|
|
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Что есть. Сеть 30 компов на всех Windows 2000Prof. Без домена. Нужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями. Я в курсе это можно сделать в домене, ставить домен не собираемся. Самбу тоже :). Пароль можно менять через скрипты, командную строчку и т.д. Возможно у кого-то есть уже готовые скрипты или программы. Как вариант может быть клиент-серверная программа. клиент вытягивает пароли админа с сервера и меняет их на компе. Кто что посоветует? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.04.2007, 21:28:34 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
батник, запускаемый с машины админаpsexec \\pc1 -d net user administrator password-for-administrator psexec \\pc2 -d net user administrator password-for-administrator psexec \\pc3 -d net user administrator password-for-administrator .. psexec \\pc4 -d net user administrator password-for-administrator Если пока пароли разные, то придется прописать авторизацию (-u username -p password) на удаленной машине. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.04.2007, 10:30:56 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
спасибо за ответ как вариант psexec может быть. Имеет один недостаток, если ты меняеш пароль, то все компьютера должны буть включены. А можно ли как-то достать хеш пароля пользователя на одном компе и переписать этот хеш пароля на другой? Для того чтобы пользователь мог зайти и там. Помнить про SID пользователя нету смысла. Главное пароли, я написал про хеш пароля чтобы не было проблем с "секретностью паролей". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 13:59:14 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями. А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 15:26:56 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
k-nike Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями. А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять. Видимо произошла дискредитация пароля. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 15:32:22 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
k-nike Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями. А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять. Стандартное правило. Т.е. считается, что за заданный срок (скажем, полгода) кто-то из совокупности пользователей мог воспользоваться оплошностью админа/подсмотреть ввод с клавиатуры/воспользоваться не закрытой вовремя уязвимостью/перехватить хеш с помощью ноута и сниффера + перебрать все варианты с пом. LC4/мало ли еще что. Да по идее пароль админа надо регулярно менять по тем же самы причинам, по которым меняют пароли пользователям... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 15:44:15 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Ставим R-админ на вфсе компоты или ему подобное и намениваем пароли ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:22:35 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
LamazoidСтавим R-админ на вфсе компоты или ему подобное и намениваем пароли не догнал... в чем сокровенный смысл этого действа? Т.е. сначала везде ставим RAdmin, а потом вручную всем меняем? Автора не устраивает даже автоматическая замена с сервера, т.к. не факт, что все машины будут включены. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:30:56 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр Третьяковспасибо за ответ как вариант psexec может быть. Имеет один недостаток, если ты меняеш пароль, то все компьютера должны буть включены. А можно ли как-то достать хеш пароля пользователя на одном компе и переписать этот хеш пароля на другой? Для того чтобы пользователь мог зайти и там. Помнить про SID пользователя нету смысла. Главное пароли, я написал про хеш пароля чтобы не было проблем с "секретностью паролей". Создай шару на сервере и помести туда предложенный скрипт. А для всех машин укажи автозапуск этого скрипта при включении, с проверкой, допустим, по времени (чтобы постоянно не исполнялся). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:41:32 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
ни в коем случае, там же пароль в открытом виде. Все, у кого скрипт будет исполняться, смогут слазать и посмотреть, что там. А подмена хеша пароля... не думаю, что это возможно :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:44:44 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrни в коем случае, там же пароль в открытом виде. Все, у кого скрипт будет исполняться, смогут слазать и посмотреть, что там. А подмена хеша пароля... не думаю, что это возможно :) С чего это??? Скрипт на машинах исполняется от учётки админа, и соответственно шарить надо по-человечьи. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:49:38 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
а как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 16:56:12 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrа как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать Завести "левую" учётку на каждой машине с "диким" паролем, добавить в local administrators, настроить "прозрачную" аутентификацию на серваке, и от этой учётки менять пароль. Нет? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 17:06:40 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Черепах rrrrrrrrrrа как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать Завести "левую" учётку на каждой машине с "диким" паролем, добавить в local administrators, настроить "прозрачную" аутентификацию на серваке, и от этой учётки менять пароль. Нет? В принципе можно создать везде учетку админа с "диким паролем", вбить каждому в планировщик запуск единожды в сутки от имени этой учетки запуск батника с Код: plaintext Но имхо проще на постоянно включенной машине запускать батник c Код: plaintext Опять-таки, вы решаете проблему смены пароля локального администратора , который менять неудобно, созданием другого локального администратора, пароль которого меняться не будет вообще :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 17:21:53 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrr... вы решаете проблему смены пароля локального администратора , который менять неудобно, созданием другого локального администратора, пароль которого меняться не будет вообще :) Ты вроде сам выше писал: rrrrrrrrrr...[Стандартное правило. Т.е. считается, что за заданный срок (скажем, полгода) кто-то из совокупности пользователей мог воспользоваться оплошностью админа/подсмотреть ввод с клавиатуры/воспользоваться не закрытой вовремя уязвимостью/перехватить хеш с помощью ноута и сниффера + перебрать все варианты с пом. LC4/мало ли еще что. Теперь примени это к НЕоперативной админской учётке, с "диким" паролем (символов так 30)!:) Хотя я не утверждаю, что предложенное решение - предел мечтаний. В любом случае, автору решать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 17:27:25 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Это же не все причины для смены. Вы постулируете, что пароль очень большой длины, которым редко пользуются, не требует периодической смены. Многие сочтут это спорным, хотя - не знаю, может быть. Насчет RAdmin'а... есть такая возможность :) надо установить его всем (ставится по сети в два счета), причем авторизацию использовать парольную, а не интегрированную Windows. После этого нужно удалить/отключить учетки ВСЕХ администраторов без исключения. При необходимости входа под админом достаточно в сеансе telnet сессии RAdmin'a ввести последовательно: net user Administrator Password /add net localgroup Administrators Administrator /add (тут есть региональные нюансы - надо знать, как называется группа админов на целевом ПК) ... и на компьютере появляется администратор, под которым можно войти и поработать. Потом его можно удалить (хоть локально, хоть телнетом). Проблемы возникнут при попытке войти администратором в безопасном режиме, но есть же WinPE :) Смена же пароля r_server'а на порядок проще, решается импортом в реестр (можно даже открыть ветку на запись для пользователя) того самого хеша пароля. По нему нельзя определить пароль r_server'а. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 17:37:30 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrЭто же не все причины для смены. Вы постулируете, что пароль очень большой длины, которым редко пользуются, не требует периодической смены. Многие сочтут это спорным, хотя - не знаю, может быть. Насчет RAdmin'а... есть такая возможность :) надо установить его всем (ставится по сети в два счета), причем авторизацию использовать парольную, а не интегрированную Windows. После этого нужно удалить/отключить учетки ВСЕХ администраторов без исключения. При необходимости входа под админом достаточно в сеансе telnet сессии RAdmin'a ввести последовательно: net user Administrator Password /add net localgroup Administrators Administrator /add (тут есть региональные нюансы - надо знать, как называется группа админов на целевом ПК) ... и на компьютере появляется администратор, под которым можно войти и поработать. Потом его можно удалить (хоть локально, хоть телнетом). Проблемы возникнут при попытке войти администратором в безопасном режиме, но есть же WinPE :) Смена же пароля r_server'а на порядок проще, решается импортом в реестр (можно даже открыть ветку на запись для пользователя) того самого хеша пароля. По нему нельзя определить пароль r_server'а. проблемы будут и при отсутствии сети, а хэш пароля так выставлять не советую, тк пароль может определиться и даже не тот, но рабочий ... сами знаете почему ... имхо самое тупое и простое решение: защедуленный батник на сервере (ну или сервис написать с работой по таймеру) с удалённой сменой пароля ... работает под уётными данными сменяющегося админа, т.е. кампутер где сменился пароль просто будет футболить команду ... мона и проверку по списку делать "всех - не всех" и уведомлять админа по почте ... зы: 30 компутеров - не то кол-во, чтобы голову ломать ... имхо ваще надёжнее и здоровЕе ножками ... :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2007, 18:45:11 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
оставлять пароль в скрипте открытым это не вариант... у нас несколько админов (8 человек :) ) и не хочеться чтобы твой пароль кто-то видел. R-admin имеет нюанс... пароль на вход один, если кто-то из админов уволился или пароль подсмотрели то надо этот пароль менять везде или везде тебя поломали :). что нарыл на даный момент. 1. Пишется прога-сервис которая запущена на одной машине-сервере и стягивает список админов и их хеш-пароли с этого сервера. 2. Пишеться прога, которая на клиентских машинах под встроенным админом с паролем 50 символов (его знает только главный админ :) ) запускаеться, подключаеться к серверу и через сокет стягивает оттуда хеши-паролей и список админов. 3. Если есть новый админ добавляет его, если админа нет удаляет его, если пароль поменялся то меняет хеш пароля. Что имеем и где проблема 1. Как получить список админов системы - елемендарно через АПИ достаем все 2. Как получит хеш-пароль админа... тут заминка 3. Как заменить хеш-пароль админа ... тут заминка На чем остановился :) открываем раздел реестра крутому админу HKEY_LOCAL_MACHINE\SAM\ там есть раздел HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\ ветки 000001F4 и т.д. это пользователи в них есть подпараметр V='00000000...' в нем есть хеш пароля, и не только там есть много чего. Нужно только знать смещение.... а какое смещение это вопрос... попробую подбором подобрать. Была мысль Тупо этот параметр по сети перекидывать но только... в нем зашит SID пользователя, а SID на каждой машине свой. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2007, 20:56:09 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
в догонку источники http://%5Dhttp://paullee.ru/sam1.html%5B/url] http://]http://www.beginningtoseethelight.org/ntsecurity/index.php ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2007, 21:11:40 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
ошибка в прошлом топике нормальные ссылки http://paullee.ru/sam1.html http://www.beginningtoseethelight.org/ntsecurity/index.php ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2007, 21:12:31 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Ты знаешь, с такими решениями проще DC поднять на хиленькой машинке:) В чём суть задачи-то? Какую ты цель преследуешь? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 11:03:40 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр ТретьяковЧто есть. Сеть 30 компов на всех Windows 2000Prof. Без домена. ... Кто что посоветует? Возможно буду оригинален. Но на такое количество компов можно купить Windows Small Busines Server 2003. Его цена начинается от 500 смелочью баков. Собствено цена вопоса смехотворна. Зато сделаете всё по уму и не надо будет изголятся. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 11:38:56 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Вопрос. А собственно пользователи на этих машинах какими правами обладают? velfimovВозможно буду оригинален. Но на такое количество компов можно купить Windows Small Busines Server 2003. Его цена начинается от 500 смелочью баков. Собствено цена вопоса смехотворна. Зато сделаете всё по уму и не надо будет изголятся. На скока помню формально (мементо мори и о Поносове) надо будет докупать лицензии. Цена несколько ( :-) ) поднимется. ЗЫ. Ну и конечно 8 админов на 30 машин... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 15:58:43 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
ЧерепахТы знаешь, с такими решениями проще DC поднять на хиленькой машинке:) ... и 7 из 8ми админов останутся без работы %) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 16:11:30 |
|
||
|
как сделать аналог Домена?
|
|||
|---|---|---|---|
|
#18+
Александр Третьяковоставлять пароль в скрипте открытым это не вариант... у нас несколько админов (8 человек :) ) и не хочеться чтобы твой пароль кто-то видел. На 30 компов 8 админов!!! Какая же заплата у них? Не хотите покупать W2k3, поставьте любой *nix и Samba на нем. А вообще-то, у меня гемор начинался уже с 10-ти компьютеров в группе... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2007, 17:30:38 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34453606&tid=1507616]: |
0ms |
get settings: |
8ms |
get forum list: |
20ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
116ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
64ms |
get tp. blocked users: |
1ms |
| others: | 205ms |
| total: | 430ms |

| 0 / 0 |
