[2000 server & XP] GPO werkt niet op VPN client

Pagina: 1
Acties:
  • 187 views sinds 30-01-2008
  • Reageer

  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ik heb in het Default Domain Policy een simpele user aanpassing gemaakt, namelijk het uitgeschakelen van de RUN optie in het start menu.

Als ik als admin inlog op de server via TS dan werkt de policy wel, maar op de VPN client die bij mij thuis staat werkt het niet.

Ik ben heel wat topics langs gelopen en ze doorzocht, maar geen van alleen heeft mijn probleem op kunnen lossen.


De router (Linksys WRT54G) deelt de IP adressen uit adv DHCP

SERVER:

naam: gmc.concept.utwente.nl
IP: 10.0.0.1 (vast) voor het netwerk, 10.0.0.200 als VPN server
functies: DC, fileserver
beschikt over 1 netwerkkaart


VPN CLIENT:

naam: john.concept.utwente.nl
IP: 10.0.0.155 lokaal en 10.0.0.201 als VPN client

gpresult op computer john (user secretaris)
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
C:\Documents and Settings\secretaris>Microsoft (R) Windows (R) 2000 Operating Sy
stem Group Policy Result tool
Copyright (C) Microsoft Corp. 1981-1999


Created on donderdag 29 december 2005 at 22:48:51


Operating System Information:

Operating System Type:          Professional
Operating System Version:       5.1.2600
Terminal Server Mode:           Not supported

###############################################################

  User Group Policy results for:

  CN=Secretaris S.V. ConcepT,CN=Users,DC=concept,DC=utwente,DC=nl

  Domain Name:          CONCEPT
  Domain Type:          Windows 2000
  Site Name:            Default-First-Site-Name

  Roaming profile:      \\gmc\profile\secretaris
  Local profile:        C:\Documents and Settings\secretaris

  The user is a member of the following security groups:



###############################################################

Last time Group Policy was applied: donderdag 29 december 2005 at 21:45:11



###############################################################

  Computer Group Policy results for:

  CN=JOHN,CN=Computers,DC=concept,DC=utwente,DC=nl

  Domain Name:          CONCEPT
  Domain Type:          Windows 2000
  Site Name:            Default-First-Site-Name


  The computer is a member of the following security groups:

        INGEBOUWD\Administrators
        \Iedereen
        NT AUTHORITY\Geverifieerde gebruikers

###############################################################

Last time Group Policy was applied: donderdag 29 december 2005 at 21:45:11
Group Policy was applied from: gmc.concept.utwente.nl


===============================================================
The computer received "Scripts" settings from these GPOs:

        Lokaal groepsbeleid


ipconfig /all op computer john
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
C:\Documents and Settings\secretaris>ipconfig /all

Windows IP-configuratie

        Host-naam  . . . . . . . . . . . .: john
        Primair DNS-achtervoegsel. . . . .: concept.utwente.nl
        Knooppunttype: . . . . . . . . . .: onbekend
        IP-routering ingeschakeld. . . . .: nee
        WINS-proxy ingeschakeld . . . . . : ja
        DNS-achtervoegselzoeklijst. . . . : concept.utwente.nl

Ethernet-adapter LAN-verbinding:

        Verbindingsspec. DNS-achtervoegsel: lan
        Beschrijving . . . . . . . . . . .:
          3Com 3C900TPO-based Ethernet Adapter (Generic)
        Fysiek adres. . . . . . . . . . . : 00-60-08-60-DA-22
        DHCP ingeshakeld. . . . . . . . . : ja
        Autom. configuratie ingeschakeld. : ja
        IP-adres. . . . . . . . . . . . . : 10.0.0.155
        Subnetmasker. . . . . . . . . . . : 255.255.255.0
        Standaardgateway. . . . . . . . . : 10.0.0.138
        DHCP-server . . . . . . . . . . . : 10.0.0.138
        DNS-servers . . . . . . . . . . . : 194.134.5.5
                                            194.134.0.97
        Lease verkregen . . . . . . . . . : donderdag 29 december 2005 19:33:14
        Lease verlopen . . . . . . . . .  : donderdag 29 december 2005 21:33:14

PPP-adapter ConcepT:

        Verbindingsspec. DNS-achtervoegsel: concept.utwente.nl
        Beschrijving . . . . . . . . . . .:
          WAN (PPP/SLIP) Interface
        Fysiek adres. . . . . . . . . . . : 00-53-45-00-00-00
        DHCP ingeschakeld:. . . . . . . . : nee
        IP-adres. . . . . . . . . . . . . : 10.0.0.201
        Subnetmasker. . . . . . . . . . . : 255.255.255.255
        Standaardgateway. . . . . . . . . : 10.0.0.201
                                            10.0.0.250
        DNS-servers . . . . . . . . . . . : 10.0.0.200
                                            10.0.0.2
                                            10.0.0.1
                                            10.0.0.1
        Primaire WINS-server. . . . . . . : 10.0.0.1


ipconfig /all op gmc:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
C:\Documents and Settings\b0fh>ipconfig /all

Windows 2000 IP Configuration

        Host Name . . . . . . . . . . . . : gmc
        Primary DNS Suffix  . . . . . . . : concept.utwente.nl
        Node Type . . . . . . . . . . . . : Broadcast
        IP Routing Enabled. . . . . . . . : Yes
        WINS Proxy Enabled. . . . . . . . : No
        DNS Suffix Search List. . . . . . : concept.utwente.nl
                                            utwente.nl

Ethernet adapter Local Area Connection:

        Connection-specific DNS Suffix  . : concept.utwente.nl
        Description . . . . . . . . . . . : Intel 21143 Based PCI Fast Ethernet
Adapter
        Physical Address. . . . . . . . . : 00-80-48-CD-B8-C7
        DHCP Enabled. . . . . . . . . . . : No
        IP Address. . . . . . . . . . . . : 10.0.0.1
        Subnet Mask . . . . . . . . . . . : 255.255.255.0
        Default Gateway . . . . . . . . . : 10.0.0.250
        DNS Servers . . . . . . . . . . . : 10.0.0.1

PPP adapter RAS Server (Dial In) Interface:

        Connection-specific DNS Suffix  . :
        Description . . . . . . . . . . . : WAN (PPP/SLIP) Interface
        Physical Address. . . . . . . . . : 00-53-45-00-00-00
        DHCP Enabled. . . . . . . . . . . : No
        IP Address. . . . . . . . . . . . : 10.0.0.200
        Subnet Mask . . . . . . . . . . . : 255.255.255.255
        Default Gateway . . . . . . . . . :
        DNS Servers . . . . . . . . . . . : 127.0.0.1
Op de een of andere manier krijgt de computer john.concept.utwente.nl dus geen policies van gmc.concept.utwente.nl

Heeft iemand enig idee waar dit aan ligt? Of andere tips?

[ Voor 10% gewijzigd door bartbh op 29-12-2005 22:50 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Staan je DNS servers wel juist? Ik zie op die PPP interface allerlei DNS servers die niet in je 10.x.x.x subnet vallen - en dat lijkt me niet handig :)

  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ik heb verschillende dingen aangepast aan de DNS etc (zie startpost voor de nieuwe waarden)

Maar nu is het probleem nog niet opgelost.

Als ik met de user b0fh (admin) inlog op:

john.concept.utwente.nl (VPN) -> wel user settings, geen computer settings
gmc.concept.utwente.nl (via TS) -> wel user settings, wel computer settings

Als ik met user secretaris inlog op:

john.concept.utwente.nl (VPN) -> geen user settings, geen computer settings
gmc.concept.utwente.nl (via TS) -> wel user settings, wel computer settings

Dus nu snap ik er helemaal niks meer van :'(

  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 18-02 14:25
Ik gok dat die computer settings in een andere gpo worden uitgedeeld ? GPupdate /force uitgevoerd ?
Kun je aangeven wat je OU structuur is en waar de user bofh en secretaris zich bevinden ? Kun je dit ook aangeven voor de 2 computer accounts waar je het over hebt ?

Iets duidelijker mag je wel zijn wat mij betreft, je uitdraai van je gpresult klopt niet met je laatste post.

En dan les 1 omtrend GPO's : De default domain policy is handig voor het aanpassen van je wachtwoord policies, verder helemaal NIET gebruiken voor andere settings.

[ Voor 20% gewijzigd door Taigu op 29-12-2005 21:10 ]

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Waarom geef je nog steeds niet de DNS servers van je AD DC op?

Hoe verwacht je dat die client ooit een DC gaat vinden via SRV records om die machine policies op te halen?

[ Voor 48% gewijzigd door alt-92 op 29-12-2005 21:15 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • shaowoo
  • Registratie: Mei 2005
  • Laatst online: 18-02 19:00
ook gedacht aan slow netwerk? Dit is instelbaar via een AD policy, je kan dan nml aangeven wanneer er sprake is van "slow netwerk". In dat geval worden de policies niet toegepast.

suc6

IT Freelancer since 2005, and still loving it.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
@buddhole;
gpresult bijgewerkt

Op dit moment is er alleen de 'Default Domain Policy' ingesteld om wat te gaan testen.

De structuur is nu nog standaard, dus geen aparte OU etc.

Dus:

concept.utwente.nl
Builtin
Computers (john)
Domain Controllers (gmc)
ForeignSecurityPrincipals
Users (b0fh en secretaris)

@BackSlash32;
De DNS server staan nu toch goed:

PPP-adapter ConcepT:

Verbindingsspec. DNS-achtervoegsel: concept.utwente.nl
Beschrijving . . . . . . . . . . .:
WAN (PPP/SLIP) Interface
Fysiek adres. . . . . . . . . . . : 00-53-45-00-00-00
DHCP ingeschakeld:. . . . . . . . : nee
IP-adres. . . . . . . . . . . . . : 10.0.0.201
Subnetmasker. . . . . . . . . . . : 255.255.255.255
Standaardgateway. . . . . . . . . : 10.0.0.201
10.0.0.250
DNS-servers . . . . . . . . . . . : 10.0.0.200 (= GMC als VPN server voor VPN client)
10.0.0.2
10.0.0.1
10.0.0.1
Primaire WINS-server. . . . . . . : 10.0.0.1


En de user b0fh op john.concept.utwente.nl kan de DC wel vinden, dus als ik het goed heb ligt het daar niet aan.

  • bartbh
  • Registratie: Maart 2004
  • Niet online
@shaowoo;
Ik weet niet of dat veel uit maakt, omdat de gebruikerspolicy van b0fh wel toegepast wordt (op dezelfde pc met VPN verbinding)

Maar om dat uit te sluiten kan ik dat beter wel ff instellen.

edit:
Group Policy slow link detection -> 0 kbps

Geen resultaat :|

[ Voor 31% gewijzigd door bartbh op 30-12-2005 00:03 ]


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ik gebruikte altijd het gpresult tooltje dat te downloaden was op de site van MS, maar XP heeft blijkbaar ook een eigen gpresult en die geeft aan dat ik op een langzame verbinding zit. (min 500 kbps) terwijl ik bij de Default Domain Policy heb aangegeven dat de drempe 0 kbps is.

Dit vind ik raar, want ik heb het gpresult tooltje gedraaid met user b0fh en ondanks dat deze op een langzame verbinding zit wordt hierop wel het user gedeelte v/d GPO toegepast.

[ Voor 3% gewijzigd door bartbh op 30-12-2005 00:28 ]


  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 18-02 14:25
Ik het even niet natesten, maar je gpresult voor secretaris geeft geen security groeps aan, klopt dit ?

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
@buddhole;

Op de john.concept.utwente.nl geeft gpresult aan dat de user 'secretaris' idd in geen enkele security group zit, maar als ik als 'secretaris' via TS inlog op gmc.concept.utwente.nl dan wel:
code:
1
2
3
4
5
6
7
8
9
10
The user is a member of the following security groups:

        CONCEPT\usergroup ConcepT
        \Everyone
        BUILTIN\Administrators
        BUILTIN\Users
        NT AUTHORITY\INTERACTIVE
        NT AUTHORITY\Authenticated Users
        \LOCAL
        CONCEPT\Domain Users


Maar een ander vraagje, cached de computer zelf de policy ook?

Want ik heb nu een beetje een raar probleem, na nog wat dingen aangepast te hebben en gecontroleerd blijkt dat op de een of andere manier de policy op john.concept.utwente.nl niet wordt bijgewerkt:edit:
Ja dus. Na het verwijderen van het profiel b0fh (waar de policy wel werkte) en het opnieuw aanmelden met deze account werkt hier de policy dus ook niet meer.

[ Voor 8% gewijzigd door bartbh op 30-12-2005 12:37 ]


  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 18-02 14:25
gpupdate /force al uitgevoerd ? Geeft deze nog meldingen ?

Funtioneert dns goed via 192.168.0.200 ? Probeer eens nslookup te starten op de client en wat namen te resolven.

Group Policies worden inderdaad gecached, de verbinding met de dc hoeft niet altijd beschikbaar te zijn bij bijvoorbeeld opstarten. Nogmaals het advies om een simpele OU structuur op te zetten en daar GPO's aan te koppelen. De Default Domain Policy is ook op je DC's/Server van toepassing en dat wil je niet.

Kijk anders eens hier voor algemene troubleshoot info. Met behulp van group policy verbose logging kun je meer te weten komen.

[ Voor 35% gewijzigd door Taigu op 30-12-2005 13:09 ]

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Het resolven via nslookup gaat goed, ik krijg netjes antwoord van gmc.concept.utwente.nl.
Dus de DNS werkt (naar mijn idee) ook wel.

Het commando 'gpupdate /force' geeft geen foutmeldingen, maar nu ik de cache gegevens van de user b0fh heb verwijderd krijg ik bij standaard XP gpresult dit:

Info: Gebruikers 'CONCEPT\b0fh' heeft geen RVB-gegevens.
Ik zal hier zo eens wat over de fout opzoeken.
Kan dit liggen aan het feit dat de user b0fh geen roaming profile heeft?
De user 'secretaris' heeft wel een roaming profile maar daar werken de policies ook niet op.

En over het aanraden om een simpele OU structuur te maken, dat zal ik zo doen. Maar dat zou in principe het probleem niet oplossen? Als ik me niet vergis iig.

[ Voor 15% gewijzigd door bartbh op 30-12-2005 13:27 ]


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ik heb via het register verbose logging in geschakeld en krijg deze uitdraai:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
USERENV(57c.3b8) 14:30:38:836 LibMain: Process Name:  C:\WINDOWS\system32\gpupdate.exe
USERENV(57c.c8) 14:30:38:876 RefreshPolicyEx: Entering with force refresh 1
USERENV(57c.c8) 14:30:38:876 RefreshPolicyEx: Leaving.
USERENV(57c.5c0) 14:30:38:876 RefreshPolicyEx: Entering with force refresh 0
USERENV(57c.5c0) 14:30:38:876 RefreshPolicyEx: Leaving.
USERENV(204.d8) 14:30:38:876 ProcessGPOs:
USERENV(204.d8) 14:30:38:876 ProcessGPOs:
USERENV(204.598) 14:30:38:876 ProcessGPOs:
USERENV(204.598) 14:30:38:886 ProcessGPOs:
USERENV(204.598) 14:30:38:886 ProcessGPOs:  Starting computer Group Policy (Background) processing...
USERENV(204.d8) 14:30:38:876 ProcessGPOs: Starting user Group Policy (Background) processing...
USERENV(204.d8) 14:30:38:886 ProcessGPOs:
USERENV(204.d8) 14:30:38:886 ProcessGPOs:
USERENV(204.d8) 14:30:38:886 EnterCriticalPolicySection: User critical section has been claimed.  Handle = 0x6e8
USERENV(204.598) 14:30:38:886 ProcessGPOs:
USERENV(204.598) 14:30:38:886 ProcessGPOs:
USERENV(204.598) 14:30:38:886 EnterCriticalPolicySection: Machine critical section has been claimed.  Handle = 0x7bc
USERENV(204.d8) 14:30:38:886 ProcessGPOs:  Machine role is 2.
USERENV(204.d8) 14:30:38:896 PingComputer: Adapter speed 10000000 bps
USERENV(204.598) 14:30:38:886 ProcessGPOs:  Machine role is 2.
USERENV(204.d8) 14:30:38:916 PingComputer:  First time:  17
USERENV(204.d8) 14:30:38:976 PingComputer:  Second time:  62
USERENV(204.d8) 14:30:38:996 PingComputer:  First time:  16
USERENV(204.d8) 14:30:39:056 PingComputer:  Second time:  61
USERENV(204.d8) 14:30:39:076 PingComputer:  First time:  16
USERENV(204.d8) 14:30:39:136 PingComputer:  Second time:  62
USERENV(204.d8) 14:30:39:136 PingComputer:  Transfer rate:  711 Kbps  Loop count:  3
USERENV(204.d8) 14:30:39:146 ProcessGPOs:  User name is:  CN=b0fh,CN=Users,DC=concept,DC=utwente,DC=nl, Domain name is:  CONCEPT
USERENV(204.d8) 14:30:39:146 ProcessGPOs: Domain controller is:  \\gmc.concept.utwente.nl  Domain DN is concept.utwente.nl
USERENV(204.598) 14:30:39:136 PingComputer: Adapter speed 10000000 bps
USERENV(204.d8) 14:30:39:146 ReadGPExtensions: Rsop entry point not found for dskquota.dll.
USERENV(204.d8) 14:30:39:146 ReadGPExtensions: Rsop entry point not found for gptext.dll.
USERENV(204.d8) 14:30:39:146 ReadGPExtensions: Rsop entry point not found for scecli.dll.
USERENV(204.d8) 14:30:39:146 ReadGPExtensions: Rsop entry point not found for gptext.dll.
USERENV(204.d8) 14:30:39:146 ReadExtStatus: Reading Previous Status for extension {35378EAC-683F-11D2-A89A-00C04FBBCFA2}
USERENV(204.d8) 14:30:39:146 ReadExtStatus: Reading Previous Status for extension {25537BA6-77A8-11D2-9B6C-0000F8080861}
USERENV(204.d8) 14:30:39:146 ReadExtStatus: Reading Previous Status for extension {3610eda5-77ef-11d2-8dc5-00c04fa31a66}
USERENV(204.d8) 14:30:39:146 ReadExtStatus: Reading Previous Status for extension {426031c0-0b47-4852-b0ca-ac3d37bfcb39}
USERENV(204.d8) 14:30:39:156 ReadExtStatus: Reading Previous Status for extension {42B5FAAE-6536-11d2-AE5A-0000F87571E3}
USERENV(204.d8) 14:30:39:156 ReadExtStatus: Reading Previous Status for extension {827D319E-6EAC-11D2-A4EA-00C04F79F83A}
USERENV(204.d8) 14:30:39:156 ReadExtStatus: Reading Previous Status for extension {A2E30F80-D7DE-11d2-BBDE-00C04F86AE3B}
USERENV(204.d8) 14:30:39:156 ReadExtStatus: Reading Previous Status for extension {B1BE8D72-6EAC-11D2-A4EA-00C04F79F83A}
USERENV(204.d8) 14:30:39:156 ReadExtStatus: Reading Previous Status for extension {c6dc5466-785a-11d2-84d0-00c04fb169f7}
USERENV(204.d8) 14:30:39:156 ReadExtStatus: Reading Previous Status for extension {e437bc1c-aa7d-11d2-a382-00c04f991e27}
USERENV(204.d8) 14:30:39:156 ProcessGPOs: Calling GetGPOInfo for normal policy mode
USERENV(204.d8) 14:30:39:156 GetGPOInfo:  ********************************
USERENV(204.d8) 14:30:39:156 GetGPOInfo:  Entering...
USERENV(204.d8) 14:30:39:156 GetGPOInfo:  Server connection established.
USERENV(204.598) 14:30:39:156 PingComputer:  First time:  16
USERENV(204.598) 14:30:39:226 PingComputer:  Second time:  61
USERENV(204.598) 14:30:39:246 PingComputer:  First time:  17
USERENV(204.d8) 14:30:39:276 GetGPOInfo:  Bound successfully.
USERENV(204.598) 14:30:39:317 PingComputer:  Second time:  70
USERENV(204.d8) 14:30:39:317 SearchDSObject:  Searching <DC=concept,DC=utwente,DC=nl>
USERENV(204.d8) 14:30:39:317 SearchDSObject:  Found GPO(s):  <[LDAP://CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=concept,DC=utwente,DC=nl;0]>
USERENV(204.d8) 14:30:39:317 ProcessGPO:  ==============================
USERENV(204.d8) 14:30:39:317 ProcessGPO:  Deferring search for <LDAP://CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=concept,DC=utwente,DC=nl>
USERENV(204.598) 14:30:39:337 PingComputer:  First time:  16
USERENV(204.598) 14:30:39:397 PingComputer:  Second time:  61
USERENV(204.598) 14:30:39:397 PingComputer:  Transfer rate:  680 Kbps  Loop count:  3
USERENV(204.d8) 14:30:43:332 SearchDSObject:  Searching <CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=concept,DC=utwente,DC=nl>
USERENV(204.d8) 14:30:43:352 SearchDSObject:  No GPO(s) for this object.
USERENV(204.d8) 14:30:43:382 ProcessGPO:  ==============================
USERENV(204.d8) 14:30:47:318 ProcessGPO:  Searching <CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=concept,DC=utwente,DC=nl>
USERENV(204.d8) 14:30:47:318 ProcessGPO:  User has access to this GPO.
USERENV(204.d8) 14:30:47:318 ProcessGPO:  GPO passes the filter check.
USERENV(204.598) 14:30:47:378 ProcessGPOs: network name is concept.utwente.nl
USERENV(204.598) 14:30:47:378 ProcessGPOs:  User name is:  CN=JOHN,CN=Computers,DC=concept,DC=utwente,DC=nl, Domain name is:  CONCEPT
USERENV(204.598) 14:30:47:378 ProcessGPOs: Domain controller is:  \\gmc.concept.utwente.nl  Domain DN is concept.utwente.nl
USERENV(204.d8) 14:30:47:318 ProcessGPO:  Found functionality version of:  2
USERENV(204.d8) 14:30:47:378 ProcessGPO:  Found file system path of:  <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}>
USERENV(204.598) 14:30:47:378 ReadGPExtensions: Rsop entry point not found for dskquota.dll.
USERENV(204.598) 14:30:47:388 ReadGPExtensions: Rsop entry point not found for gptext.dll.
USERENV(204.598) 14:30:47:388 ReadGPExtensions: Rsop entry point not found for scecli.dll.
USERENV(204.598) 14:30:47:388 ReadGPExtensions: Rsop entry point not found for gptext.dll.
USERENV(204.598) 14:30:47:388 ReadExtStatus: Reading Previous Status for extension {35378EAC-683F-11D2-A89A-00C04FBBCFA2}
USERENV(204.598) 14:30:47:388 ReadExtStatus: Reading Previous Status for extension {25537BA6-77A8-11D2-9B6C-0000F8080861}
USERENV(204.598) 14:30:47:398 ReadExtStatus: Reading Previous Status for extension {3610eda5-77ef-11d2-8dc5-00c04fa31a66}
USERENV(204.598) 14:30:47:398 ReadExtStatus: Reading Previous Status for extension {426031c0-0b47-4852-b0ca-ac3d37bfcb39}
USERENV(204.598) 14:30:47:398 ReadExtStatus: Reading Previous Status for extension {42B5FAAE-6536-11d2-AE5A-0000F87571E3}
USERENV(204.598) 14:30:47:398 ReadStatus: Read Extension's Previous status successfully.
USERENV(204.598) 14:30:47:398 ReadExtStatus: Reading Previous Status for extension {827D319E-6EAC-11D2-A4EA-00C04F79F83A}
USERENV(204.598) 14:30:47:398 ReadExtStatus: Reading Previous Status for extension {A2E30F80-D7DE-11d2-BBDE-00C04F86AE3B}
USERENV(204.598) 14:30:47:398 ReadExtStatus: Reading Previous Status for extension {B1BE8D72-6EAC-11D2-A4EA-00C04F79F83A}
USERENV(204.598) 14:30:47:398 ReadExtStatus: Reading Previous Status for extension {c6dc5466-785a-11d2-84d0-00c04fb169f7}
USERENV(204.598) 14:30:47:398 ReadExtStatus: Reading Previous Status for extension {e437bc1c-aa7d-11d2-a382-00c04f991e27}
USERENV(204.598) 14:30:47:398 ProcessGPOs: Calling GetGPOInfo for normal policy mode
USERENV(204.598) 14:30:47:398 GetGPOInfo:  ********************************
USERENV(204.598) 14:30:47:398 GetGPOInfo:  Entering...
USERENV(204.d8) 14:30:47:538 ProcessGPO:  Couldn't find the group policy template file <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\gpt.ini>, error = 0x35.
USERENV(204.d8) 14:30:47:538 ProcessGPO:  ==============================
USERENV(204.d8) 14:30:47:538 EvalList:  ProcessGPO failed
USERENV(204.d8) 14:30:47:538 GetGPOInfo:  EvaluateDeferredGPOs failed. Exiting
USERENV(204.d8) 14:30:47:548 GetGPOInfo:  Leaving with 0
USERENV(204.d8) 14:30:47:548 GetGPOInfo:  ********************************
USERENV(204.d8) 14:30:47:548 ProcessGPOs: GetGPOInfo failed.
USERENV(204.d8) 14:30:47:548 ProcessGPOs: No WMI logging done in this policy cycle.
USERENV(204.d8) 14:30:47:548 ProcessGPOs: Processing failed with error 53.
USERENV(204.d8) 14:30:47:939 LeaveCriticalPolicySection: Critical section 0x6e8 has been released.
USERENV(204.d8) 14:30:47:939 ProcessGPOs: User Group Policy has been applied.
USERENV(204.d8) 14:30:47:939 ProcessGPOs: Leaving with 0.
USERENV(204.d8) 14:30:47:939 GPOThread:  Next refresh will happen in 98 minutes
USERENV(204.598) 14:30:48:550 GetGPOInfo:  Server connection established.
USERENV(204.598) 14:30:48:620 GetGPOInfo:  Bound successfully.
USERENV(204.598) 14:30:48:640 SearchDSObject:  Searching <DC=concept,DC=utwente,DC=nl>
USERENV(204.598) 14:30:48:640 SearchDSObject:  Found GPO(s):  <[LDAP://CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=concept,DC=utwente,DC=nl;0]>
USERENV(204.598) 14:30:48:640 ProcessGPO:  ==============================
USERENV(204.598) 14:30:48:640 ProcessGPO:  Deferring search for <LDAP://CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=concept,DC=utwente,DC=nl>
USERENV(204.598) 14:30:48:740 SearchDSObject:  Searching <CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=concept,DC=utwente,DC=nl>
USERENV(204.598) 14:30:49:211 SearchDSObject:  No GPO(s) for this object.
USERENV(204.598) 14:30:49:241 ProcessGPO:  ==============================
USERENV(204.598) 14:30:49:241 ProcessGPO:  Searching <CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=concept,DC=utwente,DC=nl>
USERENV(204.598) 14:30:49:241 ProcessGPO:  Machine has access to this GPO.
USERENV(204.598) 14:30:49:241 ProcessGPO:  GPO passes the filter check.
USERENV(204.598) 14:30:49:241 ProcessGPO:  Found functionality version of:  2
USERENV(204.598) 14:30:49:241 ProcessGPO:  Found file system path of:  <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}>
USERENV(204.598) 14:30:49:261 ProcessGPO:  Couldn't find the group policy template file <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\gpt.ini>, error = 0x35.
USERENV(204.598) 14:30:49:271 ProcessGPO:  ==============================
USERENV(204.598) 14:30:49:271 EvalList:  ProcessGPO failed
USERENV(204.598) 14:30:49:271 GetGPOInfo:  EvaluateDeferredGPOs failed. Exiting
USERENV(204.598) 14:30:49:271 GetGPOInfo:  Leaving with 0
USERENV(204.598) 14:30:49:271 GetGPOInfo:  ********************************
USERENV(204.598) 14:30:49:271 ProcessGPOs: GetGPOInfo failed.
USERENV(204.598) 14:30:49:271 ProcessGPOs: No WMI logging done in this policy cycle.
USERENV(204.598) 14:30:49:271 ProcessGPOs: Processing failed with error 53.
USERENV(204.598) 14:30:49:281 LeaveCriticalPolicySection: Critical section 0x7bc has been released.
USERENV(204.598) 14:30:49:281 ProcessGPOs: Computer Group Policy has been applied.
USERENV(204.598) 14:30:49:281 ProcessGPOs: Leaving with 0.
USERENV(204.598) 14:30:49:281 EnterCriticalPolicySection: Machine critical section has been claimed.  Handle = 0x7bc
USERENV(204.598) 14:30:50:192 LeaveCriticalPolicySection: Critical section 0x7bc has been released.
USERENV(204.598) 14:30:50:192 GPOThread:  Next refresh will happen in 101 minutes


Aan regel 48 en 69 te zien lijkt het mij dat hij wel verbinding kan maken met de server en dat gmc.concept.utwente.nl de DC is.
En volgens regel 55 vind hij toch op de een of andere manier een GPO, maar volgens regel 62 weer niet.
En volgens regel 65 en 113 het is geen rechten probleem, de user en computer hebben toegang.

Maar dat is alles wat ik eruit kan halen, misschien dat iemand hier nog meer in ziet?

  • shaowoo
  • Registratie: Mei 2005
  • Laatst online: 18-02 19:00
heb je meerdere DC's? Het kan zijn dat de policy aanpassing niet gerepliceerd is naar de andere dc's?

Je kan inprincipe kijken of de policy (regel 116-117)
/copy
USERENV(204.598) 14:30:49:241 ProcessGPO: Found file system path of: <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}>
USERENV(204.598) 14:30:49:261 ProcessGPO: Couldn't find the group policy template file <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\gpt.ini>, error = 0x35.
/paste

aanwezig is.

Ik zie op regel 98: error 53.
Klinkt in de oren als access denied...

Hoe log je remote in?? of je in met cached credentials en dan vpn opzetten of log je in via jouw VPN connectie.

[ Voor 17% gewijzigd door shaowoo op 30-12-2005 15:08 ]

IT Freelancer since 2005, and still loving it.


  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 18-02 14:25
Niet alleen kijken of hij aanwezig is, maar ook kijken of je de gpt.ini kan lezen. Verder nog een linkje gevonden met hetzelfde probleem. Alleen de voorgestelde oplossing ben ik niet echt voorstander van. Mocht dit je probleem wel oplossen, laat het dan weten, want dan moet je DNS gefixt worden.

edit: error 53 = path not found

[ Voor 5% gewijzigd door Taigu op 30-12-2005 15:13 ]

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Inloggen gaat eerst VPN opzetten (gebeurt automatisch) en daarna pas inloggen.
Als de VPN verbinding niet werkt dan kan ik ook niet inloggen, dus geen cached credentials.

En hoe kan ik zien of de policy aanwezig is? Via gpresult bedoel je?

  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 18-02 14:25
Simpel start -> uitvoeren -> \\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}

Dit proberen op je server en op je vpn client.

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ik heb nu het volgende geprobeerd
  1. eerst via localadmin alle profiles etc verwijden
  2. restart pc
  3. inloggen met b0fh -> policy werkt niet
stap 1 en 2 nog een keer maar dan
  1. inloggen met secretaris -> policy werkt
  2. uitloggen in dan inloggen met b0fh -> policy werkt ook voor b0fh
Dus als de computer geforceerd wordt om de profiles op te halen dan neemt hij de policies wel mee.
Maar als ik onder b0fh of secretaris 'gpupdate /force' run dan worden de policies niet bijgewerkt.

Nog ff voor de duidelijkheid: de user b0fh heeft geen roaming profile, dus dat verklaart gedeeltelijk waarom ik me eerst moet aanmelden met secretaris voordat de policy werkt.

  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 18-02 14:25
Kerel, je post netjes logs. Er staan een aantal duidelijke foutmeldingen in die logs die geen enkele betrekking hebben op je profielen. Policies en profielen hebben enigzins verband met elkaar, maar de link die jij legt klopt niet. Of je nu een roaming of niet roaming profiel hebt, de Policies dienen gewoon toegepast te worden. Waarschijnlijk omdat je de pc zo vaak reboot is het vast een keer gelukt om de policies wel een keer op te halen. Wijzig wat in de policies en je zal zien dat het dan weer (even) niet werkt.

De meldingen duiden erop dat de policy (wat uiteindelijk gewoon een bestand is) niet gevonden. Op de manier hoe je nu bezig bent kom je nooit tot een oplossing.

[ Voor 62% gewijzigd door Taigu op 30-12-2005 17:38 ]

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ik heb het userenv log leeg gemaakt en als user secretaris 'gpupdate /force' gerunt.

De instellingen van de GPO worden nu wel doorgevoerd maar toch krijg ik deze foutmelding in het logfile:
code:
1
2
3
4
USERENV(204.5ac) 17:44:50:190 ProcessGPO:  Couldn't find the group policy template file <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\gpt.ini>, error = 0x5.
USERENV(204.5ac) 17:44:50:200 EvalList:  ProcessGPO failed
USERENV(204.5ac) 17:44:50:200 GetGPOInfo:  EvaluateDeferredGPOs failed. Exiting
USERENV(204.5ac) 17:44:50:200 ProcessGPOs: GetGPOInfo failed.
Hij geeft dus aan dat hij het template file niet kan vinden.

Maar zowel op gmc als op john kan ik het gewoon openen (dus start>run>\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9})

Maar wat ik nu wel heel gek vind, is dat 'gpupdate /force' nu wel in 1x de wijzingen doorvoert op john, dit commando heeft nog niet gewerkt op deze computer.

edit:
Nu snap ik het helemaal niet meer, ik ben ff wat gegeten, verder niks veranderd aan instellingen etc.
De user secretaris is gewoon ingelogd gebleven maar nu doet 'gpupdate /force' niet meer z'n werk.
Zoals anders, geen foutmeldingen maar ook geen resultaat.

[ Voor 14% gewijzigd door bartbh op 30-12-2005 18:32 ]


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ga ik weer:

Ik heb dus weer ff netjes het log bestand leeggemaakt en de met de nog steeds ingelogde user secretaris 'gpupdate /force' uitgevoerd.

Nu krijg ik de meldingen dat hij er 2 niet kan vinden:
code:
1
2
3
4
5
6
7
8
USERENV(204.388) 18:34:36:916 ProcessGPO:  Couldn't find the group policy template file <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\gpt.ini>, error = 0x35.
USERENV(204.388) 18:34:36:936 EvalList:  ProcessGPO failed
USERENV(204.388) 18:34:36:936 GetGPOInfo:  EvaluateDeferredGPOs failed. Exiting
USERENV(204.388) 18:34:36:936 ProcessGPOs: GetGPOInfo failed.
USERENV(204.5ac) 18:34:37:166 ProcessGPO:  Couldn't find the group policy template file <\\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\gpt.ini>, error = 0x35.
USERENV(204.5ac) 18:34:37:166 EvalList:  ProcessGPO failed
USERENV(204.5ac) 18:34:37:166 GetGPOInfo:  EvaluateDeferredGPOs failed. Exiting
USERENV(204.5ac) 18:34:37:176 ProcessGPOs: GetGPOInfo failed.
En ik heb beide paden in gevoerd in beide computers in nu kan hij ze inderdaad niet vinden (niet op gmc en niet op john)

Ik begin er steeds minder van te snappen 8)7

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Doe eens een 'ipconfig /all', schrijf al (!) je IP addressen van je DNS servers eens op, start vervolgens een nslookup op, en type:

code:
1
2
server 10.1.0.1
concept.utwente.nl


waarbij je 10.1.0.1 vervangt door je DNS server - en doe dit eens voor alle DNS servers. Een van die DNS servers zal geen, of een foutief antwoord teruggeven :)

  • bartbh
  • Registratie: Maart 2004
  • Niet online
Een nslookup naar alle IP's van de de verbinding ConcepT (10.0.0.1, 10.0.0.2 en 10.0.0.200) geven concept.utwente.nl als antwoord. En vice versa.

Dit klopt toch? Of moeten deze gmc.concept.utwente.nl teruggeven?

  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 18-02 14:25
Is je VPN verbinding niet gewoon overbelast ? (of de verbinding waar deze overheen draait)

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ik heb thuis een 3000/512 verbinding en verder draaien er geen bijzondere dingen op.
Dus dat lijkt me ook niet het geval. En de server zelf heeft een LAN verbinding op de UT, dus daar ligt het naar mijn idee ook niet aan.

  • shaowoo
  • Registratie: Mei 2005
  • Laatst online: 18-02 19:00
naarmate ik het verhaal volg naarmate ik steeds meer in verwarring kom 8)7

1) ts logt in via VPN
2) uit de log is te zien dat een aantal policies niet gevonden zijn
TS verifieerd dat op de GMC server de policies aanwezig zijn (concept.utwente.nl\sysvol etc..etc..)
En er is maar 1 domein controller.


probeer
1) stuurd DNS jou wel naar de juiste server?
wanneer je ingelogd bent, open een CMD en voer de commande "set" uit en als het goed is moet gmc.concept.utwente.nl de logonserver zijn.
2) stel vast dat er geen andere policies in de weg lopen
probeer eens GPMC en kijk wat RSOP is op het account B0fh

3) verander eens een instelling van je machine policy
voer op je werkstations uit "gpupdate /force /target:computer"
controleer of de instelling doorgekomen is.

4) longshot, maar kijk eens in de eventviewer van jouw server (gmc)

IT Freelancer since 2005, and still loving it.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

shaowoo schreef op vrijdag 30 december 2005 @ 23:46:
4) longshot, maar kijk eens in de eventviewer van jouw server (gmc)
die gpt.ini error kan je ook op je servert krijgen.
Reboot die server eens, of doe een gpupdate /force @ server, en kijk dan eens in je logs.

(en ik blijf stug volhouden dat die DNS config niet ok is, als 10.0.0.1 je DC is lijkt het me handiger die als eerste server neer te poten ipv als derde...
ik bedoel:
code:
1
2
3
4
DNS-servers . . . . . . . . . . . : 10.0.0.200
                                            10.0.0.2
                                            10.0.0.1
                                            10.0.0.1

WTF?

[ Voor 39% gewijzigd door alt-92 op 31-12-2005 00:33 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • bartbh
  • Registratie: Maart 2004
  • Niet online
shaowoo schreef op vrijdag 30 december 2005 @ 23:46:
naarmate ik het verhaal volg naarmate ik steeds meer in verwarring kom 8)7

1) ts logt in via VPN
2) uit de log is te zien dat een aantal policies niet gevonden zijn
TS verifieerd dat op de GMC server de policies aanwezig zijn (concept.utwente.nl\sysvol etc..etc..)
En er is maar 1 domein controller.


probeer
1) stuurd DNS jou wel naar de juiste server?
wanneer je ingelogd bent, open een CMD en voer de commande "set" uit en als het goed is moet gmc.concept.utwente.nl de logonserver zijn.
2) stel vast dat er geen andere policies in de weg lopen
probeer eens GPMC en kijk wat RSOP is op het account B0fh

3) verander eens een instelling van je machine policy
voer op je werkstations uit "gpupdate /force /target:computer"
controleer of de instelling doorgekomen is.

4) longshot, maar kijk eens in de eventviewer van jouw server (gmc)
  • set geeft aan dat \\GMC de logonserver is.
  • Er zijn geen andere policies dan de Default Domain Policy dus er kan geen andere in de weg zitten.
  • (GPMC en RSOP weet ik niet precies wat het is, zal ik straks ff googlen)
  • instellingen in de machine policy komen niet door na 'gpupdat /force /target:computer'
  • eventviewer geeft dit:
    code:
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    43
    44
    45
    
    Event Type: Warning
    Event Source:   SceCli
    Event Category: None
    Event ID:   1202
    Date:       31-12-2005
    Time:       1:02:27
    User:       N/A
    Computer:   GMC
    Description:
    Security policies are propagated with warning. 0x534 : No mapping between account names and security IDs was done.
    
    For best results in resolving this event, log on with a non-administrative account and search http://support.microsoft.com for "troubleshooting 1202 events".
    A user account in one or more Group policy objects (GPOs) could not be resolved to a SID. This error is possibly caused by a mistyped nor deleted user account referenced in either the User Rights or Restricted Groups branch of a GPO.  To resolve this event, contact an administrator in the domain to perform the following actions:
    
    1.Identify accounts that could not be resolved to a SID: From the command prompt, type: FIND /I "Cannot find" %SYSTEMROOT%\Security\Logs\winlogon.log 
    The string following "Cannot find" in the FIND output identifies the problem account names.
    Example: Cannot find JohnDough.
    In this case, the SID for username "JohnDough" could not be determined. This most likely occurs because the account was deleted, renamed, or is spelled differently (e.g. "JohnDoe").
    
    2.Identify the GPOs that contain the unresolvable account name:
    From the command prompt type FIND /I "JohnDough" %SYSTEMROOT%\Security\templates\policies\gpt*.*
        The output of the FIND command will resemble the following:
        ---------- GPT00000.DOM
        ---------- GPT00001.DOM
        SeRemoteShutdownPrivilege=JohnDough
        This indicates that of all the GPO&#8217;s being applied to this machine,  the unresolvable account exists only in one GPO.  Specifically, the cached GPO named GPT00001.DOM.
        Now we need to determine the friendly name of this GPO in the next step.
    
    3. Locate the friendly names of each of the GPOs that contain an unresolvable account name.  These GPOs were identified in the previous step.
    From the command prompt, type: FIND /I "[Mapping]" %SYSTEMROOT%\Security\Logs\winlogon.log
        The string following "[Mapping] gpt0000?.dom =" in the FIND output identifies the friendly names for all GPO&#8217;s being applied to this machine.
        Example: [Mapping] gpt00001.dom = User Rights Policy
        In this case, the GPO that contains the unresolvable account (gpt00001.dom) has a friendly name of "User Rights Policy".
    
    4. Remove unresolved accounts from each GPO that contains an unresolvable account.
        a. Start -> Run -> MMC.EXE
        b. From the File menu select "Add/Remove Snap-in&#8230;"
        c. From the "Add/Remove Snap-in" dialog box select "Add&#8230;"
        d. In the "Add Standalone Snap-in" dialog box select "Group Policy" and click "Add"
        e. In the "Select Group Policy Object" dialog box click the "Browse" button.
        f. On the "Browse for a Group Policy Object" dialog box choose the "All" tab
        g. Right click on the first policy identified in step 3 and choose edit
        h.  Review each setting under Computer Configuration/ Windows Settings/ Security Settings/ Local Policies/ User Rights
         Assignment or Computer Configuration/ Windows Settings/ SecuritySettings/ Restricted Groups for accounts identified in step 1.
        i. Repeat steps 3g and 3h for all subsequent GPOs identified in step 3.
Het stukje uit de eventviewer moet ik nog ff goed doornemen, maar ik zet het hier alvast.
BackSlash32 schreef op zaterdag 31 december 2005 @ 00:31:
[...]

die gpt.ini error kan je ook op je servert krijgen.
Reboot die server eens, of doe een gpupdate /force @ server, en kijk dan eens in je logs.

(en ik blijf stug volhouden dat die DNS config niet ok is, als 10.0.0.1 je DC is lijkt het me handiger die als eerste server neer te poten ipv als derde...
ik bedoel:
code:
1
2
3
4
DNS-servers . . . . . . . . . . . : 10.0.0.200
                                            10.0.0.2
                                            10.0.0.1
                                            10.0.0.1

WTF?
Alle 3 de IPadressen zijn dezelfde server.

  • bartbh
  • Registratie: Maart 2004
  • Niet online
De opties gegeven door de site van microsoft en de eventviewer helpen weinig, want ik kan nergens het bestand winlogon.log vinden. Dus dat schiet ook niet op.

  • shaowoo
  • Registratie: Mei 2005
  • Laatst online: 18-02 19:00
hmm.. die ene eventviewer deed ergens een belletje rinkelen.. heb dus even technet database bekeken en het volgende artikel gevonden:
http://support.microsoft.com/kb/324383/en-us

In het kort:
These error codes mean that there was a failure to resolve a security account to a security identifier (SID). This typically occurs either because an account name was mistyped or because the account was deleted after it was added to the security policy setting. This typically occurs in the User Rights section or the Restricted Groups section of the security policy setting. It may also occur if the account exists across a trust and then the trust relationship is broken.


Klopt dit ? Maw je hebt oooit een account aangemaakt en deze opgenomen in security policy, later heb je deze account hernoemd of verwijdert.

Er wordt een troubleshoot procedure beschreven in de eventmelding gegeven (om het bewuste account te vinden).

De resolution in de eventmelding komt aardig overeen met het genoemde technet artikel.

Ben zeeeer benieuwd of we nu het probleem gevonden hebben B)

winlogon.log bevindt zich in c:\windows\security\logs, deze wordt aangemaakt nadat je secedit /refreshpolicy machine_policy /enforce uitvoert

GPMC: is een policy editor die bij Windows 2003 zit
RSOP: Resulting set of policies

[ Voor 11% gewijzigd door shaowoo op 31-12-2005 02:14 ]

IT Freelancer since 2005, and still loving it.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ik heb geen accounts opgenomen, alleen authenticated users.
En het probleem doet zich voor bij alle users (b0fh, secretaris (en de nog niet genoemd ConcepT))

En het file winlogon.log kan ik echt niet vinden, heeft deze onder XP misschien een andere naam dan onder w2k?

Ik heb zo'n vermoeden dat het niet voor het einde van het jaar klaar is ;)

  • shaowoo
  • Registratie: Mei 2005
  • Laatst online: 18-02 19:00
zeg dat nou niet te snel..

het bestand winlogon.log moet bestaan:
/quote
- Open Notepad and open the file at %systemroot%\security\logs\winlogon.log. Windows XP creates this file by default during policy propagation.
/end quote

Staat in je verkenner aan dat je systeembestanden kan zien ( tools-folder options-view)?

lees:http://support.microsoft.com/?kbid=890737
titel:
You receive a "No mapping between account names and security IDs was done" error when you edit and then save a Group Policy object in Windows XP Professional


De vorige artikel was van toepassing op windows 2000 ,en deze voor windows XP pro, hoewel het probleem hetzelfde is.

Verifieer of het volgende klopt:
CAUSE
This problem occurs because you use the Windows Server 2003 Administration Tools Pack to maintain security settings on a Windows XP-based computer. When Windows saves the Gpttmpl.inf file, the built-in accounts are not saved to the policy as SIDs. Instead, the Gpttmpl.inf file lists the account names in the Group Policy user interface (UI) section. Client computers experience this problem if one or more of the following conditions are true:

Zo ja ..dan moet je Microsoft bellen voor de fix :/ 8)7

of je probeert alsnog de vorige artikel http://support.microsoft.com/kb/324383/en-us

[ Voor 5% gewijzigd door shaowoo op 31-12-2005 13:40 ]

IT Freelancer since 2005, and still loving it.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Eeuh, worden jullie boos als ik zeg dat de (voor de eerste keer) nu ook de computersettings van de GPO worden toegepast? :9

En je mag 3x raden na welke actie --> het installeren van SP2.

Ik dacht echt dat ik m'n XPcd met geslipstreamde SP2 had gebruikt, maar ik had dus de verkeerde gebruikt :X |:(

Maar goed, nu worden (na iig een keer proberen) de policies wel toegepast maar ik blijf diezelfde error houden in de eventviewer.
Winlogon.log heb ik nu wel gevonden (deze wordt pas aangemaakt bij een gpupdate, niet bij het opstarten) zie hier het resultaat:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
*************************

Een lokale kopie maken van \\concept.utwente.nl\sysvol\concept.utwente.nl\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\Machine\Microsoft\Windows NT\SecEdit\GptTmpl.inf.
GPLinkDomain GPO_INFO_FLAG_BACKGROUND )

De groepsbeleidssjabloon gpt00000.dom verwerken.
-------------------------------------------
zaterdag 31 december 2005 18:36:28
    Waarden voor het ongedaan maken naar het samengevoegd beleid kopiëren.
----De configuratie-engine is geïnitialiseerd.----

----Bezig met lezen van configuratiesjabloongegevens...


----Beveiligingsbeleid configureren...
    Wachtwoordinstellingen configureren.
    Gegevens voor geforceerd afmelden bij account configureren.

    Configuratie van systeemtoegang is voltooid.

    Configuratie van controlelogboek is voltooid.

    Configuratie van registerwaarden is voltooid.


----Beschikbare bijlage-engines configureren...

    Configuratie van bijlage-engines is voltooid.


----Initialisatie van configuratie-engine opheffen...

dit is het laatste GPO.

  • shaowoo
  • Registratie: Mei 2005
  • Laatst online: 18-02 19:00
hmm raar... dat had ik niet verwacht (dat het ligt aan SP2), want ik heb zat windows xp (sp1) gezien zonder dat deze problemen gaf met policies.

in jouw winlogon.log zie ik geen errors mbt unresolved SID... :?

moet weer verder met windows 2003 R2 onderzoek :| zal later nog eenenander uitproberen in VMWare mbt jouw probleem :O

IT Freelancer since 2005, and still loving it.


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Ja, heel raar. Maar het feit blijft dat na het installeren van SP2 ik voor de 1e keer machinesettings krijg.

Misschien werken policies wel goed onder XP, maar levert het VPN+policies problemen op als er nog geen service packs op staan.

Maar goed, de beste wensen voor 2006 nog iig ;)
Pagina: 1