С одной стороны, временная блокировка (минут на 15) учётной записи при 100+ попытках подбора пароля - правильное решение. Особенно для пользователей, у которых таки может оказаться "нехороший" пароль
( Read more... )
Вероятнее всего, нет. Да и не устраивает меня такое - если у меня будет локальный доступ к компьютеру, но не будет сетевого доступа к серверам - это уже не админство.
Эта привелегия есть у дефолтного админа, даже если его учетка блокируется (это можно сделать используя нестандартные настройки домена) то интерактивный вход на все контролеры домена ему не может запретить ничто
Учетная запись администратора созданная при создании AD не должна блокироватся при любом значении политики блокировки. По крайней мере так утверждалось в материалах от MS
Ну этим ты сам создал себе проблему возможности возникновения в твоем домене DoS атаки. Эта учетка важна, единственное "но" ее нужно не использовать для каждодневных работ. Ну и конечно должна иметь очень сложный пароль
Я не люблю, когда в домене есть дефолтная учётная запись администратора. А защита от ддоса решается (в минимальном виде) отдельным OU с отключенной автоблокировкой.
Вопрос о блокировке учётной записи
anonymous
July 18 2009, 11:53:30 UTC
При попытке завести хост FreeBSD 7.2 (Samba 3.0.35)в домен с учеткой админа 2003 домена- учетка оного админа залочилась без объявления войны...при входе по учётке второго админа домена (с неправильным паролем) уже на сам сервер- залочилась и эта учётка...при том, что в политиках- блокировка 5 попыток/10 мин/10 мин. Ни через 10, ни через час ни одна админская учётка не разлочилась...Спасло то, что недавно был случайно создан еще один админ с нужными правами в домене. Реально- те две админские учетки были disabled...
Re: Вопрос о блокировке учётной записи
anonymous
July 18 2009, 11:57:19 UTC
*** маленькая поправка- не отключена, и именно залочена! сервер- 2003 sp2 CR2 STD. Кстати, пару раз админские учетки до этого случая тоже блокировались...
Comments 36
Т.е. удалённо залогиниться под "администратором" - нельзя, а локально - можно.
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Denied GPO's
test policy domain.ru\Admin-test Empty.
GPO содержало только записи о account policy...
Reply
Reply
Reply
Reply
маленькая поправка- не отключена, и именно залочена!
сервер- 2003 sp2 CR2 STD. Кстати, пару раз админские учетки до этого случая тоже блокировались...
Reply
А самба, если речь про временный блок, вероятнее всего, ломилась с указанными учётками слишком часто.
Reply
Reply
Leave a comment