Лучшая утилита для определения, что же занимает так много места на диске:
Показаны сообщения с ярлыком Системное администрирование. Показать все сообщения
Показаны сообщения с ярлыком Системное администрирование. Показать все сообщения
четверг, 7 марта 2013 г.
вторник, 25 октября 2011 г.
Publishing an Exchange farm (OA) with KCD via TMG (Публикация фермы Exchange c KCD через TMG)
Симптомы достаточно странные. Опубликовал все, как полагается по инструкции на TechNet, все даже работает. Выглядит так:
понедельник, 1 ноября 2010 г.
An attempt to start/stop instance of service Windows SharePoint Services Web Application on server did not succeed.Re-run the action via UI or command line on the specified server. Additional information is below.
'<' is an unexpected token. The expected token is '='. Line 54, position 7.
или
'<', hexadecimal value 0x3C, is an invalid attribute character. Line 81, position 7.
Блоги и форумы стыдливо молчат по поводу этой ошибки, хотя о ней спрашивают.
Причина проста - некоторые программы повреждают XML-файлы при открытии. В данном случае поврежден файл web.config, находящийся по C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\12\CONFIG
или
'<', hexadecimal value 0x3C, is an invalid attribute character. Line 81, position 7.
Блоги и форумы стыдливо молчат по поводу этой ошибки, хотя о ней спрашивают.
Причина проста - некоторые программы повреждают XML-файлы при открытии. В данном случае поврежден файл web.config, находящийся по C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\12\CONFIG
вторник, 28 сентября 2010 г.
OLE DB provider 'SQLOLEDB' was unable to start a distributed transaction.
В интернете полно решений по поводу этой задачи. 99.9% из них просто перепечатывают следующую статью:
http://support.microsoft.com/kb/873160
Но что делать, если мы все вышеперечисленное сделали, а оно не работает?
Нигде я не нашел упоминания о том, что для корректной работы MS DTC требуется, чтобы все хосты, участвующие в распределенной транзакции, могли разрешать имена друг друга в NetBios. Если у них разные DNS-серверы или они в разных доменах, это может стать проблемой. В таком случае достаточно прописать имена друг друга им в host файлах или использовать любое другое аналогичное решение.
http://support.microsoft.com/kb/873160
Но что делать, если мы все вышеперечисленное сделали, а оно не работает?
Нигде я не нашел упоминания о том, что для корректной работы MS DTC требуется, чтобы все хосты, участвующие в распределенной транзакции, могли разрешать имена друг друга в NetBios. Если у них разные DNS-серверы или они в разных доменах, это может стать проблемой. В таком случае достаточно прописать имена друг друга им в host файлах или использовать любое другое аналогичное решение.
пятница, 3 июля 2009 г.
WinHttpDownloadFileToMemory failed with hr=0x80190194
Такую ошибку выявляет приложение ClientDiag.exe при работе с WSUS-клиентом.

По данным с Microsoft.com это означает, что отсутствует папка SelfUpdate на сервере WSUS. Но что означает надпись о том, что версия сервера SUS 1.0 (при наличии WSUS 3.0)?
Нигде я не нашел упоминания о том, что некоторые версии клиента WSUS плохо воспринимают FQDN-написание имени сервера WSUS в групповых политиках (при том, что ресолвится все совершенно нормально). При написании FQDN-имени сервера клиент начинает лезть на себя самого. Достаточно поменять имя с FQDN на обычное NetBios и все работает.

По данным с Microsoft.com это означает, что отсутствует папка SelfUpdate на сервере WSUS. Но что означает надпись о том, что версия сервера SUS 1.0 (при наличии WSUS 3.0)?
Нигде я не нашел упоминания о том, что некоторые версии клиента WSUS плохо воспринимают FQDN-написание имени сервера WSUS в групповых политиках (при том, что ресолвится все совершенно нормально). При написании FQDN-имени сервера клиент начинает лезть на себя самого. Достаточно поменять имя с FQDN на обычное NetBios и все работает.
среда, 17 июня 2009 г.
Missing performance counter (s) - счетчики производительности пропали
Когда такая беда происходит, то есть пара вариантов:
1. Если пропали ВСЕ счетчики, то восстановить их можно командой lodctr /r
2. Если отсутствуют некоторые (у меня это произошло почему-то со счетчиком Network Interface в Windows 2000 Server), то можно скачать отсюда программу и включить их обратно.
Источник: http://help.wugnet.com/windows2/missing-Network-Interface-Perfmon-ftopict518584.html
1. Если пропали ВСЕ счетчики, то восстановить их можно командой lodctr /r
2. Если отсутствуют некоторые (у меня это произошло почему-то со счетчиком Network Interface в Windows 2000 Server), то можно скачать отсюда программу и включить их обратно.
Источник: http://help.wugnet.com/windows2/missing-Network-Interface-Perfmon-ftopict518584.html
вторник, 10 марта 2009 г.
Представители в Outlook
Симптомы этой проблемы были просто волшебными:
Пользователь (П1) приглашает другого пользователя (П2) на собрание. Приглашение отправляется, одновременно приходит отчет о том, что третий пользователь (П3) (не существующий в нашей организации Exchange) не существует, а потому и не может принять письмо. Согласно mail-tracking, в момент отправки приглашения от П1 отправляется 2(!) письма - одно П2, другое - П3. Кроме, как в процессе приглашения на собрания, эта проблема не проявляется.
Решение оказалось простым - у П2 во вкладке "Представители" Outlook был записан ныне удаленный из организации пользователь.

Эта настройка - MAPI-разрешение Send On Behalf. Поскольку в Exchange весьма забавно устроены приглашения и календари (шиворот-навыворот, кому интересно, включите полный логгинг и поглядите, что происходит при приглашениях (кто к кому получает разрешения и доступы)), это и вызывало такие эффекты
Пользователь (П1) приглашает другого пользователя (П2) на собрание. Приглашение отправляется, одновременно приходит отчет о том, что третий пользователь (П3) (не существующий в нашей организации Exchange) не существует, а потому и не может принять письмо. Согласно mail-tracking, в момент отправки приглашения от П1 отправляется 2(!) письма - одно П2, другое - П3. Кроме, как в процессе приглашения на собрания, эта проблема не проявляется.
Решение оказалось простым - у П2 во вкладке "Представители" Outlook был записан ныне удаленный из организации пользователь.

Эта настройка - MAPI-разрешение Send On Behalf. Поскольку в Exchange весьма забавно устроены приглашения и календари (шиворот-навыворот, кому интересно, включите полный логгинг и поглядите, что происходит при приглашениях (кто к кому получает разрешения и доступы)), это и вызывало такие эффекты
вторник, 13 января 2009 г.
Terminal Services Gateway Server Certificates
Замечательная штука в Windows 2008 - Terminal Services Gateway Server. Позволяет подключаться к организации извне по порту 443, не заморачиваясь виртуальными частными сетями и прочее. Но нигде не описана (я, по крайней мере, не нашел) такая особенность - клиент RDP 6.0 не поддерживает, в отличие от RDP 6.1, Wildcard certificates т.е. сертификаты типа (*.mydomain.com). Он не дает подключиться к серверу и кричит, что сертификат неверный. Если же ему поставить сертификат типа ts.mydomain.com, все замечательно. В клиенте 6.1 прокатывают оба варианта. Для совместимости, лучше все таки Wildcard не использовать (тем более, что даже в изначальной поставке Windows Vista стоит клиент 6.0)
среда, 3 декабря 2008 г.
Скрыть OU в консоли Active Directory - Users and Computers
В числе прочих мер защиты критичных точек AD от вмешательства пользователей с повышенными привилегиями (например, младших системных администраторов), можно использовать сокрытие наличия определенных OU (например, содержащих учетные записи других администраторов). Скрыть OU из дерева просмотра можно, определив соответствующие разрешения (или запреты):

При таких разрешениях, пользователь Андрей Баранов не увидит в дереве OU Hide (если он будет внимателен, он увидит объект типа Unknown при просмотре корня AD). При этом, у него остается право читать свойства объектов внутри данной OU (если он, конечно, знает об этих объектах). Но, как я написал ранее, этот способ имеет смысл использовать в комбинации с другими способами защиты критичных объектов AD.

При таких разрешениях, пользователь Андрей Баранов не увидит в дереве OU Hide (если он будет внимателен, он увидит объект типа Unknown при просмотре корня AD). При этом, у него остается право читать свойства объектов внутри данной OU (если он, конечно, знает об этих объектах). Но, как я написал ранее, этот способ имеет смысл использовать в комбинации с другими способами защиты критичных объектов AD.
понедельник, 20 октября 2008 г.
Система безопасности обнаружила попытку атаки для понижения роли сервера name. Учетная запись пользователя автоматически заблокирована
Внешние эффекты данной проблемы довольно забавные - как только пользователь входит в систему, его пароль блокируется из-за превышения числа попыток неправильного входа. Проблема была в том, что когда-то давно он ввел пароль при доступе к ресурсу, поставил галку "запомнить пароль", а затем благополучно этот пароль поменял.
Чтобы найти, где же все это хранится, надо написать в командной строке следующее:
rundll32.exe keymgr.dll,KRShowKeyMgr
Тут можно поглядеть, на что конкретно у нас сохранены пароли.
Источник: http://www.tweakxp.com/article37352.aspx
Чтобы найти, где же все это хранится, надо написать в командной строке следующее:
rundll32.exe keymgr.dll,KRShowKeyMgr
Тут можно поглядеть, на что конкретно у нас сохранены пароли.
Источник: http://www.tweakxp.com/article37352.aspx
The IPSec driver has entered Block mode. IPSec will discard all inbound and outbound TCP/IP network traffic that is not permitted by boot-time IPSec..
Вот такое интересное сообщение возникает на машине, если файл локальных политик был случайно поврежден (например, некорректной перезагрузкой). Машина при этом не пингуется, не отвечает ни на какие запросы, но при этом вполне нормально работает. Временно обойти проблему можно, задизаблив службу IpSec. А корректно вылечить политику можно, удалив ветку реестра HKEY_LOCAL_MACHINE \SOFTWARE\ Policies\ Microsoft\ Windows \IPSec \Policy \Local и выполнив затем команду regsvr32 polstore.dll. В источнике, правда, описана ситуация с доменным контроллером, но с рядовым сервером тоже вполне сработало.
Источник: http://support.microsoft.com/kb/912023
Источник: http://support.microsoft.com/kb/912023
четверг, 16 октября 2008 г.
Automatic certificate enrollment for local system failed to enroll for one Domain Controller certificate (0x80070005). Access is denied.
EventId: 13
Источник: AutoEnrollment
Automatic certificate enrollment for local system failed to enroll for one Domain Controller certificate (0x80070005). Access is denied.
В моем случае эта ошибка возникала на трех из четырех доменных контроллерах (кроме того, на котором стоял CA). Вылечилась добавлением группы Domain Controllers в группу CERTSVC_DCOM_ACCESS, после этого все контроллеры домена получают от CA свои сертификаты и довольны.
Источник: AutoEnrollment
Automatic certificate enrollment for local system failed to enroll for one Domain Controller certificate (0x80070005). Access is denied.
В моем случае эта ошибка возникала на трех из четырех доменных контроллерах (кроме того, на котором стоял CA). Вылечилась добавлением группы Domain Controllers в группу CERTSVC_DCOM_ACCESS, после этого все контроллеры домена получают от CA свои сертификаты и довольны.
среда, 15 октября 2008 г.
The query has been canceled because the estimated cost of the query exceeds the configured treshold of
Explorer "Run As Administrator"
Недавно столкнулся на работе с необходимостью, работая под учетной записью с ограниченными правами, запускать Explorer под правами доменного администратора. Для чего это может понадобиться - например, для изменения разрешений на сетевых ресурсах. Как известно, задача эта не очень тривиальна - эксплорер при запуске проверяет наличие своих инстансов в памяти компьютера и, при наличии оных, тихо умирает. Каждый решает эту задачу как умеет - можно работать с third-party файловым менеджером, запущенным под правами администратора, можно запустить Internet Explorer (который замечательно работает в качестве обычного файл-менеджера), а можно слегка подправить реестр, позволяя Explorer иметь несколько экземпляров в памяти. Подправить необходимо следующее:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
Изменить SeparateProcess DWORD с 0 на 1.
После этого потребуется перезагрузка компьютера.
Источник: http://blogs.msdn.com/aaron_margosis/archive/2004/07/07/175488.aspx
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
Изменить SeparateProcess DWORD с 0 на 1.
После этого потребуется перезагрузка компьютера.
Источник: http://blogs.msdn.com/aaron_margosis/archive/2004/07/07/175488.aspx
Подписаться на:
Сообщения (Atom)

