Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Отключение USB через GPO (групповые политики)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Открыть новую тему     Написать ответ в эту тему

lysva1



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
К сожалению все ограничения USB обходятся при загрузке с Live-CD или установкой второй ОС без регистрации в сети.

Всего записей: 28 | Зарегистр. 30-04-2006 | Отправлено: 22:33 09-08-2008
peculiar



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
все ограничения USB обходятся при загрузке с Live-CD

Дык а привод не пробовал отрубить ?

Всего записей: 460 | Зарегистр. 09-12-2005 | Отправлено: 22:52 23-08-2008
lysva1



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Отключение CD-ROM не желательно (необходимы для работы)

Всего записей: 28 | Зарегистр. 30-04-2006 | Отправлено: 11:37 06-09-2008
PhoenixUA



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
peculiar
lysva1
Загрузка с LiveCD невозможна, если в BIOS отключена загрузка с CD-ROM...
А чтобы в BIOS не лазили, на него можно пароль поставить.
А чтоб пароль не сбросили, ставится антивирус, большинство из которых такие примочки отлавливают...
Безопасность должна быть комплексной.

Всего записей: 2184 | Зарегистр. 17-11-2005 | Отправлено: 14:09 06-09-2008
veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Romeo91

Цитата:
Подскажите политика применяется только для юзера входящего в группу "пользователи"! А если он входит в группу "опытные пользователи" то уже не канает. Флешка находится без проблемм - единственно что работает так это защита от записи.
 
Есть решения этой проблеме?

Ваш вопрос лишен смысла. Если юзеру нужно запретить флешки, то этот юзер не должен входить в группу "Опытные пользователи", но если юзер входит в группу "Опытные пользователи", то запрещать ему флешки нет смысла.
 
 
PhoenixUA

Цитата:
А чтобы в BIOS не лазили, на него можно пароль поставить.
А чтоб пароль не сбросили, ставится антивирус, большинство из которых такие примочки отлавливают...  

А отлавливает ли это большинство ручки пользователя, тупо сковыривающего батарейку?
 

Цитата:
Безопасность должна быть комплексной.

Именно. И на первом месте должны быть не технические примочки, а простые организационные меры: полез в системный блок, попытался подобрать пароли и т.д. - вон с работы или лишение премии.

----------
Как обойти административные ограничения

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 10:27 07-09-2008
f0boss

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А отлавливает ли это большинство ручки пользователя, тупо сковыривающего батарейку?
А это отлавливается наклейкой специальных наклеек на корпус и контролем за их целостностью.

Всего записей: 2 | Зарегистр. 07-09-2008 | Отправлено: 14:25 07-09-2008
veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
f0boss

Цитата:
А это отлавливается наклейкой специальных наклеек на корпус и контролем за их целостностью.

Что подпадает под мое утверждение:
Цитата:
И на первом месте должны быть не технические примочки, а простые организационные меры: полез в системный блок, попытался подобрать пароли и т.д. - вон с работы или лишение премии.


----------
Как обойти административные ограничения

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 15:03 07-09-2008
lysva1



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А как насчет установки второй ОС

Всего записей: 28 | Зарегистр. 30-04-2006 | Отправлено: 22:00 07-09-2008
veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lysva1

Цитата:
А как насчет установки второй ОС

Никак. Если в конторе юзеры устанавливают вторые ОСи, то админа, работающего в этой конторе, нужно вздернуть на рее. Организационные меры (наклейки, штрафные санкции и все такое) + работа под ограниченной учеткой + политики ограниченного использования программ - наше все.

----------
Как обойти административные ограничения

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 22:09 07-09-2008
BazAlex



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Напишити кто решил эту проблему и каким способом, а то много советов - а четкого ответа нету.

Всего записей: 296 | Зарегистр. 06-12-2007 | Отправлено: 14:59 17-09-2008
kichigin

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Решил - Установкой Symantec Endpoint. Заодно и антивирус неплохой, и разрешает или запрещяет или ограничивает использование определенных девайсов пользователям\компьютерам

Всего записей: 12 | Зарегистр. 15-08-2008 | Отправлено: 19:37 25-09-2008
BazAlex



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Решил - Установкой Symantec Endpoint. Заодно и антивирус неплохой, и разрешает или запрещяет или ограничивает использование определенных девайсов пользователям\компьютерам

 
Данный метод не подходит, нужно GPO

Всего записей: 296 | Зарегистр. 06-12-2007 | Отправлено: 21:33 25-09-2008
flayx

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Данный метод не подходит, нужно GPO  

DeviceLock? c GPO работает. Если не знаешь как - хрен удалишь даже из под админа.
Опробовано на 4-х админах

Всего записей: 626 | Зарегистр. 10-11-2005 | Отправлено: 23:51 29-09-2008
lysva1



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кстати в BIOS выбор boot устройства при загрузке через F8 или другие хоткеи не блокируется?

Всего записей: 28 | Зарегистр. 30-04-2006 | Отправлено: 19:04 16-10-2008
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
flayx

Цитата:
c GPO работает. Если не знаешь как - хрен удалишь даже из под админа.  
Опробовано на 4-х админах

 Можно,но очень тяжело,на своей шкуре пробовал.Так что внимательно надо поднимать,а то вдруг все системники сети закроются.....потом ...
 ИМХО Так что аккуратнее с этим.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 09:33 17-10-2008
BagIra

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если тема еще актуальна... После прочтения и переработки всей информации, касающейся разграничения доступа к USB-накопителям, которую удалось найти, была создана следующая групповая политика.
Исходные данные: домен win2k3, пользователи имеют ограниченные права, за каждым конкретным пользователем "закреплен" конкретный компьютер, некоторому количеству пользователей по служебной необходимости нужен доступ к USB-накопителям на чтение/запись. Задача: запретить доступ к USB-накопителям на чтение/запись для всех пользователей домена, кроме тех из них, которым работа с USB-накопителями необходима для исполнения служебных обязанностей (при этом работоспособность таких USB-устройств, как принтеры, мыши и т.д. должна сохраниться).  
 
Решение избрано следующее.
Создано 2 объекта групповой политики (GPO): первый применяется к компьютерам тех пользователей, которым нужно дать полный доступ к USB-накопителям, второй - ко всем авторизованным компьютерам домена.
 
Этот ADM-файл добавлен в Administrative Templates (раздел Computer Configuration) обоих GPO:
 
; This policy restrict write access to USB device
CLASS MACHINE
CATEGORY !!USBProtect  
POLICY !!USBprotectpolicy
EXPLAIN !!USBProtect_Explain
KEYNAME "System\CurrentControlSet\Control\StorageDevicePolicies"
VALUENAME "WriteProtect"
VALUEON NUMERIC 1
VALUEOFF NUMERIC 0
END POLICY
 
POLICY !!USBprotect_old
EXPLAIN !!USBProtect_Explain
KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR"
VALUENAME "Start"
VALUEON NUMERIC 4
VALUEOFF NUMERIC 3
END POLICY
END CATEGORY
 
[strings]
USBprotectpolicy="Restrict write to USB XP/SP2"
USBProtect="USB Settings"
USBProtect_Explain="Определяет, будет ли пользователь иметь доступ к USB диску с возможностью записи \nЕсли параметр не задан, то доступ к USB не ограничен\nЕсли параметр включен, доступ к USB устройству только в режиме чтения\nЕсли параметр выключен,то доступ к USB не ограничен"
USBprotect_old="Restrict all access to USB Pre XP/SP2"
 
Настройки политики (Policy Settings) - в данном ADM-файле они носят название "USB settings" - Restrict write to USB XP/SP2 и Restrict all access to USB Pre XP/SP2 для первой GPO имеют значение Disabled, для второй - Enabled.
Далее в разделе Computer Configuration - Windows settings - Security settings - File system жестко заданы права доступа к файлам %systemroot%\inf\usbstor.inf и %systemroot%\inf\usbstor.PNF - для первой GPO локальные администраторы и SYSTEM имеют полный доступ, Users - только на чтение, для второй GPO - полный доступ только для локальных администраторов, для SYSTEM и Users доступ полностью запрещен. Есть мысль сюда же добавить файл %systemroot%\system32\drivers\usbstor.sys с теми же разграничениями прав... Будет время - попробую.
Про очередность применения: политика РАЗРЕШЕНИЯ использования USB-накопителей должна примениться ПОСЛЕ политики запрещения, то есть должна стоять выше.

Всего записей: 27 | Зарегистр. 24-05-2004 | Отправлено: 18:19 10-11-2008
piston 82

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BagIra    Отправлено 10-11-2008 18:19  
 
шаблон прикольный только при отключении не возвращает значения реестра в начальное состоянии хапнул горя с этим ((((

Всего записей: 3 | Зарегистр. 06-08-2008 | Отправлено: 06:48 09-12-2008
AlexHartBal



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Где то  винете нашел такое.
По умолчанию Групповые Политики не предоставляют возможности простого способа отключения устройств использования сменных носителей, таких как порты USB, дисководы CD дисков, дисководы гибких дисков.
Не смотря на это Групповые Политики могут быть расширены для использования соответствующих настроек посредством ADM шаблона.
ADM шаблон представленный ниже позволит администратору отключить соответствующее устройство. Импортируйте этот административный шаблон в Групповые Политики как .adm файл.
 
CLASS MACHINE
CATEGORY !!category
 CATEGORY !!categoryname
  POLICY !!policynameusb
   KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR"
   EXPLAIN !!explaintextusb
     PART !!labeltextusb DROPDOWNLIST REQUIRED
 
       VALUENAME "Start"
       ITEMLIST
        NAME !!Disabled VALUE NUMERIC 3 DEFAULT
        NAME !!Enabled VALUE NUMERIC 4
       END ITEMLIST
     END PART
   END POLICY
  POLICY !!policynamecd
   KEYNAME "SYSTEM\CurrentControlSet\Services\Cdrom"
   EXPLAIN !!explaintextcd
     PART !!labeltextcd DROPDOWNLIST REQUIRED
 
       VALUENAME "Start"
       ITEMLIST
        NAME !!Disabled VALUE NUMERIC 1 DEFAULT
        NAME !!Enabled VALUE NUMERIC 4
       END ITEMLIST
     END PART
   END POLICY
  POLICY !!policynameflpy
   KEYNAME "SYSTEM\CurrentControlSet\Services\Flpydisk"
   EXPLAIN !!explaintextflpy
     PART !!labeltextflpy DROPDOWNLIST REQUIRED
 
       VALUENAME "Start"
       ITEMLIST
        NAME !!Disabled VALUE NUMERIC 3 DEFAULT
        NAME !!Enabled VALUE NUMERIC 4
       END ITEMLIST
     END PART
   END POLICY
 END CATEGORY
END CATEGORY
 
[strings]
category="Сменные носители"
categoryname="Отключение дисководов"
policynameusb="Отключить порты USB"
policynamecd="Отключить дисководы CD дисков"
policynameflpy="Отключить дисковод гибких дисков"
explaintextusb="Отключение портов USB через отключение драйвера usbstor.sys"
explaintextcd="Отключение дисководов CD дисков через отключение драйвера cdrom.sys"
explaintextflpy="Отключение дисковода гибких дисков через отключение драйвера flpydisk.sys"
labeltextusb="Отключить порты USB"
labeltextcd="Отключить CD дисководы"
labeltextflpy="Отключить Floppy"
Enabled="Включено"
Disabled="Отключено"
 
 
В случае если добавленные политики не отображаются в редакторе групповых политик проделайте следующее:
1. В правой части окна редактора политик нажмите правую клавишу мыши, перейдите в пункт меню Вид и нажмите Фильтрация...
2. Снимите отметку с пункта "Показывать только управляемые параметры политики"
3. Нажмите ОК
После этого добавленные политики будут отображены в правой части окна редактора групповых политик.
 
Для получения дополнительной информации о файлах административных шаблонов обратитесь к этой статье:
Using Administrative Template Files with Registry-Based Group Policy

Всего записей: 23 | Зарегистр. 28-04-2008 | Отправлено: 14:00 14-12-2008
alnimo

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Тут много написано про отключении USB-накопителей через GPO.
А если  нужно отключить доступ к флешкам в раб.группе?  
На сайте MS нашел http://support.microsoft.com/kb/823732.
По второму пункту мне понятно:
В реестр добавляем
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Start"=dword:00000003
Как назначить группе "Пользователи" "Опытные пользователи" запрещающие разрешения на следующие файлы:
%SystemRoot%\Inf\Usbstor.pnf  
%SystemRoot%\Inf\Usbstor.inf  
через реестр ?? Не будешь же каждый раз заходиnm во вкладку безопасность. ПК около 100 штук.
Спасибо
 

Всего записей: 16 | Зарегистр. 08-05-2008 | Отправлено: 14:46 26-12-2008 | Исправлено: alnimo, 14:52 26-12-2008
JekaRus

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Можно батник написать SetACL-ом назначить.

Всего записей: 1048 | Зарегистр. 10-08-2005 | Отправлено: 16:38 26-12-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Отключение USB через GPO (групповые политики)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru