Задать вопрос
  • Как работает локальный DNS в домене?

    @mvv-rus
    Запрос же comp1.mycompany.ru или ya.com он перешлет указанному у него серверу пересылки, поскольку они не входят в его зону ответственности.

    Всё почти так, но... Сервер пересылки можно не указывать. В таком случае сервер DNS на КД выполнит разрешение имени с помощью итеративных запросов, начиная с корневых серверов DNS (которые отвечают (полномочны) за все пространство имен в DNS). Полномочный сервер, если сам не содержит записей для делегированнонр кому-то поддомену его домена, вернет в ответе адреса серверов, которые полномочны для этого поддомена, и запрашивающий сервер обратится уже к ним - и так, пока не получит ответ.
    Начальный список корневых серверов копируется на сервер DNS из дистрибутива при установке, а потом он обновляется.
    Написано
  • Как отключить добавление DNS суффиксов?

    @mvv-rus
    Довольный Айтишникъ, а у автора вопроса почему-то дописывает. Давайте его ответ подождем, а?
    Написано
  • Как переадресовать с внешнего домена на внутренний через dns?

    @mvv-rus
    В таком случае в зоне DNS для домена AD их лучше прописывать прямо с этим внутренним IP адресом.
    Написано
  • Что значит "Merge remote-tracking branch"?

    @mvv-rus
    Сергей Кузнецов, branch там играет там роль определения, а не части команды, примерно как имя прилагательное. Там, собственно, нет команды, которую я бы предлагал выполнить, а есть описание действия автора вопроса. А у автора никакого branch в команде даже и нет.

    Признаю, что я выразился неясно, сейчас поправлю.
    UPD: Поправил. Так вопросов не возникает?
    Написано
  • Что значит "Merge remote-tracking branch"?

    @mvv-rus
    Это та же самая ветка, но её версия лежащая в общем репозитории.

    Сергей Кузнецов, может, я чего-то не понимаю, но ветка - это всего лишь файл, содержащий имя последнего коммита в соответствующей цепочке (ну и \n на конце). И в этом смысле ветки отслеживания ничем не отличаются от обычных, кроме того, что лежат в каталоге remotes/имя_remote, а не в heads. Да, они содержат ссылки на коммиты, скопированные из общего репозитория, но эти коммиты - они скопированы в локальный репозиторий (экзотику с общим репозиторием в той же FS я оставлю в стороне).

    Насчет нормальности конкретно сообщения не скажу, ибо не помню когда уже делал git pull (ибо git fetch с последующим git merge или git rebase - это IMHO дает куда больше контроля, и вообще, с нынешним плагином в Visual Studio в консоль лазить мне почти не приходится).
    Написано
  • Как восстановить связь между Windows 11 24h2 и server 2003?

    @mvv-rus
    Судя вашей логики, нужно каждые 5 лет менять КД под свежие ОС.

    ruskella, менять нужно по причинетого, что по истечении определенного срока ОС снимается с поддержки. И, случись что, вам служба поддержки вендора не поможет, и проблему нужно решать своими силами. А у вас - как раз, случилось. Что с этим теперь делать - решайте сами. Я бы занялся диагностикой, как написал выше. Но мне-то такие советы давать лего - я-то в диагностику умею - но не только лишь все умеют заниматься дииагностикой.
    Возможно, в вашем случае повышение версии КД было бы как раз разумным выходом - это решать вам. Если решите пойти по этому пути, то у меня есть два совета: во-первых, не пытайтесь обновлять КД по месту, а лучше добавьте второй КД на новом железе (в домен Win 2K3 можно добавить КД вплоть до Win2016 исходной версии, выше уже нельзя без дополнительной операции - миграции репликации SYSVOL на DFSR). Во-вторых, прежде чем понижать старый КД, убедитесь, что новый КД работает полноценно - отключите на время старый и посмотрите, всё ли работает. Включая политики - в случаях подобных вашему часто не происходит репликация файлов групповых политик на SYSVOL. Ну и, есть полезная команда для проверки КД - dcdiag, только используйте для проверки КД версию для той ОС, которая стоит на этом КД: там время от времени происходят изменения.
    Написано
  • Как восстановить связь между Windows 11 24h2 и server 2003?

    @mvv-rus
    "Если только в последнем обновлении 11-ки её не выпилили:"
    kisaa, там пишут, не что SMB1 выпилили, а что в 24H2 нельзя ииспользовать гостевой доступ (который - не про случай автора вопроса) и что нужно включить SMB Signing (если чо, то на Win2K3 это сделать можно ЕМНИП).
    Написано
  • Как восстановить связь между Windows 11 24h2 и server 2003?

    @mvv-rus
    Но это я так-можно сказать в порядке бреда, ни в коем случае не повод для дальнейшей дискуссии.

    Alexey Dmitriev, дискуссия тут нужна, потому что вы, вместо того, чтобы дать прямой ответ - а ваш ответ по сути означает "клиент под Win11 24H2 не может аутентифицироваться на КД под Win2K3 - не только не приводите в подтверждение вашего ответа ничего, кроме вашей версомании (это - болнзненное стремление использовать всегда новейшую версию ПО), но ещё и пытаетесь принизить автора вопроса. Первое = это было бы ещё простительно (от версомании ещё никто не помирал), но вот второе я считаю нежелательным и портящим атмосферу ресурса. Впрочем, можете пожаловаться администрации - вдруг я не прав, и ей желателен максимально токсичный характер ресурса?
    Написано
  • Как восстановить связь между Windows 11 24h2 и server 2003?

    @mvv-rus
    Чтобы восстановить "корректную связь между сервером и компьютером", необходимо поднять уровень домена и леса Active Directory хотя бы до минимального по требованиям к Windows 11 24H2.

    Alexey Dmitriev , функциональные уровни домена или леса тут не при чем от слова "совсем": они касаются исключительно взаимодействия КД между собой. Так что я ващще не понимаю, зачем вы полезли отвечать, не только не зная ничего полезного - ответа или способа дополнительной диагностики, но ещё и не понимая, что ваш ответ - заведомо неверный.

    ruskella, "при чем" тут могут быть протоколы аутентификации. Сообщение о неверном пароле неинформативно - оно по любому поводу выдается одно и то же. Для диагностики следует смотреть, во-первых, ошибки в журнале событий системы клиентского ПК от источника Netlogon ("Сетевой вход в систему"), во-вторых сообщения аудита неуспешного обращения к службе каталогов (это не то же самое, что аудит входа в систему) в журналах событий безопасности на КД (возможно, перед этим потребуется включить этот аудит через политику для контроллеров доменов - Default Domain Controller Policy. Если это не поможет, стоит включить через на ПК ведение журнала службы сетевого входа в систему и искать ошибки в этом журнале (C:\WINDOWS\Debug\netlogon.log, если не сможете найти ссылку как включить сами - помогу).
    Предположительная причина проблемы - у учетной записи в AD не осталось ключа Kerberos зашифрованного алгоритмом, совместимым с Win11).
    PS Если отроете причину сами - напишите, пожалуйста ответ.
    Написано
  • Почему нет ipsec-esp трафика?

    @mvv-rus
    Born2com_fixtf2, ну вы же сами нулевой счетчик по нему видели, зачем спрашивать?
    Написано
  • Почему нет ipsec-esp трафика?

    @mvv-rus
    Born2com_fixtf2, пакет ESP просто заворачивается в пакет UDP, чтобы через NAT ходил. С аутентификацией отправителя там есть нюанс - сервер, который должен принимать подключение, за NAT ставить не стоит: там есть нюанс, делающий такую конфигурацию уязвимой, потому в Windows она по умолчанию запрещена (но можно разрешить, на свой страх и риск). С начинающей подключение стороной (клиентом) там всё в порядке. Подробности когда-то читал в MS KB, сейчас не помню уже.
    Написано
  • Почему нет ipsec-esp трафика?

    @mvv-rus
    Born2com_fixtf2, в вашем случае - да.
    Написано
  • Почему нет ipsec-esp трафика?

    @mvv-rus
    Интересно, каким образом шифрование ipsec работает, если счётчик ipsec-esp на нуле?

    Born2com_fixtf2, через IPSec NAT Traversal
    Если у вас уодключающийся узел внтури сидит с серым IP за за NAT, то работать по IPSec напрямую он не может: пакеты IPSec через NAT не ходят. А чтобы можно было работать по IPSec с серым IP, их заворачивают в udp/4500, который через NAT ходить может.
    Написано
  • Как исправить ошибку DNS в AD?

    @mvv-rus
    Не понял, вопрос уже решен, или нет?

    Если решён, либо напишите сами ответ, либо, хотя бы, укажите этот факт в заголовке.

    Если нет - готов подсказать куда копать.
    Написано
  • Как получить IT отсрочку если долгое время работал по ГПХ?

    @mvv-rus
    Отсрочка распространяется именно на срочную службу. И, собственно, сейчас актуальна только для нее.
    Написано
  • Возможно ли решить по другому вывод информации?

    @mvv-rus
    Имеете право так делать, конечно, но на своем примере могу сказать, что помощь это затрудняет: они не только не поясняют, что делать, но ещё и путаются одни с другими.
    Написано
  • Как исправить ошибку: не удалось перенести некоторые рефсы в ветку?

    @mvv-rus
    git push --force

    Сергей Кузнецов, может, лучше git push --force-with-lease ?
    На всякий случай - а то мало ли, что туда кто-нибудь уже что-нибудь закинул, а автор вопроса это перетрет не глядя? А так есть уверенность, что он ничего кроме своего косяка не тронет.
    Написано
  • Exchange+Proxmox, настройка Set-SendConnector -Identity?

    @mvv-rus
    А это нормально, когда вывожу список команд Exchange - Get-ExCommand, в списке нет Set-SendConnector?

    Stiffyx, да, нет прав на выполнение команды - нет команды в списке, именно так.
    Написано
  • Exchange+Proxmox, настройка Set-SendConnector -Identity?

    @mvv-rus
    Рыть - в документации Exchange или книжке по нему: его ролевая модель много что может. Например - задавать разрешения не по всей организации, а по определенной области (группам объектов).

    Короче, у вас явно существует нестандартная настройка ролевой модели доступа, с которой надо разбираться весьма конкретно. В двух словах в вопроснице мне это описать трудно. Там одних типов объектов, которые описывают эту ролевую модель - не один и не два.

    Вот выбрал краткое описание из своего конспекта, который создал, когда к сдаче сертификационного экзамена готовился:

    Архитектура RBAC
    Базовый элемент RBAC - роль (management role).
    Роли делятся
    по способу создания на
    встроенные(builtin)
    созданные на основе встроенных (custom)
    верхнего уровня без области действия (Unscoped top-level), см. раздел ниже
    по области применения на
    административные (Administrative or specialist)
    пользовательские (User-focused)
    приложений или специальные (Specialty)
    Встроенная роль - это набор элементов роли (role entries)
    Элементы роли могут иметь типы: Cmdlet, Script,WebService, ApplicationPermission
    элемент типа Cmdlet/Script имеет имя, совпадающее с именем комадлета/скрипта
    и список допустимых параметров командлета

    Роли, созданные на основе встроенных, содержат в себе ссылку на родительскую роль и список удаленных из неё
    элементов роли или параметров (для элементов типа Cmdlet)

    Субъектами RBAC (к кому применяются правила управления доступом) для ролей администраторов и приложений могут быть:
    ролевые группы
    другие универсальные группы безопасности
    пользователи (или компьютеры)
    Примененные к ролевым и прочим универсальным группам права применяются, в конечном итоге к входящим в них пользователям (или компьютерам)

    Ролевые группы -базируются на универсальных группах безопасности. Их членами могут быть пользователи и другие универсальные группы безопасности и членством в них можно управлять через командлеты Exchange

    Области действия (management scope)
    Области действия по своему происхождению бывают:
    Implicit Scopes - унаследованы от ролей:
    (Recipient scopes):
    Organization: all recipients in organization
    MyGAL: recipients in the current user's GAL
    Self: current user
    MyDistributionGroups: Groups owned by current user
    MailboxICanDelegate: mailboxes with write access to their Personal-Information property group(Extended Right)
    (Configuration scopes):
    OrganizationConfig: All Exchange configuration objects in the organization
    (Universal scope):
    None: Scope of this type is not available for the role
    Explicit Scopes - определены в назначениях ролей, только Write Scopes (Read scopes всегда Implicit):
    Predefined Relative Scopes: (all - recipient scopes, see above)
    Organization, MyGAL, Self, MyDistributionGroups
    Custom scopes:
    Recipient scopes:
    OU scopes - получатели из указанного OU
    Recipient Filter scopes - получатели, попадающие под указанный фильтр
    Configuration scopes:
    Server Scopes - серверы и БД на серверах, попадающих в Scope
    Server Filter scope - попадание определяется фильтром
    Server List scope - попадание определяется списком серверов (фактически преобразуется в фильтр по DistinguishedName)
    Database Scopes - базы данных, попадающие в Scope
    Database Filter scope - попадание определяется фильтром
    Database List scope - попадание определяется списком БД (фактически преобразуется в фильтр по DistinguishedName)

    Типы Custom Scopes по ограниченю области действия: Regular & Exclusive
    Все другие типы Scope относятся к категории Regular

    Exclusive scope: блокирует доступ к попадающим в него объектам через все Regular Scope, в которые эти объекты также попадают.
    Если объекты попадают также в другой Exclusive Scope, то доступ через этот другой Exclusive Scope не блокируется.

    Роли для администраторов и приложений связаны с субъектами RBAC при помощи назначений ролей (management role assignment).
    Назначение роли содержит субъект RBAC, назначенную роль и область действия (см.plan and configure a custom-scoped role group ниже)
    Встроенные роли имеют неявные области действия - чтения и записи.
    При назначении роли область действия не может выходить за пределы области действия родительской роли

    Помимо обычных (regular) назначений ролей существуют назначения делегирования (delegating).
    Эти назнчения не предоставляют разрешений, которые доступны через роли,
    а предоставляют право назначать делегированные роли другим субъектам RBAC (в т.ч. - себе самому).

    Role Group бывают типов Standard (обычная група с членами группы из леса Exchange)
    и Linked (связанная с USG в другом лесу)


    Это - самое верхнеуровневое описание. Может быть, вам поможет. У меня в полном конспекте к каждому типу объектов ролевой модели приложены ещё описание команд, но этот текст вряд ли будет читаем другим человеком, да и большой он, поэтому целиком не привожу.

    PS. Вот ещё информация, которая вам может быть полезна - список команд для просмотра этих объектов.
    Get-ManagementScope – displays defined scopes, or details of a individual scope.
    Get-ManagementRole
    -GetChildren – enumerate roles of immediate children
    -Recurse – enumerate roles of children and the children of those roles
    -Cmdlet – enumerate roles include this specific cmdlet
    -CmdletParameters – enumerate roles include this specific parameter
    -RoleType
    Get-ManagementRoleEntry – shows all the role entries in a Management role
    Get-RoleGroup – shows all the groups or if you specify one with –ID will give you details on that group
    Get-RoleGroupMember – shows all the group’s members
    Get-RoleAssignmentPolicy – Shows the role assignment policies
    Get-ManagementRoleAssignment
    -GetEffectiveUser - users, to which assignment in effect
    -WritableRecipient/Server/Database - all assignments to which the object falls
    -Exclusive $ true | $false - search for all exclusive scopes (may be combined with previous)
    Get-ManagementRoleAssignment -Role -GetEffectiveUsers | select EffectiveUserName -Unique - пользователи, которые имею назначенную роль


    В частности, посмотреть роли, которые имеют права на использование Set-SendConnector можно командой

    Get-ManagementRole -Cmdlet Set-SendConnector
    Может быть, там нужны и ещё какие-то параметры, сейчас не помню.

    И да, разрешение/запрет разных параметров команды можно задавать отдельно, имейте это в виду.
    Написано
  • Как исправить на контроллере домена?

    @mvv-rus
    А у нас кроме физических хостов и Hyper-V больше ничего нет?

    Я тоже решил не усложнять. У автора Hyper-V - вот я про него и написал. Да, есть и другие гипервизозоры, и чтобы понять, не будет ли проблем, про них нужно выяснять, поддерживают ли они "virtual machine generation identifier" (не думаю, что сейчас можно встретиь хоть один, который не поддерживает, но мало ли). Но автору про это знать не требуется.

    Лучше иметь кластер как минимум из двух серверов Hyper-V

    "где деньги, Зин" ((с)В.С.Высоцкий).
    Написано