|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Подсказки для групповых политик |
|
2008 R2 - Подсказки для групповых политик
|
Новый участник Сообщения: 20 |
Профиль | Отправить PM | Цитировать Добрый день всем
Помогите разобраться чайнику с ГПО Имею: Windows Server 2008 R2, Режим работы домена и леса - 2008. - Достались настроенные default domain policy и default domain controller policy. - При помощи dcgpofix восстановил настроенные дефолтные политки на стандартные дефолтные политики - Теперь дефолтные политики не трогаю, а если надо применить что-нибудь новое, то создаю отдельные политики и применяю их Вопрос №1: правильна ли такая схема? - Большинство политик я применяю на уровне домена, к определенным группам пользователей, однако, хочу также применить кое какие политики для КД, в частности "параметры безопасности". Согласно этой статье (предназначенной для 2000 и 2003), если я применяю ГПО на уровне домена, то к КД должны примениться лишь строго определенный небольшой набор политик безопасности. Вопросы №2. В связи с этим у меня возникают следующие вопросы: 1. как тогда применить политики так, чтобы КД принял необходимые настройки? 2. Есть ли подобный список принимаемых КД политик для Win 2008 R2? Я сделал так: gpmc.msc есть OU "Domain Controllers". Для этого контейнера создал политику "Безопасность КД" и связал его с этим OU. Фильтр содержит "прошедшие проверку". Применятся ли таким образом политики безопасности для КД? Если нет, то как правильно? |
|
------- Отправлено: 14:58, 27-02-2012 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата mr.Brightside:
Цитата mr.Brightside:
|
||
------- Отправлено: 15:20, 27-02-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать Цитата exo:
Я имею ввиду, что вот сейчас эта политика привязана к OU Domain Controllers, она применяется для "прошедших проверку". Но, ведь прошедшие проверку - это учетные записи. А я настраиваю безопасность в разделе конфигурация компьютера, - значит, где то должно быть указано, к каким компьютерам я применяю эту политику? Значит, надо явно указать действие политик на машины-КД? Или я чего то неправильно понимаю? |
|
------- Отправлено: 15:25, 27-02-2012 | #3 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата mr.Brightside:
Цитата mr.Brightside:
Цитата mr.Brightside:
Авторизованные пользователи - это все, кто прошли проверку. Если контроллер домена не пройдёт проверку - у вас ничего не будет работать. восстановленные политики ещё не сравнивали? |
|||
------- Отправлено: 16:41, 27-02-2012 | #4 |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать Цитата exo:
Цитата exo:
С прошедшими проверку все понятно, спасибо большое! Это и учетки и компьютеры. Политики применятся ТОЛЬКО для моих двух КД, потому что GPO привязана к контейнеру, где только два эти КД и присутствуют. |
|||
------- Отправлено: 16:54, 27-02-2012 | #5 |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать Цитата exo:
У меня есть еще вопрос, может подскажите... Хочу запретить КД и доменным машинам использовать NTLMv1/LM, так, чтобы они давали отлуп, если в сети появлялась бы машина, которая бы проводила аутентификацию по ntlm v1 или LM. Установил следующие политики и соответствующие значения: - Сетевая безопасность: уровень проверки подлинности LAN Manager - Отправлять только NTLMv2 ответ, отказывать LM и NTLM - Сетевая безопасность: минимальная сеансовая безопасность для клиентов на базе NTLM SSP (включая безопасный RPC) - Требовать 128-битовое шифрование - Сетевая безопасность: минимальная сеансовая безопасность для серверов на базе NTLM SSP (включая безопасный RPC) - Требовать сеансовую безопасность на базе NTLMv2 Ребутнул КД, политики применились - в RSoP'е это видно, но все равно пускает по ntlm v1 не доменную машину (это видно в логе). GPO: Безопасность - КД Политика: @wsecedit.dll,-59059 Параметр: MACHINE\System\CurrentControlSet\Control\Lsa\LmCompatibilityLevel Параметры компьютера: 5 Тогда я вообще запретил траффик ntlm. Аналогично - политики применились, но я могу ходить с НЕдоменной машины на доменные и КД через ntlm v1: Вход с учетной записью выполнен успешно. Субъект: ИД безопасности: NULL SID Имя учетной записи: - Домен учетной записи: - Код входа: 0x0 Тип входа: 3 Новый вход: ИД безопасности: АНОНИМНЫЙ ВХОД Имя учетной записи: АНОНИМНЫЙ ВХОД Домен учетной записи: NT AUTHORITY Код входа: 0x2447d2 GUID входа: {00000000-0000-0000-0000-000000000000} Сведения о процессе: Идентификатор процесса: 0x0 Имя процесса: - Сведения о сети: Имя рабочей станции: MR_BRIGHTSIDE Сетевой адрес источника: 192.168.0.133 Порт источника: 62940 Сведения о проверке подлинности: Процесс входа: NtLmSsp Пакет проверки подлинности: NTLM Промежуточные службы: - Имя пакета (только NTLM): NTLM V1 Длина ключа: 128 |
|
------- Отправлено: 20:14, 27-02-2012 | #6 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата mr.Brightside:
Цитата mr.Brightside:
но если я не ошибаюсь NTLMv1 отключен по умолчанию в 7\2008R2 |
||
------- Отправлено: 21:28, 27-02-2012 | #7 |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать Цитата exo:
сейчас проделаю шаги из инструкции и посмотрим! Спасибо за помощь! |
|
------- Отправлено: 11:20, 28-02-2012 | #8 |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать Не могу понять
отключил, ребутнул КД На один войти не могу, пишет, что запрос не поддерживается: Сделал то же самое на рабочих КД. На одном все верно отработало и не пускает, на второй пускает... При этом, я не вижу никаких записей в логах по поводу того, какой протокол аутентификации был использован... |
------- Отправлено: 16:44, 28-02-2012 | #9 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - [решено] Настройка групповых политик для WSUS | nikitos435 | WSUS | 67 | 23-07-2012 10:36 | |
Делегирование групы для модификации Групповых Политик. | GamblerAN | Microsoft Windows NT/2000/2003 | 0 | 03-12-2008 17:59 | |
Несколько групповых политик AD | spall | Microsoft Windows NT/2000/2003 | 6 | 20-08-2007 10:09 | |
Копирование групповых политик | pafigor | Microsoft Windows NT/2000/2003 | 6 | 14-06-2007 12:59 | |
Построение иерархической структуры для применения групповых политик | philippov | Microsoft Windows NT/2000/2003 | 4 | 10-12-2006 12:47 |
|