|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
AUTENTICAZIONI WINDOWS 2003
Salve a tutti,
ho sostituito nella rete aziendale il vecchio PDC (WIN 2000 SBS), con un fiammante Server che monta WIN 2003 STD RC2. Nella rete locale tutto funge a meraviglia; MA da un'altra sede del gruppo necessitano di acedere ad alcune cartelle condivise su tale server. Per questo c'è una linea dedicata che collega le 2 reti. Tramite NET USE venivano collegate le caretelle come unità disco utilizzando le apposite credenziali DOMINIO\USER + PASS Messe sul server. SOTTOLINEO che passando a win 2003 tutto ciò non va più. da sempre un errore di autorizzazione negata. nonostante tutto (utenti, permission IP ecc ecc) sia rimasto invariato. Qualcuno è a conoscenza di particolari criteri di protezione da modificare su questo nuovo OS per renderlo di nuovo ragiungibile dalla linea esterna? PS: l'ip del server è pingabile......
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Sep 2005
Città: Italia
Messaggi: 520
|
Ciao. Io non ho capito bene: per "altra sede" intendi altro ufficio collegato alla stessa LAN, oppure altra rete fisica esterna al dominio??
In altre parole, la linea dedicata di cui parli è un bridge fra due sottoreti, o una vera e propria linea indipendente?? Cambiando server hai mantenuto lo stesso IP locale?? Che dispositivo usi per collegare il tutto, intendo rete locale con altra sede e mondo esterno?? I dipendenti che si collegano usano un client VPN, ovvero esisteva una VPN che eventualmente andrebbe riconfigurata??
__________________
Solo due cose sono infinite: l'universo e la stupidità umana, e non sono sicuro della prima. (Einstein) Non esiste il marito ideale. Il marito ideale resta celibe (Oscar Wilde) |
|
|
|
|
|
#3 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
Linea dati dedicata con 2 router da un capo all altro..... 2 diverse classi ip.
si tutto lo stesso trane l'os ... Per collegarsi utilizzano la connessione unita di rete con credenziali del mio dominio
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
Puoi postare il log di "pretezione" che vedi sul server relativo al tentativo di connessione da parte di un pc dell'altra rete?
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
Oppure, ma sarebbe banale...
Il gateway che usa il server per vedere l'altra rete è lo stesso che usa per navigare? |
|
|
|
|
|
#6 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
Il gateway che usa il server per vedere l'altro è solo x questo...
per navigare il gateway è un Firewall --> poi un router ... MA il bello è ke utilizzando uno dei loro pc con VNC ho fatto quanto segue: 1) tirato fuori dal loro dominio il pc 2) ri Joinato il dominio 3) TUTTO FUNGE..... Questi poi spengono i pc...e ritorna a non funzionare..... ora... ke kaspita potrà mai esserci di mezzo....? Voglio dire mappare un percorso di rete come drive X: ... dovrebbe essere una operazione banale a livello di autorizzazioni.... Passando IP + Dominio + User e pass..... Potrebbe essere quanche criterio di protezione???
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX |
|
|
|
|
|
#7 | |||
|
Senior Member
Iscritto dal: Jun 2006
Messaggi: 1260
|
Quote:
Quote:
Quote:
Ultima modifica di stepvr : 24-11-2006 alle 20:55. |
|||
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
Prova a mettere il server 2003 come dns nelle configurazioni di rete dei "computer dall'altra parte"..
Però ti dico che per fare le cose fatte bene ci vorrebbe un domain controller anche dall'altra parte. |
|
|
|
|
|
#9 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
Gateway sul Domain Controller: solo quello che va dall'altra parte.
Si sono 2 domini indipendenti. Il trust.... ci avevo pensato .. ma sinceramente non l'ho mai fatto.... basta farlo solo dalla mia parte (visto che sono io ad accettare connessioni in ingresso?)
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX |
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Jun 2006
Messaggi: 1260
|
Quote:
Stavo invece ripensando alla configurazione precedente: con SBS2000 le politiche di autenticazione erano molto simili per cui posso ipotizzare che avevi l'utente "Guest" abilitato, altrimenti non si spiega. |
|
|
|
|
|
|
#11 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
Il fatto che mi sta facendo uscire pazzo è questo, win 2000 praticamente lavora allo stesso modo.....
Con utente Guest attivato che intendi? In effetti quello di cui ho bisogno è che 2 pc dalla loro parte abbiano accesso a una condivisione sul mio server..... che tipo di trust si deve impostare? e sopratutto come?
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX |
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Jun 2006
Messaggi: 1260
|
La cartella/e da condividere e'/sono sul domain controller?
si': abilita l'utente "guest" in active directory" no: abilita l'utente "guest" sul server che condivide. NB: abilitando l'utente "guest" sull'intero dominio azzeri i criteri di sicurezza. Tutte le risorse con permessi "everyone" non saranno protette e tutti gli utenti potranno entrare. E quando dico tutti, dico il mondo intero. Per il trust/trusted devi conoscere piuttosto bene il DNS.
Ultima modifica di stepvr : 25-11-2006 alle 20:49. |
|
|
|
|
|
#13 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
Non mi torna una cosa:
Perchè appena tiriamo fuori i pc dal dominio e li ri joiniamo.. le condivisioni funzionano???? Le cartelle sono tutte Strutturate con permission individuali... everyone c'è solo nella prima cartella come lettura e stop. tu dici quindi che abilitando il Guest risolvo?????
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX |
|
|
|
|
|
#14 | ||
|
Senior Member
Iscritto dal: Jun 2006
Messaggi: 1260
|
Quote:
I domain controller impiegano un po' di tempo a capire le fantasie degli umani quando non sanno che pesci pigliare! Poi si adeguano. Torniamo al tuo problema ... Quote:
Sei sicuro che i DNS siano configurati correttamente? Se dal dominio A provi il ping nomeDC.dominiozonaB.ext e viceversa, i nomi vengono risolti? Il DNS del dominio A deve contenere la zona del dominio B come secondaria e il DNS del dominio B deve contenere la zona del dominio A come secondaria. |
||
|
|
|
|
|
#15 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
Faccio certe domande solo xkè con 2000 sbs senza troppi problemi tutto fungeva.....
Allora mi interrogo anche sulle cose più sceme. Altra domanda, tutte queste interazioni fra zone, non porteranno mica a farmi vedere (sfogliando la rete) tutto il contenuto del loro dominio (intendo i pc) e viceversa ? (perchè questo vorrei evitarlo). nel mio dns non è al momento contenuta nessuna informazione sulla loro zona..... come faccio ad includerci solo 2 pc interessati?
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX |
|
|
|
|
|
#16 | |||
|
Senior Member
Iscritto dal: Jun 2006
Messaggi: 1260
|
Quote:
Quote:
Quote:
Tentiamo un'altra soluzione. Si tratta di disabilitare il canale cifrato quando i PC si connettono in giro per la rete. Sui PC interessati entra nel tool di amministrazione dei "Criteri di sicurezza locale"; troverai una voce "IP secury policies on local machine (icona con computer e una chiavetta)" con una serie di opzioni. Se a livello di dominio non sono state forzate politiche obbligatorie, potresti ottenere dei risultati. Vai e combatti.
Ultima modifica di stepvr : 26-11-2006 alle 12:16. |
|||
|
|
|
|
|
#17 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
Sono loro che devono raggiungere il mio server e lo fanno con:
Connetti unità di Rete (netuse), \\IP-MIO-SERVER\Condivisione, Accedi come utente diverso: User: MIO-DOMINIO\Utente Pass: Password Credenziali Impostate nel mio Active D. L'errore è esattamente quello, continua a richiedergli nome utente e password. Ora capito che sto Kerberos è il "problema", ti dico che mi trovo sia Criteri di protezione del dominio che Criteri di protezione del Controller di dominio (nessuna voce criteri locali). Ho già girato nei criteri IP: cosa dovrei cambiare? modo di autentica? anzichè kerberos cosa ci metto? PS: Mi viene in mente una cosuccia: Se Imposto le stesse user name e password che gli utenti hanno sul dominio esterno, si può stabilire una sorta di delega di autorizzazione al loro dc per accedere alle risorse sul mio DC?????
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX Ultima modifica di puntura : 26-11-2006 alle 14:55. |
|
|
|
|
|
#18 | ||
|
Senior Member
Iscritto dal: Jun 2006
Messaggi: 1260
|
Quote:
Correggo le indicazioni precedenti con la giusta sezione: Local Policies Security Option troverai 4 voci riguardanti la sicurezza del canale: disabilitale. Quote:
Ti diro' di piu': il problema che stai rilevando e' comune al samba di Linux, Apple MacOS X e w2k3. Ultima modifica di stepvr : 26-11-2006 alle 19:50. |
||
|
|
|
|
|
#19 |
|
Member
Iscritto dal: May 2005
Messaggi: 110
|
Per intenderci quelli in allegato?
Ora che ci penso da quando ho messo su questo DC appena tento l'accesso alle risorse del fileserver (Samba) mi da lo stesso errore....... quindi disattivando su tutti i client sta roba qui .. anche il Samba riprenderà a fungere....? Riepiloghiamo... domani con VNC vado sui client interessati e disabilito le voci in allegato; sul server non faccio nulla, e dovrebbe andare la condivisione...! Speriamo bene...
__________________
Intel Quad Q6600 - GeForce 8800GT 512DDR3 - 4GB DDR2 800 Corsair TwinX |
|
|
|
|
|
#20 | |||
|
Senior Member
Iscritto dal: Jun 2006
Messaggi: 1260
|
Quote:
Quote:
Quote:
Auguri |
|||
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 12:08.



















