Avaleht
uus teema   vasta Hinnavaatlus »  Serverid / Andmemassiivid / Tulemüürid »  Windows server account lockout märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Joel
HV kasutaja

liitunud: 19.02.2007



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 16:36:05 Windows server account lockout vasta tsitaadiga

Tere

Ei tea kas siit foorumist küll abi leiab sellele, aga üritada vähemalt võib.

Lugu on selline, et lokaalvõrgus on domeenikontrollerina kasutusel Windows server 2008.
Samas serveris, milles jookseb domeenikontroller, töötab ka nö "failiserver". Ma ei teagi kuidas Windowsi kohta seda kõige õigem öelda oleks, igal juhul on sealt lihtsalt mingi kataloog välja jagatud ja siis kõigile Active Directory kasutajatele sellele ligipääs antud üle võrgu.

Nüüd need arvutid, kes on domeeni sisse loginud, töötavad ilusti. Sealt saab sellele välja jagatud kataloogile ligi. Kuid kõik arvutid ei ole domeeni liikmed ja kasutavad lokaalvõrku ilma domeeni sisse logimata. Neile on küll tehtud samasugused kasutajanimed, aga nendega ei logita sisse domeeni. Kasutades neid võrku välja jagatud kataloogi ligipääsemiseks saab mingi üks kuni mõned korrad ilusti sinna ligi. Mingi hetk aga paneb Windows konto lukku. Konto seadetes "Unlock account" ei aita. Aitab vaid "Reset password" ja seegi lahendab probleemi üheks kuni paariks korraks, siis läheb jälle samamoodi lukku.

Olen otsinud ka Googleist selle kohta abi, paistab ma pole ainuke, aga midagi mis probleemi lahendaks, ei ole leidnud.
Muidu võiks arvata, et Windows ei tunnista ligi saamist ilma, et oleks domeeni sisse loginud, aga antud hetkel peale parooli ära nullimist ta laseb ligi. Teab keegi milles põhjus võib olla?
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 16:48:17 vasta tsitaadiga

Mingit aegumist pole määratud profiilist?
tagasi üles
vaata kasutaja infot saada privaatsõnum
jj666
Kreisi kasutaja
jj666

liitunud: 31.05.2004




sõnum 02.06.2011 16:48:35 vasta tsitaadiga

Juhul kui sul on kohalikus arvutis sama kasutajanimi kui domeenikasutajal, aga erinev parool, on täiesti loogiline et domeeni konto läheb lukku - arvuti edastab automaatselt sisseloginud kasutaja nime ja parooli serverile, kust öeldakse et sorry, selle nimega kasutajal on hoopis muu parool. Domeenikontrolleri security logist võid muidugi täpselt näha mis kell ja kust masinast see Login request tuli, mis konto lukku ajas (võimalik et peab audit policyt natuke muutma selle jaoks).
tagasi üles
vaata kasutaja infot saada privaatsõnum
Joel
HV kasutaja

liitunud: 19.02.2007



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 17:38:46 vasta tsitaadiga

Betamax kirjutas:
Mingit aegumist pole määratud profiilist?

Ei.

jj666 kirjutas:
Juhul kui sul on kohalikus arvutis sama kasutajanimi kui domeenikasutajal, aga erinev parool, on täiesti loogiline et domeeni konto läheb lukku - arvuti edastab automaatselt sisseloginud kasutaja nime ja parooli serverile, kust öeldakse et sorry, selle nimega kasutajal on hoopis muu parool. ...
Aithäh, see on idee mis väärib järele proovimist. Küsin igaks juhuks üle, et ikka õigesti mõistame üksteist - kas lokaalarvutis (ehk siis mitte domeenikontrolleris) Windows tahab saata failiserverile ligi pääsemiseks selle kasutajanime ja parooli, millega Windowsi sisse logiti, samas kui see lokaalarvuti pole üldse domeeni liigegi ega domeeni sisse logitud?

Ning kuna sa paistad seda domeeni asja paremini jagavat. Ehk oskad öelda mis aitab lahendada sellise probleemi: domeeni kontrolleril muudeti ära nimi (arvuti nimi). Kui varem logisid arvutid, kes olid domeeni liikmed, domeeni sisse ca 10-20 sekundiga alates parooli kinnitamisest, siis peale kontrolleril nime muutmist ca 3-4 minutit. Ma muutsin nime tagasi selleks, mis ma tean, et ta vanasti oli, kuid sellegi poolest võtab domeeni sisse logimine nüüd 3-4 minutit aega. Kuidas ma selle korda saaks? Kas ainuke võimalus on kõik domeeni liikmed ükshaaval üle käia, nad domeenist lahti lasta ja uuesti liikmeks teha või on ka mingi lihtsam moodus?
tagasi üles
vaata kasutaja infot saada privaatsõnum
friik1
HV Guru
friik1

liitunud: 18.06.2004



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 17:40:29 vasta tsitaadiga

Joel, SMB sisselogimine vajab kasutajanime ja parooli. Vaikimisi saadavad masinad ükskõik kuhu logides sisseloginud kasutajanime ja parooli (kui nad eelnevalt ei tea teisiti teha). Kuna su kohalik ja domeeni kasutaja ei klapi, saad lockouti.

Viivituste puhul kontrolli DNSi ja eriti et domeeni nimi õigesti lahenduks domeenikontrolleriks.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Joel
HV kasutaja

liitunud: 19.02.2007



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 17:58:20 vasta tsitaadiga

Kas domeeni liikmeks oleval arvutil on domeen ja selle ip kuskil kirjas ka, et saaks kontrollida kas need ikka õiged on?
tagasi üles
vaata kasutaja infot saada privaatsõnum
friik1
HV Guru
friik1

liitunud: 18.06.2004



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 18:43:21 vasta tsitaadiga

Joel, kliendid leiavad DC DNS kirje, mitte IP j2rgi. Nslookup ja logid nimelahenduse kontrollimiseks.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Joel
HV kasutaja

liitunud: 19.02.2007



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 19:03:44 vasta tsitaadiga

Tänud, hea teada. Nimi laheneb ilusti, aga peale seda domeeni kontrolleri nime vahetust (ja tagasi vahetamist vana nime peale) võtab kasutajatel domeeni sisse logimine 3-4 minutit aega (varasema 10-20 sek asemel), lihtsalt jääb laadima. Millest see võib tulla?
tagasi üles
vaata kasutaja infot saada privaatsõnum
friik1
HV Guru
friik1

liitunud: 18.06.2004



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 19:09:35 vasta tsitaadiga

K6ige t6en2olisem p6hjus on ikkagi DNS, mis iganes seal ka katki poleks.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Joel
HV kasutaja

liitunud: 19.02.2007



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 19:20:57 vasta tsitaadiga

Iga arvuti lahendab nime järgi domeeni kontrolleri ip-ks küll... Proovin kindluse mõttes GW-s eraldi selle nime ära defineerida. Kuid ma kardan, et see veel probleemi ei lahenda, sest see kolme-nelja minutiline domeeni sisse logimine algas peale seda, kui üks tarkpea otsustas domeeni kontrolleri nime ära vahetada lihtsalt serveril nime muutes. Sellest hetkest alates on kõik domeeni sisse loginud vähemalt 3-4 minutit varasema mõnekümne sekundi asemel. Kui olekski dns-is asi olnud, siis oleks pidanud vana nime tagasi panemine ju probleemi lahendama, või mitte?
Ning kui ma ikka asju õigesti tööle ei saa, siis kas oleks mõistlik kõigil domeeni liikmetel korra domeenist lahkuda ja siis nad sinna tagasi panna?
tagasi üles
vaata kasutaja infot saada privaatsõnum
Spezz
HV veteran

liitunud: 21.08.2005



Autoriseeritud ID-kaardiga

sõnum 02.06.2011 20:07:29 vasta tsitaadiga

Mis on domeeni nimi?
nslookup domeeni.nimi
tagasi üles
vaata kasutaja infot saada privaatsõnum
jj666
Kreisi kasutaja
jj666

liitunud: 31.05.2004




sõnum 02.06.2011 21:25:59 vasta tsitaadiga

Joel kirjutas:
Iga arvuti lahendab nime järgi domeeni kontrolleri ip-ks küll... Proovin kindluse mõttes GW-s eraldi selle nime ära defineerida. Kuid ma kardan, et see veel probleemi ei lahenda, sest see kolme-nelja minutiline domeeni sisse logimine algas peale seda, kui üks tarkpea otsustas domeeni kontrolleri nime ära vahetada lihtsalt serveril nime muutes. Sellest hetkest alates on kõik domeeni sisse loginud vähemalt 3-4 minutit varasema mõnekümne sekundi asemel. Kui olekski dns-is asi olnud, siis oleks pidanud vana nime tagasi panemine ju probleemi lahendama, või mitte?
Ning kui ma ikka asju õigesti tööle ei saa, siis kas oleks mõistlik kõigil domeeni liikmetel korra domeenist lahkuda ja siis nad sinna tagasi panna?


Kui sa GW all mõtled mingit oma ruuterit, siis esimese asjana - kas masinad kasutavad DNS serverina ikka seda domeenikontrollerit ennast? Kui ei, siis tuleb see kõigepealt korda teha. Teiseks, nagu juba öeldud, käi läbi DNS server, mitte ainult domeeni.nimi tsoon, vaid _msdcs.domeeni.nimi tsoonist kontrolli eraldi kõik kirjed läbi, sealt leiab teinekord müstilisi aastatevanuseid asju. Kolmandaks, vaata aeglaselt sisselogiva arvuti event logid läbi, kas sealt ei tule mingeid timeout teateid, group policy ebaõnnestumisi vms. Neljandaks (kui eelnevatest abi pole), kas domeenist väljavõtmine ja sissepanemine aitab ja sisselogimine on taas kiire? Kui jah, siis on sul ilmselt kõige lihtsam seda teha (vähese arvu masinate puhul). Korda saab kindlasti ka ilma selleta, aga võib sügavamat uurimist nõuda kui see läbi foorumi võimalik on.
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Serverid / Andmemassiivid / Tulemüürid »  Windows server account lockout
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.