--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Куча вопросов по Active Directory и Win2003 Server

5
9
С друзьями на NN.RU
В социальных сетях
Поделиться
Miroslav
09.11.2005
В общем, сабж. Выручайте, знатоки.
Ситуация следующая:
есть локальный домен средствами Win2003, на контроллере домена поднят DNS. Заведены пользователи и компьютеры. И те и другие разбиты на различные группы доступа и подразделения.
В локальных политиках безопасности различных подразделений (я явно задал их в Active Directroty) есть настройка "Доступ к компьютеру из сети", в которой перечислены отдельные группы пользователей.

1. Почему-то политики применяются не ко всем компьютерам. Например, есть подразделение "программеры", в ней 4 компа. К одному из них (winXP SP1)пользователь из группы "Бухгалтерия" подключиться не может (не заходит через сет.окружение), а к другим (win2k sp2-4)- запросто.

2. Плюс к этому, везде, где должна видеться структура Active Directory, на некоторых локальных машинах отображается имя локального компа, а не имя домена. Т.е. это происходит при добавлении пользователей в локальную группу администраторов, или при добавлении их в список разрешений для расшаренного ресурса.

3. (следует, видимо, из п.2)
Оснастка "управление компьютером" для какого-нибудь компьютера из оснастки "Active Directory: пользователи и компьютеры" запускается с ошибкой "Управление компьютером compname.domainname.local невозможно, поскольку нет сетевого доступа"
При этом DNS сервер работает нормально, т.к. команда "ping compname.domainname.local" выполняется успешно.
На одном из форумов советовали включить службу удаленного управления реестром на всех локальных машинах. ПРоверил - включена. Проэкспериментировал - на тех машинах, где ошибка не выводилась, отключил службу. После этого оснастка всё равно запускалась, но папка "пользователи и группы" была перечеркнута красным крестом.
Включил службу - снова всё нормально.
Но на тех машинах, где ошибка всё же выводится, эти манипуляции со службой не помогают.

Прошу конструктивных советов с привлечением личного опыта.
nnstepan
09.11.2005
Первое - политики применяются по цепочке - локальная политика на самом компе, потом доменная, а потом уже та, которая стоит на подразделении в котором находится объект - этот компьютер. Каждая последующая политика может перекрывать предыдущую.
Второе - смотреть настройки встроенного файервола в WinXP. Ставить первый сервис пак на сервери вторые на клиентов.
Третье - если проходит пинг по имени, то это вовсе не значит, что правильно настроен DNS и сетевые интерфейсы на клиентах!
Четвертое - в студию результаты dcdiag и netdiag а также ipconfig /all со всех интерфейсов. Ну и конечно что в журналах??? на сервере и на клиентах.
После этого будем думать.
Miroslav
09.11.2005
nnstepan писал(а)
Первое - политики применяются по цепочке - локальная политика на самом компе, потом доменная, а потом уже та, которая стоит на подразделении в котором находится объект - этот компьютер. Каждая последующая политика может перекрывать предыдущую.

Странно. А я считал, что доменная политика ВЫШЕ всех прочих. Но вот например на XP-шной машине политику изменить не удается, т.е. она серым цветом и очевидно перекрывается полностью вышестоящей.


Второе - смотреть настройки встроенного файервола в WinXP. Ставить первый сервис пак на сервери вторые на клиентов.

... а на Win2k-клиентов четвертые?


Третье - если проходит пинг по имени, то это вовсе не значит, что правильно настроен DNS и сетевые интерфейсы на клиентах!

Ну этим я хотел сказать, что по крайней мере физическая связь с машиной существует, хоть он и пишет такой отлуп.


Четвертое - в студию результаты dcdiag и netdiag а также ipconfig /all со всех интерфейсов. Ну и конечно что в журналах??? на сервере и на клиентах.

dcdiag и netdiag поставляется с каким-нибудь System Toolkit-ом?
ipconfig /all на сервере дает вот что:
Настройка протокола IP для Windows

Имя компьютера . . . . . . . . . : servername
Основной DNS-суффикс . . . . . . : domainname.local
Тип узла. . . . . . . . . . . . . : неизвестный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет
Порядок просмотра суффиксов DNS . : domainname.local

Local Area Connection 2 - Ethernet адаптер:

DNS-суффикс этого подключения . . :
Описание . . . . . . . . . . . . : VIA VT6105 Rhine III Compatible Fast Ethernet Adapter
Физический адрес. . . . . . . . . : 00-04-61-6C-85-38
DHCP включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.0.100
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.0.254
DNS-серверы . . . . . . . . . . . : 192.168.0.100


После этого будем думать.

Спасибо, что принимаешь активное участие в решении проблемы.

Беспокоит то, что даже если предположить неправильную работу DNS-сервера, то почему же некоторые машины всё же работают как им положено?
nnstepan
09.11.2005
Проги эти из support tools вроде. Качни с сайта мелкософта.
Давай еще ipconfig /all с клиентов и что в журналах, ты так и не написал, что в журналах???
Что ты имеешь в виду под понятием ВЫШЕ?
Да она ВЫШЕ, т.е. применится ко всем машинам в домене, но не факт, что следующая по порядку применения (порядок применения политик смотри выше) не перекроет ее параметры своими.
Сервиспаки ставь, файерволы отключай.
Tos
09.11.2005
и эта.... как его.. работоспособность DNS проверяют не командой ping, а хотябы командой nslookup <имя компа>.
Psycho
09.11.2005
Если в AD проблемы - в первую очередь смотри DNS (c) народная мудрость
Miroslav
09.11.2005
Да, вроде бы прояснилось - некоторые компы не имели соответствующих "прописок" в зонах. Причем, отдельные имели только прямую, или только обратную запись.
Пришлось вручную дописать/досоздать.
Всё стало гораздо лучше :)

Тогда вопрос: почему некоторые компы не "автопрописываются" в DNS-структуру?
nnstepan
09.11.2005
Смотри, чтобы ДНС сервер разрешал обновление и чтобы в настройках на клиентах стояло - регистрация подключения в ДНС.
Psycho
09.11.2005
И если тачки ип получают по DHCP то в свойствах DHCP проверь гульку автоматической прописки в DNS, и что то там было еше по поводу включения апдейтов для клиентов не потдерживающих динамическое обновление
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.