Am 27.09.16 um 19:28 schrieb Falk Duebbert:
> a) \\DeineDOMAIN\NETLOGON
> b) \\DeineDOMAIN\SYSVOL
> c) keine UNC-Pfade in Anmeldeskripten
a) + b)
Das hilft mir so ja irgendwie nicht unbedingt weiter, selbst wenn ich
über den Explorer so vielleicht vom Client auf die Ordner zugreifen
kann. Die unter Profil angegebenen Anmeldescripte bzw. für
Laufwerkmappings angelegte GPOs kommen ja nicht beim Client an -
wahrscheinlich wegen des nicht möglichen Zugriffs auf diese Ordner. Und
bzgl. der Art des Zugriffs auf die Ordner habe ich im Anmeldeprozess
doch gar keinen Einfluss - oder?
c) hier sind keine UNC-Pfade
Das muss irgendetwas mit Sicherheitseinstellungen zu tun haben, die in
Windows 10 implementiert wurden.
Ich habe nochmal ein bisschen rumgelesen und inzwischen einen Hinweis
auf 'gehärtete UNC-Pfade' gefunden. Wenn man in den lokalen
Gruppenrichtlinien unter Computerkonfiguration > administrative Vorlagen
> Netzwerk > Netzwerkanbieter den Schlüssel 'gehärtete UNC-Pfade'
aktiviert und unter 'Anzeigen' dann die folgenden Daten eingibt, dann
funktioniert der Zugriff.
\\*\SYSVOL RequireMutualAuthentication=0,RequireIntegrity=0,RequirePrivacy=0
\\*\NETLOGON
RequireMutualAuthentication=0,RequireIntegrity=0,RequirePrivacy=0
Auch wenn unter '
https://support.microsoft.com/en-us/kb/3000483' steht:
------------------------------------------------------------------
Windows Server 2003 SP2
We determined that implementing these changes in Windows Server 2003 SP2
would require such comprehensive architecture changes that it would
destabilize the system and result in application compatibility problems.
We continue to recommend that customers who are security-conscious
upgrade to our latest operating systems to keep pace with security
threats and benefit from robust, modern operating system protection.
------------------------------------------------------------------
Leider kann man diese Gruppenrichtlinien-Einstellungen nicht über den
Server verteilen, da die Clients im jetzigen Zustand ja überhaupt keine
Gruppenrichtlinien finden...
So muss man alles an jedem Client einzeln einstellen.
Etwas besser ging es dann, wenn man diese Einstellungen nicht in den
lokalen Richtlinien, sondern wie unter
'
http://serverfault.com/questions/754012/windows-10-unable-to-access-sysvol-and-netlogon'
beschrieben in der Registry durchführt.
Einfach in
HKLM\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths
die Zeichenfolgen \\*\SYSVOL und \\*\NETLOGON jeweils mit dem Wert
RequireMutualAuthentication=0 hinzufügen.
Und dafür kann man sich eine kleine Batch-Datei mit folgendem Inhalt
schreiben, die man dann einfach nur mit 'als admin ausführen' starten muss:
------------------------------------------------------------------
%COMSPEC% /C reg add
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths
/v "\\*\SYSVOL" /d "RequireMutualAuthentication=0" /t REG_SZ
%COMSPEC% /C reg add
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths
/v "\\*\NETLOGON" /d "RequireMutualAuthentication=0" /t
REG_SZ
------------------------------------------------------------------
So kann ich wenigstens erst einmal meine Netzlaufwerke mit Hilfe der
erstellen Skripts zuweisen, so wie es vor Win10 auch ging.
Aber ob da so wirklich im Sinne des Erfinders ist, wage ich zu
bezweifeln. Aber da es für Win2K3 ja keinen Support mehr gibt, wird sich
daran wohl auch nichts mehr ändern.