Toon posts:

[2000] GPO computer Policies worden niet toegepast

Pagina: 1
Acties:
  • 241 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Goedendag allemaal, ik ben sinds vandaag bezig geweest met GPO's en ik heb een probleem waar ik zelf niet meer uit kom. Ik heb al veel op GoT gezocht naar policy problemen, maar niets bleek me te helpen.

Wat is er aan de hand. Naja, ik heb een W2K Server, en een W2K Prof als client. AD aangemaakt, OU's gemaakt. Policies gemaakt. Maar nu past hij alleen de User Policies toe, en niet de Computer Policies.

Om alles wat duidelijker te maken heb ik alles een beetje overzichtelijk hieronder neergezet.




Server: server1.hydropak.nl
Client: pc2.hydropak.nl

De bedoeling is dat gebruikers maar 1 inlogpoging krijgen, en daarna voor een aantal minuten word uitgesloten. Deze functies heb ik wel gevonden, en op 5 minuten gezet ( om te troubleshooten ). Alleen pakt ie em dus niet. Ik heb "secedit /refreshpolicy machine_policy /enforce" geprobeerd. En met GPResult geeft ie aan dat hij vanaf Lokaal alles plukt.




DHCP instellingen.

I:\>ipconfig /all

Windows 2000 IP-configuratie

Hostnaam . . . . . . . . . . . . . . .: pc2
Primair DNS-achtervoegsel . . . . . . : hydropak.nl
Knooppunttype . . . . . . .. . . . : Hybride
IP-routering ingeschakeld . . . . . . : Nee
WINS-proxy ingeschakeld . . . . . . . : Nee
Zoeklijst voor DNS-achtervoegsel. . . : hydropak.nl

Ethernet adapter LAN-verbinding:

Verbindingsspecifiek DNS-achtervoegsel: hydropak.nl
Beschrijving . . . . . . . . . . . . .: Realtek RTL8139(A)-based PCI Fas
t Ethernet Adapter
Fysiek adres . . . . . . . . . . . . : 00-04-61-66-2B-DE
DHCP-ingeschakeld . . . . . . . . . . : Ja
Autoconfiguratie ingeschakeld . . . . : Ja
IP-adres . . . . . . . . . . . . . . .: 192.168.1.202
Subnetmask . . . . . . . . . . . . . .: 255.255.255.0
Standaardgateway . . . . . . . . . . .: 192.168.1.201
DHCP-server . . . . . . . . . . . . . : 192.168.1.201
DNS-servers . . . . . . . . . . . . . : 192.168.1.201
Primaire WINS-server . . . . . . . . .: 192.168.1.201
Lease verkregen . . . . . . . . . .: zondag 26 juni 2005 0:59:37
Lease verlopen . . . . . . . . . . : maandag 4 juli 2005 0:59:37




OU Inkoop
User - userHa1
GPO Inkoop. Hierin staan alle aanpassingen in User Configuration. No Override. Word perfect toegepast.

OU PC's
Computer - PC2
GPO Computer Policy. Hierin staan alle aanpassingen in Computer Configuration. No Override. Word niet toegepast.

Block Policy Inheritance staat aangevinkt




I:\>"I:\Program Files\Resource Kit\gpresult.exe"
Microsoft (R) Windows (R) 2000 Operating System Group Policy Result tool
Copyright (C) Microsoft Corp. 1981-1999


Created on zondag 26 juni 2005 at 1:08:43


Operating System Information:

Operating System Type: Professional
Operating System Version: 5.0.2195.Service Pack 4
Terminal Server Mode: Not supported

###############################################################

User Group Policy results for:

CN=userHa1,OU=Inkoop,DC=hydropak,DC=nl

Domain Name: HYDROPAK
Domain Type: Windows 2000
Site Name: Default-First-Site-Name

Roaming profile: \\192.168.1.201\Profiles
Local profile: I:\Documents and Settings\userHa1

The user is a member of the following security groups:

HYDROPAK\Domain Users
\Iedereen
INGEBOUWD\Administrators
INGEBOUWD\Gebruikers
NT AUTHORITY\INTERACTIEF
NT AUTHORITY\Geverifieerde gebruikers
\LOKAAL


###############################################################

Last time Group Policy was applied: zondag 26 juni 2005 at 1:03:44
Group Policy was applied from: server1.hydropak.nl


===============================================================
The user received "Internet Explorer Branding" settings from these GPOs:

Inkoop


###############################################################

Computer Group Policy results for:

CN=PC2,OU=PC's,DC=hydropak,DC=nl

Domain Name: HYDROPAK
Domain Type: Windows 2000
Site Name: Default-First-Site-Name


The computer is a member of the following security groups:

INGEBOUWD\Administrators
\Iedereen
INGEBOUWD\Gebruikers
NT AUTHORITY\NETWERK
NT AUTHORITY\Geverifieerde gebruikers
HYDROPAK\PC2$
HYDROPAK\Domain Computers

###############################################################

Last time Group Policy was applied: zondag 26 juni 2005 at 0:59:54
Group Policy was applied from: server1.hydropak.nl


===============================================================


The computer received "Registry" settings from these GPOs:

Lokaal groepbeleid


===============================================================
The computer received "Security" settings from these GPOs:

Computer Policy


===============================================================
The computer received "EFS recovery" settings from these GPOs:

Lokaal groepbeleid




Is er hier iemand die mij in de juiste richting kan schoppen?

  • _Rayman_
  • Registratie: November 2001
  • Laatst online: 29-08-2023

_Rayman_

Verwacht het onverwachte.

Heb je misschien in beide policy's hetzelfde de zelfde optie gedefineerd, maar met andere waarden?

  • FireWood
  • Registratie: Augustus 2003
  • Laatst online: 31-03 21:43
Client computer al opnieuw opgestart? Is soms noodzakelijk.

Noobs don't use "F1", Pro's do, but they can't find the information they needed


  • leon1e
  • Registratie: December 2000
  • Laatst online: 23:49
Welke settings probeer je "Computer Based" te defineren? En heb je niet per ongeluk de "Computer Settings" gedisabled in de GPO?

  • downtime
  • Registratie: Januari 2000
  • Niet online

downtime

Everybody lies

Verwijderd schreef op zondag 26 juni 2005 @ 01:34:
De bedoeling is dat gebruikers maar 1 inlogpoging krijgen, en daarna voor een aantal minuten word uitgesloten. Deze functies heb ik wel gevonden, en op 5 minuten gezet ( om te troubleshooten ). Alleen pakt ie em dus niet.
Volgens mij kun je die groep settings alleen maar voor het hele domein instellen en niet alleen voor de machines in een bepaalde OU. Dan worden ze inderdaad niet toegepast.
Ik heb daar ook eens uren mee gestoeid en vond uiteindelijk een Microsoft documentje waarin stond dat die settings gewoon niet werken als je ze aan een OU hangt. Ze moeten op domein niveau ingesteld worden.

Test eens met andere (niet security gerelateerde) settings in je GPO. Werken die wel?

Leesvoer
Active Directory domains use GPOs to store a wide variety of configuration information, including password policy settings. Although Active Directory is a hierarchical directory service that supports multiple levels of organizational units (OUs) and multiple GPOs, password policy settings for the domain must be defined in the root container for the domain.

[ Voor 25% gewijzigd door downtime op 26-06-2005 11:06 ]


Verwijderd

Topicstarter
Ik heb de password lockout aangepast. En verder een aantal kleine dingetjes die er meer voor dienen om te zien of hij hem wel toepast zonder steeds fout proberen in te loggen ( CTRL ALT DEL overslaan bv ).

Ik zal iig die Domain Policy proberen, thanks!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Maak liever een 2e policy aan en hang die onder je Domain naast de default domain policy.
Dan loop je niet het risico dat je je DefDomainPolicy vernaggelt.

En laat alsjeblieft die no override en block inheritance met rust totdat je zeker bent wat die settings voor effect hebben.

[ Voor 14% gewijzigd door alt-92 op 26-06-2005 11:17 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Ok, ik heb een tweede policy onder de Domain Policies gehangen, en nu werkt hij, Perfect!

En No Override betekend toch dat andere GPO's hem niet kunnen overlappen, en Block Policy dat hij alles van een hoger niveu gestopt worden bij deze OU?

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Staat de computer policy wel op de OU waar de computers in zitten? En heb je de password settings wel in de default domain policy veranderd?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Topicstarter
Computer Policy stond idd in een OU. Maar die pakte hij niet, ook niet de opties die niets met wachtwoorden te maken hebben. Als ik ze aanpas in de Domain Policy is het wel goed

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

In feite is met een 2000 Domain alleen de password-gerelateerde setting in je DefDomainPolicy van belang, alle overige domainwide settings pas je het beste toe in een aparte policy naast je DefDomainPolicy.
2003 is iets flexibeler maar dan nog...

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1