Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Различные политики безопасности на контроллере домена - какая переопределяет какую

Ответить
Настройки темы
Различные политики безопасности на контроллере домена - какая переопределяет какую

Ветеран


Сообщения: 2099
Благодарности: 143


Конфигурация

Профиль | Отправить PM | Цитировать


Доброе время суток. На КД имеются следующие оснастки для управления политиками безопасности:
1) Локальные параметры безопасности (пуск-выполнить- secpol.msc)
2) Редактор объектов групповой политики (пуск-выполнить-gpedit.msc)
3) Политика безопасности домена (Пуск-выполнить-Политика безопасност домена)
4) Политика безопасности контроллера домена (пуск-выполнить-политика безопасности контроллера домена)
5)Default domain policy (пуск-выполнить-dsa.msc-правый клик на имени домена - свойства - групповая политика - Default domain policy
6)Default domain controllers policy (пуск-выполнить-dsa.msc-правый клик на Domain Controllers - свойства - групповая политика - Default domain controllers policy).
Вопросы:

1)Какая политика переопределяет какую при воздействии на КД
2)Какая политика переопределяет какую при воздействии на членов домена (естественно исключаются N 4,6)
3)В чем различия между всеми этими политиками (почему не создано Политика безопасности домена (1), контроллера домена (2), - зачем сделано так много политик, с одинаковыми пунктами - получается что область действия этих пунктов разная (конкретно в этом вопросе я не беру во внимание разницу между 4 (6) и 3(5), она очевидна)?

Отправлено: 13:22, 06-09-2008

 

Старожил


Сообщения: 401
Благодарности: 43

Профиль | Отправить PM | Цитировать


__sa__nya, помоему мы уже обсуждали политики и ты участвовал в обсуждении. непомню просто в какой теме.

политики применяются в порядке L,S,D,OU т.е. сначала локальная(1), потом политика сайта(если таковая есть), потом политики домена(3), потом политики безопасности Организационной еденицы(OU). также обрати внимание что для одного обьекта в АД можно создать несколько политик, они все появляються в списке на вкладке груповая политика в свойствах обьекта. на этой вкладке также имеються кнопки "вверх" и "вниз" и поверь они там неспроста. если политик несколько то применятся они будут именно в том порядке в каком расположены на этой вкладке. порядок меняется передвижением политик вышеуказанными кнопками.

теперь расмотрим разницу между "политика безопасности домена" и "политика безопасности контроллера домена". их должно быть две т.к. первая распространяется на все станции и сервера кроме ДС. вторая только на сервера являющиеся ДС. согласись политика ДС должна отличаться от доменной большей строгостью. например к ДС нельзя подлючиться через службу удалённого доступа обычному пользователю, в то время как доменная политика разрешает удалённые подключения. и это правильно т.к. обычным пользователям на ДС делать нечего. я понимаю что это не всегда так но так быть должно. также ДС обмениваясь между собой информацией должны её шифровать и\или подписывать, в то время как обычным станциям это некчему(я про обмен между собой).

5,6 и 3,4 это одно и тоже! просто забираешся ты в них через разные места.

ответы
1 - для ДС последней применится политика ОУ(АД-пользователи и компьютеры - твой домен - Domain Contrallers)
2 - для членов домена таже ситуёвина. предпоследней примениться политика безопасности домена, последней политика ОУ в котором они будут находиться, если ОУ нет применение политик закончится.
3 - по поводу этого вопроса, я думаю выше всё изложено.

з.ы. так на всякий случай !крайне не рекомендуется редактирование политик по-умолчанию! если тебе нужно что то переопределить и\или добавить создавай новые политики и только так. это поможет в дальнейшем избежать неприятных ситуаций.)

-------
правильно сформулированный вопрос уже содержит половину ответа.)


Последний раз редактировалось monkkey, 23-12-2008 в 16:28. Причина: незаконченное предложение

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:19, 06-09-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 2099
Благодарности: 143

Профиль | Отправить PM | Цитировать


Цитата wertyg:
помоему мы уже обсуждали политики и ты участвовал в обсуждении. »
- не участвовал.
Цитата wertyg:
политики применяются в порядке L,S,D,OU т.е. сначала локальная »
т.е. если в политике безопасности домена\локальных политиках будет сказано "запретить пользователям установку дров принтера - "включен" ", в АД будет ОП, в котором будут находиться comp1, comp2, в политике этого ОП будет "запретить пользователям установку дров принтера - "отключен" - то на всех машинах в домене, дрова на принтера пользователям будет ставить нельзя, а пользователям на comp1, comp2 - можно? Я правильно понимаю смысл?

-------
"Нет" - войне.


Последний раз редактировалось monkkey, 08-09-2008 в 12:34.


Отправлено: 15:46, 06-09-2008 | #3


Старожил


Сообщения: 401
Благодарности: 43

Профиль | Отправить PM | Цитировать


а тут можно было понять как-то иначе?

ага, дополнение.)
параметры в политиках имеют некоторые фиксированные значения типа "включить","отключить","не определено". надеюсь понятно что при наложении политик изменения начальных значений происходит в любом случае кроме "не определено". параметр с таким значением игнорируется. и значение параметра не меняется. т.е. если в доменной политике указанно "запретить пользователям установку дров принтера = отключён" а в политике ОУ тот же параметр "не определено" то результирующим будет "отключён"!

з.ы. в консоле ММС есть оснастка "результирующая политика" с помощью которой можно просматривать действующие значения политик на любой станции.

-------
правильно сформулированный вопрос уже содержит половину ответа.)


Отправлено: 16:27, 06-09-2008 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Не понимаю, почему не работают следующие настройки. Делаю так:
- для компов домена хочу иметь учетную админскую запись Localadmin. Под этим именем заходить на локальные компы, если нужен админский доступ. Для этого открываю Политика безопасности домена, далее Параметры безопасности - Локальные политики - Параметры безопасности. Далее Учетные записи: Переименование учетной записи Администратора ставлю Localadmin. Ставил включено на Учетные записи: состояние учетной записи "администратор".
-для контроллера домена делал тоже самое в Политика безопасности контроллера домена , только в Учетные записи: Переименование учетной записи Администратора указал Domenadmin. Под этим логином я должен заходить на контроллер домена и никуда более.
Как я понимаю, должно быть так: при вводе логина Localadmin на компе домена, я попадаю на него с админскими правами. При вводе Localadmin на контроллере домена вход не должен быть осуществлен. А при вводе на контроллере домена Domenadmin я вхожу на контроллер как администратор.
Но вот это не получается. При вводе на контроллере домена Domenadmin пишет, что логин\пароль не тот. А вот когда я ввожу на контроллере домена Localadmin, то попадаю на контроллер.
Не могу понять, почему не работает так, как я думаю. Или же есть какие то подводные камни, растолкуйте.

Отправлено: 12:15, 23-12-2008 | #5


Ветеран


Сообщения: 4904
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Цитата wertyg:
первая распространяется на все станции и сервера кроме ДС. »
Немного неправильно. Например, политика паролей определяется Default Domain Policy. Применение политик Вы можете увидеть с помощью консоли GPMC
(Не посмотрел на время поста))))

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 16:30, 23-12-2008 | #6


Старожил


Сообщения: 401
Благодарности: 43

Профиль | Отправить PM | Цитировать


monkkey, нет правильно! .) это только политика пароля задаётся в одном месте и для всех. политика поролей это не "например" это исключение. более таких примеров нет. ну или, конечно же, я незнаю.)

Burbulator2, monkkey, правильно сказал
Цитата monkkey:
Применение политик Вы можете увидеть с помощью консоли GPMC »
или из командной строки gpresult так по-моему называеться командочка. там будет указано какие политики на КД применились. вот от этого и надо отталкиваться при поиске проблемы. по-моему сделано все правильно но чудес не бывает. проконтролируйте чтоб КД у вас находились в спец.ОУ "контроллеры домана".

-------
правильно сформулированный вопрос уже содержит половину ответа.)


Отправлено: 17:46, 23-12-2008 | #7


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата wertyg:
чудес не бывает »
Согласен
Цитата wertyg:
проконтролируйте чтоб КД у вас находились в спец.ОУ "контроллеры домана". »
Находится
Цитата wertyg:
консоли GPMC »
Использую, показывает, что на КД действует политика Default Domain Controllers Policy и в ней прописан логин администратора Domenadmin. Но все равно на КД приходится заходить под логином Localadmin. Видать, еще где то надо гайки подкрутить.
Да, пока КД у меня на виртуалке. Но это же не должно влиять на работу КД, ведь VmWare все что надо, эмулирует.

Отправлено: 10:05, 24-12-2008 | #8


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Все, нашел решение. Оно тут. Получается, что GPO для контроллера домена в части этих политик берет настройки из GPO, привязанного к корню домена.

Отправлено: 09:48, 29-12-2008 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Различные политики безопасности на контроллере домена - какая переопределяет какую

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] не удаётся открыть политики безопасности контроллера домена alexandri Microsoft Windows NT/2000/2003 3 27-11-2009 14:40
[решено] Групповые политики на контроллере домена и внутри домена HellFire_MZ Microsoft Windows NT/2000/2003 22 11-07-2008 08:56
ошибка в контроллере домена e v g e n Microsoft Windows NT/2000/2003 1 28-12-2007 12:40
Перенос настроек политики безопасности домена KillHunter Microsoft Windows NT/2000/2003 4 07-02-2007 08:35
переустановка ОС на контроллере домена ShotGun Microsoft Windows NT/2000/2003 5 18-12-2005 14:51




 
Переход