端口开放给云桌面，使云桌面能够与Windows AD连接。
图2Windows AD部署在云桌面所在VPC的另一个子网   
![](https://support.huaweicloud.com/usermanual-workspace/zh-cn_image_0000002704845997.png)
1. 在VPC中创建一个安全组，具体操作请参考[创建安全组](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0013748715.html)。
2. 添加一条入方向规则，具体操作请参考[添加安全组规则](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0030969470.html)。
3. 安全组创建成功后，将该安全组应用于AD管理服务器实例，使云桌面能够与AD正常通讯。 
   ![](https://support.huaweicloud.com/usermanual-workspace/public_sys-resources/note_3.0-zh-cn.png)
   如果需要将开放的端口和协议控制在最小的范围内，可以在安全组内添加多条入方向规则，只开放如[表1]所示的端口和协议即可。
   
   
4. 配置完成之后，请参考[验证方法]进行网络互通的验证，以确认网络和端口是否正常工作。
 
 #### 验证方法
1. 检查AD服务器防火墙或安全组设置，确保已开启[表1]端口。
   
   ![](https://support.huaweicloud.com/usermanual-workspace/public_sys-resources/note_3.0-zh-cn.png)
   AD服务器端口要求请参考[Active Directory and Active Directory Domain Services Port Requirements](https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/dd772723(v=ws.10)?redirectedfrom=MSDN)。
   
   
2. 通过ECS服务，在与用户桌面相同的VPC中创建一台Windows OS的实例，并将该实例加入已有域。 
   ![](https://support.huaweicloud.com/usermanual-workspace/public_sys-resources/note_3.0-zh-cn.png)
   ECS相关配置与操作请参考[《弹性云服务器用户指南》](https://support.huaweicloud.com/usermanual-ecs/ecs_03_0100.html)，使用RDP客户端工具（例如 "mstsc"）或VNC方式登录Windows实例。
   
   
3. 使用RDP客户端工具（例如 "mstsc"）或VNC方式登录Windows实例。 
   1. 将[ADTest.zip](https://obs.myhuaweicloud.com/obs-workspace-share/ADTest.zip)下载到Windows实例，然后解压。
   
   2. 在"ADTest.exe"所在文件夹空白区域中，按住"Shift"，单击右键，选择"在此处打开命令窗口"。
   
   3. 在打开的"命令提示符"中，输入以下命令检查AD管理服务器连通性。 **ADTest.exe -file ADTest.cfg -ip** *AD的IP地址* **-domain** *AD的域名* **-user** *域管理员账号*
      命令示例：
      **ADTest.exe -file ADTest.cfg -ip *192.168.161.78* -domain *abc.com* -user *vdsadmin***
      
   
   4. 输入"vdsadmin"的密码。
   
   5. 检查返回的测试结果是否全部为"SUCCEEDED"，如果包含"FAILED"，请根据提示信息检查AD管理服务器配置或防火墙端口。
   
   
   
   
 
