hakanerdagi

Vertrauensstellung in der Domäne Microsoft Windows Server 2012 und Microsoft Windows 7

Hallo,

ich bin ein Dienstleister, der einen Standort betreut, mit rund 70 Workstations und 5 Servern. Vor fast zwei Jahren haben wir eine Serverumstellung

von Microsoft Windows Server 2003 zu Microsoft Windows Server 2012 vorgenommen. Diese Serverumstellung wurde in der Grundlage einer Migration

durchgeführt. Einer der Server agiert als Domänencontroller und die anderen Server dienen als Serviceplattform für externe Software.

Seit Anfang an haben wir das Problem, dass bestimmte Rechner auch schon mehrmals ihre Vertrauensstellung in der Domäne verloren haben. Natürlich ist

es kein Problem diese wieder in die Domäne einzubinden, aber was kann der Grund dafür sein, dass sie immer wieder die Vertrauensstellung verlieren?

Vielleicht weis jemand Antwort darauf! Danke schon im Voraus.


Herzlichen Gruß


Hakan Erdagi
Auf Facebook teilen
Auf X (Twitter) teilen
Auf Reddit teilen
Auf Linkedin teilen

Content-ID: 281915

Url: https://administrator.de/forum/vertrauensstellung-in-der-domaene-microsoft-windows-server-2012-und-microsoft-windows-7-281915.html

Ausgedruckt am: 18.06.2025 um 03:06 Uhr

114757
114757 03.09.2015, aktualisiert am 05.09.2015 um 09:24:39 Uhr
Goto Top
Hallo Hakan, Willkommen.
Check mal folgende Dinge ab:
  • Hat der Client eine genaue Uhrzeit die nicht mehr wie 5 Minuten von der des DCs abweicht ?
  • Wurde der Client von einem Image geklont und nicht gesysprept, Stichwort doppelte SID im Netz ?
  • Existieren im DNS / WINS alte verwaiste Einträge für den Client und dessen IP ?
  • Was sagen die Eventlogs am DC und auf dem Client (Login mit gecachten Credentials mit gezogenem LAN-Kabel) ?
  • Wurde das Computerkonto vor dem re-adden mal im AD gelöscht und neu angelegt ?
  • Vergleiche folgenden Registry-Key mit funktionierenden Clients:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SVCHOST
  • Wird der Client vielleicht durch irgendwelche Software stetig auf einen früheren Stand zurückgesetzt und damit auch das Maschinen-Passwort, kann z.B. durch Windows Updates ausgelöst werden.


Wenn alles nichts hilft geb den Betroffenen Clients mal folgenden Registry-Fix damit der Rechner sein Maschinen-Passwort nicht erneuert:
HKLM\System\CurrentControlSet\services\Netlogon\Parameters

"DisablePasswordChange"  auf 1 setzen.  
Sollte aber nur als allerletzte Möglichkeit betrachtet werden, da es ein Sicherheitsloch in die Kommunikation zwischen Client und Server reißt.

Gruß jodel32
emeriks
emeriks 03.09.2015 um 19:53:35 Uhr
Goto Top
Zitat von @114757:

Wenn alles nichts hilft geb den Betroffenen Clients mal folgenden Registry-Fix damit der Rechner sein Maschinen-Passwort nicht erneuert:
> HKLM\System\CurrentControlSet\services\Netlogon\Parameters
> 
> "DisablePasswordChange"  auf 1 setzen.  
> 

@114757
Wie verhält sich das mit dem "DisablePasswordChange" , wenn in der Domäne eine Passwortrichtlinie aktiv ist, die die regelmäßige Kennwortänderung vorschreibt?

E.
114757
114757 03.09.2015 aktualisiert um 23:30:38 Uhr
Goto Top
Wie verhält sich das mit dem "DisablePasswordChange" , wenn in der Domäne eine Passwortrichtlinie aktiv ist, die die regelmäßige Kennwortänderung vorschreibt?
Hi emeriks,
hier gehts doch um das Machine(Computer)-Passwort und nicht um ein Userpasswort. Also das was normalerweise alle 30 Tage von Client und AD generiert und im AD gespeichert wird. Ich wüsste jetzt nicht das die normalen Passwortrichtlinien das für die Computerpasswörter vorschreiben.

https://technet.microsoft.com/en-us/library/cc962289.aspx

Gruß jodel32
emeriks
emeriks 04.09.2015 um 09:32:49 Uhr
Goto Top
Ich wüsste jetzt nicht das die normalen Passwortrichtlinien das für die Computerpasswörter vorschreiben.
Ich auch nicht. Aber defacto sind Computer-Konten das gleiche wie Benutzer-Konten.
122990
122990 04.09.2015 aktualisiert um 10:46:36 Uhr
Goto Top
Moin zusammen,
Zitat von @emeriks:
Ich wüsste jetzt nicht das die normalen Passwortrichtlinien das für die Computerpasswörter vorschreiben.
Ich auch nicht. Aber defacto sind Computer-Konten das gleiche wie Benutzer-Konten.
Zur Info: Computerkennwörter sind nicht von der Passwortrichtlinie betroffen, und von ihr ausgenommen:
Machine Account Password Process

.... Machine account passwords as such do not expire in Active Directory. They are exempted from the domain's password policy. ...
Gruß grexit
emeriks
emeriks 04.09.2015 um 10:45:20 Uhr
Goto Top
@122990
Danke!