Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Отключение USB через GPO (групповые политики)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Открыть новую тему     Написать ответ в эту тему

rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я до сих пор не смог реализовать отключения USB,Floppy,CD-ROM через GPO.Использовал  *adm из M$ сайта.Может быть я не так создаю OU и привязываю их к GPO. Кто-нибудь может подсказать как применить GPO что бы их запретить вышеуказанные устройства.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 13:48 16-01-2008
metex74

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет! перечитал топик на несколько раз, сделал как описано, но через GPO не получается сделать. Где-то читал что в 2008 серваке это реализовано

Всего записей: 5 | Зарегистр. 22-02-2007 | Отправлено: 09:30 18-01-2008
crazyspoOky



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я сайт нашел ашттп://www.gpanswers.com там где тикс и трикс описаны отключения, завтра поюзаю. и кстати там же на форуме обсуждение как заставить работать адмх ашттп://www.gpanswers.com/community/viewtopic.php?t=2359. надо учить английский и разбираться) как я понял, там можно скачать утилиту с мелкософта. я всетаки не отхожу от мысли какнибудь поддержать адмх, т.к. даже с бета версии 2008 сервера их можно экспортировать. а там 2700

Всего записей: 75 | Зарегистр. 29-09-2006 | Отправлено: 23:26 23-01-2008
Angoim

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет.
 
Вот сайт с шаблоном для GPO и подромным его описанием. я юзал на 2003 и XP, все работает, юзер фтыкает флешку, она не определяется, при этом остальные USB устройства работают нормально: http://www.petri.co.il/disable_usb_disks_with_gpo.htm
 
Только вот работает это для всех пользователей, тоесть авторизованных. Нет возможности делать исключения или выбирать определенных пользователей.
 
Пробывал создавать еще одну политику, создавать там этот шаблон и применять его только к определенным ползователям или группам, не работает.
 
Есть идеи?

Всего записей: 131 | Зарегистр. 17-03-2006 | Отправлено: 13:17 29-01-2008
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Это и есть аналог от Майкрософта, он и так работал для всех реально. Дл отдельных я тоже бьюсь, правда всё времени нет попробывать, на группу вроде могу завести, но вот при смене пользователя чтобы открывалось пока не доконца с этим разобрался. Надеюсь на следующей недели покапаться.

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 22:06 30-01-2008
Angoim

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vsevolod

Цитата:
Это и есть аналог от Майкрософта, он и так работал для всех реально. Дл отдельных я тоже бьюсь, правда всё времени нет попробывать, на группу вроде могу завести, но вот при смене пользователя чтобы открывалось пока не доконца с этим разобрался. Надеюсь на следующей недели покапаться.

 
А как ты на группу смог завести? Создал Глобальную группу, добавил туда пользователей кого нужно, потом создал НОВУЮ?! политику, убрал у нее Авторизованных пользователей и добавил ту группу которую создал? И в этой политике уже включил только эту опцию?
 
Я так делал. У меня не получилось. Применяется только моя основная политика. Новую не видит.

Всего записей: 131 | Зарегистр. 17-03-2006 | Отправлено: 10:09 31-01-2008
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vsevolod
Этот способ в принципе не будет работать для отдельных пользователей, поскольку изменения вносятся раздел реестра относящийся к настройкам компьюа (HKLM ), а не текущего пользователя (HKCU).
И ещё, поскольку изменения вносятся в раздел реестра не относящийс к групповым политикам, изменения вступают в силу только после перезагрузки.
 
Регулировать доступ к сменным носителям информации подобным способом можно только на уровне компьютеров. Т.е. создать в АД группу компьютеров  и применить данную политику только для этой группы. Но в таком случае изменения будут вступать в силу только после второй перезагрузки. Так как после первой перезагрузки компьютер узнает, что он был добавлен в новую группу компьютеров, а после второй уже непосредственно применится политика.
 
Управление на уровне пользователей возможна только в Widows Vista и Windows 2008 Server, или с помощью стронних утилит, например DeviceLock

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 10:24 31-01-2008
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ у кого нибудь была такая проблема.После применения ГПО все параметры отк. то есть в диспетчерах устройств выводится желтый свет.Потом я удалил ГПО и теперь все на обратное не переходить, то есть все закрыто.Надо в ручную все надо подойти и настроить. Не подскажите в чем проблема?

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 14:24 31-01-2008
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rkhodjaev

Цитата:
поскольку изменения вносятся в раздел реестра не относящийс к групповым политикам

данную политику необходимо сначала отключить, а потом уже после того, как изменения применится ко всем нужжным компьютерам, её можно удалить

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 09:39 01-02-2008 | Исправлено: Etalon, 09:49 01-02-2008
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Etalon

Цитата:
данную политику необходимо сначала отключить, а потом уже после того, как изменения применится ко всем нужжным компьютерам, её можно удалить

  Ну я уже удалил, теперь что делать?

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 06:52 04-02-2008
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rkhodjaev
Или руками редактировать реестр на всех компьютерах,  
или создать политику, в кот. ты не отключаешь, а наоборот включаешь внешнии накопители

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 09:01 04-02-2008
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Etalon
  В реестре что надо поправить?

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 13:41 19-02-2008
Ivansuh



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Этот файл вырубает ЮСБ, ЦД-РОМы и ФЛОПЫ
 
Код:
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor]
"Start"=dword:00000004
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"Start"=dword:00000004
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\flpydisk]
"Start"=dword:00000004
 
 
 
Этот файл врубает всё
 
Код:
 
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"Start"=dword:00000001
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor]
"Start"=dword:00000003
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\flpydisk]
"Start"=dword:00000003
 
 
 
Соответственно комбинаторику никто не отменял
 
Народ в чем проблема усб вырубается а сд и флоп нет

Всего записей: 151 | Зарегистр. 28-04-2006 | Отправлено: 10:36 04-03-2008
nepost

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ivansuh
Через реестр отключается драйвер устройства.  
То есть если ты отключил в реестре, то при подключении устройства типа CD, Flpy, USBStor они не включатся, ибо система не сможет подсунуть драйвер.
Но если у тебя устройство уже стоит в машине, то оно будет продолжать работать.
Чтобы его отключить, используется утилита DEVCON (аналогично ручками отключается устройство через диспетчер устройств)
 
Подробно я описывал всё это здесь Отключение USB через GPO (групповые политики)

Всего записей: 10 | Зарегистр. 04-12-2007 | Отправлено: 12:59 07-03-2008
roman n1

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
привет, ALL.
надо мне применить эту тему. ну поставил шаблон, применил кустом настройки - ок.
создал в 1 из сайтов ОЮ 'дисаблед юзерс'  с запрешающей политикой, и в этом ОЮ создал сегуритиГруппу глобальную 'Disable - USB-FDD-CD'  
в свойствах данной политики - секурити убрал авторизованных пользователей, добавил домаин узерс и домаин компутерс и ещё 1 группу --Disable - USB-FDD-CD. всем этим трем объектам поставил свойства: читать и применять политику.
 смотрю результаты применения порлитики -- комп который включен в группу Disable - USB-FDD-CD - правой мышкой -- resultant of policy(logging) а тама всетаки не применяется эта политика по запрету.
Что я забыл? Камрады?

Всего записей: 85 | Зарегистр. 26-06-2007 | Отправлено: 19:22 19-04-2008
neg1

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
кто-нить решил эту проблему?

Всего записей: 1 | Зарегистр. 22-04-2008 | Отправлено: 13:24 22-04-2008 | Исправлено: neg1, 17:18 22-04-2008
zx12r



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
если ты юзаешь запрешение флэшек через ГПО, то политика с этим АДМ шаблоном не действует на группы, она дествует только на объекты КОМПЬЮТЕРЫ в этом подразделении. Т.е. создавай подразделение типа "USB_Disabled_PC" и добавляй туда все компики, которым нужно выключить порты ставь политику на это подразделение и все.
 
Этот способ неудобный. Очень негибкий к изменениям. Лучше всего юзать DeviceLock. вот там уже группы и работают.

Всего записей: 74 | Зарегистр. 16-02-2007 | Отправлено: 17:07 22-05-2008
aksana_yog

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как сделать чтобы user невидел пункт "мой комп"

Всего записей: 3 | Зарегистр. 17-05-2008 | Отправлено: 05:48 23-05-2008
Data Traveler

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
по идее в ГПО как раз есть такой пунк, в меню пуск, "скрыть мой компьютер" а с рабочего стола просто удаляешь его

Всего записей: 6 | Зарегистр. 23-05-2008 | Отправлено: 09:58 26-05-2008
Romeo91



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Подскажите политика применяется только для юзера входящего в группу "пользователи"! А если он входит в группу "опытные пользователи" то уже не канает. Флешка находится без проблемм - единственно что работает так это защита от записи.
 
Есть решения этой проблеме?

Всего записей: 140 | Зарегистр. 11-02-2003 | Отправлено: 15:36 30-07-2008 | Исправлено: Romeo91, 09:52 04-08-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Отключение USB через GPO (групповые политики)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru