Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » GPO - запретить пользователю доступ к шарам

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

SeT



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
veryom

Цитата:
Если юзер - админ домена (или локалный админ)

....локального админа как раз то можно ограничить груповой политикой домена!

Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 13:28 13-10-2006 | Исправлено: SeT, 13:31 13-10-2006
veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SeT

Цитата:
....локального админа как раз то можно ограничить груповой политикой домена!
...до тех пор, пока этого хочет сам локальный админ. А попадётся "продвинутый" вредный (или глупый) пользователь - никак ты его не ограничишь на его машине, если он будет локальным админом.

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 19:28 13-10-2006
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
veryom

Цитата:
...до тех пор, пока этого хочет сам локальный админ.  

Ерунда... локального админа так можно зарезать, что мама не горюй... вам надо бы в игровых салонах поработать, узнаете как это делается

----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3799 | Зарегистр. 16-07-2004 | Отправлено: 22:27 13-10-2006 | Исправлено: FreemanRU, 22:30 13-10-2006
SeT



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа не отходим от темы! Все же как запретить ДОСТУП? Вообще чтобы вкладки ДОСТУП не было. Безопасность убирается а вот про ДОСТУП чет не нашел где.

Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 07:43 18-10-2006 | Исправлено: SeT, 07:44 18-10-2006
oneman33

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Мда.. наэксперементировался
 
Вырубил и доступ, и расшаривание, и еще много чего (в том числе и установку программ - удаление работает  ) у администраторов домена !!! . Теперь пытаюсь включить хотя бы что-нить, что не работает, а пока не получается, блин.
 
Пошел через OU (Organisation unit) - создал уникальные групповые политики для каждого OU, настроил их, потом вбил в OU тех пользователей, которых ввел в группу администраторов домена и кому надо было отрубить шары. Правда, где-то перемудрил, и отрубилось еще много чего нужного.
Попытка повысить пользователей домена в правах при помощи OU пока успеха не привела. (что непонятно!)
 
Хотя, видимо, все дело в RSOP (результировании объектов групповой политики) и областями действия и условиями перекрытия. А где и как, пока не пойму.
 
Эксперименты буду продолжать. Если доберусь до нормального результата, отпишусь.

Всего записей: 2 | Зарегистр. 13-10-2006 | Отправлено: 14:07 20-10-2006
Dehydro



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
oneman33
Как вырубил?

Всего записей: 17 | Зарегистр. 10-02-2006 | Отправлено: 17:02 18-12-2006
SeT



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ ну так как через GPO запретить юзерам вообше шарить папки? Кто нибудь нашел решение? Отпишитесь как.

Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 17:50 24-07-2007
paranoya prod

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SeT Шарить? А шарить могут только админы. Убираешь юзеров из админов и все.

Всего записей: 88 | Зарегистр. 10-11-2004 | Отправлено: 18:32 24-07-2007
SeT



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
paranoya prod хех..а тему с начала прочитать?! Юзера сидят локальными админами!!!!! (так надо для определённых задач!) Нужно ч/з GPO запретить пользователям домена расшаривать папки.

Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 07:32 25-07-2007
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SeT

Цитата:
так надо для определённых задач

Нету таких задач, для которых пользователи должны быть админами. Поверьте, у нас их 400, и всего 3 локальных админа - шеф и его замы.

----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3799 | Зарегистр. 16-07-2004 | Отправлено: 10:19 25-07-2007
SeT



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
хех...у нас порядка 5000 и что? Я задал конкретный вопрос. Не знаете ответ зачем захламлять тему!?

Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 10:43 25-07-2007
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SeT
НУ тогда запретить команду "Выполнить", после запретить конекстное меню для в проводнике.
Первое отключит возможность net share, второе - GUI оболочки.

----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3799 | Зарегистр. 16-07-2004 | Отправлено: 10:51 25-07-2007
SeT



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Неа..не выход... Немножко не то.

Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 13:15 25-07-2007
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SeT
А что надо тогда?

----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3799 | Зарегистр. 16-07-2004 | Отправлено: 13:27 25-07-2007
SeT



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
...ну сказал же что именно нада чтобы в свойствах папки небыло вкладки "доступ"! И по правому клику чтоб не вылезало в менюшке "доступ и безопасность"

Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 08:33 03-08-2007
PavelKhvalov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть терминальный сервер, занесенный в отдельный OU. Необходимо через GPO запретить терминальным пользователям лазить по сетке с сервера (недопустить сливание информации с сервера). Удаление всевозможных иконок решает проблему лишь на первый взгляд. Есть дырка. Если пользователь нажмет правой кнопкой, выберет "создать ярлык" и укажет существующий сетевой путь то он откроется. Накручивание NTFS не решит проблему, ибо с сервером будет работать всякий сброд, которого я в глаза не видел.  
Есть идеи как закрыть эту дыру?

Всего записей: 24 | Зарегистр. 16-02-2007 | Отправлено: 23:22 19-09-2007
wzbryk



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PavelKhvalov

Цитата:
Есть идеи как закрыть эту дыру?

Именно эту дыру - запретить создавать ярлыки и запретить доступ к сети через GPO.

Цитата:
не решит проблему

Почему не решит проблему? Всё реализeтся GPO политиками. Если недостаточно политик и прав на уровне NTFS, можно подменить Windows Shell с Explorer'а на хоть cmd.exe скрипт. Или подходящую программу из темы «Программы для компьютерных клубов и Интернет-кафе» - хороший вариант. Подходит и для запроса SeT, кстати!

Всего записей: 380 | Зарегистр. 09-08-2001 | Отправлено: 00:03 20-09-2007
PavelKhvalov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос чисто технический. В какой ветке GPO проживает лекарство от создания ярлыков и
и "запретить доступ к сети через GPO" ?

Всего записей: 24 | Зарегистр. 16-02-2007 | Отправлено: 05:18 20-09-2007
SeT



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wzbryk ты не умничай...ты пальцем покажи где и как это ч/з GPO сделать!  

Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 07:42 20-09-2007 | Исправлено: SeT, 07:43 20-09-2007
wzbryk



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SeT

Цитата:
ты не умничай...ты пальцем покажи

Не, ну ничё себе!!! Молодец! Да мне со всей распальцовкой книгу по этой теме придётся писать и за тебя по Интернету весь день лазить! Не пойдёт.  
 
Показываю навскидку пальцем только основные моменты, которые можно и нужно учесть!
 
Про запреты NTFS на терминальном сервере:
-  Ставите разрешения NTFS, запрещающие неавторизованный доступ в критичные области для группы, в которую входят пользователи терминала (стандартно - Remote Desktop Users). Минимум, для %SystemDrive% (а лучше и все остальные диски), %SystemRoot%, %ProgramFiles% and %SystemRoot%\system32 должно быть:        
       System - Full Control
       Administrators - Full Control
       Authenticated Users - Read & Execute
 
Как это сделать "хорошо" читаем здесь: http://www.brianmadden.com/content/article/Understanding-and-Using-NTFS-Permissions-on-Citrix-and-Terminal-Servers
 
- Для реестра обязательно поставить "read-only":
       HKLM\Software\Microsoft\Windows\CurrentVersion\Run        
       HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
       HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
 

Цитата:
В какой ветке GPO проживает лекарство от создания ярлыков и и "запретить доступ к сети через GPO"

Делаем так:
- Помещаем TS в отдельный OU
- Создаём для TS строгую GPO (http://support.microsoft.com/?kbid=278295 PavelKhvalov - обратите внимание на раздел [User Configuration\Administrative Templates\Windows Components\Windows Explorer \Common Open File Dialog] в этом документе) с режимом замыкания (http://support.microsoft.com/?kbid=231287). Там же сказанои про отключение доступов.
- Линкуем эту GPO к OU терминального сервера  
- Добавляем машинный account TS в security list GPO
- Создаём для пользователей терминала свою группу, либо используем стандартную Remote Desktop Users, добавляем туда пользователей терминала, добавляем эту группу в security list GPO TS. Если оставить "Authentificated Users", то в терминал можно будет всем пользователям домена.
- Запрещаем применение GPO TS для администраторов (http://support.microsoft.com/?kbid=816100)
- Отбираем у пользователей терминала права Domain Users - сеть уже будет защищена, но этого не достаточно. Если отбираете Domain Users - нужно будет соответственно это учесть при настройке локальных прав NTFS на TS.  
- Ещё дополнительное решение - скрываем серверы сети (http://support.microsoft.com/kb/321710). Тоже недостаточно.  
- Ещё - все расшаренные ресурсы делаем скрытыми (http://go.microsoft.com/fwlink/?LinkId=18403)
- Вот зубодробительный метод - читаем KB246261 и отменяем включённый по умолчанию доступ ко всем ресурсам, кроме явно разрешённых. В сеть уже не пробьёшься. На деле метод не всегда применим, зависит от ролей сервера - читайте статью подробнее.
- Защита от хитрых пользователей, умеющих запускать программы через Word, меню и т.д. http://support.citrix.com/article/CTX991230&printable=true
- Маньячный уровень защиты см. How To Use ResHacker To Secure Your Terminal Server Environments
 
PavelKhvalov и SeT - всё, что вы описывали, можно реализовать, прочитав вышеприведённый материал, плюс:
- Locking Down Windows Server 2003 Terminal Server Sessions - самое серьёзное и полезное руководство по обеспечению безопасности TS
- Полное руководство по терминальным службам Windows Server 2003
- Securing Windows 2000 Terminal Services
- Windows Server 2003 Terminal Server Security
 
 

Всего записей: 380 | Зарегистр. 09-08-2001 | Отправлено: 15:06 20-09-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » GPO - запретить пользователю доступ к шарам


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

LiteCoin: LgY72v35StJhV2xbt8CpxbQ9gFY6jwZ67r

Рейтинг.ru