[SBS 2003] GPO blijft corrupt raken

Pagina: 1
Acties:

  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:25

ralpje

Deugpopje

Topicstarter
Ik heb een probleem uitdaging :)

Situatie: een Windows Small Business Server 2003, een Windows 2k3 Standard als Terminal Server in Application Mode.

In de omgeving worden zowel fat als thin clients gebruikt. Terminal Server zal ook gebruikt gaan worden om remote te kunnen werken.


Omdat ik de Terminal Server natuurlijk wel enigszins wil dichttimmeren, gebruik ik GPO's. Ik heb een OU aangemaakt met daarin de Terminal Server. Daarnaast heb ik een gebruikersgroep 'TS Users' waarin alle users komen die op de TS moeten kunnen werken. Deze groep zit dan ook in de groep 'externe bureaubladgebruikers' op de TS.

Ik maak een policy aan gelinkt aan de OU waar de Terminal Server in staat. Loopback processing op 'merge', een een aantal rules om bijvoorbeeld harddisks en het control panel te verbergen. In GPMC geef ik aan dat deze policy alleen toegepast moet worden op de 'TS Users' groep, zodat ik als Administrator wel gewoon alles kan op die server.

Dit werkt prima. Alle policys worden netjes toegepast en ik werk (met mijn test user account) in een beperkte omgeving. Een halve dag later werkt dit echter niet meer: policy's worden niet meer toegepast. In de tussentijd is er aan de Terminal Server niets meer gewijzigd (geen software of updates geïnstalleerd, etc.)
Ik draai de Group Policy Result Wizard in GPMC, en die geeft aan dat de policy (die overigens niet meer bij naam genoemd wordt, maar alleen een UID laat zien) niet applied wordt, omdat hij 'inaccessible' is.
Wat googlen geeft een paar opties: een rechtenprobleem, of een corrupte GPO. Aan rechten heb ik niets veranderd, en als ik de rechten binnen de sysvol share op DC bekijk (of als TS User probeer die policy te bekijken via de share) gaat dat gewoon goed. Conclusie: GPO corrupt.
Goed, kan een keer gebeuren, het is nog maar een test omgeving, dus geen man overboord. GPO weggegooid, nieuwe GPO aangemaakt. Getest met één actieve rule: werkt prima. Extra rules toegevoegd zodat ik dezelfde situatie heb als voorheen: werkt nog steeds prima. GPResult Wizard geeft aan dat alles netjes applied wordt, en ook als ik inlog op de TS klopt alles. Ondertussen 22.30 's avonds, dus ik ga naar bed.
Volgende ochtend op de zaak trots aan een collega laten zien dat alles werkt: mooi niet dus -O-
Foutmelding is dezelfde als vorige keer: inaccessible. Ook nu is er in de tussentijd weer niets veranderd.

Nu kan ik natuurlijk heel vrolijk weer een nieuwe GPO aanmaken, maar grote kans dat die dan snel wéér corrupt raakt. Hoe kan het dat mijn GPO's corrupt raken? Hoe ga ik dit oplossen?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Staat je virusscanner misschien de sysvol te scannen?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:25

ralpje

Deugpopje

Topicstarter
Nee, het spul draait nog geen productie en ik ben de enige die erop inlogt, dus ik heb nog geen virusscanner geïnstalleerd staan.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Misschien kan je eens MD5-check doen op de files in de directory van de policy, en die vergelijken met de files nadat deze niet meer werken....
En dan als je er eenmaal achter bent wat er gewijzigd is, achterhalen waarmee dat gewijzigd wordt?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Misschien moet je even bij Smits kijken hoe de TS daar is opgezet lol 8)7

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 13:49

Jazzy

Moderator SSC/PB

Moooooh!

Als het goed is zie je ook een event in de eventviewer die het zelfde probleem meldt, kun je die eens copy en pasten?

Exchange en Office 365 specialist. Mijn blog.


  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:25

ralpje

Deugpopje

Topicstarter
Ik zie eigenlijk geen errors in de eventviewer op de TS. Op de DC zie ik alleen de melding dat de security policy succesvol wordt toegepast als ik daar als administrator inlog.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 13:49

Jazzy

Moderator SSC/PB

Moooooh!

Dus als je inlogt op de TS dan worden alle policies toegepast? Dan is er dus geen sprake van corruptie. En op de DC ook geen foutmeldingen? Dan werken je policies gewoon en kun je beter kijken wat nou precies het probleem is met de GPMC.

Exchange en Office 365 specialist. Mijn blog.


  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:25

ralpje

Deugpopje

Topicstarter
Jazzy schreef op donderdag 20 november 2008 @ 11:16:
Dus als je inlogt op de TS dan worden alle policies toegepast? Dan is er dus geen sprake van corruptie. En op de DC ook geen foutmeldingen? Dan werken je policies gewoon en kun je beter kijken wat nou precies het probleem is met de GPMC.
Ik zie geen foutmeldingen in de eventlog, maar m'n policies worden ook niet toegepast (ik kan namelijk wel gewoon in het control panel, om maar wat te noemen), dat is nu juist het vreemde. Dat de policy klopt weet ik zeker, want vanaf het moment dat het wél werkte, is er niets veranderd aan de policy.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 13:49

Jazzy

Moderator SSC/PB

Moooooh!

Dat is raar. Gebruikelijk is dat je bij het inloggen een error in het eventlog krijgt waar in staat dat een policy niet kan worden toegepast, welke dat is en om welke reden. (gpt.ini not found, no access, etc.)

Exchange en Office 365 specialist. Mijn blog.


  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:25

ralpje

Deugpopje

Topicstarter
Jazzy schreef op donderdag 20 november 2008 @ 11:27:
Dat is raar. Gebruikelijk is dat je bij het inloggen een error in het eventlog krijgt waar in staat dat een policy niet kan worden toegepast, welke dat is en om welke reden. (gpt.ini not found, no access, etc.)
Ik was ff niet scherp. Ik heb gisteren als test weer even een nieuwe gpo aangemaakt, zonder dat er verder echt nog dingen instonden. Die wordt nu wel netjes applied. Eens even kijken of ik nu het probleem kan reproduceren.

Edit:

Na een reboot van de TS (niet van de SBS-doos) wordt de policy weer niet toegepast. In eventlog's is wederom niets te vinden.

[ Voor 11% gewijzigd door ralpje op 20-11-2008 11:46 ]

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


Verwijderd

Lijkt erop dat de ts-server niet helemaal lekker in het domen zit.

  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:25

ralpje

Deugpopje

Topicstarter
Ik denk dat ik het probleem getackeld heb :)

De servers stonden samen met de 'oude' Windows 2000 server in één netwerk. Verschillende hostnames, domeinnamen, dns-servers, etc., maar dus wel in hetzelfde subnet. Waarschijnlijk heeft dat ergens roet in het eten gegooid, want nu de oude server uitstaat heb ik geen problemen met de GPO's meer ondervonden.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Zit je nog steeds met een potentieel probleem vanwege oude meuk.
Kijk goed na of die oude server niet nóg ergens hangt in een config voordat je weer iets vaags tegenkomt.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1