Показаны сообщения с ярлыком windows server. Показать все сообщения
Показаны сообщения с ярлыком windows server. Показать все сообщения

пятница, 3 июля 2026 г.

Настройка синхронизации времени через NTP на сервере Windows (когда синхронизация не настроена)

Настройка синхронизации времени на сервере Windows, который не в домене и время установлено вручную, без синхронизации.

Для выяснения причины выполняем команду
w32tm /query /status

Если в выводе есть строка на подобие
Источник: Local CMOS Clock
Это означает, что синхронизация времени вообще не настроена, поэтому часы и работают не точно.

Перед началом работ, запустить службу
net start w32time


Настройка внешнего источника синхронизации времени, через NTP сервер. Добавляет серверы 0.pool.ntp.org, 1.pool.ntp.org, 2.pool.ntp.org, 3.pool.ntp.org
w32tm /config /syncfromflags:manual /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8 2.pool.ntp.org,0x8 3.pool.ntp.org,0x8" /reliable:no /update


Остановить службу времени
net stop w32time


Перерегистрировать службу времени, для применения новых настроек источника синхронизации
w32tm /unregister
w32tm /register


Запустить службу времени w32tm
net start w32time


Выполнить принудительную синхронизацию времени
w32tm /resync /rediscover


Проверка работы
w32tm /query /status
w32tm /query /source
w32tm /query /configuration




===================================================================
Для диагностики:
Проверка доступности серверов времени
w32tm /stripchart /computer:pool.ntp.org /dataonly /samples:3


Проверка существования правил для NTP в брендмауэре сервера, должно быть правило именно для порта UDP 123, а не для приложения
netsh advfirewall firewall show rule name=all | findstr /i "NTP"


Проверка доступности серверов ntp по dns
nslookup pool.ntp.org

вторник, 16 января 2024 г.

Запуск службы Windows от имени "Сетевая служба"

Для некоторых служб необходим запуск от встроенной записи "Сетевая служба".

Если по какой-либо причине вы изменили эту настройку, которая меняется в свойствах службы, на закладке "Вход в систему", то обычными методами вы не сможете указать запуск от Сетевой службы.


Чтобы изменить эту настройку, необходимо запустить командную строку от имени администратора, после чего выполнить команду
sc config ИМЯСЛУЖБЫ obj="NT AUTHORITY\NetworkService"
После команды вы должны увидеть ответ
[SC] ChangeServiceConfig: успех
Например
sc config cryptsvc obj="NT AUTHORITY\NetworkService"

вторник, 5 декабря 2023 г.

Ограничение максимального количества vpn клиентов для Windows Server

Для выставления ограничения на максимальное число подключенных клиентов, необходимо перейти в Маршрутизацию и удалённый доступ.

Далее выбрать раздел "Порты", и зайти в его свойства.

Выбрать протокол, по которому осуществляются подключения. И нажать кнопку "Настроить".

В разделе "Максимальное число портов" указать желаемое количество клиентов.

После настройки завершения настройки, обязательно согласиться на перезагрузку сервера.


 


четверг, 29 декабря 2022 г.

wbadmin - системная архивация Windows. Ошибка при архивации "Модуль записи системы не найден в архиве"





Если у вас, при запуске задания архивации wbadmin возникает ошибка "Операция архивации тома не была запущена. Модуль записи системы не найден в архиве.",

Нашёл ветку, где предположили вероятную причину ошибки:
Системный модуль записи завершается сбоем %windir%\winsxs\filemaps\ , так как разрешения для файлов в каталогах или каталогах %windir%\winsxs\temp\PendingRenames неверны.

Иногда помогает команда, которая перезапускает службу криптографии Windows.
net stop CryptSvc && net start CryptSvc
Мне помогло следующее решение, возможно, что поможет и вам.

В командной строке с повышенными привилегиями (от имени администратора), нужно выполнить поочерёдно следующие команды. Следите, чтобы не было серьёзных ошибок в выводе команды.

У меня возникали ошибки на этапах, связанных с группой Users, возможно, что это правильно, т.к. у пользователей не должно быть таких широких прав.
Takeown /f %windir%\winsxs\temp\PendingRenames /a
icacls %windir%\winsxs\temp\PendingRenames /grant "NT AUTHORITY\SYSTEM:(RX)"
icacls %windir%\winsxs\temp\PendingRenames /grant "NT Service\trustedinstaller:(F)"
icacls %windir%\winsxs\temp\PendingRenames /grant "BUILTIN\Users:(RX)"
Takeown /f %windir%\winsxs\filemaps\* /a
icacls %windir%\winsxs\filemaps\*.* /grant "NT AUTHORITY\SYSTEM:(RX)"
icacls %windir%\winsxs\filemaps\*.* /grant "NT Service\trustedinstaller:(F)"
icacls %windir%\winsxs\filemaps\*.* /grant "BUILTIN\Users:(RX)"
net stop cryptsvc
net start cryptsvc
В самом конце, введите следующую команду, проверьте, чтобы в выводе не было сообщений об ошибках.
vssadmin list writers

среда, 6 марта 2019 г.

Ограничение подключений пользователей к RDP при публикации приложений RemoteApp

Использование RemoteApp для публикации приложений в Windows 2012 и 2016 без Active Directory, не даст вам напрямую публиковать приложения. Данные ограничения обойти не сложно, но из-за отсутствия контроля прав на уровне AD, вы не cможете гибко настроить права на доступ к тем или иным ресурсам, сервисам и пр.

Если вы используете RemoteApp в Windows 2012 и 2016 без AD, вас ожидает неприятный баг. Пользователи будут иметь возможность подключения в режиме рабочего стола, т.е. полноценный RDP. А вам необходимо только публиковать приложения и ничего более. Но при этом вы не можете исключить пользователей из группы "Пользователи удалённого рабочего стола", поскольку перестанут работать подключения к публикуемым приложениям.

Чтобы разрешить подключения по RDP только Администраторам (тем, кто входит в локальную группу на сервере), можно воспользоваться PowerShell скриптом, который будет проверять, входит ли пользователь в группу администраторов, и отключать от сессии тех, кто не входит в группу.

четверг, 31 января 2019 г.

Скрипт для завершения всех терминльных сессий пользователей на сервере

Иногда, требуется завершить сессии или отключить всех пользователей от сервера терминалов.
Для этого можно воспользоваться скриптом


::Получение информации о существующих RDP подключениях и передача её в файл
quser > session.txt

::Указываем имена пользователей, которых не нужно отключать. Например это будет Администратор
findstr /V "Администратор" session.txt > sessionTMP.txt

::Завершаем rdp сессии всех остальных пользователей
for /f "skip=1 tokens=2," %%i in (sessionTMP.txt) DO logoff %%i

::Удаляем рабочие файлы со списками пользователей
del session.txt
del sessionTMP.txt

Этот скрипт нужно выполнить от имени администратора на сервере терминалов. После выполнения будут отключены все пользователи, кроме того, который вписан в исключения.