Вопрос о блокировке учётной записи

Apr 01, 2009 18:28

С одной стороны, временная блокировка (минут на 15) учётной записи при 100+ попытках подбора пароля - правильное решение. Особенно для пользователей, у которых таки может оказаться "нехороший" пароль ( Read more... )

администрирование, active directory, безопасность, windows server

Leave a comment

Comments 36

qehgt April 1 2009, 14:46:50 UTC
А можно ли сделать так, чтобы при попытках перебора паролей учётные записи блокировались только для удалённого доступа?

Т.е. удалённо залогиниться под "администратором" - нельзя, а локально - можно.

Reply

amarao_san April 1 2009, 15:16:24 UTC
Вероятнее всего, нет. Да и не устраивает меня такое - если у меня будет локальный доступ к компьютеру, но не будет сетевого доступа к серверам - это уже не админство.

Reply

ext_95147 April 1 2009, 15:59:12 UTC
Эта привелегия есть у дефолтного админа, даже если его учетка блокируется (это можно сделать используя нестандартные настройки домена) то интерактивный вход на все контролеры домена ему не может запретить ничто

Reply


ext_95147 April 1 2009, 15:27:19 UTC
Учетная запись администратора созданная при создании AD не должна блокироватся при любом значении политики блокировки. По крайней мере так утверждалось в материалах от MS

Reply

amarao_san April 1 2009, 15:28:53 UTC
Учётная запись администратора, созданная при создании AD (с именем Administrator) давным-давно умерла смертью храбрых.

Reply

ext_95147 April 1 2009, 15:42:36 UTC
Ну этим ты сам создал себе проблему возможности возникновения в твоем домене DoS атаки. Эта учетка важна, единственное "но" ее нужно не использовать для каждодневных работ. Ну и конечно должна иметь очень сложный пароль

Reply

amarao_san April 1 2009, 15:52:26 UTC
Я не люблю, когда в домене есть дефолтная учётная запись администратора. А защита от ддоса решается (в минимальном виде) отдельным OU с отключенной автоблокировкой.

Reply


ext_95147 April 1 2009, 15:44:33 UTC
Вариант два нежизнеспособен, политика блокировки учетной записи едина на весь домен. И работает та что привязана к корню домена

Reply

amarao_san April 1 2009, 15:52:46 UTC
Точно? А я вот сейчас проверю....

Reply

amarao_san April 1 2009, 16:08:02 UTC
Хм. Интересно. Поставил энфорснутую групповую политику с блокировкой со второй попытки. Не блокирует... Пошёл читать...

Reply

amarao_san April 1 2009, 16:13:46 UTC
как интересно... в симуляции:

Denied GPO's

test policy domain.ru\Admin-test Empty.

GPO содержало только записи о account policy...

Reply


easyjohn April 1 2009, 21:50:53 UTC
может быть проще - поднять бдц, машине с бдц разрешить любые коннекты только с дц и с твоей машиной. лучше средствами влана или жестким фаирволом.

Reply

amarao_san April 2 2009, 05:00:41 UTC
бдц получит от обычных DC информацию о том, что учётка блокирована. И всё.

Reply


Вопрос о блокировке учётной записи anonymous July 18 2009, 11:53:30 UTC
При попытке завести хост FreeBSD 7.2 (Samba 3.0.35)в домен с учеткой админа 2003 домена- учетка оного админа залочилась без объявления войны...при входе по учётке второго админа домена (с неправильным паролем) уже на сам сервер- залочилась и эта учётка...при том, что в политиках- блокировка 5 попыток/10 мин/10 мин. Ни через 10, ни через час ни одна админская учётка не разлочилась...Спасло то, что недавно был случайно создан еще один админ с нужными правами в домене. Реально- те две админские учетки были disabled...

Reply

Re: Вопрос о блокировке учётной записи anonymous July 18 2009, 11:57:19 UTC
***
маленькая поправка- не отключена, и именно залочена!
сервер- 2003 sp2 CR2 STD. Кстати, пару раз админские учетки до этого случая тоже блокировались...

Reply

Re: Вопрос о блокировке учётной записи amarao_san July 18 2009, 12:08:19 UTC
Как говорят выше (я проверял) доменная учётная запись админа с SID==*-500 не может быть залочена по перебору паролей.

А самба, если речь про временный блок, вероятнее всего, ломилась с указанными учётками слишком часто.

Reply

Re: Вопрос о блокировке учётной записи amarao_san July 18 2009, 12:07:02 UTC
Ну, я подозреваю, что тут что-то не так с настройками самбы. Аудит-то включен был для операций с учётными записями? Посмотри, кто залочил.

Reply


Leave a comment

Up