Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » локальные и доменные политики

Ответить
Настройки темы
локальные и доменные политики
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442


Конфигурация

Профиль | Отправить PM | Цитировать


Доброго дня.
Зашёл вот на один из рабочих серверов глянуть локальные политики безопасности.
И вот что увидел:



Извините за терминалогию.
То что синими картинками - это от локальных политик. Это понятно.
А вот то, что я обвёл красными квадратиками - это от куда? я думаю, что это от дефолтной доменной политики.
Т.к. изменить там я ничего не могу.
Зашёл в доменную политику - действительно есть. Изменил. Выполнил GPUPDATE. Но в локальной политики параметры так и не поменялись.
Может нужно подождать? или я не прав насчёт доменной политики?

-------
Вежливый клиент всегда прав!


Отправлено: 16:01, 22-08-2008

 
HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


gpupdate /force

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".


Отправлено: 16:47, 22-08-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 565
Благодарности: 41

Профиль | Сайт | Отправить PM | Цитировать


HLT, это вряд ли. То, что падает из домена, показывается оснасткой RSOP, а у автора не она на скриншоте. Так что имхо проблема в другом. А почему он изменить не может - вот это вопрос.

-------
Tega AutoPatcher. Все обновления для XP в одном пакете. http://tega.ru/dirk/links.html


Отправлено: 17:47, 22-08-2008 | #3

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


HLT, блин... что-то не понимаю.
Значит есть Локальные политики и Доменные Политики (про Политики ДК понятно).
Могу ли я повлиять доменными политиками на локальные ? Или нужно обойти каждый комп, что бы настроить локальные политики безопасности?
Dirk Diggler, смотрите, если я на голом домене зашёл в локалдьные политики, то эта политика с синим значком, а тут типа два сервера. Почему такой значёк, откуда он?
Это скрин не с ДК, а с сервера.

Вобще странно. Значит на Виртулке у меня есть ДК и Рабочая станция.
Через Доменные политьики безопасности разрешил вход локально Администраторам и user1.
Сделал gpupdate /force - и пытаюсь зайти на рабочюю станцию пользователем user2 - и вошёл

-------
Вежливый клиент всегда прав!


Последний раз редактировалось exo, 22-08-2008 в 18:25.


Отправлено: 17:49, 22-08-2008 | #4


Старожил


Сообщения: 401
Благодарности: 43

Профиль | Отправить PM | Цитировать


exo, так просто к сведенью политики применяются в следующем порядке L.S.D.OU или
L - локальные политики
S - политики сайта
D - политики всего домена
OU - политики организационной еденицы. если ОУ несколько то в иерархическом парядке.

групповые политики применяються при запуске ПК при входе пользователя в систему. по-умолчанию обнавляються каждые 90мин с 30мин разбросом, для того что все машины в домене через 90мин не ламонулись и не затопили запросами ДС.) это для рядовых ПК. для ДС политики обнавляются каждые 5мин. всё это конечно можно изменить через групповые политики.

-------
правильно сформулированный вопрос уже содержит половину ответа.)


Последний раз редактировалось wertyg, 24-08-2008 в 19:10. Причина: вот так понятней будет


Отправлено: 12:37, 24-08-2008 | #5

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


wertyg, это всё понятно. вопрос в другом, почему меня на картинке локальной политики, политика имеет значёк "серверов", и я не могу изменить там ничего?
Или мне нужно для этого зайти не доменным пользователем, а локальным?
Вопрос ещё: LSDOU - если локальная политика запрещает RUN, а политика OU его разрешает, то будет RUN или нет?

-------
Вежливый клиент всегда прав!


Отправлено: 18:13, 24-08-2008 | #6


Старожил


Сообщения: 401
Благодарности: 43

Профиль | Отправить PM | Цитировать


ах да забыл сказать что политики перезаписываются. т.е.
сначала применяеться локальнаяПолитика. потом её замещает политикаСайта, потом политикаДомена, потом политики организационных едениц в иерархическом порядке. т.е. если у вас ОУ вложены один в одни тогда последняя применившаяся политика будет от самого ближайшего ОУ к обьекту политики. если политика "не Определена" это значит что действительным будет последнее определие или значение по-умолчанию.

Цитата exo:
если локальная политика запрещает RUN, а политика OU его разрешает, то будет »
... то RUN будет разрешён.

Цитата exo:
вопрос в другом, почему меня на картинке локальной политики, политика имеет значёк "серверов", и я не могу изменить там ничего? »
потому что у контроллера домена нет локальной политики! у него есть политикаБезопасностиДомена и политикаБезопасностиКонтроллераДомена. всё зависит от того что ты хочеш изменить.

а вообще что ты схватился за обходПерекрёстнойПроверки? нах она тебе?

-------
правильно сформулированный вопрос уже содержит половину ответа.)


Отправлено: 18:59, 24-08-2008 | #7

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата wertyg:
потому что у контроллера домена нет локальной политики! »
это скрин не с контроллера домена. а с рядового сервера приложений.
Цитата wertyg:
а вообще что ты схватился за обходПерекрёстнойПроверки? нах она тебе? »
это я к примеру.

-------
Вежливый клиент всегда прав!


Отправлено: 00:45, 25-08-2008 | #8

HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата exo:
политика имеет значёк "серверов", »
- значит она назначена "сверху"
Каким именно ГПО назначен каждый параметр - можно увидеть в RSOP


Цитата Dirk Diggler:
почему он изменить не может - вот это вопрос. »
вопрос не в том, что "не может", а в том что меняет - но не меняется.

Цитата exo:
Зашёл в доменную политику - действительно есть. Изменил. Выполнил GPUPDATE. Но в локальной политики параметры так и не поменялись. »
Поэтому надо
Цитата HLT:
gpupdate /force »
на клиентской машине и не мучать мозг

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".


Отправлено: 10:32, 25-08-2008 | #9

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата HLT:
на клиентской машине »
дык если клиентских больше 100 - только ждать 90 минут ?

-------
Вежливый клиент всегда прав!


Отправлено: 11:28, 25-08-2008 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » локальные и доменные политики

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Локальные политики как основная защита clin Microsoft Windows NT/2000/2003 3 10-11-2009 09:29
Доступ - [решено] Локальные политики mhm Microsoft Windows 2000/XP 7 17-02-2009 12:43
в2к3 в существующем домене - локальные и доменные пользователи philippov Microsoft Windows NT/2000/2003 3 09-02-2008 20:35
локальные политики??? BRAT2 Хочу все знать 4 04-04-2006 15:58
Локальные политики Maranz Автоматическая установка Windows 2000/XP/2003 3 11-12-2004 22:01




 
Переход