Главная сайта | Форум | Фотоальбом | Регистрация   | Вход | Cайт в избранное | Правила сайта и форума

Приветствую Вас Гость | RSS | Telegram канал


Фильмы | Онлайн Видео | Софт | Новости и Статьи | Игры онлайн | Фотоальбом | Форум

ДЛЯ ПРОСМОТРА САЙТА РЕКОМЕНДУЕТСЯ ИСПОЛЬЗОВАТЬ:  Uran - браузер от uCoz на базе проекта Chromium. | Google ChromeOpera | Firefox 


МЕНЮ САЙТА

ПОИСК ПО САЙТУ

Путешествие к бессмертию: Глава 176-180

Путешествие к бессмертию: Глава 171-175

Путешествие к бессмертию: Глава 166-170

Путешествие к бессмертию: Глава 161-165

Путешествие к бессмертию: Глава 156-160

Путешествие к бессмертию: Глава 151-155

Путешествие к бессмертию: Глава 146-150

Путешествие к бессмертию: Глава 141-145

Путешествие к бессмертию: Глава 136-140

Путешествие к бессмертию: Глава 131-135

Игромания! Игровые новости, 27 февраля (Overwatch, Bethesda, Бэтмен, Nintendo Switch)

Во что поиграть на этой неделе — 10 августа + Лучшие скидки на игры

Игромания! Игровые новости, 16 января (Nintendo Switch, Scalebound, Diablo, League of Legends)

Во что поиграть на этой неделе — 07 февраля + Лучшие скидки на игры

Во что поиграть на этой неделе — 8 июня + Лучшие скидки на игры

Во что поиграть на этой неделе — 18 августа (StarCraft: Remastered, Sonic Mania, Agents of Mayhem)

Во что поиграть на этой неделе — 24 июня (Star Wars: Battlefront DLC, Resident Evil: Umbrella Corps)

Во что поиграть на этой неделе — 2 марта (Into the Breach, Guns, Gore and Cannoli 2, Mulaka)
СТАТИСТИКА
Всего материалов:
Фильмомания: 1549
Видео: 220
Каталог файлов: 95
Каталог статей: 6822
Фотоальбом: 1236
Форум: 1175/8885
Каталог сайтов: 386

Всего зарегистрировано:
Зарегистрировано: 1793
Сегодня: 0
Вчера: 0
За неделю: 1
За месяц: 5

Из них:
Пользователи: 1719
Проверенные: 23
Друзья: 5
Редакторы: 0
Журналисты: 8
В вечном бане: 33
Модераторы: 0
Администраторы: 3

Из них:
Парней 1328
Девушек 463


ON-Line всего: 3
Гостей: 3
Пользователей: 0

Сейчас на сайте:


Кто был?
Фокусник, R_A_M_M_A_N, Kreol,
День Рождения у: Domkrat(52), Saboteur(49), anrywhite1976(49)
ВЫ МОЖЕТЕ ОКАЗАТЬ ПОДДЕРЖКУ ЗА ТРУДЫ, ПОЖЕРТВОВАВ ЛЮБУЮ СУММЫ.

WEBMONEY



Категории каталога

Главная » Статьи » Статьи » Статьи: Windows 7

Групповые политики: взгляд изнутри

Введение

Часто спрашивают: как работают групповые политики. Причем этот вопрос задается не обязательно с точки зрения редактирования GPO, проверки отмеченных политик и функций каждой отдельной настройки, но о том, почему групповая политика оказывается настолько умной, чтобы в момент загрузки контроллера домена обнаруживать нужные GPO. Вот об этом и будет эта статья. Мы заглянем в сердце механизма групповых политик. После прочтения этой статьи вы станете гораздо лучше понимать, каким образом и при каких условиях работают или не работают групповые политики. К тому же, это прекрасный урок в решении сложных проблем с групповыми политиками!

Начало: компьютер загружается

В качестве примера обсудим ПК в вашей инфраструктуре Active Directory.

Ваша Windows загружается, и компьютер должен получить IP-адрес. Если IP-адрес статический, то IP-адрес для DNS 'ДОЛЖЕН' быть адресом DNS-сервера, поддерживающего Active Directory. Если же IP-адрес динамический, то DHCP-сервер должен иметь всю необходимую информацию об IP-адресах, включая IP-адрес DNS-сервера, поддерживающего Active Directory.

Итак, у вас есть ПК с корректно настроенными IP-данными, включающими в себя, как минимум:

  • IP-адрес ПК
  • Маска подсети
  • IP-адрес DNS-сервера для Active Directory

Общение с DNS

Когда у ПК появится IP-адрес DNS, он воспользуется службой NETLOGON для взаимодействия с DNS-сервером с целью получения списка IP-адресов всех контроллеров домена, к которому относится наш компьютер. Контроллеры домена перечислены в базе данных DNS под записями SRV (service resource locator - локатор служебных ресурсов). Эти записи вносятся динамически при создании контроллера домена из сервера. (Если ваш DNS не поддерживает динамическое обновление, тогда их нужно вводить вручную!)

Список контроллеров домена не произволен, а неким образом упорядочен. Список контроллеров домена будет контролироваться сайтом Active Directory, в котором располагается ПК. Сайты контролируются подсетями IP-адресов, настроенными администратором предприятия после настройки Active Directory. Начальный список контроллеров домена, получаемый от DNS, будет включать контроллеры домена на сайте ПК. После этого данный список станет список контроллеров домена всего домена.

Подробности об этом процессе можно найти по этой ссылке.

Взаимодействие с контроллером домена

Теперь, когда у нас есть список контроллеров домена, ПК начинает взаимодействие с контроллером домена для аутентификации. Это взаимодействие осуществляется по защищенному каналу между ПК и контроллером домена. Весь процесс происходит через общие папки, доступные на контроллере домена. Это ресурсы под названиями SYSVOL и NETLOGON. SYSVOL – это C:\Windows\SYSVOL\sysvol, а netlogon – это C:\Windows\SYSVOL\sysvol\<имя домена>\SCRIPTS.

Объекты групповой политики хранятся в SYSVOL, а сценарии входа хранятся в NETLOGON. Именно с помощью этого взаимодействия и именно через данные ресурсы и происходит получение GPO.

Направленность объектов групповой политики

Поскольку мы сейчас говорим только о входе в компьютер (персональный), нам требуются только те GPO, которые работают с разделом Computer Configuration. Контроллер домена определит, какие GPO должны применяться к ПК на основании местоположения аккаунтов в Active Directory. Также он определит, к какому сайту относится ПК, чтобы GPO, связанные с этим сайтом, также были отправлены компьютеру. Части Active Directory, существенные для определения местонахождения компьютера, включают в себя:

  • Домен
  • Сайт
  • Организационная единица

Все GPO, связанные с доменом, сайтом и организационной единицей, в которых располагается аккаунт компьютера, отправляются этому ПК. (Естественно, есть и другие факторы, определяющие этот список GPO: фильтры безопасности, фильтры WMI, вложенные OU и т.д.)

Слежение за GPO на ПК

Список GPO, полученных ПК, отслеживается тут же, и когда потребуется обновить политики, компьютер помнит, что происходило в последний раз. Этот список GPO отслеживается в реестре. Найти его можно здесь:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\History

Этот список показан на Рисунке 1.

Рисунок 1: Список относящихся к компьютеру GPO, хранящийся в реестре

Обратите внимание, что список GPO использует GUID GPO, а не название GPO. Это нормальная ситуация, т.к. ни операционной системе, ни Active Directory не важно название GPO, им нужен только GUID.

Далее: пользователь входит

Совершенно ясно, что компьютер получил все настройки GPO, связанные с Computer Configuration групповых политик, только потому, что он был загружен. Однако это только половина дела. Теперь пользователь должен войти и получить часть политик, связанных с разделом User Configuration групповых политик, применяемым после определения местонахождения аккаунта в Active Directory.

Поскольку данные об IP-адресах, связанных с DNS коммуникациях и соединение с контроллером домена уже установлены, эта часть процесса завершена. Теперь важно определить, где находится пользователь в Active Directory, чтобы к нему можно было применить нужные GPO. После того, как GPO будут применены к аккаунту пользователя, их хранение будет производиться аналогично тому, как это происходит с компьютером, только находиться они будут в разделе HKEY_Current_User реестра здесь:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Group Policy\History

На Рисунке 2 показан пример такого списка.

Рисунок 2: Хранимые пользователем GPO в реестре

Обновление групповой политики

У каждого GPO есть номер версии, используемый в процессе фонового или нефонового обновления групповой политики. И клиент, и контроллер домена хранят этот номер версии, чтобы иметь возможность сравнить его при следующем обновлении.

С клиентской стороны этот номер хранится в реестре под History\GUID на Рисунках 1 и 2. На Рисунке 3 показан номер версии для одного из GPO.

Рисунок 3: Номер версии GPO в списке в реестре компьютера

Контроллер домена хранит номер версии в GPT.ini под GUID для данного GPO в SYSVOL. Также он хранит номер версии в базе данных Active Directory с объектом для GPO. Таким образом гарантируется синхронизация SYSVOL и базы данных AD относительно правильных версии и данных в GPO.

Заключение

Обработка групповых политик – довольно сложный процесс с многими важными аспектами. Мы обсудили только некоторые высокоуровневые аспекты, в то время как многие другие аспекты остались нераскрытыми. Однако, любой администратор теперь должен иметь представление о том, что важно в процессе входа как компьютера, так и пользователя, а также о том, на каком этапе может нарушиться обработка групповой политики. При наличии стольких подвижных частей очень важно отследить все ключевые конфигурации при решении проблем с GPO. DNS, SRV-записи, SYSVOL, GUID, фильтры безопасности, фильтры WMI, расположение объектов в AD и т.д. В любой момент настройки групповой политики могут быть изменены, если конфигурация или расположение неверны.



Если на странице вы заметили в посте отсутствие изображений, просьба сообщить , нажав на кнопку.



После прочтения материала " Групповые политики: взгляд изнутри ", можно просмотреть форум и поискать темы по данной игре.



ДРУГИЕ МАТЕРИАЛЫ
Новый трейлер DiRT 2
В трейлере Operation Flashpoint 2 рассказывается о движке
Стройные ноги опасны для здоровья
Новое ядерное оружие
Выражать ли свои чувства?
Банан - профилактика гастрита
Самое популярное занятие пользователей Рунета – чтение новостей
Google работает над Caffeine – новым поисковым движком
Требования и дата релиза Red Faction: Guerrilla на РС
AMD увеличивает спрос на логику NVIDIA
Музыкальный трейлер игры Dungeons & Dragons Online
IDF SF 2008: Hynix выпускает DDR3-память рекордной емкости
mATX-плата MSI G45M со встроенной графикой Intel GMA X4500HD
Домен SU празднует день рождения
Составьте план развертывания голосовых средств OCS 2007
FAQ по Windows Vista: Разное
Обзор вирусной обстановки за июль 2009 года от компании «Доктор Веб»
Главный русский миф - водка!
ASUS готовит монстра для геймеров
Lenovo ThinkPad X301 – новый соперник для MacBook Air

Если вам понравился материал "Групповые политики: взгляд изнутри", - поделитесь ним с другими.


html-cсылка на публикацию
BB-cсылка на публикацию
Прямая ссылка на публикацию


Категория: Статьи: Windows 7 | Добавил: Фокусник (25.09.2010)
Просмотров: 1661

Ниже вы можете добавить комментарии к материалу " Групповые политики: взгляд изнутри "

Внимание: Все ссылки и не относящиеся к теме комментарии будут удаляться. Для ссылок есть форум.


Всего комментариев : 0
avatar
ФОРМА ВХОДА
ПОЖЕРТВОВАНИЯ

WMZ: Z143317192317

Boosty - Donate

Payeer: P48650932
На кофе / ko-fi
На пиво / wayforpay
ПАРТНЕРЫ

World of Warships — это free-to-play ММО-экшен, который позволяет окунуться в мир масштабных военно-морских баталий. Возьмите под управление легендарные боевые корабли первой половины ХХ века и завоюйте господство на бескрайних океанских просторах.

Курсы обмена WebMoney


Что такое ресурс Turbobit и как качать.




Получи 10 ГБ места бесплатно, на всю жизнь.


Boosty – сервис по сбору донатов.
Обзор игры Final Fantasy XV
Обзор игры Final Fantasy XV
Видеообзор игры Watch Dogs
Видеообзор игры Watch Dogs
Фильм
Фильм "Свидетели" (2018) - Трейлер #2
Gamesblender № 340: новые тайны Death Stranding, SoulCalibur 6 на ПК и другие анонсы The Game Awards
Gamesblender № 340: новые тайны Death Stranding, SoulCalibur 6 на ПК и другие анонсы The Game Awards
Gamesblender № 211: первое правило Cyberpunk 2077 – не говорить о Cyberpunk 2077
Gamesblender № 211: первое правило Cyberpunk 2077 – не говорить о Cyberpunk 2077
Видеообзор игры Murdered: Soul Suspect
Видеообзор игры Murdered: Soul Suspect
Частушки Медведева и Путина
Частушки Медведева и Путина
Reggie Watts: F_ck Sh_t Stack
Reggie Watts: F_ck Sh_t Stack
В поисках Йети — Русский трейлер (2018)
В поисках Йети — Русский трейлер (2018)
Xtract - трейлер анонс
Xtract - трейлер анонс

Потрясающие песочные скульптуры (16 фото)
Потрясающие песочные скульптуры (16 фото)
Субботний пост приколов (21 шт)
Субботний пост приколов (21 шт)
Нарисованные от руки портреты этого художника можно запросто перепутать с фотографиями (6 фото)
Нарисованные от руки портреты этого художника можно запросто перепутать с фотографиями (6 фото)
Коллекция демотиваторов для хорошего настроения (17 фото)
Коллекция демотиваторов для хорошего настроения (17 фото)
23 женщины до и после преображения
23 женщины до и после преображения
Потрясающие виды из номеров отелей (19 фото)
Потрясающие виды из номеров отелей (19 фото)
Сборник приколов в картинках и фото (24 шт)
Сборник приколов в картинках и фото (24 шт)
Смешные демотиваторы-приколы (14 шт)
Смешные демотиваторы-приколы (14 шт)
СТАТИСТИКА
Яндекс.Метрика


Copyright © 2000-2025, Alex LTD and System PervertedХостинг от uCoz