[решено] AD, sysvol, netlogon - невозможно применить политику
-
Master Bob
[решено] AD, sysvol, netlogon - невозможно применить политику
Наверное задам дебильный вопрос, но уж извините...
при установке 2003ее и поднятии домена создаются две сетевые папки: netlogon и sysvol. Их местонахождение при установке я оставил по умолчанию в папке винды.
Сейчас посмотрел и увидел папку C:\WINDOWS\sysvol, в ней папку C:\WINDOWS\sysvol\sysvol, расшареную как sysvol, еще глубже C:\WINDOWS\sysvol\sysvol\***.LOCAL\scripts, которая расшарена как нетлогон, но есть папка C:\WINDOWS\sysvol\domain, которая по структуре похожа на sysvol (зачем она нужна?, и может это она должна быти расшарена как нетлогон?)
вопрос: а правельно ли расшарены папки и кому какой доступ на них должен быть, чтобы домен работал без ошибок
при установке 2003ее и поднятии домена создаются две сетевые папки: netlogon и sysvol. Их местонахождение при установке я оставил по умолчанию в папке винды.
Сейчас посмотрел и увидел папку C:\WINDOWS\sysvol, в ней папку C:\WINDOWS\sysvol\sysvol, расшареную как sysvol, еще глубже C:\WINDOWS\sysvol\sysvol\***.LOCAL\scripts, которая расшарена как нетлогон, но есть папка C:\WINDOWS\sysvol\domain, которая по структуре похожа на sysvol (зачем она нужна?, и может это она должна быти расшарена как нетлогон?)
вопрос: а правельно ли расшарены папки и кому какой доступ на них должен быть, чтобы домен работал без ошибок
-
SkyF
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
все совершенно правильно и верно у вас
каталоги одинаковые, тк это физически один и тот же каталог, но имеющий 2 точки подключения с разными названиями.
разрешения система задает автоматически. вашего участия в их дополнительной настройке - не требуется.
каталоги одинаковые, тк это физически один и тот же каталог, но имеющий 2 точки подключения с разными названиями.
разрешения система задает автоматически. вашего участия в их дополнительной настройке - не требуется.
-
Master Bob
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
Но проблема в том что я задавал разрешения на доступ к диску С, указав применить ко всем вложеным папкам и файлам. 
Ну была такая необходимость, чтож поделаешь
а теперь мне пишет на "члене домена
", в журнале - невозможно получить доступ к каталогу АД, на сервере - аналогично для терминальных сессий
В разрешениях стоят:
пользователи домена - чтение и выполнение
система - полный доступ
администраторы (домена) - полный
внес еще:
сеть, ремоте интерактив логон, нетворк сервис - чтение и выполнение.
может еще надо кого туда вкинуть? и с какими правами?

Ну была такая необходимость, чтож поделаешь

а теперь мне пишет на "члене домена
В разрешениях стоят:
пользователи домена - чтение и выполнение
система - полный доступ
администраторы (домена) - полный
внес еще:
сеть, ремоте интерактив логон, нетворк сервис - чтение и выполнение.
может еще надо кого туда вкинуть? и с какими правами?
-
Master Bob
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
1. открываю днс
в зонах прямого просмотра: *домен*.local и _msdcs.*домен*.local
2. иду в свойства днс сервера
3. вкладка пересылка
4. В группу "все другие днс домены" добавляю днс прова
5. галка не использовать рекурсию снята
6. затираю на карточе (в нет смотрит) днс прова (ругается -список днс серверов пуст. локальный ip адрес бдет настроен как адрес первичного днс сервера, поскольку на этом компьютере установлен днс сервер микрософт)-и нетдиаг ругается по поводу что мол незарегистрировано 192,168,0,1....
ручками в свойства подключения к нету дописываю локальный днс (192,168,0,1) и ругатся перестает.
сейчас нетдиаг пишет:
Цитата:
DNS test . . . . . . . . . . . . . : Passed
PASS - All the DNS entries for DC are registered on DNS server '192.168.0.1'
and other DCs also have some of the names registered.
и из локалки и с самого сервера нормально пингуются сервер, сетевая на adsl модем, сам модем, нет
но при попытке подключения с сервера к \\домен.LOCAL\ выводится окно на запрос имени пользователя и пароль, а при подключении к \\server.домен.LOCAL\ открывается сервер
пока все нормально, но как бы через пару часов снова не посыпались 1030+1058 через каждые 5 минут.
вопрос: как сделать чтобы при пуск\выполнить \\домен.LOCAL\ выдавалось не окно запроса пользователя и пороля, а открывался сервак? похоже надо еще что-то где-то дописать в днс
в зонах прямого просмотра: *домен*.local и _msdcs.*домен*.local
2. иду в свойства днс сервера
3. вкладка пересылка
4. В группу "все другие днс домены" добавляю днс прова
5. галка не использовать рекурсию снята
6. затираю на карточе (в нет смотрит) днс прова (ругается -список днс серверов пуст. локальный ip адрес бдет настроен как адрес первичного днс сервера, поскольку на этом компьютере установлен днс сервер микрософт)-и нетдиаг ругается по поводу что мол незарегистрировано 192,168,0,1....
ручками в свойства подключения к нету дописываю локальный днс (192,168,0,1) и ругатся перестает.
сейчас нетдиаг пишет:
Цитата:
DNS test . . . . . . . . . . . . . : Passed
PASS - All the DNS entries for DC are registered on DNS server '192.168.0.1'
and other DCs also have some of the names registered.
и из локалки и с самого сервера нормально пингуются сервер, сетевая на adsl модем, сам модем, нет
но при попытке подключения с сервера к \\домен.LOCAL\ выводится окно на запрос имени пользователя и пароль, а при подключении к \\server.домен.LOCAL\ открывается сервер
пока все нормально, но как бы через пару часов снова не посыпались 1030+1058 через каждые 5 минут.
вопрос: как сделать чтобы при пуск\выполнить \\домен.LOCAL\ выдавалось не окно запроса пользователя и пороля, а открывался сервак? похоже надо еще что-то где-то дописать в днс
-
Master Bob
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
Но проблема в том что я задавал разрешения на доступ к диску С, указав применить ко всем вложеным папкам и файлам. 
Ну была такая необходимость, чтож поделаешь
а теперь мне пишет на "члене домена
", в журнале - невозможно получить доступ к каталогу АД, на сервере - аналогично для терминальных сессий
В разрешениях стоят:
пользователи домена - чтение и выполнение
система - полный доступ
администраторы (домена) - полный
внес еще:
сеть, ремоте интерактив логон, нетворк сервис - чтение и выполнение.
может еще надо кого туда вкинуть? и с какими правами?

Ну была такая необходимость, чтож поделаешь

а теперь мне пишет на "члене домена
В разрешениях стоят:
пользователи домена - чтение и выполнение
система - полный доступ
администраторы (домена) - полный
внес еще:
сеть, ремоте интерактив логон, нетворк сервис - чтение и выполнение.
может еще надо кого туда вкинуть? и с какими правами?
-
SkyF
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
Цитата:
пользователи домена - чтение и выполнение
система - полный доступ
администраторы (домена) - полный
совершенно верные разрешения..
так и тут говорится:
а разрешения на C:\Winnt\Ntds, кстати, какие?
пользователи домена - чтение и выполнение
система - полный доступ
администраторы (домена) - полный
совершенно верные разрешения..
так и тут говорится:
http://support.microsoft.com/default...b;en-us;319808
а разрешения на C:\Winnt\Ntds, кстати, какие?
-
Master Bob
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
SkyF
разрешения для ntds:
система- полный на - все
группа админов -полный на - все
локал сервис -создание папок и дозапись данных на - этой папки и подпапок
создатель владелец - полный (а на фига?) на - только для подпапок и файлов
разрешения для ntds:
система- полный на - все
группа админов -полный на - все
локал сервис -создание папок и дозапись данных на - этой папки и подпапок
создатель владелец - полный (а на фига?) на - только для подпапок и файлов
-
SkyF
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
Master Bob
так и что, проблема не снялась?
а на другие каталоги системные какие разрешения?
может раз уж ваша "необходимость" так довело контроллер - поставить на %SYSTEMROOT% разрешения ВСЕ-ПД и применить ко всем подкаталогам?
в принципе, если локально не работает на консоли никто , то это не важно..
так и что, проблема не снялась?
а на другие каталоги системные какие разрешения?
может раз уж ваша "необходимость" так довело контроллер - поставить на %SYSTEMROOT% разрешения ВСЕ-ПД и применить ко всем подкаталогам?
в принципе, если локально не работает на консоли никто , то это не важно..
-
Master Bob
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
SkyF
гы, так в том то и прикол, что на консольке сидит такая МАЛЕНЬКАЯ кучка народу, и давать им доступ к серваку, и тем более полный...
недай бог у кого взыграет любопытство как оно работает...
а с 1с, прописав ее в среде на загрузку, если не запрещать доступ к эксплореру он через меню прекрасно грузится (равно как и регедит) причем довольно любопытные права у юзверей
(
а ваабще большое тебе спасибо.
в принципе с локальными станциями пока разобрался но на серваке RSoP.msc выдает следующее:
бла бла бла "недостаточно прав или нет доступа к сетевым ресурсам" бла бла бла
system.adm
Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\system.adm"
Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет дwmplayer.adm
Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\wmplayer.adm"
Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет дwuau.adm
Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\wuau.adm"
Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет д
(захожу по терминалке, под админом)
ДНС работает нормально
для терминальных подключений тоже в журнале постоянно выскакивают сообщения 1030 и 1058
Добавлено:
попробовал через пуск\выполнить\ следующее:
\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\gpt.ini
на станциях в домене - файл открывается
на серваке через терминалку под админом - неверный формат сетевого имени
\\***.LOCAL
на станциях в домене - открывается сервер
на серваке через терминалку под админом - выдает окно запроса перед подключением к server.***.LOCAL (какой пользователь? какой пароль? глюк такой чтоли?)
конечно перебор паролей и пользователей ничего недал
кроме очередного гемороя на голову
гы, так в том то и прикол, что на консольке сидит такая МАЛЕНЬКАЯ кучка народу, и давать им доступ к серваку, и тем более полный...
недай бог у кого взыграет любопытство как оно работает...
а с 1с, прописав ее в среде на загрузку, если не запрещать доступ к эксплореру он через меню прекрасно грузится (равно как и регедит) причем довольно любопытные права у юзверей
(а ваабще большое тебе спасибо.
в принципе с локальными станциями пока разобрался но на серваке RSoP.msc выдает следующее:
бла бла бла "недостаточно прав или нет доступа к сетевым ресурсам" бла бла бла
system.adm
Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\system.adm"
Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет дwmplayer.adm
Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\wmplayer.adm"
Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет дwuau.adm
Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\wuau.adm"
Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет д
(захожу по терминалке, под админом)
ДНС работает нормально
для терминальных подключений тоже в журнале постоянно выскакивают сообщения 1030 и 1058
Добавлено:
попробовал через пуск\выполнить\ следующее:
\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\gpt.ini
на станциях в домене - файл открывается
на серваке через терминалку под админом - неверный формат сетевого имени
\\***.LOCAL
на станциях в домене - открывается сервер
на серваке через терминалку под админом - выдает окно запроса перед подключением к server.***.LOCAL (какой пользователь? какой пароль? глюк такой чтоли?)
конечно перебор паролей и пользователей ничего недал
кроме очередного гемороя на голову-
SkyF
Re: [решено] AD, sysvol, netlogon - невозможно применить политику
Цитата:
попробовал через пуск\выполнить\ следующее:
\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\gpt.ini
а это к чему вы пробовали? что проверяли? а те adm файлики доступны для клиентов? какие у них разрешения?
и я так понял, что вы подключались по имени домена: те \\domain.local\sysvol... , а если непосредственно имя доменного контроллера указать: \\server\sysvol?
попробовал через пуск\выполнить\ следующее:
\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\gpt.ini
а это к чему вы пробовали? что проверяли? а те adm файлики доступны для клиентов? какие у них разрешения?
и я так понял, что вы подключались по имени домена: те \\domain.local\sysvol... , а если непосредственно имя доменного контроллера указать: \\server\sysvol?