mexx
Goto Top

Windows Server 2016 Domaincontroller Sicherheitslog Anmeldung fehlgeschlagen wird nicht geloggt

Hallo,

wir habe unsere Domaincontroller auf Server 2016 angehoben (neuaufgesetzt) und in der Domain Controller GPO unter Computerrichtlinien -> Windows-Einstellungen -> Sicherheitseinstellungen -> lokale Richtlinien -> Überwachungsrichtlinien die Anmeldeereignisse/Anmeldeversuche und Objektzugriffsversuche überwachen auf Erfolgreich und Fehler gesetzt. Leider werden im Sicherheitslog die fehlgeschlagenen Anmeldeversuche dennoch nicht geloggt.

Woran kann das liegen? Via gpresult kann ich sehen, dass die Domaincontroller diese GPO erfolgreich gezogen haben, aber sie greifen einfach nicht.

Vielen Dank für eure Hilfe,
mexx

Content-Key: 375528

Url: https://administrator.de/contentid/375528

Printed on: April 19, 2024 at 21:04 o'clock

Member: DerWoWusste
DerWoWusste May 30, 2018 updated at 11:43:50 (UTC)
Goto Top
Hi.

Prüfe, ob alle DCs diese GPO anwenden.
Prüfe, ob bei der Fehlanmeldung wirklich ein Domänenkonto benutzt wird und ob zu diesem Zeitpunkt schon Domänenkonnektivität besteht.
Member: emeriks
emeriks May 30, 2018 at 11:46:08 (UTC)
Goto Top
Hi,
und prüfe die Eventlogs aller Domaincontroller dieser Domäne.

E.
Member: mexx
mexx May 30, 2018 at 13:49:18 (UTC)
Goto Top
Ja, die GPO wird von allen DC gezogen und angeblich verwendet.
Ja, der Client besitzt eine Verbindung zum DC, da er ohne diese keine Anmeldemaske anbieten würde. Ist ein Thinclient und an dessen Konfiguration hat sich nach dem Upgrade auf 2016 nichts geändert und unter 2008 R2 lief es.
Ja, ich habe alle Eventlogs des Domaincontrollers überprüft.
Member: emeriks
emeriks May 30, 2018 at 13:50:56 (UTC)
Goto Top
Ja, ich habe alle Eventlogs des Domaincontrollers überprüft.
Die Frage war: Aller DC's! Habt Ihr da etwa nur einen DC?
Member: DerWoWusste
DerWoWusste May 30, 2018 at 13:52:04 (UTC)
Goto Top
Wie gesagt: nicht alle Logs prüfen, sondern die Sicherheitslogs aller DCs.
Member: mexx
mexx May 30, 2018 at 14:07:18 (UTC)
Goto Top
Die Sicherheitslogs aller Domaincontroller beinhalten die Fehlanmeldungen nicht - ABER - ich sehe gerade, dass die Sicherheitslogs der DCs durchaus die Fehlanmeldungen beinhalten, wenn ich mit einen unbekannten Benutzername eine RDP Sitzung AUF einen Domaincontroller machen. Fehlanmeldungen an einen Terminalserver befinden sich im Sicherheitslog der Terminalserver. Das wundert mich, dann in der 2008er Umgebung trugen die Sicherheitslogs der DCs auch die Fehlanmeldungen der Domainmitgliedersicherheitslogs.
Member: DerWoWusste
DerWoWusste May 30, 2018 at 14:49:26 (UTC)
Goto Top
Hier geht es auf 2016er DCs, falls das zur Debatte steht.
Member: emeriks
emeriks May 31, 2018 at 06:05:40 (UTC)
Goto Top
Kann ich auch nicht bestätigen.
Auf den TS kann das dann nur für lokale Konten dieser TS sein.