Noté algunas cosas extrañas al intentar acceder SYSVOL y NETLOGON carpetas en el dominio de Windows 10 / Windows Server 2016. Cuando intenté acceder al dominio por la ruta UNC \<domain.com>SYSVOL o por la dirección IP del controlador de dominio \192.168.100.10Netlogon, apareció un ‘Acceso denegado‘y el mensaje de seguridad de Windows para ingresar las credenciales de un usuario para acceder a la carpeta. Después de ingresar un usuario de dominio válido o incluso credenciales de administrador de dominio, las carpetas aún no se abrieron.
Mientras tanto, la misma carpeta Sysvol / Netlogon se abre normalmente (sin contraseña) si especifica el host del controlador de dominio o el nombre FQDN: \be-dc1.domain.comsysvol o simplemente \be-dc1sysvol.
Además, los problemas con la aplicación de la directiva de grupo pueden ocurrir en equipos con problemas. Puede encontrar errores con el EventID 1058 en los registros del Visor de eventos:
The processing of Group Policy failed. Windows attempted to read the file \domain.comsysvoldomain.cpoPolicies{GPO GUID}gpt.ini from a domain controller and was not successful. Group Policy settings may not be applied until this event is resolved.
Esto está relacionado con la nueva configuración de seguridad de Windows que protege las computadoras del dominio contra la ejecución de código (scripts de inicio de sesión, ejecutables) y la obtención de archivos de configuración de políticas de fuentes no confiables. Endurecimiento UNC. La configuración de seguridad de Windows 10 / Windows Server 2016 requiere que se usen los siguientes niveles de seguridad para acceder a los directorios UNC con seguridad mejorada (carpeta compartida SYSVOL y NETLOGON):
- Autenticacion mutua de un servidor y un cliente. Kerberos se utiliza para la autenticación. (NTLM no es compatible). Por este motivo, no puede acceder a los recursos compartidos de SYSVOL y NETLOGON en el controlador de dominio mediante su dirección IP. Por defecto,
RequireMutualAuthentication=1. - Integridad es la verificación de la firma de SMB. Permite asegurarse de que los datos de una sesión SMB no se hayan modificado durante la transmisión. La firma SMB es compatible con SMB 2.0 o superior (SMB v 1 no admite la firma de sesiones SMB). El valor predeterminado es
RequireIntegrity=1. - Intimidad está relacionado con el cifrado de datos en una sesión SMB. Es compatible a partir de SMB v 3.0 (Windows 8 / Windows Server 2012 o posterior). El valor predeterminado es
RequirePrivacy=0.Si tiene computadoras o controladores de dominio con versiones heredadas de Windows (Windows 7 / Windows Server 2008 R2 o anterior) en su red, no use la opción RequirePrivacy = 1. De lo contrario, los clientes heredados no podrán acceder a las carpetas compartidas de la red en los controladores de dominio.
Originalmente, estos cambios se realizaron en Windows 10 en 2015 como parte de las actualizaciones de seguridad MS15-011 y MS15-014. Resultó en cambios en Proveedor de UNC múltiple (MUP) algoritmo que ahora usa reglas especiales para acceder a carpetas críticas en los controladores de dominio: \ * SYSVOL y \ * NETLOGON.
Las rutas UNC protegidas están deshabilitadas de forma predeterminada en Windows 7 y Windows 8.1.
Para acceder a SYSVOL y NETLOGON, puede cambiar la configuración de refuerzo de UNC en Windows 10 mediante la directiva de grupo. Puede utilizar configuraciones de seguridad especiales para acceder a diferentes rutas UNC en el Rutas de acceso UNC protegidas política.
- Abra el Editor de políticas de grupo local (gpedit.msc);
- Vaya a la sección de políticas Configuración del equipo -> Plantillas administrativas -> Red -> Proveedor de red;
- Habilite el Rutas de acceso UNC protegidas política ;
- Haga clic en el Show y cree entradas para las rutas UNC a Netlogon y Sysvol. Para deshabilitar completamente el endurecimiento UNC para carpetas específicas (¡no recomendado!), Especifique los siguientes valores:
RequireMutualAuthentication=0,RequireIntegrity=0,RequirePrivacy=0
\192.168.200.2(la dirección IP del controlador de dominio)\domain.com\DCName
O puede permitir el acceso a Sysvol y Netlogon independientemente de la ruta UNC (en cualquier DC):
Especifique todos los nombres de dominio (controlador de dominio) o direcciones IP que necesita.
Microsoft recomienda usar esta configuración para sin peligro acceder a directorios UNC críticos:
- \ * NETLOGON
RequireMutualAuthentication=1, RequireIntegrity=1 - \ * SYSVOL
RequireMutualAuthentication=1, RequireIntegrity=1

Ahora solo tiene que actualizar las políticas en su computadora usando gpupdate /force comando y asegúrese de que puede acceder a Sysvol y Netlogon.
Puede configurar estos parámetros utilizando el GPO de dominio centralizado o los siguientes comandos en los clientes: (Estos comandos deshabilitarán la autenticación Kerberos cuando acceda a las carpetas SYSVOL y NETLOGON en los controladores de dominio. En su lugar, se usará NTLM y podrá abrir las carpetas protegidas en el DC por su dirección IP).
reg add HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindowsNetworkProviderHardenedPaths /v "\*SYSVOL" /d "RequireMutualAuthentication=0" /t REG_SZ /f
reg add HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindowsNetworkProviderHardenedPaths /v "\*NETLOGON" /d "RequireMutualAuthentication=0" /t REG_SZ /f
- Tiene una versión anterior de plantillas administrativas en un controlador de dominio (un controlador de dominio que ejecuta Windows Server 2008 R2 / Windows Server 2012) que no tiene el parámetro Rutas UNC reforzadas;
- Los clientes no pueden obtener la configuración de las políticas de dominio debido a la inaccesibilidad de Sysvol y usted no puede implementar estas configuraciones de registro.





