Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Подсказки для групповых политик (http://forum.oszone.net/showthread.php?t=228906)

mr.Brightside 27-02-2012 14:58 1867649

Подсказки для групповых политик
 
Добрый день всем

Помогите разобраться чайнику с ГПО

Имею: Windows Server 2008 R2, Режим работы домена и леса - 2008.

- Достались настроенные default domain policy и default domain controller policy.
- При помощи dcgpofix восстановил настроенные дефолтные политки на стандартные дефолтные политики
- Теперь дефолтные политики не трогаю, а если надо применить что-нибудь новое, то создаю отдельные политики и применяю их

Вопрос №1: правильна ли такая схема?

- Большинство политик я применяю на уровне домена, к определенным группам пользователей, однако, хочу также применить кое какие политики для КД, в частности "параметры безопасности". Согласно этой статье (предназначенной для 2000 и 2003), если я применяю ГПО на уровне домена, то к КД должны примениться лишь строго определенный небольшой набор политик безопасности.

Вопросы №2.
В связи с этим у меня возникают следующие вопросы:

1. как тогда применить политики так, чтобы КД принял необходимые настройки?
2. Есть ли подобный список принимаемых КД политик для Win 2008 R2?

Я сделал так: gpmc.msc есть OU "Domain Controllers". Для этого контейнера создал политику "Безопасность КД" и связал его с этим OU. Фильтр содержит "прошедшие проверку". Применятся ли таким образом политики безопасности для КД? Если нет, то как правильно?

exo 27-02-2012 15:20 1867667

Цитата:

Цитата mr.Brightside
- При помощи dcgpofix восстановил настроенные дефолтные политки на стандартные дефолтные политики »

установите где-нибудь виртуальный тестовый контроллер домена. посмотрите на политики по умолчанию... сравните с вашими, восстановленными...

Цитата:

Цитата mr.Brightside
Я сделал так: gpmc.msc есть OU "Domain Controllers". Для этого контейнера создал политику "Безопасность КД" и связал его с этим OU. Фильтр содержит "прошедшие проверку". Применятся ли таким образом политики безопасности для КД? Если нет, то как правильно? »

всё правильно сделали.

mr.Brightside 27-02-2012 15:25 1867672

Цитата:

Цитата exo
всё правильно сделали. »

Так, а не нужно для этой моей политики еще указывать фильтр для машин КД?

Я имею ввиду, что вот сейчас эта политика привязана к OU Domain Controllers, она применяется для "прошедших проверку". Но, ведь прошедшие проверку - это учетные записи.

А я настраиваю безопасность в разделе конфигурация компьютера, - значит, где то должно быть указано, к каким компьютерам я применяю эту политику? Значит, надо явно указать действие политик на машины-КД?

Или я чего то неправильно понимаю?

exo 27-02-2012 16:41 1867736

Цитата:

Цитата mr.Brightside
Так, а не нужно для этой моей политики еще указывать фильтр для машин КД? »

если она применена к:
Цитата:

Цитата mr.Brightside
OU "Domain Controllers". Для этого контейнера »

то там кроме контроллера домена никого нет, а он входит в группу Авторизованные пользователи.
Цитата:

Цитата mr.Brightside
Но, ведь прошедшие проверку - это учетные записи »

посмотрите фильтр для политики "Default Domain Controllers Policy"
Авторизованные пользователи - это все, кто прошли проверку. Если контроллер домена не пройдёт проверку - у вас ничего не будет работать.

восстановленные политики ещё не сравнивали?

mr.Brightside 27-02-2012 16:54 1867751

Цитата:

Цитата exo
восстановленные политики ещё не сравнивали? »

Цитата:

Цитата exo
установите где-нибудь виртуальный тестовый контроллер домена. посмотрите на политики по умолчанию »

Пока еще нет, сейчас сравню

С прошедшими проверку все понятно, спасибо большое! Это и учетки и компьютеры. Политики применятся ТОЛЬКО для моих двух КД, потому что GPO привязана к контейнеру, где только два эти КД и присутствуют.

mr.Brightside 27-02-2012 20:14 1867852

Цитата:

Цитата exo
восстановленные политики ещё не сравнивали?

Да, вроде одинаковые

У меня есть еще вопрос, может подскажите...

Хочу запретить КД и доменным машинам использовать NTLMv1/LM, так, чтобы они давали отлуп, если в сети появлялась бы машина, которая бы проводила аутентификацию по ntlm v1 или LM.

Установил следующие политики и соответствующие значения:

- Сетевая безопасность: уровень проверки подлинности LAN Manager - Отправлять только NTLMv2 ответ, отказывать LM и NTLM

- Сетевая безопасность: минимальная сеансовая безопасность для клиентов на базе NTLM SSP (включая безопасный RPC) - Требовать 128-битовое шифрование

- Сетевая безопасность: минимальная сеансовая безопасность для серверов на базе NTLM SSP (включая безопасный RPC) - Требовать сеансовую безопасность на базе NTLMv2

Ребутнул КД, политики применились - в RSoP'е это видно, но все равно пускает по ntlm v1 не доменную машину (это видно в логе).

Код:

GPO: Безопасность - КД
                Политика:            @wsecedit.dll,-59059
                Параметр:          MACHINE\System\CurrentControlSet\Control\Lsa\LmCompatibilityLevel
                Параметры компьютера: 5

Аналогично и для обычной доменной машины - я все равно могу войти по ntlmv1 и ничего у меня не отбрасывается.

Тогда я вообще запретил траффик ntlm. Аналогично - политики применились, но я могу ходить с НЕдоменной машины на доменные и КД через ntlm v1:

Код:

Вход с учетной записью выполнен успешно.

Субъект:
        ИД безопасности:                NULL SID
        Имя учетной записи:                -
        Домен учетной записи:                -
        Код входа:                0x0

Тип входа:                        3

Новый вход:
        ИД безопасности:                АНОНИМНЫЙ ВХОД
        Имя учетной записи:                АНОНИМНЫЙ ВХОД
        Домен учетной записи:                NT AUTHORITY
        Код входа:                0x2447d2
        GUID входа:                {00000000-0000-0000-0000-000000000000}

Сведения о процессе:
        Идентификатор процесса:                0x0
        Имя процесса:                -

Сведения о сети:
        Имя рабочей станции:        MR_BRIGHTSIDE
        Сетевой адрес источника:        192.168.0.133
        Порт источника:                62940

Сведения о проверке подлинности:
        Процесс входа:                NtLmSsp
        Пакет проверки подлинности:        NTLM
        Промежуточные службы:        -
        Имя пакета (только NTLM):        NTLM V1
        Длина ключа:                128


exo 27-02-2012 21:28 1867897

Цитата:

Цитата mr.Brightside
Да, вроде одинаковые »

странно... у меня добавились политики от 2003 домена...


Цитата:

Цитата mr.Brightside
Хочу запретить КД и доменным машинам использовать NTLMv1/LM »

http://technet.microsoft.com/en-us/l...53(WS.10).aspx

но если я не ошибаюсь NTLMv1 отключен по умолчанию в 7\2008R2

mr.Brightside 28-02-2012 11:20 1868242

Цитата:

Цитата exo
но если я не ошибаюсь NTLMv1 отключен по умолчанию в 7\2008R2 »

у меня авторизация проходит по ntlm v1

сейчас проделаю шаги из инструкции и посмотрим!

Спасибо за помощь!

mr.Brightside 28-02-2012 16:44 1868469

Не могу понять

отключил, ребутнул КД

На один войти не могу, пишет, что запрос не поддерживается:



Сделал то же самое на рабочих КД. На одном все верно отработало и не пускает, на второй пускает... При этом, я не вижу никаких записей в логах по поводу того, какой протокол аутентификации был использован...


Время: 13:10.

Время: 13:10.
© OSzone.net 2001-