Доступ к ресурсам разных доменов

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Новый участник
Сообщения: 32
Зарегистрирован: 06 авг 2007, 15:22
Откуда: Тюмень

Сообщение Rovk » 07 авг 2007, 06:17

Ситуация следующая:
Есть домен А (Win2000) и домен В (Win2003). В домене В есть сайт на IIS с Windows авторизацией. Между доменами двусторонние доверительные отношения. Пользователям домена А дан доступ на папку с сайтом в домене В. Но пользователи не могут зайти, спрашивается пароль и домен и даже после ввода система не пускает.
пробовал даже просто расшаривать папки для пользователей, тоже не пускает Access Denied и все.
В чем может быть проблема?

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 08 авг 2007, 06:54

1. Функциональный уровень леса?
2. Типы трастовых отношений между лесами?
3. Тип аутентификации?
4. Валидность трастов проверялась?
5. Как раздаются права на доступ?
6. Что в secutiry логе (и настроен ли он на регистацию не успешных попыток доступа)?

Новый участник
Сообщения: 32
Зарегистрирован: 06 авг 2007, 15:22
Откуда: Тюмень

Сообщение Rovk » 09 авг 2007, 12:58

1. Windows 2000 mixed и Native
2. Trust Type - External, transitive - No
3. Domain-Wide
4. Сейчас попробовал. Говорит, что не может найти контроллер домена :(
6. На папке в закладке Security.
7. Пусто, не настроен, сейчас сделал.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 09 авг 2007, 13:12

Цитата
1. Windows 2000 mixed и Native
[/quote]

Да, слов нет ..............
Цитата
4. Сейчас попробовал. Говорит, что не может найти контроллер домена
[/quote]

Цитата
6. На папке в закладке Security.
[/quote]

И как это?
Контроллер домена найти не может, а пользователей из другого домена в доменную локальную группу добавляет?
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 09 авг 2007, 13:14

1. Настроить ДНС.
2. Если нет DC с Windows NT, поднять уровень леса до нативного функционала.
3. Настроить трасты и проверить.
4. Добавлять юзеров в локальные доменные или универсальные группы (для Win 2000 не рекомендую).

Новый участник
Сообщения: 32
Зарегистрирован: 06 авг 2007, 15:22
Откуда: Тюмень

Сообщение Rovk » 09 авг 2007, 13:21

Для win2003 - mixed, а для 2000 - native.
Контроллер найти не может, но пользователей добавляет без проблем.
Пользователей 2000 дбавлял только в 2003 - так можно?
Настроить ДНС - что именно, домены видят друг друга, пинги идут, ДНС релоадиться и т.п. как проверить в чем проблема?

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 09 авг 2007, 14:01

Цитата
Для win2003 - mixed
[/quote]

Это еще лучше.
Поднимите до 2000 Native.
Цитата
Контроллер найти не может, но пользователей добавляет без проблем.
[/quote]

Настройки TCP/ip с обоих контроллеров?
Цитата
Пользователей 2000 дбавлял только в 2003 - так можно?
[/quote]

Это зависит от выбранного направления (одно, двусторонний). Направление траста всегда указывает в сторону домена с учетными записями.
Цитата
домены видят друг друга
[/quote]

Что под этим понимается?
Цитата
пинги идут,
[/quote]

Это говорит только о том, что ICMP работает нормально, не более того.
Цитата
ДНС релоадиться
[/quote]

Из одного домена резолвятся имеа другого?
Цитата
как проверить в чем проблема
[/quote]

Проверить валидность трастов, через оснастку ADDT и на DC в локальную доменную группу добавить пользователя из другого домена.
Файловый сервер на котором находится разделяемый ресурс должен иметь доступ к DC того домена, пользователь которого пытается авторизоваться для доступа к этому ресурсу.
Новый участник
Сообщения: 32
Зарегистрирован: 06 авг 2007, 15:22
Откуда: Тюмень

Сообщение Rovk » 09 авг 2007, 14:34

Уровень поднял до Native
Из одного домена резолвятся имеа другого? Да, если приписывать имя домена. В ДНС форвард зона видна и обновляется.
Валидность так пока и не работает :(
иметь доступ к DC того домена - Где этот доступ дать?
Windows IP Configuration Домен 2003
Host Name . . . . . . . . . . . . : bbb
Primary Dns Suffix . . . . . . . : domainb.local
Node Type . . . . . . . . . . . . : Unknown
IP Routing Enabled. . . . . . . . : Yes
WINS Proxy Enabled. . . . . . . . : No
DNS Suffix Search List. . . . . . : domainb.local
Ethernet adapter Local Area Connection:
Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Broadcom NetXtreme Gigabit Ethernet
Physical Address. . . . . . . . . : 00-14-5E-67-50-23
DHCP Enabled. . . . . . . . . . . : No
IP Address. . . . . . . . . . . . : 192.168.1.1
Subnet Mask . . . . . . . . . . . : 255.255.255.0
Default Gateway . . . . . . . . . : 192.168.1.254
DNS Servers . . . . . . . . . . . : 192.168.1.1
Ethernet adapter Local Area Connection 2:
Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Broadcom NetXtreme Gigabit Ethernet #2
Physical Address. . . . . . . . . : 00-14-5E-67-50-22
DHCP Enabled. . . . . . . . . . . : No
IP Address. . . . . . . . . . . . : 192.168.2.13
Subnet Mask . . . . . . . . . . . : 255.255.255.0
Default Gateway . . . . . . . . . :
DNS Servers . . . . . . . . . . . : 127.0.0.1

Windows 2000 IP Configuration Domain A

Host Name . . . . . . . . . . . . : aaa
Primary DNS Suffix . . . . . . . : DomainA.local
Node Type . . . . . . . . . . . . : Broadcast
IP Routing Enabled. . . . . . . . : No
WINS Proxy Enabled. . . . . . . . : No
DNS Suffix Search List. . . . . . : DomainA.local
Domainb.local

Ethernet adapter Local Area Connection:

Connection-specific DNS Suffix . : adbe1.local.
Description . . . . . . . . . . . : Broadcom NetXtreme Gigabit E
Physical Address. . . . . . . . . : 00-09-6B-A5-7F-21
DHCP Enabled. . . . . . . . . . . : No
IP Address. . . . . . . . . . . . : 192.168.4.1
Subnet Mask . . . . . . . . . . . : 255.255.255.0
Default Gateway . . . . . . . . . : 192.168.4.254
DNS Servers . . . . . . . . . . . : 127.0.0.1
83.136.112.246

PPP adapter Virtual Private Connection:

Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : WAN (PPP/SLIP) Interface
Physical Address. . . . . . . . . : 00-53-45-00-00-00
DHCP Enabled. . . . . . . . . . . : No
IP Address. . . . . . . . . . . . : 192.168.0.222
Subnet Mask . . . . . . . . . . . : 255.255.255.255
Default Gateway . . . . . . . . . : 192.168.0.222
DNS Servers . . . . . . . . . . . : 127.0.0.1
NetBIOS over Tcpip. . . . . . . . : Disabled

Новый участник
Сообщения: 32
Зарегистрирован: 06 авг 2007, 15:22
Откуда: Тюмень

Сообщение Rovk » 09 авг 2007, 15:13

Дополнительно:
Есть еще Домен С (win2000) он доверяет домену А и двустороннее доверие с В. Дак вот между А и С валидация проходит, а с В также не может.
Ресурсы домена А и С между собой видят, а домена В - нет. Домен В также не видит ресурсы А и С.

Новый участник
Сообщения: 32
Зарегистрирован: 06 авг 2007, 15:22
Откуда: Тюмень

Сообщение Rovk » 10 авг 2007, 06:34

Удалил импорт LMHOST на всех контроллерах - трасты заработали, но доступа так и нет

След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 8