Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory) - часть II

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)
 
Предыдущая часть этой темы здесь.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 13:41 08-01-2008
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
niichavo
Просто хочеться сделать несколько ПК в свой рабочей группе и не вносить их в домен , у них своя подсеть, своя политика безопасности и конфиденциальные данные, также межсетевые экраны (в основном от вирусов)и твикерами выключено отображение компьютеров в рабочей группе.

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 20:04 15-06-2009
PhoenixUA



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OOD

Цитата:
у них своя подсеть, своя политика безопасности и конфиденциальные данные

Если есть возможность, лучше их разнести в разные VLAN...
Из соображений конфиденциальности...
А так, без разницы.

Всего записей: 2184 | Зарегистр. 17-11-2005 | Отправлено: 20:45 15-06-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OOD
Ну так можно и в домене компы обезопасить. Настроить свою политику безопасности через GPO. Например, сетевой и локальный вход на них задать/запретить, основываясь на группах безопасности. Тоже относится и к данным, к шарам. Можно даже шифровать данные через EFS, но тут нужно развернуть службы сертификации. Много чего можно сделать. Да и управляемость + удобство управления будет намного лучше чем в группе.

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 20:59 15-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
niichavo
PhoenixUA
А данную рабочую группу тяжело будет обнаружить в сети?Или как либо без обрезания VLANами можно её скрыть?

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 22:39 15-06-2009
Leninxxx

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OOD
Без VLAN качественно скрыть не получится. Если только пускать эту группу в сеть через правильный фарволл.

Всего записей: 339 | Зарегистр. 31-03-2004 | Отправлено: 23:59 15-06-2009
OOD

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Leninxxx
А какие порты необходимо лочить, если отключить ICMP ,отключить NetBios,что еще необходимо?

Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 08:52 16-06-2009
veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OOD

Цитата:
А какие порты необходимо лочить, если отключить ICMP ,отключить NetBios

ICMP отключается не по портам, этот протокол работает ниже в стеке, нежели TCP. ICMP нужно отключать в свойствах соединения.
 
NetBIOS можно вообще отключить("Отключить NetBIOS поверх TCP/IP"). Либо заблокировать порты 137, 138, 139.

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 09:28 16-06-2009 | Исправлено: veryom, 09:42 16-06-2009
IGOLNI

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, возможно связать принадлежность пользователя к OU с членством в группе безопасности? Суть, если перемещаю пользователя из одного OU в другое, приходится еще менять его членство в группе безопасности.

Всего записей: 138 | Зарегистр. 13-11-2002 | Отправлено: 10:24 18-06-2009
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
все привет.
возвращаясь к вопросу переноса Certificate Authority (CA)
3-контролера домена.
на одном CA - его надо вывести из домена - предварительно перенеся CA.
Везде описываеться процедура с переименованием имеён серверов - новый CA должен быть такого же имени как и старый CA - без этого никак ?
как поведёт себя этот контролер домена при переименовании ?
 
 
спасибо.

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 17:08 22-06-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IGOLNI
Можно, но сложно. Без программирования никак, имхо. Можно реализовать через веб: ASP.NET + ajax для drag-n-drop и других удобняшек. Ещё было решение "Синхронизация ACL и структуры организации" в журнале "системный администратор". Там использовались vbs-скрипты и родная оснастка "Active Directory Users and Computers".

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 11:01 23-06-2009
slech



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
отвечая на свой вопрос:

Цитата:
 
Совет. После установки компонента Sertificate Services (Службы сертификатов) нельзя добавить или удалить сервер из домена или переименовать сервер. Перед началом работы убедитесь в том, что все вопросы, связанные с указанными действиями, решены окончательно.
 

Создание собственного бюро сертификатов

Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 13:53 23-06-2009 | Исправлено: slech, 13:53 23-06-2009
lumb2007

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите понять в чем дело. Клиент win xp  успешно подключается к AD win2003, но если некоторое время не пользуется сетевыми ресурсами, то при попытке зайти в сеть просит ввести пароль. Есть какой-то тайм-аут сессий может быть?

Всего записей: 165 | Зарегистр. 22-04-2008 | Отправлено: 16:39 23-06-2009 | Исправлено: lumb2007, 16:50 23-06-2009
FL0od13



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slech

Цитата:
нельзя добавить или удалить сервер из домена или переименовать сервер

Два контроллера домена. Потребовалось переименовать один контроллер, на котором был установлен CA (совпадало NetBios-имя с контроллером из трастового домена).
1) Забэкапил-удалил CA (http://support.microsoft.com/kb/298138);
2) Перенёс роли на другой DC;
3) Понизил конроллер до обычного компа, выкусил остатки, переименовал;
4) Повысил, перенёс роли обратно.
5) Восстановил из бэкапа CA (см. п.1)
 
Полгода - полёт нормальный.

Всего записей: 694 | Зарегистр. 04-03-2007 | Отправлено: 18:37 23-06-2009 | Исправлено: FL0od13, 18:38 23-06-2009
lamemaster

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, каким образом можно вести/смотреть лог всех изменений на сервере?
Допустим, был изменен юзер или изменена какая-нибудь политика, правило.
С помощью чего все это отслеживать? Audit directory service? А где смотреть лог, в Event viewer?
Windows Server 2008

Всего записей: 23 | Зарегистр. 15-08-2005 | Отправлено: 17:27 29-06-2009
ruan

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребята, знатоки! Нужен совет. Есть два контроллера домена. Хочу реализовать схему создания их бекапов. Пока ее вижу так. Сначала запускаю ntbackup и делаю копию System State, по завершении работы утилиты ntbackup я запускаю Acronis True Image Echo Enterprise Server и делаю копию системного диска. В случае наступления каких-то проблем (тьфу-тьфу-тьфу!), я отключаю сервер от сети, восстанавливаю его из образа Акрониса, затем восстанавливаю ему System State, включаю в сеть. Второй контроллер домена все это время находится в работе.  
Теперь сам вопрос - надо ли мне делать снимки System State одновременно на двух контроллерах домена? И перед включением в сеть восстановленного сервера делать восстановление System State на втором контроллере домена (который продолжал работать) до той же временной точки, что и на восстановленном?  

Всего записей: 613 | Зарегистр. 04-11-2005 | Отправлено: 12:48 02-07-2009 | Исправлено: ruan, 22:21 11-07-2009
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сегодня заметил такие сообщения в логах:
1.  
Description:
NTDS (404) NTDSA: Online defragmentation is beginning a full pass on database 'C:\WINDOWS\NTDS\ntds.dit'.
2.
Description:
NTDS (404) NTDSA: Online defragmentation has completed a full pass on database 'C:\WINDOWS\NTDS\ntds.dit'.
 Хотел узнать, зачем нужна дефрагментация? и эти сообщения точно говорят что- есть проблемы или это нормальное явления. Прочитал здесь, но думаю стоит проверит.
 
http://support.microsoft.com/kb/258062/ru
 
 
ruan

Цитата:
 Есть два контроллера домена.

 Как роли FSMO распределены между ними?  
 

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 10:32 20-07-2009 | Исправлено: rkhodjaev, 10:36 20-07-2009
Booklet

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ruan
Если я правильно понял вопрос - то на втором делать не надо

Всего записей: 741 | Зарегистр. 09-03-2006 | Отправлено: 15:18 28-07-2009
ruan

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rkhodjaev

Цитата:
Как роли FSMO распределены между ними?  

Носителем всех ролей является один из двух серверов. Глобальный каталог на каждом.  
 
Добавлено:
Booklet

Цитата:
Если я правильно понял вопрос - то на втором делать не надо

То есть восстанавливать в случае чего лишь вышедший из строя контроллер? USN rollback при таком варианте не случится?  

Всего записей: 613 | Зарегистр. 04-11-2005 | Отправлено: 16:00 29-07-2009 | Исправлено: ruan, 16:03 29-07-2009
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ruan

Цитата:
Носителем всех ролей является один из двух серверов. Глобальный каталог на каждом.

 Тогда будет достаточно снимать бэкап из первого DC.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 08:15 30-07-2009
ruan

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уж не знаю в эту ли тему постить...
Провожу учения. Делаю бекап System State с помощью NtBackup на контроллере домена. Затем снимаю его образ Акронисом. Беру другое железо, восстанавливаю на него снятый образ с помощью Acronis Universal Restore, захожу в систему, доставляю необходимые драйвера, потом перезагружаюсь в режим восстановления службы каталогов, восстанавливаю бекап System State, выполняю неавторизованное восстановление по пунктам:
В раскрывающемся списке Restore files to выбираю установку в Original location  
В области How to Restore  активирую переключатель Replace existing files, жму Next.
В области Advanced Restore Options помечаю чекбоксы Restore Security Settings, Restore junction points и Preserve existing mount volume points. Далее Next и Finish.
После этого комп просит перезагрузку, и при загрузке операционной системы виснет намертво.  
Есть соображения по этому поводу? Что я не так делаю?

Всего записей: 613 | Зарегистр. 04-11-2005 | Отправлено: 21:14 30-07-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru