Форум программистов, компьютерный форум, киберфорум
Администрирование Windows
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.64/55: Рейтинг темы: голосов - 55, средняя оценка - 4.64
14 / 14 / 1
Регистрация: 02.03.2013
Сообщений: 192

Авторизация пользователей при отключенном домене

05.04.2017, 10:10. Показов 11489. Ответов 11
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день, товарищи и коллеги.
Возникла задача, пытаюсь найти необходимую информацию, пока безуспешно.
1.Итак, есть сервер AD DS, с учетными записями, и клиентский компьютер в данном домене.
2.Я авторизуюсь под доменной учетной записью с клиентского компьютера.
3.Я отключаю данный компьютер от сети.
После чего, смогу авторизоваться под этой же доменной учеткой (при условии что ранее хоть раз это делал) с клиентского компьютера.
Вопрос - как это происходит, и какие механизмы за это отвечают? Как долго я смогу авторизовываться при отключенном контролере домена? Я так понимаю, что учетные данные как то кэшируются на клиентской машине? В какую сторону смотреть для понимания?
Итоговая задача - хочу каким либо способом кэшировать одну учетную запись на 100 компьютерах. Можно конечно руками авторизоваться один раз на каждой станции под нужной учеткой, но это не решение вопроса, хотелось бы понять сам механизм.
Как задать гуглу правильный вопрос?
Заранее спасибо за любую информацию.
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
05.04.2017, 10:10
Ответы с готовыми решениями:

Ограничение прав пользователей в домене
Всем привет! Есть машина с win7, есть домен, машина введена в домен, на домене есть какие-то пользователи, поделенные на группы. На...

Проблемная группа пользователей в домене
Молодой админ, пришёл на новое место работы, всё бы ничего, но есть один отдел(соответственно отдельная группа пользователей), и они...

Пароли пользователей в Домене
Пришел я на смену админу в компании. Админ в домене я один. Сейчас много чего применяю нового. Хочу rdp соединения переделывать и...

11
Эксперт по компьютерным сетям
 Аватар для sys.tim
490 / 89 / 18
Регистрация: 01.12.2009
Сообщений: 370
Записей в блоге: 1
05.04.2017, 12:43
Лучший ответ Сообщение было отмечено HotBeer как решение

Решение

Система хранит хэш пароля пользователя, модифицированный при помощи т.н. "соли", которая, в свою очередь генерируется на основе имени пользователя. Хранится все это великолепие в реестре: HKLM\SECURITY\Cache, но доступ к этой ветке есть только у системы.
За возможность кэширования отвечает параметр CashedLogonsCount, расположенный тут - HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon. Этот параметр задает количество уникальных пользователей, чьи учетные данные будут хранится в кэше. По умолчанию равен 10.
Судя по информации из интернетов, кэш хранится бессрочно.
1
14 / 14 / 1
Регистрация: 02.03.2013
Сообщений: 192
05.04.2017, 18:13  [ТС]
Цитата Сообщение от sys.tim Посмотреть сообщение
Судя по информации из интернетов, кэш хранится бессрочно.
Благодарю за информацию, так же перелопатил половину MSDN, найдена схожая инфа.
Однако вопрос, о том, как "принудительно закэшировать" учетные данные по всей сети, пока еще открыт.
Из того, что приходит на ум - скриптами делать RDP коннект, но по моему как то безобразно.
0
Модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
 Аватар для HotBeer
5872 / 2761 / 194
Регистрация: 27.06.2011
Сообщений: 11,152
05.04.2017, 18:59
Цитата Сообщение от Буджака Посмотреть сообщение
я смогу авторизовываться при отключенном контролере домена?
Сколько угодно.

А как это сделать на сотни ПК, для меня так же остается вопросом...

Добавлено через 2 минуты
Цитата Сообщение от Буджака Посмотреть сообщение
я смогу авторизовываться при отключенном контролере домена?
Сколько угодно.

А как это сделать на сотни ПК, для меня так же остается вопросом...
Цитата Сообщение от Буджака Посмотреть сообщение
как "принудительно закэшировать" учетные данные по всей сети, пока еще открыт.
Тем более сохранения кеша и формирование новой папки документс_сетинг, происходит при первой авторизации.
0
14 / 14 / 1
Регистрация: 02.03.2013
Сообщений: 192
06.04.2017, 09:19  [ТС]
Цитата Сообщение от HotBeer Посмотреть сообщение
А как это сделать на сотни ПК, для меня так же остается вопросом...
Тем не менее, сделать это можно. Когда был региональным админом, наблюдал, как в течении получаса в моем сегменте сети(~1к машин) на всех ПК появился профиль одного из админов центрального офиса.
Подозреваю, что это побочный эффект использования каких либо утилит (т.к. штатных средств в AD не нашел)
0
Эксперт по компьютерным сетям
 Аватар для sys.tim
490 / 89 / 18
Регистрация: 01.12.2009
Сообщений: 370
Записей в блоге: 1
06.04.2017, 14:32
Цитата Сообщение от Буджака Посмотреть сообщение
в течении получаса в моем сегменте сети(~1к машин) на всех ПК появился профиль одного из админов центрального офиса.
скопировать на целевые машины профиль пользователя - это одно. Но я очень сильно сомневаюсь, что админ, чей профиль появился на машинах, смог бы залогиниться с доменной учеткой на отключенный от сети комп.

Сейчас попробовал дать разрешение на чтение той ветки реестра, где хранится кэш - прокатило

Полагаю, что и на запись можно дать. С другой стороны, если я не ошибаюсь, всяческие логон-скрипты исполняются от имени системы, т.е. если повесить на логон скрипт, записывающий в эту ветку, он должен отработать. Можно попробовать сделать скриптом импорт в реестр - вдруг да прокатит )

Даже не на логон, а на стартап ПК. Чтобы от логина пользователя не зависело.
0
14 / 14 / 1
Регистрация: 02.03.2013
Сообщений: 192
06.04.2017, 16:33  [ТС]
Цитата Сообщение от sys.tim Посмотреть сообщение
скопировать на целевые машины профиль пользователя - это одно. Но я очень сильно сомневаюсь, что админ, чей профиль появился на машинах, смог бы залогиниться с доменной учеткой на отключенный от сети комп.
Так включены были. Я подозреваю, что юзали какую либо утилиту, для удаленного выполнения команд.
Сегодня попробую найти нужную запись в кэше, и произвести импорт на удаленную станцию.
0
Модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
 Аватар для HotBeer
5872 / 2761 / 194
Регистрация: 27.06.2011
Сообщений: 11,152
06.04.2017, 20:04
Буджака, жду результата, редко, когда то действительно интересное на не профильных форумах появляется
0
14 / 14 / 1
Регистрация: 02.03.2013
Сообщений: 192
10.04.2017, 12:46  [ТС]
Цитата Сообщение от HotBeer Посмотреть сообщение
Буджака, жду результата
Увы, импорт HKLM\SECURITY\Cache результата не дает : "Отсутствуют серверы которые могли бы обработать запрос".
Даже если снять этот куст на этой же машине, суспрепнуть ее, и импортировать.
Видимо дело не только в кусте.
Копаем дальше :-)
0
14 / 14 / 1
Регистрация: 02.03.2013
Сообщений: 192
29.06.2017, 12:11  [ТС]
Лучший ответ Сообщение было отмечено HotBeer как решение

Решение

Цитата Сообщение от HotBeer Посмотреть сообщение
Буджака, жду результата, редко, когда то действительно интересное на не профильных форумах появляется
Ну собственно изыскания завершены.
Решение почти без костылей, всего с одним велосипедом.
Случайно было замечено то, что побочным эффектом от удаленного выполнения любой команды с помощью PsExec является как раз кэширование нужного юзера, и создание его профиля по всем правилам.
То есть в итоге, нужно попросить PsExec выполнить любую команду на удаленном ПК от имени нужного доменного пользователя.
Итак в сетке на 100 машин, достаточно сделать :
Bash
1
for /L %x in (1,1,100) do psexec \\10.128.0.%x -u ms\user -p pass -d ipconfig /flushdns
И готово, на всех машинах создается профиль user из домена ms. Можно выключить эту машину от сети, и попробовать авторизоваться - пускает.
Тему можно закрывать, благодарю за участие.
2
Эксперт по компьютерным сетям
 Аватар для sys.tim
490 / 89 / 18
Регистрация: 01.12.2009
Сообщений: 370
Записей в блоге: 1
29.06.2017, 12:53
Буджака, а ведь действительно) Спасибо, что не забыли про тему и написали решение - можно будет взять на вооружение
0
 Аватар для volodin661
6791 / 2288 / 348
Регистрация: 10.12.2013
Сообщений: 7,897
29.06.2017, 17:03
можно и покороче для всех машин текущей подсети:
Windows Batch file
1
PSEXEC  \\* -u ms\user -p pass -d ipconfig /flushdns
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
29.06.2017, 17:03
Помогаю со студенческими работами здесь

Авторизация пользователя в домене при открытии приложения в браузере
Есть локальное ASP.NET приложение. Все компы в локальной сети находятся в одном домене. Необходимо сделать так, чтобы когда пользователь...

Авторизация на другом домене
Добрый день. Погуглил, но так и не нашёл решения. Возможно ли с одного домена отправить post запрос для авторизации на другом домене и...

Одна авторизация на домене 2-го и 3-го уровня
Занимаюсь разработкой сайтов http://sitev.ru и http://wheel.sitev.ru, на самом деле это один сайт, просто часть сайта вынес в домен 3-го...

Авторизация на файловом сервере в домене
Добрый день! Дано: Домен и 2 сервера - DC (контроллер домена) и FS (файловый сервер). Последний введен в домен. На DC вращается DNS, в...

Исправить код поиска пользователей в Домене
Всем привет! Есть следующий код, который ищет пользователей в домене: Private Sub SearchUser() Try Dim...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
12
Ответ Создать тему
Новые блоги и статьи
SDL3 для Desktop (MinGW): Создаём пустое окно с нуля для 2D-графики на SDL3, Си и C++
8Observer8 10.03.2026
Содержание блога Финальные проекты на Си и на C++: hello-sdl3-c. zip hello-sdl3-cpp. zip Результат:
Установка CMake и MinGW 13.1 для сборки С и C++ приложений из консоли и из Qt Creator в EXE
8Observer8 10.03.2026
Содержание блога MinGW - это коллекция инструментов для сборки приложений в EXE. CMake - это система сборки приложений. Здесь описаны базовые шаги для старта программирования с помощью CMake и. . .
Как дизайн сайта влияет на конверсию: 7 решений, которые реально повышают заявки
Neotwalker 08.03.2026
Многие до сих пор воспринимают дизайн сайта как “красивую оболочку”. На практике всё иначе: дизайн напрямую влияет на то, оставит человек заявку или уйдёт через несколько секунд. Даже если у вас. . .
Модульная разработка через nuget packages
DevAlt 07.03.2026
Сложившийся в . Net-среде способ разработки чаще всего предполагает монорепозиторий в котором находятся все исходники. При создании нового решения, мы просто добавляем нужные проекты и имеем. . .
Модульный подход на примере F#
DevAlt 06.03.2026
В блоге дяди Боба наткнулся на такое определение: В этой книге («Подход, основанный на вариантах использования») Ивар утверждает, что архитектура программного обеспечения — это структуры,. . .
Управление камерой с помощью скрипта OrbitControls.js на Three.js: Вращение, зум и панорамирование
8Observer8 05.03.2026
Содержание блога Финальная демка в браузере работает на Desktop и мобильных браузерах. Итоговый код: orbit-controls-threejs-js. zip. Сканируйте QR-код на мобильном. Вращайте камеру одним пальцем,. . .
SDL3 для Web (WebAssembly): Синхронизация спрайтов SDL3 и тел Box2D
8Observer8 04.03.2026
Содержание блога Финальная демка в браузере. Итоговый код: finish-sync-physics-sprites-sdl3-c. zip На первой гифке отладочные линии отключены, а на второй включены:. . .
SDL3 для Web (WebAssembly): Идентификация объектов на Box2D v3 - использование userData и событий коллизий
8Observer8 02.03.2026
Содержание блога Финальная демка в браузере. Итоговый код: finish-collision-events-sdl3-c. zip Сканируйте QR-код на мобильном и вы увидите, что появится джойстик для управления главным героем. . . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru