Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Общие вопросы про AD (Active Directory)

Автор: kev338
Дата сообщения: 09.10.2007 09:52
Подскажите можно ли в АД назначить пользователям такие права : чтобы они были администраторами на локальных машинах пользователей только когда содяться за них, а по сети зайти на локальные машины не могли , например при помощи Дмвари ?
Автор: KocmonpaB
Дата сообщения: 09.10.2007 12:13
kev338
Задай нормально вопрос. Навскидку, пользователь будет локальным admin на конкретной машине, и на эту же машину он сможет удаленно зайти.
Автор: kev338
Дата сообщения: 09.10.2007 14:03
KocmonpaB

так я тоже так думаю, но руководство просит, чтобы человек приходя на машину пользователя и логинясь под своей учеткой был админом, а вот когда он пытался бы зайти по шарам или с помощью Дмваре прав админских он не имел.
Автор: Valery12
Дата сообщения: 10.10.2007 08:21
kev338
такое можно сделать с помощью встроенных групп безопасности
почитай здесь http://www.osp.ru/win2000/2006/01/380291/
обрати внимание на группы - Batch, Dialup, Interactive, Network, Service, Terminal Server User
если скажем в ACL какой нибудь папки добавить группу Network и поставить для нее запрет на изменение то юзер имеющий админские права зайдя по сети ничего сделать не сможет.

Добавлено:
Zexes
Это NTLM аутентификация, если у остальных работает, то на КМС настройки правильные, у этого пользователя случайно не русское имя?
Автор: slayer120
Дата сообщения: 10.10.2007 13:55
kev338
В политике безопасности - Локальные -назначение прав пользователя есть
"отказ в доступе к компьютеру из сети". Мож это оно -поставил группу админов и все?
Хотя кажется доступ к rdp вроде как локальным считается? Попробуй что получится.
Автор: Lykym
Дата сообщения: 12.10.2007 15:22
Win 2003, Ad, Dns, Dhcp, My Sql, Kaspersy admin, Isa 2006, Dfs, пользователи получают профиль и папки через нее, все на одной машине. Ресурсы P4 3000, 768 Озу, сеть на 20 компов Win Xp. Проблема следущая, боле 2-x компов очень долго регистрируются в Ад, то ест после ввода имени и пасс, Xp долго думает от 1 минуты и более, пробывал ставить рядом второй резервный Dc, всеравно. В чем могут быть грабли, в ресурсах сервака(загрузка памяти окло 700 -800 но это так же и кэш, т.е. Sql берет 200 свопа, по этому я думаю что физическая память загружнена на 400-500 )? В проблемах оборудования, соединяется все через два свитча(может один барахлит, ну так вроде трафик гоняю проблем нет), может быть много политик(политика 1 на Dc, вторая на машину, т.е. машини в отдельном подразделении, отключена секция параметры пользователя, и 3 на пользователя, отключена секция параметры компьютера. Просты юзеры в одном подразделении, с бальшим числов настроек в Gp, админ в другом подразделении с маленьким количеством настроек ) переменяется в отношении к пользователям, если входить по админом у котрого мало политики, то регистрация происходит быстро, правда я не могу сразу зайти под 2 и более админскимим аккаунтами (т.к. я один админ ).
Dcdiag/q чисто, netdiag тоже.
Мож че еще надо дописать или логи какие, поправьте.
Автор: kimen
Дата сообщения: 12.10.2007 17:22
Господа гуру.
Пришел на новое место работы, заметок админа не осталось по его "всевластию", остались лишь проблемы. Немного истории:
Есть три сервера А-контроллер Win2003r2,DNS,DHCP, B и C серверы для прочих целей.
Начал крошиться винт на A. Но был более менее перенесен на вторичный, после переустановки вновь все права. Но дело не в этом, а в том, что реплицировались и все проблемы. В итоге некоторые права насильно забрал, некоторые успешно перенеслись, полетчил кучу конфликтов. В итоге вновь имею А,B,C. Все три несущие GC.

Проблем несколько. Не знаю откуда копать. Или где более конкретно.

1.С некоторого времени в шары на А не могу попасть по NetBIOS имени, только по доменному или по IP. На остальные ПК сети могу попасть любым способом.

2.Иногда по необходимости подключаюсь терминалом на B и пытаюсь по NetBIOS попасть на контроллер. Раньше все работало, теперь ни по NetBIOS ни доменному имени нет доступа, причем шары показывает, но в них зайти никак. Если пытаюсь по IP - все отлично.

на DNS делал очистку всех хост записей, пересоздавал обратные зоны, "чистил" прямую зону, убивал дубликаты оставшиеся с незапамятных времен (что тоже странно).

При всем при этом С работает нормально. А также dcdiag и netdiag все тесты - pass

Опасаюсь, что если B уйдет в ребут когда-нибудь, то доступа к А у него не будет при загрузке со всеми вытекающими.
Автор: netman
Дата сообщения: 13.10.2007 10:34
kimen
Посмотри nslookup что отдает, допиши суффиксы на клиенте.Какую ошибку выдает при соединении на шары сервера А?Посмотри какие записи присутствуют в DNS нет ли противоречащих.WINS ы есит? Если да посмотри может там что застряло...
Автор: kimen
Дата сообщения: 13.10.2007 14:22
WINS нет. Записи DNS смотрел. Противоречий не наблюдаю. Ошибка: Нет доступа к ресурсу. Не возможно прочесть информацию.. с сервера. Или что-то типа этого.. в понедельник цитату дам, если нужно.
Суффиксы наблюдал везде, но погляжу.

И еще.. с nslookup'ом не доводилось еще работать. Какие параметры использовать?

Добавлено:
Lykym

Как предположение - посмотри в GP включен ли в локальной политике параметр "Инициализировать сеть при входе" или как-то так..
Если включен, то вполне это отражается на времени подгрузки
Автор: netman
Дата сообщения: 14.10.2007 21:45
kimen
Ошибки в логах сервер А какие ? Если есть. nslookup просто в командной строке набери далее набирай имена серверов и т.д.
Автор: Lykym
Дата сообщения: 15.10.2007 02:10
kimen
Честно не знаю где такой праметр искать, но у меня политики в основном на доступ к рабочему столу, к панели управления, файловой системе, настройка интернет эксплорера, профилей, все что касается системы я почти не менял т.е. разделы сеть, система.
Автор: kimen
Дата сообщения: 15.10.2007 05:18
netman

Пишет "нет доступа к <шара>. Возможно нет прав на использование сетевых ресурсов этого сервера.
Не удалось получить доступ к конфигурации домена. Либо он отключен, либо к нему нет доступа." вот такая жуть..

С nslookupом вродь все нормально все серверы перебрал в ответах имя контроллера с адресом и имя сервера с адресом. И на проблемном серваке и на контроллере результат одинаковый.

Логи: Система - на выходных начались
Event Type:    Warning
Event Source:    LSASRV
Event Category:    SPNEGO (Negotiator)
Event ID:    40961
Date:        2007-10-13
Time:        12:13:03
User:        N/A
Computer:    <имя А>
Description:
The Security System could not establish a secured connection with the server DNS/<доменное имя А>. No authentication protocol was available.

Логи: DNS - никакого зла не выдает
и все прочие тоже..
Автор: netman
Дата сообщения: 15.10.2007 07:38
kimen
http://eventid.net/display.asp?eventid=40961&eventno=1398&source=LsaSrv&phase=1
Антивирус??? Новая сетевуха?Накатить последний сервис пак на сервак. С реверс зоной DNS все ок?
Если совсем ничего не помогает можно понизить A до рядового сервера домена,главное что бы глобал каталог на других контроллерах остался,форсировать реплики или подождать 10-20 минут и ввести обратно в домен. Ну это как крайняя мера.

We have a domain with Win2k AD and various Win2k and XP clients. This event only occured on XP clients. Additionally, the logs showed event id 40961, 1054 and 1030. The logon process from the XP clients took forever, GPs were not applied and access to network shares was not possible. Increasing the kerberos ticket size, as suggested by MS, didn't do the trick. Recreating users and/or machine accounts didn't help either. Simple solution was to finally install SP4 for Win2k on the domain controllers which we hadn't done before. Since then everything has been running smooth.
Автор: tulalex
Дата сообщения: 15.10.2007 10:46
Добрый день!

Возникла следующая проблема. В домене под управлением Microsoft Windows Server 2003 R2 задано перенаправление папок пользователей "Мои документы" на сервер. Кроме того, для пользователей задан обязательный перемещаемый профиль. Профиль настроен на клиенте и скопирован на сервер средствами Windows. После его применения у всех пользователей папка "Мои документы" перенаправляется в папку того пользователя, из под которого настраивался профиль. Т.е. перенаправление папки не меняется в зависимости от пользователя. Если перемещаемый профиль не применяется все работает нормально. Каким образом совместить обязательный перемещаемый профиль и перенаправление папок?
Автор: kimen
Дата сообщения: 15.10.2007 11:35
netman
Спасибо за подсказку, попробую, но не думаю, что проблема в этом. Ошибка исходит от контроллера к ДНС на нем самом. А проблема между двумя и возможно более машинами. Антивирус, сетевуха - нет. С реверсом все ок.
Автор: netman
Дата сообщения: 15.10.2007 11:47
kimen
Пиши чего как, подумаем. Пофиксишь тоже напиши мож кому пригодится...
Автор: Antdik
Дата сообщения: 15.10.2007 12:07
Возникла задача вывести из домена 30-40 компов (XP). Бегать по всем долго, возможно-ли автоматизировать этот процесс? например при загрузке компа он автоматически выводится из домена? Если такое возможно, подскажите как это можно сделать.
Да и еще желательно также автоматом сменить login и pass Админа т.к. компы уезжают в другие руки.
Автор: taelas
Дата сообщения: 15.10.2007 12:41
kimen
если не заходит по NETBIOS, то возможно проблема в главном обозревателе (master browser) поищи на сайте MS утилитку browcon, а вообще, поставь wins
Автор: snayper7
Дата сообщения: 15.10.2007 19:29
подскажите:
можно одним махом на польз-ях домена выключить Гостей и все остальные учетки, кроме Админа?
Автор: FreemanRU
Дата сообщения: 15.10.2007 21:14
snayper7

Цитата:
на польз-ях домена

Наверное таки на компьютерах?
Гостя можно отключить в Полтиках Безопасности.
А вот с остальными сложнее - придется писать скрипт, который перебирает всех локальных пользователей и удаляет их.
НО можно этого же добиться косвенно - разрешить локальных и сетевой вход только доменных пользователям.
Автор: netman
Дата сообщения: 16.10.2007 07:07
Antdik

Цитата:
адача вывести из домена 30-40 компов (XP


netdom remove machine /Domain:domain /userd:user

по поводу пароля админа доменного,то имхо неактуально уже после вывода из домена

по поводу локального
net user имя_пользователя новый_пароль

все это можно сделать через psexec или любую тулзу выполняющую,что-то удаленно от имени нужного пользователя или в логон скрипт где юзверь имеет права админа ,да и предется подтянуть утиль netdom то ли в ресурските то ли в админпаке хз короче
Да решений много данного вопроса,наверняка можно и на vbs все накатать,но ломает поищи на форуме.
Автор: Antdik
Дата сообщения: 16.10.2007 07:59
netman
Спасибо, буду пробовать.
Автор: netman
Дата сообщения: 16.10.2007 09:10
snayper7


Код:
strDisableAccount = TRUE

set objParent = GetObject("LDAP://<ParentDN>")
objParent.Filter = Array("user")
for each objUser in objParent
if objUser.AccountDisabled = TRUE then
' WScript.Echo "Account for " & objUser.Get("sAMAccountName"") & " currently disabled"
if strDisableAccount = FALSE then
objUser.AccountDisabled = strDisableAccount
objUser.SetInfo
WScript.Echo "Account enabled"
end if
else
' WScript.Echo "Account currently enabled"
if strDisableAccount = TRUE then
objUser.AccountDisabled = strDisableAccount
objUser.SetInfo
WScript.Echo "Account disabled"
end if
end if
objUser.SetInfo
next
Автор: FreemanRU
Дата сообщения: 16.10.2007 11:32
snayper7
Лучше в ПМ не писать.

Цитата:
Гостя можно отключить в Полтиках Безопасности

Политика безопасности домена (или любого OU, где находятся твои компьютеры) - Конфигурация Windows - Параметры безопасности - локальные политики - Параметры безопасности - Учетные записи: Состояние учетой записи 'Гость'


Цитата:
А вот с остальными сложнее - придется писать скрипт, который перебирает всех локальных пользователей и удаляет их

Примерно вот так:

Код:
strComputer = "."
Set objComputer = GetObject("WinNT://" & strComputer)

objComputer.Filter = Array("User")

For Each objUser In objComputer
If objUser.Name <> "Администратор" AND objUser.Name <> "Administrator" THEN
objComputer.Delete "user", objUser.Name
End If

Next

Автор: kimen
Дата сообщения: 17.10.2007 05:15
netman,teelas

Патчить пока не решаюсь, но набрел еще на одно..

Оказывается, при том что, все серверы англоязычные, GP на контроллере русскоязычная, но интересность вся не в этом. При добавлении групп безопасности в оснастке GP к ранее добавленным русским названиям (например Все) без ошибочно могут вставать их английские (по языку) "аналоги" (Everyone), что наводит о мысли, что косяков накопилась куча, вплоть и до того, что идентификаторы встроенных групп у русскоязычных и англоязычных разные, что наводит о мысли, о том, что когда-то скорее всего версии ОС были разные и возможно была какая-то репликация.

Netbow не показала ошибок. Хотя я так и не понял должна ли быть на контроллере роль мастера браузера. И если да, то я не нашел способы установки кроме browstat elect.

В общем на всякий залез в реестр поставил isMaster = TRUE, поглядим на что повлияет.
Автор: netman
Дата сообщения: 17.10.2007 07:38
kimen

Цитата:
При добавлении групп безопасности в оснастке GP к ранее добавленным русским названиям (например Все) без ошибочно могут вставать


Не это не влияет,у них сиды должны быть одинаковые. Группы вообще могут по разному называться,а иметь по сид хистори например эквивалентные права. Тем более если говорить о таких системных группах как everyone domain users и т.д. в пределах одого домена то независимо от локализации должно все совпадать. Ну это по моему мнению так.
Автор: veryom
Дата сообщения: 17.10.2007 09:57
AD

Есть два сервера. Первый под Windows Server 2003 SE SP2 ru, второй - под Windows Server 2003 EE en. Эти два сервера находятся в AD в одном контейнере SERVERS. Понадобилось ограничить членство в локальной группе "Администраторы" ("Administrators") на серверах. Вешаю на контейнер с серверами GPO и прописываю в "Группах с ограниченным доступом" группы "Администраторы" для русской Windows и, соответственно, "Administrators" для английской. Все работает: нужные учетки в группу локальных админов вводятся, ненужные - убираются.

НО: при применении политик, на сервере с русской Windows в журнале "Приложение" все чисто (выводится только уведомление от SceCli, что политика применена), а в том же журнале на сервере с английской Windows появляется предупреждение с ID 1202 (код 0x534). По логам winlogon.log видно, что английская Windows не может сопоставить русское название группы "Администраторы" SID'у, а русская Windows также не может сопоставить английское "Administrators" SID'у. Но русская-то винда, в отличие от английской, не ругается в журнале "Приложение"! Почему так? Желтые значки в журнале напрягают.
Автор: Zexes
Дата сообщения: 17.10.2007 10:02
Valery12

Цитата:
Zexes
Это NTLM аутентификация, если у остальных работает, то на КМС настройки правильные, у этого пользователя случайно не русское имя?

Буду знать, что это NTLM, спасибо.
Имя русское, а вот логин на англ., в принципе у всех так . Что пугает, раньше все нормально работало
PS: сорри, что долго не отвечал.
Автор: blinking99
Дата сообщения: 17.10.2007 13:31
2tulalex

При каких настройках редирект не работает?


Цитата:
Если перемещаемый профиль не применяется все работает нормально.


Это как? А с каким профилем юзеры тогда работают?
Автор: Booklet
Дата сообщения: 19.10.2007 11:51

Цитата:
Это как? А с каким профилем юзеры тогда работают?

Наверное, что-то типа "All user". Скорее, локальный... проверить нетрудно.

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Hardware Firewall - Аппаратные фаерволы


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.