域控制器不可用的情况下使用域账户登录客户机

windows域控制器损坏修复过程 一、前言上次写了一篇文章,“经历勒索病毒,处理与警示”,几天后被平台关闭了,理由是有广告嫌疑,探讨这个了。这篇主要记录windows控损坏修复过程,由于勒索病毒原因,把公司的主域控制器损坏了,域控制器必须用到的的几个服务始终没有办法启动,影响还是很大的。 为了减少员工记忆太多账号密码,公司里面所有的应用都和账号做了绑定,控的损坏,对客户端影响较大,好在还有辅助控,临时应急。为了能够尽快修复域控制器,减少对客户端影响,这里搭建模拟环境,实操一下,模拟一下修复过程。一、模拟环境搭建1、主机一台主 阅读详情


最近在上活动目录的课程,我们都知道在使用域账户从客户机登录的使用是需要联系域控制器进行身份的验证的,有同学做过这样的实验,他把自己的域控制器全部暂停了(虚拟机),结果发现还能够使用域账户登录,感觉比较奇怪,也不清楚为什么,今天就来讲讲这个问题,声明一下,下面的内容绝大多数翻译至微软的教材。


域控制器全部离线或者不能访问,而还能够使用域账户登录到客户机,其实这是有前提的,前提条件就是在域控制器还能正常访问的时候,你用这个域账户在这台客户机上登录过,换句话说,如果你在域控制不可访问的情况下,使用一个从来没有在这台客户机上登录过的某个域账户登录的话,登录是不成功的,这时你会看到如下的对话框提示:


而之前登录过的域账户是可以登录的,因为操作系统默认会缓存 10 次域账户的登录信息在注册表中,当你的域控制器不能访问的时候,客户机就利用注册表中的缓存信息来验证身份,允许你登录,但注意,这个时候你仅能访问本机的资源。


用户的登录信息会被存在注册表中,具体位置是: HKEY_LOCAL_MACHINE/Security/Cache ,(需要使用域管理员组或者本地管理员组的账户登录),这个路径默认你是看不到的,因为管理员也没有权限查看,需要更改注册表的权限,在 security 上点右键 --- 权限,如下图:


administrators 完全控制权限,然后关闭注册表编辑器,再次打开它,如图:


这里存放的就是登录信息,包括密码,也许你想到了破解这个密码,但是几乎不可能,因为这里存放的值是用你的密码做了两次哈希算法之后的值。


客户机会缓存域账户的登录凭据,并且默认是 10 次,这个实际上是在客户机的本地的组策略中定义的,在客户机上打开组策略编辑器,依次展开“计算机配置” --- Windows 设置” --- “安全设置” ---- “本地策略” --- “安全选项”,找到名为“交互式登录 : 之前登录到缓存的次数 ( 域控制器不可用时 ) ”的项,默认是 10 次,如下图所示:

 

最大值可以设为 50 次,设为 0 即代表取消域账户登录凭据缓存这个功能(更改后需要重启),但是注意,一旦设为 0 之后,如果在没有任何 DC 在线的情况下,是无法使用域账户登录了,建议在笔记本上不要设为 0 。也可以修改注册表来实现,对应的注册表位置:

HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Winlogon ,在这个位置下的一个名为 CachedLogonsCount 的键。

 

 

【Windows Server 2019】活动目录 (Active Directory) ——将计算机加入和脱离 博文介绍了如何将计算机加入AD和脱离AD,包括加入,验证客户机加入到后的信息,使用域账户用户在客户机登录使用本地账户用户在计算机上登录,脱离 阅读详情

相关推荐

windows-远程桌面报错-您的凭据工作

windows-远程桌面报错-您的凭据工作。解决方法。WIN7系统提示WIN 7 无法远程桌面,提示“您的凭据工作”的问题。问题现象是:远程主机已经开启了远程桌面,XP系统可以远程连接电脑。但是部分win7系统却远程了,总是提示“您的凭证工作”的情况,实际远程的用户名和密码都是正常的。

Win10无法远程登录服务器,提示“您的凭据工作”错误

一、通过远程登录来管理服务器,但有时候用本地win10系统远程桌面服务器时会提示“您的凭据工作”错误,从而无法远程连接服务器。 很多朋友在用户名和密码输入正确的情况下也会出现此种问题,反正管输入多少次用户名和密码都行,那么应该怎么解决?这里就简单说说。 方法一、设置身份验证 打开本地电脑开始—运行–输入gpedit.msc,这样打开注册表编辑器,如下图所示: 然后依次找到菜单,计算机配置—管理模板—凭据分配----允许分配保存的凭据用于NTLM服务器身份验证,如下图所示: 接下来选择“已启用”然后

张同学 2万+

windows2008 server子加入父时提示错误 已经存在

windows2008 server子加入父时提示错误:已经存在 原因: 克隆多台虚拟机的操作系统的SID都一样 修改SID: 打开如下位置,运行C:\Windows \System32\sysprep\sysprep.exe(生产环境慎用,初始化很多项目) 勾选通用项,并开始。 总结 以上所述是小编给大家介绍的windows2008 server子加入父时提示错误 已经存在,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对软件开发网网站的支持! 如果你觉得本文对你有帮助,欢迎转载,烦请注明出处,谢谢!

域控制器客户机之:账号登录问题排查

经常会有人说自己的账号登录计算机原因排查如下:1、保证账号存在且密码正确a、账号需在enable可用状态下,disabled的账号能够登录b、密码正确:检查密码是否过期,或者密码忘记、或者密码输入错误(检查是否由于小键盘的开启导致输入错误,Fn+insertNumLK)2、保证客户端时间与域控制器时间同步注意时区的选择3、保证DNS配置与预控网路畅通检查DNS配...

weixin_34258078的博客 7929

控用户和计算机打开,中的计算机在用域账户登陆出错有关问题,

当前位置:我的异常网» Windows»中的计算机在用域账户登陆出错有关问题,中的计算机在用域账户登陆出错有关问题,www.myexceptions.net网友分享于:2015-08-26浏览:27次中的计算机在用域账户登陆出错问题,请教高手!在线等。中的计算机在用域账户登陆时提示当前计算机时间和当前网络时间一致无法登陆,用本地账户可以登陆,请教高手!估计是客户机在登陆时无...

weixin_39528000的博客 667

Windows帐户、域控制器的优点简介

帐户可以在任意一台已经加入的电脑上登录。   将用户组加入到SQL Server登录里,用户组内所有人员便都可以使用用户登录数据库,继承相关权限。   用户登录Team Foundation Server、SharePoint等都用输入用户名密码,可自动识别。   用户密码是放在服务器上的,可以集中设置权限策略,易被破解,比放在本地更安全。   AD,可以查到所有人所在部门、职位...

weixin_44400506的博客 1740

控安全性设置(域账户可远程登录终端服务器,可远程控)

1、通常Domain Admins组的成员具有终端和

1924

客户机能加入的终极解决方法

解决办法一: 客户机加入时的错误各种各样,但总的来说,客户机能加入的解决方法部外乎以下几种: 1、将客户机的第一DNS设为AD的IP,一般DNS都时和AD集成安装的,清空缓存并重新注册 ipconfig /flushdns 清空DNS ipconfig /registerdns 重新申请DNS 2、关闭客户端防火墙 3、只留IP...

weixin_33862041的博客 2749

客户机进行帐户重置以后的解决方法

内某台客户机中有共享资料,在DC中对该客户机进行帐户重置以后,该客户机的共享资料能再被内其他计算机所访问,且该客户机注销以后无法登录,提示“此工作站与主之间的信任关系建立失败”,解决方法是先在DC中将此客户机删除,然后用本地管理员帐户登录到该客户机,退出并再次加入,问题得以解决。 本文转自 忘情OK 51CTO博...

weixin_33734785的博客 1011

Windows server 2008中Acitve Directory 服务的配置与管理

文章目录 前言 这篇文章详细介绍怎么配置Acitve Directory 服务。 第六章的内容 参考图书《Windows server 2008服务器配置与管理》李巧君主编 内容 主要内容: Active Directory 与 创建 Active Directory 客户机加入 技术目标 理解和工作组的区别,熟悉活动目录的相关概念。 掌握Acitve Directory 的创建条件、安装与配置方法 掌握将客户机加入和登录的方法,学会使用活动目录中的资源。 【引入问

依然,顽强 1829

用户登录过程

域控制器没有开启的情况下客户机上只要是曾经登入过的用户,就可以在 控脱机的情况下,采用缓存的方式登录 转载于:https://blog.51cto.com/nono2008/182040...

weixin_34417183的博客 206

Windows帐户的好处,域控制器的优点

Windows帐户的好处,域控制器的优点  自从进入新公司后,就一直用帐户,虽然起先一直很排斥XP系统及帐户。但经过一段时间磨合及把用户加到本地管理员后。感觉帐户真是越用越好用了,尤其是我在刚进入公司时第一项任务便是研究TFS、SharePoint、SQLServer如何配置及管理,帐户的用处一次次让我产生小的震撼,有时是思想上的颠覆,我真的被他折服了。如果...

weixin_33742618的博客 1462

Windows帐户、域控制器的优点介绍

帐户可以在任意一台已经加入的电脑上登录。   将用户组加入到SQL Server登录里,用户组内所有人员便都可以使用用户登录数据库,继承相关权限。   用户登录Team Foundation Server、SharePoint等都用输入用户名密码,可自动识别。   用户密码是放在服务器上的,可以集中设置权限策略,易被破解,比放在本地更安全。   AD,可以查到所有人所在部门、职位...

weixin_44400506的博客 761

Windows Server 2012活动目录基础配置与应用(新手教程)之3---将客户机加入到指定...

在WIN 2012服务器上安装AD后,WIN2012就从普通的服务器变成了域控制器。一个也就产生了。但遗憾的是,目前这个的规模还很小,只有DC这一台主机-------光杆司令!!下面尝试扩大的规模,将客户机加入到。本例中客户机使用的系统是win 7。STEP1:在DC上,利用管理工具新建一个账户,命名为自己的名字。首先打开管理工具中的Active Directory用...

weixin_33754913的博客 372

加入的计算机还能单机登录么,【Windows Server 2019】活动目录(Acitve Directory)——将计算机加入和脱离...

目录8、将计算机加入和脱离8.1、将客户机加入到fjnu.local中8.2、验证客户机加入到后的信息。8.3、使用域账户用户在客户机登录8.4、使用本地账户用户在计算机上登录8.5、将加入到fjnu.local中的客户机脱离。8.6、检查客户机脱离后的信息。8、将计算机加入和脱离8.1、将客户机加入到fjnu.local中将名为PC1的客户机加入fjnu.local中。该...

weixin_33841242的博客 1361

WINDOWS SERVER 2003从入门到精通之创建Windows

今天我们来学习如何在Windows中创建 实验环境使用2台虚拟机,一台DC,一台作为加入客户机 DC的IP是192.168.7.1,DNS地址指向自己,而客户机的IP为192.168.7.2,DNS指向DC的IP.   1.在DC中使用DCPROMO命令创建:       因为目前还没有AD(活动目录),现在是在AD中

pridescc的专栏 980

AD帐户登陆过程

首先帐户登陆过程分为:加终端查找域控制器过程、认证登陆过程。 注释: Netlogon服务:域控制器注册所有的SRV记录的服务; SRV记录:存储在DNS

weixin_43981575的博客 4874
下一篇: 所有用户账户被禁用该怎么办?
windowsxpwyd
博客等级 码龄20年 23粉丝 49原创
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值