[решено] AD, sysvol, netlogon - невозможно применить политику

Ответить
 • Просмотры: 1
Аватара пользователя
Master Bob

[решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение Master Bob »

Наверное задам дебильный вопрос, но уж извините...



при установке 2003ее и поднятии домена создаются две сетевые папки: netlogon и sysvol. Их местонахождение при установке я оставил по умолчанию в папке винды.

Сейчас посмотрел и увидел папку C:\WINDOWS\sysvol, в ней папку C:\WINDOWS\sysvol\sysvol, расшареную как sysvol, еще глубже C:\WINDOWS\sysvol\sysvol\***.LOCAL\scripts, которая расшарена как нетлогон, но есть папка C:\WINDOWS\sysvol\domain, которая по структуре похожа на sysvol (зачем она нужна?, и может это она должна быти расшарена как нетлогон?)

вопрос: а правельно ли расшарены папки и кому какой доступ на них должен быть, чтобы домен работал без ошибок
Аватара пользователя
SkyF

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение SkyF »

все совершенно правильно и верно у вас

каталоги одинаковые, тк это физически один и тот же каталог, но имеющий 2 точки подключения с разными названиями.



разрешения система задает автоматически. вашего участия в их дополнительной настройке - не требуется.
Аватара пользователя
Master Bob

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение Master Bob »

Но проблема в том что я задавал разрешения на доступ к диску С, указав применить ко всем вложеным папкам и файлам. Изображение

Ну была такая необходимость, чтож поделаешь Изображение



а теперь мне пишет на "члене домена   8-)", в журнале - невозможно получить доступ к каталогу АД, на сервере - аналогично для терминальных сессий



В разрешениях стоят:

пользователи домена - чтение и выполнение

система - полный доступ

администраторы (домена) - полный



внес еще:

сеть, ремоте интерактив логон, нетворк сервис - чтение и выполнение.



может еще надо кого туда вкинуть? и с какими правами?
Аватара пользователя
Master Bob

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение Master Bob »

1. открываю днс

    в зонах прямого просмотра: *домен*.local и _msdcs.*домен*.local

2. иду в свойства днс сервера

3. вкладка пересылка

4. В группу "все другие днс домены" добавляю днс прова

5. галка не использовать рекурсию снята

6. затираю на карточе (в нет смотрит) днс прова (ругается -список днс серверов пуст. локальный ip адрес бдет настроен как адрес первичного днс сервера, поскольку на этом компьютере установлен днс сервер микрософт)-и нетдиаг ругается по поводу что мол незарегистрировано 192,168,0,1....

ручками в свойства подключения к нету дописываю локальный днс (192,168,0,1) и ругатся перестает.



сейчас нетдиаг пишет:


Цитата:



DNS test . . . . . . . . . . . . . : Passed

   PASS - All the DNS entries for DC are registered on DNS server '192.168.0.1'

and other DCs also have some of the names registered.



и из локалки и с самого сервера нормально пингуются сервер, сетевая на adsl модем, сам модем, нет

но при попытке подключения с сервера к \\домен.LOCAL\ выводится окно на запрос имени пользователя и пароль, а при подключении к \\server.домен.LOCAL\ открывается сервер



пока все нормально, но как бы через пару часов снова не посыпались 1030+1058 через каждые 5 минут.

вопрос: как сделать чтобы при пуск\выполнить \\домен.LOCAL\ выдавалось не окно запроса пользователя и пороля, а открывался сервак? похоже надо еще что-то где-то дописать в днс
Аватара пользователя
Master Bob

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение Master Bob »

Но проблема в том что я задавал разрешения на доступ к диску С, указав применить ко всем вложеным папкам и файлам. Изображение

Ну была такая необходимость, чтож поделаешь Изображение



а теперь мне пишет на "члене домена   8-)", в журнале - невозможно получить доступ к каталогу АД, на сервере - аналогично для терминальных сессий



В разрешениях стоят:

пользователи домена - чтение и выполнение

система - полный доступ

администраторы (домена) - полный



внес еще:

сеть, ремоте интерактив логон, нетворк сервис - чтение и выполнение.



может еще надо кого туда вкинуть? и с какими правами?
Аватара пользователя
SkyF

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение SkyF »

Цитата:



пользователи домена - чтение и выполнение

система - полный доступ

администраторы (домена) - полный



совершенно верные разрешения..

так и тут говорится:
http://support.microsoft.com/default...b;en-us;319808




а разрешения на C:\Winnt\Ntds, кстати, какие?
Аватара пользователя
Master Bob

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение Master Bob »

SkyF





разрешения для  ntds:

система- полный на  - все

группа админов -полный на -  все

локал сервис -создание папок и дозапись данных на - этой папки и подпапок

создатель владелец - полный (а на фига?) на - только для подпапок и файлов
Аватара пользователя
SkyF

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение SkyF »

Master Bob

так и что, проблема не снялась?



а на другие каталоги системные какие разрешения?

может раз уж ваша "необходимость" так довело контроллер - поставить на %SYSTEMROOT% разрешения ВСЕ-ПД и применить ко всем подкаталогам?

в принципе, если локально не работает на консоли никто , то это не важно..
Аватара пользователя
Master Bob

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение Master Bob »

SkyF



гы, так в том то и прикол, что на консольке сидит такая МАЛЕНЬКАЯ кучка народу, и давать им доступ к серваку, и тем более полный...

недай бог у кого взыграет любопытство как оно работает...



а с 1с, прописав ее в среде на загрузку, если не запрещать доступ к эксплореру он через меню прекрасно грузится (равно как и регедит) причем довольно любопытные права у юзверей Изображение(



а ваабще большое тебе спасибо.



в принципе с локальными станциями пока разобрался но на серваке RSoP.msc выдает следующее:





бла бла бла "недостаточно прав или нет доступа к сетевым ресурсам" бла бла бла



system.adm

Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\system.adm"

Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет дwmplayer.adm

Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\wmplayer.adm"

Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет дwuau.adm

Размещение - "\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\Adm\wuau.adm"

Ошибка - Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет д



(захожу по терминалке, под админом)

ДНС работает нормально



для терминальных подключений тоже в журнале постоянно выскакивают сообщения 1030 и 1058





Добавлено:



попробовал через пуск\выполнить\  следующее:



\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\gpt.ini



на станциях в домене - файл открывается

на серваке через терминалку под админом - неверный формат сетевого имени



\\***.LOCAL

на станциях в домене - открывается сервер

на серваке через терминалку под админом - выдает окно запроса перед подключением к server.***.LOCAL (какой пользователь? какой пароль? глюк такой чтоли?)



конечно перебор паролей и пользователей ничего недал Изображение кроме очередного гемороя на голову
Аватара пользователя
SkyF

Re: [решено] AD, sysvol, netlogon - невозможно применить политику

Сообщение SkyF »

Цитата:



попробовал через пуск\выполнить\  следующее:



\\***.LOCAL\sysvol\***.LOCAL\Policies\{***}\gpt.ini



а это к чему вы пробовали? что проверяли? а те adm файлики доступны для клиентов? какие у них разрешения?



и я так понял, что вы подключались по имени домена: те \\domain.local\sysvol... , а если непосредственно имя доменного контроллера указать: \\server\sysvol?
Ответить

Вернуться в «Microsoft Windows NT/2000/2003»