Windows 板


LINE

※ 引述《JohnThunder (JohnThunder)》之銘言: : 如標題 : 現在自己架設了一台AD,想說開Share分享檔案。 : A_F、B_F、C_F 三個資料夾 : 設定A、B、C能讀取自己的資料夾, : 對別人完全不能讀取。 : 權限設定沒問題 : 假設domain name = example.org : 環境1:網路芳鄰連接\\example.org\ : 可以切入非自己群組的資料夾 : 但是看不到東西和無法寫入。 : 環境2:連結\\example.org.\ : 多了一個.之後, : 對非自己群組的就不能切入資料夾, : 也就無法寫入讀取。 : 當然直接打IP的話就跟環境2一樣 : Q1:請問多了那一個".",那個作用是甚麼? : Q2:資料夾總共總共有3個地方可以設定權限,取得權限的順序是? : 懇請各位知道的人解惑 沒想到七年前的自己問了一個這樣的問題, 七年後的我心血來潮來做回覆,同時也是想把這個解答留在 PTT 上 以供以後的人能夠查到,讓知識不被資訊黑洞吸走。 以下是回答的問題 Q1:請問多了那一個".",那個作用是甚麼? A1: 首先要知道當我們使用 \\example.org\ 連線網路共用檔案 的時候,使用 FQDN 在 AD 環境中的 Windows 預設會走了 kerberos 為驗證 方式 而多了一個 "." ,連線 \\example.org.\ 的時候,也會走 kerberos,而後面加入 "." 在 TGS 階段會得到 error-code: KRB5KDC-ERR-S-PRINCIPAL-UNKNOWN (7),而這個訊息則是代表找不到 PRINCIPAL Name。 所以做了一個簡單的實驗,錄下網路封包我們可以觀察到,TGS 失敗後 Windows client 從 kerberos 驗證 downgrade 成 NTLM 驗證 https://i.imgur.com/7i2UhTv.png 對於這段 Server Principal Lookup 流程感興趣的可以看微軟文件: https://reurl.cc/bRp1Al 而 DNS 正規格式本來就是要 "."結尾的,但結尾不輸入 "." 也是可以解析成功, 所以 example.org. 這個 domain name 是可以正常被解析出 IP ,才導致問題敘述中跟輸入 IP 的狀況一模一樣。 簡而言之,多了那一個 "." 從 kerberos 改走 NTLM 驗證, DNS 能夠成功解析帶有 "."結尾的 domain 所以導致連線看起來一切正常。 Q2: 資料夾總共總共有3個地方可以設定權限,取得權限的順序是? A2: 這讓我通靈了一下,當初的我到底在問哪三個地方的設定。 最後總算整理出來三個地方,這三個地方都在目錄右鍵內容中,以下以英文版 win10 為描述: 1. Sharing Tab 中 share 按鈕,在此設定的權限會修改到 Share & NTFS Permissions 2. Sharing Tab 中 Advanced Sharing ,在此設定的權限只會套用到 Share Permissions 3. Security Tab 的權限設定則為 NTFS Permissions 簡短歸納一下,主要分享需要注意兩個權限 Share Permissions & NTFS Permissions ,詳細說明和如何正確設定權限可以參考微軟文件。 https://reurl.cc/N6ez9n 幫七年前的我補充的第三個問題 Q3: 為甚麼加入 "." 會有權限的不同 A3: 這其實有點通靈,但應該牽涉到 Q1 的問題,只能推論當年測試的環境在連線 NTLM 的 file server 登入的身分是其他的帳號。 因為牽扯到 windows 系統的權限設計,我覺得不可能同一組 SID 有兩種不同結果。 雖然上面回答問題比較簡單,但背後可以追的內容其實很多,例如: Microsoft AD kerberos 驗證中帶的各種欄位、Windows 權限設定與 file server 應該如何正確的做 權限設定... 感謝 PTT 讓我重溫七年前的問題 --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 122.146.90.205 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/Windows/M.1607518538.A.982.html ※ 編輯: JohnThunder (122.146.90.205 臺灣), 12/09/2020 21:00:53
1F:推 aweimeow: 路過幫推 12/09 21:43
2F:推 roro8016489: 時光寶盒欸XD 12/10 07:05
3F:推 seoiotoshi: XD 謝謝 12/10 07:10







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BabyMother站內搜尋

TOP