Puncte:-1

Nu se poate conecta la controlerele de domeniu

drapel es

Avem 2 controlere de domeniu cu server 2019, administratorul de sistem a făcut ceva cu GPO care interzice accesul grupului „Administratori de domeniu” la stațiile de lucru, acum este distribuit în întregul domeniu (inclusiv controlere de domeniu și servere). El a făcut, de asemenea, modificări la utilizatorii și computerele Active Directory (cum ar fi includerea administratorilor de domeniu în grupul de utilizatori protejat, refuzul delegării pentru administratorii de domeniu în profiluri, resetarea parolei krbtgt).

GPO a fost ca:

 Interziceți accesul la acest computer din rețea
 Refuzați conectarea ca sarcină în lot
 Refuzați conectarea ca serviciu
 Interzice conectarea la nivel local
 Refuzați conectarea prin drepturile de utilizator pentru Serviciile Desktop la distanță

eroare:

Eroare de conectare: restricție privind contul de utilizator. Motivele posibile sunt parolele goale nepermise, restricțiile orelor de conectare sau a fost aplicată o restricție de politică.

Deci nu ne putem conecta la controlere de domeniu sau alte servere/stații de lucru cu autentificare de administrator de domeniu. Toate telecomenzile sunt de asemenea blocate. Nu știu dacă este doar GPO-ul sau altceva (pentru că dacă este vizualizat de la distanță, GPO-ul nu ar trebui aplicat la OU cu controlere de domeniu)

Am făcut restaurare autorizată (DSRM) pentru toate AD, nu a funcționat, văd că folderul sysvol mai are acest GPO (fișierele șterse, dar structura folderului păstrată).De asemenea, toate modificările aduse AD sunt încă păstrate (cum ar fi utilizatorii administratori de domeniu încă în grupul de utilizatori protejați) De ce aceste modificări nu sunt anulate?

gpupdate /force de la stațiile de lucru arată cauza erorii gpt.ini din acest GPO nu există și politica de grup nu poate fi aplicată.

Va rog ceva ajutor?

djdomi avatar
drapel za
Ați rulat MMC și ați încercat să editați GPO de la distanță?
drapel cn
„Am făcut restaurare autorizată (DSRM) a tuturor AD”. De la ce dată a fost restaurată copia de rezervă și ce aplicație de rezervă a fost folosită?
Puncte:0
drapel es

Ei bine, problema a fost în schimbarea parolei pentru utilizatorul krbtgt. Rezolvat astfel: am dezactivat restul controlerelor de domeniu (chiar dacă am făcut o restaurare autorizată, controlerul meu de domeniu a preluat date despre acest utilizator de la alți controlere de domeniu), apoi am făcut din nou Restaurare autorizată și am schimbat parola de câteva ori pentru acest utilizator și toate funcționează

djdomi avatar
drapel za
luați în considerare, la o restaurare pentru a dezactiva conectivitatea la rețea! :D
Puncte:0
drapel au

This solution should be easy: use the known utilman trick to get a shell with system permissions. Add a new user "admin" from there. make him member of the group "administrators" (not domain admins). Logon as admin. Download psexec (pstools from microsoft). Now start mmc as system account: psexec -s -i mmc add GPMC to that mmc Do the changes. System may do anything on a DC!

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.