Ответы пользователя по тегу Windows Server
  • RDP не работает в чем причина?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Могут блокировать провайдеры. Может быть нарушена маршрутизация между провайдерами. Может сбоить DNS на стороне регистратора и провайдеров. Может резать антивирус на клентских компах.
    Ответ написан
  • Почему на сервер с AD не ставится win server 2025?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Обновлению с повышеним версии ОС не подлежат контроллеры домена и терминальные серверы. Разворачивайте отдельный контроллер на 2025.
    Ответ написан
  • VPN к серверу терминалов?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Вам как таковой VPN здесь вероятно не нужен. Достаточно сделать файрвол и закрыть для подключения извне порты для любых IP, кроме офисного (надеюсь, что он "белый" и постоянный).
    Любой VPN - это достаточно высокая нагрузка на шифрование и соответственно если много клиентов - нужно серьезное оборудование.
    Дополнительной мерой безопасности может стать двухфакторная авторизация на терминале. Например бесплатный MultiOTP.
    Ответ написан
    1 комментарий
  • Почему на ПК студентов не приходят утверждения для компьютеров, а только для пользователей, при настройке раздельного доступа?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Вы неправильно решаете задачу.
    Есть простой и "родной" способ: создавайте каждому пользователю перемещаемый профиль, и настраивайте подключаемый диск с буквой для папки этого профиля (в остнастке "Active Directory пользователи и компьютеры", в свойствах этого пользователя).
    Лучше указать подпапку для перемещаемого профиля, а диск подключать непосредственно к папке с именем пользователя. Так будет меньше мусора в корне.
    Заодно сделайте принудительное перенаправление папок "загрузки", "мои документы" сразу в перемещаемый профиль.
    Еще неплохо исключить из синхронизации папки мессенджеров, т.к. они много мусорных файлов создают.

    Ваши студенты смогут заходить на любой ПК и сразу получать своё окружение (обои с котиками, файлы на рабочем столе, личный диск, "мои документы" и т.д.)
    Ответ написан
    3 комментария
  • Windows 2019 terminal server два вопроса по AppLocker, и по смене пароля ползователя?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Яндекс-браузер - так и ставится в профиль пользователя. А поставить его крайне настойчиво предлагает сам Яндекс при посещени поисковика...

    С AppLocker есть проблема легкого обхода, тут даже на хабре были статьи. Плюс там надо делать хэш, а это значит что даже Хром и Edge при каждом обновлении будет выпадать из белого списка...
    Тем не менее - этот вопрос решается и решение не техническое, а организационное. Запрещаете приказом, знакомите с приказом, включаете при необходимости в положение о премировании, должностную инструкцию, трудовой договор.
    Потом делаете аудит и снижаете премию пойманным, с публикацией приказа внутри организации, чтоб остальным было неповадно. Рецидивистам делаете дисциплинарные взыскания и увольнения. И проблема решается - пусть и не техническими методами. В том числе с кадрами типа "ой, а оно само, я ничего не делалала, я в этом ничего не понимаю".

    Не очень хорошо, но можно сделать скрипт, пробегающий профили и всем исполяемым файлам (.exe, .com, .msi, .msp, .bat, .scr, .js, .dll), навешивает аттрибут запрет исполнения. При этом отбираете у профиля пользователя полные права на файлы профиля (только в разрезе смены прав и выполнения), и удаляете права для создателя файла. Потребуется немного в политиках объяснить системе, что без полных прав тоже приемлемо. Тогда скачать они смогут, запустить нет. При этом нужно запрещать создание папок на диске С и запрещать исполнение файлов на других сетевых ресурсах.
    Можно поиметь проблем с совместимостью с ПО, надо тщательно тестировать.

    Отключать проверку пароля на уровне сети - крайне опасная затея. Т.к. терминальная сессия становиться доступна без пароля и соответственно все уязвимости доступны злоумышленникам в полной мере. Особенно если она "светит" наружу.

    Система напоминает о скорой замене, по умолчанию за две недели, но многие пользователи обладают выборочной слепотой и не видят уведомление. Попробуйте настроить скрипт рассылки ИМ писем, когда пароль заканчивается и что его пора сменить. А для особо запущенных случаев, если не хотите, чтоб каждое утро у вас начиналось со смены паролей - есть жестокий способ - при обращении пользователя меняйте ему пароль, но на серийники от Windows XP или что-то подобное. После пары вводов такого пароля - они сразу и резко научаются их менять и перестают забывать (кроме отпусков).

    Еще не забывайте про утекшие пароли, через которые вам однажды занесут шифровальщика. Раньше такой проблемы не было, сейчас она очень острая. При чем атаковать вас будет не вирус, а человек оборудованный головным мозгом. Поэтому на внешних терминалах обязательно прикручивайте двухфакторку. Тот же MultiOTP бесплатен, и умеет дружить с Active Directory. А на смартфоне он совместим с кучей программ, вплоть до Google Authenticator.
    Уж если вам так хочется решить проблему паролей - сделайте их бессрочными, разрешите сохранять на клиентских устройствах, но оставьте проверку одноразового ПИН-кода из аутентикатора.
    Тогда пользователь при подключении введет пароль, поставит галку "сохранить", а дальше будет заходить фактически только по ПИНу, украсть который нереально (ну пока что).

    З.Ы.
    По возможности завязывайте с серверами 2019, 2016, 2012 и т.д. Сейчас актуален 2022. На 2019 уже начинается "проблема Windows XP".
    Ответ написан
    1 комментарий
  • Настройка UAC через GPO?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    1) В AD создаете группу безопасности, долустим Localadmins
    2) В GPO, в подразделении - там где находятся нужные компьютеры (например компы сунуты в папку "рабочие станции") создаете политику и в ней добавляете в локальную группу администраторов - группу Localadmins и администраторов домена. Желательно поставить галку - удалять других членов группы, чтоб не было возможности обходить отсутствие прав.
    3) В политике находите пункт "запретить доступ компьютеру из сети" - и добавляете туда Localadmins. Это предотвратит заражение примитивным сетевым червем всего офиса через админскую учетку пользователей.
    4) Обновляете GPO на клиентской машине (ну или перезагружаете)
    5) Добавляете нужных пользователей в группу Localadmins, они получают админские права на свои компы, при этом не являясь администраторами домена и других подразделений. Лазать по сетевым шарам на других рабочих станциях подразделения они не смогут, но и зато запустить туда трояна удаленно, пользуясь админскими правами - тоже.
    Ответ написан
    Комментировать
  • Как автоматически добавлять список баз 1с всем новым пользователям?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Самораспаковывающийся архив, стартует при входе пользователя, распаковывает конфиг по заданному пути
    Ответ написан
  • Как создать виртуальный адаптер с адресом внешней сети на Windows?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    В общем несложно, нужно пробросить локальную и внешнюю подсети по одной сетевушке через разные Vlan'ы. После чего их можно разделить на уровне виртуалок по отдельным виртальным адаптерам:
    1) Поднимаете роль Hyper-V
    2) Ставите ОС в виртуалку, она и будет маршрутизатором
    3) Берете управляемый свич, в один порт подключаете внешний интернет канал и настраиваете на этом порту нетэгированыый порт Vlan, например Vlan 2. Еще один порт - делате с двумя тэгированнымы VLan'ами допустим Vlan 1 и Vlan 2. Остальные порты загоняете в нетэгированный Vlan 1.

    *Повторимся, что в итоге что получаем:
    - в вашем свиче есть пара Vlan: Vlan 1 - для локалки (много портов) и Vlan 2 - выход в интернет (1 порт).
    - еще один порт - объединяющий Vlan 1 и Vlan 2 с тэгированным трафиком (пихаем в сервер).

    4) В сервере создаете виртуальный коммутатор, вешаете его на вашу сетевуху, разрешаете доступ хосту на Vlan 1 (последнее необязательно)
    5) В виртуалке создаете пару виртальных адаптеров, на один заводите Vlan 1, на второй Vlan 2.
    Готово у вас сервак с парой сетевух. Пусть и виртальный. Поднимайте NAT по мануалу.

    Условия чтоб получилось: сетевуха сервера, физически поддерживающая Vlan (иногда в драйвере есть, а по факту нет) и управляемый свич.

    Если ни того ни другого нет, то схема иная: просто в свич втыкаете и всю локалку, и провайдера тоже. Настраиваете 2 сетевухи в вуртуалке, никаких Vlan.

    Работать скорее всего будет, но ваша локалка будет попадать в сеть провайдера. Иногда это вообще неважно - провайдер всё зафильтрует. Иногда важно - от провапйдера попрут широковещательные пакеты соседей и DHCP.
    Ответ написан
  • Почему я не могу сохранить изменение в файле, хотя у меня есть все права на каталог где он находится?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Находиться в группе администраторов недостаточно. Вы либо должны дать права вашей учетке или группе, куда она входит. Либо повышаться до уровня администратора через UAC перед открытием файла (запускать открывающее файл приложение от имени администратора). Группа администраторов особая - у вас хоть и есть, но без повышения прав у ее нет.
    Ответ написан
  • Как настроить NAT на windows server с одним физическим сетевым адаптером?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Через виртуализацию Hyper-V.
    Порт сетевой карты станет просто портом виртуального хаба, а нужное количество адаптеров вы сможете создать для виртуальной машины, котора будет выполнять роль маршрутизатора.
    При этом если сетевушка физически поддерживает Vlan - то и вы сможете разным виртуальным сетевухам назначить разные Vlan, разделив сеть с выходом в интернет от локальной сети.
    Ответ написан
    Комментировать
  • Как узнать список поддерживаемых видеокарт Win Srv 2016?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    RTX 3060 не является видеокартой для 3Д проектирования, в ней запрещены определенные вычисления и ускорение отрисовки кривых.
    Инженерная графика ускоряется хорошо встройкой Intel 8-го поколения и выше (но драйверы под 2016 существуют только для процессоров 9ххх серии, и то придется поискать древнее старьё).
    Если в вашем случае встройки не хватает - нужно использовать Quadro от T1000 и выше, и от 4Гб оперативки. Для них про драйвера под 2016 не уверен...
    Лучше всего подумать над апгрейдом сервера терминалов до 2019, а лучше сразу до 2022, т.к. некторые продукты CAD новых версий - не могут быть поставлены даже на 2019.
    Ответ написан
  • Как "правильно" настроить общий доступ к подпапке?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Представьте, здание. Внизу турникет с охраной, доступ по паспорту, на нужном этаже - доступ по карте, и в нужном кабинете - выдан ключ от двери.
    Вы даете человеку ключ от двери, но не организуете доступ через охрану и не даете карту доступа на этаж.

    Остается два варианта: или доступ по всему маршруту, или лестница прямо с улицы в окно.

    Реализуйте права доступа в RootFolder и далее так - чтоб пользователь ни на каком этапе не попадал в лишние папки, кроме единственно разрешенного пути.
    При этом не забывайте, что есть, в том числе и такие инструменты:
    - Доступ ТОЛЬКО в папку без файлов и подпапок.
    - Запреты имеют приоритет выше, чем разрешения.

    в моей ситуации сотрудник, которому нужен доступ, не работает в том департаменте, где находится папка,
    - не является проблемой. Это только говорит о том, что структура папок доступа сформирована неграмотно и подлежит переделке.
    Ответ написан
  • Как к расшаренной папке дать доступ локальному пользователю другого компьютера?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    То, что вы хотите сделать - реализуется через домен AD (если делать примерно в таком виде, через доменного пользователя и политики доступа по сети).
    А без домена - только создав одинаковых пользователей с одинаковыми паролями на обеих компах.
    Ответ написан
    Комментировать
  • Возможно ли подключить принтер этикеток TSC TE 200 подключить к терминальному серверу по USB?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Способы:
    1) Разрешите Easy Print в политиках безопасности терминала. Тогда с клиента, с большой вероятностью, он будет пробрасываться на сервер корректно. Не забываем перед подключением настроить проброс принтера на клиенте.
    Еще помогает поставить драйвер зебры (или что это) на сервер, просто чтоб был. Тогда и без Easy Print норм.
    2) Per rectum - на клиенте делаем постоянный внутренний IP, добиваемся маршрутизации от сервера до клиента в обратную сторону, на клиенте ставим службу печати LPD (в компонентах windows), подключаемся к принтеру со стороны сервера на комп клиента как на IP устройство (раскурите настройку, там не сложно).
    Ответ написан
    Комментировать
  • Не могу подключиться к сетевым папкам на сервере, почему?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Судя по сообщению - у пользователя, которым вы пытаетесь подключится, нет прав на доступ к данному компьютеру из сети. Если у вас домен - то это хорошая и правильная настройка политики, но она появилась не по умолчанию. Возможно это настроил предыдущий админ для предотвращения распространения троянов, червей и подключения по RDP к компам группы рабочих станций. Смотрите групповые политики.

    Еще не забывайте, что есть 2 уровня доступа:
    - на уровне шары - указывается кто в нее может проходить (обычно тут все открывают всем)
    - на уровне диска - права в NTFS
    Ответ написан
    Комментировать
  • Как сделать синхронизацию аккаунтов server - локальная машина?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Это связка домена Active Directory и перемещаемых профилей пользователя. Есть как минимум один сервер-контроллер домена, файловый сервер (может быть совмещен), а все ПК включены в домен.
    Всё делается штатными средствами Windows (не ниже версии PRO) и Windows Server.
    Ответ написан
    Комментировать
  • Как правильно организовать замену сервера Контроллера домена?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    1)Виртуализируем второй контроллер домена, запускаем в виртуальной среде.
    2)Проблема переноса снимается.
    Ответ написан
    Комментировать
  • Как настроить несколько выходов в сеть на windows server?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    1) Проверить работу сетевухи и потерю пакетов.
    2) Поставить вторую сетевуху, поднять виртуализацию, разделить серверы на контроллер домена и файловый, оба виртуалки. Файловый скинуть на вторую сетевуху.
    3) Воткнуть сетевуху на 2.5 Гигабита вместо вашей, и её же подключить к свичу, у которого как минимум 1 порт 2,5 гигабит. Таким образом никто из клиентов со скоростями в 1 гигабит не сможет "положить на лопатки" канал от свича до сервера.
    Ответ написан
    Комментировать
  • Как закрыть и скрыть папку Windows Server?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Собственно навесить правильные права доступа и включить перечисление на основе прав
    65cfef4dc7667482452332.jpeg
    Ответ написан
    1 комментарий
  • Почему нужно логиниться в учётку после сворачивания окна rpd?

    pindschik
    @pindschik
    ФЫВА ОЛДЖ
    Проверьте политики безопасности (в домене, если домен, и в gpedit.msc - если домена нет). Это настройка, которая отвечает за отключение сеанса при бездействии пользователя, или отключение экрана/скринсейвер - в чем тоже на удаленке смысла нет.
    Ответ написан
    Комментировать