Toon posts:

[Win2K] - Probleem met Domain Security Policy

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

Ik heb een netwerk met 5 domaincontrollers die volgens m'n Active Directory Replication Monitor goed met elkaar repliceren. De servers hangen in 4 verschillende AD sites, ze staan in verbinding met elkaar via VPN (PPTP) verbindingen.

Ik heb nu het volgende vervelende probleem. Op de een of andere manier (kan niet meer achterhalen hoe) is de Domain Security Policy gewijzigd, er staan nu instellingen in als Password policies zoals Minimum password length van 8 tekens, Password must meet complexity requirements op Enabled, Account lockout durations en nog wat settings.

Dit wil ik niet, ik wil geen minimum password lengtes en ook geen complexity requirements (wachtwoorden dus bestaande uit letters, cijfers, hoofdletters en rare tekens, waarbij de min. 3 van deze 4 categorieen bevatten).

Ik kan nu op de DC (die ook alle FSMO roles bevat) aangeven in deze Domain Security Policy dat ik dit uitschakel maar na verloop van tijd komt deze zelfde policy gewoon weer terug. Als ik een tijdje wacht staat hij weer gewoon precies zoals hij voor de aanpassing stond, dus met complexity aan, minimum password length etc.

Als ik het uitzet en ik start daarna Active Directory, dan heb ik nog steeds te maken met deze voorwaarden zoals minimum password lengte, complexity requirements en dergelijke.

Wie weet wat ik hieraan kan doen? Hoe krijg ik dit eruit gesloopt? Mijn dank is groot! _/-\o_

Als er nog extra info benodigd is hoor ik dit graag.

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 09:03

Arno

PF5A

Probeer eens de default domain policy te disabelen en een nieuwe domain policy in te stellen, mogelijk wordt het GPO object niet lekker gerepliceerd.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Topicstarter
Ik heb in mijn Active Directory bij Group policies de default policy disabled nu (waarin die password dingen stonden die ik maar niet gewijzigd kreeg) alleen in de domain security policy in Administrative tools staat hij nog wel op minimaal 8 tekens en die complexity aan.

Hoe kan ik deze dan disablen? :?

IIG bedankt voor je antwoord!

Verwijderd

Topicstarter
Niemand?

Ondanks dat ik in AD bij Group Policies de Default domain policy op disabled heb staan heb ik nog steeds last van deze passwordpolicies.

In andere policies staat het wel goed (default domaincontroller policy, group policies...) dwz uitgeschakeld.

Het is puur die domain security policy die ik niet veranderd krijg.

[ Voor 96% gewijzigd door Verwijderd op 21-02-2003 16:25 ]


Verwijderd

Heb je geen errors in de eventviewer mbt domain security policy ??

Verwijderd

Topicstarter
Ik snap er inmiddels weinig meer van...

Ik heb zojuist op de domaincontroller die tevens alle FSMO roles heeft in m'n domein de Domain Security Policy aangepast. Deze stond dus weer op 8 tekens minimaal en password complexity requirements aan.

Ik heb die 8 tekens veranderd in 0, password complexity requirements uitgeschakeld en daarna ingelogd op alle andere domaincontrollers en ze hadden ALLEN zonder problemen deze instellingen overgenomen. Als ik dus op andere DC's keek bij Domain Security Policy, dan hadden ze allen netjes deze nieuwe instelling overgenomen.

TOCH kan ik nog steeds geen wachtwoorden aanmaken die korter zijn dan 8 tekens en niet aan de complexity requirements voldoen! Ik wordt er dus langzaamaan een beetje gek van, wat ik ook verander.... hij lijkt zich er niks van aan te trekken. En hoogstwaarschijnlijk is over een half uurtje of uurtje die instellingen die ik heb gewijzigd weer teruggezet naar 8 tekens en complexity ingeschakeld. De vorige keren was dit steeds het geval... wat ik ook wijzigde, na een tijdje waren de instellingen weer teruggezet.

Het is net alsof hij na de wijzigingen dit nog ergens wil wegschrijven maar hier problemen mee heeft ofzo en dan de ouwe policy maar weer oppikt.

Ik heb inderdaad wat foutmeldingen in m'n eventlog:
Event Type: Failure Audit
Event Source: Security
Event Category: Directory Service Access
Event ID: 565
Date: 24-2-2003
Time: 10:08:11
User: domein\BWD-05$
Computer: BWD-07
Description:
Object Open:
Object Server: DS
Object Type: container
Object Name: %{43ead4ea-bad4-47bd-8674-ea8d074846ca}
New Handle ID: -
Operation ID: {0,94024218}
Process ID: 280
Primary User Name: BWD-07$
Primary Domain: domein.nl
Primary Logon ID: (0x0,0x3E7)
Client User Name: BWD-05$
Client Domain: domein.nl
Client Logon ID: (0x0,0x5971683)
Accesses List Contents

Privileges -

Properties:
Wederom bedankt voor de tips en suggesties. :)

[ Voor 5% gewijzigd door Verwijderd op 24-02-2003 10:13 ]


Verwijderd

Topicstarter
Anyone?

Verwijderd

die foutmelding gaat alleen over auditing...

dit staat goed?

Verwijderd

Topicstarter
Verwijderd schreef op 25 February 2003 @ 13:37:
die foutmelding gaat alleen over auditing...

dit staat goed?
Dat staat goed ja, hij staat ingesteld dat hij failures bij directory access logged in de securitylog...

Zal misschien wel niet met mijn probleem te maken hebben dit...

Verwijderd

Misschien is dit wel de oplossing:

Kijk ff op technet en zoek naar Q319672

  • SED
  • Registratie: Januari 2000
  • Laatst online: 23-12-2025

SED

draai jij op een van die domain controllers tevens terminal server?

In dat geval kijk ook eens bij de local system policies
( een domain controller met terminal server maakt daar namelijk gebruik van als extra bescherming bij deze op zich ongewenste situatie)

Copyright and left by SED...


Verwijderd

staan er geen policies op site-niveau ?

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

is er niet toevallig een security template geimporteerd die vervolgens op een OU gezet is en zich door repliceert naar je andere sites?

  • makila
  • Registratie: November 2003
  • Laatst online: 15-08-2025
Misschien is er een andere persoon die je paswoord gestolen heeft en je irriteert door alles terug te zetten naar z'n oorspronkelijke staat?

[ Voor 8% gewijzigd door makila op 25-11-2003 13:15 ]


Verwijderd

Wat een kick :P

Ik heb thuis iig hetzelfde probleem, en ik heb nog geen oplossing gevonden. Is er inmiddels iemand met een oplossing? In dit topic staat vooralsnog geen oplossing.

-edit-
Mijn situatie is toch iets anders:
2 lokaties, beiden met een GC, synchroniseren lijkt wel goed te gaan want de zichtbare instellingen worden gesynchroniseerd.

Echter nog steeds blijft de complexity policy aan staan, terwijl hij in ALLE snapins op disabled staat.

[ Voor 45% gewijzigd door Verwijderd op 25-11-2003 13:32 ]


  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Kijk eens even met replmon (staat op je cd bij de tools) of die replicatie echt goed loopt. Zaken als password lengte kunnen _alleen_ op domein niveau worden geregeld, dus het moet een policy op je domein zijn, niet ou, site of local.

Verwijderd

Naar mijn idee verliep replicatie wel goed aangezien alle gegevens (AD en sysvol) gewoon tussen servers werden gerepliceerd zonder foutmeldingen in de Event Log. Ik heb replmon geinstalleerd, en toen kwam ik erachter dat replicatie niet goed verliep (volgens replmon).

Toen heb ik een PUSH replicatie uitgevoerd, gewacht op de volgende replicatiecyclus, en toen bleek het repliceren wel goed te functioneren volgens replmon.

Ik heb alle servers een nacht lang laten "repliceren" voor zover dat nodig zou moeten zijn, maar de password policy blijft gewoon actief ;(

KB282224 hielp helaas ook niet...

[ Voor 5% gewijzigd door Verwijderd op 27-11-2003 10:31 ]


Verwijderd

Na enkele dagen is deze policy ook bij mij teruggezet in oude staat :(
Waarschijnlijk na het repliceren. Is er geen bekende oplossing voor dit probleem?

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 22:10
ik weet wel dat password policy's (complexities, acount lockout) op domain niveau worden geregeld, en niet op ou's, site's of DC's.

PVOUPUT - 13.400WP - Twente


Verwijderd

Dit was de oplossing:
http://support.microsoft....spx?scid=kb;EN-US;Q269236

_/-\o_ aan Google en Technet.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

handig he policies blocken enzo... dacht dat dit wel gecontroleerd zou zijn.. maar blij dat je het opgelost hebt.

[ Voor 55% gewijzigd door mutsje op 11-12-2003 10:14 ]


Verwijderd

mutsje schreef op 11 december 2003 @ 10:13:
handig he policies blocken enzo... dacht dat dit wel gecontroleerd zou zijn.. maar blij dat je het opgelost hebt.
De Default Domain Controller OU heeft standaard een policy geblokkeerd. Dus zo gek is het niet om deze OU geen policies te laten overnemen.

Tevens is in de policy in de OU zelf ook aangegeven dat complexiteit uitgeschakeld moet zijn. :)

-edit-
Het probleem ontstond waarschijnlijk toen de blokkade ooit was opgeheven, en toen juist op dat moment deze policy werd geactiveerd. Toen daarna de blokkade weer werd ingesteld, toen ontstond dus deze fout.

[ Voor 20% gewijzigd door Verwijderd op 11-12-2003 10:35 ]


  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Verwijderd schreef op 11 december 2003 @ 10:33:
[...]
De Default Domain Controller OU heeft standaard een policy geblokkeerd. Dus zo gek is het niet om deze OU geen policies te laten overnemen.

Tevens is in de policy in de OU zelf ook aangegeven dat complexiteit uitgeschakeld moet zijn. :)
Alleen jammer voor je dat een GPO op OU niveau niets met passwords doet......
Grolsch schreef op 09 december 2003 @ 13:18:
ik weet wel dat password policy's (complexities, acount lockout) op domain niveau worden geregeld, en niet op ou's, site's of DC's.
luckyme_ schreef op 26 november 2003 @ 17:16:
Zaken als password lengte kunnen _alleen_ op domein niveau worden geregeld, dus het moet een policy op je domein zijn, niet ou, site of local.

Verwijderd

luckyme_ schreef op 11 december 2003 @ 10:50:
Alleen jammer voor je dat een GPO op OU niveau niets met passwords doet......
Blijkbaar wel. Want toen deze policy op de betreffende OU werd doorgevoerd toen was de policy ineens uitgeschakeld :)

  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Verwijderd schreef op 11 december 2003 @ 13:29:
[...]
Blijkbaar wel. Want toen deze policy op de betreffende OU werd doorgevoerd toen was de policy ineens uitgeschakeld :)
Knap, dan doet jouw AD andere dingen dan wat Microsoft zegt dat ie doet.
Of heb je die default DC policy soms ook op een ander niveau gekoppeld?

[ Voor 11% gewijzigd door luckyme_ op 11-12-2003 14:01 ]


Verwijderd

luckyme_ schreef op 11 december 2003 @ 13:59:
[...]

Knap, dan doet jouw AD andere dingen dan wat Microsoft zegt dat ie doet.
Of heb je die default DC policy soms ook op een ander niveau gekoppeld?
Nee, ik heb vrij veel in de standaardinstellingen laten staan, en ik heb bij grote wijzigingen altijd technet geraadpleegd.

Alleen de wijziging "Block Policy Inheritance" van de Domain Controllers OU was dus ooit uitgeschakeld zonder technet te raadplegen over de gevolgen daarvan. Dit is blijkbaar een gevolg daarvan :P

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

ze waarschuwen niet voor niets in ELKE manual niet aan de default policies en dergelijke te kloten..

Verwijderd

mutsje schreef op 11 december 2003 @ 20:12:
ze waarschuwen niet voor niets in ELKE manual niet aan de default policies en dergelijke te kloten..
Soms gaat er weleens iets per ongeluk.
Ik ben benieuwd of de topicstarter ook ooit de oplossing heeft gevonden :+
Pagina: 1