AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 754012
Accepted
joebegborg07
joebegborg07
Asked: 2016-02-05 06:11:16 +0800 CST2016-02-05 06:11:16 +0800 CST 2016-02-05 06:11:16 +0800 CST

windows 10 无法访问 sysvol 和 netlogon

  • 772

Windows 10 更新引入了安全增强功能,Windows 10 客户端无法浏览到 syslog 和 netlogon 共享,以防止对这些位置的意外访问。

症状是任何尝试从 Windows 10 机器访问这些共享,都会提示用户输入登录凭据,甚至域管理员帐户都不会被授予访问权限。

这可以通过将 DC 的 UNC 路径 (<\\DC_name>) 添加到每个 Windows 10 客户端的本地 GPO 编辑器中的硬化 UNC 路径来解决,该路径位于

Computer Configuration > Administrative Templates > Network > Network Provider > Hardened UNC Paths

现在这是一个可行的解决方案,但它并不理想,因为我们有 120 多个客户端(其中一些位于地理位置偏远的站点),手动执行它们并不方便,更不用说违背选择一个整体目的的事实了用于中央客户端管理的域控制器。

当尝试从 GPO 推送此类设置时,有两个问题:

  1. 相同的 GPO 在服务器 2012 (DC) 上的 GP 管理控制台中不可用。
  2. 由于 GPO 是通过 sysvol 文件夹推送的,并且此类文件夹不可访问(除非您手动进行修复),因此推送到客户端是相当不可能的。

期望的结果是通过 DC 解决此问题,而不是从每个 Windows 客户端单独解决。

我期待提供帮助。

谢谢,

Ĵ

windows
  • 2 2 个回答
  • 21891 Views

2 个回答

  • Voted
  1. Best Answer
    joebegborg07
    2016-02-10T06:00:41+08:002016-02-10T06:00:41+08:00

    经过进一步研究,确定可以通过手动强化客户端上的 UNC 路径来解决此问题。我们使用以下脚本更容易实现:

    %COMSPEC% /C reg add HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths /v "\\*\SYSVOL" /d "RequireMutualAuthentication=0" /t REG_SZ
    
    %COMSPEC% /C reg add HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths /v "\\*\NETLOGON" /d "RequireMutualAuthentication=0" /t REG_SZ
    

    这只是使用命令行应用强化的 UNC 路径,而不是单击本地 GPO。据了解,微软正在为此事提供解决方案。

    • 2
  2. Clayton
    2016-02-09T06:31:54+08:002016-02-09T06:31:54+08:00

    您说您将 DC_NAME 作为强化的 UNC 放入 GPO。知识库中的示例是\\*\Netlogon和\\*\Sysvol。使用 DC 名称可能不是一个好主意,因为这些名称会发生​​变化,并且客户端也可能使用\\DOMAIN_NAME\Sysvol. 如果您仍在 UNCH GPO 设置中使用特定的 DC 名称,则可能是问题所在。

    您的原始帖子从未提到您混合了 2012 年和 2003 年的 DC。听起来你只有 2012 年的 DC。UNCH 从未用于 2003 操作系统。
    阅读知识库https://support.microsoft.com/en-us/kb/3000483

    我们确定,在 Windows Server 2003 SP2 中实现这些更改需要进行如此全面的体系结构更改,这会破坏系统的稳定性并导致应用程序兼容性问题。我们继续建议有安全意识的客户升级到我们最新的操作系统,以跟上安全威胁的步伐,并从强大的现代操作系统保护中受益。

    • 0

相关问题

  • 知道任何适用于 Windows 的快速可编写脚本的 ftp 客户端吗?[关闭]

  • 如果 Windows 服务崩溃,如何自动重新启动它?

  • 无法安排任务(访问被拒绝)

  • 物理机重启时自动重启虚拟机(VMWare)

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve