Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

продлема сетевой аутентификации. Контроллер домена win2003

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Вт Ноя 13 2007 02:43    Заголовок сообщения: продлема сетевой аутентификации. Контроллер домена win2003 Ответить с цитатой

Здравствуйте! У меня возникла следующая проблема. На контроллере домена есть шареные ресурсы. Вдруг, ни с того ни с сего, он стал отказыват в доступе к ним из сети. Пишу из командной строки \\server получаю окошко для ввода логина и пароля. Чтобы туда не вводилось оно снова появляется, как будто я пытаюсь залогиниться с несуществующей учетной записью. Даже под учетной записью администратора домена ничего не выходит. Радмином удалось прицепиться на консоль администратора. С самого контроллера домена видны его шареные ресурсы, доступ к ним есть. Служба Сервер запущена. Права на ресурсы не изменялись. Но вот по сети на них попасть не удается. Перерыл справку в винде, ничего о подобных проблемах не нашел. Подскажите, как решить проблему? Или где искать ответ... Заранее спасибо
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dragner



Зарегистрирован: 27.07.2006
Сообщения: 760
Откуда: Владивосток

СообщениеДобавлено: Вт Ноя 13 2007 03:57    Заголовок сообщения: Ответить с цитатой

У знакомого была схожая проблема, сказал что косяк был в DNS, можете посмотреть туда.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Вт Ноя 13 2007 04:44    Заголовок сообщения: Ответить с цитатой

Днс - врядли. По айпишнику пытаюсь обратиться - тоже самое. Но пороюсь, хотя и смутно представляю себе, на что там смотреть в поисках этого косяка. Спасибо
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Вт Ноя 13 2007 06:50    Заголовок сообщения: Ответить с цитатой

Надо уточнить, нет доступа с компов, не входящих в данный домен. Никаких программ перед падением не устанавливали, просто утром прийдя на работу обнаружили, что отвалился сетевой диск. Как выяснилось позже доступа к шареным ресурсам нет вообще.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Ноя 13 2007 06:50    Заголовок сообщения: Ответить с цитатой

Еще посмотри правильно ли время на сервере и раб. станции идет. Если расходится, то надо принять меры. Иначе Kerberos начинает такие вот фокусы показывать.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Вт Ноя 13 2007 06:51    Заголовок сообщения: Ответить с цитатой

Время абсолютно синхронно
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Вт Ноя 13 2007 10:09    Заголовок сообщения: Ответить с цитатой

Аренда IP... Wink
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Вт Ноя 13 2007 10:28    Заголовок сообщения: Ответить с цитатой

Что за аренда IP?Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Вт Ноя 13 2007 10:33    Заголовок сообщения: Ответить с цитатой

http://scit.boom.ru/Andre_S/7_Protocol.htm
Дефолтные 90 дней предполагаю у Вас закончились. Wink
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Ср Ноя 14 2007 02:29    Заголовок сообщения: Ответить с цитатой

DHCP тут вероятно непричем. Данный контроллер домена не является сервером DHCP и имеет статический IP-адрес. До этого работал несколько лет. Сейчас его не спасает даже ребут. После перезагрузки теже самые проблемы.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Ср Ноя 14 2007 07:55    Заголовок сообщения: Ответить с цитатой

Последние данные: заглянул в логи и узнал оттуда, что оказывается при попытке приконектиться аутентификация проходит успешно, но тутже система меня дисконнектит. При этом в логах пишется User Logoff, User Name: user; Domain: bh; Logon ID: номер; Logon type 3. Интересно почему так происходит?.. Проверка пройдена, но доступ не дан. Я уже проверил политики безопасности контроллера домена, можт там думаю есть какие косяки насчет поддержания соединений. В политиках всё тихо, они просто не заданы. На другие компьютеры-члены домена захожу нормально. Вывод - косяк именно с авторизацией на контроллере домена.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Ноя 14 2007 08:08    Заголовок сообщения: Ответить с цитатой

Номера сообщений (EventID) скажи уже. И тексты сообщений приводи полностью, а не в своем вольном переводе.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Ср Ноя 14 2007 08:24    Заголовок сообщения: Ответить с цитатой

"И в третий раз закинул старик свой невод..." (c) Very Happy

http://searchwindowssecurity.techtarget.com/tip/1,289483,sid45_gci1069830,00.html

проверьте блокировку анонимных подключений с точностью до "наоборот"" Wink
Цитата:
Network Access: Allow anonymous SID/name translation."

_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Ср Ноя 14 2007 09:05    Заголовок сообщения: Ответить с цитатой

EventID 540 и 538 для Login и Logoff соответственно.
Logon process NtLmSsp.
Source port 0.
Logon ID (0x0,0x509f50).
Logon type 3
Остальное просто идентификационная информация о пользователе, ip-адрес машины, имя пользователя и имя домена
San_dok, спасибо за статью. Сделал всё, чтобы предоставить доступ anonymous. Но даже так досупа нет.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Ср Ноя 14 2007 09:34    Заголовок сообщения: Ответить с цитатой

ага. сильно смахивает на блокировку при доступе к ресурсу IPC$. Rolling Eyes
А не именнованный ли это канал? Попробуйте
Цитата:
In Windows 2000, named pipes DACL seem to grant permissions to the EVERYONE group and Administrators builtin. In Windows Server 2003, the DACL grant permissions to EVERYONE, ANONYMOUS LOGON and Administrator, because in Windows XP and Windows Server 2003, the following registry value is set to 0:
Key: HKLM\SYSTEM\CurrentControlSet\Control\LSA Value: EveryoneIncludesAnonymous
Content: 0 (default value)


ЗЫ: утилита по работе с именованными каналами http://www.beyondlogic.org/consulting/pipesec/pipesec.htm
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Чт Ноя 15 2007 02:49    Заголовок сообщения: Ответить с цитатой

Внес в список доступных анонимусу ресурсов IPC$, поправил в реестре это значение (поставил 1, как я понял - это значит разрешить). Всёравно все теже признаки проблемы. У него еще и эксплорер периодически падает. При этом в логах пишется
Source: aplication error
event id 1000
Fault aplication Explorer.exe,
fault module unknown,
fault adress 0x785bbbf0

Source: Winlogon
event id 1002
The shell stoped unexpectedly and Explorer.exe was restarted

Иногда сам подымается, иногда нет... Чувствую, скоро придется просто переустанавливать ось.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Чт Ноя 15 2007 08:31    Заголовок сообщения: Ответить с цитатой

Moore писал(а):
Иногда сам подымается, иногда нет... Чувствую, скоро придется просто переустанавливать ось.


Рано...(с)пёр М.Задорнов
Как говорит наш уважаемый a-m-d, это не наш выход. Laughing
Первое-не стоит ли у вас чунга-чанга? Иногда он такие фортели выкидывает. Проще переустановить его.
Второе-очень часто такое "отваливание" наблюдается после наката обнов. Контрольные точки на этот момент рулят... Very Happy
Третье-так же такое бывает после установки кодеков. Ну эт у тех горячих голов, которые на серверах юзают звук 8DDD. Лечиться простецким снесением и переустановкой по новому.
Четвертое-
http://www.eventid.net/display.asp?eventid=1002&source=Winlogon *контрольный* Laughing

Best regards
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Чт Ноя 15 2007 09:41    Заголовок сообщения: Ответить с цитатой

San_dok писал(а):


Первое-не стоит ли у вас чунга-чанга? Иногда он такие фортели выкидывает. Проще переустановить его.

Что такое чунга-чанга?Smile
Обновления не устанавливались, антивирусов там тоже нет и видео слава богу никто на нем не смотритSmile да и вообще, как сказал начальник "доступ отвалился на ровном месте". Тоесть якобы никакого человеческого фактора. Хотя известно, что незадолго до этого сервер несколько раз падал по причине вырубания электричества. Бесперебойник не выдерживал. Confused
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Чт Ноя 15 2007 09:46    Заголовок сообщения: Ответить с цитатой

Exchange.
но уже ясно что не стоит Very Happy
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dragner



Зарегистрирован: 27.07.2006
Сообщения: 760
Откуда: Владивосток

СообщениеДобавлено: Пт Ноя 16 2007 03:38    Заголовок сообщения: Ответить с цитатой

Moore писал(а):
Бесперебойник не выдерживал.

Это что за ИБП на сервере, который при разрядке не гасит сервер?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Пт Ноя 16 2007 03:59    Заголовок сообщения: Ответить с цитатой

Dragner писал(а):
Moore писал(а):
Бесперебойник не выдерживал.

Это что за ИБП на сервере, который при разрядке не гасит сервер?

Smile Дело в том, что он не разрядился, он просто погас вместе с электричеством. Я не знаю зачем его там держат, наверное в качестве источника дополнительных розетокSmile Компания большая, виндовые серверы в меньшинстве и внимание к ним привлекается только когда они падают. Вот сейчас как раз тот случай. Но вопрос не про надежность ИБП. Резервный контроллер домена оказывается страдает той же проблемой... Блин, я вобще запутался... Куда смотреть? Если сбой в безопасности домена, почему на рабочие станции доступ есть?.. Если проблема только контроллера, то почему ее дублирует резервный BDC?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Пт Ноя 16 2007 07:30    Заголовок сообщения: Ответить с цитатой

Moore писал(а):
Если сбой в безопасности домена, почему на рабочие станции доступ есть?.. Если проблема только контроллера, то почему ее дублирует резервный BDC?


Потому, что сам он не логинит, а отправляет инфу на основной контроллер, т.к. таблица SAM находится на основном контроллере Wink
а прогоните-ка DCDIAG /q Wink
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Пт Ноя 16 2007 10:22    Заголовок сообщения: Ответить с цитатой

А где ее прогнать? CMD сообщает, что такой команды он не знает Sad
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Пт Ноя 16 2007 13:06    Заголовок сообщения: Ответить с цитатой

Moore писал(а):
А где ее прогнать? CMD сообщает, что такой команды он не знает Sad

Угу. Эта утилита входит в комплект Support Tools, который обычно расположен на инсталяционном диске. Так же их можно скачать с сайта
M$
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Moore



Зарегистрирован: 13.11.2007
Сообщения: 22
Откуда: Владивосток

СообщениеДобавлено: Пн Ноя 19 2007 06:28    Заголовок сообщения: Ответить с цитатой

Всё заработало. Причём так же неожиданно, как и упалоSmile Вероятно, я просто забыл изменить интервал обновления политики. Теперь жаль не известно, какая мера способствовала исправлению ситуации. Всем огромное спасибо за помощьSmile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...