Перейти к содержанию
СофтФорум - всё о компьютерах и не только

Настойка политик на Windows Server 2003


Рекомендуемые сообщения

Maikll: еще вопрос, как сделать что бы локальные политики перекрывались груповыми полностью, т.е что бы локальные политики вобще не применялись.

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 148
  • Создана
  • Последний ответ

Топ авторов темы

Топ авторов темы

Изображения в теме

Доменные политики и так имеют более высокий приоритет чем локальные вследствие чего изменения, внесенные через домен не могут быть отменены локальными политиками.

Дополнительно ничего настраивать не нужно.

Ссылка на комментарий
Поделиться на другие сайты

Немного уточню. Если в доменных политиках какой-то параметр не задействован, то вместо него применяется этот же параметр из локальной политики. Поэтому чтобы локальная политика полностью перекрывалась групповой нужно в групповой явным образом настраивать все параметры.

Ссылка на комментарий
Поделиться на другие сайты

  • 3 недели спустя...

Maikll: Добрый день, обнаружил такую штуку: при команде gpresult есть строка, где указан, откуда применена была политика, и там указан бывший DC (сейчас он как резервный). В принцепи ничего страшного, настройки политик такие же, как и на основном DC, но все же хотелось бы, что бы применялись политики с основного DC. Как заставить машины брать политики с основного DC?

Ссылка на комментарий
Поделиться на другие сайты

Ну, на всякий случай напомню что первичным dns-сервером на клиентах теперь должен выступать новый DC.

В самом факте, что клиенты берут политики и логинятся на запасном контроллере нет ничего тревожного. AD такое позволяет. глобальный каталог один и не зависит от числа серверов. Это может быть следствием того факта, что основной DC был в момент обращения занять обработкой других клиентов скажем и поэтому в целях балансировки нагрузки в дело вступил вторичный сервер. Хотя не мешает проверить, что все роли fsmo нормально передались на новый КД.

Ссылка на комментарий
Поделиться на другие сайты

При переноси все роли передал новому DC без проблем и сейчас все роли на новом DC. А вот про DNS, это хорошо, что Вы на помнили мне, давно хотел уточнить, в общем на основном ДС DNS работает и в евентах нет ошибок или предупреждений, а вот на резервном постоянно сыпяться предупреждения 4521, 3000, 9999.

Может это не по теме, но очень хочется разобраться.

Ссылка на комментарий
Поделиться на другие сайты

Для начала надо посмотреть что выдаст dcdiag /test:DNS на резервном КД, какие тесты не проходит.

Потом надо проверить корневые ссылки, все ли корректны и нет ли зоны "." (точка) В крайнем случае, если ничего не поможет, попробовать переустановить роль dns-сервера.

Ссылка на комментарий
Поделиться на другие сайты

еще вот что, открыл остнастку AD Sites and Services\Site\Default-First-Site\NTDS Site Settings - открываю свойство и там в поле Server имя резервного ДК, мне кажется что здесь должно быть имя основного ДК, я прав?

Ссылка на комментарий
Поделиться на другие сайты

C:\Documents and Settings\viktor>dcdiag /test:dns

Test not found. Please re-enter a valid test name.

Возьми последнюю версию dcdiag из комплекта support tools 2003

еще вот что, открыл остнастку AD Sites and Services\Site\Default-First-Site\NTDS Site Settings - открываю свойство и там в поле Server имя резервного ДК, мне кажется что здесь должно быть имя основного ДК, я прав?

Нет, обращать внимание можно на AD Sites and Services\Site\Default-First-Site\Servers\(имя сервера)\NTDS Site Settings Если они указывают друг на друга то все в порядке.

Ссылка на комментарий
Поделиться на другие сайты

Для начала надо посмотреть что выдаст dcdiag /test:DNS на резервном КД, какие тесты не проходит.

Domain Controller Diagnosis

Performing initial setup:

Done gathering initial info.

Doing initial required tests

Testing server: Default-First-Site\KAZ-DC-01

Starting test: Connectivity

......................... KAZ-DC-01 passed test Connect

Doing primary tests

Testing server: Default-First-Site\KAZ-DC-01

DNS Tests are running and not hung. Please wait a few minutes...

Running partition tests on : Schema

Running partition tests on : Configuration

Running partition tests on : npfcapital

Running enterprise tests on : npfcapital.kz

Starting test: DNS

......................... npfcapital.kz passed test DNS

Ссылка на комментарий
Поделиться на другие сайты

Потом надо проверить корневые ссылки, все ли корректны и нет ли зоны "." (точка) В крайнем случае, если ничего не поможет, попробовать переустановить роль dns-сервера.

А как проверить корневые ссылки ? :rolleyes:

Ссылка на комментарий
Поделиться на другие сайты

По вопросу чувствую, что тебе не приходилось добавлять их вручную (это весьма редкое дело) поэтому эту часть можешь пропустить, проверь только нет ли зоны "." т.е. не является ли этот сервер сам корневым. Можно визуально проверить, в настройках dns если нет возможности настроить пересылку то "точка" точно есть.

Если во время первичной настройки сервера DNS под управлением Windows Server 2003 не были найдены другие серверы DNS, он становится корневым (получает все права на разрешение имен). Такой сервер DNS не может перенаправлять неразрешенные запросы другому серверу или корневому серверу в Интернете. По этой причине на сервере DNS под управлением Windows Server 2003, который настроен в качестве корневого, возможность настройки сервера пересылки отключается автоматически.

Если в будущем сервер интегрируется в более крупную среду DNS (например, Интернет), необходимо удалить корневую зону прямого просмотра.

Для этого выполните следующие действия.

1. Чтобы открыть консоль управления DNS, нажмите кнопку Пуск, выберите пункт Программы, а затем — Администрирование и DNS.

2. На левой панели консоли разверните объект соответствующего сервера DNS.

3. Разверните элемент Зоны прямого просмотра.

4. Выделите зону «.» (точка) и нажмите клавишу DELETE.

5. Нажмите кнопку ОК, чтобы подтвердить удаление.

по тесту все в норме. :rolleyes:

Я бы посоветовал, буде такая возможность, понизить роль этого сервера до рядового, вывести его из домена, посмотреть в АД на предмет оставшихся ссылок на него, затем в обратном порядке поднять роли до второго КД.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 месяца спустя...

Добры день, Maikll сново вопрос, ни где не могу найти можно ли через ГП запретить доступ к файлам определенного расширения, например к *.mp3?

Изменено пользователем Ejik
Ссылка на комментарий
Поделиться на другие сайты

По-моему, правило пути не сработает, если перетащить музыкальный файл в окно проигрывателя. :D

Вообще это бесполезное занятие. Проще совсем удалять эти файлы, запуская периодически скрипт или батник. ИМХО. Подобные вопросы должны решаться административными методами а не техническими.

Изменено пользователем Maikll
Ссылка на комментарий
Поделиться на другие сайты

Aleksa106: для ислользования правила путей нужно явно провисать путь к файлу. Это не совсем удобно.

Не хотелось, но видимо придется писать скрипт.

Изменено пользователем Ejik
Ссылка на комментарий
Поделиться на другие сайты

Aleksa106: для ислользования правила путей нужно явно провисать путь к файлу. Это не совсем удобно.

Не хотелось, но видимо придется писать скрипт.

А если так:

http://www.softboard.ru/index.php?act=Atta...st&id=18793

только вместо lnk, поставить mp3...

второй вариант, попробовать в "Назначенные Типы Файлов" в "Политике Ограниченного использования программ" добавить mp3

Ссылка на комментарий
Поделиться на другие сайты

А если так:

http://www.softboard.ru/index.php?act=Atta...st&id=18793

только вместо lnk, поставить mp3...

второй вариант, попробовать в "Назначенные Типы Файлов" в "Политике Ограниченного использования программ" добавить mp3

Пробовал оба варианта, не помогло. Может, не применяется из-за того, что у меня права доменного админа, проверял на своей учетке. В остнаск mmc\результирующая политика все изменения применились. Но результат=0. :good3:

Ссылка на комментарий
Поделиться на другие сайты

Пробовал оба варианта, не помогло. Может, не применяется из-за того, что у меня права доменного админа, проверял на своей учетке. В остнаск mmc\результирующая политика все изменения применились. Но результат=0. :bye1:

Попробуйте на User-e... проверил, оба варианта работают... проверял на локальной машине, через локальные политики безопасности... в домене должно работать...

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу



×
×
  • Создать...