[2003] GPO Software distributie mbhv DFS faalt in 1 site

Pagina: 1
Acties:

  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
Situatie
5 Sites verbonden met WAN links (wereldwijd)
Windows 2003 Servers
Windows 2003 DFS (geen R2)
Windows XP (SP1 -SP2)

Via de gebruikelijke manier heb ik een DFS share aangemaakt genaamd software. Deze staat in een root samen met nog 80 andere DFS shares. Er is een subfolder grpwise waar een groep computers aankunnen. In deze folder zit een distributie van GroupWise7. Er is een AD policy die software installeert op de PC. In deze policy wordt verwezen naar het DFS pad voor de mst en msi files.

De replicatie is verlopen, alle sites hebben de structuur met alle rechten overgenomen.
Als ik computers in de security group steek die rechten hebben op de GPO dan word dit uitgevoerd in site 1, zowat alle PC's hebben de software gekregen (95%, de rest heeft lokale issues' wellicht). In site 2 heb ik wat test stations genomen, daar werkt het ook. Site 3 wil geen enkele computer (reeds 5 getest)

Event
code:
1
The install of application GroupWise from policy Global-Software failed.  The error was : The installation source for this product is not available.  Verify that the source exists and that you can access it.


MAW:
De policy wordt uitgevoerd, er wordt geprobeerd om toegang te krijgen tot een locatie, maar dat faalt.

Er worden op de server echter geen audit failures gevonden voor die PC. Voor de PC account worden wel succes audits gevonden. De firewall geeft niet aan dat er naar een andere site gezocht wordt. Voor deze DFS link is er trouwens een geforceerde toegang tot de DFS server in de site zelf (/insite referal = enabled). Hieruit kan ik maar besluiten dat er naar de lokale server gegaan wordt langs het DFS pad, maar 100% zeker ben ik niet omdat het event niet zegt welke files of paden niet beschikbaar zijn.

De rechten op de folder staan ondertussen op authenticated users (read) nog steeds geen resultaat.

Op de Disk van de DFS server vaar de software staat is de auditing volledig aangezet (authenticated users, success, fail, full control) er komen met moeite 2 entries voor na reboot. Ik begin er aan te twijfelen dat de PC naar de juiste DFS gaat. Zijn er mogelijkheden om te loggen wat de PC op het netwerk doet waneer hij GPO verwerkt?

Gpresult (relevante zaken)
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
Created On 4/15/2008 at 10:39:54 PM


RSOP results for DOMAIN\administrator on TEST : Logging Mode
-----------------------------------------------------------------

OS Type:                     Microsoft Windows XP Professional
OS Configuration:            Member Workstation
OS Version:                  5.1.2600
Domain Name:                 DOMAIN
Domain Type:                 Windows 2000
Site Name:                   SITEName
Roaming Profile:
Local Profile:               C:\Documents and Settings\administrator
Connected over a slow link?: No


COMPUTER SETTINGS
------------------
CN....
    Last time Group Policy was applied: 4/15/2008 at 10:29:53 PM
    Group Policy was applied from:      [i]fqdn van een locale DC[/i]
    Group Policy slow link threshold:   1000 kbps

    Applied Group Policy Objects
    -----------------------------
        Software
        Global-Environment
        Global-Software
        Default Domain Policy

    The following GPOs were not applied because they were filtered out
    -------------------------------------------------------------------
enkele niet relevante GPO's

    Local Group Policy
        Filtering:  Not Applied (Empty)

The computer is a part of the following security groups:
--------------------------------------------------------
    BUILTIN\Administrators
    Everyone
    BUILTIN\Users
    IGWTEST$
    Groepen die toegang geven tot software installatie resourses.  de nodige groepen staan hier in
    NT AUTHORITY\NETWORK
    NT AUTHORITY\Authenticated Users

Wat kan hier aan de hand zijn?

[ Voor 34% gewijzigd door Yalopa op 15-04-2008 16:56 ]

You don't need eyes to see, you need vision


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Kijk de DFS link eens na of die wel 100% fris is?

Overigens moet je erg uitkijken met permissies zetten, zorg ervoor dat deze op zowel de resource als de DFS folder waar de link aan gekoppeld zit kloppen.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
Link is ok

Als ik op die PC inlog en de msi aanklik kan ik de software gewoon installeren, dit doet me concluderen dat de folder goed gerepliceerd is.

Permissie voor de volledige installatiefolder staan ondertussen op read, everyone. nog steeds krijgt die PC geen toegang, nog steeds vind ik geen denied access in de file server. Ik denk dat daar iets aan de clients moet zijn. Het lijkt wel alsof de GPO's eerst verwerkt worden en dat dan pas gekeken wordt als er ook een DFS is. dat lijkt me vreemd gezien deze setting in de default domain policy (computer settings):

code:
1
Always wait for the network at computer startup and logon Enabled

[ Voor 15% gewijzigd door Yalopa op 15-04-2008 17:16 ]

You don't need eyes to see, you need vision


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Zijn de PCs met problemen toevallig de SP1 dozen? :)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
Het teststation waar ik mee bezig geweest ben wel alvast. Die van mijn collega weet ik zo niet. Morgen SP2 er eens over zetten en zien als het helpt.

[ Voor 5% gewijzigd door Yalopa op 15-04-2008 22:01 ]

You don't need eyes to see, you need vision


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Dat zeg ik namelijk omdat er behoorlijk wat verschil zit in gedrag m.b.t. DFS clients.

XP SP2 vernieuwt bijvoorbeeld niet telkens de referral TTL maar laat die gewoon staan totdat -ie verlopen is en gaat dan pas op zoek. SP1 'reset gelijk de TTL zodra de link getouched wordt.

SP2 is zwaar aan te raden in dit geval.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
Ondertusen SP2 op de PC gezet (VMWare is TRAAAAAG over een VPN). Krijg u foten die er op wijzen dat de PC niet de corecte user gebruikt. Hier kan ik weer verder mee. Alvast bedankt tot nu to.

You don't need eyes to see, you need vision

Pagina: 1