Автор Тема: нарушены доступы программ к жестким дискам и рабочему столу. Политики  (Прочитано 2518 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн dinovasya

  • Постоялец
  • ***
  • Сообщений: 380
  • Рейтинг: -1
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Камские поляны
Произошла масса изменений в сети,  добавилось 2 сервера, стало их 4.
один SERVAK.ipkp.local  вылетел- хозяин всех ролей, роли захватил, но машину вернуть не могу в качестве контроллера, ну все мануалы обошел.. Всё вычистил- нет- не дает..
NETDOM trust /SERVAK /domain:ipkp
неправильный синтаксис
плохо что на SERVAK стоит 1С скульная...  переименовал бы или вообще винду переставил- как никак еще три контроллера остается...



И короче, при добавлении нового контроллера домена DCR.ipkp.local применил политики безопасности, какие там предлагались.

Стали обращаться люди с необычными для меня запросами: то у кого то прога говорит что доступ не имеет к файловой системе, то банковский клиент с банком не соединяется (там кнопка соединиться с банком передать документы) дык проскакивает черное командное окно и всё... нашел в папке программы файл, отвечающий за нажатие этой кнопки, запустил- нормуль. но это только временное решение.

1С стала выдавать ошибки- погуглил- решилось заменой через gpo переменных сред (сделал махом на всех С:\TEMP)
То EXCEL не может ни откуда файл открыть- захожу под админом на этом компе- нормуль всё открывает..

Ну совсем мне не нравится что сканеры Kyocera FS-1120MFP каждый день по раза два каждый перестают сканировать..  решаю пока на всех переустановкой принтера с родного диска.

Ох как я зае***ся последнее время- не ем не сплю... ночами до утра мануалы читаю, что-то пробую- результатов нет.

Помогите, начинающему коллеге- выспаться уже охота.

C:\Windows\system32>ipconfig /all

Настройка протокола IP для Windows

   Имя компьютера  . . . . . . . . . : DCR
   Основной DNS-суффикс  . . . . . . : ipkp.local
   Тип узла. . . . . . . . . . . . . : Гибридный
   IP-маршрутизация включена . . . . : Нет
   WINS-прокси включен . . . . . . . : Нет
   Порядок просмотра суффиксов DNS . : ipkp.local

Ethernet adapter Ethernet 2:

   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Сетевое подключение Intel(R) 82574L Gigab
it
   Физический адрес. . . . . . . . . : 00-1E-67-86-CA-BC
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   IPv4-адрес. . . . . . . . . . . . : 192.168.1.233(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз. . . . . . . . . : 192.168.1.200
   DNS-серверы. . . . . . . . . . . : 192.168.1.101
                                       127.0.0.1
                                       127.0.0.1
   NetBios через TCP/IP. . . . . . . . : Включен

Ethernet adapter Ethernet:

   Состояние среды. . . . . . . . : Среда передачи недоступна.
   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Сетевое подключение Intel(R) 82579LM Giga
bit
   Физический адрес. . . . . . . . . : 00-1E-67-86-CA-BD
   DHCP включен. . . . . . . . . . . : Да
   Автонастройка включена. . . . . . : Да

Туннельный адаптер isatap.{49E164AC-A0DB-4D59-A028-6E4F6E370DD7}:

   Состояние среды. . . . . . . . : Среда передачи недоступна.
   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP #2
   Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да

Туннельный адаптер isatap.{C3392E62-7B6F-4CED-8121-A4A5516142EC}:

   Состояние среды. . . . . . . . : Среда передачи недоступна.
   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP #3
   Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да


dcdiag

C:\Windows\system32>dcdiag

Диагностика сервера каталогов

Выполнение начальной настройки:
   Выполняется попытка поиска основного сервера...
   Основной сервер = DCR
   * Определен лес AD.
   Сбор начальных данных завершен.

Выполнение обязательных начальных проверок

   Сервер проверки: Default-First-Site-Name\DCR
      Запуск проверки: Connectivity
         ......................... DCR - пройдена проверка Connectivity

Выполнение основных проверок

   Сервер проверки: Default-First-Site-Name\DCR
      Запуск проверки: Advertising
         ......................... DCR - пройдена проверка Advertising
      Запуск проверки: FrsEvent
         ......................... DCR - пройдена проверка FrsEvent
      Запуск проверки: DFSREvent
         За последние 24 часа после предоставления SYSVOL в общий доступ
         зафиксированы предупреждения или сообщения  об ошибках.  Сбои при
         репликации SYSVOL могут стать причиной проблем групповой политики.
         ......................... DCR - не пройдена проверка DFSREvent
      Запуск проверки: SysVolCheck
         ......................... DCR - пройдена проверка SysVolCheck
      Запуск проверки: KccEvent
         ......................... DCR - пройдена проверка KccEvent
      Запуск проверки: KnowsOfRoleHolders
         ......................... DCR - пройдена проверка KnowsOfRoleHolders
      Запуск проверки: MachineAccount
         ......................... DCR - пройдена проверка MachineAccount
      Запуск проверки: NCSecDesc
         ......................... DCR - пройдена проверка NCSecDesc
      Запуск проверки: NetLogons
         ......................... DCR - пройдена проверка NetLogons
      Запуск проверки: ObjectsReplicated
         ......................... DCR - пройдена проверка ObjectsReplicated
      Запуск проверки: Replications
         ПРЕДУПРЕЖДЕНИЕ О ЗАДЕРЖКЕ ПОЛУЧЕННОЙ РЕПЛИКАЦИИ
         DCR:  Текущее время - 2015-11-16 23:16:51.
            DC=DomainDnsZones,DC=ipkp,DC=local
               Последняя репликация получена из SERVAK в
          2015-10-28 03:14:43
            DC=ForestDnsZones,DC=ipkp,DC=local
               Последняя репликация получена из SERVAK в
          2015-10-28 03:14:43
            CN=Schema,CN=Configuration,DC=ipkp,DC=local
               Последняя репликация получена из SERVAK в
          2015-10-28 03:14:43
            CN=Configuration,DC=ipkp,DC=local
               Последняя репликация получена из SERVAK в
          2015-10-28 03:14:43
            DC=ipkp,DC=local
               Последняя репликация получена из SERVAK в
          2015-10-28 03:14:43
         ......................... DCR - пройдена проверка Replications
      Запуск проверки: RidManager
         ......................... DCR - пройдена проверка RidManager
      Запуск проверки: Services
         ......................... DCR - пройдена проверка Services
      Запуск проверки: SystemLog
         ......................... DCR - пройдена проверка SystemLog
      Запуск проверки: VerifyReferences
         ......................... DCR - пройдена проверка VerifyReferences


   Выполнение проверок разделов на: DomainDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... DomainDnsZones - пройдена проверка
         CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... DomainDnsZones - пройдена проверка
         CrossRefValidation

   Выполнение проверок разделов на: ForestDnsZones
      Запуск проверки: CheckSDRefDom
         ......................... ForestDnsZones - пройдена проверка
         CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... ForestDnsZones - пройдена проверка
         CrossRefValidation

   Выполнение проверок разделов на: Schema
      Запуск проверки: CheckSDRefDom
         ......................... Schema - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Schema - пройдена проверка
         CrossRefValidation

   Выполнение проверок разделов на: Configuration
      Запуск проверки: CheckSDRefDom
         ......................... Configuration - пройдена проверка
         CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... Configuration - пройдена проверка
         CrossRefValidation

   Выполнение проверок разделов на: ipkp
      Запуск проверки: CheckSDRefDom
         ......................... ipkp - пройдена проверка CheckSDRefDom
      Запуск проверки: CrossRefValidation
         ......................... ipkp - пройдена проверка CrossRefValidation

   Выполнение проверок предприятия на: ipkp.local
      Запуск проверки: LocatorCheck
         ......................... ipkp.local - пройдена проверка LocatorCheck
      Запуск проверки: Intersite
         ......................... ipkp.local - пройдена проверка Intersite

C:\Windows\system32>
« Последнее редактирование: 16 ноября 2015, 23:34:05 от dinovasya »

Оффлайн shs

  • Модератор
  • Ветеран
  • *****
  • Сообщений: 4401
  • Рейтинг: 89
    • Просмотр профиля
    • ShS's blog
  • Откуда: Default city
И короче, при добавлении нового контроллера домена DCR.ipkp.local применил политики безопасности, какие там предлагались.
чо?  :o

Всё вычистил- нет- не дает..
есть подозрение, что не все вычистил.

Что значит "не дает"? Вы вводите комп под названием servak в домен и получаете сообщение "не дам"?

Оффлайн dinovasya

  • Постоялец
  • ***
  • Сообщений: 380
  • Рейтинг: -1
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Камские поляны
ну пишет что папка не обнаружена. не удается ввести в домен. Именно "Папка не обнаружена".

Сам понял- писалось ведь везде что вводить обратно нельзя после того, как роли отобрали.

пришел к выводу- забираю с сервака всё необходимое, базы 1с сохраняю, форматирую весь нахрен...

добавлю пару жестких дисков. Создам raid10, поставлю windows 2012, введу как контрорллер домена DC3.

Гемор закончится. все проблемы в dns и этом гребаном серваке

Онлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
Создам raid10, поставлю windows 2012, введу как контрорллер домена DC3.
Нафига для контроллера RAID10?  ???

Оффлайн dinovasya

  • Постоялец
  • ***
  • Сообщений: 380
  • Рейтинг: -1
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Камские поляны
хмм.. потому что недавно жесткий сгорел- восстановить не удалось. бюджет не ограничивает. что ж нет?
тем более туда какую-нибудь роль все-равно поставлю.


Онлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
dinovasya, ну так RAID1 поставьте, зеркала, более чем достаточно для контроллера.

Оффлайн dinovasya

  • Постоялец
  • ***
  • Сообщений: 380
  • Рейтинг: -1
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Камские поляны
спасибо. так и сделаю.
лучше парочку SAS дисков под другие цели использую.

Оффлайн Fray

  • Администратор
  • Олдфаг
  • *****
  • Сообщений: 6671
  • Рейтинг: 58
  • Пол: Мужской
    • Просмотр профиля
    • IT-Бложек
  • Откуда: Петербург
dinovasya, эээ, может не в тему немного, но все-таки: занафига так много контроллеров в одном сайте? Я бы, нопремер, сделал один железный и один виртуальный...
MCSE: Messaging, MCSE: Communication, MCSE: Productivity, MCSA: Office 365, MCPS
my blog - http://it-blojek.ru

Оффлайн dinovasya

  • Постоялец
  • ***
  • Сообщений: 380
  • Рейтинг: -1
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Камские поляны
Кстати, а сколько контроллеров вообще рекомендуется. резервных сколько? географическое положение одно- или лучше в разных местах расположить чтобы машины выбирали ближайший и через него коннектились.?
А если перемещаемые профиля со временем сделаю- эта нагрузка ляжет на контроллер и основной и резервные?


Меня интересует, какие службы нужно разрешить для того, чтобы программы спокойно обращались к жесткому диску?
СИСТЕМА, ПАКЕТНЫЕ ФАЙЛЫ, СЕТЬ или еще что?

Например Iexplorer не может сохранить файлы на жестком диске либо не может отправить или сохранить прикрепленный файл...


Онлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
dinovasya, двух контроллеров более чем. У вас какая сеть вообще, сколько клиентов, офисов? Если есть удаленные филиалы с некоторым количеством рабочих станций и не очень хорошим каналом, то туда лучше отдельный контроллер. Так вы единственный админ, насколько я понял, то в филиалы лучше RODC ставить.


Updated: 20 November 2015, 23:20:05

А если перемещаемые профиля со временем сделаю- эта нагрузка ляжет на контроллер и основной и резервные?
На файловые с серверы она ляжет, на которых профили эти лежать будут.

Оффлайн shs

  • Модератор
  • Ветеран
  • *****
  • Сообщений: 4401
  • Рейтинг: 89
    • Просмотр профиля
    • ShS's blog
  • Откуда: Default city
географическое положение одно- или лучше в разных местах расположить чтобы машины выбирали ближайший и через него коннектились.?
Для того, чтоб выбирали, надо делить ad на сайты.

Оффлайн dinovasya

  • Постоялец
  • ***
  • Сообщений: 380
  • Рейтинг: -1
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Камские поляны
перемещаемые профиля только с Гигабиткой делать буду, а это не ранее чем через полгода-год..

На сайты тоже пока делить не буду. мне надо сначала сделать чтобы всё 100% нормально работало.
нигде никаких тонкостей и недочетов не осталось..


Updated: 21 November 2015, 13:31:57

с какая сеть вообще, сколько клиентов, офисов? Если есть удаленные филиалы с некоторым количеством рабочих станций и не очень хорошим каналом, то туда лучше отдельный контроллер. Так вы единственный админ, насколько я понял, то в филиалы лучше RODC ставить.

пока один я . до 100 компов.
но уже собираемся 10 офисов поключить. я буду главным офисом. вот сейчас собираюсь сесть распланировать всё