المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : 1- نقاس عام حول ال User Account In Domain Environment



dr_timoon
07-10-2008, 09:03
بسم الله الرحمن الرحيم
اولى مواضيع النقاش العام فى الجوانب التقنية بعرب هاردوير
الموضوع مفتوح للجميع للابداء الراى
ارجو من الجميع المشاركة معى و اذا كتبت شى غير صحيح فى المقالة ارجو تنبيهى لتصحيحة.
لو اى حد عندة سوال بخصوص الموضوع يتفضل يسال و ان شاء الله انا و اى عضو سوف يقوم بالرد علية
و ايضا اى عضو عندة اضافة بخصوص الموضوع يتفضل بكاتبتها
و بعد ما ينتهى النقاش حول هذا الموضوع سوف ادمج كل المشاركات و الاسئلة فى اول الموضوع و ايضا عمل ملف word
بة كل الموضوع يعنى سوف يصبح كا documentation للموضوع

ولكن لى طلب يمنع تماما مشاركات الشكر فى الموضوع حتى لا يزدحم بمشاركات عديمة الفائدة



سوف نتكلم اليوم عن

User Account In Domain Environment

النقاط التى سوف نتكلم عنها :
1-التعريف بال User Account و الفرق بين ال User فى Domain و Local

2-انشاء حساب عن طريق ال GUI and the command line

3- User Profile و سوف نتكلم بالتفصيل هنا عن

Profile Path
Roaming Profile
Mandatory Profile

4- طريقة عمل باسورد معقدة للمستخدم و الشروط الواجب توافرها فيها
و بعض الاجراءات الامنية الواجب توافرها لحماية الشركة من عملية الهجمات
من قبل الهاكرز( لمعرفة الباسورد) .



1-التعريف بال User Account و الفرق بين ال User فى Domain و Local




ال user account اسم المستخدم الذى يستخدمة فى عملية الدخول على الجهاز
و يختلف ال user account من ال domain و ال local
فى ال user account in local
تتم عملية الدخول و عملية ال authenticating
فى ملف يسمى با ال SAM (security account manager )

مكان هذا الملف
C:\WINDOWS\system32\config

الملف متشفر حتى لا يستطيع احد فتحة و معرفة الباسورد
طيب تمام عند عملية الدخول ماذا يحدث بالظبط
يتم ارسال ال الباسورد Credentials
و اذا تمت مطابقة الباسورد يعطى لى اليوزر Access Token
و تحتوى ال Access Token على صلاحيات اليوزر Security setting يعنى مثلان يقدر يتدخل ملف اية و هكذا.


ال user Account in Domain

تتم عملية الدخول و عملية ال authenticating فى ال Active Directory Database
و ليس على الجهاز


طيب ماذا يحدث عندما ينسى المستخدم الباسورد و يقوم بعمل Rest Password
و لماذا يفقد كل الملفات المشفرة Encryptions files
لانة لكل مستخدم SID (security identifier)
و لكن ما هو ال SID و ما علاقتة بال User account


سوف اقوم بطرح مثال للفهم
لو عندنا user اسمة administrator
و المستخدم دا عمل تشفير لبعض البيانات و قام بعمل باسور لة لعملية الدخول
طيب لو واحد حاول يتدخل على هذا المستخدم و لم يستطيع و ذلك لوجود باسورد
فا عرف ان المستخدم اسمة administrator
فا استطاع ان يقوم بعمل مسح Delete لل account
و عمل user account جديد بنفس الاسم اللى هو ال administrator
ماذا سيحدث
هل سوف يكون ال SID نفس الرقم هل يستطيع ان يتدخل على الملفات المشفرة
الاجابة لا طبعا لية ؟؟
علشان تم تغير ال SID


سوف يتكون SID جديد لة و علشان نشوف ال SID

افتح run و كاتب الامر الاتى لكى ترى ال SID
Whoami /user
و تكون النتيجة كلاتى :



User Name SID
================ =============================================
sr\administrator S-1-5-21-2430203513-1415800366-1659804486-500

و لو قمنا بعمل rest password
سوف يتغير هذا الرقم
طيب ما فائدة ال SID و لماذا يتغير و لماذا يكون Unique لكل مستخدم
طبعا الاجابة علشان لو هناك شخص عمل Encryptions files
يستحيل فتح Encryptions files



2-انشاء حساب عن طريق ال GUI and the command line

عن طريق ال GUI اعتثد انها سهلة جدا ولا تحتاج الى توضيح عن طريق
Active Directory Users and Computers

اما عن طريق ال command line
فهى طريقة جميلة
الطريقة الاولى
سوف نقوم بنشاء
Account name :Mahmoud
Password : P@ssw0rd

الامر سوف يكون
net user mahmoud P@ssw0rd /add

و لكن يعيب هذة الطريقة انها عند كتابة الباسور لا يكتب على هيئة * astric
و ايضا لا تسطيع تحديد وضع اليوز فى OU معينة
و سوف يوضع فى User OU in Active Directory




الطريقة الثانية و هى اكثر تفصيلا
الامر Dsadd
سوف نقوم بعمل
User account :mahmoud
Ou:test
Server name : sr.com
و سوف يكون الامر كالاتى

dsadd user cn=mahmoud,ou=test,dc=sr,dc=com

هنا الامر بة اكثر تفاصيل
dsadd user cn=mnahmoud,ou=test,dc=sr,dc=com -upn mahmoud@sr.com -display mahmoud –P@ssw0rd -mustchpwd yes -memberof cn=admin,ou=test,dc=sr,dc=com

شرح الامر
Upn : user principle name
Mustchpwd : اى عندما يعمل داخول اليوز لى اول مرة يقوم بعمل change password
Memberof: اسم الجروب اللى هايكون اليوزر عضو فية




3- User Profile :

و هو الملف الذى يحتوى على اعادات ال user account
,و منها ال desktop files , desktop wallpaper , screen saver and short cuts
و عند انشاء اول مرة لى مستحدم جديد فانة ياخذ copy من Default user +All user
و الملفان دول موجودين فى المسار الاتى
C:\Documents and Settings


طيب احنا كدا فهما ما هو ال user profile


تعالو نتكلم عن مثال و ازى نطبق الكلام دا ........
لو عندنا مثلان ساسية فى الشركة و بتقول ان كل المستخدمين لازم يكون عندم خلفية واحدة و و بعض ال short cut on desktop configuration
لازم تكون عند كل الموظفين



و احنا دلوتى بنعمل اليوزر دى و بنقوم بانشاءها هل يعقل انى لازم اتدخل جوة كل يوزر و
اقوم بعمل هدة الاعدات بنفسى طيب الكلام دا ممكن لو عندى 5 مستخدمين بعملهم
انما بقى لو مثلان 1000 مستخدم
ياة دا انا كدا ممكن اقعد شهر بعمل فى الموضوع دا
لا طبعا هانقوم بعمل الاتى :


فاكرين ال Default user


اللى لما كنا بنعمل انشاء لى مستخدم جديد بيخد منة كل الاعدات المطلوبة
طيب اية رأيكو انا نعدل على الملف دا و نضيف الية كل التعديلات المطلوبة
طيب يبقى نعمل login بى ال user default account و نقوم بالتغيرات !!!!!!
طبعا الكلام دا غلط علشان ال default user دا مش account نقدر نعمل بية login
دا ملف بيتخد منة copy لما اجى اعمل new user account

طيب ما هو الحل

نعمل login with any user

و نقوم بعمل التغيرات المطلوبة من اضافات لى desktop and make some short cut for example
و بعد نذهب الى
Control panel , system , advanced
و نختار من مكان ال user profile
نختار setting
و نختار و نقوم بعمل copy for the profile to Default User
اللى هايكون مكانة

C:\Documents and Settings\Default User
و بكدا كل مستخدم جديد سوف يتم انشاءة سوف يكون بة كل التعديلات المطلوبة
و لكن كدا فى مشكلة كبيرة جدا
احنا زى ما اتفقنا انا عملنا copy من ال user profile اللى احنا عملنا بية login


و عملنا لية save in default profile
طيب المشكلة ان لما يجى يوزر جديد هايدخل على الاعدات السابقة مش هايكون عندة permissions على الملفات اللى تمت اضافتها
هايكون اللى لية permissions هو ال administrator و المستخدم اللى اتعمل بية login
بس اى شخص تانى لا طبعا

طيب الحل سهل و بسيط جدا

بعد ما عملنا copy to
فى نفس ال window اللى عملنا منها copy to
هانلاقى حاجة اسمها
Permit to use
ندوس على change و نخلي ال permissions every one

كل هذا الكلام كان على ال local profile فى Local network


لو عندى Domain :



و عندى موظفين الشركة بتشتغل على كذا جهاز ياعنى مش جهاز واحد فقط
يعنى مثلان الموظف بيكون شغال على جهاز فى الطابق الاول و بعد كدا عمل log out
و راح مكان تانى فى الشركة و عاوز يعمل login
طبعا علشان احنا دومين هانتقدر نعمل كدا

بس المشكلة بقى هنا لو الموظف دا محتاج او عامل save for file on desktop
يعنى اللى موجودة داخل ال user profile زى ما اتفقنا مظبوط
يبقى الحل انى اعمل copy for all user profile on each pc in the network
يعنى اعمل copy لى كل profile على كل جهاز موجود فى الشبكة

طيب لو انا بقى عندى 1000 user
برضة هاعمل copy هاتكون عملية صعبة اوى و شاقة على ال Administrator
الحل هنا انا هانستخدم خاصية ال
Roaming Profile

يعنى اية !!!!!!!!!!

The profile follow the user where ever he /she login
يعنى اى مكان اليوزر عمل login فى اى كومبيوتر ال profile بتاعة هو اللى بيتحمل و يشتغل و طبعا فية كل ال configuration and all file saved on his profile

ازى نعمل ال Roaming
اول حاجة هانقوم بعمل folder
و نعملة share

فى ال
server in active directory or in File server what ever you want


و بعد كدا هانعمل لة permission every one
و اللمف دا هو اللى هايكون متسجل فية ال user profile
مش بقى موجود على ال local computer
علشان تقدر login from any computer in the network
يلة نعمل ملف فى ال C or D partition
و نسمية Profile مثلان
و نعمل لة ال permission
نروح على ال active directory users and computer
و نعمل
select for all users that I wanna to make for them a Roaming profile
علشان لو عندى مثلان 100 مستخدم يبقى اعملهم كلهم مرة واحدة بدل ما اكرر الخطوة دى لكل مستخدم
و نضغط Right click and choose properties
نختار profile من ال tab
و فى مكان ال profile name
نكتب الامر الاتى
مع العلم فقط فى المثال دا الاتى
اسم الملف اللى هايكون موجود فية ال profiles for user
Profile
اسم ال server اللى هايكون موجود علية الملف File Server
نكتب الاتى
\\file server\profile\%username%

شرح الامر يا احبة
\\file server
دا المكان اللى موجود بية الملف و معملة طبعا share
\\profile دا اللملف اللى هايوكن فية ال profiles بعد كدا
username%% دى بعد لما نعمل save هاتتبدل بى اسم اليوزر
يعنى هاتكون مثلان
\\file server\profile\Mahmoud

و بعد عملية ال login تلاقى سوف يتم عمل copy for the profile to that folder




فيديو شرح خاصية ال Roaming profile
من انتاجى

https://rapidshare.com/files/152392896/roaming_profile.rar

اخيرا خاصية ال Mandatory Profile



علشان نفهما تمام هاقولكم مثال كا العادة علشان نفهم منة ايى ال Mandatory Profile
لو احنا عندنا فى الشركة policy بتقول ان ممنوع ال المستخدمين انهم يغيرو الخلفية
الموجودة على ال desktop
او انا عندى مستخدمين فى الشركة كل شوية بيعملو downloads
فى ال desktop
و اصبح حجم ال
profile size 500 M.B for example
و اخنا عارفين ان المستخدم كل مرة بيعمل login
بيتحمل ال profile بتاعة من server over network
و كدا هايكون عملية ال login بطيئة جدا جدا
طيب اية الحل فى المشكلة دى و احنا برضة مش عاوزين اى مستخدم يقوم بعمل اى تغيرات زى ما قولنا لى ال desktop or delete short cut
هنا فى هذة الحالة نستخدم خاصية ال Mandatory Profile
و دى اللى مش هاتسمح لى اى مستخدم انة يعمل any modifications
حتى لو مثلان عمل اى تغير و مسح شوية حاجات بعد ما يعمل log off and login
هاترجع كل حاجة زى ماكنت


طريقة تشغبل ال Mandatory Profile

سهلة جدا جدا
لو دخلنا على ال profile folder
مثلان لى ال Administrator
Documents and Settings\Administrator
هانلاقى file اسمة
NTUSER.DAT
و نقوم بتغير الامتدا بتاعة ليصبح
NTUSER.Man
يعنى كدا احنا غيرنا الامتدات من Dat to Man
So that the user will not be able to change any costumes configurations on desktop .




4- طريقة عمل باسورد معقدة للمستخدم و الشروط الواجب توافرها فيها
و بعض الاجراءات الامنية الواجب توافرها لحماية الشركة من عملية الهجمات
من قبل الهاكرز( لمعرفة الباسورد) .

عمل باسورد معقدة و شروطها
1- تحتوى على small letters like : a-z
2- تحتوى على capital letters like : A-Z
3- تحتوى على ارقام
4- تحتوى على اشكال زى @ و $ و % و & و هكذا

هذة الباسورد يصعب تخمينها
عمل من ال group policy خاصية lock account
يعنى اية
اى يقوم بعمل اغلاق لى account بعد مثلان عدد 5 مرات خاطئة
و دى بنتكون موجود فى
افتح الجروب بولسى
و اختار
Computer configuration
Security setting
Account lookout

برضة نعمل حاجة اسمها PASSWORD LENGTH




و بذلك يا احبة اكون تقريبا تكلمنا عن اشياء كثيرة تخص ال USER ACCOUNT IN DOMAIN AND LOCAL
و شرحنا كل ما يخصة
اللى عندة اى سوال يتفضل و ايضا اللى عندة اى اضافة للموضوع يكتبها
و شكرا و اتمنى ان اكون وفقت فى توصيل المعلومة لكم
ارجو منكم الدعاء الصالح لى و لى والدى و المسلمين اجمعين

mohamed2121
07-10-2008, 10:02
شرح مفصل وجميل يا dr_timoon

yasserxpnew
07-10-2008, 11:29
خطيره
بس تحتاج ترتيب اكثر وتنسيق
ومش عايز اقول شكرا بس..
هقول شكرا

yasserxpnew
07-10-2008, 11:45
بالنسبه الى الامر Who AM I
اعتقد انك تحتاج الى الملفات هذه ان تكون موجوده بالنسبه الى وندوز اكس بى
https://rapidshare.com/files/151680701/tools.zip.html
وانظر هذا الموضوع اللى جبت منه الحاجات ديه يمكن تستفيد (موقع اجنبى)
https://community.macrovision.com/showthread.php?t=147053
واى خدمه

nader221
07-10-2008, 13:48
جزاك الله كل خيرا على شرحك
لكن انا لما عملت بخوص local profile
دخلت من جوة Default User وغيرت فية سواء الديسك توب او غيرة وعملت اكونت جديد ونفعت من غير ما اعمل Control panel , system , advanced
و نختار من مكان ال user profile
ونفعت الطريقة دية صحيح ولا اية رائيك ولا غلط

dr_timoon
07-10-2008, 15:15
جزاك الله كل خيرا على شرحك
لكن انا لما عملت بخوص local profile
دخلت من جوة Default User وغيرت فية سواء الديسك توب او غيرة وعملت اكونت جديد ونفعت من غير ما اعمل Control panel , system , advanced
و نختار من مكان ال user profile
ونفعت الطريقة دية صحيح ولا اية رائيك ولا غلط

السلام عليكم اخى
كلامك جزء منة مظبوط
يعنى احنا فعلان ممكن نعمل مثلان copy لى بعد الملفات داخل ال default user
بس لو عوزين مثلان نغير الخلفية او نغير اعدادات الشاشة لى ال resultion or color schema لازم نقوم بالخطوات المذكورة اعلاة
صح كدا اتمنى ان تكون الفكرة وضحت اكتر >

nader221
07-10-2008, 15:56
انا عملت
Domain profile
لكن ظهرت لى المشكلة دية مش عارف اية المشكلة

hisham_munshar
07-10-2008, 21:27
جزاك الله كل خير

dr_timoon
08-10-2008, 10:21
انا عملت
Domain profile
لكن ظهرت لى المشكلة دية مش عارف اية المشكلة

السلام عليكم اخى
الصورة الضاهرة للعضو هو
https://i37.tinypic.com/28b7g3r.jpg

الحل
هل انت لما جيت عملت الفولدر اللى هايكون فية ال profile
طبعا انت عاملة share زى ما اتفقنا
و ال permission اللى فية every one
بس لاوم تكون read & write
مش read بس
عدل الpermission و جرب و منتظر ردك اخى
و ان شاء الله تتحل المشكلة

nader221
08-10-2008, 13:36
ايوة حضرتك انا عامل بظبط زى ما قولت لكن بكل اسف ما زلت المشكلة دية مش عارف اية السبب

mr_dos2000
08-10-2008, 14:55
عمل رائع وجميل اخى العزيز

ولكنه كان يستحسن ان يكون ملف ورد اول بيدى اف فقط للتنظيم وعدم التباس الاحرف الانجليزية واالارقام بالاحرف العربية

حتى لايحدث التباس للمتلقى

ولكنه عمل فعلاً رائع وجزاك الله كل خير عليه

dr_timoon
08-10-2008, 17:33
ان شاء الله اخى هاضع ملف word
بة الموضوع كامل و لكن انا فقط كنت منتظر لما الموضع يسخن شوية :D
و الاعضاء تتفاعل معايا و الاسئلة و الاجوبة
ة بعد كدا لما الموضوع يكمل هاضعة فى ملف word
ان شاء الله و شكرا على اقتراحك

dr_timoon
08-10-2008, 19:14
ايوة حضرتك انا عامل بظبط زى ما قولت لكن بكل اسف ما زلت المشكلة دية مش عارف اية السبب

طيب نمشى مع بعض خظوة خطوة
عاوز اعرف اعداد ال network connection بتاعت ال xp
و انت كاتب فى ال dns فى الاعدات اية ؟ هل ال ip بتاع ال domain
ولا انت عامل dns server ?

علشان المشكلة دى مشكلة network connection or permission
و انت قولت ان ال مافيش عندك مشاكل فى ال permission
يبفى نركز فى ال network connection و نظبت شوية حاجات مع بعض
منتظر ردك اخى

nader221
09-10-2008, 00:49
اولا السلام عليكم
انا متاسف جد الى الاخ DR_TIMOON
وعلى اهتمامه اتمنا تسامحنى فى تاخيرى جزاك الله كل خيرا
ام بلنسبة للمشكلة بكل اسف ما زالت موجودة ولا اعلم العيب اكيد فى
لكن هقول بظبط الاعدادت انا اولا منزل سيرفر 2003 على ماكنه وهمية
DNS 163.121.128.134
: 163.121.128.133
الجهاز الاكس بى مخلية ياخد DHCP من الروتر
وهى هى DNS بتاعت السرفير انا فعلا منزل DNS سرفير بس مش قربت منها ولا غيرت فيها شيئ خالص
انا حاسس ان ممكن المشكلة فى كرت النت ورك ازى انا زى ما قولت عامل مكنه وهمية وهى السرفير 2003
ومكنه وهمية اخرى الاكس بى حضرتك لو تعرف ان لما بنعمل اى مكنه وهمية بنختار الجسر وفى اختيارات كثيرة
دة ممكن ياثر على اعدات الشبكة والدخول والخروج منها ولو مش بياثر
ياريت تقولى الطريقة الاصح اية هى اكون شاكرا ربما تكن هى المشكلة ومتاسف على الاطالة
ومتاسف على تاخيرى فى الرد

Dr.MSK
09-10-2008, 03:01
شرح روعه والله

dr_timoon
09-10-2008, 03:38
طيب انا عاوز اعرف انت فى خانة ال
profile path
كاتبت اية بالظبط ؟؟؟؟؟؟
ياعنى انا كنت فى الموضوع كاتب
\\fileserver\profile\mahmoud

\\file server
دا اسم السيرفر اللى علية الملف
\profile
دا اسم الملف اللى هايكون فية يعد كدا ال
profiles
\%username%
اسم المستخدم
طبعا انت لازم تغير الاسماء على حسب اسم السيرفر اللى انت عاملة
بعد لما تكتبها مظبوط عاوزك تفتح
run
و تكتب فية
\\fileserver\profile
و طبعا بعد لما تغير الاسماء و تظبها عليك انت
لو فتحلك الملف اللى معملة
share
يبقى كدا انت تمام

انا لسة مجرب عندى و كتبت مكان ال
profile path
غلط
و تلعطلى هذة الرسالة
فا كدا اخى اكتب المسار لى الفولدر مظبوط
و الرسالة دى مش هاتطلعك تانى

يلة اعمل الاعدات اللى قلنها هنا
و منتظر ردك اخى

nader221
09-10-2008, 14:08
والله يا اخى مازلت المشكلة هى هى ومشيت مثل ما قولت لى واعلم ان العيب فى او فى الجهاز وشرحك ممتاز جداااااااااااااااا
انا الباس بتاعى هو
asd\\new folder\r
asd الدومين
new folder الملف
r الاكونت وكلمة السر ايضا اسد
وتطلع رسالة الغط كدة
Windows did not load your roaming profile and is attempting to log you on with your local profile. Changes to the profile will not be copied to the server when you logoff. Windows did not load your profile because a server copy of the profile folder already exists that does not have the correct security. Either the current user or the Administrator's group must be the owner of the folder. Contact your network administrator.

abdelrhman
09-10-2008, 15:19
شرح جميل جدا
جزاك الله خيرا

dr_timoon
09-10-2008, 17:47
السلام عليكم جميعا
طيب انا عملتلك فيديو من انتاجى بسيط فية كيفية عمل ال Roaming profile
يارب يعجبك و تتحل المشكلة بعد مشاهدة الفيديو ان شاء الله
مسنى ردك اخى نادر
و شكرا لك لى احياء الموضوع و تبادل النقاش التقنى و لكن اين بقية الاعضاء !!!!
شكرا للجميع
الرابط

https://rapidshare.com/files/152392896/roaming_profile.rar

nader221
09-10-2008, 18:25
الله يبارك فيك ياسيدى الفاضل وهرد عليك بعد المشاهد ربنا يبارك فيك

dr_timoon
21-06-2010, 12:07
للرفع لى الافادة

Mgd_Elislam
29-05-2011, 01:07
جزاك الله كل خير موضوع رائع
و كمان بشرح فيديو ربنا يتقبل لكن لو تسمح الرابط لا يعمل
لو هو ده الملف اللى مساحتة 46 ميجا فانا الحمد لله نزلت وماشاء الله غاية فى الروعة
اما لو غيره فنحن فى انتظار الرابط الجديد