Сегодня столкнулся с багом - на рабочей станции "WS007" засбоил жёсткий диск, в результате домен отказался её признавать. Параллельно на контролере домена в журнале событий увидел ошибки при попытке аутентификации в домене рабочей станции со странным именем "EEA". Дальнейшее расследование ситуации показало, что IP-адрес загадочной рабочей станции совпадает с IP-адресом засбоившей.
Сбойную рабочую станцию "WS007 вывели из домена, отправили в перезагрузку. После перезагрузки при логоне было замечено, что имя рабочей станции в окне логона не "WS007", а то самое загадочное "EEA". При этом в Свойствах компьютера (быстрый вызов WinKey+Pause/Break) отображалось нормальное имя - "WS007".
После перелопачивания реестра оказалось, что загадочное имя "EEA" находится в ветках:
HKLM\System\CurrentControlSet\Control\ComputerName\ActiveComputerName
и
HKLM\System\CurrentControlSet\Control\ComputerName\ComputerName
После исправления значения строкового параметра ComputerName в обеих ветках с "EEA" на "WS007" сбойная рабочая станция была нормально заведена в домен.
среда, 12 мая 2010 г.
суббота, 8 мая 2010 г.
Быстрый доступ к разным оснасткам консоли управления Windows
Консоль управления Windows (Microsoft Management Console, mmc) - довольно удобный инструмент для выполнения различных административных задач. Для ускорения (и, возможно, упрощения) доступа к различным оснасткам этой консоли я использую следующие вызовы:
на контролерах домена:
на любом компьютере под управлением ОС Microsoft Windows:
Оснасток на самом деле больше, но я привёл самые востребованные и используемые мной.
на контролерах домена:
- dsa.msc - оснастка "Active Directory Пользователи и компьютеры"
- dssite.msc - оснастка "Active Directory Сайты и службы"
- dnsmgmt.msc - оснастка управления DNS-сервером
- dhcpmgmt.msc - оснастка управления DHCP-сервером
- gpmc.msc - оснастка "Group Policy Management"
на любом компьютере под управлением ОС Microsoft Windows:
- compmgmt.msc - оснастка "Управление компьютером"
- eventvwr.msc - оснастка "Просмотр событий"
- gpedit.msc - оснастка "Редактор объектов групповой политики (локальной)"
- certmgr.msc - оснастка управления сертификатами пользователя
Оснасток на самом деле больше, но я привёл самые востребованные и используемые мной.
Быстрый доступ к установке сетевых компонентов Windows
Для быстрого доступа к разделу сетевых компонентов Мастера установки Windows используется следующая команда:
rundll32.exe netshell.dll, HrLaunchNetworkOptionalComponents
Результат выполнения:
rundll32.exe netshell.dll, HrLaunchNetworkOptionalComponents
Результат выполнения:
понедельник, 1 февраля 2010 г.
Проблема с сертификатом контроллера домена
На одном из контроллеров домена леса в журнале "Система" была обнаружена ошибка:
Для решения этой проблемы стоит войти на проблемный контроллер с учётной записью, обладающей административными правами, запустить командную строку (консоль) cmd.exe и выполнить следующую команду:
certutil -dcinfo DeleteBad
После этого перегрузить проблемный контроллер домена.
Для решения этой проблемы стоит войти на проблемный контроллер с учётной записью, обладающей административными правами, запустить командную строку (консоль) cmd.exe и выполнить следующую команду:
certutil -dcinfo DeleteBad
После этого перегрузить проблемный контроллер домена.
среда, 20 января 2010 г.
Про политику ограниченного использования программ
С целью повышения безопасности сетей (в частности, доменов на основе Active Directory) используются политики ограниченного использования программ. Этот компонент присутствует в любом объекте групповой политики.
Но при использовании этого компонента есть пара моментов, о которых я однажды запямятовал, и в результате получил прямо-таки эпидемию новогодних украшательств на рабочих столах пользователей по всей сети.
Итак, расскажу о моментах, про которые не стоит забывать.
Создавая новый объект групповой политики и редактируя существующий, открываем его в редакторе групповых политик:
Разворачиваем ветку Конфигурация компьютера -> Конфигурация Windows -> Параметры безопасности, выбираем раздел Политики ограниченного использования программ. По умолчанию, эти политики не заданы:
Создаём политику:
По умолчанию запуск всех программ разрешён (Уровень безопасности - Неограниченый). Задаём по умолчанию уровень Не разрешено:
А вот теперь важно не забыть следующее:
1. В разделе Дополнительные правила удаляем параметр %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir%. Этот параметр разрешает запуск всех программ, расположенных в Program Files.
Этот шаг обусловлен тем, что пользователь, обладая правами записи в папку Program Files, может сохранить туда исполнимый файл и запустить его, что может привести к нарушению безопасности системы. Удалив этот параметр, мы лишаем пользователя такой возможности. Естественно, что надо не забыть прописать хэши разрешённых программ из Program Files в разделе Дополнительные правила.
2. В разделе Политики ограниченного использования программ в параметре Принудительный по умолчанию задано применение политики Для всех пользователей. Следует установить Для всех пользователей, кроме локальных администраторов.
Это необходимо для того, чтобы члены локальной группы Администраторы могли при необходимости выполнять установку программ, запуск необходимых утилит и т.п.
3. В разделе Политики ограниченного использования программ в параметре Назначенные типы файлов следует из списка удалить тип файлов LNK (Ярлык).
Удалить тип файла LNK (Ярлык) необходимо для того, чтобы не прописывать в политике разрешение на исполнение для каждого ярлыка на компьютере.
Напоследок хочу заметить, что всё вышеизложенное я написал в первую очередь как памятку для себя, и приведенные рекомендации не являются "истиной в последней инстанции".
Но при использовании этого компонента есть пара моментов, о которых я однажды запямятовал, и в результате получил прямо-таки эпидемию новогодних украшательств на рабочих столах пользователей по всей сети.
Итак, расскажу о моментах, про которые не стоит забывать.
Создавая новый объект групповой политики и редактируя существующий, открываем его в редакторе групповых политик:
Разворачиваем ветку Конфигурация компьютера -> Конфигурация Windows -> Параметры безопасности, выбираем раздел Политики ограниченного использования программ. По умолчанию, эти политики не заданы:
Создаём политику:
По умолчанию запуск всех программ разрешён (Уровень безопасности - Неограниченый). Задаём по умолчанию уровень Не разрешено:
А вот теперь важно не забыть следующее:
1. В разделе Дополнительные правила удаляем параметр %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir%. Этот параметр разрешает запуск всех программ, расположенных в Program Files.
Этот шаг обусловлен тем, что пользователь, обладая правами записи в папку Program Files, может сохранить туда исполнимый файл и запустить его, что может привести к нарушению безопасности системы. Удалив этот параметр, мы лишаем пользователя такой возможности. Естественно, что надо не забыть прописать хэши разрешённых программ из Program Files в разделе Дополнительные правила.
2. В разделе Политики ограниченного использования программ в параметре Принудительный по умолчанию задано применение политики Для всех пользователей. Следует установить Для всех пользователей, кроме локальных администраторов.
Это необходимо для того, чтобы члены локальной группы Администраторы могли при необходимости выполнять установку программ, запуск необходимых утилит и т.п.
3. В разделе Политики ограниченного использования программ в параметре Назначенные типы файлов следует из списка удалить тип файлов LNK (Ярлык).
Удалить тип файла LNK (Ярлык) необходимо для того, чтобы не прописывать в политике разрешение на исполнение для каждого ярлыка на компьютере.
Напоследок хочу заметить, что всё вышеизложенное я написал в первую очередь как памятку для себя, и приведенные рекомендации не являются "истиной в последней инстанции".
Традиционная первая запись
Доброго времени суток всем!
Решение завести этот блог я принял не случайно, а вполне даже преднамеренно.
Здесь я буду писать небольшие заметки, связанные с моей профессиональной деятельностью - системным администрированием. Это будут эдакие "узелки напамять".
Решение завести этот блог я принял не случайно, а вполне даже преднамеренно.
Здесь я буду писать небольшие заметки, связанные с моей профессиональной деятельностью - системным администрированием. Это будут эдакие "узелки напамять".
Подписаться на:
Сообщения (Atom)









