|
|
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Что есть. Сеть 30 компов на всех Windows 2000Prof. Без домена. Нужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями. Я в курсе это можно сделать в домене, ставить домен не собираемся. Самбу тоже :). Пароль можно менять через скрипты, командную строчку и т.д. Возможно у кого-то есть уже готовые скрипты или программы. Как вариант может быть клиент-серверная программа. клиент вытягивает пароли админа с сервера и меняет их на компе. Кто что посоветует? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.04.2007, 21:28:34 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
батник, запускаемый с машины админаpsexec \\pc1 -d net user administrator password-for-administrator psexec \\pc2 -d net user administrator password-for-administrator psexec \\pc3 -d net user administrator password-for-administrator .. psexec \\pc4 -d net user administrator password-for-administrator Если пока пароли разные, то придется прописать авторизацию (-u username -p password) на удаленной машине. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.04.2007, 10:30:56 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
спасибо за ответ как вариант psexec может быть. Имеет один недостаток, если ты меняеш пароль, то все компьютера должны буть включены. А можно ли как-то достать хеш пароля пользователя на одном компе и переписать этот хеш пароля на другой? Для того чтобы пользователь мог зайти и там. Помнить про SID пользователя нету смысла. Главное пароли, я написал про хеш пароля чтобы не было проблем с "секретностью паролей". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 13:59:14 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями. А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 15:26:56 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
k-nike Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями. А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять. Видимо произошла дискредитация пароля. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 15:32:22 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
k-nike Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями. А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять. Стандартное правило. Т.е. считается, что за заданный срок (скажем, полгода) кто-то из совокупности пользователей мог воспользоваться оплошностью админа/подсмотреть ввод с клавиатуры/воспользоваться не закрытой вовремя уязвимостью/перехватить хеш с помощью ноута и сниффера + перебрать все варианты с пом. LC4/мало ли еще что. Да по идее пароль админа надо регулярно менять по тем же самы причинам, по которым меняют пароли пользователям... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 15:44:15 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Ставим R-админ на вфсе компоты или ему подобное и намениваем пароли ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:22:35 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
LamazoidСтавим R-админ на вфсе компоты или ему подобное и намениваем пароли не догнал... в чем сокровенный смысл этого действа? Т.е. сначала везде ставим RAdmin, а потом вручную всем меняем? Автора не устраивает даже автоматическая замена с сервера, т.к. не факт, что все машины будут включены. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:30:56 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр Третьяковспасибо за ответ как вариант psexec может быть. Имеет один недостаток, если ты меняеш пароль, то все компьютера должны буть включены. А можно ли как-то достать хеш пароля пользователя на одном компе и переписать этот хеш пароля на другой? Для того чтобы пользователь мог зайти и там. Помнить про SID пользователя нету смысла. Главное пароли, я написал про хеш пароля чтобы не было проблем с "секретностью паролей". Создай шару на сервере и помести туда предложенный скрипт. А для всех машин укажи автозапуск этого скрипта при включении, с проверкой, допустим, по времени (чтобы постоянно не исполнялся). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:41:32 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
ни в коем случае, там же пароль в открытом виде. Все, у кого скрипт будет исполняться, смогут слазать и посмотреть, что там. А подмена хеша пароля... не думаю, что это возможно :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:44:44 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrни в коем случае, там же пароль в открытом виде. Все, у кого скрипт будет исполняться, смогут слазать и посмотреть, что там. А подмена хеша пароля... не думаю, что это возможно :) С чего это??? Скрипт на машинах исполняется от учётки админа, и соответственно шарить надо по-человечьи. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:49:38 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
а как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:56:12 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrа как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать Завести "левую" учётку на каждой машине с "диким" паролем, добавить в local administrators, настроить "прозрачную" аутентификацию на серваке, и от этой учётки менять пароль. Нет? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 17:06:40 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Черепах rrrrrrrrrrа как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать Завести "левую" учётку на каждой машине с "диким" паролем, добавить в local administrators, настроить "прозрачную" аутентификацию на серваке, и от этой учётки менять пароль. Нет? В принципе можно создать везде учетку админа с "диким паролем", вбить каждому в планировщик запуск единожды в сутки от имени этой учетки запуск батника с Код: plaintext Но имхо проще на постоянно включенной машине запускать батник c Код: plaintext Опять-таки, вы решаете проблему смены пароля локального администратора , который менять неудобно, созданием другого локального администратора, пароль которого меняться не будет вообще :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 17:21:53 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrr... вы решаете проблему смены пароля локального администратора , который менять неудобно, созданием другого локального администратора, пароль которого меняться не будет вообще :) Ты вроде сам выше писал: rrrrrrrrrr...[Стандартное правило. Т.е. считается, что за заданный срок (скажем, полгода) кто-то из совокупности пользователей мог воспользоваться оплошностью админа/подсмотреть ввод с клавиатуры/воспользоваться не закрытой вовремя уязвимостью/перехватить хеш с помощью ноута и сниффера + перебрать все варианты с пом. LC4/мало ли еще что. Теперь примени это к НЕоперативной админской учётке, с "диким" паролем (символов так 30)!:) Хотя я не утверждаю, что предложенное решение - предел мечтаний. В любом случае, автору решать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 17:27:25 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Это же не все причины для смены. Вы постулируете, что пароль очень большой длины, которым редко пользуются, не требует периодической смены. Многие сочтут это спорным, хотя - не знаю, может быть. Насчет RAdmin'а... есть такая возможность :) надо установить его всем (ставится по сети в два счета), причем авторизацию использовать парольную, а не интегрированную Windows. После этого нужно удалить/отключить учетки ВСЕХ администраторов без исключения. При необходимости входа под админом достаточно в сеансе telnet сессии RAdmin'a ввести последовательно: net user Administrator Password /add net localgroup Administrators Administrator /add (тут есть региональные нюансы - надо знать, как называется группа админов на целевом ПК) ... и на компьютере появляется администратор, под которым можно войти и поработать. Потом его можно удалить (хоть локально, хоть телнетом). Проблемы возникнут при попытке войти администратором в безопасном режиме, но есть же WinPE :) Смена же пароля r_server'а на порядок проще, решается импортом в реестр (можно даже открыть ветку на запись для пользователя) того самого хеша пароля. По нему нельзя определить пароль r_server'а. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 17:37:30 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrЭто же не все причины для смены. Вы постулируете, что пароль очень большой длины, которым редко пользуются, не требует периодической смены. Многие сочтут это спорным, хотя - не знаю, может быть. Насчет RAdmin'а... есть такая возможность :) надо установить его всем (ставится по сети в два счета), причем авторизацию использовать парольную, а не интегрированную Windows. После этого нужно удалить/отключить учетки ВСЕХ администраторов без исключения. При необходимости входа под админом достаточно в сеансе telnet сессии RAdmin'a ввести последовательно: net user Administrator Password /add net localgroup Administrators Administrator /add (тут есть региональные нюансы - надо знать, как называется группа админов на целевом ПК) ... и на компьютере появляется администратор, под которым можно войти и поработать. Потом его можно удалить (хоть локально, хоть телнетом). Проблемы возникнут при попытке войти администратором в безопасном режиме, но есть же WinPE :) Смена же пароля r_server'а на порядок проще, решается импортом в реестр (можно даже открыть ветку на запись для пользователя) того самого хеша пароля. По нему нельзя определить пароль r_server'а. проблемы будут и при отсутствии сети, а хэш пароля так выставлять не советую, тк пароль может определиться и даже не тот, но рабочий ... сами знаете почему ... имхо самое тупое и простое решение: защедуленный батник на сервере (ну или сервис написать с работой по таймеру) с удалённой сменой пароля ... работает под уётными данными сменяющегося админа, т.е. кампутер где сменился пароль просто будет футболить команду ... мона и проверку по списку делать "всех - не всех" и уведомлять админа по почте ... зы: 30 компутеров - не то кол-во, чтобы голову ломать ... имхо ваще надёжнее и здоровЕе ножками ... :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 18:45:11 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
оставлять пароль в скрипте открытым это не вариант... у нас несколько админов (8 человек :) ) и не хочеться чтобы твой пароль кто-то видел. R-admin имеет нюанс... пароль на вход один, если кто-то из админов уволился или пароль подсмотрели то надо этот пароль менять везде или везде тебя поломали :). что нарыл на даный момент. 1. Пишется прога-сервис которая запущена на одной машине-сервере и стягивает список админов и их хеш-пароли с этого сервера. 2. Пишеться прога, которая на клиентских машинах под встроенным админом с паролем 50 символов (его знает только главный админ :) ) запускаеться, подключаеться к серверу и через сокет стягивает оттуда хеши-паролей и список админов. 3. Если есть новый админ добавляет его, если админа нет удаляет его, если пароль поменялся то меняет хеш пароля. Что имеем и где проблема 1. Как получить список админов системы - елемендарно через АПИ достаем все 2. Как получит хеш-пароль админа... тут заминка 3. Как заменить хеш-пароль админа ... тут заминка На чем остановился :) открываем раздел реестра крутому админу HKEY_LOCAL_MACHINE\SAM\ там есть раздел HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\ ветки 000001F4 и т.д. это пользователи в них есть подпараметр V='00000000...' в нем есть хеш пароля, и не только там есть много чего. Нужно только знать смещение.... а какое смещение это вопрос... попробую подбором подобрать. Была мысль Тупо этот параметр по сети перекидывать но только... в нем зашит SID пользователя, а SID на каждой машине свой. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2007, 20:56:09 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
в догонку источники http://%5Dhttp://paullee.ru/sam1.html%5B/url] http://]http://www.beginningtoseethelight.org/ntsecurity/index.php ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2007, 21:11:40 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
ошибка в прошлом топике нормальные ссылки http://paullee.ru/sam1.html http://www.beginningtoseethelight.org/ntsecurity/index.php ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2007, 21:12:31 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Ты знаешь, с такими решениями проще DC поднять на хиленькой машинке:) В чём суть задачи-то? Какую ты цель преследуешь? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 11:03:40 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр ТретьяковЧто есть. Сеть 30 компов на всех Windows 2000Prof. Без домена. ... Кто что посоветует? Возможно буду оригинален. Но на такое количество компов можно купить Windows Small Busines Server 2003. Его цена начинается от 500 смелочью баков. Собствено цена вопоса смехотворна. Зато сделаете всё по уму и не надо будет изголятся. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 11:38:56 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Вопрос. А собственно пользователи на этих машинах какими правами обладают? velfimovВозможно буду оригинален. Но на такое количество компов можно купить Windows Small Busines Server 2003. Его цена начинается от 500 смелочью баков. Собствено цена вопоса смехотворна. Зато сделаете всё по уму и не надо будет изголятся. На скока помню формально (мементо мори и о Поносове) надо будет докупать лицензии. Цена несколько ( :-) ) поднимется. ЗЫ. Ну и конечно 8 админов на 30 машин... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 15:58:43 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
ЧерепахТы знаешь, с такими решениями проще DC поднять на хиленькой машинке:) ... и 7 из 8ми админов останутся без работы %) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 16:11:30 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр Третьяковоставлять пароль в скрипте открытым это не вариант... у нас несколько админов (8 человек :) ) и не хочеться чтобы твой пароль кто-то видел. На 30 компов 8 админов!!! Какая же заплата у них? Не хотите покупать W2k3, поставьте любой *nix и Samba на нем. А вообще-то, у меня гемор начинался уже с 10-ти компьютеров в группе... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 17:30:38 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
вариант домена сервер 600$, каждая машина 30$ вариант линукс цена 0 у меня сеть намного больше ... около 200-250 машин. админов 4 + 4 програмера (должны иметь тоже права админа на машинах. сеть не имеет центральной структуры, тоесть много разбросанных точек (один сервер + 10-20 машин) тоесть серверов около 10. Все сервера соединены в одну сеть, но не "звездой" а как получилось. Пока что проблем с администрированием нет вообще, пользователи со старта "обжаты". В принципе можно поднять "домен" сделать лес :). Но не хочеться городить "трансконтинентальную ракету" где нужна "рогатка" :). Домен имеет много преимуществ НО ИХ НУЖНО ИСПОЛЬЗОВАТЬ. Мне нужно только передавать пароли. P.S. Если честно я не знаю в чем проблема админить большую сеть. Оговорюсь сеть сети рознь. Если ставиться новый компьютер, на нем прописываеться один пользователь с обломаным рабочим столом и урезанными политиками, прописываеться принтер и вперед. На рабочем столе несколько ярлыков. Эту машину можна не трогать 4-5лет. Если нужно всем пользователям иметь интернет почту то домен лучшее решение. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2007, 13:36:25 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Не читал всё лиш автора сверху. Так вот чтоб иметь интернет и мыло так домен тоже не нужен. Ставим Прокси и ура. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2007, 13:43:11 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр Третьяковвариант домена сервер 600$, каждая машина 30$ вариант линукс цена 0 у меня сеть намного больше ... около 200-250 машин. админов 4 + 4 програмера (должны иметь тоже права админа на машинах. сеть не имеет центральной структуры, тоесть много разбросанных точек (один сервер + 10-20 машин) тоесть серверов около 10. Все сервера соединены в одну сеть, но не "звездой" а как получилось. Пока что проблем с администрированием нет вообще, пользователи со старта "обжаты". В принципе можно поднять "домен" сделать лес :). Но не хочеться городить "трансконтинентальную ракету" где нужна "рогатка" :). Домен имеет много преимуществ НО ИХ НУЖНО ИСПОЛЬЗОВАТЬ. Мне нужно только передавать пароли. P.S. Если честно я не знаю в чем проблема админить большую сеть. Оговорюсь сеть сети рознь. Если ставиться новый компьютер, на нем прописываеться один пользователь с обломаным рабочим столом и урезанными политиками, прописываеться принтер и вперед. На рабочем столе несколько ярлыков. Эту машину можна не трогать 4-5лет. Если нужно всем пользователям иметь интернет почту то домен лучшее решение. Я думаю, в данном случае, "трансконтинентальная ракета" - это те способы, которые ты хочешь реализовать для сброса паролей учёткам. А домен и есть необходимая "рогатка". У тебя не сеть, а бардак какой-то (судя, по описанному тобой):) Так может высвободить пару серверов из указаных тобой 10 и поднять парочку DC? (денег - 0). Ну а по поводу автор"Домен имеет много преимуществ НО ИХ НУЖНО ИСПОЛЬЗОВАТЬ. , если ты поднимешь домен, то поверь ты БУДЕШЬ использовать его преимущества:)) И вооще, периодически надо делать капитальный ремонт, а не всю жизнь довольствоваться косметическим.:) ...имхо... " ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2007, 13:54:18 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Черепах эти серваки разбросаны по нескольких областях и районных центрах, связь между ними через интернет или выделинки, скорость нормальная, все шуршит в реальном времени... Мы отклонились от темы. Сегодня попробую передать пароли через такой способ. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2007, 14:15:17 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр Третьяков Если честно я не знаю в чем проблема админить большую сеть. Оговорюсь сеть сети рознь. Если ставиться новый компьютер, на нем прописываеться один пользователь с обломаным рабочим столом и урезанными политиками, прописываеться принтер и вперед. На рабочем столе несколько ярлыков. Эту машину можна не трогать 4-5лет. Если нужно всем пользователям иметь интернет почту то домен лучшее решение. так вот как сети админят ... где б и мне взять столько идеального железа, софта и дисциплинированных узеров ... где блин хотя бы эти генетики с их клонированием, уж одного-то узера-шаблона найду пожалуй ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2007, 15:36:23 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Biz© 1. Железо перед тем как ставить можна "прогнать". 2. а юзеры ничего сделать немогут... у них на рабочем столе только одна папка "Мои программы", ярлык для ОпенОфиса и для бухгалтерии. Политиками порезано все... дисков нет, управления нет, корзины нет, ничего нет... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.04.2007, 10:22:35 |
|
||
|
|

start [/forum/topic.php?all=1&fid=26&tid=1507616]: |
0ms |
get settings: |
6ms |
get forum list: |
9ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
41ms |
get topic data: |
7ms |
get forum data: |
2ms |
get page messages: |
50ms |
get tp. blocked users: |
1ms |
| others: | 232ms |
| total: | 352ms |

| 0 / 0 |
