Oprettet fre. d. 18. september 2009 kl. 13:40:05

netroam
netroam (12.065 point. Point ude: 0)

Rettigheder til upload bibliotek i IIS

Jeg har et problem. Jeg står som administrator i vores firma-netværk, og jeg har lavet nogle web-applikationer som vores medarbejdere kan benytte til at gøre deres hverdag nemmere og mere fleksibel.

En af applikationer er en formular, som brugerne udfylder, som sender en mail til de rette vedkommende. I formularen er der mulighed for at uploade en fil - enten Word, Excel, Powerpoint, PDF eller JPG. Alt dette virker som det skal.

Problemet er derimod rettighederne til den upload-mappe, jeg har lavet på web-serveren. Jeg har gjort ALT hvad jeg overhovedet kan for at give den mappe de rettigheder, der er behov for. Alligevel bliver mange af vores brugere bedt om at indtaste brugernavn og password for at få lov til at se et billede, der ligger i det upload-bibliotek. Og det er vel at mærke bare ved at klikke på et alm. link på en intranet-side.

Hvordan kan det være og hvad kan jeg gøre? Er der evt. noget, jeg kan have overset?

Skrevet fre. d. 18. september 2009 kl. 20:56:26| #1

kgkg
kgkg (9.982 point)
Hvilken IIS version?
Hvilket OS?

Skrevet tir. d. 22. september 2009 kl. 12:58:28| #2

netroam
netroam (12.065 point)
Det er en Windows Server 2003 og IIS-versionen er 6.0 som standard i sådan et OS.

Undskyld forsinkelsen med svaret.

Skrevet tir. d. 22. september 2009 kl. 13:17:18| #3

kgkg
kgkg (9.982 point)
Hvilke NTFS rettigheder er der på mappen med problemer?

Lav evt. nogle skærmdumps af Egenskabs dialogboksen på den pågældende mappe.

Skrevet ons. d. 23. september 2009 kl. 11:41:45| #4

netroam
netroam (12.065 point)
Jeg har sådan set prøvet alt mht. rettigheder. Givet Full Control til "Everyone", til Internet Guest Account og til den security group vi har lavet for at give adgang til alle ansatte.

Jeg ved ikke, hvad jeg ellers skal gøre for at give de rette rettigheder.

Skrevet ons. d. 23. september 2009 kl. 20:52:08| #5

kgkg
kgkg (9.982 point)
Har du nogen deny politikker?

Du ved godt at en deny regel vinder over en allow regel.

Har du fjernet de nedarvede objekter, så der ikke er nogen deny regler som nedarves.

Skrevet tor. d. 24. september 2009 kl. 09:11:09| #6

netroam
netroam (12.065 point)
Der er ingen deny politikker på den mappe. Også selvom der er nedarvede objekter så har jeg aldrig sat en deny politik op.

Skrevet tor. d. 24. september 2009 kl. 19:56:14| #7

kgkg
kgkg (9.982 point)
Prøv at køre AccessChk fra www.sysinternals.com og se hvem der har hvilke rettigheder.

Du finder det her: http://technet.microsoft.com/ (...)

Du kan også se den her: http://support.microsoft.com/ (...)

Skrevet tor. d. 01. oktober 2009 kl. 15:46:18| #8

netroam
netroam (12.065 point)
Det ser ud til, sådan som jeg ser det nu, at Internet Guest Account på web-serveren konstant går hen og låser dig selv ude. Altså at kontoen er Locked Out.

Hvordan kan man undgå, at den konstant går i locked out mode?

Skrevet tor. d. 01. oktober 2009 kl. 16:39:46| #9

kgkg
kgkg (9.982 point)
Får du nogen fejl i eventloggen?

Skrevet fre. d. 02. oktober 2009 kl. 13:51:29| #10

netroam
netroam (12.065 point)
Den laver følgende fejl i Event Loggen under Security:


Logon attempt by:    MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon account:    IUSR_F02WEB-DKVAM01
Source Workstation:    F02WEB-DKVAM01
Error Code:    0xC0000234

eller

Logon attempt by:    MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon account:    IUSR_F02WEB-DKVAM01
Source Workstation:    F02WEB-DKVAM01
Error Code:    0xC000006A


Næste "Failure Audit" siger så følgende:

Logon Failure:
    Reason:        Unknown user name or bad password
    User Name:    IUSR_F02WEB-DKVAM01
    Domain:        F02WEB-DKVAM01
    Logon Type:    8
    Logon Process:    Advapi 
    Authentication Package:    Negotiate
    Workstation Name:    F02WEB-DKVAM01
    Caller User Name:    F02WEB-DKVAM01$
    Caller Domain:    ZF
    Caller Logon ID:    (0x0,0x3E7)
    Caller Process ID:    3048
    Transited Services:    -
    Source Network Address:    -
    Source Port:    -


Når Accounten så er locked out, og man igen forsøger at logge på anonymt eller via IUSR_F02WEB-DKVAM01, så kommer den med følgende fejl.


Logon Failure:
    Reason:        Account locked out
    User Name:    IUSR_F02WEB-DKVAM01
    Domain:    F02WEB-DKVAM01
    Logon Type:    8
    Logon Process:    Advapi 
    Authentication Package:    Negotiate
    Workstation Name:    F02WEB-DKVAM01
    Caller User Name:    F02WEB-DKVAM01$
    Caller Domain:    ZF
    Caller Logon ID:    (0x0,0x3E7)
    Caller Process ID: 11500
    Transited Services: -
    Source Network Address:    -
    Source Port:    -


Jeg vil gå ud fra, at det er et forkert password, men folk bliver ikke spurgt om password for at få lov til at bruge Internet Guest Account. Hvad er egentlig standard passwordet til den bruger?

Skrevet fre. d. 02. oktober 2009 kl. 14:20:47| #11

kgkg
kgkg (9.982 point)
Den logon process som laver ballade, ser ud til at være Advapi.

Hvis man googler: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 fejlen, så støder man på flere meddelelser om at det er en virus. Men også flere som absolut ikke handler om virus.

Se nedenstående links og få foretaget en virus scanning af computeren. For at få udelukket at det er en virus der driller.

http://www.spycheck.dk/ (...)

http://blogs.msdn.com/ (...)

Næste gang du får fejlen, så identificer den process ID som laver fejlen, så er der lidt mere at fejlsøge på. Der vil være en Caller Process ID: xxx i eventloggen. Brug Process Explorer fra www.sysinternals.com til at få fat i Process ID'en

Skrevet tir. d. 13. oktober 2009 kl. 15:49:56| #12

netroam
netroam (12.065 point)
Hej kgkg

Undskyld den lange ventetid. Work-loadet på arbejdet har været sindssygt.

Jeg forsøgte at finde den process ID, som lavede fejlen, og kørte også en virus scanning (som ikke gav noget resultat). Det viser sig, at det er en proces, der hedder w3wp.exe, som forårsager fejlen (Process ID: 13492). Den fil er åbenbart en form for IIS Worker Process.

What to do nu? :)

Skrevet man. d. 19. oktober 2009 kl. 19:53:47| #13

kgkg
kgkg (9.982 point)
Jeg er ved at løbe tør for ideer. Men kan pt. komme på 2:

1. Reset IUSR_xxx password.

Se artiklen her:
http://technet.microsoft.com/ (...)

Hvis du ikke lige har lyst til dette, så ville jeg:

1a. Afinstallere IIS'en.
Omdøbe Internet Guest Accounten til noget andet. Den oprettes automatisk igen ved installation af IIS'en. Men det er vigtigt at den ikke eksistere mere, da den ellers ikke oprettes på ny med de rette credentials.

2a. Omdøbe Inetpub mappen, så den og oprettes på ny med de rette credentials.

3a. Kopier filer fra gammel InetPub mappe og sæt NTFS rettigheder på upload mappen.


Husk backup inden du begynder at lege...

Skrevet tir. d. 20. oktober 2009 kl. 12:31:48| #14

netroam
netroam (12.065 point)
Jeg må indrømme, at jeg også var ved at løbe tør for ideer.

Jeg prøvede i går at gå helt tilbage til basics og resette IUSR-passwordet og sørgede også for, at passwordet var ens under Egenskaber for Default Website. Det viste sig åbenbart at klare tricket. Den ryger ihvertfald ikke længere i Failure Audit, og det er jo positivt.

MEN - så fik jeg pludselig et andet problem. Og det problem var, at ALLE pludselig loggede på som anonym bruger, og det fuckede min PHP-programmering op. Grunden til det er nemlig, at jeg i programmeringen har lavet en $_SERVER["REMOTE_USER"]. Den gør, at brugeren ikke behøver logge ind for at udfylde en formular, men at formularen tager login-navnet fra computeren og lægger i databasen. Den virkede pludselig ikke, og det gav ramaskrig i organisationen.

Jeg fjernede derfor helt muligheden for at logge på anonymt via Internet Guest Account og lod folks Windows Credentials være det, der identificerer deres færden på intranettet. Det viste sig at være den ultimative løsning, da de nu KAN se de uploadede ting, som var det oprindelige problem, jeg havde - udover at alt andet selvfølgelig stadig virker som det skal.

Jeg vil gerne give dig pointsene alligevel for en super og ihærdig indsats. Læg et svar, og så får du dem :)

Skrevet tir. d. 20. oktober 2009 kl. 15:49:23| #15

kgkg
kgkg (9.982 point)
Det lyder meget fornuftigt at du har fjernet den anonyme adgang.

Og her har du et svar:)

Skrevet tir. d. 20. oktober 2009 kl. 21:02:30| #16

netroam
netroam (12.065 point)
Så er der givet points. Mange tak for hjælpen igen!!

Skriv et indlæg




Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] [img]link til billede[/img]
Web- og emailadresser omdannes automatisk til links

Log ind

   

   

Seneste spørgsmål

Hoste et website inde i et andet website

Oprettet den 25. april 2012 kl. 16.37
kkaen giver 60 point for svar | Giv et svar »

Virker ikke inde i netværket

Oprettet den 23. marts 2012 kl. 09.22
lund_dk giver 30 point for svar | Giv et svar »

Tjek om FastCGI benyttes?

Oprettet den 21. februar 2012 kl. 10.44
nicidem giver 60 point for svar | Giv et svar »



   




Tips & Tricks fra PC World

Teaser billede

Læserne: Her er vores værste it-indkøb

Det er ikke al it-udstyr, som er det rene guld. Her er nogle af læsernes skrækhistorier.


Anmeldelser fra PC World

Teaser billede

Test: Mobil med Ferrari-design - og en Trabant-motor

Motorola har begået endnu en smartphone med lækkert design og potentiale til at være blandt de bedste. Men den når ikke i mål. Se her hvorfor.


Seneste blogindlæg

Teaser billede

Tvangslukke spørgsmål: Hvad er den bedste løsning?

Hej Vi har mange åbne spørgsmål på Eksperten. Vi ville gerne tvangslukke dem - så et spørgsmål efter f.eks. 6 måneder lukkes. Men der er et par uklarheder som ville være gode at få lidt input til:...


Nyheder fra PC World

Teaser billede

Sådan siger du farvel til Facebook

Læs her, hvordan du dropper Facebook og i stedet anvender nogle brugervenlige alternativer, så du stadig kan være social på nettet.


Nyheder fra Computerworld

Teaser billede

Galleri: De fedeste håndholdte gennem 40 år

Her har du de mest banebrydende håndholdte computere gennem alle tider.


Kurser
Samarbejdspartnere

Udgiver · © 2012 IDG Danmark A/S · Hørkær 18 · 2730 Herlev · Tlf.: 77 300 300 · Fax: 77 300 301 · Brug af personoplysninger