[IIS FTPserver] Operator-machtigingen werken niet goed

Pagina: 1
Acties:

  • TheLemon
  • Registratie: Augustus 2001
  • Laatst online: 02-04-2025

TheLemon

daddy cool, crazy like a fool

Topicstarter
Ik heb een W2K-server met IIS erop en het is een PDC met active directory.
Daar draait een WWW-site. Nu wil ik een paar maten van me FTP-toegang geven tot die site om hem bij te houden. Ik heb een FTP opgezet via IIS en anonieme toegang uitgezet (verder heeft niemand er wat te zoeken). Ik heb in IIS lees- en schrijfrechten aangezet en standaard staan onder 'beveiliging' bij FTP-operators alleen de administrators uit mijn domein. Ik heb een account gemaakt in de AD en die hieraan toegevoegd, ook via NTFS heb ik die account lees- en schrijfrechten gegeven op de betreffende directory. Ook nog leesrechten gegeven op alle hoger liggende dirs t/m de drive zelf.
Probleem is nu dat inloggen met die user niet lukt, zelfs niet om alleen te lezen. Op het moment dat die user in de groep 'administrators' wordt gezet in de AD gaat het goed. De ftp-site werkt dus op zich wel.

Iemand dit vaker gezien?

  • nIghtorius
  • Registratie: Juli 2002
  • Laatst online: 27-04 15:36

nIghtorius

Poef!

ook @ win2k (Advanced Server)

hee.. verrek.. dat probleem had ik blijkbaar ook (nooit getest omdat er nog maar één normale user op mijn netwerk zat en die nog nooit gebruik gemaakt heeft van de FTP)..

dus ik hetzelfde proberen als jij.. en ja hoor. wil niet aanmelden met een 530 fout. maakte ik de user lid van de administrators deed ie het wel.. en weer niet lid maken van de administrators ging weer fout..

maar toen probeerde ik hem lid te maken van de "build-in" users en ja hoor en toen deed ie het.

dus ff naar je Active Directory Users and Computers ga naar de users mapje en klik met de rechtermuisknop de betreffende user aan en selecteer properties en ga naar "Member Of" druk op Add en selecteer "Users activedirectorynaam/buildin" waarbij "activedirectorynaam" je naam van je active directory :p.. als het goed is werkt het dan wel ;)

Ryzen 9 5900X @ 5.1Ghz | MPG B550 GAMING CARBON | 96GB DDR4-3200 | RTX 4070TI | 2TB + 1TB m.2 SSD | 3x 1TB HDD | 1x 2TB SATA SSD | 32" G3223Q (4K/144Hz)


  • TheLemon
  • Registratie: Augustus 2001
  • Laatst online: 02-04-2025

TheLemon

daddy cool, crazy like a fool

Topicstarter
mmm, werkt nog niet. Heb hem lid gemaakt van builtin/gebruikers en domeingebruikers, maar geen verschil...

  • KorZijl
  • Registratie: December 2002
  • Laatst online: 30-11-2021

KorZijl

errare humanum est

Ik had bij NT4 hetzelfde. Volgens mij moest de user toen "logon locally" rechten hebben om het te laten werken. Weet niet of dat ook voor W2K met AD een oplossing is...

  • nIghtorius
  • Registratie: Juli 2002
  • Laatst online: 27-04 15:36

nIghtorius

Poef!

hmm.. blijft weinig over.. welke foutcode krijg je als je met FTP probeert aan te melden..
misschien is de FTP root directory afgeschermd voor de gebruiker in kwestie. dat bijvoorbeeld domeingebruikers en buildin/gebruikers geen rechten hebben lees/filescan rechten hebben toegekend aan de ftp-root directory.

Ryzen 9 5900X @ 5.1Ghz | MPG B550 GAMING CARBON | 96GB DDR4-3200 | RTX 4070TI | 2TB + 1TB m.2 SSD | 3x 1TB HDD | 1x 2TB SATA SSD | 32" G3223Q (4K/144Hz)


  • Gert
  • Registratie: Juni 1999
  • Laatst online: 05-12-2025
Luister naar Korzijl, hij spreekt wijze woorden. :p

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
KorZijl schreef op 19 February 2003 @ 00:04:
Ik had bij NT4 hetzelfde. Volgens mij moest de user toen "logon locally" rechten hebben om het te laten werken. Weet niet of dat ook voor W2K met AD een oplossing is...
psies, log on locally is de oplossing,

een ftp sessie is immer voor het OS niks anders als een 'lokale' sessie, (net als een Terminal server sessie, hier heb je ook deze rechten voor nodig)

A wise man's life is based around fuck you


Verwijderd

Waar kan je dit aangeven binnen W2k (Ik zit ff niet achter m'n server)

Ik heb ook dit probleem en ben hier ook ooit eens een draadje over tegen gekomen met een oplossing van pech-net (werkte dus mooi niet :( )

  • TheLemon
  • Registratie: Augustus 2001
  • Laatst online: 02-04-2025

TheLemon

daddy cool, crazy like a fool

Topicstarter
Welke foutcode ik krijg, geen idee, want ik FTP via Windows Explorer, hij springt gewoon terug bij het inlogschermpje op het moment dat ik in wil loggen.

Over die logon locally: wat is dat in vredesnaam en waar zet ik dat dan aan? Aangezien die server een ad-domaincontroller is, heeft hij geen lokale users, alles gaat via de ad. Ik gebruik gewoon een account die normaal via de ad kan inloggen op het domein.

Hij heeft leesrechten vanaf de root van de drive t/m de betreffende dirs en schrijfrechten in de root van de ftp-map, dat lijkt me in orde dus.

  • nIghtorius
  • Registratie: Juli 2002
  • Laatst online: 27-04 15:36

nIghtorius

Poef!

probeer eens met de FTP commando van windows 2000

dus start->uitvoeren..

FTP [enter]

krijg je de volgende fout?

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
Microsoft Windows 2000 [versie 5.00.2195]
(C) Copyright 1985-2000 Microsoft Corp.

C:\>ftp
ftp> open goliath
Verbonden met goliath.phibian.local.
220 goliath Microsoft FTP Service (Version 5.0).
Gebruiker (goliath.phibian.local:(none)): tester
331 Password required for tester.
Wachtwoord:
530 User tester cannot log in.
Aanmelden mislukt.
ftp>_


hier krijg ik een 530 fout doordat de betreffende user geen lid is van "buildin/users".. en btw. dit is ook via de active directory.. waarbij login locally geen optie is..

------ edit

hee het wordt nu interessant.. nu bij lid maken van "buildin/users" geeft geen effect bij de foutmelding.. kortom. ik kan hier met deze user hetzelfde probleem hebben wat jij nu hebt.

------ edit2

heb nu precies hetzelfde probleem.. de eerste gebruiker die gisteren wel werkte is spontaan opgehouden met functioneren.. als ik een oplossing weet dan post ik hem hier..

------ edit3

blijkbaar heeft active directory ook een login locally optie. maar dan behoorlijk extreem goed verstopt.

want ik heb 'm eindelijk aan de gang gekregen..

Oplossing:

Stap #1: Druk op start -> Uitvoeren en toets in MMC en druk op OK

Stap #2: Onder menu console kies Module toevoegen / verwijderen en klik vervolgens op de knop toevoegen en voeg de volgende object toe genaamd groepsbeleid en druk op de knop bladeren en selecteer Domein Controllers.<domein naam>.. 't is een mapje. Daarna selecteer je Standaard domein controller beleid druk daarna op OK en daarna op Voltooien, dan sluiten en dan weer op ok :p

Stap #3: dit wordt een moeilijke omdat het bij mij alles in het engels is. ;)

ga naar computer configuratie/windows instellingen/beveilings instellingen/lokale beleid/gebruiker rechten toewijzing.. daarna dubbelklik je op Lokaal aanmelden in de rechterlijst en voeg de volgende groep toe <domein>\Domein gebruikers..

druk op OK. en sluit MMC af..

Stap #4: en de laatste stap ;)

ga naar start -> uitvoeren en typ de volgende regel in:
secedit /refreshpolicy machine_policy

hiermee voer je de beleidwijzingen in. en je kunt nu aanmelden met een "non-administrator" ;)..

in iedergeval heeft het wel bij mij geholpen..

ik hoop dat dit ook bij jouw werkt.. 8)

[ Voor 76% gewijzigd door nIghtorius op 19-02-2003 16:51 ]

Ryzen 9 5900X @ 5.1Ghz | MPG B550 GAMING CARBON | 96GB DDR4-3200 | RTX 4070TI | 2TB + 1TB m.2 SSD | 3x 1TB HDD | 1x 2TB SATA SSD | 32" G3223Q (4K/144Hz)


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
hmmm... onze users kunnen niet locally inloggen, maar wel in de ftp... heb thuis ook de iis ftp draaien op een server die zo default mogelijk geinstalleerd is, en die werkt ook gewoon..

maar goed, wat ik me opeens bedenk.. een DC heeft geen lokale users.. misschien dat het in die hoek te zoeken is..

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • nIghtorius
  • Registratie: Juli 2002
  • Laatst online: 27-04 15:36

nIghtorius

Poef!

ahum..

m'n compleet mega verhaal daarboven constateerde juist wel dat DC lokale users heeft. alleen de AD (Active Directory) bepaalt wanneer ze lokaal mogen aanmelden op een PDC/BDC computer en is op zich behoorlijk goed verstopt..

hier is een screenshotje..

Afbeeldingslocatie: http://www.phibiansoft.net/files/ad.jpg

duzz. wel lokaal aanmelden optie op je PDC :p

[ Voor 31% gewijzigd door nIghtorius op 19-02-2003 17:00 ]

Ryzen 9 5900X @ 5.1Ghz | MPG B550 GAMING CARBON | 96GB DDR4-3200 | RTX 4070TI | 2TB + 1TB m.2 SSD | 3x 1TB HDD | 1x 2TB SATA SSD | 32" G3223Q (4K/144Hz)


  • TheLemon
  • Registratie: Augustus 2001
  • Laatst online: 02-04-2025

TheLemon

daddy cool, crazy like a fool

Topicstarter
Okee, dat verhaal hierboven had ik zelf ook gevonden, maar helaas :'( nog geen ftp-toegang. nIghtorius, werkt het bij jou nu wel dan? (Een collega van me raadde me aan om de bewuste map eens gewoon te delen op share-niveau, maar dat lijkt me niet nodig, dat werkt dacht ik alleen binnen je Lan?)

edit: ik heb het niet via de mmc gedaan, maar via systeembeheer, lokaal beveiligingsbeleid, dat komt toch op hetzelfde neer?

[ Voor 19% gewijzigd door TheLemon op 19-02-2003 17:42 ]


  • nIghtorius
  • Registratie: Juli 2002
  • Laatst online: 27-04 15:36

nIghtorius

Poef!

heb je ook die "secedit /refreshpolicy machine_policy" gedaan?

want die is extreem belangrijk en moet op de server van kwestie uitgevoerd worden.. anders doet het het nog steeds niet.

---

het functioneert hier nu prima.. kan nu gewoon users aanmaken die toegang hebben op de FTP.

--- IDEE :*) ----

is het vinkje "Alleen anonieme verbindingen toestaan" uitgevinkt in het tabblad "Beveiligingsaccounts" van "Standaard FTP-site"???

[ Voor 47% gewijzigd door nIghtorius op 19-02-2003 18:04 ]

Ryzen 9 5900X @ 5.1Ghz | MPG B550 GAMING CARBON | 96GB DDR4-3200 | RTX 4070TI | 2TB + 1TB m.2 SSD | 3x 1TB HDD | 1x 2TB SATA SSD | 32" G3223Q (4K/144Hz)


  • KingNothing
  • Registratie: September 2000
  • Laatst online: 30-01-2024
Je moet 2 group policy settings aanpassen:

1: Access this computer from the network..

2: Log on locally..


bij beide policies je gebruikers toevoegen, thats it

Die-hard Brexiteer


  • TheLemon
  • Registratie: Augustus 2001
  • Laatst online: 02-04-2025

TheLemon

daddy cool, crazy like a fool

Topicstarter
Well, het blijft erg vreemd allemaal. Al die policy settings bleven niets helpen. Wat nu lijkt te gebeuren is dat als ik de FTP-user lid maak van de administrator-groep, dan één keer inlog en daarna weer verwijder uit die groep (hij is dan alleen nog lid van een FTP-user groep die verder geen enkele rechten heeft in het domein) dan blijft hij werken. Ik moet morgen kijken of hij dan nog werkt, maar het is wel erg wazig.

Verwijderd

Ik krijg het ook niet voor elkaar hoor.
Tijdens het aanmaken van die policy geeft hij ook de melding dat de domaincontroller ook niet gevonden kan worden.
Ik stel het in op de server en geef dan aan dat het dan op deze computer moet.
Verder kan ik dan wel alles doen

In de group policy's staat bij access this computer .... de group everyone, dus daar hoef je die users dan toch niet meer toe te voegen?? (zolang ze nog member zijn van die group)

  • TheLemon
  • Registratie: Augustus 2001
  • Laatst online: 02-04-2025

TheLemon

daddy cool, crazy like a fool

Topicstarter
Precies, maar volgens mij haalt dat niks uit, bij mij iig niet.

  • nIghtorius
  • Registratie: Juli 2002
  • Laatst online: 27-04 15:36

nIghtorius

Poef!

TheLemon schreef op 19 February 2003 @ 22:32:
Well, het blijft erg vreemd allemaal. Al die policy settings bleven niets helpen. Wat nu lijkt te gebeuren is dat als ik de FTP-user lid maak van de administrator-groep, dan één keer inlog en daarna weer verwijder uit die groep (hij is dan alleen nog lid van een FTP-user groep die verder geen enkele rechten heeft in het domein) dan blijft hij werken. Ik moet morgen kijken of hij dan nog werkt, maar het is wel erg wazig.
je beschrijft precies wat ik had.. dus mijn oplossing zou het probleem moeten oplossen.. maar het doet 't niet :?.. weet je zeker dat je de secedit regel ingetoetst hebt in de command console?? deze is namelijk zeer belangrijk.. anders worden het beleid niet doorgevoerd.

btw.. de secedit command moet op de server worden uitgevoerd!

JE MOET wel het beleid hebben van je Active Directory Domein, want anders gaat 't niet werken. omdat de AD beleid alle andere beleid override..

[ Voor 8% gewijzigd door nIghtorius op 20-02-2003 00:54 ]

Ryzen 9 5900X @ 5.1Ghz | MPG B550 GAMING CARBON | 96GB DDR4-3200 | RTX 4070TI | 2TB + 1TB m.2 SSD | 3x 1TB HDD | 1x 2TB SATA SSD | 32" G3223Q (4K/144Hz)


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
aha..
The server was unable to logon the Windows NT account 'justauser' due to the following error: Logon failure: the user has not been granted the requested logon type at this computer. The data is the error code.
For additional information specific to this message please visit the Microsoft Online Support site located at:
in de event log.. komt omdat een DC automagisch het 'default domain controller policy' aanneemt waarin staat dat users niet lokaal mogen inloggen..

je kan secedit gebruiken, of rebooten.. all the same..

Du hast recht ;)

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Stap #1: Druk op start -> Uitvoeren en toets in MMC en druk op OK

Stap #2: Onder menu console kies Module toevoegen / verwijderen en klik vervolgens op de knop toevoegen en voeg de volgende object toe genaamd groepsbeleid en druk op de knop bladeren en selecteer Domein Controllers.<domein naam>.. 't is een mapje. Daarna selecteer je Standaard domein controller beleid druk daarna op OK en daarna op Voltooien, dan sluiten en dan weer op ok :p
Je kan ook naar start > programs > administrative tools > default domain controller policy gaan op je DC. Zo verstopt zit ie niet..

[ Voor 5% gewijzigd door axis op 20-02-2003 01:52 ]

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • TheLemon
  • Registratie: Augustus 2001
  • Laatst online: 02-04-2025

TheLemon

daddy cool, crazy like a fool

Topicstarter
Ja secedit heb ik gedaan exact zo en ook nog op de server. Ook die logon locally en die andere setting op ALLE policies ingesteld, local, domain, pdc, default domain controller, etc.
Ik ga vanmiddag wel eens rebooten, want hij draait al een maand onafgebroken, misschien haalt dat wat uit.

  • justys7
  • Registratie: April 2002
  • Laatst online: 26-04-2025
Precies dit probleem had ik ook. Na lang zoeken ben ik er achter gekomen dat en Domain controller eigen Security Policy heeft met de naam Domain Controller Security Policy. Hierin moet je aangeven dat het account wat je voor ftp'en gebruikt, lokaal mag inloggen.

Let op: De Domain Controller Security Policy is alleen zichtbaar op een domain controller in de Administrative Tools.

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Na lang zoeken ben ik er achter gekomen dat en Domain controller eigen Security Policy heeft met de naam Domain Controller Security Policy.
axis schreef op donderdag 20 februari 2003 @ 01:52:
[...]
Je kan ook naar start > programs > administrative tools > default domain controller policy gaan op je DC. Zo verstopt zit ie niet..
Dat staat hierboven al, dus dat had je waarschijnlijk met de search ook kunnen vinden. Maar om daar nu een 2,5 jaar oud topic voor uit de sloot te halen ;)

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!

Pagina: 1