Консультация № 145916
03.10.2008, 22:45
0.00 руб.
0 8 1
Всем добрый день!
Столкнулся я с такой интересной проблемой: на доставшемся мне в наследство файловом сервере хранится достаточно запутанная структура из папок/файлов, DFS пока нет. Через некоторое время после добавления/удаления прав на файл, эти изменения исчезают (интервал времени от 15 минут до 2 суток). То есть, приходишь на работу, а пользователи говорят - нет доступа к файлу. Смотрим на закладку Security, а там как-будто ничего и не изменялось. Мистика какая-то. Пробовал ставить аудит - никаких записей. Так более того - на этих файлах восстанавливаются также настройки аудита и владелец. За папками пока таких странностей не наблюдал.
Сервер - Windows 2003 R2 Eng, лицензионная, в AD. Групповыми политиками файловая система не изменяется, на других файловых серверах такого полтергейста вроде нету. Честно говоря, я несколько озадачен.
Буду рад любому направлению движения))
Заранее спасибо.

Обсуждение

Неизвестный
04.10.2008, 10:54
общий
Групповыми политиками файловая система не изменяется
Это, надо полагать, - Вашими. А в самих политиках (групповых) посмотрите частоту и период обновления групповых политик (где-то в административных шаблонах, если не ошибаюсь. Мне сейчас не проверить). Если сервер - подчиненный, то групповые политики "сверху" всегда перекрывают его собственные.
Неизвестный
04.10.2008, 15:14
общий
это ответ
Здравствуйте, Prokoshin Yuriy!

Смотрите в свойствах файла у которого изменяется доступ. Юзеры, группы и тому подобное. Далее, смотрите, где в АД эти группы или юзеры находятся. И смотрите конкретно ГП для этого подразделения. Обратите внимание на сценарии входа в систему. В них могут быть и скрипты, и рег-файлы, которые будут прописывать свои правила безопасности.
Неизвестный
04.10.2008, 23:14
общий
Естественно групповые политики я все перепроверил, и не один раз. К тому же, остастка Group Policy Managment содержит мастер Group Policy Result, аналог RSoP, поэтому я 100 % проверил все групповые политики. Доставшихся в наследство политик было очень мало, а за свои я уверен - я же их создавал.
Групповых политик сверху нет, частота обновления GP не изменялась - 90 минут.
Опять же, как я уже писал, восстанавливается полностью весь ACL, включая владельца файла - а это групповые политики уже делать не умеют, так что дело здесь не в них. Единственное, с чем у меня возникли ассоциации- это восстановление файлов из резервной копии. Так же полностью восстанавливается файл со всем списком ACL. Но резервные копии хранятся на ленте, доступ только у меня, в логах задач восстановления нет. И конечно, версия и дата файла не откатываются - остаются прежними.
Может есть еще какие-либо идеи?
Неизвестный
05.10.2008, 10:19
общий
на доставшемся мне в наследство файловом сервере
Ну тогда внимательнее просмотрите установленное ПО (хотя очень сомневаюсь, что Вы этого еще не сделали ). Если резюмировать, то получается, что внесенные Вами разрешения на доступ (??? - я так понял) "проходят" (внедряются, разрешаются к записи), но через некоторое время возвращаются в предыдущее состояние. Как будто Вы ничего и не вносили.
Еще одна мысль (пусть и несуразные, но тут перебираешь всё): а копьютеры и пользователей (кому эти разрешения прописываются) - не "выбивает" из AD?
Время синхронизировано? (встречал такое, что при сбитом времени вообще доступ менялся и с тех пор в обязательном порядке запрещаю изменение времени даже локальным админам)
Больше мыслей пока нет - "сорри" . Трудновато "не пощупав".
Неизвестный
05.10.2008, 12:47
общий
Да, да все верно, именно разрешения на доступ. Причем не только исчезают добавленные разрешения, но и снова появляются удалённые.
ПО, кстати, я не проверял . Потому что считал, что там все ОК. Проверил - только менеджер Adaptec и агент Symantec Backup, так что получается все в порядке с этой стороны. Из ролей - только файловый сервер.
Время синхронизируется корректно, пользователей из AD не выбивает. У пользователей только права простого юзера, доступ к серверу только через файловую шару.
Пока объехал эту проблему для некоторых файлов через установку прав на папку - This Folder and files, но для всех так не сделаешь.
На диске еще обнаружились задания Shadow Copies... Покопаюсь в этом направлении. Может там кто умный постоянно файлы восстанавливает.
Спасибо за идеи!
Неизвестный
05.10.2008, 13:09
общий
Причем не только исчезают добавленные разрешения, но и снова появляются удалённые.

Вот это-то я и подразумевал. Как-будто под "виртуальной машиной" сервер (политики и разрешения). По-моему, стОит "покопать" в этом направлении.
ПО, кстати, я не проверял
А вот это напрасно. Если там что-нибудь, типа nNcron >>... (оф.сайт почему-то не работает у меня сегодня. Но вот из кэша>> или просто описание >>.
Желаю удачи. Кстати, буду весьма благодарен, если сообщите (хоть в личку, хоть сюда) решение и причину, если удастся найти.
Неизвестный
05.10.2008, 13:16
общий
Пробовал ставить аудит - никаких записей
Аудит доступа к объектам ? А если попробюовать запретить изменение аудита всем, кроме себя? (Вы-ж один Админ). Вас "перебъет" только запуск от System, но это уже 100% программное изменение и "полтергейста" искать не нужно. Ищите в программах.
Неизвестный
05.10.2008, 20:27
общий
Права на использование аудита есть только у локальных администраторов. Никто из пользователей под локальным админом на этот сервер зайти не может. Все сводится к тому, что сбоит сама Windows. Видимо лекарство тут - reinstall
Вы мне подкинули еще идейку) Попробую включить аудит на всю папку, а не только на один файл в ней (странно, что раньше не догадался) Спасибо:)
Форма ответа