Задать вопрос
  • Как восстановить связь между Windows 11 24h2 и server 2003?

    @mvv-rus
    "Если только в последнем обновлении 11-ки её не выпилили:"
    kisaa, там пишут, не что SMB1 выпилили, а что в 24H2 нельзя ииспользовать гостевой доступ (который - не про случай автора вопроса) и что нужно включить SMB Signing (если чо, то на Win2K3 это сделать можно ЕМНИП).
    Написано
  • Как восстановить связь между Windows 11 24h2 и server 2003?

    @mvv-rus
    Но это я так-можно сказать в порядке бреда, ни в коем случае не повод для дальнейшей дискуссии.

    Alexey Dmitriev, дискуссия тут нужна, потому что вы, вместо того, чтобы дать прямой ответ - а ваш ответ по сути означает "клиент под Win11 24H2 не может аутентифицироваться на КД под Win2K3 - не только не приводите в подтверждение вашего ответа ничего, кроме вашей версомании (это - болнзненное стремление использовать всегда новейшую версию ПО), но ещё и пытаетесь принизить автора вопроса. Первое = это было бы ещё простительно (от версомании ещё никто не помирал), но вот второе я считаю нежелательным и портящим атмосферу ресурса. Впрочем, можете пожаловаться администрации - вдруг я не прав, и ей желателен максимально токсичный характер ресурса?
    Написано
  • Как восстановить связь между Windows 11 24h2 и server 2003?

    @mvv-rus
    Чтобы восстановить "корректную связь между сервером и компьютером", необходимо поднять уровень домена и леса Active Directory хотя бы до минимального по требованиям к Windows 11 24H2.

    Alexey Dmitriev , функциональные уровни домена или леса тут не при чем от слова "совсем": они касаются исключительно взаимодействия КД между собой. Так что я ващще не понимаю, зачем вы полезли отвечать, не только не зная ничего полезного - ответа или способа дополнительной диагностики, но ещё и не понимая, что ваш ответ - заведомо неверный.

    ruskella, "при чем" тут могут быть протоколы аутентификации. Сообщение о неверном пароле неинформативно - оно по любому поводу выдается одно и то же. Для диагностики следует смотреть, во-первых, ошибки в журнале событий системы клиентского ПК от источника Netlogon ("Сетевой вход в систему"), во-вторых сообщения аудита неуспешного обращения к службе каталогов (это не то же самое, что аудит входа в систему) в журналах событий безопасности на КД (возможно, перед этим потребуется включить этот аудит через политику для контроллеров доменов - Default Domain Controller Policy. Если это не поможет, стоит включить через на ПК ведение журнала службы сетевого входа в систему и искать ошибки в этом журнале (C:\WINDOWS\Debug\netlogon.log, если не сможете найти ссылку как включить сами - помогу).
    Предположительная причина проблемы - у учетной записи в AD не осталось ключа Kerberos зашифрованного алгоритмом, совместимым с Win11).
    PS Если отроете причину сами - напишите, пожалуйста ответ.
    Написано
  • Почему нет ipsec-esp трафика?

    @mvv-rus
    Born2com_fixtf2, ну вы же сами нулевой счетчик по нему видели, зачем спрашивать?
    Написано
  • Почему нет ipsec-esp трафика?

    @mvv-rus
    Born2com_fixtf2, пакет ESP просто заворачивается в пакет UDP, чтобы через NAT ходил. С аутентификацией отправителя там есть нюанс - сервер, который должен принимать подключение, за NAT ставить не стоит: там есть нюанс, делающий такую конфигурацию уязвимой, потому в Windows она по умолчанию запрещена (но можно разрешить, на свой страх и риск). С начинающей подключение стороной (клиентом) там всё в порядке. Подробности когда-то читал в MS KB, сейчас не помню уже.
    Написано
  • Почему нет ipsec-esp трафика?

    @mvv-rus
    Born2com_fixtf2, в вашем случае - да.
    Написано
  • Почему нет ipsec-esp трафика?

    @mvv-rus
    Интересно, каким образом шифрование ipsec работает, если счётчик ipsec-esp на нуле?

    Born2com_fixtf2, через IPSec NAT Traversal
    Если у вас уодключающийся узел внтури сидит с серым IP за за NAT, то работать по IPSec напрямую он не может: пакеты IPSec через NAT не ходят. А чтобы можно было работать по IPSec с серым IP, их заворачивают в udp/4500, который через NAT ходить может.
    Написано
  • Как исправить ошибку DNS в AD?

    @mvv-rus
    Не понял, вопрос уже решен, или нет?

    Если решён, либо напишите сами ответ, либо, хотя бы, укажите этот факт в заголовке.

    Если нет - готов подсказать куда копать.
    Написано
  • Как получить IT отсрочку если долгое время работал по ГПХ?

    @mvv-rus
    Отсрочка распространяется именно на срочную службу. И, собственно, сейчас актуальна только для нее.
    Написано
  • Возможно ли решить по другому вывод информации?

    @mvv-rus
    Имеете право так делать, конечно, но на своем примере могу сказать, что помощь это затрудняет: они не только не поясняют, что делать, но ещё и путаются одни с другими.
    Написано
  • Как исправить ошибку: не удалось перенести некоторые рефсы в ветку?

    @mvv-rus
    git push --force

    Сергей Кузнецов, может, лучше git push --force-with-lease ?
    На всякий случай - а то мало ли, что туда кто-нибудь уже что-нибудь закинул, а автор вопроса это перетрет не глядя? А так есть уверенность, что он ничего кроме своего косяка не тронет.
    Написано
  • Exchange+Proxmox, настройка Set-SendConnector -Identity?

    @mvv-rus
    А это нормально, когда вывожу список команд Exchange - Get-ExCommand, в списке нет Set-SendConnector?

    Stiffyx, да, нет прав на выполнение команды - нет команды в списке, именно так.
    Написано
  • Exchange+Proxmox, настройка Set-SendConnector -Identity?

    @mvv-rus
    Рыть - в документации Exchange или книжке по нему: его ролевая модель много что может. Например - задавать разрешения не по всей организации, а по определенной области (группам объектов).

    Короче, у вас явно существует нестандартная настройка ролевой модели доступа, с которой надо разбираться весьма конкретно. В двух словах в вопроснице мне это описать трудно. Там одних типов объектов, которые описывают эту ролевую модель - не один и не два.

    Вот выбрал краткое описание из своего конспекта, который создал, когда к сдаче сертификационного экзамена готовился:

    Архитектура RBAC
    Базовый элемент RBAC - роль (management role).
    Роли делятся
    по способу создания на
    встроенные(builtin)
    созданные на основе встроенных (custom)
    верхнего уровня без области действия (Unscoped top-level), см. раздел ниже
    по области применения на
    административные (Administrative or specialist)
    пользовательские (User-focused)
    приложений или специальные (Specialty)
    Встроенная роль - это набор элементов роли (role entries)
    Элементы роли могут иметь типы: Cmdlet, Script,WebService, ApplicationPermission
    элемент типа Cmdlet/Script имеет имя, совпадающее с именем комадлета/скрипта
    и список допустимых параметров командлета

    Роли, созданные на основе встроенных, содержат в себе ссылку на родительскую роль и список удаленных из неё
    элементов роли или параметров (для элементов типа Cmdlet)

    Субъектами RBAC (к кому применяются правила управления доступом) для ролей администраторов и приложений могут быть:
    ролевые группы
    другие универсальные группы безопасности
    пользователи (или компьютеры)
    Примененные к ролевым и прочим универсальным группам права применяются, в конечном итоге к входящим в них пользователям (или компьютерам)

    Ролевые группы -базируются на универсальных группах безопасности. Их членами могут быть пользователи и другие универсальные группы безопасности и членством в них можно управлять через командлеты Exchange

    Области действия (management scope)
    Области действия по своему происхождению бывают:
    Implicit Scopes - унаследованы от ролей:
    (Recipient scopes):
    Organization: all recipients in organization
    MyGAL: recipients in the current user's GAL
    Self: current user
    MyDistributionGroups: Groups owned by current user
    MailboxICanDelegate: mailboxes with write access to their Personal-Information property group(Extended Right)
    (Configuration scopes):
    OrganizationConfig: All Exchange configuration objects in the organization
    (Universal scope):
    None: Scope of this type is not available for the role
    Explicit Scopes - определены в назначениях ролей, только Write Scopes (Read scopes всегда Implicit):
    Predefined Relative Scopes: (all - recipient scopes, see above)
    Organization, MyGAL, Self, MyDistributionGroups
    Custom scopes:
    Recipient scopes:
    OU scopes - получатели из указанного OU
    Recipient Filter scopes - получатели, попадающие под указанный фильтр
    Configuration scopes:
    Server Scopes - серверы и БД на серверах, попадающих в Scope
    Server Filter scope - попадание определяется фильтром
    Server List scope - попадание определяется списком серверов (фактически преобразуется в фильтр по DistinguishedName)
    Database Scopes - базы данных, попадающие в Scope
    Database Filter scope - попадание определяется фильтром
    Database List scope - попадание определяется списком БД (фактически преобразуется в фильтр по DistinguishedName)

    Типы Custom Scopes по ограниченю области действия: Regular & Exclusive
    Все другие типы Scope относятся к категории Regular

    Exclusive scope: блокирует доступ к попадающим в него объектам через все Regular Scope, в которые эти объекты также попадают.
    Если объекты попадают также в другой Exclusive Scope, то доступ через этот другой Exclusive Scope не блокируется.

    Роли для администраторов и приложений связаны с субъектами RBAC при помощи назначений ролей (management role assignment).
    Назначение роли содержит субъект RBAC, назначенную роль и область действия (см.plan and configure a custom-scoped role group ниже)
    Встроенные роли имеют неявные области действия - чтения и записи.
    При назначении роли область действия не может выходить за пределы области действия родительской роли

    Помимо обычных (regular) назначений ролей существуют назначения делегирования (delegating).
    Эти назнчения не предоставляют разрешений, которые доступны через роли,
    а предоставляют право назначать делегированные роли другим субъектам RBAC (в т.ч. - себе самому).

    Role Group бывают типов Standard (обычная група с членами группы из леса Exchange)
    и Linked (связанная с USG в другом лесу)


    Это - самое верхнеуровневое описание. Может быть, вам поможет. У меня в полном конспекте к каждому типу объектов ролевой модели приложены ещё описание команд, но этот текст вряд ли будет читаем другим человеком, да и большой он, поэтому целиком не привожу.

    PS. Вот ещё информация, которая вам может быть полезна - список команд для просмотра этих объектов.
    Get-ManagementScope – displays defined scopes, or details of a individual scope.
    Get-ManagementRole
    -GetChildren – enumerate roles of immediate children
    -Recurse – enumerate roles of children and the children of those roles
    -Cmdlet – enumerate roles include this specific cmdlet
    -CmdletParameters – enumerate roles include this specific parameter
    -RoleType
    Get-ManagementRoleEntry – shows all the role entries in a Management role
    Get-RoleGroup – shows all the groups or if you specify one with –ID will give you details on that group
    Get-RoleGroupMember – shows all the group’s members
    Get-RoleAssignmentPolicy – Shows the role assignment policies
    Get-ManagementRoleAssignment
    -GetEffectiveUser - users, to which assignment in effect
    -WritableRecipient/Server/Database - all assignments to which the object falls
    -Exclusive $ true | $false - search for all exclusive scopes (may be combined with previous)
    Get-ManagementRoleAssignment -Role -GetEffectiveUsers | select EffectiveUserName -Unique - пользователи, которые имею назначенную роль


    В частности, посмотреть роли, которые имеют права на использование Set-SendConnector можно командой

    Get-ManagementRole -Cmdlet Set-SendConnector
    Может быть, там нужны и ещё какие-то параметры, сейчас не помню.

    И да, разрешение/запрет разных параметров команды можно задавать отдельно, имейте это в виду.
    Написано
  • Как исправить на контроллере домена?

    @mvv-rus
    А у нас кроме физических хостов и Hyper-V больше ничего нет?

    Я тоже решил не усложнять. У автора Hyper-V - вот я про него и написал. Да, есть и другие гипервизозоры, и чтобы понять, не будет ли проблем, про них нужно выяснять, поддерживают ли они "virtual machine generation identifier" (не думаю, что сейчас можно встретиь хоть один, который не поддерживает, но мало ли). Но автору про это знать не требуется.

    Лучше иметь кластер как минимум из двух серверов Hyper-V

    "где деньги, Зин" ((с)В.С.Высоцкий).
    Написано
  • Как исправить на контроллере домена?

    @mvv-rus
    1. По RDP могут ходить только админы. Даже если службы терминалов не включены.

    По RDP могут ходить все, у кого есть право "Вход в систему через службы удаленных рабочих столов". На КД такое право есть только у локальной группы домена Администраторы (Администраторы домена и Администраторы леса в нее входят). Можно дать такое право и другим - в политике Default domain controller policy, но лучше так не делать.

    Ну и КД надо минимум 2, а максимум - не ограничено.

    КД достаточно и одного - работать будет. И тогда ешё его бэкап делть проще: можно делать образ диска чем-нибудь вроде Acronis, и никаких проблем восстановить КД из образа не будет. В случае же если КД в лесу не один, то при восстановлении КД из образа на физической машине будут проблемы На Hyper-V, начиная с Win2012 Srv, проблем не будет, но чего ради делать больше одного КД на одном сервере Hyper-V?
    Написано
  • Как правильно настроить роутер?

    @mvv-rus
    Причем тут доступ - анонимный или нет? Ошибка вызвана невозможностью найти сетевой ресурс, так что до авторизации тут дело просто не доходит.
    Написано
  • Возможно ли реализовать TCP на Delphi?

    @mvv-rus
    CityCat4, давненько я не видел столько заблуждений в одном комментарии.
    Линух - вырос из многопользовательской (изначально, идеологически) системы для научных расчетов, работавшей на майнфреймах (гуглим историю UNIX)

    Linux никакого отношения к UNIX не имеет, кроме интерфейса (части набора системных вызовов, команд оболочки и т.п.). Ну, если на таком основании считать, что Linux - это UNIX, то тогда Windows (например Server 2008 R2 с установленным компонентом Services for Unix) - это тоже Unix, ровно на том же основании. Кода UNIX в Linux нет: это было установлено на судебном процессе "SCO против IBM". В реальности Linux ведет происхождение от аспирантской поделки одного финна (на самом деле, шведа), которая AFAIK развивала идеи чисто учебной системы Minix профессора Танненбаума, а в приличный вид - без Big Kernel Lock, без kerneld - загрузчика модулей ядра, работавшего в пользовательском пространстве и т.д., Linux привели инженеры IBM. Сейчас это мало кто помнит, но я вот - помню, с тем Linux (а именно - Slackware) мне пришлось поработать.
    Что касается Unix, то он возник как ОС не для мейнфрейма (там свои ОС были), а для мини-ЭВМ. На мейнфреймы, его, конечно, переносили (я сам, ещё в СССР, видел такое чудо под названием "ДЕМОС" на виртуалке под VM/SP на ЕС 1045, и вроде как на голом железе оно тоже могло работать), но изначально он был сделан как ОС для компьютеров другого класса.
    "Для научных рассчетов" - это воообще не показатель. Для этого некогда вообще без ОС обсходились :-) А лично я во времена оны использовал для этого и MS DOS(правда - запущенную как виртуалка в режиме V86 под DesqView, а на другой виртуалке я там, например, в Цивилизацию играл).
    Современная Windows никакого отношения к MS DOS и старой Windows не имеет, кроме фирмы-производителя и части вызовов системных API. Современная Windows ведет свою историю от Windows NT, которая изначально разрабатывалась как система с вытесняющей многозадачностью, разделением доступа, и с подержкой многопользовательского режима через несколько Windows Station (хотя сейчас поддержка многопользовательского режима в Windows устроена немного по-другому). Идеоологически NT можно считать наследним ОС фирмы DEC (RSX-11, VAX VMS): основа команды разработки была оттуда и они принесли в проект NT много своих прежних идей: уровни прерываний, отложенные процедуры обраотки, полностью асинхронный ввод-вывод на уровне ядра (чего, кстати, в Linux нет и вряд ли будет - такие вещи надо заклдывать в изначальный проект)...
    Развлекать пользователя не было изначальной задачей IBM PC (для которого и была изначально разработана DOS) - это видно, к примеру, по тому, что у него была очень слабая графика (CGA), уступающая графике типичного 8-битового компьютера. Но предназначением IBM PC было использование для деловых задач, и для этого такой графики хватало. Соответственно, покупателей (а это были не только и не столько частные лица) привлекал этот компьютер возможностями использования для бизнеса, а не для игр.
    Написано
  • Возможно ли реализовать TCP на Delphi?

    @mvv-rus
    Вы не правы. Windows - система не менее универсальная, чем Linux, и на ней тоже можно делать и нестандартные задачи. Только это будет ничем не проще, чем делать то де самое в Linux.
    С Delphi и С - аналогично.
    Только вот автору вопроса это мало поможет.
    Написано
  • Как ввести в работу контроллер домена после 5-дневного простоя?

    @mvv-rus
    Они могут внутри себя обновить ключи шифрования и притащить их с репликацией.

    pindschik, какие ключи шифрования вы имеете в виду?
    Если речь о ключах Kerberos (которые генерируются из паролей, поэтому лучше говорить о паролях), то пароли компьютеров меняются раз 30 дней (по умолчанию), и доступ возможен по текущему и предыдущему паролю. Т.е., перерывы больше 30 дней действительно нежелательны.
    Но эта ситуация лечится - временным отключением службы KDC на подключаемом КД, чтобы билеты Kerberos выдавались с актуальных КД.
    PS Ситуации с подключением после превыщения срока хранения тоже лечатся.
    Написано
  • Пытаюсь сделать миграцию с 2003 на 2012?

    @mvv-rus
    все верно, GC может быть любой и каждый - но на 2003 КД он нам не нужен :)

    Роман Безруков, да, но для начала неплохо бы заставить работать 2012 КД. И есть обоснованные подозрения, что с ним там совсем плохо, сносить придется, см. мой ответ.
    Написано