Меню Рубрики

Windows не может получить доступ к sysvol

Windows не может получить доступ к sysvol

К логи каждые пять минут записываются события 1030 и 1058:

Цитата:

Windows не удалось получить доступ к файлу GPT.INI для объекта групповой политики CN=<31B2F340-016D-11D2-945F-00C04FB984F9>,CN=Policies,CN=System,DC=mydomain,DC=local. Этот файл должен находиться в . (Не удалось получить данные о конфигурации от контроллера домена. Либо он отключен, либо к нему нет доступа. ). Обработка групповой политики прекращена.

Выглядит как классическая проблема, но ни одно из решений на форуме не помогло.

Открываем с сервера \\mydomain.local. Ни одна шара не открывается, ни SYSVOL, ни NETLOGON. С клиентов тоже не открывается.
Если заходить на сам сервер \\dc1.mydomain.local — конечно же всё открывается.
Кстати, если указать корневой домен (\\mydomain.local.) — все открывается. Это нормально?

В логах DNS-сервера появляются следующие предупреждения:

Зона 0.168.192.in-addr.arpa была ранее загружена из раздела каталога MicrosoftDNS, однако в разделе каталога ForestDnsZones.mydomain.local обнаружена другая копия зоны. DNS-сервер будет игнорировать новую копию зоны. Этот конфликт должен быть разрешен максимально быстро.

Зона mydomain.local была ранее загружена из раздела каталога MicrosoftDNS, однако в разделе каталога DomainDnsZones.mydomain.local обнаружена другая копия зоны. DNS-сервер будет игнорировать новую копию зоны. Этот конфликт должен быть разрешен максимально быстро.

Цитата:

C:\Documents and Settings\goncharov>ipconfig /all

Настройка протокола IP для Windows

Имя компьютера . . . . . . . . . : dc1
Основной DNS-суффикс . . . . . . : mydomain.local
Тип узла. . . . . . . . . . . . . : гибридный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет
Порядок просмотра суффиксов DNS . : mydomain.local

Подключение по локальной сети — Ethernet адаптер:

DNS-суффикс этого подключения . . :
Описание . . . . . . . . . . . . : ASUSTeK/Broadcom 440x 10/100 Integrated Controller
Физический адрес. . . . . . . . . : 00-0C-6E-DA-D4-32
DHCP включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.0.251
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.0.88
DNS-серверы . . . . . . . . . . . : 192.168.0.251

192.168.0.88 здесь — сервер с Linux работающий как шлюз.

Цитата:

C:\Documents and Settings\goncharov>dfsutil /pktinfo

Microsoft(R) Windows(TM) Dfs Utility Version 4.2
Copyright (C) Microsoft Corporation 1991-2005. All Rights Reserved.

—mup.sys—
2 entries.
Entry: \mydomain.local\SYSVOL
ShortEntry: \mydomain.local\SYSVOL
Expires in 0 seconds
UseCount: 0 Type:0x10 ( OUTSIDE_MY_DOM )
0:[\dc1.mydomain.local\SYSVOL] State:0x121 ( TARGETSET )

Entry: \mydomain.local\NETLOGON
ShortEntry: \mydomain.local\NETLOGON
Expires in 0 seconds
UseCount: 0 Type:0x10 ( OUTSIDE_MY_DOM )
0:[\dc1.mydomain.local\NETLOGON] State:0x121 ( TARGETSET )

DfsUtil command completed successfully.

Computer Name: DC1
DNS Host Name: dc1.mydomain.local
System info : Microsoft Windows Server 2003 R2 (Build 3790)
Processor : x86 Family 15 Model 2 Stepping 9, GenuineIntel
List of installed hotfixes :
.

Netcard queries test . . . . . . . : Passed
GetStats failed for ‘Прямой параллельный порт’. [ERROR_NOT_SUPPORTED]
[WARNING] The net card ‘Минипорт WAN (PPTP)’ may not be working because it has not received any packets.
[WARNING] The net card ‘Минипорт WAN (PPPoE)’ may not be working because it has not received any packets.
[WARNING] The net card ‘Минипорт WAN (IP)’ may not be working because it has not received any packets.
[WARNING] The net card ‘Минипорт WAN (Сетевой монитор)’ may not be working because it has not received any packets.
GetStats failed for ‘Минипорт WAN (L2TP)’. [ERROR_NOT_SUPPORTED]

Per interface results:

Adapter : Подключение по локальной сети

Netcard queries test . . . : Passed

Host Name. . . . . . . . . : dc1
IP Address . . . . . . . . : 192.168.0.251
Subnet Mask. . . . . . . . : 255.255.255.0
Default Gateway. . . . . . : 192.168.0.88
Dns Servers. . . . . . . . : 192.168.0.251

AutoConfiguration results. . . . . . : Passed

Default gateway test . . . : Passed

NetBT name test. . . . . . : Passed
[WARNING] At least one of the ‘WorkStation Service’, ‘Messenger Service’, ‘WINS’ names is missing.

WINS service test. . . . . : Skipped
There are no WINS servers configured for this interface.

Domain membership test . . . . . . : Passed

NetBT transports test. . . . . . . : Passed
List of NetBt transports currently configured:
NetBT_Tcpip_
1 NetBt transport currently configured.

Autonet address test . . . . . . . : Passed

IP loopback ping test. . . . . . . : Passed

Default gateway test . . . . . . . : Passed

NetBT name test. . . . . . . . . . : Passed
[WARNING] You don’t have a single interface with the ‘WorkStation Service’, ‘Messenger Service’, ‘WINS’ names defined.

Winsock test . . . . . . . . . . . : Passed

DNS test . . . . . . . . . . . . . : Passed
PASS — All the DNS entries for DC are registered on DNS server ‘192.168.0.251’.

Redir and Browser test . . . . . . : Passed
List of NetBt transports currently bound to the Redir
NetBT_Tcpip_
The redir is bound to 1 NetBt transport.

List of NetBt transports currently bound to the browser
NetBT_Tcpip_
The browser is bound to 1 NetBt transport.

DC discovery test. . . . . . . . . : Passed

DC list test . . . . . . . . . . . : Passed

Trust relationship test. . . . . . : Skipped

Kerberos test. . . . . . . . . . . : Passed

LDAP test. . . . . . . . . . . . . : Passed

Bindings test. . . . . . . . . . . : Passed

WAN configuration test . . . . . . : Skipped
No active remote access connections.

Modem diagnostics test . . . . . . : Passed

IP Security test . . . . . . . . . : Skipped

Note: run «netsh ipsec dynamic show /?» for more detailed information

The command completed successfully

Цитата:

Domain Controller Diagnosis

Performing initial setup:
Done gathering initial info.

Doing initial required tests

Testing server: Default-First-Site-Name\DC1
Starting test: Connectivity
. DC1 passed test Connectivity

Doing primary tests

Testing server: Default-First-Site-Name\DC1
Starting test: Replications
. DC1 passed test Replications
Starting test: NCSecDesc
. DC1 passed test NCSecDesc
Starting test: NetLogons
. DC1 passed test NetLogons
Starting test: Advertising
. DC1 passed test Advertising
Starting test: KnowsOfRoleHolders
. DC1 passed test KnowsOfRoleHolders
Starting test: RidManager
. DC1 passed test RidManager
Starting test: MachineAccount
. DC1 passed test MachineAccount
Starting test: Services
. DC1 passed test Services
Starting test: ObjectsReplicated
. DC1 passed test ObjectsReplicated
Starting test: frssysvol
. DC1 passed test frssysvol
Starting test: frsevent
. DC1 passed test frsevent
Starting test: kccevent
. DC1 passed test kccevent
Starting test: systemlog
. DC1 passed test systemlog
Starting test: VerifyReferences
. DC1 passed test VerifyReferences

Running partition tests on : ForestDnsZones
Starting test: CrossRefValidation
. ForestDnsZones passed test CrossRefValidation
Starting test: CheckSDRefDom
. ForestDnsZones passed test CheckSDRefDom

Running partition tests on : DomainDnsZones
Starting test: CrossRefValidation
. DomainDnsZones passed test CrossRefValidation
Starting test: CheckSDRefDom
. DomainDnsZones passed test CheckSDRefDom

Running partition tests on : Schema
Starting test: CrossRefValidation
. Schema passed test CrossRefValidation
Starting test: CheckSDRefDom
. Schema passed test CheckSDRefDom

Running partition tests on : Configuration
Starting test: CrossRefValidation
. Configuration passed test CrossRefValidation
Starting test: CheckSDRefDom
. Configuration passed test CheckSDRefDom

Running partition tests on : mydomain
Starting test: CrossRefValidation
. mydomain passed test CrossRefValidation
Starting test: CheckSDRefDom
. mydomain passed test CheckSDRefDom

Источник

Отказано в доступе к каталогам NETLOGON и SYSVOL из Windows 10

Заметил некоторые странности при доступе к каталогам SYSVOL и NETLOGON в домене из Windows 10 / Windows Server 2016. При доступе к контроллеру домена с клиента по UNC пути \\ \SYSVOL или по IP адресу контроллера домена \\192.168.1.10\Netlogon появляется ошибка “Отказано в доступе” (Access is denied) с запросом ввода учетной записи и пароля. При указании учетной записи доменного пользователя или даже администратора домена, каталоги все равно не открываются.

При этом тот же самый каталог Sysvol/Netlogon открывается нормально (без запроса пароля), если указать имя контроллера домена: \\dc1.domain.ru\sysvol или просто \\dc1\sysvol .

Кроме того, на проблемных компьютерах с Windows 10 могут наблюдаться проблемы с применением групповых политик. В журнале можно найти ошибки с EventID 1058:

Все это связано с новыми настройками безопасности, которые предназначены для защиты доменных компьютеров от запуска кода (логон скриптов, исполняемых файлов) и получения конфигурационных файлов политик из недоверенных источников — UNC hardening. Настройки безопасности Windows 10 / Windows Server 2016 требуют, чтобы для доступа к UNC каталогам с усиленной защитой (SYSVOL и NETLOGON) использовались следующие уровни безопасности:

  • Mutual Authentication — взаимная аутентификация клиента и сервера. Для аутентификации используется Kerberos (NTLM не поддерживается). Именно поэтому вы не можете подключиться к каталогам SYSVOL и NETLOGON на контроллере домена по IP адресу. По-умолчанию RequireMutualAuthentication=1 .
  • Integrity – проверка подписи SMB. Позволяет убедиться, что данные в SMB сесии не модифицированы при передаче. Подпись SMB поддерживается только в версии SMB 2.0 и выше (SMB 1 не поддерживает SMB подписи для сессии). По-умолчанию RequireIntegrity=1 .
  • Privacy – шифрование данных в SMB сессии. Поддерживается начиная с SMB 3.0 (Windows 8 / Windows Server 2012 и выше). По-умолчанию RequirePrivacy=0.

Изначально эти изменения были внесены в Windows 10 еще в 2015 году в рамках бюллетеней безопасности MS15-011 и MS15-014. В результате был изменен алгоритм работы Multiple UNC Provider (MUP), который теперь использует особые правила для доступа к критичным каталогам на контроллерах домена \\*\SYSVOL и \\*\NETLOGON.

Изменить настройки UNC hardening в Windows 10 для доступа к SYSVOL и NETLOGON можно через групповые политики. Вы можете использовать различные настройки безопасности для доступа к разным UNC-путям с помощью политики Hardened UNC Paths (UNC пути с усиленной защитой).

  1. Откройте редактор локальной политики безопасности gpedit.msc;
  2. Перейдите в раздел политик Computer Configuration -> Administrative Templates -> Network -> Network Provider;
  3. Включите политику Hardened UNC Paths;
  4. Нажмите на кнопку Show и создайте записи для UNC путей к каталогам Netlogon и Sysvol. Для полного отключения UNC hardering для определенных каталогов (не рекомендуется!!), укажите значение RequireMutualAuthentication=0,RequireIntegrity=0,RequirePrivacy=0

Или можно разрешить доступ к каталогам Sysvol и Netlogon независимо от UNC пути:

Нужно указать все необходимые вам имена доменов (контроллеров домена) или IP адреса.

  • \\*\NETLOGON RequireMutualAuthentication=1, RequireIntegrity=1
  • \\*\SYSVOL RequireMutualAuthentication=1, RequireIntegrity=1

Осталось обновить политики на компьютере с помощью команды gpupdate /force и проверить, что у вас появился доступ к каталогам Sysvol и Netlogon.

Вы можете настроить эти параметры с помощью централизованной доменной политики. Или с помочью следующих команд на клиентах. (Эти команды отключат Kerberos аутентификацию при доступе к указанным каталогам на DC. Будет использоваться NTLM, в результате вы сможете открыть защищённые каталоги на DC по IP адресу):

reg add HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths /v «\\*\SYSVOL» /d «RequireMutualAuthentication=0» /t REG_SZ /f
reg add HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths /v «\\*\NETLOGON» /d «RequireMutualAuthentication=0» /t REG_SZ /f

  • у вас старая версия административных шаблонов на контроллере домена (DC со старой Windows Server 2008 R2/ Windows Server 2012), в которых отсутствует параметр политик Hardened UNC Paths;
  • из-за недоступности каталога Sysvol клиенты не могут получить доменные политики, и вы не можете распространить эти настройки реестра.

Источник

Нет доступа к SYSVOL

Все новые темы
Список форумов SYSAdmins.RU -> WINDOWS
Автор
Intervence
Новичок

Зарегистрирован: 29.05.2012
Пользователь #: 139,918
Сообщения: 6

Добавлено: Ср 30 Май, 2012 11:21 Заголовок сообщения: Нет доступа к SYSVOL
_________________
Вернуться к началу
Зарегистрируйтесь и реклама исчезнет!

MVV
[+][+]
Windows guru » title=» Windows guru » border=»0″/>

Зарегистрирован: 20.10.2003
Пользователь #: 10,854
Сообщения: 24202


Голоса: 125

Добавлено: Ср 30 Май, 2012 12:03 Заголовок сообщения:
_________________
Слава России!
Internet delenda est!
Вернуться к началу
Intervence
Новичок

Зарегистрирован: 29.05.2012
Пользователь #: 139,918
Сообщения: 6

Добавлено: Ср 30 Май, 2012 16:13 Заголовок сообщения:
_________________
Вернуться к началу
Intervence
Новичок

Зарегистрирован: 29.05.2012
Пользователь #: 139,918
Сообщения: 6

Добавлено: Вт 05 Июн, 2012 10:03 Заголовок сообщения:
_________________
Вернуться к началу
outdever
Новичок

Зарегистрирован: 10.10.2007
Пользователь #: 62,122
Сообщения: 66

Добавлено: Вс 10 Июн, 2012 1:15 Заголовок сообщения:
Вернуться к началу
Intervence
Новичок

Зарегистрирован: 29.05.2012
Пользователь #: 139,918
Сообщения: 6

Добавлено: Пт 15 Июн, 2012 10:51 Заголовок сообщения:
_________________
Вернуться к началу
MVV
[+][+]
Windows guru » title=» Windows guru » border=»0″/>

Зарегистрирован: 20.10.2003
Пользователь #: 10,854
Сообщения: 24202


Голоса: 125

Добавлено: Пт 15 Июн, 2012 15:15 Заголовок сообщения:
_________________
Слава России!
Internet delenda est!
Вернуться к началу
Intervence
Новичок

Зарегистрирован: 29.05.2012
Пользователь #: 139,918
Сообщения: 6

Добавлено: Пн 16 Июл, 2012 15:56 Заголовок сообщения:
_________________

Последний раз редактировалось: Intervence (Вт 17 Июл, 2012 11:17), всего редактировалось 1 раз

Вернуться к началу
MVV
[+][+]
Windows guru » title=» Windows guru » border=»0″/>

Зарегистрирован: 20.10.2003
Пользователь #: 10,854
Сообщения: 24202


Голоса: 125

Добавлено: Пн 16 Июл, 2012 17:06 Заголовок сообщения:
_________________
Слава России!
Internet delenda est!
Вернуться к началу
Intervence
Новичок

Зарегистрирован: 29.05.2012
Пользователь #: 139,918
Сообщения: 6

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

  • Windows не может получить доступ к keenetic
  • Windows не может получить доступ windows server
  • Windows не может получить доступ 0х80004005
  • Windows не может подключиться к принтеру 0x00000002
  • Windows не может отформатировать флешку в ntfs