Bilginin anahtarı bir TIK ötede 
Sitemizden tam olarak faydalanmak için Üye Olunuz!

Windows Server

<<Windows Clientlerının Netware Sunucularına Erişme Configürasyonu?RUN AS? NEDİR, NASIL KULLANILIR?>>
Active Directory de Kilitli Kullanıcıları Otomatik Açmak

Bir sistem uzmani olarak günlük yapmamız gereken rutin işlerin arasında backup almak, kullanicilara kaynaklar üzerinde haklar tanımak, print serverlarla uğraşmak, passwordlerini unutan kullaniciların passwordlerini resetlemek, lockout olmuş accountları unlock hale getirmek, yada geri kalan zamanda oturup gazete okumak olacaktır. Bu makalemde ise bahsedeceğim konu OU lerin içerisindeki lockout olmuş accountların otomatik olarak bulunup kilitlerinin açılması olacaktır.

 

Bir domain içerisinde OU ları aynı departmanı yada aynı istekleri paylaşan user accountlarını ve computer accountlarını bir araya toplamak amacıyla oluştururuz. Ve bu ou ların üzerine kullanicilar ve bilgisayarlara haklar tanımak yada sahip oldukları hakları kısıtlamak için ?group policy? ler atarız ki bunların içerisinde aklımıza gelebilecek tüm imkanlar sunulmuştur. Bunlara bir örnek vermek gerekirse bir computer accountunun üzerine bir kişi oturduğunda password unun kaç karakterli olması gerektiği yada kaç yanlış denemede accountun kitleneceği belirtilebilir. Bu örnekten yola çıkarak konumuzu biraz daha irdelersek, şirketimiz içerisinde var olan user lar kendilerine ait passwordleri kullanarak domainde authendicate ve authorize olurlar. Ki bu kaynaklara erişmek için kullandıkları passwordlerdir. Fakat şirket içerisinde çok güvenli ortamlarda çalışmayabilir örneğin bilgisayarlar yanyana konumlandırıldığında bir user ın password ünü başka bir user hergün takip ederek ezberleyip şirkete saldırılarda bulunabilir. Ayrıca Cain gibi çok ufak programları kullanarak kişilerin passwordlerine brute-force attack (deneme yanılma) yapılabilir ki bu programları google da search ettiğinizde rahatlıkla bulabilirsiniz. Bu tarz brute-force attacklardan korunmak amacıyla group policy içersinde account lockout threshold adında bir ayar vardır.

 

(mmc>group policy object editor>computer settings>windows settings>security settings>account policies>account lockout policy altında ?account lockout threshold?)

 

Bu policy değerini değiştirerek userlara belirli bir zaman içerisinde yanlış password girebilme toleransı tanınmaktadır. Ki varsayılan olarak bu değer ?0? dır yani istenildiği kadar yanlış girelebilir ve account kitlenmez bu değeri arttırarak kullanıcılar yanlış password girdiğinde accountun kitleneceği anlamına gelir. Örneğin bu değeri ?3? yapmamız halinde kullanıcı 30 dakika içerisinde passwordunu 3 kez yanlış girdiğinde account kitlenecektir. Bu ayarın üzerine herhangi bir kişi password üzerinde deneysel çalışmalar yapmaya kalkarsa mesela deneme yanılma yöntemiyle password ü tahmin etmeye çalışsada başarısız olacaktır ki zaten 3 kez deneme hakkına sahiptir. Yani 4. defada passwordu doğru tahmin etse dahi account logon gerçekleşmeyecektir. Bu bize doğrudan güvenlik sağlar. Ve accountun açılabilmesi için bir ?domain admins? grubunun üyesinin accountu bularak bu accountu unlock etmesi gerekmektedir ki bu kişi biz oluyoruz. Böyle bir olay olduğunda user bize telefon açar ve biz gerekli işlemleri Active Directory üzerinden yaparız. Fakat lock olmuş bir account ?Active Directory? de gözle görülür bir şekilde değişim yaşamaz, örneğin Disable olmuş bir accountun üzerinde çarpı işareti çıkar ve rahatlıkla accountu diğerlerinden ayırt edebiliriz. Yalnız lock olmuş bir account üzerinde buna benzer bir şey çıkmaz, belkide bu Active Directory nin hesaplanmamış yanlışlardan biridir. Bu durum karşısında bizim öncelikle lock olmuş accountları AD içersinde bulup daha sonra bunları unlock etmemiz gereklidir ki bu gerçekten Tembel Admin için yorucu bir iştir. Bunu otomatiğe bağlamak için  OU ler üzerinde ekleyeceğimiz attribute lerle daha fazla gazete okumaya zamanımız olacak.

Öncelikle konfigurasyonu yapmadan önceki halimize bir bakalım, lock edilmiş bir user ı bulmak için;

 

Start >Administrative Tools> Acitve Directory Users and Computers lock olmuş bir userımızın üzerinde sağ tıklayıp properties ine giriyoruz

 

 

Açılan menüden Account tabına girelim burada user ımızın accountu eğer kilitlenmişse ?account is locked out? checkbox ı active gelecektir. Bu checkbox ı kaldırarak accountumuzu eski haline getirebiliriz...

 

 

Eğer ki Active Directory içerisinde Lock-out policy tanımlanmamışsa doğal olarak user accountları lock olmayacaktır. Bu opsiyonu kullanılabilir bir konuma getirmek için Active Directory Users and Computers (ADUC) konsolunu açtıktan sonra domain adı üzerinde örneğin gucci.com üzerinde sağ click yapıp properties deriz açılan pencereden group policy tabına ulaşıp aşağıda hazırda bulunan Default Domain Policy üzerine tıklayıp aşağıdaki Edit butonuna basarız. Karşımıza Group Policy Object Editor konsolu gelecektir (aşağıdaki şekil) buradan resimdeki yolu izleyerek ?account lockout threshold? a çift tıklayarak properties ekranında 2 değerini yazarak kilitleme toleransını belirleyelim.

 

 

Bu işlemler bittikten sonra asıl isteğimiz olan attribute ekleme olayına gelelim ki bunu yapabilmek için ADSIedit tool unu kullanacağız. Fakat windows ilk kurulduğunda bu konsol yüklü olarak gelmez. Bu aracı enable etmek için windows cd sinin içersindeki support>tools klasörünün altından suptools.msi dosyasını yükleyelim.

 

Active Directory e attribute u eklemek için bu işi yapacak bir komut sistemine ihityacımız var ki bunun için en uygunu VBS (visual basic script) tir. Aşağıdaki hazır script e ki yazılanları bir kelime editoru açarak (örneğin notepad) içerisine kopyalıyalım. Ve kapatım save ederken ismini kilitli_kullanici_bul.vbs yapalım. Bu bizim istediğimiz tüm komutları içeriyor fakat bunu DC mizin bir shared folder ına konumlandırmak gerekir ki bunun için en uygun yer NET LOGON share ıdır. Çünkü net logon AD replikasyonuyla beraber diğer dc lerede replike olur. Netlogon share ına doğrudan ulaşmak için run a gelip \localhost etlogon yazmalıyız.

----------------------------------------------------------------------------------------------------------------------------------------------------------- 

summary=""

 

Set wshArguments = WScript.Arguments

 

Set ou = GetObject(wshArguments(0))

 

 

for each User in ou

 

 

rec = split(user.adspath,"=")

 

rec1 = split(rec(0),"/")

 

 

if rec1(3)="CN" then

 

               

 

                if (user.badPwdCount>"0") then

 

                              

 

                               user.put "lockouttime","0"

 

                               user.setinfo

 

                summary=summary & user.userPrincipalName & vbnewline

 

               

 

                end if

 

               

 

end if

 

next

 

 

if summary="" then

 

                msgbox "kilitli kullanici yok!"

 

else

 

                msgbox "bu kullaniciler kilitli bulundu:" & vbnewline _

 

& "-------------------------------------------------" & vbnewline &  summary

 

end if

 

----------------------------------------------------------------------------------------------------------------------------------

Konsolumuzu yükledikten sonra bu konsol MMC içerisine düşecektir. Konsolo ulaşmak için Start>Run a gelip mmc yazalım açılan pencerede Files dan Add/remove Snap-in e tıklayalım buradan add butonuna tıkladıktan sonra ADSI Edit i seçip add deyip tüm pencereleri kapatalım.

 

.

Açılan pencereden ADSI Edit üzerinde sağ tıklayıp bağlanmak istediğimiz yeri seçelim.

 

 

Açılan menüden naming context e gelip configuration ı seçelim.

 

 

 

Açılan pencereden configuration> CN=configuration...> CN= Display Specifiers> 409> CN=organizatinal unit üzerinde properties diyoruz.

 

 

Açılan pencereden adminContextMenu u seçip edit butonuna tıklıyoruz.

 

 

Buradan açılan pencereye gelip 4,&Kilitli Bul Ac,\seminer etlogonkilitli_kullanici_bul.vbs yazıp add deyip ekliyoruz.

 

 

Bu işlemi bitirdikten sonra konfigurasyonumuz son buluyor. Şimdi AD içerisindeki muhasebe OU su üzerinde bunun testini yapalım. Görüldüğü gibi Kilitli Bul Ac attribute u OU larımız üzerinde sağ tık yaptığımızda geliyor.

 

 

Eğer ki  tıklarsak içerideki tüm lock edilmiş tüm kullanıcıları bulup bize haber verecek ve bunları unlock edecektir.

 

 

Eğer ki kilitli kullanıcı bulamazsa;

 

 

Uyarısı karşımıza gelecektir



<<Windows Clientlerının Netware Sunucularına Erişme Configürasyonu?RUN AS? NEDİR, NASIL KULLANILIR?>>
Bu kategorinin dökümü

Windows ServerWindows Server
Network de Help dosyalarını paylaşın..
Windows Server 2003?de Dfs (Distributed File System)
Group Policy Management Console
SUS Server Kurulum ve Konfigürasyonu
NETWORK LOAD BALANCING SERVICES
Windows System Resource Manager (WSRM)
Windows Servisleri
ROUND ROBIN İLE PERFORMANS
SLIPSTREAMING WINDOWS XP
Windows Server 2003 de DNS Stub Zone Kavramı
Volume Shadow Copy (VSC)
Sistem Felaketlerine Çözümler
Administrative Template Kullanarak Domain Bazlı Registry Değişiklikleri
Printer Location Tracking
RIS (Remote Installation Service)
Otomatik MAP
WİNDOWS AÇIKLARINI KAPATACAK VE YEPYENİ ÖNLEMLERLER
INTERNET INFORMATION SERVICES 6.0?DA WEB SAYFASI YAYINLAMAK
Windows Installer nedir? MSI Paketleri Nasıl Hazırlanır?
Yeni SUS!! Adım Adım Windows Update Services (WUS) Kurulumu
Directory Service Command-Line Tools
RECOVERY CONSOLE RESTRICTIONS
Operations Master?lar ve Seizing İşlemi
SUS SERVER?DAN WUS SERVER?A MIGRATION
Sistem Felaketlerine Çözümler-II (CLUSTER on Virtual Server 2005)
Windows Server 2003 R2
SP 2?li Bootable Windows XP CD?si Hazırlamak
OFFLINE FILES
ACTİVE DİRECTORY TASARIMINDA DİKKAT EDİLECEK KONULAR VAR.
BOOT PROCESS
GROUP POLICY EDITOR KULLANARAK VARSAYILAN SISTEM AYARLARI NASIL DEGİSTİRİLİR..
Sharing Design
DOMAIN RENAME
Active Directory Schema Extend
Enine Boyuna Terminal Service Teknolojisi-I
WINDOWS SERVER 2003 SERVICES PACK 1 KURULUMU ve SCW
Windows Clientlerının Netware Sunucularına Erişme Configürasyonu
Active Directory de Kilitli Kullanıcıları Otomatik Açmak
?RUN AS? NEDİR, NASIL KULLANILIR?
Windows Server 2003 R2 Yenilikleri-I
Sysprep Aracı ile Yapılabilecekler
NtdsUtil ile Authoritative Restore
Enine Boyuna Terminal Service Teknolojisi-2 (Session Directory ve NLB)
Active Directory Veritabanı Off-line Defragmentasyonu
DNS Veritabanının Optimize Edilmesi ve Temizlenmesi
İstemciye Özel DHCP Yapılandırması (DHCP Classes)
Backup kullanarak Domain Controller Yapılandırılması (Advanced DC Promotion)
Group Policy ile Office 2003 Programlarının Kısıtlanması
Routing and Remote Access ile L2TP VPN
Active Directory © Dizin Hizmeti Veritabanının Çalışma Prensipleri
Lisanslama ve Microsoft Software Inventory Analyzer
Active Directory Backup , Schedule , Restore Job and Repair
Windows Server 2003 R2 üzerinde GPO ile Yazıcı dağıtımı
Domain Controller Decommissioning
Access-based Enumeration User Interface - Erişim izni bulunmayan klasorleri görüntüyelememe
Small Business Server (SBS ) 2003
Longhorn Release Öncesi
ASR (Automated System Recovery)
SITE YAPISI KULLANILARAK ADDITIONAL DOMAIN CONTROLLER KURULUMU
WINDOWS LONGHORN ACTIVE DIRECTORY KURULUMU
WINDOWS SERVER 2003 SUPPORT TOOLS
IIS BACKUP VE RESTORE
Windows PowerShell
SBS Premium Üzerinde Exchange Yönetimi ? Bölüm 1
SBS Premium Üzerinde Exchange Yönetimi ? Bölüm 2
Global Catalog ve Infrastructure Master
MOM 2005 Bölüm-1
ADAM - Active Directory Application Mode
Microsoft Network Monitor 3.1
Windows Server 2008 üzerinde tümleşik firewall
Unutulan Administrator Sifresinin resetlenmesi
EFS ? Encrypting File System Bölüm -1
Additional Domain Controller Nedir Ve Neden İhtiyaç Duyarız
Windows Server 2008 Üzerinde Core Kurulumu
Windows Server 2008 ? Server Core ? Temel Yapılandırma
Ulaşılmayan Additional Domain Controller? in Active Directory? den Kaldırılması (NTDSUTIL Tools With Metadata Cleanup )
SSL ile Güvenli Web Sitesi Yayınlamak
Group Policy Management Console
NtdsUtil ile Authoritative Restore
Software Restriction Policy
Windows Server 2003?de Fax Servisi
Windows Server 2008 Print Management ? Genel Bakış
Windows Server 2008 üzerinde GPO ile Aygıt Yönetimi
Windows Server 2008 Üzerinde Active Directory Kurulumu Nasıl Yapılır
Windows 2000 ve Windows 2003'de Domain Admin Şifresinin Resetlenmesi
Windows SharePoint Services (WSS)
Windows Server 2008 Print Management
Windows Server 2008 üzerinde Windows System Resource Manager
Windows Server 2008 üzerinde Offline File Caching
Windows Server 2003?de Network Load Balancing
SBS 2003 R2 Premium Edition ( Active Directory )
Adim Adim Windows XP Kurulumu
Windows Deployment Services Nedir? - Bölüm 1
-Windows Server 2008 üzerinde Offline File CachingWindows Server 2008 üzerinde Offline File Caching.
SBS 2003 R2 Premium Edition ( Active Directory )
Konu İndeksini görüntüleİçeriğe katkıda bulun

Kullanıcı Adı:

Şifreniz

[Kayıt] [Kayıp Şifre]

Kitaplar

Windows Server
Network de Help dosyalarını paylaşın..
Windows Server 2003?de Dfs (Distributed File System)
Group Policy Management Console
SUS Server Kurulum ve Konfigürasyonu
NETWORK LOAD BALANCING SERVICES
Windows System Resource Manager (WSRM)
Windows Servisleri
ROUND ROBIN İLE PERFORMANS
SLIPSTREAMING WINDOWS XP
Windows Server 2003 de DNS Stub Zone Kavramı
Volume Shadow Copy (VSC)
Sistem Felaketlerine Çözümler
Administrative Template Kullanarak Domain Bazlı Registry Değişiklikleri
Printer Location Tracking
RIS (Remote Installation Service)
Otomatik MAP
WİNDOWS AÇIKLARINI KAPATACAK VE YEPYENİ ÖNLEMLERLER
INTERNET INFORMATION SERVICES 6.0?DA WEB SAYFASI YAYINLAMAK
Windows Installer nedir? MSI Paketleri Nasıl Hazırlanır?
Yeni SUS!! Adım Adım Windows Update Services (WUS) Kurulumu
Directory Service Command-Line Tools
RECOVERY CONSOLE RESTRICTIONS
Operations Master?lar ve Seizing İşlemi
SUS SERVER?DAN WUS SERVER?A MIGRATION
Sistem Felaketlerine Çözümler-II (CLUSTER on Virtual Server 2005)
Windows Server 2003 R2
SP 2?li Bootable Windows XP CD?si Hazırlamak
OFFLINE FILES
ACTİVE DİRECTORY TASARIMINDA DİKKAT EDİLECEK KONULAR VAR.
BOOT PROCESS
GROUP POLICY EDITOR KULLANARAK VARSAYILAN SISTEM AYARLARI NASIL DEGİSTİRİLİR..
Sharing Design
DOMAIN RENAME
Active Directory Schema Extend
Enine Boyuna Terminal Service Teknolojisi-I
WINDOWS SERVER 2003 SERVICES PACK 1 KURULUMU ve SCW
Windows Clientlerının Netware Sunucularına Erişme Configürasyonu
Active Directory de Kilitli Kullanıcıları Otomatik Açmak
?RUN AS? NEDİR, NASIL KULLANILIR?
Windows Server 2003 R2 Yenilikleri-I
Sysprep Aracı ile Yapılabilecekler
NtdsUtil ile Authoritative Restore
Enine Boyuna Terminal Service Teknolojisi-2 (Session Directory ve NLB)
Active Directory Veritabanı Off-line Defragmentasyonu
DNS Veritabanının Optimize Edilmesi ve Temizlenmesi
İstemciye Özel DHCP Yapılandırması (DHCP Classes)
Backup kullanarak Domain Controller Yapılandırılması (Advanced DC Promotion)
Group Policy ile Office 2003 Programlarının Kısıtlanması
Routing and Remote Access ile L2TP VPN
Active Directory © Dizin Hizmeti Veritabanının Çalışma Prensipleri
Lisanslama ve Microsoft Software Inventory Analyzer
Active Directory Backup , Schedule , Restore Job and Repair
Windows Server 2003 R2 üzerinde GPO ile Yazıcı dağıtımı
Domain Controller Decommissioning
Access-based Enumeration User Interface - Erişim izni bulunmayan klasorleri görüntüyelememe
Small Business Server (SBS ) 2003
Longhorn Release Öncesi
ASR (Automated System Recovery)
SITE YAPISI KULLANILARAK ADDITIONAL DOMAIN CONTROLLER KURULUMU
WINDOWS LONGHORN ACTIVE DIRECTORY KURULUMU
WINDOWS SERVER 2003 SUPPORT TOOLS
IIS BACKUP VE RESTORE
Windows PowerShell
SBS Premium Üzerinde Exchange Yönetimi ? Bölüm 1
SBS Premium Üzerinde Exchange Yönetimi ? Bölüm 2
Global Catalog ve Infrastructure Master
MOM 2005 Bölüm-1
ADAM - Active Directory Application Mode
Microsoft Network Monitor 3.1
Windows Server 2008 üzerinde tümleşik firewall
Unutulan Administrator Sifresinin resetlenmesi
EFS ? Encrypting File System Bölüm -1
Additional Domain Controller Nedir Ve Neden İhtiyaç Duyarız
Windows Server 2008 Üzerinde Core Kurulumu
Windows Server 2008 ? Server Core ? Temel Yapılandırma
Ulaşılmayan Additional Domain Controller? in Active Directory? den Kaldırılması (NTDSUTIL Tools With Metadata Cleanup )
SSL ile Güvenli Web Sitesi Yayınlamak
Group Policy Management Console
NtdsUtil ile Authoritative Restore
Software Restriction Policy
Windows Server 2003?de Fax Servisi
Windows Server 2008 Print Management ? Genel Bakış
Windows Server 2008 üzerinde GPO ile Aygıt Yönetimi
Windows Server 2008 Üzerinde Active Directory Kurulumu Nasıl Yapılır
Windows 2000 ve Windows 2003'de Domain Admin Şifresinin Resetlenmesi
Windows SharePoint Services (WSS)
Windows Server 2008 Print Management
Windows Server 2008 üzerinde Windows System Resource Manager
Windows Server 2008 üzerinde Offline File Caching
Windows Server 2003?de Network Load Balancing
SBS 2003 R2 Premium Edition ( Active Directory )
Adim Adim Windows XP Kurulumu
Windows Deployment Services Nedir? - Bölüm 1
-Windows Server 2008 üzerinde Offline File Caching
SBS 2003 R2 Premium Edition ( Active Directory )

istatistik

Son Kullanıcı: sukran
Toplam :522


Ziyaretçiler
Online Misafirler: 5
Online Kullanıcılar: 0

Designed and coded by mukaanyes