Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Отключение USB через GPO (групповые политики)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Открыть новую тему     Написать ответ в эту тему

rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to Vsevolod
  Да у меня тоже не получилось, не знаю почему.Может кто-нибудь подскажет нам, а то не использовать такую возможность  сервера просто ......

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 11:50 17-11-2007
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если пользоваться общей GP то подцепляется и блокирует на всех компах, отдельно поробывал в группу компы запихнуть и создал GP, не подцепилось, как и по пользователям не подцепилось. осталось только попробовать скрипт, что на 3 странице в 1 сообщении.
 
Добавлено:
Со скриптами тоже не прошло.

Цитата:
По пользователям:  
 
1. Создаём GP (читай групповые политики что это и зачем это)  
2. добавляем в автозагрузку vbs файл описанный выше  
3. раздаём права на чтение данной политики конкретными пользователями

 
добавлял в GP  для пользователя при загрузке.

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 13:08 17-11-2007
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vsevolod
 Вообщем у тебя получилось или нет?

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 23:35 17-11-2007
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если менять для всех машин в GP, что по умолчанию, то получилось, но мне надо только для некоторых пользователей, а это пока нет. В понедельник ещё поизвращаюсь.

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 00:57 18-11-2007
Snaut2



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Что-то нифига не работает. Пробую запретить запись на cd-rom'ах и фиг. Использую GP, параметры применяются (вижу изменения в реестре на машине), но все равно записывает. Применяю для отдельных компьютеров. МОжет быть это не работает на DVD-приводах?

Всего записей: 71 | Зарегистр. 26-10-2004 | Отправлено: 08:50 21-11-2007
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vsevolod

Цитата:
Если пользоваться общей GP то подцепляется и блокирует на всех компах

Ты имеешь виду на уровне домена если применить то получается, а на OU нет да?Я правильно понял тебя?
 

Цитата:
Если менять для всех машин в GP, что по умолчанию, то получилось, но мне надо только для некоторых пользователей, а это пока нет. В понедельник ещё поизвращаюсь

 а здесь ничего не понял.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 09:24 21-11-2007
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Ты имеешь виду на уровне домена если применить то получается, а на OU нет да?Я правильно понял тебя?  

да, если ко всему домену, то всё отлично, если на пользователя, то смог прописать в групповой политике в автозагрузку на этого пользователя тот скрипт, что на 3 странице в 1 сообщении и меняет на 4 в реестре, но на 3 вернуть немогу, как только пользователь выходит, хотя таким же скриптом, но с 3 пытался запихнуть и на выход пользователя и на отключение компа.

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 16:12 21-11-2007
DmitriyGDG

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет всем
 
Попробовал скрипт c 3 страницы на vbs, просто без политик запустил, в реестре значение изменилось, но флоповод как работал так и работает.
Чето не фурычит, кто еще пробовал, вопрос то актуальный хотелось бы все таки группы безопасности по юзерам рулить а не по машинам

Всего записей: 17 | Зарегистр. 20-04-2005 | Отправлено: 10:04 23-11-2007
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vsevolod
 то что на сайте майкрасофт, я имею скрипт не идет почему то на уровне домена. Может быть опишешь как ты все делал. Заранее  благодарен.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 14:48 27-11-2007
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я себе вывел через mmc - групповые политики.msc и там редактировал, хотя и через  
пуск - программы - администрирование - Active Directory пользователи и компьютеры, там по своему домену правой кнопкой мыши свойства - там доменая политика по умолчанию и входишь в свойства и там уже в "Машин..." всё правишь.

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 15:17 30-11-2007
nepost

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DmitriyGDG
Чтобы служба остановилась, необходимо отключить устройство, использующее эту службу
Вот принцип отключения устройств:
1.Ставим службу в disable путем установки ключика Start = 4
2.Отключаем само устройство (например с использованием утилиты devcon.exe http://support.microsoft.com/default.aspx?scid=kb;en-us;311272 )
Получаем: отключенное устройство, которое видно в диспетчере устройств. При попытке его включить оно ругается на отключенный драйвер.
Если службу запустить (установкой ключика в значение 3), то тупо мышкой можно устройство через диспетчер включить. Служба - отключает драйвер.  
 
Аналогично включение:
1. Сначала ключик ставим = 3
2. Затем втыкаем или включаем утилитой уже установленное устройство
 
 
Как всё это реализовать - это уже на ваше усмотрение. Хоть политиками, хоть скриптами, хоть тупо bat-файлами... Всё это можно повесить на пользователя на logon-скрипт.  
У себя я сделал таким образом:
Создал группы безопасности пользователей USB Users, CDROM Users, Floppy Users (это те, кому разрешено).
С этого сайта http://forum.lavteam.com/index.php?showtopic=7385&mode=threaded взял скрипт devcfg.vbs (Сырец #2).
Немного переделал, закоментировал строки (чтобы всегда раздавать права на службу для группы):
if instr(S, "Access is denied .")=0 then
endif
Увеличил паузы, сделал отдельные скрипты для CDRom, Floppy, USB
Для USB устройств в переменную device прописал *usbstor* (звездочки - это маска для кода экземпляра устройства. Кто не понял - через диспетчер устройств - свойства устройства - Сведения...)
В службу - usbstor
Группу назвал USB Users
и повесил их отдельными политиками (Disable_USB, Disable_CDRom, Disable_Floppy) на весь домен на логон-скрипт пользователя с параметром disable.
В логофф-скрипт поставил его-же, но с параметром enable.
Применил каждую политику на "прошедших проверку", но запретил применение на группы USB Users, CDROM Users, Floppy Users (каждую - на соответствующую группу безопасности)
Тем самым получаем:  
Машина грузится с запущенными службами. При логине пользователя, которому РАЗРЕШЕНО использование определенных устройств, НЕ ЗАПУСКАЕТСЯ соответствующий скрипт. На то, что ЗАПРЕЩЕНО - ЗАПУСКАЕТСЯ скрипт.  
При логоффе пользователя запускается обратный скрипт, разрешающий использование устройств.  
Почему всё разрешено, а при логине - запрет: глюки с USB-устройствами. Например если сделать наоборот, то пользователю обязательно нужно будет вставлять флешку уже после логина, иначе она просто не будет определяться.  
В общем пробуйте. У меня к сожалению упорно не хочет работать, если юзеры не локальные админы, хотя по описанию должно работать.
 
И напоследок ссылка: несколько примеров реализации одной и той же задачи (через скрипты, батники, политики):
http://www.petri.co.il/forums/archive/index.php/t-3164.html
 
З.ы. Если у вас пользователи являются локальными админами, всё это можно упростить и использовать батники в две строки:
sc config usbstor start= disabled
devcon disable *usbstor*
либо  
sc config cdrom start= disabled
devcon disable *cdrom*
либо  
sc config flpydisk start= disabled
devcon disable *floppy*

Всего записей: 10 | Зарегистр. 04-12-2007 | Отправлено: 17:42 04-12-2007 | Исправлено: nepost, 13:04 05-12-2007
exMIB



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Может не совсем в тему, но тоже про запреты и USB
Но после какого запрета, который я поставил юзерам при нажатии на иконку безопасного октлючения в трее, появляется сообщение о том что им надо обратится к администратору, т.к. это запрещено ?

Всего записей: 3300 | Зарегистр. 27-09-2001 | Отправлено: 03:28 06-12-2007
Meritus1980

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
можно ли реализовать в домене такую фичу:
при подключении пользователем флэшки, автоматически на нее ставилась админская шара ($).

Всего записей: 1 | Зарегистр. 18-12-2007 | Отправлено: 12:03 18-12-2007
AlexHote

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
единственный выход 100% исключить пользование флэшками - выковырять usb порты, а принтеры купить с lan интерфейсом  
 
 
Добавлено:
ну это для экстрималов-параноиков
а так можно запретить пользователям установку нового оборудования только самому на их компах флэшку не фтыкать ато анологичные будут работать

Всего записей: 174 | Зарегистр. 27-05-2005 | Отправлено: 15:09 18-12-2007
rust15



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По USB - есть прога USBDevKill там фича есть - запретит использование USB накопителей.. СД - запись отрубается ко всем козявкам двумя способами - химичис со службой IMAPI, или из групповых политик - я точчно помню - я один раз так в сетке накосячил на работе - точно не вспомню где но есть там такая фича. возможно из другой оснастки... ну и с драйверами похимичить можно)

Всего записей: 21 | Зарегистр. 07-01-2008 | Отправлено: 05:26 07-01-2008
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Загвозка-то не отрубить везде USB, это и так получается, а отрубить только нужным пользователям/группам

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 21:32 07-01-2008
nepost

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vsevolod
Политиками
Читай пост от 04-12-2007
Только есть проблема...  
если пользователи не являются локальными админами, надо будет еще политикой дать права на ветку реестра соответствующую.
Но тут возникает проблема: продвинутый юзер может зайти в реестр и изменить значение ключика, тем самым получив доступ к USB
А если пользователям запретить изменение данного ключа, то тогда применять политику по включению-отключению флешек на комп.

Всего записей: 10 | Зарегистр. 04-12-2007 | Отправлено: 09:10 09-01-2008
crazyspoOky



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в server 2008 есть такой шаблон по носителям, но он в новом формате (естественно) admx. может можно какнибудь его прикрутить к 2003?

Всего записей: 75 | Зарегистр. 29-09-2006 | Отправлено: 15:10 12-01-2008
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
crazyspoOky
http://technet2.microsoft.com/WindowsVista/en/library/5ae8da2a-878e-48db-a3c1-4be6ac7cf7631033.mspx?mfr=true
Только работать он будет для Vista и 2008го.

----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3795 | Зарегистр. 16-07-2004 | Отправлено: 16:19 12-01-2008
crazyspoOky



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а что за admx.msi для 2003? admx жеж вроде на xml написан,

Всего записей: 75 | Зарегистр. 29-09-2006 | Отправлено: 16:38 12-01-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Отключение USB через GPO (групповые политики)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru