[Win2K3] Services starten niet meer na wijziging GP DC

Pagina: 1
Acties:

  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Ik heb op dit moment een Windows 2003 Server die zijn netwerk verbindingen niet meer weer geeft nadat de grouppolicy voor de domaincontroller is aangepast. De wijzigingen die ik op de GP gezet heb zijn "Impersonate client after authentication" en "Create global objects". Bij deze 2 items heb ik een gebruikers groep geplaatst(Ze waren beiden NIET gedefinieerd), incl. de groep Administrators.

Helaas begonnen de problemen nadat het systeem opnieuw was opgestart(Andere werkzaamheden): Geen van de netwerkkaarten was zichtbaar in de lijst met netwerkverbindingen, terwijl deze WEL zichtbaar zijn onder apparaatbeheer.

Omdat er geen backup van de systemstate was(DOM DOM DOM DOM) heb ik geprobeerd de wijzigen terug te draaien. Dit werkte niet, want zelfs onder de administrator account had ik geen rechten op de policy. Middels dcgpofix(Er waren vrij weinig wijzigingen op de GP aangebracht) heb ik geprobeerd de group policy te resetten naar default. Dit lukte in de eerste instantie niet vanwege EFS certificaat fouten, maar is inmiddels wel gelukt.

Helaas zonder resultaat. Ik heb het probleems inmiddels getraceerd tot een reeks services die niet willen starten. Waaronder de Network Connections service. Als ik onder de RPC service(Niet de locator) ga kijken en dan de afhankelijkheden bekijken dan krijg ik een Win32: Access Denied fout.

Ik heb diversen artikeltjes gelezen, maar geen van allen kan een uitkomst bieden. Ik ben momenteel hopeloos, en zit er zelfs over te denken om de DC te demoten en van scratch af aan opnieuw op te bouwen(Beter dan een her-install, want er staat een SQL server op, diverse accounts voor de TS, etc.).

Weet iemand wat ik verder nog kan proberen? Ik heb de server nu thuis staan... (En nee, en draait geen APC PowerChute software op de server, dat probleem heb ik al vrij snel uitgesloten).

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 10:48

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Ik kom op Technet het volgende artikel tegen:

Overview of the "Impersonate a Client After Authentication" and the "Create Global Objects" Security Settings (821546.KB.EN-US.2.2)

Waarin een gedeelte is opgenomen over het troubleshooten van niet meer startende applicaties en services.
The "Impersonate a client after authentication" user right (SeImpersonatePrivilege) is a Windows 2000 security setting that was first introduced in Windows 2000 SP4. By default, members of the device's local Administrators group and the device's local Service account are assigned the "Impersonate a client after authentication" user right.
Doordat je nu expliciet een gebruikersgroep en Admins dit recht gegeven hebt, heeft het local service account dit recht niet meer. Ik vermoed dat dit je probleem is. In het artikel staat verder het volgende:
Some Programs That Use Impersonation May Not Work Correctly After You Install Windows 2000 SP4

After you install Windows 2000 Service Pack 4 (SP4) on your computer, some programs that use impersonation may not work correctly.

This issue may occur in situations when the user account that is used to run the program does not have the "Impersonate a client after authentication" user right.

On computers that are running Windows 2000 Service Pack 3 (SP3) and earlier, a user right is not required to impersonate a client. Therefore, some programs that use impersonation may not work correctly after you install Windows 2000 SP4.

To resolve this issue, identify the user account that is used to run the program, and then assign the "Impersonate a client after authentication" user right to that user account. To do this, follow these steps:

1. Click Start, point to Programs, point to Administrative Tools, and then click Local Security Policy.
2. Expand Local Policies, and then click User Rights Assignment.
3. In the right pane, double-click Impersonate a client after authentication.
4. In the Local Security Policy Setting dialog box, click Add.
5. In the Select Users or Group dialog box, click the user account that you want to add, click Add, and then click OK.
6. Click OK.

Note To troubleshoot situations where you cannot determine the user account that is used to run the program, and where you want to verify that the symptoms that you are experiencing are caused by the user right, assign the "Impersonate a client after authentication" user right to the Everyone group, and then start the program. If the program works correctly, the issue that you are experiencing may be caused by the new security setting.
Probeer eens om zoals bovenstaand artikel suggereerd eens om everyone deze beide rechten te geven? Voer ook eens een "gpupdate /force", om te kijken of de group policy uberhaubt wel ge-applyed wordt.

Een andere optie is nog om de default security template terug te zetten op de DC (DC security.inf)

How to apply predefined security templates in Windows Server 2003.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Bedankt voor je zeer snelle reactie! Ga ik zo meteen mee aan de slag.

Overigens: Als ik een gebruiker rechten op de domein controller policy wil toevoegen en ik doe dit door de gebruikersnamen in de ADS op te zoeken dan krijg ik fouten met de eindpuntwijzer(Kan niet volledige of juiste term zijn... Heb de fout 2x keer gezien). Kan dit te maken hebben met het feit dat de policy gewoon verkeerd is geconfigureerd?

Iig nogmaals bedankt.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

RPC endpoint mapper is de engelse term overigens, omdat je DC security om zeep is kan je nu ook niet meer via de RPC management interface via snapins werken blijkbaar.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Het probleem op dit moment is dat eigenlijk bijna geen enkele service meer start. The RPC service start wel, maar de daarop afhankelijke services niet. De COM+ gebeurtenissen(COM+ Event System) heeft de status "Wordt gestart".

Als ik de eigenschappen van de RPC Service open en naar het tabblad Afhankelijkheden ga dan krijg ik de fout "Win32 toegang geweigerd".

Ik heb zojuist voor beide beveiligingsobjecten de volgende gebruikers / groepen toegevoegd:
Iedereen, NT Authority\LocalService, NT Authority\NetworkService en Administrators.

Na een gpupdate /force krijg ik de fout op dit tabblad nog steeds.

Ik zit erover te denken om die dc security template te herstellen. Mijn vraag: Wat gebeurt er met mijn registery? Wordt die volledig opnieuw opgebouwd? En wat gebeurt er met mijn netwerk shares? Toegang tot de SQL server?

Zo ja, dan maak ik ff wat backups(Iets wat ik toch wel ga doen voordat ik een nieuwe actie uitvoer...)

Bedankt.

Verwijderd

De template herstelt alleen de securitysettings verder niets.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Toolmaker schreef op zaterdag 09 juni 2007 @ 01:22:

Zo ja, dan maak ik ff wat backups(Iets wat ik toch wel ga doen voordat ik een nieuwe actie uitvoer...)
...als je die tenminste kan starten, want dat gebruikt onderhuids vast VSS ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 10:48

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Dat wordt dus booten met bv. een PE omgeving en een backup maken met Ghost of iets dergelijks. :)

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Ik heb zojuist de RAID array uit elkaar gehaald(Was RAID mirrored) en vervolgens ga ik 1 schijf gebruiken voor een herinstallatie. Ik heb meerdere dingen geprobeerd, en aangezien er mensen maandag weer moeten werken...

Ik had het probleem liever opgelost door middel van het herstellen van mijn fouten. Maar ik realiseer mij gewoon dat ik te weinig kennis heb om dit voor maandag op te lossen zonder de directe hulp van een expert. En lijkt me niet dat deze expert op zijn vrije zaterdag middag ergens in het centrum van Amsterdam een servertje gaat zitten fixen.

Met 1 disk als backup en de ander als, nieuwe install moet het wel lukken denk ik. PLus ik heb van alle data(inclusief SQL databases) nog een extra backup gemaakt op een externe schijf.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Even voor de zekerheid he.. heb je helemaal geen (recente) backup van je AD?

Want met een reinstall mag je ook alle clients weer opnieuw aanmelden bij je herinstalleerde AD.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
alt-92 schreef op zaterdag 09 juni 2007 @ 12:45:
Even voor de zekerheid he.. heb je helemaal geen (recente) backup van je AD?

Want met een reinstall mag je ook alle clients weer opnieuw aanmelden bij je herinstalleerde AD.
Nee, heel erg dom. Ik heb er nooit bij stil gestaan dat ik het weleens zo heftig zou kunnen verkloten. Het betreft hier gelukkig maar zo'n 15 man personeel, maar toch, dat wordt weer een uurtje tikgeit uithangen.

Na dat ik de server teruggezet heb ga lekker stoppen met servertjes beheren. Is best leuk, maar ik weet gewoon te weinig om in mijn eentje alles te kunnen rooien, zekers als ik ook steeds complexere systemen moet gaan beheren terwijl ik vrij weinig tijd heb om bij te spijkeren.

Eerste wat ik straks na de reboot doe(AD is nu bezig met wizard), is een backup draaien, de backup software installeren en systemstate toevoegen.

Verwijderd

Toolmaker schreef op zaterdag 09 juni 2007 @ 14:07:
[...]


Nee, heel erg dom. Ik heb er nooit bij stil gestaan dat ik het weleens zo heftig zou kunnen verkloten. Het betreft hier gelukkig maar zo'n 15 man personeel, maar toch, dat wordt weer een uurtje tikgeit uithangen.

Na dat ik de server teruggezet heb ga lekker stoppen met servertjes beheren. Is best leuk, maar ik weet gewoon te weinig om in mijn eentje alles te kunnen rooien, zekers als ik ook steeds complexere systemen moet gaan beheren terwijl ik vrij weinig tijd heb om bij te spijkeren.

Eerste wat ik straks na de reboot doe(AD is nu bezig met wizard), is een backup draaien, de backup software installeren en systemstate toevoegen.
Uit nieuwesgierigheid ff. Hoe ben je op servertjes beheren terechtgekomen? Ik heb nl het idee dat ik dat wel 'goed' kan maar kom maar niet aan de bak.

Ik had toch gekozen voor het securitytemplate verhaal overigens.

Heb ik overigens gelijk dat doordat TS nu met een nieuw domain komt dat buiten het feit dat hij alle gebruikers weer moet aanmaken ook op alle denkbare resources de NTFS weer moet instellen?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Jup, heb je gelijk in.

Bak extra werk dus.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

alt-92 schreef op zaterdag 09 juni 2007 @ 14:52:
Jup, heb je gelijk in.

Bak extra werk dus.
Dan is dat uurtje tikgeit uithangen een understatement lijkt me. :+
Ik lach hier nu wel een beetje maar heb het ook met je te doen.
Succes!!

Maaruh, je had toch nog een mirror van de systeemschijf??

[ Voor 10% gewijzigd door Verwijderd op 09-06-2007 14:57 ]


Verwijderd

alt-92 schreef op zaterdag 09 juni 2007 @ 14:52:
Jup, heb je gelijk in.

Bak extra werk dus.
Is die verwijderde mirror niet weer online te brengen? Kunnen we TS behulpzaam zijn met dat templateverhaal.

  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Het lijkt er nu op dat 1 van de mirror schijven zelfs naar de klote is... Hij heeft al 2 keer een stop fout gehad terwijl de schijf geformatteerd werd(Er hing een externe USB drive aan) en bootte opnieuw. Daarna was de schijf niet meer zichtbaar.

En nu is ie bezig met formatteren, zonder voortgang. Dus waarschijnlijk nog meer problemen(Ik had net alles werkend... Ik stond op het punt de data terug te kopieren en de SQL servers te installeren).

Hoe ik op server beheer ben gekomen? Ik zocht een baan bij een student uitzendbureau met mijn heel erg IT gerelateerde CV. Ze hadden een Windows XP Home machine als server staan en op verzoek heb ik daar een Windows 2003 Server van gemaakt(Althans, ze wilde een betere omgeving hebben). Van het een kwam het ander en voor ik het wist had ik een hele stapel bedrijven die belden of ik bij hun ook eens wilde langskomen.

Maar mijn eerste klant wordt steeds complexer, en de meeste andere klanten hebben een goedkope omgeving(a la, ik wil geen 1000+ euro uitgeven, doe maar Windows XP Pro). Daarnaast verzorg ik ervoor dat de dingen zoals printers, backup, etc. werken. Maar omdat het steeds complexer en complexer wordt, ik ook nog studeer en dit gewoon teveel druk legt op mijn leven stop ik.

  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Verwijderd schreef op zaterdag 09 juni 2007 @ 15:05:
[...]


Is die verwijderde mirror niet weer online te brengen? Kunnen we TS behulpzaam zijn met dat templateverhaal.
Ik kan de andere disk zonder problemen weer omhoog slingeren. Ik heb overigens de templates al wel geprobeerd. Zowel de dcgpofix en de eerder omschreven DC security.inf. In het log kom ik een hele stapel ontbrekende bestanden.

Maar dat mocht niet baten.

[ Voor 3% gewijzigd door Toolmaker op 09-06-2007 15:13 ]


Verwijderd

Toolmaker schreef op zaterdag 09 juni 2007 @ 15:13:
[...]


Ik kan de andere disk zonder problemen weer omhoog slingeren. Ik heb overigens de templates al wel geprobeerd. Zowel de dcgpofix en de eerder omschreven DC security.inf. In het log kom ik een hele stapel ontbrekende bestanden.

Maar dat mocht niet baten.
Ik kan je verder niet helpen helaas. Jammer. Succes verder.

  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Ik heb de D/C weer up and running(Schone install). Ik heb net de helft van de gebruikers aangemaakt, nu nog even de VPN opzetten, terminal server en de sql servers. Na SP2 doe ik eerst de SQL servers, want die zijn het allerbelangrijkste...

Iemand van jullie toevallig nog interesse in een klant? Gaat om de regio Utrecht
Pagina: 1