Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
mif1983
Зарегистрирован: 19.11.2007 Сообщения: 5
|
Добавлено: Пн Ноя 19 2007 15:06 Заголовок сообщения: Terminal server 2003 и подключение к сеансу |
|
|
Доброго дня всем.
Проблема в следующем: есть w2003+AD и на ней развернута terminal service, все работает нормально за одним исключением:
Когда из диспетчера терминалов пытаюсь подключить какой-либо сеанс (не важно работающий или отключенный) появляется ошибка "Не удалось подключиться к сеансу ID XX. Ошибка 1326 - Вход в систему не произведен: имя пользователя и пароль не опознаны"
Что проверено:
настройки службы терминалов - права на подключение есть
настройки пользователей - разрешено подключение от любого пользователя
групповая политика - явно не задана
Если кто сталкивался или знает где копать, помогите.
Заранее спасибо. |
|
Вернуться к началу |
|
|
Dragner
Зарегистрирован: 27.07.2006 Сообщения: 760 Откуда: Владивосток
|
Добавлено: Вт Ноя 20 2007 02:29 Заголовок сообщения: Re: Terminal server 2003 и подключение к сеансу |
|
|
mif1983 писал(а): |
настройки службы терминалов - права на подключение есть
настройки пользователей - разрешено подключение от любого пользователя |
Уверен? Скрин и лог из журнала событий в этот момент в студию. |
|
Вернуться к началу |
|
|
San_dok
Зарегистрирован: 21.07.2006 Сообщения: 1649 Откуда: Rus\23
|
Добавлено: Вт Ноя 20 2007 07:57 Заголовок сообщения: Re: Terminal server 2003 и подключение к сеансу |
|
|
mif1983 писал(а): | Вход в систему не произведен: имя пользователя и пароль не опознаны"
Что проверено:
настройки службы терминалов - права на подключение есть
настройки пользователей - разрешено подключение от любого пользователя
|
Класс Эташ как у тебя всё через...
Через "вечность" короче.
запусти net use и увидиш как при включенном госте наличествует админ. Была "игра с учетками". И значит групповая политика "ЯВНО ЗАДАНА"!
Ну а если все подключения идут под guest'ом, меняй forceguest с 1 на 0 /ветка CurrentControlSet
_________________ В тёмной комнате завсегда имеются тёмные грабли. |
|
Вернуться к началу |
|
|
mif1983
Зарегистрирован: 19.11.2007 Сообщения: 5
|
Добавлено: Вт Ноя 20 2007 10:30 Заголовок сообщения: |
|
|
Dragner: Логи проверял, никаких событий в этот момент не регистрирует.
San_dok: Можно по-подробнее про "игру с учетками"
Вот еще один момент (обнаружил сегодня): если пользователю назначить права админа, все работает нормально, подключается без ошибок (естественно я тоже админ). |
|
Вернуться к началу |
|
|
San_dok
Зарегистрирован: 21.07.2006 Сообщения: 1649 Откуда: Rus\23
|
Добавлено: Вт Ноя 20 2007 11:24 Заголовок сообщения: |
|
|
mif1983 писал(а): |
San_dok: Можно по-подробнее про "игру с учетками"
|
А чего тут поподробнее. Если ты нормально заходиш админом, значит админ благополучно зареген в группе администраторов. Смотри RPC, RPC Locator, Remote Registry, ну и юзера зарегь в разрешенную группу. net use что говорит? _________________ В тёмной комнате завсегда имеются тёмные грабли. |
|
Вернуться к началу |
|
|
mif1983
Зарегистрирован: 19.11.2007 Сообщения: 5
|
Добавлено: Вт Ноя 20 2007 16:25 Заголовок сообщения: |
|
|
RPC - работает, авто
RPC locator - вручную
Remote regystry - работает, авто
"ну и юзера зарегь в разрешенную группу" - юзерам заданы права для доступа в терминал, а права для подключения к другим сеансам(отключения, сброса ...) из диспетчера терминалов нужны мне. У меня, естественно, полный доступ. Какие еще права нужны юзерам?
net use с какими параметрами запускать надо |
|
Вернуться к началу |
|
|
San_dok
Зарегистрирован: 21.07.2006 Сообщения: 1649 Откуда: Rus\23
|
Добавлено: Вт Ноя 20 2007 16:33 Заголовок сообщения: |
|
|
mif1983 писал(а): |
net use с какими параметрами запускать надо |
как пример:
то куда лезеш>net use \\unit04 <пароль> /user:unit04\admin _________________ В тёмной комнате завсегда имеются тёмные грабли. |
|
Вернуться к началу |
|
|
And
Зарегистрирован: 02.12.2003 Сообщения: 401 Откуда: Московская обл.
|
Добавлено: Чт Ноя 22 2007 00:14 Заголовок сообщения: |
|
|
Несколько нюансов. Подключаться к сеансу пользователя можно только из другого сеанса. Т.е. сначала заходим под терминалом с правами админа и от туда запускаем диспетчер служб терминалов и подключаемся к сеансу. Подключться можно только к активному сеансу. И посмотри настройки пользователя (его аккаунта) в разделе терминала есть пункт способ взаимодействия с сеансом, просмотр или взаимодействие с сеансом. |
|
Вернуться к началу |
|
|
mif1983
Зарегистрирован: 19.11.2007 Сообщения: 5
|
Добавлено: Чт Ноя 22 2007 16:46 Заголовок сообщения: |
|
|
And Вы имеете ввиду удаленное управление, а я говорю о подключении, т.е. захвате сеанса. Это необходимо в случаях, когда, например, пользователь оставил открытую 1С и отключил сеанс. В W2K можно было подключиться и к активному и к отключенному сеансу, да и в 2003 это можно делать - я писал выше, когда подключаешься к сеансу юзера, у которого права админа. При этом также не важно в каком состоянии сеанс.
IMHO: это где-то в настройках прав, только где - неясно |
|
Вернуться к началу |
|
|
And
Зарегистрирован: 02.12.2003 Сообщения: 401 Откуда: Московская обл.
|
Добавлено: Пт Ноя 23 2007 00:26 Заголовок сообщения: |
|
|
Active Directory пользователи и компьютеры выбираем пользователя смотрим свойства там в вкладке удаленное управление есть настройки взаимодействия с пользователем. Чтоб подключить сеанс отключенного пользователя надо знать его пароль. Но если вы являетесь администратором вы вправе снимать задачи пользователя и сбрасыват его сеанс. Как это обойти (подключить сеанс не зная пароля пользователя) я не знаю. Да и в 2000 сервере не видел. Да и нормам безопасности это противоречит. Может вообще нельзя так. |
|
Вернуться к началу |
|
|
mif1983
Зарегистрирован: 19.11.2007 Сообщения: 5
|
Добавлено: Пт Ноя 23 2007 15:51 Заголовок сообщения: |
|
|
Моя ошибка: забыл сказать, что список всех паролей у меня есть и режим удаленного управления работает.
Раньше в W2K из диспетчера терминалов найдя пользователя (например) с незакрытой 1С (неважно подключен или отключен его сеанс) можно было, введя его пароль, открыть его сеанс из завершить работающее приложение.
Проблема в том, чтобы полностью управлять сеансами из диспетчера. |
|
Вернуться к началу |
|
|
|