Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Помощь по WMI фильтру (http://forum.oszone.net/showthread.php?t=232943)

Gremuciy 16-04-2012 14:57 1900724

Помощь по WMI фильтру
 
Имею доменую структуру, один из организационных подразделений с пользователями содержит несколько GPO, нужно что бы одна из политик применялась только на одном из терминал-серверов. Создал WMI-фильтр для данной политике с следующим содержанием.
Namespace - root\CIMv2
Query - SELECT * FROM Win32_ComputerSystem WHERE Name = 'V-RDS02'
где V-RDS0' имя компьютера.
Но политика продолжает применяться на остальних терминал-серверах.
Подскажите пожалуйста где у меня ошибка?

cameron 16-04-2012 15:33 1900751

SELECT * FROM Win32_OperatingSystem WHERE CSName = 'V-RDS02'

Gremuciy 16-04-2012 22:38 1901006

Спасибо за ответ но уже заработала с NAME.
Еще один вопрос SELECT * FROM Win32_ComputerSystem WHERE Name LIKE 'V-RDS0%' - будет включать все сервера содержащие в названии сочетание V-RDS0 ?
Заранее благодарен.

Iska 17-04-2012 07:42 1901097

Gremuciy, нет: не «содержащие», а «начинающиеся с».

Gremuciy 17-04-2012 11:44 1901189

Если я правильно понял, если прикрепить фильтр SELECT * FROM Win32_ComputerSystem WHERE Name LIKE 'V-RDS0%' к групповой политике, то данная политика будет применяться только к компьютерам у которых имя начинаеться с "V-RDS0", а вариант SELECT * FROM Win32_ComputerSystem WHERE Name LIKE '%V-RDS0%' к компьютерам у которых в имени содержиться "V-RDS0"?

zero55 20-04-2012 19:52 1903398

Фильтры лучше не использовать.
Лучше назначать политику на группу и совместить ее с GP Loopback в режиме замены, а еще правильнее использовать Group Policy Preference (там можно настроить на кого именно и что хотите применять).

cameron 20-04-2012 21:37 1903455

Цитата:

Цитата zero55
Фильтры лучше не использовать. »

почему?

zero55 21-04-2012 09:03 1903576

Они увеличивают время входа в систему, а в случае проблем с WMI можно нарваться на 10-ми минутный таймаут применения политики.

Так что арифметика примерно такова 1 фильтр - 10 минут входа, 2 - 20 и т.д.

Видел я компы которые давились тремя фильтрами и висели пол часа.

Фильтрацию нужно использовать только в случае если недоступны другие методики.

Кстати вот тут есть замечательный абзац

It is recommended that you use WMI filters primarily for exception management. They can be powerful solutions for targeting GPOs to specific users and computers, but because WMI filters are evaluated every time Group Policy is processed, they increase startup and logon time. Also, there is no time-out for WMI filters. Use them only when necessary.

Последнюю фразу я поддерживаю целиком и полностью.

cameron 21-04-2012 10:08 1903586

это всё читала и много другого, мне вот интересно другуе - вы сами, лично сталкивались с этими проблемами? или так, слышали звон?
Цитата:

Цитата zero55
Видел я компы которые давились тремя фильтрами и висели пол часа. »

видела я умирающие жёсткие диски, с 0 свободного места на С:, еле работали.
использовать жёсткике диски не надо.
доступно объяснила? =)

на самом деле всё зависит от самого запроса(ов) в фильтре, поэтому споры эти считаю беспредметными и чутка пафосными.
можно легко и не принуждённо нагнуть core i5 и ms office 2010 открывая стомегабайтный экселевский документ, с кучей рассчётов, но это не означает что core i5 плохой процессор, а офис 2010 не инструмент.
всему своё место.

zero55 21-04-2012 10:23 1903594

Видел не далее как на последнем своем аудите.

Запросы были из разряда определения языка (1033 или 1049), определение сервер или нет, XP или Windows 7.

Все максимально просто, один запрос...

Результат - проблемные XP-хи валом висят при перезагрузке, как и положено кол-во запросов * 10 минут, там где накладывали фильтр по 2003 или 2008 сервер логин по RDP висел, как и положено 10 минут.

Спорить не буду :) Экспериментируйте.

cameron 21-04-2012 12:29 1903640

Цитата:

Цитата zero55
Экспериментируйте. »

я не только экспериментирую, я широко использую фильтрацию WMI, в основном, тоже один, максимум 2 запроса.
железо - от celeron northwood до X5690, на каналах от 1мегабита.
не сталкивалась с описаным вами ни разу.
возможно имеет смысл рассмотреть запросы и проанализовать логи применения ГП на предмет выявления узких мест.

zero55 21-04-2012 15:40 1903720

Берем запрос
Select * from Win32_OperatingSystem where Caption = " Microsoft Windows XP Professional"
Анализируем...

:)

Я не спорю что все оно работает, когда клиенты живые, но при проблемах WMI на стороне клиента мы сразу же наблюдаем косяки типа "чо та дофига висит при входе". Желания копаться с клиентом за которым не усмотрел саппорт и пр у меня нет.

Естественно отсюда вывод - проблема не в фильтрах а в клиентах на которых они применяются.
Поэтому я предпочитаю другие методики, например логон скрипты, GPE и пр.

cameron 21-04-2012 20:50 1903842

Цитата:

Цитата zero55
Поэтому я предпочитаю другие методики, например логон скрипты, GPE и пр. »

линкуем политику на всех, а потом парсим скриптом содержимое?
фу как не красиво. на мой взгляд.
GPE - вы, видимо, о таргеттинге говорите.
он, если что, тоже через WMI работает =)
Цитата:

Цитата zero55
Select * from Win32_OperatingSystem where Caption = " Microsoft Windows XP Professional" »

ну именно так я не запрашиваю - беру Version или Product type или SKU, но, как я говорила, проблем не испытываю.
отсюда мне кажется что вамши слова о каких-то глобальных проблемах с WMI связаны либо с вами лично, либо с организациям аудит которых вы проводите =)
Цитата:

Цитата zero55
но при проблемах WMI на стороне клиента мы сразу же наблюдаем косяки типа "чо та дофига висит при входе". »

а убирание фильтра сразу решает проблему? или отлинковка политики? тогда проблема с WMI не очевидна.

zero55 21-04-2012 21:35 1903854

Цитата:

Цитата cameron
а убирание фильтра сразу решает проблему? »

Именно.

cameron, глобальных проблем не испытываю. Просто предпочитаю использовать фильтрацию только в случае крайней необходимости когда нет других методик + помню про background refresh.

К контексте изначальной задачи использование фильтрации является излишком потому что вполне будет достаточно применить политику к конкретному серверу и включить Group Policy Loopback в режиме замены.

cameron 21-04-2012 23:17 1903897

Цитата:

Цитата zero55
Именно. »

если всё так как вы говорите и фильтр именно тот что написан выше, я могу предположить 3 варианта:
- сильно кривая сборка ХР
- шаловливыми ручками оттюнена ХР
- карма

потому что, ещё раз повторюсь, у меня только WMI фильтрация, я даже почти не использую Security Filtering и ни разу не сталкивалась с таким.
Цитата:

Цитата zero55
К контексте изначальной задачи использование фильтрации является излишком потому что вполне будет достаточно применить политику к конкретному серверу и включить Group Policy Loopback в режиме замены. »

изначальная задача - фильтровать несколько серверов, в имени которых есть какой-то там набор символов.
зачем тут loopback я не понимаю.

zero55 21-04-2012 23:29 1903901

Цитата:

Цитата cameron
я даже почти не использую Security Filtering и ни разу не сталкивалась с таким. »

Отлично. Сколько у вас политик?

Цитата:

Цитата cameron
зачем тут loopback я не понимаю. »

Возможно и не нужно, но раз мы говорим про терминальные серверы ее лучше применять. Хотя бы для того что бы за пользователем не тянулось лишнее.

Цитата:

Цитата cameron
изначальная задача - фильтровать несколько серверов »

Зачем фильтровать если можно применять только к ним?
Не думаю что у автора топика терминальная ферма с диким количеством серверов которые переставляются каждый месяц...

Цитата:

Цитата cameron
- карма »

Прикалываться изволите ? :)
Раз не сталкивались это не означает что такого не может быть.

cameron 21-04-2012 23:37 1903908

Цитата:

Цитата zero55
Отлично. Сколько у вас политик? »

пара десятков
Цитата:

Цитата zero55
Возможно и не нужно, но раз мы говорим про терминальные серверы ее лучше применять. Хотя бы для того что бы за пользователем не тянулось лишнее. »

ничего лишнего за пользователем не тянется, ибо фильтруется через WMI =)
Цитата:

Цитата zero55
Зачем фильтровать если можно применять только к ним?
Не думаю что у автора топика терминальная ферма с диким количеством серверов которые переставляются каждый месяц... »

так WMI как раз это и даёт.
Цитата:

Цитата zero55
Прикалываться изволите ?
Раз не сталкивались это не означает что такого не может быть. »

нет, не прикалываюсь ни разу.
просто если за 10 лет использования WMI я не сталкивалась с этой проблемой, я склонна считать что её нет.
либо, всё же, моя карма лучше =)

у меня нет оснований не верить вам, вы явно хороший специалист с большим опытом работы, но данный случай мне интересен с субуго практической точки зрения - а вдруг у меня полезут грабли с WMI и мне придётся вернуться к loopbaсk, который я забыла как страшный сон со времён 2к.

Цитата:

Цитата zero55
но раз мы говорим про терминальные серверы ее лучше применять »

да, кстати, а если разные терминалы, с разными параметрами, для разных пользователей в разных сайтах, то как у нас с loopback? =)

Gremuciy 22-04-2012 03:03 1903938

Всем спасибо за ответы, фильтр решил проблему. Серверов больше нескольких десятков. loopback стоит на политике с подразделением, куда включены терминал сервера, просто из-за специфики работы пользователи имеют разные права и видят разное пользовательское окружение (ярлыки, сетевые диски, настройки некоторых программ и т.п.) в зависимости от сервера. Мне казалось что таргетирование с помощью фильтра быстрее. :)

zero55 22-04-2012 08:51 1903968

Gremuciy, применяйте на группу в которую включены сервера. Так будет гораздо быстрее.
Цитата:

Цитата Gremuciy
loopback стоит на политике с подразделением »

Должен стоять на серверах т.к. на пользователях от него не будет толку.

Цитата:

Цитата cameron
то как у нас с loopback? »

Вы lookback с кем то путаете :)
Он призван на службу и его функционал только для того что бы применять только то что требуется (режим замены), но доступно и совмещение, тогда это действительно ужас.

Цитата:

Цитата cameron
пара десятков »

Последний объект где я копался был начинен 240 политиками которые занимались настройкой рабочих мест и ставили софт, конечно после разбирательства с ними их стало меньше и Sysvol стал легче (с 300 метров до 180). На работе в данный момент политик 360 штук.

Цитата:

Цитата cameron
я не сталкивалась с этой проблемой, »

Это отлично. Вам повезло. Но это не отменяет возможность наличия проблемы.

Gremuciy 23-04-2012 11:57 1904434

zero55 я же написал что loopback политика включена на подразделении куда входят терминал сервера. :)
Цитата:

loopback стоит на политике с подразделением, куда включены терминал сервера


Время: 06:50.

Время: 06:50.
© OSzone.net 2001-