praegune kellaaeg 21.06.2025 17:05:53
|
Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
Joel
HV kasutaja
liitunud: 19.02.2007
|
02.06.2011 16:36:05
Windows server account lockout |
|
|
Tere
Ei tea kas siit foorumist küll abi leiab sellele, aga üritada vähemalt võib.
Lugu on selline, et lokaalvõrgus on domeenikontrollerina kasutusel Windows server 2008.
Samas serveris, milles jookseb domeenikontroller, töötab ka nö "failiserver". Ma ei teagi kuidas Windowsi kohta seda kõige õigem öelda oleks, igal juhul on sealt lihtsalt mingi kataloog välja jagatud ja siis kõigile Active Directory kasutajatele sellele ligipääs antud üle võrgu.
Nüüd need arvutid, kes on domeeni sisse loginud, töötavad ilusti. Sealt saab sellele välja jagatud kataloogile ligi. Kuid kõik arvutid ei ole domeeni liikmed ja kasutavad lokaalvõrku ilma domeeni sisse logimata. Neile on küll tehtud samasugused kasutajanimed, aga nendega ei logita sisse domeeni. Kasutades neid võrku välja jagatud kataloogi ligipääsemiseks saab mingi üks kuni mõned korrad ilusti sinna ligi. Mingi hetk aga paneb Windows konto lukku. Konto seadetes "Unlock account" ei aita. Aitab vaid "Reset password" ja seegi lahendab probleemi üheks kuni paariks korraks, siis läheb jälle samamoodi lukku.
Olen otsinud ka Googleist selle kohta abi, paistab ma pole ainuke, aga midagi mis probleemi lahendaks, ei ole leidnud.
Muidu võiks arvata, et Windows ei tunnista ligi saamist ilma, et oleks domeeni sisse loginud, aga antud hetkel peale parooli ära nullimist ta laseb ligi. Teab keegi milles põhjus võib olla?
|
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
02.06.2011 16:48:17
|
|
|
Mingit aegumist pole määratud profiilist?
|
|
tagasi üles |
|
 |
jj666
Kreisi kasutaja

liitunud: 31.05.2004
|
02.06.2011 16:48:35
|
|
|
Juhul kui sul on kohalikus arvutis sama kasutajanimi kui domeenikasutajal, aga erinev parool, on täiesti loogiline et domeeni konto läheb lukku - arvuti edastab automaatselt sisseloginud kasutaja nime ja parooli serverile, kust öeldakse et sorry, selle nimega kasutajal on hoopis muu parool. Domeenikontrolleri security logist võid muidugi täpselt näha mis kell ja kust masinast see Login request tuli, mis konto lukku ajas (võimalik et peab audit policyt natuke muutma selle jaoks).
|
|
tagasi üles |
|
 |
Joel
HV kasutaja
liitunud: 19.02.2007
|
02.06.2011 17:38:46
|
|
|
Betamax kirjutas: |
Mingit aegumist pole määratud profiilist? |
Ei.
jj666 kirjutas: |
Juhul kui sul on kohalikus arvutis sama kasutajanimi kui domeenikasutajal, aga erinev parool, on täiesti loogiline et domeeni konto läheb lukku - arvuti edastab automaatselt sisseloginud kasutaja nime ja parooli serverile, kust öeldakse et sorry, selle nimega kasutajal on hoopis muu parool. ... |
Aithäh, see on idee mis väärib järele proovimist. Küsin igaks juhuks üle, et ikka õigesti mõistame üksteist - kas lokaalarvutis (ehk siis mitte domeenikontrolleris) Windows tahab saata failiserverile ligi pääsemiseks selle kasutajanime ja parooli, millega Windowsi sisse logiti, samas kui see lokaalarvuti pole üldse domeeni liigegi ega domeeni sisse logitud?
Ning kuna sa paistad seda domeeni asja paremini jagavat. Ehk oskad öelda mis aitab lahendada sellise probleemi: domeeni kontrolleril muudeti ära nimi (arvuti nimi). Kui varem logisid arvutid, kes olid domeeni liikmed, domeeni sisse ca 10-20 sekundiga alates parooli kinnitamisest, siis peale kontrolleril nime muutmist ca 3-4 minutit. Ma muutsin nime tagasi selleks, mis ma tean, et ta vanasti oli, kuid sellegi poolest võtab domeeni sisse logimine nüüd 3-4 minutit aega. Kuidas ma selle korda saaks? Kas ainuke võimalus on kõik domeeni liikmed ükshaaval üle käia, nad domeenist lahti lasta ja uuesti liikmeks teha või on ka mingi lihtsam moodus?
|
|
tagasi üles |
|
 |
friik1
HV Guru

liitunud: 18.06.2004
|
02.06.2011 17:40:29
|
|
|
Joel, SMB sisselogimine vajab kasutajanime ja parooli. Vaikimisi saadavad masinad ükskõik kuhu logides sisseloginud kasutajanime ja parooli (kui nad eelnevalt ei tea teisiti teha). Kuna su kohalik ja domeeni kasutaja ei klapi, saad lockouti.
Viivituste puhul kontrolli DNSi ja eriti et domeeni nimi õigesti lahenduks domeenikontrolleriks.
|
|
tagasi üles |
|
 |
Joel
HV kasutaja
liitunud: 19.02.2007
|
02.06.2011 17:58:20
|
|
|
Kas domeeni liikmeks oleval arvutil on domeen ja selle ip kuskil kirjas ka, et saaks kontrollida kas need ikka õiged on?
|
|
tagasi üles |
|
 |
friik1
HV Guru

liitunud: 18.06.2004
|
02.06.2011 18:43:21
|
|
|
Joel, kliendid leiavad DC DNS kirje, mitte IP j2rgi. Nslookup ja logid nimelahenduse kontrollimiseks.
|
|
tagasi üles |
|
 |
Joel
HV kasutaja
liitunud: 19.02.2007
|
02.06.2011 19:03:44
|
|
|
Tänud, hea teada. Nimi laheneb ilusti, aga peale seda domeeni kontrolleri nime vahetust (ja tagasi vahetamist vana nime peale) võtab kasutajatel domeeni sisse logimine 3-4 minutit aega (varasema 10-20 sek asemel), lihtsalt jääb laadima. Millest see võib tulla?
|
|
tagasi üles |
|
 |
friik1
HV Guru

liitunud: 18.06.2004
|
02.06.2011 19:09:35
|
|
|
K6ige t6en2olisem p6hjus on ikkagi DNS, mis iganes seal ka katki poleks.
|
|
tagasi üles |
|
 |
Joel
HV kasutaja
liitunud: 19.02.2007
|
02.06.2011 19:20:57
|
|
|
Iga arvuti lahendab nime järgi domeeni kontrolleri ip-ks küll... Proovin kindluse mõttes GW-s eraldi selle nime ära defineerida. Kuid ma kardan, et see veel probleemi ei lahenda, sest see kolme-nelja minutiline domeeni sisse logimine algas peale seda, kui üks tarkpea otsustas domeeni kontrolleri nime ära vahetada lihtsalt serveril nime muutes. Sellest hetkest alates on kõik domeeni sisse loginud vähemalt 3-4 minutit varasema mõnekümne sekundi asemel. Kui olekski dns-is asi olnud, siis oleks pidanud vana nime tagasi panemine ju probleemi lahendama, või mitte?
Ning kui ma ikka asju õigesti tööle ei saa, siis kas oleks mõistlik kõigil domeeni liikmetel korra domeenist lahkuda ja siis nad sinna tagasi panna?
|
|
tagasi üles |
|
 |
Spezz
HV veteran
liitunud: 21.08.2005
|
02.06.2011 20:07:29
|
|
|
Mis on domeeni nimi?
nslookup domeeni.nimi
|
|
tagasi üles |
|
 |
jj666
Kreisi kasutaja

liitunud: 31.05.2004
|
02.06.2011 21:25:59
|
|
|
Joel kirjutas: |
Iga arvuti lahendab nime järgi domeeni kontrolleri ip-ks küll... Proovin kindluse mõttes GW-s eraldi selle nime ära defineerida. Kuid ma kardan, et see veel probleemi ei lahenda, sest see kolme-nelja minutiline domeeni sisse logimine algas peale seda, kui üks tarkpea otsustas domeeni kontrolleri nime ära vahetada lihtsalt serveril nime muutes. Sellest hetkest alates on kõik domeeni sisse loginud vähemalt 3-4 minutit varasema mõnekümne sekundi asemel. Kui olekski dns-is asi olnud, siis oleks pidanud vana nime tagasi panemine ju probleemi lahendama, või mitte?
Ning kui ma ikka asju õigesti tööle ei saa, siis kas oleks mõistlik kõigil domeeni liikmetel korra domeenist lahkuda ja siis nad sinna tagasi panna? |
Kui sa GW all mõtled mingit oma ruuterit, siis esimese asjana - kas masinad kasutavad DNS serverina ikka seda domeenikontrollerit ennast? Kui ei, siis tuleb see kõigepealt korda teha. Teiseks, nagu juba öeldud, käi läbi DNS server, mitte ainult domeeni.nimi tsoon, vaid _msdcs.domeeni.nimi tsoonist kontrolli eraldi kõik kirjed läbi, sealt leiab teinekord müstilisi aastatevanuseid asju. Kolmandaks, vaata aeglaselt sisselogiva arvuti event logid läbi, kas sealt ei tule mingeid timeout teateid, group policy ebaõnnestumisi vms. Neljandaks (kui eelnevatest abi pole), kas domeenist väljavõtmine ja sissepanemine aitab ja sisselogimine on taas kiire? Kui jah, siis on sul ilmselt kõige lihtsam seda teha (vähese arvu masinate puhul). Korda saab kindlasti ka ilma selleta, aga võib sügavamat uurimist nõuda kui see läbi foorumi võimalik on.
|
|
tagasi üles |
|
 |
|
lisa lemmikuks |
|
|
sa ei või postitada uusi teemasid siia foorumisse sa ei või vastata selle foorumi teemadele sa ei või muuta oma postitusi selles foorumis sa ei või kustutada oma postitusi selles foorumis sa ei või vastata küsitlustele selles foorumis sa ei saa lisada manuseid selles foorumis sa võid manuseid alla laadida selles foorumis
|
|
Hinnavaatlus ei vastuta foorumis tehtud postituste eest.
|