Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Отключение USB через GPO (групповые политики)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Открыть новую тему     Написать ответ в эту тему

harbinger_sl

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте, помогите мне разобраться. У меня противоположная задача: разрешить всем пользователям использовать флешки. Создан домен, пользователи подключаюсся с тонких клиентов на терминальные сервера, АД стоит на контролере домена.

Всего записей: 2 | Зарегистр. 12-08-2009 | Отправлено: 13:13 12-08-2009
nova_t

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Была схожая проблема.  
Если мы говорим о 2003 и XP находил 2 варианта решения:
1. Через скрипт GPO (здесь поищи - уже описано и решено)
2. С помощью стороннего ПО.
 
С 1 у меня не вышло. Второй вариант реализован через Symantec End Point Protection.
 
 

Всего записей: 32 | Зарегистр. 28-09-2006 | Отправлено: 13:40 12-08-2009
attaattaatta



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Создан домен, пользователи подключаюсся с тонких клиентов на терминальные сервера, АД стоит на контролере домена.

 
В чем конкретно Ваша проблемка то ? На тонких клиентах не работает ?

Всего записей: 1118 | Зарегистр. 25-09-2007 | Отправлено: 14:22 12-08-2009
harbinger_sl

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
В чем конкретно Ваша проблемка то ? На тонких клиентах не работает ?

 
 
Да, на тонких клиентах не работает. Сказали преведущий админ как то запретил их работу под виндой политиками.

Всего записей: 2 | Зарегистр. 12-08-2009 | Отправлено: 05:57 13-08-2009
user5nov

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите пожалуйста.
В доменной структуре, нужно определённым (да скорее всего всем) пользователям запретить доступ к USB носителям, таким как (мобильники, фотики, флэшки, кардридеры). А вот доступ к USB сканерам и принтерам, мышкам клавиатурам оставить открытым.
Некоторые флэшки, мобильники и фотики уже использовались на рабочих станциях. А это значит дрова установлены. Надо и к этим устройствам запретить доступ.
Я так предполагаю нужен скрипт в групповую политику, существует ли такой ???
 
 
 
Нашёл следующее:
1. Отключить USB-диски:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
"Start"=dword:00000004  
 
2. 3. Нашёл ещё вот это (различаются параметрами ветки от первого варианта):
Windows Registry Editor Version 5.00
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Type"=dword:00000001
"Start"=dword:00000004
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00,54,00,4f,\
00,52,00,2e,00,53,00,59,00,53,00,00,00
"DisplayName"="Драйвер запоминающих устройств для USB"
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Security]
"Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Enum]
"Count"=dword:00000000
"NextInstance"=dword:00000000  
 
 
3. Ещё нашёл какой-то adm шаблон (Будет ли он работать) ???
Код
CLASS MACHINE
CATEGORY !!category
CATEGORY !!categoryname
POLICY !!policynameusb
KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR"
EXPLAIN !!explaintextusb
PART !!labeltextusb DROPDOWNLIST REQUIRED
 
VALUENAME "Start"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 3 DEFAULT
NAME !!Enabled VALUE NUMERIC 4
END ITEMLIST
END PART
END POLICY
POLICY !!policynamecd
KEYNAME "SYSTEM\CurrentControlSet\Services\Cdrom"
EXPLAIN !!explaintextcd
PART !!labeltextcd DROPDOWNLIST REQUIRED
 
VALUENAME "Start"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 1 DEFAULT
NAME !!Enabled VALUE NUMERIC 4
END ITEMLIST
END PART
END POLICY
POLICY !!policynameflpy
KEYNAME "SYSTEM\CurrentControlSet\Services\Flpydisk"
EXPLAIN !!explaintextflpy
PART !!labeltextflpy DROPDOWNLIST REQUIRED
 
VALUENAME "Start"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 3 DEFAULT
NAME !!Enabled VALUE NUMERIC 4
END ITEMLIST
END PART
END POLICY
POLICY !!policynamels120
KEYNAME "SYSTEM\CurrentControlSet\Services\Sfloppy"
EXPLAIN !!explaintextls120
PART !!labeltextls120 DROPDOWNLIST REQUIRED
 
VALUENAME "Start"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 3 DEFAULT
NAME !!Enabled VALUE NUMERIC 4
END ITEMLIST
END PART
END POLICY
END CATEGORY
END CATEGORY
 
[strings]
category="Custom Policy Settings"
categoryname="Restrict Drives"
policynameusb="Disable USB"
policynamecd="Disable CD-ROM"
policynameflpy="Disable Floppy"
policynamels120="Disable High Capacity Floppy"
explaintextusb="Disables the computers USB ports by disabling the usbstor.sys driver"
explaintextcd="Disables the computers CD-ROM Drive by disabling the cdrom.sys driver"
explaintextflpy="Disables the computers Floppy Drive by disabling the flpydisk.sys driver"
explaintextls120="Disables the computers High Capacity Floppy Drive by disabling the sfloppy.sys driver"
labeltextusb="Disable USB Ports"
labeltextcd="Disable CD-ROM Drive"
labeltextflpy="Disable Floppy Drive"
labeltextls120="Disable High Capacity Floppy Drive"
Enabled="Enabled"
Disabled="Disabled"
 
 
4. ещё нашёл вот такой vbs скрипт:
 
Code Snippet
 
SET WSHShell = CreateObject("WScript.Shell")
WSHShell.RegWrite "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Start", "00000004", "REG_DWORD"
Похошь на параметр из реестра который в пункте 1.
 
 
Какие варианты правельные ???

Всего записей: 112 | Зарегистр. 19-10-2005 | Отправлено: 15:37 28-08-2009
emptyteam



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
user5nov
Все варианты правильные.
1,2,4 - по сути одно и то же.
3 - это шаблон для GPO uде кроме USB можно отключить:  CD-ROM Drive, Floppy

Всего записей: 304 | Зарегистр. 24-07-2007 | Отправлено: 22:33 28-08-2009
user5nov

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вроде разобрался, буду тестить.

Всего записей: 112 | Зарегистр. 19-10-2005 | Отправлено: 15:13 02-09-2009 | Исправлено: user5nov, 16:16 02-09-2009
user5nov

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Тест привел к плачевным результатам, на обычных пользователях в домене параметр непашет: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
"Start"=dword:00000004
 
Как был дворд 3, так и остался.
При применении логона, ошибок не появляется.
Скрипт выглядит так:
@regedit /s %logonserver%\netlogon\USB-Off.reg
 
Соответственно: USB-Off.reg
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Start"=dword:00000004
 
На пользователях админы домена, пашет, т.к. есть права. Даже перезагрузки ненадо.
 
ЗЗЫ: срипт применяется от пользователя.

Всего записей: 112 | Зарегистр. 19-10-2005 | Отправлено: 16:44 03-09-2009
PhoenixUA



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
С помощью AD нельзя ограничить доступ по пользователям, только по компьютерам.
Делай через конфигурацию компьютера GPO.

----------
Что такое I2P | Загрузить I2P | Хэш Oregano

Всего записей: 2184 | Зарегистр. 17-11-2005 | Отправлено: 16:06 07-09-2009
user5nov

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PhoenixUA
Т.к. я в этом чайник, для теста было сделано и на пользователя и на компьютер.
Результат такой же.

Всего записей: 112 | Зарегистр. 19-10-2005 | Отправлено: 10:52 08-09-2009
RCOleg

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не сочтите за рекламу каспера, но...
Сам недавно увидел что вышло его обновление в котором присутствует
Компонент Контроль доступа
Контроль доступа - это новый компонент, который позволяет контролировать доступ пользователей к внешним устройствам. Компонент состоит из одного модуля.
 
Модуль Контроль устройств позволяет контролировать работу пользователя с внешними устройствами ввода/вывода (внешние USB- и мультимедиа-устройства, устройства хранения данных - CD/DVD, USB HDD и т.п.)
 
Поставил -проверил - работает! Это конечно не полное решение проблемы обсуждаемой в данной ветке, но как вариант (для админов кто защищает рабочие станции при помощи данного продукта)

Всего записей: 2 | Зарегистр. 18-06-2008 | Отправлено: 22:26 17-11-2009
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
RCOleg
В какой версии она присутствует, если можно ссылку
 

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 11:30 25-11-2009
dekstero4eg

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
хай all. Обрубаю флешки с помощью GPO, делаю группу компов, кидаю в контейнер для этой группы adm-шаблон, выключаю им флешки. На первом компьютере после 2-х перезагрузок флешка не определяется, ещё на двух всё по-прежнему работает. Причём gpresult показывает, что политика применена на всех 3-х компах. Решил для теста в этом же контейнере отключить автозагрузку с любых устройств. Перезагружаю коомпьютеры по 2 раза, всё нормально, атозагрузка не работает. В журнале ошибок нет никаких. Однако флешки на 2-х компах из 3-х всё равно работают. ОС - WinXP SP3. Кто-нибудь сталкивался?  

Всего записей: 441 | Зарегистр. 29-06-2009 | Отправлено: 13:50 26-11-2009
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ. у меня после установки SysUtils Device Manager, когда вставляеш флешку, СД-диск комп перезагружается.
Как вылечить? подскажите

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 14:16 26-11-2009
dekstero4eg

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
хай all. Обрубаю флешки с помощью GPO, делаю группу компов, кидаю в контейнер для этой группы adm-шаблон, выключаю им флешки. На первом компьютере после 2-х перезагрузок флешка не определяется, ещё на двух всё по-прежнему работает. Причём gpresult показывает, что политика применена на всех 3-х компах. Решил для теста в этом же контейнере отключить автозагрузку с любых устройств. Перезагружаю коомпьютеры по 2 раза, всё нормально, атозагрузка не работает. В журнале ошибок нет никаких. Однако флешки на 2-х компах из 3-х всё равно работают. ОС - WinXP SP3. Кто-нибудь сталкивался?  

 
сам же и разобрался. Включил/выключил драйвер флешки в контейнере, после чего на компах сделал gpupdate. Всё стало как надо. Может кому пригодится

Всего записей: 441 | Зарегистр. 29-06-2009 | Отправлено: 15:01 26-11-2009 | Исправлено: dekstero4eg, 15:02 26-11-2009
JekaRus

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Я решил сделать таким способом. Создал политику и прописал у нее скрипт в автозагрузку по добавлению в реестр отключения флешки. Также создал группу для тех компьютеров для которых юсб разрешено и поставил в свойствах запрещено применение данной политики. Но почему то политика все равно применяется на все компьютеры не зависимо от того что стоит галочка для группы запрещено. Почему так может быть?

Всего записей: 1048 | Зарегистр. 10-08-2005 | Отправлено: 16:57 11-12-2009
dekstero4eg

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Но почему то политика все равно применяется на все компьютеры не зависимо от того что стоит галочка для группы запрещено

видимо, один из объектов GPO перекрывает другjq. Поменяй их местами например - политики применяются снизу вверх кстати! Ещё там с полем "Не перекрывать" похитрить можно

Всего записей: 441 | Зарегистр. 29-06-2009 | Отправлено: 11:13 12-12-2009
JekaRus

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
И еще какой то странный прикол мне достался от предшественника админа. После перезагрузки любой тачки параметр start равен 3. А если выполнить комманду gpupdate /force , то параметр переходит в значение 4. Уже все политики пересмотрел. Просмотрел все запуски и административные шаблоны. С чем может быть связано такое? Где это может быть прописано и как отключить?

Всего записей: 1048 | Зарегистр. 10-08-2005 | Отправлено: 17:37 14-12-2009
MasMaX



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А у меня наоборот после вируса eKAV перестали работать порты USB. Сами порты рабочие, в BIOS флешки питание получают, а потом отключаются.
 
Пробовал переустанавливать дрова (мама Soltek с чипсетом nForce2 400). Пробовал в ручную запускать дрова через консоль восстановления (режим запуска Service_boot_start или Service_auto_start). Всё равно они не запускаются (проверял через Everest).

Всего записей: 279 | Зарегистр. 11-05-2005 | Отправлено: 16:14 13-01-2010
mscorp



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Hi all!
Вопрос вылез, ранее было настроено отключение флешек, и работало.
Теперь зашел добавить компов, а настроек нету, группа и категория есть, но они пустые.
 
Добавлено:
разборался

Всего записей: 21 | Зарегистр. 23-10-2004 | Отправлено: 07:01 25-01-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Отключение USB через GPO (групповые политики)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru