Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Подсказки для групповых политик

Ответить
Настройки темы
2008 R2 - Подсказки для групповых политик

Аватара для mr.Brightside

Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день всем

Помогите разобраться чайнику с ГПО

Имею: Windows Server 2008 R2, Режим работы домена и леса - 2008.

- Достались настроенные default domain policy и default domain controller policy.
- При помощи dcgpofix восстановил настроенные дефолтные политки на стандартные дефолтные политики
- Теперь дефолтные политики не трогаю, а если надо применить что-нибудь новое, то создаю отдельные политики и применяю их

Вопрос №1: правильна ли такая схема?

- Большинство политик я применяю на уровне домена, к определенным группам пользователей, однако, хочу также применить кое какие политики для КД, в частности "параметры безопасности". Согласно этой статье (предназначенной для 2000 и 2003), если я применяю ГПО на уровне домена, то к КД должны примениться лишь строго определенный небольшой набор политик безопасности.

Вопросы №2.
В связи с этим у меня возникают следующие вопросы:

1. как тогда применить политики так, чтобы КД принял необходимые настройки?
2. Есть ли подобный список принимаемых КД политик для Win 2008 R2?

Я сделал так: gpmc.msc есть OU "Domain Controllers". Для этого контейнера создал политику "Безопасность КД" и связал его с этим OU. Фильтр содержит "прошедшие проверку". Применятся ли таким образом политики безопасности для КД? Если нет, то как правильно?

-------
Internet Explorer - это такая программа от Miсrosoft, необходимая только для того, чтобы зайти на сайт mozilla.com и скачать себе новый браузер


Отправлено: 14:58, 27-02-2012

 
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата mr.Brightside:
- При помощи dcgpofix восстановил настроенные дефолтные политки на стандартные дефолтные политики »
установите где-нибудь виртуальный тестовый контроллер домена. посмотрите на политики по умолчанию... сравните с вашими, восстановленными...

Цитата mr.Brightside:
Я сделал так: gpmc.msc есть OU "Domain Controllers". Для этого контейнера создал политику "Безопасность КД" и связал его с этим OU. Фильтр содержит "прошедшие проверку". Применятся ли таким образом политики безопасности для КД? Если нет, то как правильно? »
всё правильно сделали.

-------
Вежливый клиент всегда прав!


Отправлено: 15:20, 27-02-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для mr.Brightside

Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата exo:
всё правильно сделали. »
Так, а не нужно для этой моей политики еще указывать фильтр для машин КД?

Я имею ввиду, что вот сейчас эта политика привязана к OU Domain Controllers, она применяется для "прошедших проверку". Но, ведь прошедшие проверку - это учетные записи.

А я настраиваю безопасность в разделе конфигурация компьютера, - значит, где то должно быть указано, к каким компьютерам я применяю эту политику? Значит, надо явно указать действие политик на машины-КД?

Или я чего то неправильно понимаю?

-------
Internet Explorer - это такая программа от Miсrosoft, необходимая только для того, чтобы зайти на сайт mozilla.com и скачать себе новый браузер


Отправлено: 15:25, 27-02-2012 | #3

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата mr.Brightside:
Так, а не нужно для этой моей политики еще указывать фильтр для машин КД? »
если она применена к:
Цитата mr.Brightside:
OU "Domain Controllers". Для этого контейнера »
то там кроме контроллера домена никого нет, а он входит в группу Авторизованные пользователи.
Цитата mr.Brightside:
Но, ведь прошедшие проверку - это учетные записи »
посмотрите фильтр для политики "Default Domain Controllers Policy"
Авторизованные пользователи - это все, кто прошли проверку. Если контроллер домена не пройдёт проверку - у вас ничего не будет работать.

восстановленные политики ещё не сравнивали?

-------
Вежливый клиент всегда прав!


Отправлено: 16:41, 27-02-2012 | #4


Аватара для mr.Brightside

Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата exo:
восстановленные политики ещё не сравнивали? »
Цитата exo:
установите где-нибудь виртуальный тестовый контроллер домена. посмотрите на политики по умолчанию »
Пока еще нет, сейчас сравню

С прошедшими проверку все понятно, спасибо большое! Это и учетки и компьютеры. Политики применятся ТОЛЬКО для моих двух КД, потому что GPO привязана к контейнеру, где только два эти КД и присутствуют.

-------
Internet Explorer - это такая программа от Miсrosoft, необходимая только для того, чтобы зайти на сайт mozilla.com и скачать себе новый браузер


Отправлено: 16:54, 27-02-2012 | #5


Аватара для mr.Brightside

Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата exo:
восстановленные политики ещё не сравнивали?
Да, вроде одинаковые

У меня есть еще вопрос, может подскажите...

Хочу запретить КД и доменным машинам использовать NTLMv1/LM, так, чтобы они давали отлуп, если в сети появлялась бы машина, которая бы проводила аутентификацию по ntlm v1 или LM.

Установил следующие политики и соответствующие значения:

- Сетевая безопасность: уровень проверки подлинности LAN Manager - Отправлять только NTLMv2 ответ, отказывать LM и NTLM

- Сетевая безопасность: минимальная сеансовая безопасность для клиентов на базе NTLM SSP (включая безопасный RPC) - Требовать 128-битовое шифрование

- Сетевая безопасность: минимальная сеансовая безопасность для серверов на базе NTLM SSP (включая безопасный RPC) - Требовать сеансовую безопасность на базе NTLMv2

Ребутнул КД, политики применились - в RSoP'е это видно, но все равно пускает по ntlm v1 не доменную машину (это видно в логе).

Код: Выделить весь код
GPO: Безопасность - КД
                Политика:             @wsecedit.dll,-59059
                Параметр:          MACHINE\System\CurrentControlSet\Control\Lsa\LmCompatibilityLevel
                Параметры компьютера: 5
Аналогично и для обычной доменной машины - я все равно могу войти по ntlmv1 и ничего у меня не отбрасывается.

Тогда я вообще запретил траффик ntlm. Аналогично - политики применились, но я могу ходить с НЕдоменной машины на доменные и КД через ntlm v1:

Код: Выделить весь код
Вход с учетной записью выполнен успешно.

Субъект:
	ИД безопасности:		NULL SID
	Имя учетной записи:		-
	Домен учетной записи:		-
	Код входа:		0x0

Тип входа:			3

Новый вход:
	ИД безопасности:		АНОНИМНЫЙ ВХОД
	Имя учетной записи:		АНОНИМНЫЙ ВХОД
	Домен учетной записи:		NT AUTHORITY
	Код входа:		0x2447d2
	GUID входа:		{00000000-0000-0000-0000-000000000000}

Сведения о процессе:
	Идентификатор процесса:		0x0
	Имя процесса:		-

Сведения о сети:
	Имя рабочей станции:	MR_BRIGHTSIDE
	Сетевой адрес источника:	192.168.0.133
	Порт источника:		62940

Сведения о проверке подлинности:
	Процесс входа:		NtLmSsp 
	Пакет проверки подлинности:	NTLM
	Промежуточные службы:	-
	Имя пакета (только NTLM):	NTLM V1
	Длина ключа:		128

-------
Internet Explorer - это такая программа от Miсrosoft, необходимая только для того, чтобы зайти на сайт mozilla.com и скачать себе новый браузер


Отправлено: 20:14, 27-02-2012 | #6

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата mr.Brightside:
Да, вроде одинаковые »
странно... у меня добавились политики от 2003 домена...


Цитата mr.Brightside:
Хочу запретить КД и доменным машинам использовать NTLMv1/LM »
http://technet.microsoft.com/en-us/l...53(WS.10).aspx

но если я не ошибаюсь NTLMv1 отключен по умолчанию в 7\2008R2

-------
Вежливый клиент всегда прав!


Отправлено: 21:28, 27-02-2012 | #7


Аватара для mr.Brightside

Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата exo:
но если я не ошибаюсь NTLMv1 отключен по умолчанию в 7\2008R2 »
у меня авторизация проходит по ntlm v1

сейчас проделаю шаги из инструкции и посмотрим!

Спасибо за помощь!

-------
Internet Explorer - это такая программа от Miсrosoft, необходимая только для того, чтобы зайти на сайт mozilla.com и скачать себе новый браузер


Отправлено: 11:20, 28-02-2012 | #8


Аватара для mr.Brightside

Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Не могу понять

отключил, ребутнул КД

На один войти не могу, пишет, что запрос не поддерживается:



Сделал то же самое на рабочих КД. На одном все верно отработало и не пускает, на второй пускает... При этом, я не вижу никаких записей в логах по поводу того, какой протокол аутентификации был использован...

-------
Internet Explorer - это такая программа от Miсrosoft, необходимая только для того, чтобы зайти на сайт mozilla.com и скачать себе новый браузер


Отправлено: 16:44, 28-02-2012 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Подсказки для групповых политик

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - [решено] Настройка групповых политик для WSUS nikitos435 WSUS 67 23-07-2012 10:36
Делегирование групы для модификации Групповых Политик. GamblerAN Microsoft Windows NT/2000/2003 0 03-12-2008 17:59
Несколько групповых политик AD spall Microsoft Windows NT/2000/2003 6 20-08-2007 10:09
Копирование групповых политик pafigor Microsoft Windows NT/2000/2003 6 14-06-2007 12:59
Построение иерархической структуры для применения групповых политик philippov Microsoft Windows NT/2000/2003 4 10-12-2006 12:47




 
Переход