<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Consulta con el equipo de Windows : Directorio Activo</title><link>http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx</link><description>Tags: Directorio Activo</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Cómo reconfigurar Windows Time en el antiguo PDC cuando transferimos el rol a otro DC</title><link>http://blogs.technet.com/plataformas/archive/2009/11/25/c-mo-reconfigurar-windows-time-en-el-antiguo-pdc-cuando-transferimos-el-rol-a-otro-dc.aspx</link><pubDate>Wed, 25 Nov 2009 17:34:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3296329</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3296329.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3296329</wfw:commentRss><description>&lt;P&gt;Hola a todos,&lt;/P&gt;
&lt;P&gt;Como todos sabéis, los Controladores de Dominio de un dominio sincronizan su servicio de tiempos siguiendo la jerarquía del dominio. Generalmente, el PDC Emulator del dominio raíz del bosque se configura para que sincronice su hora con una fuente externa o con su propio reloj hardware, tal y como se indica en el artículo:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;EM&gt;&lt;STRONG&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;816042" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;816042"&gt;&lt;FONT color=#0000ff&gt;816042&amp;nbsp;&amp;nbsp;&amp;nbsp; How to configure an authoritative time server in Windows Server&lt;/FONT&gt;&lt;/A&gt;&lt;/STRONG&gt;&lt;/EM&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Si el rol de PDC Emulator en el dominio raíz del forest se mueve a otro DC, además de configurar el nuevo PDC, también debe indicarse al PDC antiguo que ya no es una fuente de hora autoritativa en el entorno, ya que &lt;U&gt;la operación de transferencia del rol no realiza esta operación sobre el servicio de tiempos&lt;/U&gt;. &lt;/P&gt;
&lt;P&gt;Si no se realiza la operación, el antiguo PDC sigue anunciándose y actuando como fuente de tiempos autoritativa, lo que hace que el resto de DCs, si no tienen fallos al contactar con él o no realizan de nuevo el proceso selección de una nueva fuente de tiempos, sigan sincronizándose contra esta máquina. &lt;/P&gt;
&lt;P&gt;El procedimiento que hay que llevar a cabo en el PDC antiguo se describe en el artículo &lt;A href="http://technet2.microsoft.com/windowsserver/en/library/4a63190b-c594-4d43-9195-e54e4cb89d251033.mspx?mfr=true" target=_blank mce_href="http://technet2.microsoft.com/windowsserver/en/library/4a63190b-c594-4d43-9195-e54e4cb89d251033.mspx?mfr=true"&gt;&lt;FONT color=#0000a0&gt;&lt;STRONG&gt;&lt;EM&gt;Change the Windows Time service configuration on the previous PDC emulator&lt;/EM&gt;&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;STRONG&gt;&lt;EM&gt;&amp;nbsp;&lt;/EM&gt;&lt;/STRONG&gt;y consiste en ejecutar los comandos que aparecen a continuación:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Ejecutar el siguiente comando para configurar el servicio de tiempos para que siga la jerarquía del dominio:&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT color=#008000&gt;w32tm /config /syncfromflags:domhier /reliable:no /update&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;Parar y arrancar el servicio de tiempos (W32Time)&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT color=#008000&gt;&lt;STRONG&gt;net stop w32time&lt;/STRONG&gt; &lt;STRONG&gt;&amp;amp;&amp;amp;&lt;/STRONG&gt;&amp;nbsp;&lt;STRONG&gt;net start w32time&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Tras realizar esta modificación, el antiguo PDC deja de anunciarse como fuente de tiempos y, por lo tanto, el resto de los DCs procederán a buscar una nueva fuente de tiempos una vez agotados los tiempos de &lt;I&gt;polling&lt;/I&gt;.&amp;nbsp; &lt;/P&gt;
&lt;P&gt;Espero que encontréis útil esta información.&lt;/P&gt;
&lt;P&gt;Paula Tomás Galed&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3296329" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Network/default.aspx">Network</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/W32Time/default.aspx">W32Time</category></item><item><title>¿Por qué cuando un usuario se conecta a un servidor de Terminal Server el servidor de licencias registra un evento 4105 en el visor de sistema?</title><link>http://blogs.technet.com/plataformas/archive/2009/11/25/por-qu-cuando-un-usuario-se-conecta-a-un-servidor-de-terminal-server-el-servidor-de-licencias-registra-un-evento-4105-en-el-visor-de-sistema.aspx</link><pubDate>Wed, 25 Nov 2009 11:09:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3296252</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3296252.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3296252</wfw:commentRss><description>&lt;P&gt;Hola a todos,&lt;/P&gt;
&lt;P&gt;Recientemente nos hemos encontrado con un caso curioso, en el que hemos estado trabajando unas cuantas semanas, que implica tanto a la parte de Core como de Directorio Activo y queríamos comentároslo. Esperamos que os sea de utilidad :).&lt;/P&gt;
&lt;P&gt;Cuando un usuario se conecta a un servidor de Terminal Server, el servidor de licencias registra el siguiente evento:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT color=#004080&gt;&lt;FONT size=2&gt;&lt;B&gt;&lt;I&gt;Event ID&lt;/I&gt;&lt;/B&gt;&lt;I&gt; &lt;FONT color=#ff0000&gt;4105&lt;/FONT&gt; &lt;/I&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT color=#004080&gt;&lt;FONT size=2&gt;&lt;B&gt;&lt;I&gt;Source&lt;/I&gt;&lt;/B&gt;&lt;I&gt; &lt;FONT color=#ff0000&gt;Microsoft-Windows-TerminalServices-Licensing&lt;/FONT&gt; &lt;/I&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT color=#004080&gt;&lt;FONT size=2&gt;&lt;B&gt;&lt;I&gt;Type&lt;/I&gt;&lt;/B&gt;&lt;I&gt; &lt;FONT color=#ff0000&gt;Warning&lt;/FONT&gt; &lt;/I&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT size=2&gt;&lt;FONT color=#004080&gt;&lt;B&gt;&lt;I&gt;Description&lt;/I&gt;&lt;/B&gt;&lt;I&gt; &lt;/I&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080 size=2&gt;&lt;FONT color=#ff0000&gt;The Terminal Services license server cannot update the license attributes for user "user" in the Active Directory Domain "domain".&lt;/FONT&gt; Ensure that the computer account for the license server is a member of Terminal Server License Servers group in Active Directory domain "domain".&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080 size=2&gt;If the license server is installed on a domain controller the Network Service account also needs to be a member of the Terminal Server License Servers group.&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080 size=2&gt;If the license server is installed on a domain controller after you have added the appropriate accounts to the Terminal Server License Servers group you must restart the Terminal Services Licensing service to track or report the usage of TS Per User CALs.&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080 size=2&gt;&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#ff0000 size=2&gt;&lt;STRONG&gt;Win32 error code: 0x80070005&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;El error &lt;STRONG&gt;&lt;FONT color=#ff0000&gt;4105&lt;/FONT&gt;&lt;/STRONG&gt; ocurre en los usuarios migrados desde un entorno NT/2000. Cuando se actualiza el esquema del dominio a 2003, los usuarios creados a partir de ese momento, incluyen permisos de lectura/escritura para el grupo &lt;B&gt;Terminal Server License Servers&lt;/B&gt; en su security descriptor. Esto es debido a que el grupo &lt;B&gt;Terminal Server License Servers&lt;/B&gt; se crea al ampliar el esquema a 2003 ya que en 2000 no existía y se modifica el &lt;B&gt;&lt;FONT color=#008000&gt;defaultSecurityDescriptor&lt;/FONT&gt;&lt;/B&gt; de la clase user añadiendo la siguiente &lt;B&gt;ACE&lt;/B&gt;:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;FONT color=#008000&gt;&lt;EM&gt;(OA;;WPRP;6db69a1c-9422-11d1-aebd-0000f80367c1;;S-1-5-32-561)&lt;/EM&gt;&lt;/FONT&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Donde:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;B&gt;6db69a1c-9422-11d1-aebd-0000f80367c1&lt;/B&gt; –&amp;gt; es la propiedad sobre la que damos los permisos (terminalserver) &lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;WPRP –&amp;gt; &lt;/B&gt;Write/Read property &lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;S-1-5-32-561 –&amp;gt; &lt;/B&gt;SID del grupo &lt;EM&gt;Terminal Server License Servers&lt;/EM&gt; &lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Llegados a este punto tenemos dos posibilidades:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Aplicar la &lt;B&gt;ACE&lt;/B&gt; para todos los objetos en el &lt;B&gt;naming context&lt;/B&gt; de dominio. &lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;Para ello, lo que tenemos que hacer es ejecutar el comando &lt;B&gt;&lt;FONT color=#008000&gt;&lt;EM&gt;dsacls "dc=XXXX,dc=XXXX,dc=XXXX,dc=XXXX” /I:T /G "BUILTIN\Terminal Server License Servers”:WPRP;terminalServer”&lt;/EM&gt;&lt;/FONT&gt;&lt;/B&gt;. Por ejemplo, si nuestro dominio se llamase contoso.com el comando sería:&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;dsacls "dc=contoso,dc=com” /I:T /G "BUILTIN\Terminal Server License Servers”:WPRP;terminalServer”&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;Dar permisos usuario a usuario utilizando el comando: &lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;FONT color=#008000&gt;&lt;EM&gt;dsacls "CN=XXXX,OU=XXXX,OU=XXXX,OU=XXXX,DC=XXXX,DC=XXXX,DC=XXX" /G "BUILTIN\Terminal Server License Servers:WPRP;terminalServer"&lt;/EM&gt;&lt;/FONT&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;Este comando lo que hace es precisamente dar permisos de lectura/escritura al grupo &lt;B&gt;Terminal Server License Servers&lt;/B&gt; sobre la propiedad &lt;B&gt;&lt;FONT color=#008000&gt;terminalServer&lt;/FONT&gt;&lt;/B&gt; de un usuario. Por tanto, lo que necesitamos para resolver el problema es identificar todos los usuarios creados antes de actualizar el esquema a 2003 (y que vayan a acceder a través de terminal server) y darle los permisos antes mencionados.&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;En este punto es necesario identificar los usuarios sobre los que necesitamos dar los permisos, basándonos en la pertenencia a un grupo o en la fecha de creación. Si os vais a basar en la pertenencia a grupos, os recomendamos seguir los pasos descritos en el siguiente post:&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/plataformas/archive/2009/04/16/diversas-herramientas-no-muestran-todos-los-miembros-de-un-grupo-en-el-directorio-activo.aspx" target=_blank mce_href="http://blogs.technet.com/plataformas/archive/2009/04/16/diversas-herramientas-no-muestran-todos-los-miembros-de-un-grupo-en-el-directorio-activo.aspx"&gt;&lt;FONT color=#0000ff&gt;&lt;EM&gt;Diversas herramientas no muestran todos los miembros de un grupo en el Directorio Activo&lt;/EM&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;De acuerdo con el post, un posible script sería como el siguiente:&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080&gt;&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;
&lt;TABLE border=1 cellSpacing=0 cellPadding=2 width=400&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD vAlign=top width=398&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080&gt;Set objGroup = GetObject _&lt;/FONT&gt;&lt;/I&gt; &lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; ("LDAP://cn=XXXX, ou=XXXX, dc=XXXX, dc=XXXX”)&lt;/FONT&gt;&lt;/I&gt; &lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080&gt;set objShell = WScript.CreateObject("WScript.Shell")&lt;/FONT&gt;&lt;/I&gt; &lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080&gt;&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080&gt;For Each strUser on objGroup.Member&lt;/FONT&gt;&lt;/I&gt; &lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Wscript.Echo strUser&lt;/FONT&gt;&lt;/I&gt; &lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT color=#004080&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; set objExec = objShell.Exec("dsacls """ + strUser + """ /G ""BUILTIN\Terminal Server License Servers:WPRP;terminalServer""")&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;
&lt;P&gt;El anterior script daría permisos a 1000 usuarios pertenecientes a un grupo administrativo. Si el número de usuarios es mayor, habría que utilizar otro script.&lt;/P&gt;
&lt;P&gt;Nuestros compañeros de desarrollo nos han comentado que el script se complicaría bastante por lo que os recomendamos abrir un caso con ellos para que os puedan guiar de la mejor manera. Asimismo, si lo que queremos es dar permisos a usuarios de una OU específica el script también sería diferente.&lt;/P&gt;
&lt;P&gt;Por último, si os queréis basar en la fecha de creación de los usuarios también deberíamos utilizar un script diferente y bastante más complejo. Además, necesitaríamos utilizar un filtro para la query LDAP del tipo &lt;B&gt;&lt;FONT color=#008000&gt;&lt;EM&gt;(&amp;amp;(objectclass=user)(whenCreated&amp;gt;=20010420235531.0Z)(whencreated&amp;lt;=20010420235531.0Z)&lt;/EM&gt;&lt;/FONT&gt;.&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Un saludo,&lt;/P&gt;
&lt;P&gt;Rafael Basterra Careaga y Yolanda Muñoz Muñoz&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3296252" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Terminal+Server/default.aspx">Terminal Server</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Troubleshooting/default.aspx">Troubleshooting</category></item><item><title>¿Por qué no puedo unir un servidor Win2008R2 a un dominio de Directorio Activo?</title><link>http://blogs.technet.com/plataformas/archive/2009/11/23/por-qu-no-puedo-unir-un-servidor-win2008r2-a-un-dominio-de-directorio-activo.aspx</link><pubDate>Mon, 23 Nov 2009 15:06:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3295819</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3295819.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3295819</wfw:commentRss><description>&lt;P&gt;Hola a todos.&lt;/P&gt;
&lt;P&gt;Recientemente se nos planteó un caso de este tipo en soporte. En este caso era debido a que los DCs Windows Server 2003 se estaban “comportando” como Windows NT. Aquí tenéis toda la histora:&lt;/P&gt;
&lt;P&gt;&lt;B&gt;Entorno:&lt;/B&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Dominio con 3 DCs Windows Server 2003 (SP2) y múltiples BDCs Windows NT4.0&lt;/LI&gt;
&lt;LI&gt;Modo functional Windows 2003 Interim&lt;/LI&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;B&gt;&lt;A href="http://support.microsoft.com/kb/322692" target=_blank mce_href="http://support.microsoft.com/kb/322692"&gt;How to raise domain and forest functional levels in Windows Server 2003&lt;/A&gt;&lt;/B&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;&lt;A href="http://technet.microsoft.com/en-us/library/cc738038(WS.10).aspx" target=_blank mce_href="http://technet.microsoft.com/en-us/library/cc738038(WS.10).aspx"&gt;Functional Levels Background Information&lt;/A&gt;&lt;/B&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;LI&gt;Servidores miembro Windows Server 2003&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&lt;B&gt;Problema:&lt;/B&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;No se podía unir equipos Windows Server 2008R2 al dominio como servidores miembro&lt;/LI&gt;
&lt;LI&gt;Al intentar unirse especificando el nombre FQDN del dominio se recibía el error:&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT color=#ff0000&gt;An Active Directory Domain Controller (AD DC) for the domain &lt;B&gt;&lt;I&gt;DOMINIO.COM&lt;/I&gt;&lt;/B&gt; could not be contacted. &lt;/FONT&gt;&lt;FONT color=#ff0000&gt;Ensure that the domain name is typed correctly&lt;/FONT&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;Al intentar unirse especificando el nombre NETBIOS del dominio se recibía el error:&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT color=#ff0000&gt;The following error occurred attempting to join the domain &lt;B&gt;&lt;I&gt;DOMINIO&lt;/I&gt;&lt;/B&gt;: &lt;/FONT&gt;&lt;FONT color=#ff0000&gt;The specified domain either does not exist or could not be contacted&lt;/FONT&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;El problema se repetía al intentar unir equipos Windows Server 2003 al mismo dominio mediante el nombre FQDN, pero NO ASÍ por mediante el nombre NETBIOS donde SÍ lograban unirse correctamente al mismo dominio. &lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;A su vez, determinamos que los mismos servidores Win2008R2 SÍ podían unirse correctamente utilizando el nombre FQDN a otros dominios del mismo entorno&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;Durante nuestra investigación obtuvimos y analizamos trazas de red del tráfico entro los equipos Win2008R2 y los DCs&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;Observamos que, en principio, los DCs respondían “correctamente” a las peticiones de los clientes (no había cortes de tráfico ni errores en las comunicaciones entre los prospectivos servidores miembros 2008R2 y los DCs). A pesar de ver que recibían “respuestas” por parte de los DCs, los equipos Win2008R2 persistían en repetir las mismas peticiones para localizar información del dominio al que se querían unir, hasta finalmente fallar con los errores ya citados&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;Investigación&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;El problema finalmente tenía 2 matices:&lt;/P&gt;
&lt;P&gt;1)&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;A pesar de ser Win2003, los 3 DCs del dominio, a ojos de los clientes “actuaban” como servidores Windows NT4.&lt;/LI&gt;
&lt;LI&gt;Tenían configurados una clave de registro &lt;B&gt;NT4Emulator,&lt;/B&gt;&amp;nbsp; que existe (como medida temporal) para evitar que se sobrecarguen los nuevos DCs de tipo directorio activo durante la migración de un dominio de tipo Windows NT4 a directorio activo&lt;/LI&gt;
&lt;LI&gt;La descripción y la funcionalidad de la clave de registro se encuentran en el siguiente artículo:&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;298713" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;298713"&gt;298713 How to prevent overloading on the first domain controller during domain upgrade&lt;/A&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT color=#004080&gt;The &lt;B&gt;NT4Emulator &lt;/B&gt;parameter specifies whether this domain controller will emulate the behavior of an Windows NT 4.0-based domain controller. By default, the domain controller does not emulate this behavior. &lt;B&gt;Emulation of the Windows NT 4.0 behavior is desirable when the first domain controller that is running Windows 2000 or a later version of Windows is promoted to a primary domain controller in a Windows NT 4.0 domain that has many Windows 2000-based clients. Unless you emulate the Windows NT 4.0 behavior, all the Windows 2000-based clients will target the Windows-based domain controller and potentially overload it. T&lt;/B&gt;his parameter is ignored on computers that are not domain controllers.&lt;/FONT&gt; &lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;Respecto a este caso concreto, observamos los comportamientos descritos en rojo&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT color=#004080&gt;If this parameter is set to TRUE, the following scenario occurs on a domain controller:&lt;/FONT&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;FONT color=#ff0000&gt;Incoming LDAP locator pings are ignored unless the ping comes from an admin computer. (See the "Neutralizing Windows NT 4.0 Emulation for Some Computers" section.) &lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT color=#ff0000&gt;The flags that are negotiated during the incoming security channel setup will be set to what an Windows NT 4.0-based domain controller can support unless the channel setup comes from an admin computer.&lt;/FONT&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;/UL&gt;
&lt;P&gt;&lt;FONT color=#ff0000&gt;&lt;/FONT&gt;&lt;FONT color=#ff0000&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Ambos puntos explicaban por qué los clientes Win2008R2 repetían sus peticiones a pesar de recibir “respuesta”, tanto en los intentos de unirse al dominio mediante nombre FQDN como mediante nombre Netbios &lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;2)&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;A su vez el hecho de que los servidores Win2008R2 no se unieran al dominio pero los equipos Win2003 sí&amp;nbsp; (a través de NETBIOS )se explica en el siguiente artículo:&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;940268" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;940268"&gt;940268&amp;nbsp; Error message when you try to join a Windows Vista, Windows Server 2008, Windows 7, or Windows Server 2008 R2-based computer to a Windows NT 4.0 domain: "Logon failure: unknown user name or bad password"&lt;/A&gt;&lt;/B&gt;&lt;B&gt; &lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;/B&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;En resumen, los DCs se comportaban como máquinas NT4, y Win7/Win2008R2 no pueden unirse a un dominio de tipo NT4.&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&lt;B&gt;Resolución&lt;/B&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Pudimos unir los equipos Windows Server 2008R2 correctamente al dominio tras crear el valor de registro &lt;B&gt;NeutralizeNT4Emulator &lt;/B&gt;que les permitía contactar con los DCs Windows Server 2003 y que éstos les respondiesen “correctamente”&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Tolu Igbon&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3295819" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Server+2008+R2/default.aspx">Server 2008 R2</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Domain+join/default.aspx">Domain join</category></item><item><title>Monitorizando el tipo de consultas LDAP que llegan a nuestros DCs</title><link>http://blogs.technet.com/plataformas/archive/2009/08/11/monitorizando-las-consultas-ldap-en-nuestros-dcs.aspx</link><pubDate>Tue, 11 Aug 2009 23:25:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3272509</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3272509.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3272509</wfw:commentRss><description>&lt;P&gt;Hola de nuevo. Volvemos a la “carga” con LDAP. Hoy vamos a hablar sobre cómo obtener un logging detallado de las consultas LDAP llevadas a cabo por un controlador de dominio. Esto puede resultarnos útil a la hora de comprobar el tipo de consultas LDAP que se efectúan, comprobar si están optimizadas en cuanto a objetos recorridos, etc. &lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;U&gt;&lt;EM&gt;Para qué nos sirve&lt;/EM&gt;&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;Los datos obtenidos pueden ayudarnos a determinar, por ejemplo, si hay un cliente que está efectuando muchas consultas y que, en principio, no debería estar realizando, lo que puede indicar la presencia de alguna aplicación no deseada. &lt;/P&gt;
&lt;P&gt;También puede ayudarnos a determinar si es necesario indexar algún atributo concreto para optimizar un tipo de búsqueda concreta que se realiza de forma frecuente y con un filtro que utiliza un atributo específico no indexado (lo que provoca recorrer innecesariamente múltiples objetos por cada búsqueda). &lt;/P&gt;
&lt;P&gt;Es posible que estemos realizando la búsqueda en un &lt;EM&gt;scope&lt;/EM&gt; o ámbito muy amplio y con un DN base muy general cuando podemos restringirla a una OU concreta y no a todo el sub-árbol del dominio: si buscamos usuarios de una oficina concreta que cumplen un requisito y sabemos que todos los usuarios de dicha oficina están en una OU específica, deberíamos utilizar dicha OU como DN base de la búsqueda y no todo el dominio.&lt;/P&gt;
&lt;P&gt;Este logging de las consultas LDAP se realiza en el visor de sucesos en forma de eventos. Los eventos generados proporcionan, además de los datos del cliente y la propia consulta, información adicional como el tiempo empleado en las &lt;I&gt;queries&lt;/I&gt; LDAP y los objetos recorridos. &lt;/P&gt;
&lt;P&gt;Para leer información sobre cómo funcionan las búsquedas LDAP: &lt;B&gt;&lt;I&gt;&lt;A href="http://technet2.microsoft.com/windowsserver/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx" target=_blank mce_href="http://technet2.microsoft.com/windowsserver/en/library/8196d68e-776a-4bbc-99a6-d8c19f36ded41033.mspx"&gt;&lt;FONT color=#0000ff&gt;How Active Directory Searches Work&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;EM&gt;&lt;U&gt;Cómo configurar este nivel de logging&lt;/U&gt;&lt;/EM&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;Para conseguir este nivel de &lt;I&gt;logging&lt;/I&gt;, en los DCs hay que hacer varias modificaciones en el registro para:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Definir lo que consideramos una búsqueda LDAP costosa/ineficiente &lt;/LI&gt;
&lt;LI&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;314980" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;314980"&gt;Habilitar el log de eventos de diagnóstico de Directorio Activo&lt;/A&gt; para &lt;EM&gt;Field Engineering&lt;/EM&gt;&amp;nbsp;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;En primer lugar hay que definir los límites a partir de los cuales se considera que una consulta es costosa/ineficiente. Estos límites se especifican en términos de &lt;EM&gt;&lt;STRONG&gt;objetos recorridos&lt;/STRONG&gt;&lt;/EM&gt;, y &lt;EM&gt;&lt;STRONG&gt;sólo se registrarán eventos que superen estos límites&lt;/STRONG&gt;&lt;/EM&gt;. &lt;/P&gt;
&lt;P&gt;Una búsqueda costosa es aquella que visita un alto número de objetos. La eficiencia de una búsqueda se mide comparando el número de registros devueltos con respecto al número de registros visitados. Es decir, si la búsqueda devuelve 300 objetos después de recorrer 300 objetos, entonces estamos ante una búsqueda eficiente.&lt;/P&gt;
&lt;P&gt;Los límites se especifican con creando o modificando los siguientes valores de la clave de registro que se proporciona a continuación (si se desea que se muestren todas las consultas LDAP, el valor de ambos límites deberá ser &lt;FONT color=#ff0000&gt;&lt;STRONG&gt;&lt;EM&gt;1&lt;/EM&gt;&lt;/STRONG&gt;&lt;/FONT&gt;&lt;FONT color=#000000&gt;, aunque esto puede suponer un incremento no deseado de la carga de CPU del DC):&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;B&gt;&lt;FONT color=#008000&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters&lt;/FONT&gt;&lt;/B&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;I&gt;Valor:&amp;nbsp;&amp;nbsp; &lt;B&gt;&lt;FONT color=#008000&gt;Expensive Search Results Threshold&lt;/FONT&gt;&lt;/B&gt;&lt;/I&gt; &lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;Tipo:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DWORD&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;Datos:&amp;nbsp; &lt;STRONG&gt;10000 &lt;/STRONG&gt;(Valor por defecto)&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;I&gt;Valor:&amp;nbsp;&amp;nbsp; &lt;B&gt;&lt;FONT color=#008000&gt;Inefficient Search Results Threshold&lt;/FONT&gt;&lt;/B&gt;&lt;/I&gt; &lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;Tipo:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DWORD&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;Datos:&amp;nbsp; &lt;STRONG&gt;1000 &lt;/STRONG&gt;(Valor por defecto)&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;B&gt;&lt;/B&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;Con estos valores por defecto, una búsqueda se considerará &lt;STRONG&gt;&lt;EM&gt;costosa &lt;/EM&gt;&lt;/STRONG&gt;si el DC recorre más de 10000 objetos (&lt;STRONG&gt;&lt;EM&gt;Expensive Search Results Threshold&lt;/EM&gt;&lt;/STRONG&gt;). Una búsqueda se considerará &lt;STRONG&gt;&lt;EM&gt;ineficiente&lt;/EM&gt; &lt;/STRONG&gt;si recorre más de 1000 objetos (&lt;EM&gt;&lt;STRONG&gt;Inefficient Search Results Threshold&lt;/STRONG&gt;&lt;/EM&gt;) y se devuelve como resultado menos de un 10% de los objetos visitados.&lt;/P&gt;
&lt;P&gt;Los valores de &lt;I&gt;&lt;FONT color=#008000&gt;&lt;STRONG&gt;Expensive&lt;/STRONG&gt;&lt;/FONT&gt; &lt;/I&gt;e &lt;I&gt;&lt;FONT color=#008000&gt;&lt;STRONG&gt;Inefficient Search Results Threshold&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/I&gt; son valores subjetivos, por lo que habrá que adecuarlos al entorno y al tipo de consultas que se efectúen en los DCs. &lt;/P&gt;
&lt;P&gt;Se puede encontrar más información sobre estos valores en el siguiente enlace:&lt;/P&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://msdn.microsoft.com/en-us/library/ms808539.aspx" target=_blank mce_href="http://msdn.microsoft.com/en-us/library/ms808539.aspx"&gt;&lt;FONT color=#0000a0&gt;Creating More Efficient Microsoft Active Directory-Enabled Applications&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;Hasta aquí ya hemos determinado nuestros valores límite de lo que consideramos una búsqueda costosa o ineficiente. Sin embargo, &lt;U&gt;esto no es suficiente para generar los eventos&lt;/U&gt;.&lt;/P&gt;
&lt;P&gt;Los eventos de log de actividad LDAP se generan en el visor de sucesos de Directorio Activo en la categoría de &lt;STRONG&gt;&lt;EM&gt;Field Engineering&lt;/EM&gt;&lt;/STRONG&gt;. Por lo tanto, tendremos que activar el log de diagnóstico de esta categoría en los DCs en los que queramos monitorizar la actividad LDAP.&lt;/P&gt;
&lt;P&gt;Para ello es necesario modificar el siguiente valor de la clave de registro que se muestra a continuación:&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;B&gt;&lt;FONT color=#008000&gt;HKLM\system\CCS\Services\NTDS\Diagnostics&lt;/FONT&gt;&lt;/B&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;I&gt;Valor:&amp;nbsp;&amp;nbsp; &lt;B&gt;&lt;FONT color=#008000&gt;15 Field Engineering&lt;/FONT&gt;&lt;/B&gt;&lt;/I&gt; &lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;Datos:&amp;nbsp; &lt;B&gt;5&lt;/B&gt;&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;Nota:&lt;/EM&gt; Para que los valores sean efectivos no es necesario reiniciar el DC en el que se modifiquen&lt;/P&gt;
&lt;P&gt;A partir de dicho momento, por cada &lt;I&gt;query&lt;/I&gt; LDAP costosa/ineficiente aparecerá en el Visor de Sucesos de &lt;I&gt;Directory Services&lt;/I&gt; un evento &lt;FONT color=#ff0000&gt;&lt;B&gt;&lt;I&gt;1644&lt;/I&gt;&lt;/B&gt; &lt;/FONT&gt;de categoría &lt;B&gt;&lt;I&gt;&lt;FONT color=#ff0000&gt;Field Engineering&lt;/FONT&gt;&lt;/I&gt;&lt;/B&gt; con la información de la búsqueda, tipo, filtro, ámbito de búsqueda (&lt;EM&gt;scope&lt;/EM&gt;), entradas recorridas, entradas encontradas, etc.:&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Event Type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Information&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Event Source:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; NTDS General&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: red; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Event Category:&amp;nbsp;&amp;nbsp; Field Engineering &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: red; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Event ID:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1644&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Description:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt; 
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Internal event: A client issued a search operation with the following options. &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;&amp;nbsp;&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: red; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Client:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: red; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;127.0.0.1 &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Starting node:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;DC=dominio,DC=com &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Filter:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;&amp;nbsp;(objectClass=computer)&amp;nbsp; &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Search scope:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;subtree &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Attribute selection:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;[types_only] &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Server controls:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;&amp;nbsp;&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Visited entries:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;3448 &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT face=Calibri&gt;Returned entries:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt"&gt;&lt;FONT face=Calibri&gt;7&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;Otro tipo de log de diagnóstico que puede resultar útil es el siguiente, que nos permite obtener información sobre el tiempo empleado en las búsquedas:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;I&gt;Valor:&amp;nbsp;&amp;nbsp; &lt;B&gt;&lt;FONT color=#008000&gt;16 LDAP Interface Events&lt;/FONT&gt;&lt;/B&gt;&lt;/I&gt;&lt;FONT color=#008000&gt; &lt;/FONT&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;Datos:&amp;nbsp; &lt;B&gt;3&lt;/B&gt;&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Después de habilitarlo obtendremos un evento &lt;B&gt;&lt;I&gt;&lt;FONT color=#ff0000&gt;1139&lt;/FONT&gt;&lt;/I&gt;&lt;/B&gt; de &lt;B&gt;&lt;I&gt;&lt;FONT color=#ff0000&gt;LDAP Interface&lt;/FONT&gt;&lt;/I&gt;&lt;/B&gt; indicando el tiempo que ha costado realizar cada búsqueda:&amp;nbsp;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;&lt;I&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: en-us" lang=EN-US&gt;&lt;FONT face=Calibri&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT color=#000000&gt;Event Type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Information&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT color=#000000&gt;Event Source:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; NTDS LDAP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: red; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;Event Category:&amp;nbsp;&amp;nbsp; LDAP Interface &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: red; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;Event ID:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1139&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT color=#000000&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;FONT color=#000000&gt;Description:&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt; 
&lt;P style="MARGIN: 0cm 0cm 0pt 35.4pt" class=MsoNormal&gt;&lt;I&gt;&lt;SPAN style="COLOR: #0070c0; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;Internal event: Function ldap_search completed with an elapsed time of 30 ms.&lt;/SPAN&gt;&lt;/I&gt;&amp;nbsp;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P mce_keep="true"&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/I&gt;Para revisar los eventos generados por los DCs y obtener, por ejemplo, todos los eventos con ID 1644 y fuente NTDS General de todos los DCs que estemos monitorizando, podemos usar una herramienta como &lt;I&gt;&lt;A title=EventCombMT href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;308471" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;308471"&gt;EventCombMT&lt;/A&gt;&lt;/I&gt;. La herramienta &lt;I&gt;EventCombMT&lt;/I&gt; se puede descargar desde el siguiente enlace:&lt;/P&gt;
&lt;P&gt;También es recomendable que aumentemos el tamaño del &lt;I&gt;log&lt;/I&gt; de &lt;I&gt;Directory Services,&lt;/I&gt; ya que se van a generar varios eventos por cada consulta LDAP registrada, lo que podría provocar que dicho visor de sucesos llegara a su tamaño máximo.&lt;/P&gt;
&lt;P&gt;Hasta la próxima.&lt;/P&gt;
&lt;P&gt;Paula Tomás Galed&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3272509" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Network/default.aspx">Network</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/LDAP/default.aspx">LDAP</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Troubleshooting/default.aspx">Troubleshooting</category></item><item><title>¿Por qué una consulta LDAP no devuelve todos los resultados y qué tiene que ver el valor MaxPageSize en ello?</title><link>http://blogs.technet.com/plataformas/archive/2009/08/04/por-qu-una-consulta-ldap-no-devuelve-todos-los-resultados-y-qu-tiene-que-ver-el-valor-maxpagesize-en-ello.aspx</link><pubDate>Tue, 04 Aug 2009 20:30:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3270618</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3270618.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3270618</wfw:commentRss><description>&lt;P&gt;Hola a todos. Soy Paula, del equipo de Directorio Activo. Hoy vamos a tratar un tema por el que nos preguntan en Soporte.&lt;/P&gt;
&lt;P&gt;A veces, cuando se realizan consultas LDAP a Directorio Activo (utilizando alguna herramienta o programa a medida), no se devuelven todos los resultados que esperamos. Podemos, por ejemplo, solicitar todos los usuarios de una determinada Unidad Organizativa en la que sabemos que hay 3000 usuarios para luego realizar algunas modificaciones sobre ellos.&amp;nbsp;Sin embargo, al ejecutar&amp;nbsp;la consulta&amp;nbsp;LDAP,&amp;nbsp;AD&amp;nbsp;sólo nos devuelve 1000 usuarios, con lo cual la búsqueda no nos sirve...&lt;/P&gt;
&lt;P&gt;Este comportamiento se debe a que Directorio Activo devuelve por defecto un máximo número de objetos (1000) en una única búsqueda, aunque los objetos que cumplan los parámetros de búsqueda sean más de ese número por defecto. Este límite viene dado por el valor &lt;I&gt;&lt;STRONG&gt;&lt;FONT color=#008000&gt;MaxPageSize &lt;/FONT&gt;&lt;/STRONG&gt;&lt;/I&gt;de la política LDAP en Directorio Activo.&lt;/P&gt;
&lt;P&gt;El valor puede ser modificado y adaptado a las necesidades concretas que tengamos. Para modificar dicho valor es necesario realizar la operación con un usuario con credenciales de &lt;I&gt;&lt;STRONG&gt;Enterprise Admin&lt;/STRONG&gt;&lt;/I&gt;.&lt;/P&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;FONT color=#ff0000&gt;No se recomienda cambiar su valor&lt;/FONT&gt;&lt;/I&gt;&lt;/B&gt; para recibir un mayor número de objetos en una única consulta LDAP, &lt;FONT color=#ff0000&gt;&lt;B&gt;&lt;I&gt;sino&lt;/I&gt;&lt;/B&gt; &lt;B&gt;&lt;I&gt;realizar búsquedas paginadas&lt;/I&gt;&lt;/B&gt;&lt;/FONT&gt; en el Directorio Activo. De esta manera se dividirá la búsqueda en varias búsquedas “más pequeñas” que cumplirán con el límite máximo establecido para cada una de ellas. &lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;U&gt;&lt;EM&gt;¿Por qué no se recomienda cambiar el valor de MaxPageSize?&lt;/EM&gt;&lt;/U&gt;&lt;/STRONG&gt; &lt;/P&gt;
&lt;P&gt;Porque su modificación puede producir efectos negativos sobre el rendimiento de los DCs y el tráfico generado en la red.&lt;/P&gt;
&lt;P&gt;Se puede encontrar más información sobre el valor &lt;I&gt;&lt;STRONG&gt;&lt;FONT color=#008000&gt;MaxPageSize&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/I&gt; y cómo consultarlo y/o modificarlo con &lt;B&gt;&lt;I&gt;&lt;FONT color=#008000&gt;ntdsutil.exe&lt;/FONT&gt;&lt;/I&gt;&lt;/B&gt; en el siguiente enlace:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;315071" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;315071"&gt;&lt;FONT color=#0000ff&gt;315071&amp;nbsp; How to view and set LDAP policy in Active Directory by using Ntdsutil.exe&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;“MaxPageSize&lt;A title=#h14 name=#h14&gt;&lt;/A&gt; &lt;/I&gt;&lt;/B&gt;&lt;I&gt;- This value controls the maximum number of objects that are returned in a single search result, independent of how large each returned object is. To perform a search where the result might exceed this number of objects, the client must specify the paged search control. This is to group the returned results in groups that are no larger than the &lt;B&gt;MaxPageSize&lt;A title=#h15 name=#h15&gt;&lt;/A&gt; &lt;/B&gt;value. To summarize, &lt;B&gt;MaxPageSize&lt;A title=#h16 name=#h16&gt;&lt;/A&gt; &lt;/B&gt;controls the number of objects that are returned in a single search result. &lt;BR&gt;&lt;/I&gt;&lt;I&gt;Default value: 1,000”&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;Si se modifican los límites establecidos por defecto existe un &lt;EM&gt;problema potencial de rendimiento&lt;/EM&gt;. Estos límites han sido probados y se seleccionaron por considerarse óptimos o recomendables. Para entornos específicos pueden ser modificados pero siempre teniendo en cuenta que pueden suponer un problema de rendimiento en el futuro. También hay que recordar que el valor se cambia a nivel general en la política LDAP de AD, por lo que &lt;EM&gt;&lt;STRONG&gt;&lt;FONT color=#ff0000&gt;afectará a todos los DCs&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/EM&gt;. &lt;/P&gt;
&lt;P&gt;&lt;U&gt;&lt;EM&gt;&lt;STRONG&gt;¿Cómo resolver la situación sin modificar el valor de MaxPageSize?&lt;/STRONG&gt;&lt;/EM&gt;&lt;/U&gt;&lt;/P&gt;
&lt;P&gt;La recomendación para realizar consultas LDAP es realizar dichas consultas de manera &lt;B&gt;&lt;I&gt;paginada&lt;/I&gt;&lt;/B&gt; (los diferentes lenguajes de programación a través de APIs para LDAP ofrecen mecanismos para llevar este tipo de búsquedas a cabo), con lo que se recibirían los datos de 1000 en 1000 (registros), en lugar de modificar el tamaño de la página que nos devuelve Directorio Activo. De hecho, aunque aumentemos el tamaño del valor &lt;I&gt;&lt;STRONG&gt;&lt;FONT color=#008000&gt;MaxPageSize&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/I&gt;, &lt;EM&gt;es posible que tampoco sea suficiente y la búsqueda no devuelva todos los resultados esperados&lt;/EM&gt; (el número de objetos puede crecer en el tiempo y superar el nuevo límite de &lt;I&gt;MaxPageSize&lt;/I&gt;).&lt;/P&gt;
&lt;P&gt;Se puede encontrar más información sobre las diferentes políticas LDAP, incluyendo &lt;I&gt;MaxPageSize&lt;/I&gt; en el siguiente enlace:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://msdn.microsoft.com/en-us/library/cc223376(PROT.10).aspx" target=_blank mce_href="http://msdn.microsoft.com/en-us/library/cc223376(PROT.10).aspx"&gt;&lt;FONT color=#0000ff&gt;3.1.1.3.4.6 LDAP Policies&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Como ya se ha comentado, las políticas LDAP proporcionan límites operacionales para consultas/operaciones LDAP y deben ser configuradas de tal manera que garanticen un nivel de servicio aceptable sin impactar al rendimiento de los DCs y evitando así también ataques de denegación de servicio. &lt;/P&gt;
&lt;P&gt;Información específica sobre las políticas LDAP en Windows Server 2008:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://technet.microsoft.com/es-es/library/Cc770976.aspx" target=_blank mce_href="http://technet.microsoft.com/es-es/library/Cc770976.aspx"&gt;&lt;FONT color=#0000ff&gt;LDAP policies&lt;/FONT&gt;&lt;/A&gt; &lt;/I&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;“To ensure that domain controllers can support service level guarantees, you can specify operational limits for a number of Lightweight Directory Access Protocol (LDAP) operations. These limits prevent specific operations from adversely impacting the performance of the server and also make the server resilient to denial of service attacks.”&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Más información sobre los límites administrativos de LDAP para AD en la información sobre la herramienta &lt;I&gt;Microsoft Exchange Server Analyzer Tool&lt;/I&gt; que analiza configuraciones erróneas entre otros:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;A href="http://technet.microsoft.com/en-us/library/aa998536.aspx" target=_blank mce_href="http://technet.microsoft.com/en-us/library/aa998536.aspx"&gt;&lt;EM&gt;&lt;STRONG&gt;&lt;FONT color=#0000ff&gt;Microsoft Exchange Server Analyzer Tool – Active Directory settings &lt;BR&gt;MaxPageSize is set too high&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/EM&gt;&lt;/A&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;“&lt;/I&gt;&lt;I&gt;The Microsoft® Exchange Server Analyzer Tool queries the Active Directory® directory service to determine the setting for the &lt;B&gt;MaxPageSize&lt;/B&gt; value for the &lt;B&gt;LDAPAdminLimits&lt;/B&gt; attribute of the Default Query Policy object in the Query-Policies container. If the Exchange Server Analyzer determines that the value for &lt;B&gt;MaxPageSize&lt;/B&gt; is greater than 2,500, an error is displayed.&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;The Lightweight Directory Access Protocol (LDAP) administrative limits balance Active Directory operational capabilities and performance. These limits prevent specific operations from adversely affecting the performance of the server. The limits also make the server resilient to denial of service attacks. Increasing this setting beyond its default value could have an adverse impact on your Active Directory infrastructure.&lt;/I&gt;&lt;I&gt;“&lt;/I&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;STRONG&gt;&lt;U&gt;Información adicional sobre las búsquedas paginadas:&lt;/U&gt;&lt;/STRONG&gt;&lt;/I&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://msdn2.microsoft.com/en-us/library/aa746459.aspx" target=_blank mce_href="http://msdn2.microsoft.com/en-us/library/aa746459.aspx"&gt;&lt;FONT color=#0000ff&gt;Retrieving Large Results Sets&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt; &lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://msdn2.microsoft.com/en-us/library/aa367011.aspx" target=_blank mce_href="http://msdn2.microsoft.com/en-us/library/aa367011.aspx"&gt;&lt;FONT color=#0000ff&gt;Paging Search Results&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt; &lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://msdn2.microsoft.com/en-us/library/aa366971.aspx" target=_blank mce_href="http://msdn2.microsoft.com/en-us/library/aa366971.aspx"&gt;&lt;FONT color=#0000ff&gt;ldap_search_ext&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt; &lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://msdn2.microsoft.com/en-us/library/aa366953.aspx" target=_blank mce_href="http://msdn2.microsoft.com/en-us/library/aa366953.aspx"&gt;&lt;FONT color=#0000ff&gt;LDAP_PAGED_RESULT_OID_STRING&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt; &lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Espero que la información os resulte útil a la hora de realizar consultas LDAP en vuestro directorio.&lt;/P&gt;
&lt;P&gt;Paula Tomás Galed&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3270618" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/LDAP/default.aspx">LDAP</category></item><item><title>Diversas herramientas no muestran todos los miembros de un grupo en el Directorio Activo</title><link>http://blogs.technet.com/plataformas/archive/2009/04/16/diversas-herramientas-no-muestran-todos-los-miembros-de-un-grupo-en-el-directorio-activo.aspx</link><pubDate>Thu, 16 Apr 2009 12:59:05 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3227132</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3227132.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3227132</wfw:commentRss><description>&lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Hola a todos.     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;     &lt;p&gt;&amp;#160;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;En ocasiones, es posible que necesitemos inventariar los usuarios y/o grupos que tenemos en nuestro Directorio Activo.     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;En función del método que empleemos para extraer información, puede ser que los resultados obtenidos no sean los correctos o estén incompletos.     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Sea, por ejemplo, el grupo &lt;i&gt;big_group&lt;/i&gt; (un grupo Global de Seguridad en el dominio) que tiene unos 2000 miembros aproximadamente.      &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Si intentamos listar los miembros que tiene, obtenemos los siguientes resultados:     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p class="MsoNormal"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;dsget group           &lt;p&gt;&lt;/p&gt;         &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p style="margin-left: 35.4pt" class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;En este caso, como podemos ver en la captura, la salida de la herramienta no nos devuelve resultados:     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p style="margin-left: 35.4pt" class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;     &lt;p&gt;&amp;#160;&lt;/p&gt;   &lt;/span&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;&lt;a href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/Diversasherramientasnomuestrantodoslosmi_A885/clip_image001_2.jpg"&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="clip_image001" border="0" alt="clip_image001" src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/Diversasherramientasnomuestrantodoslosmi_A885/clip_image001_thumb.jpg" width="539" height="156" v:shapes="Picture_x0020_0" /&gt;&lt;/a&gt;      &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p style="margin-left: 35.4pt" class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;     &lt;p&gt;&amp;#160;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p style="margin-left: 35.4pt" class="MsoNormal"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;ldp.exe         &lt;p&gt;&lt;/p&gt;       &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p style="margin-left: 35.4pt" class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;La herramienta &lt;b&gt;&lt;i&gt;ldp.exe&lt;/i&gt;&lt;/b&gt; trunca los resultados obtenidos, no mostrando la totalidad de miembros del grupo:      &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;Expanding base 'CN=big_group,CN=Users,DC=testdom,DC=local'...       &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;Result &amp;lt;0&amp;gt;: (null)       &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;Matched DNs:        &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;Getting 1 entries:       &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;&amp;gt;&amp;gt; Dn: CN=big_group,CN=Users,DC=testdom,DC=local       &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; 2&amp;gt; objectClass: top; group;        &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; 1&amp;gt; cn: big_group;        &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &lt;/span&gt;&lt;/i&gt;&lt;i&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;0&amp;gt; member:        &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal" align="left"&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; 1500&amp;gt; member;range=0-1499: CN=user1,CN=Users,DC=testdom,DC=local; CN=user2,CN=Users,DC=testdom,DC=local;&amp;#160; CN=user3,CN=Users,DC=testdom,DC=local;&amp;#160; CN=user4,CN=Users,DC=testdom,DC=local;&amp;#160; CN=user5,CN=Users,DC=testdom,DC=local;...&lt;/span&gt;&lt;/i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;A través de la herramienta &lt;b&gt;&lt;i&gt;ntdsutil&lt;/i&gt;&lt;/b&gt;, podemos controlar una serie de parámetros para las políticas LDAP de los DCs del dominio.      &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Entre otros, tenemos la posibilidad de alterar el valor del parámetro &lt;i&gt;MaxValRange&lt;/i&gt; el cual controla el número de valores que se devuelve en una &lt;i&gt;query&lt;/i&gt; para cualquier atributo de un objeto en el AD.       &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Sin embargo, hemos de tener en cuenta diversas consideraciones antes de realizar cualquier cambio en estas políticas:     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-family: symbol; mso-ansi-language: es; mso-fareast-font-family: symbol; mso-bidi-font-family: symbol" lang="ES"&gt;&lt;span style="mso-list: ignore"&gt;·&lt;span style="font: 7pt &amp;quot;Times New Roman&amp;quot;"&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Las políticas de LDAP son comunes a todos los DCs del &lt;i&gt;forest&lt;/i&gt;. No es posible tener distintos DCs con valores distintos para cada parámetro.&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;&lt;/span&gt;&lt;span style="font-family: symbol; mso-ansi-language: es; mso-fareast-font-family: symbol; mso-bidi-font-family: symbol" lang="ES"&gt;&lt;span style="mso-list: ignore"&gt;·&lt;span style="font: 7pt &amp;quot;Times New Roman&amp;quot;"&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;El hecho de incrementar el número máximo de valores por atributo que nos devuelve un DC (&lt;i&gt;MaxValRange&lt;/i&gt;), puede provocar un impacto en el rendimiento de los Controladores de Dominio.      &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoListParagraph"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Este valor tomará efecto para todos los atributos de todos los objetos del Directorio Activo, y no sólo para miembros de un grupo o para otro atributo concreto que nos interese.     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Tenéis disponible más información sobre el tema aquí:      &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: black; mso-ansi-language: en-us" lang="EN-US"&gt;315071 - How to view and set LDAP policy in Active Directory by using Ntdsutil.exe         &lt;p&gt;&lt;/p&gt;       &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoNormal"&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;&lt;a href="http://support.microsoft.com/kb/315071"&gt;http://support.microsoft.com/kb/315071&lt;/a&gt;       &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p style="margin-left: 106.2pt" class="MsoNormal"&gt;&lt;i&gt;&lt;span style="font-size: 10pt; mso-ansi-language: en-us" lang="EN-US"&gt;[…]       &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 106.2pt" class="MsoNormal"&gt;&lt;i&gt;&lt;span style="font-size: 10pt; mso-ansi-language: en-us" lang="EN-US"&gt;•&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &lt;b&gt;MaxValRange&lt;/b&gt; - This value controls the number of values that are returned for an attribute of an object, independent of how many attributes that object has, or of how many objects were in the search result. In Windows 2000, this control is &amp;quot;hard&amp;quot; coded at 1,000. If an attribute has more than the number of values that are specified by the MaxValRange value, you must use value range controls in LDAP to retrieve values that exceed the MaxValRange value. MaxValueRange controls the number of values that are returned on a single attribute on a single object.         &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 106.2pt" class="MsoNormal"&gt;&lt;i&gt;&lt;span style="font-size: 10pt; mso-ansi-language: en-us" lang="EN-US"&gt;Default value:        &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 106.2pt" class="MsoNormal"&gt;&lt;i&gt;&lt;span style="font-size: 10pt; mso-ansi-language: en-us" lang="EN-US"&gt;o&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; Windows 2000 - 1,024        &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p style="margin-left: 106.2pt" class="MsoNormal"&gt;&lt;i&gt;&lt;span style="font-size: 10pt; mso-ansi-language: en-us" lang="EN-US"&gt;o&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; Windows Server 2003 - 1,500       &lt;p&gt;&lt;/p&gt;     &lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Como alternativa, y en caso de necesitar un listado de todos los miembros de un grupo (p.ej. de más de 1500 usuarios en Windows Server 2003), os proponemos el uso de scripts para realizar la tarea.     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;En el siguiente enlace podéis encontrar un ejemplo de implementación de esto:     &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.8pt" class="MsoListParagraph"&gt;&lt;b&gt;&lt;i&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;Scripting Guy: List members of a group         &lt;p&gt;&lt;/p&gt;       &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.2pt" class="MsoNormal"&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;&lt;a href="http://www.microsoft.com/technet/scriptcenter/resources/qanda/apr05/hey0419.mspx"&gt;http://www.microsoft.com/technet/scriptcenter/resources/qanda/apr05/hey0419.mspx&lt;/a&gt;       &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;p style="margin-left: 70.2pt" class="MsoNormal"&gt;&lt;span style="mso-ansi-language: en-us" lang="EN-US"&gt;&lt;i&gt;[…]&lt;/i&gt; It’s easy enough to list all the members of a group; for example, here’s a script that reports back all the members of the Finance Managers group:      &lt;p&gt;&lt;/p&gt;   &lt;/span&gt;&lt;/p&gt;  &lt;table border="0" cellspacing="0" cellpadding="0" width="100%"&gt;&lt;tbody&gt;     &lt;tr valign="top"&gt;       &lt;td dir="ltr" oncopy="e++; SetFirst(&amp;#39;5&amp;#39;);" width="100%"&gt;         &lt;div style="padding-bottom: 0px; padding-left: 20px; padding-right: 15px; padding-top: 0px"&gt;           &lt;pre class="codeSample"&gt;Set objGroup = GetObject _
    (&amp;quot;LDAP://cn=Finance Managers, ou=Finance, dc=fabrikam, dc=com&amp;quot;)

For Each strUser on objGroup.Member
        Wscript.Echo strUser
Next&lt;/pre&gt;
        &lt;/div&gt;
      &lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;&lt;/table&gt;

&lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Un saludo a todos,
    &lt;p&gt;&lt;/p&gt;
  &lt;/span&gt;&lt;/p&gt;

&lt;p class="MsoNormal"&gt;&lt;span style="mso-ansi-language: es" lang="ES"&gt;Javier Rama
    &lt;p&gt;&lt;/p&gt;
  &lt;/span&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3227132" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/GPO/default.aspx">GPO</category><category domain="http://blogs.technet.com/plataformas/archive/tags/LDAP/default.aspx">LDAP</category></item><item><title>¿Cómo "esconder" tus Controladores de Dominio?</title><link>http://blogs.technet.com/plataformas/archive/2009/03/09/c-mo-esconder-tus-controladores-de-dominio.aspx</link><pubDate>Mon, 09 Mar 2009 12:55:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3210698</guid><dc:creator>esplat</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3210698.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3210698</wfw:commentRss><description>&lt;P mce_keep="true"&gt;Hola, soy Yolanda Muñoz, del equipo de Directorio Activo. En algunas ocasiones, nos hemos encontrado con la necesidad de disminuir la carga de logon en determinados DCs o bien por ser el de menor recursos hardware del Site o porque se encuentre destinado a otro tipo de operaciones/aplicaciones. En estos casos sugerimos implementar las siguientes recomendaciones: &lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Quitar la opción de GC. &lt;/LI&gt;
&lt;LI&gt;Ajustar el “weight” (peso) y la “priority” (prioridad) de los registros SRV en DNS para minimizar el número de peticiones de logon recibidas por los DCs. &lt;/LI&gt;
&lt;UL&gt;
&lt;LI&gt;Si lo que queremos conseguir es reducir proporcionalmente el número de peticiones clientes recibidas, ajustaremos el “weight”. &lt;/LI&gt;
&lt;LI&gt;Sin embargo, si lo que queremos es minimizar al máximo el número de peticiones recibidas,ajustaremos la “priority”.&lt;/LI&gt;&lt;/UL&gt;&lt;/UL&gt;
&lt;P&gt;En esta ocasión nos detendremos a explicar la segunda de las recomendaciones:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;El Directorio Activo asigna por defecto el valor de 100 para el “weight”. Si queremos reducir a la mitad el número de peticiones atendidas por el DC, crearemos la clave del registro que controla dicho valor y lo estableceremos a 50.&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;Como cambiar el “weight” de los registros SRV en DNS:&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;1. In the Run dialog box, type regedit, and then press ENTER. &lt;BR&gt;2. In the registry editor, navigate to &lt;BR&gt;&lt;FONT color=#ff0000&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters &lt;BR&gt;&lt;/FONT&gt;3. Click Edit, click New, and then click DWORD value. &lt;BR&gt;4. For the new entry name, type &lt;STRONG&gt;&lt;FONT color=#ff0000&gt;LdapSrvWeight&lt;/FONT&gt;&lt;/STRONG&gt;, and then press ENTER. (The value &lt;BR&gt;name is not case sensitive.) &lt;BR&gt;5. Double-click the entry name you just typed. &lt;BR&gt;6. In the Edit DWORD Value dialog box, select Decimal as the Base option. &lt;BR&gt;7. Enter a value between 0 and 65535 (the recommended value is 10), and then click OK. &lt;BR&gt;8. Click File, and then click Exit to close the registry editor.&lt;/EM&gt; &lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;El Directorio Activo asigna por defecto el valor de 0 para la “priority” . Así, si creamos la clave del registro que controla dicho valor y lo establecemos a 200, las peticiones de autenticación de los clientes serán atendidas por los DCs cuya “priority” sea menor. De esta manera, el equipo configurado con mayor valor de “priority” no atenderá ninguna petición siempre que existan DCs disponibles con un valor de “priority” menor.&lt;/LI&gt;&lt;/UL&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;Cuando el valor de “priority” es el mismo para varios DCs, el valor especificado en “weight” determinará el orden en que los servidores van a ser contactados por los clientes.&lt;/P&gt;
&lt;P&gt;Como cambiar la “priority” de los registros SRV en DNS:&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;1. In the Run dialog box, type regedit, and then press ENTER. &lt;BR&gt;2. In the registry editor, navigate to &lt;BR&gt;&lt;FONT color=#ff0000&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters&lt;/FONT&gt; &lt;BR&gt;3. Click Edit, click New, and then click DWORD value. &lt;BR&gt;4. For the new entry name, type &lt;STRONG&gt;&lt;FONT color=#ff0000&gt;LdapSrvPriority&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/EM&gt;&lt;A class="" title=#h31 name=#h31&gt;&lt;/A&gt;&lt;EM&gt;, and then press ENTER. &lt;BR&gt;5. Double-click the entry name that you just typed. &lt;BR&gt;6. In the Edit DWORD Value dialog box, select Decimal as the Base option. &lt;BR&gt;7. Enter a value between 0 and 65535 (the recommended value is 500), and then click OK. &lt;BR&gt;8. Click File, and then click Exit to close the registry editor.&lt;/EM&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Para que los valores mencionados anteriormente sean efectivos, es necesario reiniciar el servicio de &lt;STRONG&gt;&lt;EM&gt;Netlogon&lt;/EM&gt;&lt;/STRONG&gt; (&lt;STRONG&gt;&lt;EM&gt;net stop netlogon &amp;amp;&amp;amp; net start netlogon&lt;/EM&gt;&lt;/STRONG&gt;). El servicio al iniciar leerá la nueva configuración y actualizará los registros en DNS con los nuevos valores, siempre que las actualizaciones dinámicas estén permitidas en la zona. &lt;/P&gt;
&lt;P&gt;Los nuevos valores quedan reflejados tanto en el archivo &lt;STRONG&gt;&lt;EM&gt;netlogon.dns&lt;/EM&gt;&lt;/STRONG&gt; (&lt;EM&gt;%Systemroot%\System32\config&lt;/EM&gt;), como en el &lt;EM&gt;&lt;STRONG&gt;netlogon.log&lt;/STRONG&gt;&lt;/EM&gt; &lt;EM&gt;(%Systemroot%\debug&lt;/EM&gt;) si el valor &lt;A href="http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/regentry/32419.mspx" mce_href="http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/regentry/32419.mspx"&gt;DBFlag&lt;/A&gt; está establecido a &lt;STRONG&gt;&lt;EM&gt;0x2080FFFF&lt;/EM&gt;&lt;/STRONG&gt;.&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;- Yolanda Muñoz Muñoz&lt;/P&gt;&lt;/BLOCKQUOTE&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3210698" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/DNS/default.aspx">DNS</category></item><item><title>Error en la comprobación de revocación a la hora de arrancar una entidad certificadora</title><link>http://blogs.technet.com/plataformas/archive/2009/02/23/error-en-la-comprobaci-n-de-revocaci-n-a-la-hora-de-arrancar-una-entidad-certificadora.aspx</link><pubDate>Mon, 23 Feb 2009 14:52:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3205669</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3205669.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3205669</wfw:commentRss><description>&lt;SPAN lang=ES-TRAD&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;Hola a todos. Soy Tolu Igbon, del equipo de Directorio Activo.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;Un caso común que tratamos en el área de soporte de &lt;I style="mso-bidi-font-style: normal"&gt;Directory Services &lt;/I&gt;es el siguiente error al intentar arrancar una entidad certificadora (CA) subordinada:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN class=keywordhighlight1&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; LINE-HEIGHT: 115%; FONT-FAMILY: 'Arial','sans-serif'; mso-ansi-language: EN-US"&gt;The revocation function was unable to check revocation because the revocation &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; LINE-HEIGHT: 115%; FONT-FAMILY: 'Arial','sans-serif'; mso-ansi-language: EN-US"&gt;&lt;SPAN class=keywordhighlight1&gt;server was offline&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; LINE-HEIGHT: 115%; FONT-FAMILY: 'Arial','sans-serif'; mso-ansi-language: EN-US"&gt;. &lt;/SPAN&gt;&lt;SPAN class=keywordhighlight1&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 10pt; COLOR: red; LINE-HEIGHT: 115%; FONT-FAMILY: 'Arial','sans-serif'"&gt;0x80092013&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 10pt; COLOR: red; LINE-HEIGHT: 115%; FONT-FAMILY: 'Arial','sans-serif'"&gt; (-2146885613)&lt;?xml:namespace prefix = o /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-family: Arial"&gt;El comportamiento puede producirse nada más intentar arrancar la CA por primera vez, o pasado un tiempo (semanas, meses) tras haber estado funcionando con normalidad.&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-family: Arial"&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-family: Arial"&gt;Antes de comenzar con el diagnóstico del error, vamos a comenzar por recordar algunos &lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;A href="http://blogs.technet.com/askds/archive/2008/04/04/certificate-concepts.aspx" mce_href="http://blogs.technet.com/askds/archive/2008/04/04/certificate-concepts.aspx"&gt;&lt;SPAN style="mso-bidi-font-family: Arial"&gt;&lt;FONT color=#669966&gt;conceptos básicos&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-family: Arial"&gt; sobre el funcionamiento de certificados:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN-LEFT: 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-themecolor: text2; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Basic Certificate Validation&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-themecolor: text2; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN-LEFT: 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-themecolor: text2; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;For a certificate to function properly, the following items must validate correctly (at a minimum):&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN-LEFT: 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-themecolor: text2; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;1. Subject name: The subject of the certificate must match the resource subject that is being used. For example, when using https the subject in the certificate being used on the web server must match the https URL that users will use to connect to the https website. Subject name is analogous to the name on a driver’s license.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN-LEFT: 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-themecolor: text2; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;2. Validity Period: The (Valid From) and (Valid To) must be within the time frame the certificate is planning on being used. This is much like the expiration of a driver’s license. Validity period is analogous to the expiration date on a driver’s license.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN-LEFT: 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-themecolor: text2; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;3. Trust: The certificate must be used by a trusted Certificate Authority. Trust is analogous to the State that issued a driver’s license. Because the State that issued the license is a member of the union that makes up the United States we trust the issuer of the license.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN-LEFT: 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-themecolor: text2; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;4. Chain Building: Chain building is the process of building a trust chain, or certification path, from the end certificate to a root CA that is trusted by the security principal. The chain-building process will validate the certification path by checking each certificate in the certification path from the end certificate to the root CA’s certificate.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN-LEFT: 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-themecolor: text2; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;5. Key Usage: To help control the usage of a certificate outside of its intended purpose, the optional Enhanced Key Usage extension can be included in the certificate by the CA. The Enhanced Key Usage extension contains a list of usages for which the certificate is valid. These usages, also known as intended purposes, are displayed on the General tab of the certificate dialog box. This is important when evaluating why a certificate may not be working correctly. Key Usage is analogous to driver’s license endorsements (types of vehicles that can be driven with this license).&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN-LEFT: 35.4pt"&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;6. Revocation Checking: Each certificate in the certificate chain is verified to ensure that none of the certificates are revoked. A certificate can be revoked prior to the expiration date to disavow the certificate. Revocation Checking is analogous to checking a driver’s license against a State database to verify that a driver’s license has not been revoked for a violation.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;En el caso que nos interesa hoy, el punto clave es el &lt;B style="mso-bidi-font-weight: normal"&gt;6&lt;/B&gt;, donde se habla sobre la comprobación de revocación.&lt;SPAN style="COLOR: #1f497d; mso-themecolor: text2"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: " minor-latin? calibri?,?sans-serif?; mso-ascii-theme-font: mso-hansi-theme-font: minor-latin;&gt;&lt;SPAN style="COLOR: #1f497d; mso-themecolor: text2"&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;El certificado de la CA subordinada, al igual que cualquier certificado de usuario/cliente, viene con un campo/atributo “&lt;A href="http://technet.microsoft.com/en-us/library/cc771079.aspx" mce_href="http://technet.microsoft.com/en-us/library/cc771079.aspx"&gt;&lt;FONT color=#669966&gt;CRL Distribution Points&lt;/FONT&gt;&lt;/A&gt;” (CDP) donde se especifican uno o varios &lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l0 level1 lfo3"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Puntos de acceso al directorio activo (rutas LDAP), &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l0 level1 lfo3"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Servidores web (direcciones http/https) o &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l0 level1 lfo3"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Recursos compartidos de red. &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;En estos CDP el cliente puede encontrar una lista de certificados revocados firmada por su CA emisora y comprobar si su propio certificado es válido o no.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;El error recibido en el caso que estamos tratando nos indica que &lt;B style="mso-bidi-font-weight: normal"&gt;no se puede comprobar el estado de revocación de nuestro certificado (el de la propia CA Subordinada) &lt;/B&gt;porque o bien el servidor de revocación (donde comprobamos la lista de certificados revocados) &lt;B style="mso-bidi-font-weight: normal"&gt;está&lt;/B&gt; &lt;B style="mso-bidi-font-weight: normal"&gt;fuera de línea (apagado) o no se puede acceder a él&lt;/B&gt;.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;En este caso, esto impide que arranquen los servicios de la CA, mientras que en otros escenarios, como en el inicio de sesión a través de tarjetas inteligentes (&lt;I style="mso-bidi-font-style: normal"&gt;SmartCard&lt;/I&gt;), podría implicar que el usuario no pueda iniciar sesión en el dominio.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN lang=ES-TRAD&gt;Troubleshooting/Solución&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;En el escenario que tratamos hoy, tenemos varias opciones para el diagnóstico/resolución del problema, en función de cómo esté configurado nuestro entorno:&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l3 level1 lfo1"&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-bidi-font-family: Calibri; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-fareast-font-family: Calibri; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-latin"&gt;&lt;SPAN style="mso-list: Ignore"&gt;1.&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Podría ser que la CA raíz que actualiza las listas de revocación (CRLs) realmente esté “offline” (y que la CRL que tiene la CA subordinada esté caducada) &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 72pt; TEXT-INDENT: -18pt; mso-list: l1 level1 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Es una práctica común mantener una CA Raíz apagada e inaccesible por cuestiones de seguridad&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 72pt; TEXT-INDENT: -18pt; mso-list: l1 level1 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Para resolver el problema, debería ser suficiente con volver a arrancar la CA raíz y publicar una nueva CRL. Normalmente, la CA Raíz publicará su lista (de larga duración) en un servidor web &lt;SPAN style="mso-spacerun: yes"&gt;&amp;nbsp;&lt;/SPAN&gt;que se mantendrá en línea para que los clientes (la CA subordinada) puedan verificar la CRL por HTTP.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l3 level1 lfo1"&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-bidi-font-family: Calibri; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-fareast-font-family: Calibri; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-latin"&gt;&lt;SPAN style="mso-list: Ignore"&gt;2.&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;La CA Raíz o, en su defecto, el servidor donde se publican las CRLs &lt;B style="mso-bidi-font-weight: normal"&gt;sí &lt;/B&gt;está en línea y tiene publicada una CRL actualizada pero nuestro cliente (la CA Subordinada) no puede acceder a ella&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 72pt; TEXT-INDENT: -18pt; mso-list: l1 level1 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Normalmente, para verificar si podemos acceder correctamente a un CDP por HTTP podemos:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 108pt; TEXT-INDENT: -18pt; mso-list: l1 level2 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Courier New'"&gt;&lt;SPAN style="mso-list: Ignore"&gt;o&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Intentar navegar a la URL en una ventana de Internet Explorer &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 108pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;P.ej &lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;U&gt;&lt;FONT color=#004080&gt;http://ServidorWeb/Crl/Archivo.crl&lt;/FONT&gt;&lt;/U&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt; &lt;/SPAN&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 108pt; TEXT-INDENT: -18pt; mso-list: l1 level2 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Courier New'"&gt;&lt;SPAN style="mso-list: Ignore"&gt;o&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Utilizar la herramienta &lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;A href="http://technet.microsoft.com/en-us/library/cc732443.aspx" mce_href="http://technet.microsoft.com/en-us/library/cc732443.aspx"&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;FONT color=#669966&gt;Certutil&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt; para comprobar si podemos acceder &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 108pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;P.ej &lt;B style="mso-bidi-font-weight: normal"&gt;certutil -URL [URL] &lt;o:p&gt;&lt;/o:p&gt;&lt;/B&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 108pt"&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;certutil -URL &lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;FONT color=#004080&gt;&lt;U&gt;http://ServidorWeb/Crl/Archivo.crl&lt;/U&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 108pt; TEXT-INDENT: -18pt; mso-list: l1 level2 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Courier New'"&gt;&lt;SPAN style="mso-list: Ignore"&gt;o&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;O podemos exportar una copia del certificado cuya revocación queremos comprobar y ejecutar el comando&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 108pt"&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;certutil -url &amp;lt;exportedcert.cer&amp;gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 108pt"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;En el cuadro de dialogo&lt;B style="mso-bidi-font-weight: normal"&gt; “&lt;SPAN style="mso-bidi-font-weight: bold"&gt;Verify and Retrieve&lt;/SPAN&gt;”&lt;/B&gt;que nos aparece, seleccionamos &lt;B style="mso-bidi-font-weight: normal"&gt;“&lt;SPAN style="mso-bidi-font-weight: bold"&gt;From CDP” &lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN style="mso-bidi-font-weight: bold"&gt;y verificamos el resultado&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-weight: bold"&gt;En el 99% de los casos, nosotros (el usuario con el que hemos hecho las pruebas) podremos acceder correctamente a la CRL por los métodos anteriores.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-weight: bold"&gt;Entonces, la pregunta sería: &lt;B&gt;&lt;I style="mso-bidi-font-style: normal"&gt;&lt;SPAN style="COLOR: red"&gt;¿por qué el mensaje de error indica que el servidor de revocación esta fuera de línea?&lt;/SPAN&gt; &lt;/I&gt;&lt;/B&gt;La clave está en el contexto de seguridad con el que se intenta acceder al CDP.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-weight: bold"&gt;La CA funciona bajo el contexto de la cuenta &lt;B&gt;&lt;I style="mso-bidi-font-style: normal"&gt;Local&lt;/I&gt;&lt;/B&gt; &lt;B&gt;&lt;I style="mso-bidi-font-style: normal"&gt;System&lt;/I&gt;&lt;/B&gt;, o dicho de otra manera, de la propia cuenta de máquina. Por lo tanto, deberemos verificar si la cuenta de maquina puede acceder a los CDP al igual que nuestro usuario puede hacerlo.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-weight: bold"&gt;Esta vez, para realizar las comprobaciones anteriormente descritas, utilizaremos la herramienta &lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;A href="http://technet.microsoft.com/en-us/library/bb490866.aspx" mce_href="http://technet.microsoft.com/en-us/library/bb490866.aspx"&gt;&lt;B&gt;&lt;FONT color=#669966&gt;AT.exe&lt;/FONT&gt;&lt;/B&gt;&lt;/A&gt;&lt;SPAN style="mso-bidi-font-weight: bold"&gt; (el programador de tareas de Windows Server 2003) para poder ejecutar los comandos en el contexto de &lt;B&gt;&lt;I style="mso-bidi-font-style: normal"&gt;Local System&lt;/I&gt;&lt;/B&gt;. &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;I style="mso-bidi-font-style: normal"&gt;&lt;SPAN lang=ES-TRAD style="mso-bidi-font-weight: bold"&gt;(&lt;B&gt;NOTA&lt;/B&gt;: La correcta ejecución de las pruebas con &lt;B&gt;AT.exe&lt;/B&gt; depende de que el programador de tareas este configurado para ejecutarse bajo la cuenta &lt;B&gt;Local System – &lt;/B&gt;configuración por defecto en Windows)&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 72pt; TEXT-INDENT: -18pt; mso-list: l1 level1 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-weight: bold; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-bidi-font-weight: bold; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Programamos una tarea para lanzar una ventana de comandos a las 15:00: &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 72pt"&gt;&lt;B&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;AT 15:00 /INTERACTIVE CMD.EXE&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-bidi-font-weight: bold; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 72pt; TEXT-INDENT: -18pt; mso-list: l1 level1 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-weight: bold; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-bidi-font-weight: bold; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;A las 15:00 se lanza una ventana de comandos en el contexto de &lt;I style="mso-bidi-font-style: normal"&gt;Local System&lt;/I&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 72pt; TEXT-INDENT: -18pt; mso-list: l1 level1 lfo2"&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-bidi-font-weight: bold; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-bidi-font-weight: bold; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Desde esta ventana de comandos lanzamos Internet Explorer (&lt;B&gt;&lt;I style="mso-bidi-font-style: normal"&gt;iexplore.exe&lt;/I&gt;&lt;/B&gt;) y ejecutamos &lt;B&gt;&lt;I style="mso-bidi-font-style: normal"&gt;Certutil&lt;/I&gt;&lt;/B&gt; de nuevo para comprobar si la cuenta de maquina puede acceder correctamente a los CDP por &lt;SPAN style="TEXT-TRANSFORM: uppercase"&gt;http&lt;/SPAN&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;Bajo el supuesto que estamos tratando hoy, en la mayoría de los casos, &lt;I style="mso-bidi-font-style: normal"&gt;Certutil&lt;/I&gt; fallará al intentar verificar la URL especificada, e Internet Explorer mostrará un error de acceso o un cuadro de diálogo solicitando credenciales para acceder a la URL a través del proxy.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;En este punto, ya habríamos determinado el origen del problema: &lt;B style="mso-bidi-font-weight: normal"&gt;&lt;I style="mso-bidi-font-style: normal"&gt;La CA Subordinada efectivamente no puede acceder a la información de revocación porque&lt;/I&gt;&lt;/B&gt;&lt;I style="mso-bidi-font-style: normal"&gt; &lt;B style="mso-bidi-font-weight: normal"&gt;la cuenta de maquina no puede acceder a la URL a través del proxy&lt;/B&gt;. &lt;o:p&gt;&lt;/o:p&gt;&lt;/I&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;La solución suele radicar en &lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN style="COLOR: red"&gt;dar permisos a nivel de proxy&lt;/SPAN&gt;&lt;/B&gt; para que la &lt;/SPAN&gt;&lt;SPAN style="mso-ansi-language: ES"&gt;máquina&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt; pueda acceder correctamente, o &lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN style="COLOR: red"&gt;modificar las opciones de Proxy en la configuración de Internet Explorer&lt;/SPAN&gt;&lt;/B&gt; (en el contexto de &lt;B style="mso-bidi-font-weight: normal"&gt;&lt;I style="mso-bidi-font-style: normal"&gt;Local System&lt;/I&gt;&lt;/B&gt;)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=ES-TRAD&gt;Una vez hechos los cambios pertinentes, podemos comprobar que la maquina ya accede correctamente al CDP, y la CA ya podrá arrancar correctamente.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN lang=EN-US style="mso-ansi-language: EN-US"&gt;Enlaces de interés:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l2 level1 lfo4"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-ansi-language: EN-US; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;A href="http://technet.microsoft.com/en-us/library/bb457027.aspx" mce_href="http://technet.microsoft.com/en-us/library/bb457027.aspx"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;FONT color=#669966&gt;Certificate Revocation and Status Checking&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l2 level1 lfo4"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-ansi-language: EN-US; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;A href="https://blogs.technet.com/pki/archive/2006/11/30/basic-crl-checking-with-certutil.aspx" mce_href="https://blogs.technet.com/pki/archive/2006/11/30/basic-crl-checking-with-certutil.aspx"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;FONT color=#669966&gt;Basic CRL checking with Certutil&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l2 level1 lfo4"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: Symbol; mso-ansi-language: EN-US; mso-bidi-font-family: Symbol; mso-fareast-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=ES-TRAD&gt;&lt;A href="http://technet.microsoft.com/en-us/library/cc700843.aspx" mce_href="http://technet.microsoft.com/en-us/library/cc700843.aspx"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;FONT color=#669966&gt;Troubleshooting Certificate Status and Revocation&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN lang=EN-US style="mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoListParagraph style="MARGIN-LEFT: 36pt; TEXT-INDENT: -18pt; mso-list: l4 level1 lfo5"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-bidi-font-family: Calibri; mso-fareast-font-family: Calibri"&gt;&lt;SPAN style="mso-list: Ignore"&gt;-&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ansi-language: EN-US; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin"&gt;Tolu Igbon&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/SPAN&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3205669" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/PKI/default.aspx">PKI</category></item><item><title>La importancia de instalar las actualizaciones de seguridad (MS 08-067 y el virus Conficker)</title><link>http://blogs.technet.com/plataformas/archive/2009/01/22/la-importancia-de-instalar-las-actualizaciones-de-seguridad-ms-08-067-y-el-virus-conficker.aspx</link><pubDate>Thu, 22 Jan 2009 12:30:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3189691</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3189691.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3189691</wfw:commentRss><description>&lt;P&gt;Hola de nuevo, somos Juan Arlandis (Sistema Operativo) y Javier Rama (Directorio Activo / Networking).&lt;/P&gt;
&lt;P&gt;En esta ocasión, y sumándonos al &lt;A href="http://blogs.technet.com/latam/archive/2008/12/30/microsoft-security-bulletin-ms08-067-critical.aspx" mce_href="http://blogs.technet.com/latam/archive/2008/12/30/microsoft-security-bulletin-ms08-067-critical.aspx"&gt;&lt;FONT color=#004080&gt;mensaje&lt;/FONT&gt;&lt;/A&gt; que lanzan nuestros compañeros en LATAM, hablaremos sobre la reciente oleada de casos que hemos recibido con respecto al tema.&lt;/P&gt;
&lt;P&gt;El pasado mes de Octubre, Microsoft publicó el siguiente boletín de seguridad (MS 08-067) que corrige una vulnerabilidad en el servicio Servidor.&lt;/P&gt;
&lt;P&gt;En caso de no haberlo hecho ya, &lt;B&gt;recomendamos encarecidamente proceder a instalar cuanto antes esta actualización en todos los equipos de vuestros entornos&lt;/B&gt;.&lt;/P&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;958644" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;958644"&gt;&lt;FONT color=#004080&gt;958644&amp;nbsp;&amp;nbsp;&amp;nbsp; MS08-067: Vulnerability in Server service could allow remote code execution&lt;/FONT&gt;&lt;/A&gt; 
&lt;P&gt;A partir de aquí, y explotando esta vulnerabilidad, han ido apareciendo multitud de virus/gusanos que pueden manifestarse de diversas maneras en el entorno.&lt;/P&gt;
&lt;P&gt;Desde Soporte, los síntomas más comunes que hemos observado son:&lt;/P&gt;
&lt;P&gt;· &lt;B&gt;Parada de los servicios Server y Browser&amp;nbsp; &lt;/B&gt;(casi siempre han sido asociados al virus &lt;B&gt;&lt;I&gt;Conficker.A&lt;/I&gt;&lt;/B&gt;)&lt;B&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;Comportamientos tales como servicios no disponibles, recursos que han dejado de estar compartidos, etc. han sido el síntoma inicial.&lt;/P&gt;
&lt;P&gt;Un estudio más en profundidad, suele revelar la existencia de un servicio (con nombres con letras aleatorias tales como &lt;B&gt;&lt;I&gt;qbmmf&lt;/I&gt;&lt;/B&gt;) extraño instalado en el servidor afectado.&lt;/P&gt;
&lt;P&gt;· &lt;B&gt;Bloqueo de múltiples cuentas del dominio&amp;nbsp; &lt;/B&gt;(variante del anterior y comúnmente denominada &lt;B&gt;&lt;I&gt;Conficker.B&lt;/I&gt;&lt;/B&gt;)&lt;B&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;Podemos consultar una descripción amplia de este virus, así como un procedimiento para determinar si una máquina está infectada, en el siguiente enlace:&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.B" mce_href="http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.B"&gt;&lt;FONT color=#004080&gt;http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.B&lt;/FONT&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;Ante una infección de nuestros sistemas, será necesario tanto proceder a instalar la actualización KB 958644 como eliminar el virus de todas las máquinas.&lt;/P&gt;
&lt;P&gt;Para eliminar el virus de las máquinas, podemos utilizar cualquiera de los múltiples software de antivirus existentes en el mercado.&lt;/P&gt;
&lt;P&gt;(teniendo el fichero de firmas correspondiente en su versión lo más actualizada posible)&lt;/P&gt;
&lt;P&gt;En caso de no ser capaces de detectarlo con él, siempre tenemos disponible el scanner online &lt;I&gt;&lt;A href="http://onecare.live.com/site/en-us/default.htm" mce_href="http://onecare.live.com/site/en-us/default.htm"&gt;&lt;FONT color=#004080&gt;One Care Live&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;.&lt;/P&gt;
&lt;P&gt;Para esta solución, el único requisito es que el equipo afectado tenga conexión a Internet.&lt;/P&gt;
&lt;P&gt;Por último comentar que, muy posiblemente, estén surgiendo variantes nuevas de los virus mencionados más arriba.&lt;/P&gt;
&lt;P&gt;&lt;B&gt;Por ello, nuevamente advertiros sobre la importancia de mantener nuestros servidores actualizados.&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;Enlaces relacionados&lt;/I&gt; &lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;A href="http://support.microsoft.com/kb/962007" target=_blank&gt;&lt;FONT color=#004080&gt;&lt;STRONG&gt;962007 - Virus alert about the Win32/Conficker.B worm&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;&lt;A href="http://blogs.technet.com/askperf/archive/2008/12/09/ms08-067-worms-worms-worms.aspx" target=_blank mce_href="http://blogs.technet.com/askperf/archive/2008/12/09/ms08-067-worms-worms-worms.aspx"&gt;&lt;FONT color=#004080&gt;AskPerf:&amp;nbsp; MS08-067: Worms, worms, worms&lt;/FONT&gt;&lt;/A&gt;&lt;/B&gt;&lt;FONT color=#004080&gt; &lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;&lt;A href="http://blogs.technet.com/mmpc/archive/2008/11/25/more-ms08-067-exploits.aspx" target=_blank mce_href="http://blogs.technet.com/mmpc/archive/2008/11/25/more-ms08-067-exploits.aspx"&gt;&lt;FONT color=#004080&gt;More ms08-067 exploits&lt;/FONT&gt;&lt;/A&gt;&lt;/B&gt; &lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Esperamos que esta información os haya servido de utilidad,&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;- Javier Rama del Castillo y Juan Arlandis Villarroya&lt;/P&gt;&lt;/BLOCKQUOTE&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3189691" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Core/default.aspx">Core</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Network/default.aspx">Network</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Seguridad/default.aspx">Seguridad</category></item><item><title>Directorio Activo, RPC, puertos efímeros y firewalls</title><link>http://blogs.technet.com/plataformas/archive/2008/11/27/directorio-activo-rpc-puertos-ef-meros-y-firewalls.aspx</link><pubDate>Fri, 28 Nov 2008 00:51:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3160448</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3160448.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3160448</wfw:commentRss><description>&lt;P&gt;Hola de nuevo. Soy Paula del equipo de Directorio Activo.&lt;/P&gt;
&lt;P&gt;Hoy hablaremos sobre el funcionamiento básico de RPC que afecta a diferentes operaciones de Directorio Activo. Como seguramente la mayor parte de vosotros ya sabe, la comunicación utilizada para múltiples operaciones en Directorio Activo es RPC. Estas operaciones incluyen, por ejemplo, la replicación de DA, la replicación FRS, la promoción de un nuevo Controlador de Dominio, etc. También realizan conexiones RPC a los DCs la ejecución del comando &lt;EM&gt;&lt;STRONG&gt;dcdiag /v&lt;/STRONG&gt;&lt;/EM&gt; o incluso consultar qué DCs son los maestros de operaciones (mediante el comando &lt;B&gt;&lt;I&gt;netdom query fsmo&lt;/I&gt;&lt;/B&gt;). También es muy común que tratemos casos con problemas de conectividad RPC en que la replicación de DA y/o FRS no se lleva a cabo de manera satisfactoria o incluso que la replicación de DA funcione perfectamente pero los Controladores de Domino no puedan replicar SysVol por FRS.&lt;/P&gt;
&lt;P&gt;En una comunicación RPC, el cliente se conecta al puerto TCP 135 del servidor y solicita un puerto al &lt;B&gt;&lt;I&gt;End Point Mapper&lt;/I&gt;&lt;/B&gt; (EPM) para comenzar la conversación RPC. El EPM del servidor reserva un puerto (llamado &lt;EM&gt;puerto dinámico&lt;/EM&gt;) para este cliente y se lo envía. A partir de este punto, el cliente abre una nueva conexión TCP a dicho puerto del servidor y comienza la comunicación. &lt;/P&gt;
&lt;P&gt;Los puertos dinámicos RPC (o puertos efímeros) que puede utilizar el EPM&amp;nbsp; de RPC (o RPCSS) van del 1025 hasta el 65535, aunque Windows 2000/XP/2003 por defecto utilizan puertos que están comprendidos en el rango 1025-5000 (en total 3976 puertos). En Windows Vista y Windows Server 2008, el rango de puertos por defecto es 49152-65535 (un total de 16384 puertos).&lt;/P&gt;
&lt;P&gt;Puede encontrarse más información en el siguiente artículo (muy recomendable para identificar y entender los pasos a seguir cuando nos encontramos ante un problema&amp;nbsp;con el RPC Endpoint Mapper):&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;839880" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;839880"&gt;&lt;FONT color=#004080&gt;839880&amp;nbsp; Troubleshooting RPC Endpoint Mapper errors using the Windows Server 2003 Support Tools from the product CD&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Cuando no se puede establecer la conexión por estos puertos efímeros, al realizar las operaciones que hemos comentado anteriormente podemos recibir errores como el siguiente:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;STRONG&gt;There are no more endpoints available from the endpoint mapper.&lt;/STRONG&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Vamos a ver unas trazas de red de ejemplo de un establecimiento de una comunicación RPC fallida debido a que el cliente no puede establecer la sesión al puerto dinámico que le indica el EPM del servidor.&lt;/P&gt;
&lt;P&gt;Las trazas de red las podéis capturar con cualquier &lt;EM&gt;sniffer&lt;/EM&gt;, por ejemplo en este caso nosotros hemos utilizado &lt;EM&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyID=F4DB40AF-1E08-4A21-A26B-EC2F4DC4190D&amp;amp;displaylang=en" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=F4DB40AF-1E08-4A21-A26B-EC2F4DC4190D&amp;amp;displaylang=en"&gt;&lt;FONT color=#004080&gt;Microsoft Network Monitor 3.2&lt;/FONT&gt;&lt;/A&gt;&lt;/EM&gt;.&lt;/P&gt;
&lt;P&gt;Esta es la conversación inicial RPC entre un DC y una máquina desde la que se ejecuta la operación &lt;B&gt;&lt;I&gt;netdom query fsmo&lt;/I&gt;&lt;/B&gt;:&lt;/P&gt;
&lt;P mce_keep="true"&gt;
&lt;TABLE class=MsoNormalTable style="MARGIN: auto auto auto 0.4pt; BORDER-COLLAPSE: collapse; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 0cm 0cm 0cm" cellSpacing=0 cellPadding=0 border=0 class="MsoNormalTable"&gt;
&lt;TBODY&gt;
&lt;TR style="mso-yfti-irow: 0; mso-yfti-firstrow: yes"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #7ba0cd 1pt solid; PADDING-LEFT: 5.4pt; BACKGROUND: #4f81bd; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: white; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;Fuente&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #7ba0cd 1pt solid; PADDING-LEFT: 5.4pt; BACKGROUND: #4f81bd; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: white; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;Destino&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #7ba0cd 1pt solid; PADDING-LEFT: 5.4pt; BACKGROUND: #4f81bd; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: white; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;Protocolo&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #7ba0cd 1pt solid; PADDING-LEFT: 5.4pt; BACKGROUND: #4f81bd; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: white; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;Descripción&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 1"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP:Flags=......S., SrcPort=1687, DstPort=DCE endpoint resolution(135), PayloadLen=0, Seq=721180773, Ack=0, Win=65535 (&amp;nbsp; ) = 65535&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 2"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP:Flags=...A..S., SrcPort=DCE endpoint resolution(135), DstPort=1687, PayloadLen=0, Seq=3452375582, Ack=721180774, Win=16384 ( Scale factor not supported ) = 16384&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 3"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP: [Bad CheckSum]Flags=...A...., SrcPort=1687, DstPort=DCE endpoint resolution(135), PayloadLen=0, Seq=721180774, Ack=3452375583, Win=65535 (scale factor 0x0) = 65535&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 4"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;MSRPC&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;MSRPC:c/o Bind:&amp;nbsp; UUID{E1AF8308-5D1F-11C9-91A4-08002B14A0FA} EPT&amp;nbsp; Call=0x1&amp;nbsp; Assoc Grp=0x0&amp;nbsp; Xmit=0x16D0&amp;nbsp; Recv=0x16D0 &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 5"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;MSRPC&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;MSRPC:c/o Bind Ack:&amp;nbsp; Call=0x1&amp;nbsp; Assoc Grp=0x14EE2&amp;nbsp; Xmit=0x16D0&amp;nbsp; Recv=0x16D0 &lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 6"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;EPM&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;EPM:Request: ept_map: NDR, DRSR {E3514235-4B06-11D1-AB04-00C04FC2DCD2} v4.0, RPC v5, 0.0.0.0:135 (0x87) [DCE endpoint resolution(135)]&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 7"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;EPM&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;EPM:Response: ept_map: NDR, DRSR {E3514235-4B06-11D1-AB04-00C04FC2DCD2} v4.0, RPC v5, 10.200.8.59:1025 (0x401) [&lt;B&gt;&lt;I&gt;1025&lt;/I&gt;&lt;/B&gt;]&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 8"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP: [Bad CheckSum]Flags=...A...F, SrcPort=1687, DstPort=DCE endpoint resolution(135), PayloadLen=0, Seq=721181002, Ack=3452375795, Win=65323 (scale factor 0x0) = 65323&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 9"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP:Flags=...A...., SrcPort=DCE endpoint resolution(135), DstPort=1687, PayloadLen=0, Seq=3452375795, Ack=721181003, Win=65307 (scale factor 0x0) = 65307&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 10"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP:Flags=...A...F, SrcPort=DCE endpoint resolution(135), DstPort=1687, PayloadLen=0, Seq=3452375795, Ack=721181003, Win=65307 (scale factor 0x0) = 65307&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 11; mso-yfti-lastrow: yes"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;cliente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP: [Bad CheckSum]Flags=...A...., SrcPort=1687, DstPort=DCE endpoint resolution(135), PayloadLen=0, Seq=721181003, Ack=3452375796, Win=65323 (scale factor 0x0) = 65323&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/P&gt;
&lt;P&gt;En la respuesta del &lt;B&gt;&lt;I&gt;End Point Mapper&lt;/I&gt;&lt;/B&gt; (EPM) del DC ante la solicitud de conexión del cliente (&lt;FONT color=#ff0000&gt;trazas en rojo&lt;/FONT&gt;), el DC indica que van a continuar hablando por el puerto TCP 1025. Si filtramos el tráfico generado en el cliente con destino el DC y puerto 1025, vemos los siguientes intentos de conexión al mismo:&lt;/P&gt;
&lt;P mce_keep="true"&gt;
&lt;TABLE class=MsoNormalTable style="MARGIN: auto auto auto 0.4pt; BORDER-COLLAPSE: collapse; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 0cm 0cm 0cm" cellSpacing=0 cellPadding=0 border=0 class="MsoNormalTable"&gt;
&lt;TBODY&gt;
&lt;TR style="mso-yfti-irow: 0; mso-yfti-firstrow: yes"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #7ba0cd 1pt solid; PADDING-LEFT: 5.4pt; BACKGROUND: #4f81bd; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: white; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;Fuente&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #7ba0cd 1pt solid; PADDING-LEFT: 5.4pt; BACKGROUND: #4f81bd; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: white; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;Destino&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #7ba0cd 1pt solid; PADDING-LEFT: 5.4pt; BACKGROUND: #4f81bd; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: white; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;Protocolo&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #7ba0cd 1pt solid; PADDING-LEFT: 5.4pt; BACKGROUND: #4f81bd; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: white; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;Descripción&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 1"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;FONT face=Calibri&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;cliente&lt;/SPAN&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP:Flags=......S., SrcPort=1688, DstPort=1025, PayloadLen=0, Seq=570735085, Ack=0, Win=65535 (&amp;nbsp; ) = 65535&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 2"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;FONT face=Calibri&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;cliente&lt;/SPAN&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP:[&lt;B&gt;&lt;SPAN style="COLOR: red"&gt;SynReTransmit #63&lt;/SPAN&gt;&lt;/B&gt;]Flags=......S., SrcPort=1688, DstPort=1025, PayloadLen=0, Seq=570735085, Ack=0, Win=65535 (&amp;nbsp; ) = 65535&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 3"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;FONT face=Calibri&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;cliente&lt;/SPAN&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; BACKGROUND: #d3dfee; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP:[&lt;B&gt;&lt;SPAN style="COLOR: red"&gt;SynReTransmit #63&lt;/SPAN&gt;&lt;/B&gt;]Flags=......S., SrcPort=1688, DstPort=1025, PayloadLen=0, Seq=570735085, Ack=0, Win=65535 (&amp;nbsp; ) = 65535&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;
&lt;TR style="mso-yfti-irow: 4; mso-yfti-lastrow: yes"&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;FONT face=Calibri&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;cliente&lt;/SPAN&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;dc&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #f0f0f0; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt"&gt;&lt;FONT face=Calibri&gt;TCP&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;
&lt;TD class="" style="BORDER-RIGHT: #7ba0cd 1pt solid; PADDING-RIGHT: 5.4pt; BORDER-TOP: #f0f0f0; PADDING-LEFT: 5.4pt; PADDING-BOTTOM: 0cm; BORDER-LEFT: #f0f0f0; PADDING-TOP: 0cm; BORDER-BOTTOM: #7ba0cd 1pt solid; BACKGROUND-COLOR: transparent" vAlign=top&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; mso-bidi-font-size: 11.0pt; mso-ansi-language: EN-US"&gt;&lt;FONT face=Calibri&gt;TCP:[&lt;B&gt;&lt;SPAN style="COLOR: red"&gt;SynReTransmit #63&lt;/SPAN&gt;&lt;/B&gt;]Flags=......S., SrcPort=1688, DstPort=1025, PayloadLen=0, Seq=570735085, Ack=0, Win=65535 (&amp;nbsp; ) = 65535&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/P&gt;
&lt;P&gt;Como podemos ver claramente en las trazas de red, el cliente trata de conectarse varias veces a dicho puerto en el DC y no recibe respuesta (ver retransmisiones). Si observamos unas trazas de red simultáneas a las anteriores pero obtenidas en el DC (capturar el tráfico en ambos extremos es muy recomendable en este tipo de situaciones), únicamente se observa la conversación inicialmente descrita en la primera tabla. Es decir, el DC &lt;B&gt;&lt;I&gt;no llega a recibir los paquetes que el cliente le envía por el puerto 1025&lt;/I&gt;&lt;/B&gt;.&lt;/P&gt;
&lt;P&gt;Lo más probable en este caso es que haya un &lt;EM&gt;&lt;STRONG&gt;firewall&lt;/STRONG&gt;&lt;/EM&gt; que esté bloqueando las comunicaciones. Puede ser un firewall hardware/software, el firewall integrado de Windows o incluso un antivirus con funcionalidad de firewall. (Tened también en cuenta que no todos los problemas relacionados con conectividad RPC se deben a la configuración de los firewalls!!!)&lt;/P&gt;
&lt;P&gt;Ante esta situación tenemos dos opciones para evitar el bloqueo:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Abrir los puertos comprendidos entre el 1025 y el 5000 en el firewall para permitir la negociación/tráfico RPC entre las máquinas implicadas &lt;/LI&gt;
&lt;LI&gt;Configurar RPC en el DC para utilizar un rango de puertos específicos y abrir dichos puertos en el firewall para permitir la negociación/tráfico RPC entre dichas máquinas &lt;/LI&gt;
&lt;UL&gt;
&lt;LI&gt;La desventaja que hay que tener en cuenta es la posibilidad de que en determinados momentos no haya puertos disponibles al estar todos en uso, por lo que habrá que realizar pruebas y verificar cuál es el número de puertos adecuado para el entorno. Hay que tener en cuenta que los DCs utilizan RPC para multitud de funcionalidades, como puede ser la replicación de DA o FRS. &lt;/LI&gt;
&lt;LI&gt;El mecanismo para &lt;STRONG&gt;Windows 2000/XP/2003&lt;/STRONG&gt; se define en el siguiente artículo: &lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;154596" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;154596"&gt;&lt;EM&gt;&lt;FONT color=#004080&gt;154596&amp;nbsp; How to configure RPC dynamic port allocation to work with firewalls&lt;/FONT&gt;&lt;/EM&gt;&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;El artículo anterior también apunta a mecanismos para configurar si se prefiere, por ejemplo, un único puerto concreto para la replicación FRS en lugar de un rango de puertos.&lt;/LI&gt;
&lt;LI&gt;El mecanismo para &lt;STRONG&gt;Windows Vista/2008&lt;/STRONG&gt; se define en el siguiente artículo: &lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;929851" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;929851"&gt;&lt;FONT color=#004080&gt;929851&amp;nbsp;&amp;nbsp;&amp;nbsp; The default dynamic port range for TCP/IP has changed in Windows Vista and in Windows Server 2008&lt;/FONT&gt;&lt;/A&gt; &lt;BR&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;/OL&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;Si queréis obtener una lista completa de los puertos necesarios para el correcto funcionamiento de un entorno de Directorio Activo, echadle un vistazo a los siguientes artículos:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;B&gt;&lt;I&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;179442" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;179442"&gt;&lt;FONT color=#004080&gt;179442&amp;nbsp; How to configure a firewall for domains and trusts&lt;/FONT&gt;&lt;/A&gt;&lt;/I&gt;&lt;/B&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;832017" target=_blank&gt;&lt;EM&gt;&lt;FONT color=#004080&gt;832017 Service overview and network port requirements for the Windows Server system&lt;/FONT&gt;&lt;/EM&gt;&lt;/A&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Espero que esta información os sirva de utilidad, ya que es uno de los problemas que tratamos más frecuentemente y su detección es relativamente sencilla a partir de unas trazas de red. &lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;- Paula Tomás Galed&lt;/P&gt;&lt;/BLOCKQUOTE&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3160448" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Network/default.aspx">Network</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Server+2008/default.aspx">Server 2008</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Troubleshooting/default.aspx">Troubleshooting</category></item><item><title>Blogs recomendados sobre Directorio Activo</title><link>http://blogs.technet.com/plataformas/archive/2008/11/11/blogs-recomendados-sobre-directorio-activo.aspx</link><pubDate>Tue, 11 Nov 2008 13:24:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3150948</guid><dc:creator>esplat</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3150948.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3150948</wfw:commentRss><description>&lt;P&gt;Hola. Soy Paula de nuevo. Hoy quería comentaros que nuestros compañeros de Soporte MS&amp;nbsp;a Directorio Activo de Estados Unidos tienen blogs muy interesantes y de gran calidad&amp;nbsp;que merece la pena leer y agregar a vuestros lectores RSS:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&amp;nbsp;Ask the Directory Services Team: &lt;A href="http://blogs.technet.com/askds"&gt;http://blogs.technet.com/askds&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;Tim Springston's Active Directory Blog: &lt;A href="http://blogs.technet.com/ad/"&gt;http://blogs.technet.com/ad/&lt;/A&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Podéis encontrar un enlace&amp;nbsp;a estos blogs también en la barra lateral de nuestro blog.&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;Como los blogs están en inglés, si tenéis algún problema, podéis usar el traductor online de Windows Live :):&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;A class="" title="Ask the Directory Services Team" href="http://www.windowslivetranslator.com/BV.aspx?ref=Internal#http://blogs.technet.com/askds/" target=_blank mce_href="http://www.windowslivetranslator.com/BV.aspx?ref=Internal#http://blogs.technet.com/askds/"&gt;Ask the Directory Services Team en español&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;A class="" title="Tim Springston's Active Directory Blog" href="http://www.windowslivetranslator.com/BV.aspx?ref=Internal#http://blogs.technet.com/ad/" target=_blank mce_href="http://www.windowslivetranslator.com/BV.aspx?ref=Internal#http://blogs.technet.com/ad/"&gt;Tim Springston's Active Directory Blog en español&lt;/A&gt; &lt;/LI&gt;&lt;/UL&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;- Paula Tomás Galed&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3150948" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category></item><item><title>Cómo añadir una capa de seguridad extra a las Relaciones de Confianza habilitando Autenticación Selectiva</title><link>http://blogs.technet.com/plataformas/archive/2008/10/07/c-mo-a-adir-una-capa-de-seguridad-extra-a-las-relaciones-de-confianza-habilitando-autenticaci-n-selectiva.aspx</link><pubDate>Tue, 07 Oct 2008 20:01:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3133565</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3133565.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3133565</wfw:commentRss><description>&lt;P&gt;Hola a todos. Soy Paula, del equipo de Directorio Activo. Hoy trataremos sobre cómo configurar una relación de confianza de tal manera que podamos restringir qué usuarios acceden a qué recursos.&lt;/P&gt;
&lt;P&gt;La manera de restringir el acceso a recursos de un dominio a determinados usuarios de otro dominio con el que se tiene una relación de confianza externa (&lt;STRONG&gt;&lt;EM&gt;external trust&lt;/EM&gt;&lt;/STRONG&gt;) o de bosque (&lt;EM&gt;&lt;STRONG&gt;forest trust&lt;/STRONG&gt;&lt;/EM&gt;) es configurando dicha relación de confianza para que realice una Autenticación Selectiva. La siguiente imagen procedente de &lt;A href="http://technet2.microsoft.com/windowsserver/en/library/1f33e9a1-c3c5-431c-a5cc-c3c2bd579ff11033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver/en/library/1f33e9a1-c3c5-431c-a5cc-c3c2bd579ff11033.mspx?mfr=true"&gt;&lt;EM&gt;aqui&lt;/EM&gt;&lt;/A&gt; muestra gráficamente la diferencia en el acceso a los recursos dependiendo del tipo de autenticación que se configure (en todo el dominio/bosque o selectiva):&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Autenticación en todo el dominio/bosque:&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/domain%20auth_2.gif" mce_href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/domain%20auth_2.gif"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=298 alt="domain auth" src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/domain%20auth_thumb.gif" width=543 border=0 mce_src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/domain%20auth_thumb.gif"&gt;&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Autenticación selectiva:&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/autenticaci%C3%B3n%20selectiva_2.gif" mce_href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/autenticaci%C3%B3n%20selectiva_2.gif"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=313 alt="autenticación selectiva" src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/autenticaci%C3%B3n%20selectiva_thumb.gif" width=549 border=0 mce_src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/autenticaci%C3%B3n%20selectiva_thumb.gif"&gt;&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;Sólo puede habilitarse este tipo de autenticación en relaciones de confianza de bosque o externas. En el caso de una relación de confianza de bosque, el bosque donde residen los recursos (&lt;EM&gt;trusting forest&lt;/EM&gt;) debe tener el nivel funcional del bosque establecido a Windows Server 2003. Si la relación es externa, el dominio donde residen los recursos (&lt;EM&gt;trusting domain&lt;/EM&gt;) debe tener el nivel funcional del dominio establecido a Windows Server 2000 nativo.&lt;/P&gt;
&lt;P&gt;Para habilitar la Autenticación Selectiva pueden seguirse estos pasos con un usuario que sea miembro del grupo Domain Admins del dominio (del dominio root si es una relación de confianza de bosque) o Enterprise Admins:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Abrir la consola &lt;EM&gt;Dominios y Relaciones de confianza de Directorio Activo&lt;/EM&gt;&lt;/LI&gt;
&lt;LI&gt;Hacer click derecho sobre el nodo del dominio que tiene la relación de confianza (si es un &lt;STRONG&gt;&lt;EM&gt;forest trust&lt;/EM&gt;&lt;/STRONG&gt;, el nodo será el dominio raíz del bosque) y seleccionar &lt;EM&gt;Propiedades&lt;/EM&gt;&lt;/LI&gt;
&lt;LI&gt;En la pestaña &lt;EM&gt;Confía, &lt;/EM&gt;seleccionar la relación de confianza que queramos configurar y hacer click sobre el botón &lt;EM&gt;Propiedades&lt;/EM&gt;&lt;/LI&gt;
&lt;LI&gt;En la pestaña &lt;EM&gt;Autenticación&lt;/EM&gt;, seleccionar &lt;EM&gt;&lt;STRONG&gt;Autenticación Selectiva&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Para que un usuario de un dominio en el que se confía &lt;I&gt;(trusted) &lt;/I&gt;pueda acceder a los recursos del dominio que “confía” (&lt;I&gt;trusting)&lt;/I&gt; con este tipo de autenticación es necesario dar permisos explícitos a los usuarios del dominio &lt;I&gt;trusted&lt;/I&gt; en los recursos determinados del dominio &lt;I&gt;trusting&lt;/I&gt; a los que se quiera dar acceso. Este permiso se configura en Directorio Activo en las propiedades del objeto &lt;I&gt;Computer&lt;/I&gt; del servidor de recursos concreto y se denomina &lt;I&gt;Allowed to Authenticate (Permitido Autenticarse)&lt;/I&gt;.&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Abrir la consola Usuarios y Equipos de Directorio Activo del dominio donde se encuentra la máquina con el recurso al que los usuarios del otro dominio deben acceder&lt;/LI&gt;
&lt;LI&gt;Hacer click derecho sobre la cuenta de máquina y seleccionar &lt;EM&gt;Propiedades&lt;/EM&gt;&lt;/LI&gt;
&lt;LI&gt;En la pestaña &lt;EM&gt;Seguridad&lt;/EM&gt;, otorgar el permiso de &lt;EM&gt;&lt;STRONG&gt;Permitido Autenticarse&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Si la relación de confianza que se establece entre dos dominios es unidireccional, para poder agregar a los usuarios del dominio &lt;I&gt;trusted&lt;/I&gt; a la seguridad de la cuenta de máquina del servidor a través de la consola de Usuarios y Equipos de Active Directory, se solicita un usuario con permisos para realizar consultas en el dominio &lt;I&gt;trusted&lt;/I&gt;. El artículo &lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;263956" mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;263956"&gt;&lt;EM&gt;KB 263956 (&lt;B&gt;You cannot browse users in a trusted domain&lt;/B&gt;)&lt;/EM&gt;&lt;/A&gt; describe este escenario y especifica que se necesita un usuario del otro dominio para poder realizar las búsquedas en el dominio &lt;I&gt;trusted&lt;/I&gt;&amp;nbsp; desde el dominio &lt;I&gt;trusting&lt;/I&gt; cuando existe una relación de confianza de un solo sentido. Para esta operación es suficiente con un &lt;I&gt;Domain &lt;/I&gt;User. &lt;/P&gt;
&lt;P&gt;Los artículos que recopilan la información sobre &lt;I&gt;Selective Authentication&lt;/I&gt; y el permiso &lt;I&gt;Allowed to Authenticate&lt;/I&gt; que hay que darle a los usuarios del dominio en el que se confía son los siguientes: &lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;A href="http://technet2.microsoft.com/WindowsServer/en/library/e24c56dc-311a-4605-85b9-c73a2a44cc0d1033.mspx"&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;STRONG&gt;&lt;EM&gt;Enable selective authentication over an external trust&lt;/EM&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/A&gt; &lt;SPAN lang=EN-US&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;A href="http://technet2.microsoft.com/windowsserver/en/library/b4d96434-0fde-4370-bd29-39e4b3cc7da81033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver/en/library/b4d96434-0fde-4370-bd29-39e4b3cc7da81033.mspx?mfr=true"&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;STRONG&gt;&lt;EM&gt;Grant the Allowed to Authenticate permission on computers in the trusting domain or forest&lt;/EM&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/A&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;A href="http://technet2.microsoft.com/WindowsServer/en/library/e24c56dc-311a-4605-85b9-c73a2a44cc0d1033.mspx" mce_href="http://technet2.microsoft.com/WindowsServer/en/library/e24c56dc-311a-4605-85b9-c73a2a44cc0d1033.mspx"&gt;&lt;/A&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;Información interesante sobre consideraciones de seguridad a tener en cuenta a la hora de establecer una relación de confianza y sobre cómo funciona, cómo afecta a los DCs y qué ventajas presenta en cuanto a &lt;I&gt;&lt;U&gt;seguridad&lt;/U&gt;&lt;/I&gt; una Relación de Confianza con Autenticación Selectiva:&lt;/P&gt;&lt;B&gt;&lt;I&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; COLOR: #244061; FONT-FAMILY: 'Arial','sans-serif'; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;A href="http://technet2.microsoft.com/windowsserver/en/library/1f33e9a1-c3c5-431c-a5cc-c3c2bd579ff11033.mspx?mfr=true"&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;Security Considerations for Trusts&lt;/SPAN&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/B&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/I&gt;&lt;/B&gt;
&lt;P&gt;Más información sobre Relaciones de Confianza: &lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;A class="" href="http://technet.microsoft.com/en-us/library/cc773178.aspx" mce_href="http://technet.microsoft.com/en-us/library/cc773178.aspx"&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;STRONG&gt;&lt;EM&gt;How Domain and Forest Trusts Work&lt;/EM&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/A&gt; &lt;SPAN lang=EN-US&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN style="FONT-SIZE: 10pt; COLOR: #244061; FONT-FAMILY: 'Arial','sans-serif'; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;A href="http://technet2.microsoft.com/windowsserver/es/library/517b4fa4-5266-419c-9791-6fb56fabb85e3082.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver/es/library/517b4fa4-5266-419c-9791-6fb56fabb85e3082.mspx?mfr=true"&gt;&lt;SPAN style="COLOR: #244061; FONT-FAMILY: 'Arial','sans-serif'; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;STRONG&gt;&lt;EM&gt;Tener acceso a los recursos entre bosques&lt;/EM&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/A&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&amp;nbsp;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;- Paula Tomás Galed&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3133565" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Trusts/default.aspx">Trusts</category></item><item><title>Cómo configurar el Firewall de Windows para el perfil de dominio excluyendo un interfaz de red</title><link>http://blogs.technet.com/plataformas/archive/2008/09/26/c-mo-configurar-el-firewall-de-windows-para-el-perfil-de-dominio-excluyendo-un-interfaz-de-red.aspx</link><pubDate>Fri, 26 Sep 2008 12:47:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3128888</guid><dc:creator>esplat</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3128888.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3128888</wfw:commentRss><description>&lt;P mce_keep="true"&gt;Hola, soy Javier Rama, del equipo de Directorio Activo / Networking. En algunas ocasiones hemos tenido casos en los que el cliente necesita configurar el Firewall de Windows a través de GPO en su dominio.&lt;/P&gt;
&lt;P&gt;Como sabemos, tenemos multitud de &lt;I&gt;settings&lt;/I&gt; para configurarlo desde la consola de edición de Políticas de Grupo en:&amp;nbsp;&amp;nbsp; &lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;Computer Configuration\Administrative Templates\Network\Network Connections\Windows Firewall&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Sin embargo, puede haber ocasiones en que necesitemos deshabilitar todas las reglas y excepciones que aplicamos en el Firewall para un interfaz de red concreto del equipo.&lt;/P&gt;
&lt;P&gt;Esto no podemos conseguirlo directamente con el conjunto de parámetros que podemos configurar a través de GPO.&lt;/P&gt;
&lt;P&gt;Para conseguirlo, debemos realizar los siguientes pasos:&lt;/P&gt;
&lt;P&gt;1. Deshabilitar la siguiente política en el perfil de Dominio,&amp;nbsp; &lt;B&gt;&lt;I&gt;Windows Firewall: Protect all network connections &lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;Gracias a este &lt;I&gt;setting&lt;/I&gt; , habilitamos o deshabilitamos el Firewall de Windows.&lt;/P&gt;
&lt;P&gt;El inconveniente que nos encontramos estableciéndolo es que, además de habilitar el Firewall, también lo configuramos para que aplique todas las reglas en todos los interfaces de red disponibles en la máquina destino.&lt;/P&gt;
&lt;P&gt;Por tanto, lo deshabilitaremos estableciéndolo a &lt;B&gt;&lt;I&gt;Disabled&lt;/I&gt; &lt;/B&gt;y ,como veremos a continuación, activaremos el Firewall gracias a la herramienta &lt;I&gt;netsh&lt;/I&gt;.&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;2. A continuación, crearemos un script de inicio para el equipo con el siguiente contenido: &lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;netsh firewall set opmode mode=enable profile=domain &lt;I&gt;(Habilitar el Firewall de Windows para el perfil de dominio)&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;netsh firewall set opmode mode=enable interface=”Red” &lt;I&gt;(Proteger este interfaz de red con el Firewall de Windows)&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;netsh firewall set opmode mode=disable interface=”Red Externa” &lt;I&gt;(No aplicar las reglas del Firewall para este intefaz)&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; …&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; (Continuar con todos los dispositivos poniéndolos a &lt;I&gt;enable&lt;/I&gt; o &lt;I&gt;disable&lt;/I&gt; según nos interese)&lt;/P&gt;
&lt;P&gt;Como vemos, es necesario especificarle el nombre completo de cada interfaz de red.&lt;/P&gt;
&lt;P&gt;Tras la aplicación de este script, conseguiremos el siguiente efecto:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;A href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoconfigurarelFirewalldeWindowsparaelpe_A5BD/clip_image002_2.jpg" mce_href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoconfigurarelFirewalldeWindowsparaelpe_A5BD/clip_image002_2.jpg"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=484 alt=clip_image002 src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoconfigurarelFirewalldeWindowsparaelpe_A5BD/clip_image002_thumb.jpg" width=419 border=0 mce_src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoconfigurarelFirewalldeWindowsparaelpe_A5BD/clip_image002_thumb.jpg"&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;3. El resto de parámetros que queramos configurar, tales como reglas específicas o excepciones, podemos hacerlo normalmente a través de GPO.&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;- Javier Rama del Castillo&lt;/P&gt;&lt;/BLOCKQUOTE&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3128888" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Network/default.aspx">Network</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/GPO/default.aspx">GPO</category></item><item><title>Ocultando ficheros y carpetas de un share con ABE en Windows Server 2003</title><link>http://blogs.technet.com/plataformas/archive/2008/09/22/ocultando-ficheros-y-carpetas-de-un-share-con-abe.aspx</link><pubDate>Mon, 22 Sep 2008 17:50:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3126818</guid><dc:creator>esplat</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3126818.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3126818</wfw:commentRss><description>&lt;P&gt;Hola, soy Javier Rama, del equipo de Directorio Activo / Networking.&lt;/P&gt;
&lt;P&gt;Hace algunos días, un cliente nos preguntaba cómo ocultar las carpetas y ficheros de un share a los usuarios que no tienen permisos para acceder a ellos.&lt;/P&gt;
&lt;P&gt;Para acometer dicha tarea, tenemos disponible la tecnología &lt;I&gt;ABE (Access Based Enumeration)&lt;/I&gt; gracias a la cual, el servidor de ficheros ocultará las carpetas y ficheros en función de los permisos del usuario que accede a dicho recurso.&lt;/P&gt;
&lt;P&gt;ABE es una funcionalidad que está incluida en Windows Vista y en Windows Server 2008, pero además está disponible como descarga para Windows Server 2003 en el siguiente enlace:&lt;/P&gt;
&lt;P&gt;&lt;B&gt;Microsoft Download Center:&amp;nbsp; Windows Server 2003 Access-based Enumeration&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyId=04A563D9-78D9-4342-A485-B030AC442084&amp;amp;displaylang=en" mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyId=04A563D9-78D9-4342-A485-B030AC442084&amp;amp;displaylang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyId=04A563D9-78D9-4342-A485-B030AC442084&amp;amp;displaylang=en&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;Antes de habilitar ABE sobre cualquier recurso compartido, debemos tener en cuenta las siguientes consideraciones:&lt;/P&gt;
&lt;P&gt;· ABE está pensada únicamente para shares de red, por ejemplo &lt;A href="file://servidor/carpeta" mce_href="file:///\\servidor\carpeta"&gt;\\servidor\carpeta&lt;/A&gt;. Sin embargo, si accedemos a través del explorador (ruta &lt;A href="file:///C:/carpeta" mce_href="file:///C:\carpeta"&gt;C:\carpeta&lt;/A&gt; por ejemplo) esta tecnología no nos servirá. &lt;/P&gt;
&lt;P&gt;· Además, también es oportuno apuntar que, habilitar ABE sobre una carpeta compartida añade una carga extra de CPU al servidor (el cual comprobará los permisos del usuario que intenta acceder con el contenido de la carpeta, y determinar así qué elementos mostrar).&amp;nbsp; En escenarios en los que se produzcan muchos accesos a los recursos, será necesario tener en cuenta este punto.&lt;/P&gt;
&lt;P&gt;&lt;B&gt;CONFIGURANDO ABE&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;&lt;B&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;1- Una vez instalado ABE, será necesario habilitarlo en cada uno de los &lt;I&gt;shares&lt;/I&gt; que deseemos. Para ello podemos proceder de dos maneras:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;a) A través de la interfaz gráfica de usuario (Clic derecho sobre el share -&amp;gt; Propiedades -&amp;gt; Pestaña Access Based Enumeration -&amp;gt; Marcar &lt;I&gt;checkbox&lt;/I&gt; &lt;I&gt;Enable Access-based Enumeration in this shared folder &lt;/I&gt;).&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;b) Desde línea de comando a través de la herramienta&amp;nbsp; &lt;B&gt;&lt;I&gt;abecmd&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;Se puede encontrar información detallada sobre este comando en en siguiente enlace:&lt;/P&gt;
&lt;P&gt;&lt;B&gt;Windows Server 2003 Access-based Enumeration&lt;/B&gt; &lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;A href="http://www.microsoft.com/windowsserver2003/techinfo/overview/abe.mspx" mce_href="http://www.microsoft.com/windowsserver2003/techinfo/overview/abe.mspx"&gt;http://www.microsoft.com/windowsserver2003/techinfo/overview/abe.mspx&lt;/A&gt; &lt;/I&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;2- Una vez habilitado ABE sobre un share y, habiendo configurado los permisos oportunos para los distintos usuarios, conseguiremos el efecto que aparece en las siguientes capturas (los ejemplos que aparecen a continuación corresponden al enlace anterior):&lt;/P&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;A href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/OcultandoficherosycarpetasdeunshareconAB_D72C/clip_image002_2.jpg" mce_href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/OcultandoficherosycarpetasdeunshareconAB_D72C/clip_image002_2.jpg"&gt;&lt;IMG style="BORDER-TOP-WIDTH: 0px; BORDER-LEFT-WIDTH: 0px; BORDER-BOTTOM-WIDTH: 0px; BORDER-RIGHT-WIDTH: 0px" height=169 alt=Figura1 src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/OcultandoficherosycarpetasdeunshareconAB_D72C/clip_image002_thumb.jpg" width=244 border=0 mce_src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/OcultandoficherosycarpetasdeunshareconAB_D72C/clip_image002_thumb.jpg"&gt;&lt;/A&gt;&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT color=#008000 size=2&gt;&lt;EM&gt;Figura 1 - Recurso compartido “Customer Accounts” con ABE deshabilitado.&lt;/EM&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;Como vemos en la Figura 1, el usuario puede ver todo el contenido del share independientemente de tener permisos de acceso para cada elemento o no. &lt;/I&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;Con el&lt;/EM&gt; &lt;I&gt;checkbox &lt;B&gt;Enable access-based enumeration on this folder&lt;/B&gt; habilitado desde las propiedades de la carpeta “Customer Accounts&lt;B&gt;” , &lt;/B&gt;el usuario únicamente ve las carpetas a las cuales puede acceder (Figura 2).&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;A href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/OcultandoficherosycarpetasdeunshareconAB_D72C/clip_image004_2.jpg" mce_href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/OcultandoficherosycarpetasdeunshareconAB_D72C/clip_image004_2.jpg"&gt;&lt;IMG style="BORDER-TOP-WIDTH: 0px; BORDER-LEFT-WIDTH: 0px; BORDER-BOTTOM-WIDTH: 0px; BORDER-RIGHT-WIDTH: 0px" height=169 alt=Figura2 src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/OcultandoficherosycarpetasdeunshareconAB_D72C/clip_image004_thumb.jpg" width=244 border=0 mce_src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/OcultandoficherosycarpetasdeunshareconAB_D72C/clip_image004_thumb.jpg"&gt;&lt;/A&gt;&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;I&gt;&lt;FONT size=2&gt;&lt;FONT color=#008000&gt;Figura 2 - Recurso compartido “Customer Accounts” con ABE habilitado.&lt;B&gt;&lt;/B&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/I&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&lt;I&gt;&lt;/I&gt;&lt;/P&gt;- Javier Rama del Castillo &lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3126818" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Network/default.aspx">Network</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category></item><item><title>Cómo auditar la creación y el borrado de zonas DNS integradas en DA</title><link>http://blogs.technet.com/plataformas/archive/2008/09/18/c-mo-auditar-la-creaci-n-y-el-borrado-de-zonas-dns-integradas-en-da.aspx</link><pubDate>Thu, 18 Sep 2008 13:43:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3125643</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3125643.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3125643</wfw:commentRss><description>&lt;P&gt;Hola, soy Paula, del equipo de Directorio Activo. Hoy vamos a hablar de cómo habilitar la auditoria para poder disponer de información en el caso de que se cree o elimine una zona DNS integrada en Directorio Activo.&lt;/P&gt;
&lt;P&gt;Habilitar la auditoría va a conllevar que el log de eventos de Seguridad registre una cantidad mayor de eventos, con lo que requerirá mayor espacio en disco (para no perder eventos, se puede incrementar el tamaño del log).&lt;/P&gt;
&lt;P&gt;Los pasos a seguir para habilitar la auditoría son los siguientes:&lt;/P&gt;
&lt;P&gt;1. Habilitar la auditoría al acceso a los servicios de directorio (&lt;I&gt;Directory Service Access&lt;/I&gt;):&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;a. Editar la política Default Domain Controllers Policy o crear una nueva GPO en la OU de los controladores de dominio. Si se tienen varios dominios y se desea auditar la actividad en todos dependiendo del tipo de replicación de la zona, habrá que habilitar la auditoría en todos ellos.&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;b. Habilitar &lt;B&gt;&lt;I&gt;Success&lt;/I&gt;&lt;/B&gt; (también se puede auditar &lt;B&gt;&lt;I&gt;Failure&lt;/I&gt;&lt;/B&gt;) en la siguiente ruta de la GPO:&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;B&gt;&lt;I&gt;Computer Configuration &amp;gt; Windows Settings &amp;gt; Security Settings &amp;gt; Local Policies &amp;gt; Audit Policy &amp;gt; Audit directory service access&lt;/I&gt;&lt;/B&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;2. Establecer la auditoría sobre el objeto de Directorio Activo que deseemos. Esta operación se puede realizar, por ejemplo, mediante ADSIEdit:&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;a. Acceder a la partición que se desee auditar (Botón derecho sobre la raíz "ADSI Edit" y seleccionar Connect to...). Como se comentó anteriormente &lt;A href="http://blogs.technet.com/plataformas/archive/2008/08/20/d-nde-se-almacenan-las-zonas-dns-integradas-en-directorio-activo.aspx" mce_href="http://blogs.technet.com/plataformas/archive/2008/08/20/d-nde-se-almacenan-las-zonas-dns-integradas-en-directorio-activo.aspx"&gt;aquí&lt;/A&gt;, las zonas DNS pueden albergarse bajo el contenedor MicrosoftDNS en tres particiones diferentes en Directorio Activo dependiendo de su configuración de replicación:&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;B&gt;&lt;I&gt;CN=MicrosoftDNS,CN=System,DC=domain,dc=com &lt;/I&gt;&lt;/B&gt;-&amp;gt; Partición del dominio: La zona está configurada para replicar a todos los DCs del dominio&lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;&lt;I&gt;CN=MicrosoftDNS,DC=DomainDNSZones,DC=domain,DC=com&lt;/I&gt;&lt;/B&gt; -&amp;gt; Partición de aplicación DomainDNSZones: La zona replica a todos los servidores DNS del dominio&lt;/LI&gt;
&lt;LI&gt;&lt;B&gt;&lt;I&gt;CN=MicrosoftDNS,DC=ForestDNSZones,DC=domain,DC=com&lt;/I&gt;&lt;/B&gt; -&amp;gt; Partición de aplicación ForestDNSZones: La zona replica a todos los servidores DNS del bosque&lt;/LI&gt;&lt;/UL&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;b. Acceder a las propiedades de la partición ForestDNSZones (por ejemplo) &amp;gt; Seguridad &amp;gt; Avanzadas &amp;gt; Auditoría&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;BLOCKQUOTE&gt;
&lt;UL&gt;
&lt;LI&gt;Agregar al usuario &lt;STRONG&gt;&lt;EM&gt;Everyone (&lt;/EM&gt;&lt;/STRONG&gt;o al usuario/grupo que se desee auditar)&lt;/LI&gt;
&lt;LI&gt;Aplicar a &lt;B&gt;&lt;I&gt;Container objects&lt;/I&gt;&lt;/B&gt;&lt;/LI&gt;
&lt;LI&gt;Tipo de acceso &lt;B&gt;&lt;I&gt;Create dnsZone Objects&lt;/I&gt;&lt;/B&gt; y &lt;B&gt;&lt;I&gt;Delete dnsZone Objects&lt;/I&gt;&lt;/B&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;Una vez se habilite, esta configuración es homogénea para todo el dominio, es decir, todos los DCs van a auditar estos accesos. Siempre es recomendable que se realicen algunos tests en un entorno de pruebas para comprobar que la auditoria cumple los requisitos que se necesitan.&lt;/P&gt;
&lt;P&gt;Un ejemplo del evento que se generan al crear una nueva zona:&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: #0070c0; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Event Type:&amp;nbsp; Success Audit&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: #0070c0; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Event Source: Security&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: #0070c0; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Event Category:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Directory Service Access &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: #0070c0; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Event ID:&amp;nbsp;&amp;nbsp;&amp;nbsp; 566&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Date:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 9/18/2008&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Time:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1:17:42 PM&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;User:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HALEDOMAIN\paula&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Computer:&amp;nbsp;&amp;nbsp;&amp;nbsp; HALEDC01&lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Description:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Object Operation:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Object Server:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DS&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Operation Type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Object Access&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Object Type: container&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Object Name: CN=MicrosoftDNS,DC=ForestDnsZones,DC=haledomain,DC=com&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Handle ID:&amp;nbsp;&amp;nbsp; -&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Primary User Name:&amp;nbsp; &lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;HALEDC01$&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Primary Domain:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HALEDOMAIN&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Primary Logon ID:&amp;nbsp;&amp;nbsp; (0x0,0x3E7)&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Client User Name:&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;paula&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Client Domain:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HALEDOMAIN&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Client Logon ID:&amp;nbsp;&amp;nbsp;&amp;nbsp; (0x0,0x226DB)&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Accesses:&amp;nbsp;&amp;nbsp;&amp;nbsp; Create Child &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Properties:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Create Child &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dnsZone&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Additional Info:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DC=prueba.com,cn=MicrosoftDNS,DC=ForestDnsZones,DC=haledomain,DC=com&lt;/SPAN&gt;&lt;/B&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Additional Info2:&amp;nbsp;&amp;nbsp; DC=prueba.com,CN=MicrosoftDNS,DC=ForestDnsZones,DC=haledomain,DC=com&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;SPAN style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'"&gt;Access Mask: 0x1&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;Ejemplo de una eliminación:&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN style="FONT-SIZE: 9pt; COLOR: #0070c0; FONT-FAMILY: 'Courier New'"&gt;Event Type:&amp;nbsp; Success Audit&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: #0070c0; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Event Source: Security&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: #0070c0; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Event Category:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Directory Service Access &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; COLOR: #0070c0; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Event ID:&amp;nbsp;&amp;nbsp;&amp;nbsp; 566&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Date:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 9/18/2008&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Time:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1:31:20 PM&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;User:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HALEDOMAIN\paula&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Computer:&amp;nbsp;&amp;nbsp;&amp;nbsp; HALEDC01&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Description:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Object Operation:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Object Server:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DS&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Operation Type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Object Access&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Object Type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dnsZone&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Object Name:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DC=..Deleted-prueba.com\0ADEL:39fd87f0-46f8-4474-8a53-1392aaf34a95,CN=Deleted Objects,DC=ForestDnsZones,DC=haledomain,DC=com&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Handle ID:&amp;nbsp;&amp;nbsp; -&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Primary User Name:&amp;nbsp; &lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;HALEDC01$&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Primary Domain:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HALEDOMAIN&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Primary Logon ID:&amp;nbsp;&amp;nbsp; (0x0,0x3E7)&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Client User Name:&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;paula&lt;/SPAN&gt;&lt;/B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Client Domain:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; HALEDOMAIN&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Client Logon ID:&amp;nbsp;&amp;nbsp;&amp;nbsp; (0x0,0x226DB)&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Accesses:&amp;nbsp;&amp;nbsp;&amp;nbsp; DELETE &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Properties:&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DELETE &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;B&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 10pt; COLOR: red; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dnsZone&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Additional Info:&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN lang=EN-US style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;SPAN style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'"&gt;Additional Info2:&amp;nbsp;&amp;nbsp; &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt 35.4pt"&gt;&lt;SPAN style="FONT-SIZE: 9pt; FONT-FAMILY: 'Courier New'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Access Mask: 0x10000&lt;/SPAN&gt;&lt;SPAN style="FONT-SIZE: 9pt; FONT-FAMILY: " courier new??&gt;&lt;/P&gt;&lt;/SPAN&gt;
&lt;P&gt;Esperamos que esta información os sirva en caso de que necesitéis auditar la creación/borrado de zonas DNS.&lt;/P&gt;
&lt;P&gt;- Paula Tomás Galed&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3125643" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Network/default.aspx">Network</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/DNS/default.aspx">DNS</category></item></channel></rss>