Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

bu536



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)

Всего записей: 647 | Зарегистр. 08-12-2001 | Отправлено: 01:14 03-02-2004 | Исправлено: drros, 12:54 12-07-2006
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я представляю это так - на одном КД произошли изменения, чтобы на другом привести АД в соответсвие с первым нужно передать ему информацию о этих изменениях в размере N kb это и есть трафик репликации и от того получит он его сразу с первого или с КД-форпоста значение N не измениться и дважды одно и тоже он получать не будет.
Экономия трафика при правильной топологии происходит за счет того что внутри сайта она идет каждые 15 минут (по умолчанию), а между сайтами по расписанию когда сеть менее загружена (по умолчанию раз в 3 часа) и трафик сжимается.
Блин, написал и понял что "сжимается" это и есть ключевое слово - вот  за счет чего будет уменьшение трафика

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 12:12 01-10-2007
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
TCPIP

Цитата:
Если вы меняете схему, вы меняете ее на GC. В каждом сайте должен быть свой GC.

Нет. GC вообще тут не при чем.

Цитата:
Не хотите включить комментирование на вашем блоге без необходимости регистрироваться?

Не думал об этом. А оно надо?
greenfox
Valery12
Оба ищите на сайте вендора статью how active directory replication topology works и читайте внимательно

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 18:33 01-10-2007
greenfox



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
а что было криминального в моём посте\виденье репликации АД?

----------
Три вещи вечны: смерть, налоги и потеря данных...

Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 09:42 02-10-2007
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
greenfox
Да ничего у вас там "криминального", только уверенности не видно. Прочтите статью, там все полностью и исчерпывающе описано. Дабы четко и уверенно чувствовать себя в предмете.
Если хочешь конкретно про себя - вот, например:

Цитата:
в случае внутрисайтовой репликации к каждому КД. Это и есть уменьшение трафика.

Это не совсем так. Если в сайте менее семи DC, то между ними строится "кольцо". И главный эффект экономиии трафика между сайтами достигается не засчет бриджхедов, а засчет компрессии.

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 10:11 02-10-2007
greenfox



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14

Цитата:
только уверенности не видно

Цитата:
Прочтите статью, там все полностью и исчерпывающе описано.
не хочу вдаваться в туфтологию, но "исчерпывающего" не бывает. Опыт учит,  и скаждым разом всё снова и снова...
Цитата:
Это не совсем так. Если в сайте менее семи DC, то между ними строится "кольцо"
да, а потом по правилу не более 3-х переходов создаются доп.связи и т.д. Теоретически. И к рассматриваемому вопросу отношения это не имеет.
Цитата:
И главный эффект экономиии трафика между сайтами достигается не засчет бриджхедов, а засчет компрессии.
у меня сомнения простите, покажите где приведены конкретные математические выкладки, что сжатый RPC трафик будет занимать меньше места в процентом отношении к трафику уменьшеному благодоря одноразовой передаче между бриджами?
(иными словами при межсайтовой репликации экономия трафика достигается обоими вариантами по сранению с внутрисайтовой. А вот что экономит больше трафика - передача только между бриджами или пожатие трафика - зависит от реплики, топологии и т.д.)


----------
Три вещи вечны: смерть, налоги и потеря данных...

Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 10:22 02-10-2007 | Исправлено: greenfox, 11:23 02-10-2007
denisdenis



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть пара вопросов:
1) Как узнать сколько раз определенный юзер логинился?
2) Можно ли сделать, что пользователь не мог логиниться на нескольких машинах одновременно?

Всего записей: 149 | Зарегистр. 21-11-2003 | Отправлено: 12:45 02-10-2007
dccb



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Можно привязать пользователя к определенной машине - если не ошибаюсь решения с несколькими логинами одного человека на разных машинах пока не нашли

Всего записей: 115 | Зарегистр. 08-12-2003 | Отправлено: 18:05 02-10-2007 | Исправлено: dccb, 18:06 02-10-2007
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
denisdenis
 
1) Не знаю честно
2) Прочитай 86-ю страницу данной темы.Там написанно все что надо.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 08:11 03-10-2007
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
1) Как узнать сколько раз определенный юзер логинился?  

Включить аудит успехов вход/выход и использовать любой анализатор логов.
 
Добавлено:

Цитата:
2) Можно ли сделать, что пользователь не мог логиниться на нескольких машинах одновременно?

Есть инструмент от самого microsoft "limitlogin" вот ссылка на описание
http://www.osp.ru/win2000/2006/08/3829183/

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 08:23 03-10-2007
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет Всем!
Такая проблема возникла у меня.У пользователей стоит крякнутая NOD32 + у тех у кого нет админовские права каждый 30 дней выдает ошибку что не может обновится и приходится выйти из пользователя и зайти как локальный админ машины,потом опять все продлится. Так вот кто нибудь сталкивался с этим и есть ли выход автоматизированный?
  Заранее спасибо.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 09:57 03-10-2007
GreyWizard

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо всем кто пытался мне помочь с вопросом про репликацию.
Все, что вы говорили, я уже перебрал в голове и именно многообразие ответов привело к обращинию за помощью...  
Вариантов ответа не было потому, что это не тест, а один из контрольных вопросов.
В итоге я просто написал несколько вариантов, с указанием условий при которых их можно применить (в вопросе не было жизненно важных уточнений).
Написал я про разбиение на сайты и про функциональный уровень Win 2003 с вытекающим из этого возможным кешированием, возможностью вырубить в опциях атрибута репликацию в ГК и так далее.
В итоге ответил правильно, однако мне не известно что являлось "минимальным ответом"
на данный вопрос... возможно подкол со Схемой АД был сделан намерено, дабы проверить общие знания и "широту полыта мысли".

Всего записей: 3 | Зарегистр. 28-09-2007 | Отправлено: 17:40 03-10-2007
Zexes



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Доброе утро!
У меня такая проблема с доменом, есть домен, стоит Kerio Mail Server, на клиенстких машинах стоит Kerio Outlook Connect. Авторизация в аутлуке идет автоматически, т.е. вошел в домен, при загрузке аутлука, она тебя с теми же данными и авторизует на KMS'е, вроде это называется авторизация через LDAP (если не прав, скажите, как это правильно называется). Все работает нормально, но вот уже несколько дней одного пользователя автоматически не авторизует Причем, это началосье понятно с чего. Пользователь админ в домене. В какую сторону рыть? Буду очень благодарен за совет!

Всего записей: 553 | Зарегистр. 19-06-2002 | Отправлено: 09:30 09-10-2007
kev338

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите можно ли в АД назначить пользователям такие права : чтобы они были администраторами на локальных машинах пользователей только когда содяться за них, а по сети зайти на локальные машины не могли , например при помощи Дмвари ?

Всего записей: 2 | Зарегистр. 09-10-2007 | Отправлено: 10:52 09-10-2007
KocmonpaB



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
kev338
Задай нормально вопрос. Навскидку, пользователь будет локальным admin на конкретной машине, и на эту же машину он сможет удаленно зайти.

Всего записей: 770 | Зарегистр. 20-09-2005 | Отправлено: 13:13 09-10-2007
kev338

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KocmonpaB
 
так я тоже так думаю, но руководство просит, чтобы человек приходя на машину пользователя и логинясь под своей учеткой был админом, а вот когда он пытался бы зайти по шарам или с помощью Дмваре прав админских он не имел.

Всего записей: 2 | Зарегистр. 09-10-2007 | Отправлено: 15:03 09-10-2007
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kev338
такое можно сделать с помощью встроенных групп безопасности
почитай здесь http://www.osp.ru/win2000/2006/01/380291/
обрати внимание на группы - Batch, Dialup, Interactive, Network, Service, Terminal Server User
если скажем в ACL какой нибудь папки добавить группу Network и поставить для нее запрет на изменение то юзер имеющий админские права зайдя по сети ничего сделать не сможет.
 
Добавлено:
Zexes
Это NTLM аутентификация, если у остальных работает, то на КМС настройки правильные, у этого пользователя случайно не русское имя?

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 09:21 10-10-2007
slayer120



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kev338
 В политике безопасности - Локальные -назначение прав пользователя есть  
"отказ в доступе к компьютеру из сети". Мож это оно -поставил группу админов и все?
Хотя кажется доступ к rdp вроде как локальным считается? Попробуй что получится.

Всего записей: 303 | Зарегистр. 24-01-2007 | Отправлено: 14:55 10-10-2007
Lykym



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Win 2003, Ad, Dns, Dhcp, My Sql, Kaspersy admin, Isa 2006, Dfs, пользователи получают профиль и папки через нее, все на одной машине. Ресурсы P4  3000, 768 Озу, сеть на 20 компов Win Xp. Проблема следущая,  боле  2-x компов очень долго регистрируются в Ад, то ест после ввода имени и пасс, Xp долго думает от 1 минуты и более, пробывал ставить рядом второй резервный Dc, всеравно. В чем могут быть грабли, в ресурсах сервака(загрузка памяти окло 700 -800 но это так же и кэш, т.е. Sql берет 200 свопа, по этому я думаю что физическая память загружнена на 400-500 )? В проблемах оборудования, соединяется все через два свитча(может один барахлит, ну так вроде трафик гоняю проблем нет), может быть много политик(политика 1 на Dc, вторая на машину, т.е. машини в отдельном подразделении, отключена секция параметры пользователя, и 3 на пользователя, отключена секция параметры компьютера. Просты юзеры в одном подразделении, с бальшим числов настроек в Gp, админ в другом подразделении с маленьким количеством настроек ) переменяется в отношении к пользователям, если входить по админом у котрого мало политики, то регистрация происходит быстро, правда я не могу сразу зайти под 2 и более админскимим аккаунтами (т.к. я один админ ).  
Dcdiag/q чисто, netdiag тоже.
Мож че еще надо дописать или логи какие, поправьте.

Всего записей: 113 | Зарегистр. 09-04-2004 | Отправлено: 16:22 12-10-2007 | Исправлено: Lykym, 17:09 12-10-2007
kimen

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа гуру.
Пришел на новое место работы, заметок админа не осталось по его "всевластию", остались лишь проблемы. Немного истории:
Есть три сервера А-контроллер Win2003r2,DNS,DHCP, B и C серверы для прочих целей.
Начал крошиться винт на A. Но был более менее перенесен на вторичный, после переустановки вновь все права. Но дело не в этом, а в том, что реплицировались и все проблемы. В итоге некоторые права насильно забрал, некоторые успешно перенеслись, полетчил кучу конфликтов. В итоге вновь имею А,B,C. Все три несущие GC.
 
Проблем несколько. Не знаю откуда копать. Или где более конкретно.
 
1.С некоторого времени в шары на А не могу попасть по NetBIOS имени, только по доменному или по IP. На остальные ПК сети могу попасть любым способом.
 
2.Иногда по необходимости подключаюсь терминалом на B и пытаюсь по NetBIOS попасть на контроллер. Раньше все работало, теперь ни по NetBIOS ни доменному имени нет доступа, причем шары показывает, но в них зайти никак. Если пытаюсь по IP - все отлично.
 
на DNS делал очистку всех хост записей, пересоздавал обратные зоны, "чистил" прямую зону, убивал дубликаты оставшиеся с незапамятных времен (что тоже странно).
 
При всем при этом С работает нормально. А также dcdiag и netdiag все тесты - pass
 
Опасаюсь, что если B уйдет в ребут когда-нибудь, то доступа к А у него не будет при загрузке со всеми вытекающими.

Всего записей: 7 | Зарегистр. 12-10-2007 | Отправлено: 18:22 12-10-2007 | Исправлено: kimen, 18:25 12-10-2007
netman



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kimen
Посмотри nslookup что отдает, допиши суффиксы на клиенте.Какую ошибку выдает при соединении на шары сервера А?Посмотри какие записи присутствуют в DNS нет ли противоречащих.WINS ы есит? Если да посмотри может там что застряло...

Всего записей: 305 | Зарегистр. 22-09-2003 | Отправлено: 11:34 13-10-2007 | Исправлено: netman, 11:36 13-10-2007
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)
emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru