Mostrando entradas con la etiqueta Directorio Activo 2003. Mostrar todas las entradas
Mostrando entradas con la etiqueta Directorio Activo 2003. Mostrar todas las entradas

domingo, 30 de diciembre de 2007

Entendiendo el Bloqueo de cuentas

Hola!, un tema interesante para la protección de cuentas de usuarios de dominio es el Bloqueo de cuentas o Account Lockout.

¿Por qué protegemos las cuentas de usuarios y sus contraseñas? En primer lugar debemos considerar la seguridad como un estatuto que debe regir en nuestra organización. A nivel de cuentas de usuarios de dominio podemos lograrlo habilitando auditoría de cuentas, protección de cuentas deshabilitándolas, contraseñas seguras y complejas.

Los bloqueos de cuentas de usuarios se definen luego de una cantidad de intentos fallidos de inicio de sesión porque se escribe una contraseña incorrecta.
Los bloqueos de cuentas de usuarios de un dominio son definidos en una GPO o una Directiva de Grupo a nivel de todo el dominio.

Nosotros podemos poner a trabajar esta Directiva de Grupo modificando la Default Domain Policy o Directiva del dominio usando la consola GPMC o desde el Active Directory Users and Computers.

Habilitar el bloqueo de cuentas:
  1. Ingresamos al Active Directory y le hacemos click derecho al dominio y seleccionamos propiedadaes, cargará una ventana e ingresamos a la pestaña Group Policy y hacemos clic en Edit.
  2. Expandimos la Directiva de Grupo: Computer Settings, Windows Settings, Security Settings, Account Policies, Account Lockout Policy.
  3. Debemos definir tres valores para el Bloqueo de cuentas.

  4. Account Lockout Threshold: Define el número de intentos fallidos para bloqueo de cuentas de usuario. Se recomienda que al quinto intento se bloquee la cuenta, por lo tanto escribámos 5.

  5. Account Lockout Duration: Define el tiempo de bloqueo de la cuenta de usuario. Por defecto es 30 minutos cuando definimos el Account Lockout Threshold. Mejor dicho luego de 30 minutos la cuenta se desbloquea sola. Si deseamos que nunca se desbloquee y que se desbloquee de forma manual por un administrador debemos escribir 0.

  6. Reset account lockout counter after: Define el tiempo en el que el valor Badpwdcount es reseteado, por defecto es 30 minutos cuando definimos el Account Lockout Threshold. Mejor dicho que en 30 minutos el valor no debe exceder el valor definido en el Account Lockout Threshold, de lo contrario la cuenta se bloquea.

  7. Finalmente esperamos que la política se ejecute en el dominio. Las políticas de grupos de propagan en un lapso de 30 a 90 minutos de manera automática.

Cuando una cuenta de usuario se bloquea aparecerá la siguiente pantalla:

Para desbloquear un cuenta de usuario ingresamos al Active Directory Users and Computers, identificamos el usuario, clic derecho y seleccionamos Propiedades. En la ventana Propiedades nos vamos a la pestaña Account o Cuenta y desmarcamos la opción Account is Locked out.


Aplicando las directivas de bloqueo de cuentas podremos identificar:

  • Las cuentas de usuarios bloqueadas pueden ser visualizadas desde el Visor de eventos en cualquier Controlador de dominio. Opción: Security, Evento 644.
  • Identificar dónde las cuentas se bloquean en que estacion de trabajo o servidor. Esto permitirá saber porque las cuentas de servicios o de usuarios se bloquean ayudándonos en tareas de resoluciones de problemas.
Vídeo:

Espero sus comentarios.
Saludos!!!

sábado, 15 de diciembre de 2007

Limpiando el Active Directory: Eliminando Objetos huérfanos

Buenas, hoy aprenderemos a como limpiar el Active Directory de objetos huérfanos. Un caso muy común es cuando un controlador de dominio deja de funcionar, o cuando intentamos removerlo pero no es posible. Entonces es en esos momentos donde podemos remover objetos de manera manual. Hago énfasis en que este procedimiento es válido para Controladores de dominio sobre Windows Server 2003 SP1 en adelante. Es posible realizar este procedimiento en Windows 2000/2003, pero recomiendo que revisen el siguiente artículo de Microsoft: http://support.microsoft.com/kb/216498/en-us.

Pasos:
  1. Primero debemos asegurarnos que los roles FSMO se encuentren alojados en Controladores de Dominio que trabajan en producción. Algo muy común es que los Controladores de dominio que poseen roles sufran de fallas de HW o SW. Por lo tanto debemos apoderarnos de los roles FSMO. Recuerden que es necesario que un dominio tenga 3 roles FSMO y un forest tenga 2 roles FSMO. Ej. Un único dominio tiene 05 roles FSMO, porque es un forest. Ej. el dominio padre peru.local tiene 5 roles FSMO pero dominio hijo lima.peru.local sólo 03 roles. Pueden ver el procedimiento de Seize o apoderamiento de roles FSMO: http://exchangepro.blogspot.com/2007/12/transferencia-y-apoderamiento-de-roles.html.

  2. Usando el utilitario netdom query fsmo podemos ver que Controlador de Dominio posee los roles FSMO.

  3. Accedemos a Inicio, ejecutar, cmd o línea de comando.

  4. Escribimos ntdsutil.

  5. ntdsutil: metadata cleanup

  6. metadata cleanup: connections

  7. server connections: connect to server xxxxxx (Donde xx es el Controlador de dominio a donde nos conectaremos para limpiar el AD).

  8. server connections: q

  9. metadata cleanup: select operation target

  10. select operation target: list domains (Lista los dominios).

  11. select operation target: select domain %, donde % es el número que identifica al dominio donde se encuentra el Controlador de dominio a remover.

  12. select operation target: list sites (Lista los sites).

  13. select operation target: select site %, donde % es el número que identifica el site donde se encuentra el Controlador de dominio a remover.

  14. select operation target: list servers in site (Lista los Controladores de dominios en el site seleccionado anteriormente).

  15. select operation target: select server %, donde % es el número que identifica al Controlador de dominio a remover

  16. select operation target: q

  17. metadata cleanup: remove selected server. Debemos aceptar el mensaje que nos informa que removeremos un DC.

  18. Ingresar al Active Directory Sites and Services y expandir servidores y eliminar el Controlador de dominio manualmente. Haciendo clic derecho al servidor y seleccionamos Delete.

  19. Ingresamos al adsiedit.msc (Debemos tener instalado el Support Tools), y removemos los siguientes registros:

  20. * OU=Domain Controllers,DC=exchangePro,DC=local
    * CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=exchangePro,DC=local
    * CN=Domain System Volume (SYSVOL share),CN=File Replication Service,CN=System,DC=exchangePro,DC=local

  21. Ingresamos a la consola de adminsitración DNS. Eliminamos todos los registros que asocian a ese servidor, tipo NS y A(Host). OJO: Debemos considerar que dentro de las zonas DNS se encuentren registrados otros servidores para resolver consultas DNS. De lo contrario existirán problemas con el Servicio de Resolución de nombres.

Si estamos removiendo el último controlador de un dominio o el último controlador de un dominio hijo, debemos realizar lo siguiente:

  1. Ingresamos al Adsiedit.msc y comprobamos que no exista ningún registro del Controlador de dominio removido manualmente.
  2. Expandir el contenedor: Domain NC, expandir DC=tuDominio,DC=local, expandir System, seleccionar Trust Domain clic derecho y Delete.
Finalmente les recomiendo que accedan a los siguiente artículos de Microsoft.
http://support.microsoft.com/kb/555846/en-us
http://support.microsoft.com/kb/216498/en-us
Saludos!!!

Vídeo:

viernes, 14 de diciembre de 2007

Restauración autoritativa en Windows 2003

Hoy vamos a aprender Cómo podemos realizar una restauración autoritativa de objetos del Active Directory en Windows 2003 SP1. Un caso muy común es el borrado de cuentas de usuarios, computadoras o grupos del Active Directory de manera involuntaria como puede ser el desconocimiento de la administración del Active Directory. Actualmente existen algunas formas de recuperar cuentas de usuarios y otros objetos, pero hoy aprenderemos a realizar una restauración autoritativa de una Unidad organizativa que contenía objetos como usuarios y computadoras.

Requisitos:
  • Contar con full backup del System State de un Controlador de dominio. OJO: Vamos a restaurar un backup realizado por el mismo servidor. Backup y restore en un sólo servidor, de lo contrario tendremos problemas al arranque del sistema operativo.

Pasos para realizar un backup:

Antes: La OU Servidores ha sido borrada.

  1. Ingresar a Inicio, Ejecutar y escribir ntbackup.exe.

  2. Seleccionar Backup, y expandimos el servidor y seleccionamos la opción System State Data.

  3. Asignar la ruta donde se ubicará el backup del System State del Domain Controller.
  4. Finalmente realiza el backup.

Pasos para la restauración autoritativa de una Unidad Organizacional:

  1. Reiniciamos el Controlador de dominio, y lo cargamos en Modo de Recuperación del Servicio de Directorio Activo o Directory Services Restore mode. Esto lo podemos hacer luego del booteo apretando F8.

  2. Ingresamos e iniciamos sesión con la cuenta de Directory Services Restore Mode, la cual fue definida al momento de promover este servidor como Controlador de dominio. Si no conocemos la contraseña tenemos que resetearla o restaurarla. Para restaurar debemos cargar normalmente el Controlador de dominio, abrir una línea de comando y escribir ntdsutil, luego escribir set dsrm password. Luego escribimos reset password on server null, finalmente escribimos la nueva contraseña. Luego salimos escribiendo quit. Más info en: http://support.microsoft.com/kb/322672/en-us

  3. Luego de ingresar correctamente la contraseña en el modo Directory Services Restore Mode, debemos restaurar el backup del System State. Para ello nos vamos a Inicio, Ejecutar y escribir ntbackup.exe.

  4. Seleccionar Restore, seleccionamos el backup y seleccionamos la opción System State Data.

  5. Comprobamos que el lugar de la restauración sea Original location y empezamos con el restore. Haremos un restore por defecto.

  6. Luego de terminar la restauración nos pedirá reiniciar el Controlador de Dominio. Le damos clic en Aceptar.

  7. Nuevamente antes de que cargue debemos apretar F8 y debemos ingresar al Directory Services Restore Mode.

  8. Nos vamos a Inicio, Ejecutar, cmd, ntdsutil.

  9. Escribimos authoritative restore, como vamos a restaurar una OU eliminada llamada Servidores, debemos escribir restore subtree "OU=Servidores,DC=exchangepro,DC=local". Podemos conocer todas las opciones de la restauración autoritativa escribiendo el signo de interrogación ? Podemos restaurar objetos como usuarios, si por ejemplo queremos restaurar la cuenta de usuario jcordova que ha sido borrada de la OU Usuarios debemos escribir restore object DN=jcordova,OU=Usuarios,DC=exchangepro,DC=local


  10. Luego de seleccionar el objeto a restaurar se carga la base de datos de Active Directory: ntds.dit y se restauran los objetos.

  11. Luego debemos reiniciar el Controlador de dominio, en este momento el Controlador de dominio replicará el nuevo objeto restaurado.

  12. Finalmente debemos comprobar que los objetos restaurados esten presentes en el Active Directory.

Después: La OU Servidores y sus objetos han sido restaurados:


Nota: las cuentas de usuarios restauradas de un backup del System State mayor de 14 días pierden la contraseña para acceso entre dominios donde existe una relación de confianza entre dominios. Si sucede esto deben recrear la relación de confianza.

Pueden obtener más información de restauración autoritativa de Controladores de dominios en: http://support.microsoft.com/kb/840001/en-us

Video:

Si hay dudas los apoyaré. Saludos,

jueves, 13 de diciembre de 2007

Transferencia y apoderamiento de roles FSMO

Hola! Nuevamente estoy presente para compartir un tema de contingencia en el servicio de Directorio Activo. Como lo comentaba en el post anterior, en un ambiente de producción donde existan Controladores de dominios debe existir un plan de contingencia o de Disaster Recovery. Uno de los puntos necesarios para mantener un ambiente de Controladores de dominio tolerante a fallas es la distribución de roles FSMO así como un plan para la transferencia y apoderamiento de roles FSMO entre controladores de dominio. Algo muy común son las fallas de hardware en los DCs, es en estos momentos donde se transfieren o un DC se apodera de los roles FSMO.

Vamos a hablar un poco sobre los roles FSMO, son 5 roles FSMO, a nivel de dominio y de forest.
  • Schema Master: DC que se encarga de controlar todas las actualizaciones al esquema del forest. Por ejemplo cuando realizamos un forestprep para instalar Exchange o un adprep para hacer un updagre al dominio, este servidor se encarga de replicar los cambios a todos los DCs del forest. Este rol sólo lo posee un DC en el forest.
  • Domain Naming Master: Controla la remoción o adición de Controladores de dominio en el forest. Este servidor se encarga de controlar la remoción o adición en el Directorio. Este también puede remover las referencias con otros dominios externos. Sólo puede haber un DC que tenga este rol en el forest.
  • Infrastructure Master: Se encarga de la actualización del GUID, SID y DN de los obetos del Active Directory. Sólo debe haber un DC que contenga este rol en el dominio. Se recomienda que este rol no lo posea un DC que sea Global Catalog.
  • RID Master: es resposanble de asignar un SID a un objeto del Active Directory. Cuando creamos un usuario el RID Master se encarga de asignar un identificado que es el SID. Debe existir uno por dominio.
  • PDC Emulator: Se encarga de brindar el tiempo a los miembros del dominio. Esto permite que Kerberos funcione correctamente asignando los tickets para seguridad. El PDC también se encarga de la réplica de passwords, procesamiento de bloqueos de cuentas, la copia de la GPOs se realiza del directorio SYSVOL del PDC, finalmente cumple todas las funciones de un servidor PDC que corría en Windows NT 4.0.

Mayor información sobre los roles FSMO pueden ser hallados en: http://support.microsoft.com/kb/197132.

Transferencia de roles:

Escenario Inicial: Debemos realiza la transferencia de roles FSMO.

Escenario Final: Debe existir un balance de roles FSMO entre los 02 Controladores de dominio.

Pasos:
  1. Ingresar al cmd desde un Controlador de dominio.
  2. Ejecutar ntdsutil.
  3. Escribir roles, luego connections.
  4. En la opción Connections, luego escribir connect to server xxxxxx (nombre del servidor al cual se transferirán los roles). Escribir quit.
  5. Para transferir los roles podemos escribir cualquiera de las 05 opciones:
  6. transfer schema master.
  7. transfer domain naming master.
  8. transfer rid master.
  9. transfer pdc.
  10. transfer infrastructure master.
  11. En esta ocasión transferiremos el rol RID Master:
  12. Cada vez que se intente transferir un rol aparecerá un mensaje de información, debemos hacer clic en Aceptar.

Apoderamiento de roles:


Escenario Inicial: Apoderamiento de roles en un sólo servidor, debido a la falla de otro DC. Un DC debe apoderarse de todos los roles FSMO.


  1. Ingresar al cmd desde el Controlador de dominio el cual se apoderará los roles FSMO.
  2. Ejecutar ntdsutil.
  3. Escribir roles, luego connections.
  4. En la opción Connections, luego escribir connect to server xxxxxx (nombre del servidor el cual se apoderará los roles). Escribir quit.
  5. Para realizar el apoderamientolos roles podemos escribir cualquiera de las 05 opciones:
    seize schema master
    seize domain naming master
    seize rid master
    seize pdc
    seize infrastructure master.
  6. Cada vez que se intente apoderarse de un rol aparecerá un mensaje de información, debemos hacer clic en Aceptar.
  7. En esta ocasión nos apoderaremos de todos los roles FSMO.

Podemos comprobar que servidor posee los roles FSMO usando el siguiente comando: netdom query FSMO en Controladores de dominio con Windows 2003 y con Support Tools instalado. El Support Tools se encuentra en la unidad de CD: Unidad:\Support\Tools\suptools.msi.



También podemos realizar el movimiento de roles FSMO vía modo gráfico desde el AD users and computer.



Video:

Espero que este post sea de su ayuda!

Instalación de un Controlador de dominio adicional

Hola!, hoy veremos el siguiente tema: Cómo instalar un controlador de dominio adicional a un dominio existente. En primer lugar las mejores prácticas para despliegue de una infraestructura de Active Directory contemplan la instalación de mas de dos controladores de dominios. Se recomienda que exista una contingencia en el servicio de Directorio Activo, así como el balance de los roles 5 FSMO. Los 5 roles FSMO son los controladores de dominios encargados de las réplicas de las particiones del Active Directory.
Algunos puntos a considerar son:
  • Al momento de promocionar el primer DC, este tiene todos los roles FSMO.

  • Los roles FSMO son a nivel de dominio y a nivel de forest. En un forest sólo puede existir un Domain naming master y schema master. A nivel de dominio existen: rid master, PDC emulator e Infrastructure master.
Para que el servicio de Active Directory funcione correctamente es recomendable:
  • 03 Domain Controller, con la zonas DNS integradas. De los cuales:

  • 01 DC como Global Catalog, con los roles PDC y RID Master.

  • 01 DC con el rol de Infrastructure master, no se recomienda que sea Global Catalog (Best practices).

  • 01 DC como Global Catalog y con los roles: Domain naming master y schema master.
Empecemos:
  1. Configuramos el protocolo TCP/IP donde, el servidor DNS principal tiene que ser el mismo servidor y el DNS secundario tiene que apuntar al DNS del dominio de producción. (El primer Controlador de dominio contiene una zona DNS integrada).

  2. Ir a Inicio, Ejecutar y escribimos cmd. (Línea de comando). Hacemos ping al nombre DNS del dominio, en esta ocasión el nombre DNS es exchangepro.local. Si hay respuesta podemos continuar, de lo contrario debemos comprobar conectividad y revisar la configurar de TCP/IP.

  3. Ir al Panel de Control e instalar el servicio DNS. La finalidad es tener balanceo de carga en un ambiente de producción de las consultas DNS.

  4. Ahora vamos a Inicio, Ejecutar y escribimos dcpromo.

  5. Cargará un wizard, damos clic en siguiente y nos cargará una pantalla de Tipo de Controlador de dominio. Debemos seleccionar Controlador de dominio adicional para un dominio existente.

  6. Escribimos la cuenta de usuario con privilegios para poder promover un Controlador de dominio adicional, pueden usar el Domain admin.

  7. Seleccionamos el dominio, en esta ocasión es exchangepro.local.

  8. Asignamos la ruta para la Base de Datos del Active Directory y Logs, lo podemos dejar por defecto. Una buena forma de seguridad es cambiar la ruta o path de estas carpetas.

  9. Asignamos una contraseña para la recuperación del Active Directory, en Restore Mode Active Directory Services. Este punto lo trataremos más adelante, en temas de Disaster Recovery.

  10. Finalmente aceptamos el resumen y procedemos con instalación de un DC adicional y la réplica de la Base de datos. Este paso dependerá del tamaño de la BD a replicar, así como la velocidad del enlace. Recomiendo que la velocidad de red para este procedimiento sea mayor a 10 Mbps. De todas maneras igual se puede realizar pero tardará más el tiempo de réplica de objetos y puede causar la saturación de enlances WANs.


  11. Luego de que termianar esperamos unos minutos y se deben generar enlaces para la réplicas entre controladores de dominio de un mismo Site. Ingresamos a Active Directory Sites and Services, expandemos servidores, NTDS Setting y se tiene que crear de forma automática un enlance para replicaciones. Podemos forzar la creación del enlace para la réplica haciendo click derecho sobre NTDS Setting, All task, Check Replication Tpology. Podemos forzar la réplica entre DCs, haciendo click derecho en el enlace y seleccionando Replicate now.

  12. Accedemos a la consola DNS y comprobamos que las zonas integradas al DNS seán identicas al DC principal


  13. Finalmente ahora tenemos un ambiente con dos DCs, ambos trabajando en paralelo. Más adelante crearé un post de cómo aplicar las Buenas prácticas en un ambiente de producción con balanceo de roles FSMO, asignación de servidores de Catálogo Global y más!!!.

Espero que este post sea de su ayuda. Si existen dudas o comentarios no duden en escribirlas.

Saludos!

martes, 11 de diciembre de 2007

Deshabilitar el uso de memorias USB a través de una GPO

Hola nuevamente! En esta oportunidad podremos aprender a como deshabilitar o bloquear el uso de dispositivos de almacenamiento como memorias USB, floppy discs, lectoras y unidades LS-120.
Son muchas las formas para deshabilitar el uso de estos dispositivos, hoy veremos la restricción a través de una GPO a una OU, que contiene objetos computadoras.

Pasos a seguir:
  1. Ingresar a: http://support.microsoft.com/kb/555324 y copiar el código a un archivo de texto plano y guardarlo con la extensión .adm. (Esta es la plantilla obtenida de Microsoft). Se debe copiar todo el texto sin modificación alguna.

  2. Debemos ingresar al Domain Controller, que contiene el Active Directory, y acceder a la consola Group Policy Management Console. Podemos descargarla de: http://www.microsoft.com/downloads/details.aspx?FamilyID=0A6D4C24-8CBD-4B35-9272-DD3CBFC81887&displaylang=en. Les recomiendo que utilicen el GPMC porque les facilitará el modelado de GPOs o Directivas de grupos.

  3. Luego de descargarlo debemos instalarla.

  4. Accedemos a Inicio, Ejecutar y escribimos gpmc.msc.

  5. Expandemos los contenedores y creamos una GPO y la linkeamos o asociamos a una OU. Esta OU (Unidad Organizativa) debe contener las cuentas de computadoras donde se bloqueará el acceso a dispositivos de almacenamiento.

  6. Escribimos un nombre para la GPO.

  7. Seleccionamos la GPO creada y le damos clic derecho, Editar.

  8. Expandemos Computer Configuration, Administrative Templates, damos clic derecho y seleccionar Agregar/Eliminar Templates.

  9. Importamos el template, el cual es obtenido de: http://support.microsoft.com/kb/555324. Este código lo guardamos en un archivo de texto plano con extensión .adm.

  10. Luego aparecerá una carpeta llamada Restrict Drives. Sobre esta carpeta le damos clic derecho, y hacemos clic en View, luego en Filtering. Debemos deshabilitar los tres checks: Filter By requirement information, Only show configured policy settings y Only show policy settings that can be fully managed. Como lo muestra la imagen.

  11. Hacemos clic sobre Restricted Drives y hacemos click sobre Disable USB, ahora nos cargará una pantalla para asignar la política. Debemos habilitar la política, para ello será necesario seleccionar Enable o Habilitado a la política, y luego seleccionar la opción correcta para el siguiente texto: Disable USB Ports, Enable si queremos que esten deshabilitados y Disable si queremos que estén habilitados.

Nota: Cabe señalar que esta política no debe ser eliminada debido a que toma poseción de los archivos usbstor.inf y usbstor.sys. Sólo podemos seleccionar Enable o Disable para la política. Si la GPO es eliminada la configuración definida permanecerá. Ustedes pueden obtener más información de: http://support.microsoft.com/kb/555324.


Si existe alguna duda o inquietud no duden en contactarme.

Un abrazo.