AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 61110
Accepted
Bart Silverstrim
Bart Silverstrim
Asked: 2009-09-02 04:08:58 +0800 CST2009-09-02 04:08:58 +0800 CST 2009-09-02 04:08:58 +0800 CST

Active Directory 是不可靠的还是这里有其他问题?

  • 772

我们在 Active Directory 网络上有一个由大约 1200 个 Windows PC 客户端组成的组织。我们注意到似乎有些随机系统没有设置策略。

例如,我们在我们的政策中规定 Windows 系统将通知更新但不应用它们。在夏季升级后,我们有一组系统正在下载更新并重新启动,即使没有任何人登录。问题是这些系统上有 Deep Freeze,因此当它们重新启动时,应用的任何修复程序都会被删除并且所以他们再次无限重启他们的下载/重启周期。其他,用户登录,它会弹出一个通知,它会在五分钟后重新启动,除非你点击“稍后”。

过去,我们看到了诸如阻止访问 C:驱动器在 AD 策略中的问题;通常系统隐藏驱动器,在某些系统上,看似随机的,用户会登录并访问。

从命令行刷新策略似乎无法解决问题,但有时重启几次即可。这些系统在启动时似乎具有网络访问权限,因此它们应该能够与 AD 服务器通信(加上用户可以登录到它们,因此它们必须能够进行身份验证,因为冻结的系统在没有缓存配置文件的情况下被冻结)。

AD 策略并不总是“接受”客户,这是否正常,或者有什么需要检查的吗?其他人是否会遇到这种预期行为?我知道 AD 策略应该在客户端上随机刷新,但是当我们运行命令手动刷新策略时,它似乎并没有解决问题。

active-directory
  • 3 3 个回答
  • 2859 Views

3 个回答

  • Voted
  1. Best Answer
    skettler
    2009-09-02T05:04:08+08:002009-09-02T05:04:08+08:00

    机器帐户的密码通常每 30 天由机器更改一次。如果 DeepFreeze 不允许将新密码存储在计算机上,则计算机级别的 GPO 可能会失败,因为计算机无法登录 AD。

    您可以禁用自动密码更改(尽管不推荐): http: //www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/580.mspx

    看起来这是(或至少是)DeepFreeze 的一个已知问题:http: //universitytechnology.blogspot.com/2008/03/session-setup-from-computer.html

    • 2
  2. Evan Anderson
    2009-09-02T04:22:20+08:002009-09-02T04:22:20+08:00

    根据我的经验,组策略应用程序非常可靠。我为有间歇性策略应用问题的客户执行的几乎所有故障排除案例都细分为:

    • 策略未应用在正确的位置(即试图将计算机策略应用于用户,将用户策略应用于计算机,不了解环回策略处理或按组成员身份过滤策略应用程序)

    • 客户端计算机使用的狡猾 DNS 服务器(与 DNS 的网络连接不佳,ISP DNS 服务器被称为“辅助”DNS 服务器)

    • “媒体感知”功能导致 NIC 在启动过程中没有足够早地进行网络连接(请参阅http://support.microsoft.com/kb/239924)。

    在我看来,计算机设置/管理模板/系统/网络中的“在启动和登录时始终等待计算机”应该被强制在域根目录中指定的策略中“启用”。此设置会导致在启动和登录时同步应用组策略处理(即在启动时出现登录框之前或在登录时显示桌面之前完成)。

    同步应用程序是 Windows 2000 的默认行为,当时 Microsoft 建议不要使用异步应用程序,因为它可能会以非确定性方式运行。Microsoft 将 Windows XP 的行为更改为异步,果然,一些组策略客户端扩展(如软件安装策略)的行为有些随机和狡猾。我总是强制策略应用程序回到同步设置,即使启动和登录速度稍慢。

    我无法告诉您“深度冻结”如何与组策略交互,因为我从未使用过这样的软件。(我知道它的作用,但我没有使用过。)我使用过运行 Windows XP Embedded 的瘦客户端设备,这些设备运行在基于闪存的磁盘上,这些设备在每次启动时都正确应用了策略,即使它们使用的是“增强的写入过滤器”,并且会在每次启动时有效地“重置”回之前的配置。

    您的“几次重新启动”让我认为您遇到了异步策略处理的问题。您的事件日志可能会告诉您,除了您的“深度冻结”软件可能不允许对事件日志的写入持久化,因此您必须在重新启动之前检查日志。

    • 0
  3. August
    2009-09-02T04:26:46+08:002009-09-02T04:26:46+08:00

    您是否有一个 GPO 告诉 Deep Freeze PC 自动下载和安装更新并重新启动?您可以运行 rsop.msc 来确定将哪些 GPO 应用于 PC 以及设置自动更新策略的策略。在组策略编辑器 (gpedit.msc) 中,它位于计算机配置 > 管理模板 > Windows 组件 > Windows 更新下。如果是这种情况,第一件事是将这些 PC 移动到另一个 OU,并将它们从更新 GPO 路径中取出(取决于它来自 AD 结构中的哪个位置)。如果出现这种情况,无论 GP 刷新率设置如何,您都需要停止将更新 GPO 应用到系统。

    另一种情况是您已经“深度冻结”了自动更新和重新启动设置,而 GP 在决定下载更新并自行重新启动之前没有机会强制执行该设置不执行此操作。我不太确定 Deep Freeze 是如何工作的 - 如果它完全阻止修改某些设置或者是否可以修改它们,但它们在重新启动后恢复到以前的设置。

    • 0

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve