Ответы пользователя по тегу Windows Server
  • Как защитится от ddos 389 порта?

    hint000
    @hint000
    у админа три руки
    Ip блокнул через штатный firewall, порт тоже открыт только для локальной сети.
    Таким образом атаку на сервис вы исключили. Остаётся атака на канал. От DDoS на канал в принципе невозможно защититься локально, для этого пользуются услугами (платными) компаний с офигенно большой пропускной способностью. В лёгких случаях можно попросить родного провайдера (наверное, тоже не бесплатно). Но мне здесь видится другое:
    Порядка 500 в секунду.
    даже при блокировании все эти 500 событий в секунду пишутся в лог. Как вы думаете, запись в лог отнимает ресурсы сервера? У вас сервер только и занят этим процессом записи в лог.
    Как бороться с подобным?
    У вас Windows Server, как говорят в народе, выставлен голой задницей в интернет? Такие вещи нужно блокировать на внешнем (по отношению к серверу) firewall'е. Даже роутер-мыльница лучше, чем совсем ничего, вот там и надо блокировать трафик, чтобы на сервере этих событий вообще не было.
    Ответ написан
  • Как убрать закрытие сеанса RDP после отключения сессии?

    hint000
    @hint000
    у админа три руки
    скриншот с win2008r2, но суть та же
    62ab38652df6b150213533.png
    Ответ написан
    1 комментарий
  • Как исправить эту проблему с кодировкой windows server 2016?

    hint000
    @hint000
    у админа три руки
    Это учетка Администратор.
    Создайте новую учётку, назначте права администратора. Попробуйте войти под новой учёткой. Если всё нормально, то перенесите нужные данные (если такие есть) со старого профиля и после этого удалите старую учётку, затем удалите папку с кривым именем.

    В чём причина такого глюка непонятно, но если это случилось только один раз и больше не повторяется, то и чёрт с ним. Каких только глюков не бывает на винде. Для спокойствия можно прогнать проверку командой sfc /scannow, прогнать тест оперативки, тест логической целостности файловой системы, глянуть SMART на диске. Вот если будет повторяться, тогда это повод для расследования.
    Ответ написан
    Комментировать
  • Не пингуется рабочая станция второй сети, почему?

    hint000
    @hint000
    у админа три руки
    Для начала с первого должны проходить пинги до 172.16.0.2, проверьте. Если такие пинги не проходят, то остальные ваши действия бесполезны.
    Ответ написан
  • Порты для работы контроллеров домена вне корпоративной сети?

    hint000
    @hint000
    у админа три руки
    1024-65535/TCP/UDP
    Не надо фильтровать по номерам исходящих портов (Client Port). Вернее, такого рода фильтрация требуется в очень редких случаях и при полном понимании, что именно она требуется; у вас не такой случай. Фильтруйте только входящие пакеты по номерам входящих портов (Server Port).
    Номера портов перечислены здесь (и они соответствуют написанным вами).
    https://docs.microsoft.com/en-US/troubleshoot/wind...
    Ответ написан
    Комментировать
  • Можно ли на RODC контролере домена создать пользователя для AD?

    hint000
    @hint000
    у админа три руки
    Посмотрите, к какому серверу подключена оснастка:
    621c9118e9a13054134216.png
    621c91219486d627802610.png
    Ответ написан
    Комментировать
  • Компьютер после ввода в домен не появился в AD. Это как так?

    hint000
    @hint000
    у админа три руки
    Это легко может быть, если в сети больше одного контроллера домена (а только так и должно быть в продакшене). Компютер появился на каком-то из контроллеров, но не на том, на котором вы смотрели. Пройдёт некоторое время и контроллеры синхронизируются, это рабочая ситуация. С добавлением пользователей аналогично.
    Ответ написан
  • Почему не работает RDP?

    hint000
    @hint000
    у админа три руки
    В локальную группу "Пользователи удалённого рабочего стола" включите доменную группу "Пользователи удалённого рабочего стола". Доменных пользователей включайте в доменную группу. И всё, не нужно никаких заморочек с политиками.

    В условиях, когда новые сервера появляются не каждый день, мне проще на новом терминальном сервере один раз добавить группу руками (и всё работает железобетонно), чем разбираться, почему какие-то политики не применились или неправильно применились.
    Ответ написан
    1 комментарий
  • Какую версию windows server выбрать?

    hint000
    @hint000
    у админа три руки
    это получается что в версии стандарт можно создать только 2 виртуальные машины в Hyper V?
    Нет, это значит, что нужно покупать большее количество лицензий, если нужно больше виртуальных машин. Технического ограничения на количество ВМ нет, с некоторого количества Standart становится невыгоден по стоимости лицензий. Не соображу только насчёт лицензирования по ядрам. Нужно ли в случае Standart количество виртуальных машин (100/2) умножать на количество ядер хоста. Тут Rsa97 хорошо ориентируется в вопросах количества и типов лицензий, давайте его призовём.
    Ответ написан
    Комментировать
  • Как выяснить какой процесс вешает наглухо ВМ Server 2016 на qemu/kvm?

    hint000
    @hint000
    у админа три руки
    htop в такие моменты на хосте показывает все ядра этой ВМ загружены на 100%.
    Ещё в такие моменты на хосте iotop посмотрите. Не исключено, что процессор занят IO wait.
    Ответ написан
    4 комментария
  • На какой сервер можно установить Роль Терминального сервера?

    hint000
    @hint000
    у админа три руки
    Читал что на сервер 1с не рекомендуется устанавливать
    Можно ссылку, где такое пишут? Или хотя бы какие аргументы? Всю жизнь устанавливали 1С на терминальном сервере и всё отлично.
    Вот на AD DC ничего лишнего не надо пихать (кроме DNS).
    Рекомендую абсолютно все сервера виртуализировать (тогда хватит двух физических хостов). Но это на ваш вкус.
    1-й хост: (AD), (RDS + SQL + 1C);
    2-й хост: (AD), (почта), (файловый)
    Ответ написан
    1 комментарий
  • Как правильно прописать DNS провайдера?

    hint000
    @hint000
    у админа три руки
    2. Какая разница между двумя подходами?
    3. Какой подход лучше?

    Если пропишете в настройках TCP/IP, то хост не будет обращаться к внутреннему DNS, сразу полезет на провайдерский. А откуда провайдеру знать про ваш AD? Вот и потеряется доступ к AD в этом случае, только и всего.
    Ответ написан
    Комментировать
  • Как правильно заменить старый Active Directory?

    hint000
    @hint000
    у админа три руки
    поменять сервер Windows Server 2008 на новое железо с Windows Server 2019 (БЕЗ миграции настроек, из-за большого количества глюков)
    Не вполне ясно, что значит "без миграции настроек". Означает ли это, что хотите поднимать новый домен? Если да, то вам придётся заново заводить в домен каждый компьютер, заново заводить каждого пользователя, переносить файлы каждого пользователя на каждом компьютере. Куча работы, и непонятно, есть ли в ней смысл.

    Если нет желания такую фигню разгребать, то поднимаете новый сервер, заводите его в имеющийся домен, поднимаете на нём роли DNS и контроллера домена, повышаете его до контроллера домена в своём домене, передаёте новому серверу роли FSMO, выключаете старый и проверяете, как работает домен на новом. Если всё нормально, то включаете старый и понижаете его с контроллера до обычного компьютера. Потом можете и вовсе вывести старый из домена.
    Ответ написан
    6 комментариев
  • Необычное поведение Windows при неудачных входах в систему, как объяснить?

    hint000
    @hint000
    у админа три руки
    Да, это фича против подбора пароля.
    Кроме этого есть ещё политика блокировки учётной записи после нескольких неудачных попыток логина (количество попыток и длительность блокировки можно настраивать).

    но как такового объяснения этого в Интернете не встречал
    Нагугливается довольно быстро:
    https://superuser.com/questions/635934/how-to-redu...
    https://serverfault.com/questions/204770/why-on-wi...
    и даже более авторитетный источник (этот чувак - разработчик из Microsoft):
    https://devblogs.microsoft.com/oldnewthing/2010032...
    ...Another reason why invalid passwords take longer to reject is to reduce the effectiveness of dictionary attacks.
    ...The invalid password rejection time in some places can get quite high, especially if the delay escalates each time you get the password wrong. For example, after you type the third (fourth?) incorrect password to the Windows logon screen, it displays the incorrect password error for something like 30 seconds before letting you try again.
    Ответ написан
    Комментировать
  • Утилиты для мониторинга/логирования серверов в Active Directory?

    hint000
    @hint000
    у админа три руки
    для нормального отображения логов в AD(например кто последний удалил/редактировал файл)
    Вы уже настроили advanced audit policy, чтобы в принципе велись те логи, которые хотите "нормально отображать"?

    Скрипты и самописы не предлагайте, это достаточно неудобно
    Т.е. хотите платное ПО.
    Ответ написан
    Комментировать
  • Какие могут быть подводные камни заведения сервера в домен?

    hint000
    @hint000
    у админа три руки
    Или я упустил какой либо важный момент?
    Упустили. Случился какой-нибудь мелкий сбой и виртуальная машина не запустилась автоматически при старте железного сервера. Вы хотите разобраться в проблеме, а вас на терминальный сервер не пускает, потому что контроллера домена нет (и так совпало, что под админской учётной записью за последний месяц не логинились)... Ничего совсем уж безвыходного в такой ситуации нет, но цена огорчает: весь офис на ушах стоит, начальство злится, админ взмыленый бегает...

    Первое правило бойцовского клуба: контроллер домена не должен быть один. Контроллер домена может быть виртуализирован (и само по себе это даже хорошо), но две виртуальные машины контроллеров должны быть на разных хостах. Сбой одного контроллера не должен обрушивать работу всего офиса.

    Там делов-то: если даже дефицит ресурсов, то для второго контроллера хватит какого-нибудь древнего целерона с двумя гигами оперативки.

    чисто в теории, пользователи которые заходили на него под локальной учёткой, так и смогу заходить, а я уже смогу постепенно создавать доменные учётки, и так же постепенно избавляться от локальных.
    Это верно. Можно постепенно.
    Ответ написан
    4 комментария
  • Программный Raid5 отваливается. С чего начать?

    hint000
    @hint000
    у админа три руки
    Начните с просмотра SMART каждого физического диска, из которых собран массив.
    Смотрите в первую очередь на слова reallocated и pending, числа в столбце raw.
    Если не ноль, то делать бэкап, а затем заменять диск на новый.

    Другие возможные причины:
    - хреновый SATA-кабель (попробовать заменить кабели на всех дисках);
    - или сбойный SATA-порт (переткнуть кабель в другой порт);
    - перегрев чипсета вплоть до ошибок SATA-контроллера;
    Ответ написан
    1 комментарий
  • Возможно ли на WIN2016 создать составной динамический диск размером 32ТБ с величиной кластера 4Кб?

    hint000
    @hint000
    у админа три руки
    Никак нет, на 32 ТБ нужен кластер минимум 8 КБ, и не важно, простой том или составной.
    https://docs.microsoft.com/en-us/windows-server/st...
    Ответ написан
    Комментировать