Logo Hardware.com.br
fabr83
fabr83 Membro Junior Registrado
79 Mensagens 16 Curtidas

[Resolvido] Credencial não permitida; domínio não disponível

#1 Por fabr83 27/11/2017 - 14:44
Prezados, boa tarde!

Configuramos vários notebooks para uso externo (longe do escritório) e, portanto, distante do servidor. Para suporte e manutenção destas máquinas realizamos acesso remoto (Team Viewer) e usamos um usuário específico ("manutenção") com perfil de administrador para autorizar o UAC (Controle de Conta de Usuário). Inicialmente as máquinas foram configuradas com os respectivos usuários na condição de administradores. Ao término da parametrização os usuários deixaram de ser administradores. Assim, passou-se a utilizar a conta "manutenção".

Ocorre que uma das máquinas não teve acesso da conta "manutenção" quando ainda estava junto ao servidor, portanto, não houve registro no notebook da credencial do "manutenção" como administrador.

Como fazer agora, remotamente, para atualizar as políticas e inserir o usuário "manutenção" naquela máquina remota?

Ao estabelecer o VPN:
- nslookup retorna os dados do servidor da operadora de telefonia.
- ping no servidor.dominio.com.br não funciona
- ping no IP do servidor (192.168.1.1) funciona

Obrigado
fabr83
fabr83 Membro Junior Registrado
79 Mensagens 16 Curtidas
#5 Por fabr83
27/11/2017 - 15:16
jqueiroz disse:
Mas a máquina está no domínio?

E o usuário "Administrador", padrão, está ativo?

A máquina está sim no domínio.
Há usuário "administrador" ativo, contudo, sem as respectivas credenciais naquela máquina local.

Desde que o Windows foi instalado apenas dois usuários foram utilizados: "user" (local) e "fulano" (domínio). O "fulano" tinha perfil administrador e com ele todas instalações foram realizadas. Quando a máquina ainda estava na intranet foi alterado o perfil do "fulano" para ele deixar de ser administrador, e após atualização na política local, isto refletiu na máquina. Contudo, dali em diante nenhum usuário administrador fez login ou autorizou o UAC.
fabr83
fabr83 Membro Junior Registrado
79 Mensagens 16 Curtidas
#7 Por fabr83
27/11/2017 - 20:07
jqueiroz disse:
Mas toda máquina tem um usuário "administrador" criado por padrão, independente do domínio, o que ocorre é que muitas vezes ele é desabilitado.

Veja se esse usuário está disponível.

Consegui acesso ao usuário local que é administrador.
Consegui também que a máquina remota enxergue o servidor (ping ok) -> via VPN.
O que não consegui é que a máquina remota reconheça a máquina do servidor como o Domain Controller. Portanto, não aceita nenhuma credencial diferente daquelas duas que ela tem na memória ("user" e "fulano").
fabr83
fabr83 Membro Junior Registrado
79 Mensagens 16 Curtidas
#9 Por fabr83
02/12/2017 - 22:41
jqueiroz disse:
Tem que mudar o servidor DNS principal da máquina, colocar o endereço do DC como servidor DNS principal.
Coloca o servidor DNS normal dela como secundário, de forma que quando ela não esteja na rede local, ela consiga navegar na internet.

Obrigado pela sugestão, mas ainda não resolvi a questão.

Seguindo sua sugestão, fiz assim:
Alterei dados da conexão de rede: propriedade da rede sem fio IP v4 > Avançado > DNS > aqui coloquei os IP's na sequência: 1º com IP do DC; 2º com IP alternativo do DC (DC faz o DNS). Portanto, ficou intencionalmente sem acesso à internet exatamente para forçar o tráfego pelo Domain Controler. Pelo acima descrito, quando fora da intranet não haverá acesso à internet. Então foi criado "nova conexão VPN" apontando diretamente ao IP desejado (que foi previamente identificado via ping).

Então, fora da intranet, segui as etapas:
1º) Modo avião ligado e depois desligado (para certificar-se de que os ajustes foram aplicados)
2º) Conectar ao domain controller via "nova conexão VPN" > funcionou
3º) Testar conexão à internet > funcionou
4º) Conectar ao servidor via Windows Explorer (com IP) e via Conexão de Área de Trabalho Remota > funcionou

Aí começaram os itens que não funcionaram:
5º) Conectar ao servidor via Windows Explorer (com nome) > não funcionou
6º) Testar o nslookup > não funcionou. Ele identificou o servidor da NET e não o domain controller; quando estamos na rede intranet, como nslookup retorna o domain controller.
7º) Testar o gpupdate > não funcionou. Pelos dois itens acima que não funcionaram, percebi que este item não funcionaria.

Nota: inicialmente percebi que tanto o modem do escritório como o modem de casa estavam com o mesmo IP, então mdudei para um número exclusivo.

O que será que ainda está errado?

Obrigado
fabr83
fabr83 Membro Junior Registrado
79 Mensagens 16 Curtidas
#11 Por fabr83
04/12/2017 - 13:04
jqueiroz disse:
Descomplica. Coloca o servidor DNS primário como sendo o IP do DC, e o secundário como sendo o servidor DNS da rede onde a máquina está ligada, ou o do Google (8.8.8.8).
Você precisa ter a internet funcionando, pra conseguir conectar na VPN.

Em resumo, foi isso que fiz.

O motivo de ter dois IP's para o DC é que ele aparece IP com x.x.x.10 ou x.x.x.105 (não sei ao certo o motivo).
Quanto a internet funcionando: no setup indicado ela permanece ativa, somente os nomes não serão resolvidos pela falta de DNS. Daí que, uma vez fechado a VPN (via IP e não pelo nome), os nomes passarão a ser resolvidos pelo DC (que é o DNS da rede).
Contudo, o problema parece estar no fato do Windows não identificar o domínio a partir dessa VPN (logo, os comandos nslookup e gpupdate não funcionam).

O que será que está errado?
Deveria ter usado algum outro parâmetro no VPN? (usei PPTP).
jqueiroz
jqueiroz Cyber Highlander Registrado
104K Mensagens 5.7K Curtidas
#12 Por jqueiroz
04/12/2017 - 13:44
Então... vc não precisa configurar os dois endereços do DC, basta um --- desde que funcione. O outro servidor DNS, você mantém um que vá funcionar fora da sua rede.
Outra forma seria você forçar os nomes que são necessários no seu arquivo HOSTS, mas isso seria bem complicado de fazer funcionar.

Pode também olhar o firewall do servidor, pra garantir que ele está dando passagem pro IP de conexão da VPN.
"chmod 777 nunca ajudou ninguém" (c) 2002-2021 JQueiroz/FGdH
Conheça o Blog do Zekke
fabr83
fabr83 Membro Junior Registrado
79 Mensagens 16 Curtidas
#15 Por fabr83
14/12/2017 - 11:08
jqueiroz disse:
O domínio usa outras portas além da 80/tcp e 443/tcp. Por baixo, vai precisar das portas da rede windows, tipo 135, 138, 450, tcp e udp, e ainda pode precisar das portas 389/tcp e 663/tcp (ldap/ldaps).

Entendi.
Vou fazer testes num notebook que tenho acesso, para depois tentar repetir a operação no outro notebook ao qual não tenho acesso.
Colocarei o resultado aqui.
Abs
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal