Ответы пользователя по тегу Windows Server
  • Как лучше всего обновлять большое количество windows server?

    hint000
    @hint000
    у админа три руки
    Ответ написан
    Комментировать
  • Как безболезненно мигрировать с Windows Server 2008 на Windows Server 2016?

    hint000
    @hint000
    у админа три руки
    Думаю Сначала развернуть на Hyper-V, настроить учетки и ПО, а потом уже перенести образ на raid. Но не знаю, на сколько это правильно
    Правильно так и оставить на виртуальной машине. А на хосте на время тестовой эксплуатации нового сервера только погасить службы соответствующих ролей; после успешной проверки нового сервера под реальной нагрузкой пользователей (обычно хватает от двух будних дней до недели) можно отключить роли на старом сервере.

    В случае роли AD DC немного сложнее, но пока в вопросе ничто не намекает на AD DC, не буду забегать вперёд паровоза.
    Ответ написан
    Комментировать
  • Как организовать систему балансировки нагрузки во время работы доменных пользователей Active Directory?

    hint000
    @hint000
    у админа три руки
    1. Вы пишите, что у вас только один контроллер домена. Второй сервер вы только собираетесь сделать контроллером домена? Делается в два шага: (а) ввести сервер в существующий домен, (б) добавить на нём роль AD DC и объявить его новым контроллером.

    2. Два контроллера домена нужны не для балансировки нагрузки, а для надёжности работы всего домена.

    3. О какой-то нагрузке на контроллер домена можно начинать рассуждать, когда в домене 1000+ пользователей; в этом случае у вас уже будет развитая сетевая инфраструктура, и вы можете два контроллера разместить в двух сайтах (в терминах AD), каждому сайту назначить подсеть, пользователи из определённой подсети будут обслуживаться своим контроллером;
    Но если у вас пользователи распределены территориально и работают в разных подсетях, то даже при малом количестве пользователей есть смысл распределить контроллеры по тому же принципу - не для распределения нагрузки, а для надёжности.
    Ответ написан
    3 комментария
  • Сетевой интерфейс "Intel(R) Ethernet Connection (2) I219-LM" начал сброс. как исправить?

    hint000
    @hint000
    у админа три руки
    Если погуглить по этой ошибке, по первой же ссылке рекомендуют отключить управление питанием в свойствах драйвера сетевого адаптера. Похоже, проблема характерна для сетевых адаптеров intel, на разных версиях Windows.
    Ответ написан
  • Как для пользователей в терминальном сервере убрать отображение других пользователей в диспетчере задач?

    hint000
    @hint000
    у админа три руки
    Вместо терминального сервера используйте VDI.

    Я, конечно, не знаю, в чём смысл исходной задачи, но если он (т.е. смысл) сводится к анонимизации пользователей, то достаточно поменять имена учётных записей, чтобы вместо ostap.bender@roga-i-kopyta.com было user00123@roga-i-kopyta.com.

    А здесь смотрели?: https://www.google.com/search?q=Как+запретить+запу...
    Ответ написан
    Комментировать
  • RDS ферма. Почему не запускается программа?

    hint000
    @hint000
    у админа три руки
    Запускаю SET в командной строке и там выдает пусть к временному каталогу:
    TEMP=C:\Users\UserName\AppData\Local\Temp\19
    TMP=C:\Users\UserName\AppData\Local\Temp\19

    Был тут недавно вопрос с похожей проблемой:
    Несанкционированное переназначение системных переменных TEMP и TMP — как отучить?
    И в ответах там интересная ссылка:
    https://renenyffenegger.ch/notes/Windows/registry/...
    Ответ написан
  • Можно ли восстановлени резервной копии Windows server на другом железе?

    hint000
    @hint000
    у админа три руки
    Ситуация: умер важный сервер и нужно срочно его восстановить
    Если он на самом деле важный, то у вас два (с половиной) пути.

    (1) Если он на самом деле важный, то у вас есть резервное железо, в точности такое же (вы об этом позаботились заранее, потому что сервер важный), восстановление из резервной копии проверено на этом железе - успешно восстанавливается;

    (1a)
    Если он на самом деле важный, но об этом подумали слегка поздновато, и уже нет возможности найти в точности такое же железо, тогда берёте такое железо, какое есть, и проверяете на нём восстановление из бэкапа, если не восстанавливается, то берёте какое-нибудь другое железо и проверяете... пока не найдёте то, на котором проверка успешно пройдёт;

    (2) Если он на самом деле важный, то виртуализируйте его. Тогда всё становится на порядок проще в аспекте вашего вопроса - вы имеете какое угодно резервное железо с заранее поднятым на нём гипервизором (выбор гипервизора на ваш вкус), а виртуальной машине фиолетово на железо, если только не требуется пробрасывать в неё какой-нибудь контроллер, видеокарту и т.п., но это экзотические ситуации.
    Ответ написан
    Комментировать
  • Ipv6 отключать или нет?

    hint000
    @hint000
    у админа три руки
    Отключаю.
    Не потому, что создаёт проблемы в работе приложений, а потому что он не используется.
    Провайдеры не предлагают IPv6. Только в локальной сети использовать нет смысла.
    В итоге неотключенный IPv6 на ПК только создаёт мусорный трафик в сети. Хоть и мало этого трафика, но он мешается под ногами (как кошка, ну вы знаете), когда нужно быстро что-то отладить через tcpdump.
    Если вам не мешается под ногами, то можете не отключать.
    Ответ написан
    Комментировать
  • Время от времени зависает RDP, как пофиксить?

    hint000
    @hint000
    у админа три руки
    Потери пакетов в сети.
    На клиентской стороне в командной строке ping -t адрес_сервера
    на несколько минут (можно параллельно с подключением RDP), потом Ctrl-C и смотреть количество потерь.
    Ответ написан
    3 комментария
  • Что учесть при поднятии домена на Windows Server?

    hint000
    @hint000
    у админа три руки
    По мощностям минимум 8 ОЗУ, 2 CPU по 4 ядра, SSD 100GB
    У меня на виртуальных машинах работают контроллеры домена, я им выделял по 2 ГБ ОЗУ и по 2 виртуальных ядра. Уже 7+ лет полёт нормальный. Первый год вообще по 1 виртуальному ядру выделял и тоже они нормально выполняли свои функции, но немного напрягало, что когда я заходил внести какие-то изменения, то медленно выполнялись действия, поэтому я увеличил до 2 ядер и стало вообще нормально. Что касается SSD 100GB, у меня контроллеру выделено 30..50 ГБ, из них реально занято 20..25.
    До эпохи всеобщей виртуализации в разных конторах ставили контроллеры домена на первые попавшиеся Целероны, которые были слишком слабыми для работы пользователей, а выкидывать было жалко. :) Контроллер домена - одна из самых нетребовательных к железу ролей. Если в принципе серверная винда устанавливается на какое-то железо, то этого хватит и для контроллера домена.
    2. 2019. И да, ей хватает 2 ГБ оперативки.
    3. Как уже сказали, нет основного и резервного, все равноправны. Для начала достаточно двух. Если сеть распределена географически (не на одной площадке, а в разных частях города или в разных городах), то желательно на каждой площадке иметь контроллер домена.
    Все хочу попробовать поднять резервные контроллеры домена на Linux с помощью Kerberos.
    Сомневаюсь, что линуксовые контроллеры будут хорошо дружить с виндовым. Или все контроллеры на Linux, или все контроллеры на винде.
    4. Как уже сказано выше, резервных нет, все равноправные. Характеристики железа не принципиальны, лишь бы выбранная ОС запускалась и шевелилась на этом железе.
    5. Будет достаточно иметь два на виртуальных машинах, но эти ВМ - на разных физических хостах. И эти хосты желательно не включать в домен. С контроллером на голом железе нет проблем, просто это расточительно, если железо приличное; ведь на нём можно было поднять ещё одну или несколько ВМ.
    6. Можно разные. У меня так, потому что контроллеры поднимались в разные годы. (Да, в принципе в планах есть поменять старые на новые, но работает и так). Главное, чтобы не было такой древности, как 2003, с ней уже нет совместимости по уровню домена и уровню леса. Даже 2008R2 и 2019 вполне уживаются в реальных условиях. Просто не вижу смысла делать новую установку старой ОС. По потребляемым ресурсам нет разницы, они в любом случае мизерные; устанавливая 2012, вы ничего не выиграете.
    Ответ написан
    Комментировать
  • Можно ли подружить локальный домен AD с таким-же доменом на хостинге?

    hint000
    @hint000
    у админа три руки
    если как-то впендюрить роутер между ПК и DC, то можно так
    648960aa3cd55666090567.png
    Ответ написан
    1 комментарий
  • Как подключить локальную сеть к интернету через сервер?

    hint000
    @hint000
    у админа три руки
    По умолчанию Windows не включает маршрутизацию, вам нужно её включить на сервере. А также включить NAT на сервере. Инструкция: https://openvpn.net/cloud-docs/owner/networks-and-...
    Вообще на Windows такое обычно никто не делает, но в учебных целях можете походить по граблям, почему бы нет.

    Кстати, как там у вас в Польше?
    Ответ написан
    2 комментария
  • Не передаются права локального админа через powershell, что делать?

    hint000
    @hint000
    у админа три руки
    Пользователь появляется в членах группы, но не получает права на ...
    Чтобы права появились, пользователю нужно перелогиниться - выйти из системы и снова зайти под своим именем. Это не зависит от Active Directory, это не зависит от Powershell. Тот же принцип работает, даже если пользователь локальный и вы добавите его в групу вручную без скриптов - перелогиниваться всё равно нужно, что права группы подействовали.
    Ответ написан
    5 комментариев
  • Доступ к приложению в среде active directory?

    hint000
    @hint000
    у админа три руки
    Active Directory не имеет отношения к вопросу.
    Очевидно, что при поставленных ограничениях остаётся вариант - поставить приложение на компьютеры пользователей локально.
    _______________|__________
      |                       |
    работа                  работа
    приложения              приложения
    удалённо                локально
    (отказались)      ________|____________
                     |                     |
                приложение            приложение
                на сетевой шаре       установлено локально
            _________|________        (нам сюда)
           |                  |
      скорость сети	      требуется
      устраивает          более быстрая сеть
      (нет)               (не сейчас)

    spoiler
    по ряду причин от терминального сервера принято решение отказаться
    Можно догадаться, что причины политического, а не технического характера. А также можно догадаться, что принятое решение не подлежит пересмотру (для политических решений это характерно).
    Ответ написан
    Комментировать
  • Варианты подключения к ВМ по RDP?

    hint000
    @hint000
    у админа три руки
    Можно в настройках RDP на сервере отключить обязательное требование NLA (аутентификации сетевого уровня).
    Это не рекомендуется с точки зрения безопасности, но решать вам.
    Ответ написан
    Комментировать
  • Как изменить ip адрес сервера лицензирования удаленных рабочих столов?

    hint000
    @hint000
    у админа три руки
    Почему бы просто не добавить сервер лицензирования с новым адресом?
    Первоначально вы же когда-то прописывали этот старый арес в качестве адреса сервера лицензирования. Вот там же можно и новый добавить (см. скриншот).

    Хотя канонично (фен-шуйно) было бы использовать не адреса, а имена серверов, а в адреса они бы уже через DNS резолвились. Тогда хватило бы внести изменения в DNS.
    63d7b71837eca063232872.png
    Ответ написан
    Комментировать
  • Как подключить компьютеры при недоступности старого домена?

    hint000
    @hint000
    у админа три руки
    потому что недоступен domen.local. Хотя командой пинг я вижу отклик от старого домена domen.local
    Команда nslookup не видит domen.local

    поскольку
    переехали другой офис одного и того же холдинга,
    то имеет смысл сразу навести порядок с DNS - подружить DNS domen2.local c DNS domen.local. Чтобы DNS domen2.local знал, куда форвардить запросы про domen.local.
    Думаю, примерно что-то такое имел в виду Alexey Dmitriev в своём комментарии.
    Вариант от Andrey Barbolin тоже рабочий и несложный. Но всё-таки это кратковременный костыль до решения проблемы. Я же предлагаю вариант, который решит навсегда будущие аналогичные проблемы.

    spoiler
    Что целый холдинг имеет в доменах бардак, обычно свойственный малому бизнесу, это прискорбно.
    Ответ написан
  • Куда ещё смотреть если после смены пароля учётка в АД блокируется а в логах ничего нет (4740)?

    hint000
    @hint000
    у админа три руки
    Запустил на DC утилиту Lockoutstatus.exe - показывает что заблокирован на msdc01 (это PDC) а в логах его ничего нет -то есть нет события блокировки.
    А что если утилита врёт (ошибается, глючит)? Всё-таки проверьте логи и на других DC.
    Правильно делаете, что ищите в логах, логи - наше всё, надо искать шибче.
    В крайнем случае временно погасить все DC кроме одного и наблюдать за оставшимся. Проверить работу блокировки на тестовой учётке - набрать несколько раз неправильный пароль и посмотреть, отразится ли в логах. Если и про тестовую ничего не будет в логах, значит проблема шире, чем предполагалось.
    Ответ написан
    Комментировать
  • Как разрешить пользователям доступ к серверу по RDP?

    hint000
    @hint000
    у админа три руки
    Идея в том, что заходит рядовой пользователь на контроллер домена, эксплуатирует любой свежий баг с подъёмом привелегий - и вы сливаете в унитаз безопасность всего домена, всё предприятие разом, с сотнями или тысячами пользователей, с доступом к файлам пользователей, к рабочим машинам пользователей. Дальше можно делать в сети предприятия что вздумается. Всё зашифровать. Или получить доступ к финансам. Или годами скрытно воровать коммерческую информацию...
    Такие вещи эникейщик должен выучивать в первый месяц стажировки на первом рабочем месте (если только там был поднят AD). И именно поэтому работодатели не хотят принимать на работу людей совсем без опыта - слишком велика ответственность, слишком легко одним неверным действием обанкротить всю контору.
    Ответ написан
    Комментировать
  • В Windows Terminal Server своя очередь событий для каждого клиента или общая?

    hint000
    @hint000
    у админа три руки
    Нет "очереди событий". Есть события и есть очередь сообщений. Сообщения могут генерироваться в результате событий. Сообщения попадают в очередь. Вроде как эта очередь в kernel space, так что одна на всех, наверное (но это не точно).
    или всё валится в одну очередь на сервер и далее обработчик распихивает по сеансам/окнам?
    А вот это не так работает. Никто не распихивает сообщения. Окно само должно "сходить на почту" получить своё сообщение, никакой "почтальон" не ходит по окнам, не вручает сообщения лично в руки.
    Ответ написан
    Комментировать