2008 R2 - Доступ к сетевому диску
-
sinq
2008 R2 - Доступ к сетевому диску
Доброго дня!
При недоступности DC невозможно получить доступ к сетевому диску. Можно ли настроить политики такоим образом, чтобы при недоступности DC сетевой диск оставался бы доступным для работы какое то время?
Смотрел политику
"
Интерактивный вход в систему: количество предыдущих подключений к кэшу (в случае отсутствия доступа к контроллеру домена)
"
поставил = 25
непомогло..
Пробовал создать на файловом сервере локальную группу, куда поместил нужных мне пользователей и их компьютеры. тоже не помогло = если обрываю связь с доменом и логинюсь доменным пользователем, войти удается, но сетевой диск недоступен.
Как помочь моему горю?
При недоступности DC невозможно получить доступ к сетевому диску. Можно ли настроить политики такоим образом, чтобы при недоступности DC сетевой диск оставался бы доступным для работы какое то время?
Смотрел политику
"
Интерактивный вход в систему: количество предыдущих подключений к кэшу (в случае отсутствия доступа к контроллеру домена)
"
поставил = 25
непомогло..
Пробовал создать на файловом сервере локальную группу, куда поместил нужных мне пользователей и их компьютеры. тоже не помогло = если обрываю связь с доменом и логинюсь доменным пользователем, войти удается, но сетевой диск недоступен.
Как помочь моему горю?
-
Angry Demon
-
sinq
Re: 2008 R2 - Доступ к сетевому диску
Коллеги!
на филиальный файловый сервер, где расположен общий ресурс, я повесил RODC + DNS. (настройки по умолчанию, GC+RODC+DNS) На клиентской машине в кач-ве днс его и указал. nslookup на клиенте если смотреть domain.ru не показывает этого нового днс, хотя он указан в св-вах подключения. Так и должно быть?
Если оборвать связь между основным DC и связкой - то общие ресурсы не работают...
куда копать?
везде 2008 r2
на филиальный файловый сервер, где расположен общий ресурс, я повесил RODC + DNS. (настройки по умолчанию, GC+RODC+DNS) На клиентской машине в кач-ве днс его и указал. nslookup на клиенте если смотреть domain.ru не показывает этого нового днс, хотя он указан в св-вах подключения. Так и должно быть?
Если оборвать связь между основным DC и связкой - то общие ресурсы не работают...
куда копать?
везде 2008 r2
-
sinq
Re: 2008 R2 - Доступ к сетевому диску
sinq, лишние неудобства - это то, чем вы сейчас пытаетесь заняться. А контроллер домена в филиале - отработанный годами метод построения инфраструктуры предприятия. И с чего бы кто-то там в филиале узнает о пользователях/группах? Или у вас везде у всех администраторские права и пароль администратора предприятия/домена на обоях написан? 

-
sinq
Re: 2008 R2 - Доступ к сетевому диску
Цитата sinq:
Интерактивный вход в систему: количество предыдущих подключений к кэшу (в случае отсутствия доступа к контроллеру домена)
поставил = 25
Эта опция вообще не имеет отношения к теме вопроса
Если охота сделать свое решение в ущерб безопасности, делаем так: включаем учетную запись гостя на том сервере, где лежит сетевая папка, на вкладке ДОСТУП на нужную сетевую папку даем разрешение группе Все или Гости, на вкладке БЕЗОПАСНОСТЬ даем разрешение группе Все. В таком случае будет вообще наплевать на права и контроллер, был бы сетевой доступ к серверу.
Но это такой костыль, какой и во сне не приснится нормальному айтишнику.
Интерактивный вход в систему: количество предыдущих подключений к кэшу (в случае отсутствия доступа к контроллеру домена)
поставил = 25
2008 R2 - Доступ к сетевому диску
Эта опция вообще не имеет отношения к теме вопроса
Если охота сделать свое решение в ущерб безопасности, делаем так: включаем учетную запись гостя на том сервере, где лежит сетевая папка, на вкладке ДОСТУП на нужную сетевую папку даем разрешение группе Все или Гости, на вкладке БЕЗОПАСНОСТЬ даем разрешение группе Все. В таком случае будет вообще наплевать на права и контроллер, был бы сетевой доступ к серверу.
Но это такой костыль, какой и во сне не приснится нормальному айтишнику.
-
Angry Demon
Re: 2008 R2 - Доступ к сетевому диску
sinq, лишние неудобства - это то, чем вы сейчас пытаетесь заняться. А контроллер домена в филиале - отработанный годами метод построения инфраструктуры предприятия. И с чего бы кто-то там в филиале узнает о пользователях/группах? Или у вас везде у всех администраторские права и пароль администратора предприятия/домена на обоях написан? 

-
Delirium
Re: 2008 R2 - Доступ к сетевому диску
Delirium, соглашусь с вами, что открывать доступ гостевой учетной записи это крайняя мера..
-
sinq
Re: 2008 R2 - Доступ к сетевому диску
Цитата sinq:
я правильно понял вашу мысль, а именно второй КД ?
Именно второй КД. Можете использовать
я правильно понял вашу мысль, а именно второй КД ?
2008 R2 - Доступ к сетевому диску
Именно второй КД. Можете использовать
контроллер домена Read-Only (RODC)
.-
sinq
Re: 2008 R2 - Доступ к сетевому диску
Цитата Angry Demon:
И с чего бы кто-то там в филиале узнает о пользователях/группах? Или у вас везде у всех администраторские права
Подскажите пож-та, нет опыта, сейчас на виртуалке попробую, но может зря я в эту сторону думаю: Если филиальному администратору делегировать права на администрирование только конкретной OU, сможет ли он просматривать объекты других OU, имея ввиду оснастку "пользователи и компьютеры", примененные "групповые политики"?
И с чего бы кто-то там в филиале узнает о пользователях/группах? Или у вас везде у всех администраторские права
2008 R2 - Доступ к сетевому диску
Подскажите пож-та, нет опыта, сейчас на виртуалке попробую, но может зря я в эту сторону думаю: Если филиальному администратору делегировать права на администрирование только конкретной OU, сможет ли он просматривать объекты других OU, имея ввиду оснастку "пользователи и компьютеры", примененные "групповые политики"?
-
sinq
Re: 2008 R2 - Доступ к сетевому диску
sinq, просматривать структуру AD сможет любой администратор, но при правильном делегировании на этом его права и закончатся. Ничего криминального в том, что он увидит учетки, нет.