[2003] Server zet geen policy*

Pagina: 1
Acties:

  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
In mijn klas heb ik een server draaien 2003 standaard ENG. Als clients gebruik ik win xp pro NL.

Wanner ik via de gpmc een nieuwe gpo (genaamd leerlingen) creeer voor de ou leerlingen en deze aanpas naar wens, wordt het beleid op de clients niet overgenomen.

De apply policy staat goed. Bij security filtering heb ik de groep met de leerlingen erin staan + de authenticated users, de link staat op enabled.

De policy inheritance staat aan, dus de default domain policy wordt ook gebruikt.
Wanneer ik inheritance blokkeer, heb ik eenzelfde resultaat.

Ik heb gezocht op de knowledge base van Microsoft, maar kwam niet verder dan de update .adm etc. Geen effect mee bereikt.

De tijd staat goed op de server en de clients.

Ik heb het idee dat er maar een gedeelte van het beleid word overgenomen, het gedeelte van de taskbar en het startmenu word weer niet meegenomen.

Wat vergeet ik???

  • Mr. Happy
  • Registratie: Januari 2002
  • Laatst online: 01-12-2025
Wat geeft gpresult weer??

[ Gathering of Tweakers ] [ GitHub ]


  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
gpresult? via run, gpresult op de server?

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

Je logt in op je client computer. Opent een Command Prompt (Start > run (tik in) CMD [enter] nu krijg je de command prompt. Type hierin Gpresult en walla je ziet welke policies je krijgt. Let wel dat je user policies aan users toe moet wijzen en Machine policies aan machines (Computers).
Lees deze [rml][ windows 2003]Howto: policies en tools[/rml] ook eens door.

[ Voor 14% gewijzigd door mutsje op 14-03-2006 11:45 ]


  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
Effe gescheckt! Bij applied group policy object geeft hij de twee default ploicys weer een de default local.
De local policy geeft hij aan dat hij niet wordt gebruikt, hij is eruit gefilterd!
Wat trouwens ook zo was, was dat alle settings die ik had veranderd in een keer weer op non configured stonden...

  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
Foutje, het beleidsobject bestaat niet...

  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
Ok ik ben nu een eind verder. Heb de hele howto doorlopen, maar nog geen oplossing gevonden.
Wel had ik het probleem dat ik geen gebruik kon maken van de gpmc en active dir etc via mijn client comp wanneer ik ben ingelogd als admin?! Het domein was dan niet beschikbaar.
Andere account aangemaakt en de rechten gedelgeerd zodat ik wel via de client comp alles kon zetten.

Blijft echter het probleem dat de andere client computers het beleid niet pakken!
Ik heb een gp gemaakt in een nieuw aangemaakte ou genaamd leerlingen. De gp heet ook leerlingen.
Deze heb ik bovenaan in het lijstje gezet en enabled en gezorgd dat de betreffende ou apply en read policy heeft. De default domain policy word geerfd.

Kan je me nog een beetje op weg helpen? Waar ik moet zoeken om dit te herstellen...
Meestal kom ik er wel weer uit, maar een zetje in de rug is zeer welkom!!!
T's ook wel belangrijk dat het beleid goed staat, want het kost me anders enorm veel tijd om alles weer te herstellen als een leerling weer eens op een verkeerd knopje heeft gedrukt o.i.d.

Het probleem is dus duidelijk; de client computers geven na een gpresult weer dat er geen beleid is!
Terwijl volgens mij op de server alles goed staat. (zowel computers en users krijgen het beleid doorgegeven.

  • Donaldinho
  • Registratie: November 2002
  • Laatst online: 09:51
Wat je zou kunnen proberen (losse pols modus)

a) moet je die read optie niet in een execute veranderen?
b) worden de policies geblocked op je clients? block inheritance oid
c) probeer je computerinstellingen te laten deployen door een user policy? Dat kan je beter doen door de policy los te laten op de OU waarin de clients zitten.

Wat voor een instellingen wil je eigenlijk meegeven aan die OU/gebruikers?

[ Voor 12% gewijzigd door Donaldinho op 14-03-2006 19:01 ]

You almost can’t blame him or the other diet gurus for leaning in on the techno-bullshit market; it’s hard to fill up a 300 page diet book on “eat a bit less and find a type of exercise that doesn’t make you hate life.”


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Je moet op je clients de dns goed instellen: Alleen het ip van de domeincontroller. Dat fixt je probleem.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
Donaldinho schreef op dinsdag 14 maart 2006 @ 19:00:
Wat je zou kunnen proberen (losse pols modus)

a) moet je die read optie niet in een execute veranderen?
b) worden de policies geblocked op je clients? block inheritance oid
c) probeer je computerinstellingen te laten deployen door een user policy? Dat kan je beter doen door de policy los te laten op de OU waarin de clients zitten.

Wat voor een instellingen wil je eigenlijk meegeven aan die OU/gebruikers?
Even net je tips geprobeerd (zit nog op werk, ouderavond en nu pauze tussendoor), maar nog geen effect. Ik wil eigenlijk alles een beetje dichttimmeren. Ik werk met autistische jongens tussen de 14 en 16 jaar en allemaal hebben ze affiniteit met computers (en vooral het "tweaken" van alle mogelijk settings). Ervaring leert dat ze bij mij niet proberen te tweaken, maar zodra er inval o.i.d. is grijpen ze gewoon hun kans... Kan het ze niet kwalijk nemen ook trouwens, doe zelf precies hetzelfde!!

  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
sanfranjake schreef op dinsdag 14 maart 2006 @ 19:14:
Je moet op je clients de dns goed instellen: Alleen het ip van de domeincontroller. Dat fixt je probleem.
Net gedaan, maar geen effect hoor... Het ip-adres van de server is 192.168.1.1, op de clients automatisch de dns gezet.
Bedoel je dat ik als primaire dns 192.168.1.1 opgeef op de clients? Dus het ip van de domein controller...

  • Donaldinho
  • Registratie: November 2002
  • Laatst online: 09:51
Je moet dus een onderscheid maken tussen settings die specifiek zijn voor computers, en andere settings die specifiek zijn voor de gebruikers in kwestie. En twee verschillende policies maken, als jij bijvoorbeeld een policiy maakt voor een gebruiker, en dan op jouw eigen account gaat inloggen en kijken of er settings aangemaakt zijn gaat dan niet werken (misschien klein beetje overbodig:categorie, zit de stekker er in ;))

Heb je gpupdate gedraaid op een client en naar het resultaat van je computersettings gekeken? Heb je voorbeeld van instellingen die je probeert te doen?

You almost can’t blame him or the other diet gurus for leaning in on the techno-bullshit market; it’s hard to fill up a 300 page diet book on “eat a bit less and find a type of exercise that doesn’t make you hate life.”


Verwijderd

Zoek even naar "loopback procesing" in je policy, en zet die op "replace" doet vaak wonderen.

daarna een gpudate /force op je client via "run"
daarna rsop.msc wederom op je client via "run"

[ Voor 42% gewijzigd door Verwijderd op 14-03-2006 20:03 ]


Verwijderd

Je kan als je inlogt op een van de werkstations, via start, uitvoeren rsop.msc draaien.
Dan zie je welke policies er precies van kracht zijn op de sessie waarin je op dat moment zit, in eenzelfde window als waarin je de GPO's aanmaat op de server. Hierin zie je dan ook uit welke GPO de van kracht zijnde policy komt, en wat er mis gaat.

GPO's zijn onderverdeeld in 2 delen. User policies en Computer Policies, dus dat betekent dat als je een user poluicy instelt op een OU waarin enkel computers inzitten dat er dus niets gebeurd.

De computers en/of de gebruikers zou je lid moeten maken van een security group en die moeten read en apply group policy rechten op de GPO moeten hebben, Deze dingen kan je met bovengenoemde tool allemaal uitvinden. rsop.msc, dus..

Ik wil wel even zeggen dat Account policies die meestal gedefinieerd staan in de Domain Policy, NIET door een onderliggende policy ongedaan gemaakt kunnen worden.(password instellingen e.d.)

Als je policies veranderd moet je op het werkstation eerst een GPUPDATE draaien (kan ook in het RUN venster) anders zal het een aantal keren rebooten kosten voordat de policy geladen wordt door het werkstation.
XP haalt policies pas op na het inloggen.

ik hoop dat je hier iets mee kan.
Draai anders ook eens ipconfig /registerdns en kijk daarna in je eventlogs om te zien of alles goed gaat...

Suck-6 B)

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
De clients moeten het interne ip van de domeincontroller gebruiken als dns-server.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
Donaldinho schreef op dinsdag 14 maart 2006 @ 20:00:
Je moet dus een onderscheid maken tussen settings die specifiek zijn voor computers, en andere settings die specifiek zijn voor de gebruikers in kwestie. En twee verschillende policies maken, als jij bijvoorbeeld een policiy maakt voor een gebruiker, en dan op jouw eigen account gaat inloggen en kijken of er settings aangemaakt zijn gaat dan niet werken (misschien klein beetje overbodig:categorie, zit de stekker er in ;))

Heb je gpupdate gedraaid op een client en naar het resultaat van je computersettings gekeken? Heb je voorbeeld van instellingen die je probeert te doen?
Dit snap ik wel. Zo erg...;-)
Ik heb de computersettings ook niet in gebruik, ben eerst de usersettings aan het maken en dan in een twee idd de computersettings doen. Is veel overzichtelijker! Ik heb de groep "leerlingen" aangemaakt en daar alle leerlingen aan toegevoegd. Ikzelf zit in de "leraren" groep.

Ik check het zeg maar vanaf mijn computer via vnc viewer dat op een "test" client is geinstalleerd. Ik log dan in met een fictieve leerling die in de groep "leerlingen" zit.

Ik ga zo (lveel later...zzz....zzz...) nog even al jullie tips m.b.t. de gpupdate en rsop.msc proberen, dat had ik nog niet gedaan.

Wel bizar trouwens dat ik eerst op een client de gpudate moet draaien alvorens het beleid gepakt wordt!

Was bij win2000 server toch niet zo?

  • Donaldinho
  • Registratie: November 2002
  • Laatst online: 09:51
Doorgeven van policies gaat ook vanzelf; gpupdate is ook alleen voor erg ongeduldige mensen ;)

You almost can’t blame him or the other diet gurus for leaning in on the techno-bullshit market; it’s hard to fill up a 300 page diet book on “eat a bit less and find a type of exercise that doesn’t make you hate life.”


Verwijderd

Bij windows 2000, haalde hij het elke boot op inderdaad. Dat gaat nu met een tijdsinterval. (kan je trouwens uitzetten met een GPO

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

RuBBerenRoBBie schreef op dinsdag 14 maart 2006 @ 19:57:
Bedoel je dat ik als primaire dns 192.168.1.1 opgeef op de clients? Dus het ip van de domein controller...
Ja en dat mag / moet ook de enige DNS srever entry zijn die er op je clients geconfigureerd is (dus geen DNS servers van je router, je ISP of van andere servers) :)

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

default policy refresh interval is tussen 90 en 120 minuten al naar gelang hoeveel requests er komen.

  • RuBBerenRoBBie
  • Registratie: Oktober 2003
  • Laatst online: 12-02 20:05

RuBBerenRoBBie

Ben niet gek, ben vliegtuig...

Topicstarter
Iedereen bedankt! Het is gelukt met jullie hulp... De clients even opnieuw op het domein aangemeld via de admin account en alles werkt weer!! _/-\o_

  • Donaldinho
  • Registratie: November 2002
  • Laatst online: 09:51
Goed werk...en nu maar wachten tot die jongens je settings vernachelen ;)

You almost can’t blame him or the other diet gurus for leaning in on the techno-bullshit market; it’s hard to fill up a 300 page diet book on “eat a bit less and find a type of exercise that doesn’t make you hate life.”

Pagina: 1