Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Терминальный сервер: скрыть диски сервера от пользователей

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4

Открыть новую тему     Написать ответ в эту тему

WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Итак. Имеем Windows 2000 Server+Ad+TS(родные ).В общем после долгих мучений сервер терминалов заработал.Сейчас имеем другую проблему. Есть пользователь домена. Обычные права. В общем стандартный юзер. При разрешении ему коннекта на терминал он нормально начинает с ним работать но!!!  
В системе есть разные лгические диски. Он их видит все. И заходит на все диски, а на них к тому-же стоит что через Active Directory на них заходят определенные пользователи. Так вот. Я хочу, что-бы по сети диски было видно так, как при локальном входе, а при коонекте на терминал. Было видно допустим один раздел. Ограниченный. Один вопрос. как это все реализовать?




Замечание за нарушение п. 2.4 правил. Исправлено. lynx.

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 17:28 23-12-2004 | Исправлено: lynx, 18:34 23-12-2004
leputain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
написал непонятно.
а зачем скрывать?
основной диск оставь как есть.
перенеси sysvol на другой диск.
а разрегулируй правами на корень дисков, чтобы юзеры, которым дан доступ в терминал по ним не лазили. например на диск (раздел) с бекапами, доступ юзерам не нужен вообще, ну или там с sysvol'ом. а вообще зачем пользователи ходят в терминал? предполагаю, что работает с чем-то с одного диска (кроме основного системного - на нём права нормальные по умолчанию, так что не волнуйся), так зачем ему (им) права на остальные (это я про стандартные виндовские (2003) права для свежеотформатированного в ntfs раздела)...?
может и я напсиал непонятно?

Всего записей: 1434 | Зарегистр. 24-11-2002 | Отправлено: 17:45 23-12-2004
WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1. Можно поподробней о SYSVOl?
2.Как "разрегулировать правами" прошу учесть, что не все диски в NTFS есть и в Fat32.
Допустим работать юзер терминала будет с одной прогой, она будет запускаться с системного диска.

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 18:01 23-12-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WolfEnstein
Такое можно сделать применив маленький adm-шаблон к политике контейнера, в котором находится терминальный сервер. Но нужно учесть, что если ты скрываешь диск, на котором лежит профиль пользователя, нужно как-то дать ему туда доступ.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 18:08 23-12-2004
WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
можно по подробней. То что я хочу я описал выше.

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 18:56 23-12-2004
leputain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Можно поподробней о SYSVOl?  

ищи на microsoft
best practice moving sysvol
 

Цитата:
не все диски в NTFS есть и в Fat32.  

переводи все в ntfs. у тебя сервер или шарманка?
 

Цитата:
юзер терминала будет с одной прогой, она будет запускаться с системного диска.  

наверняка она установлена в program files и зарускается, если у юзера на неё read-only.
как например с 1С бывает. тут всё нормально.
 
+ я помню в шаблонах только о том, чтобы скрыть диск от проводника. зачем скрывать? не давать доступ изначально туду куда не надо гораздо проще. максимум, что увидит юзер - лейбл и размер (кажется) диска. и всё.

Всего записей: 1434 | Зарегистр. 24-11-2002 | Отправлено: 19:04 23-12-2004
WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
что такое Sysvol? Переводить все данные на ynac без потери разрешений на  папки и без потери данных? Как?

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 19:18 23-12-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WolfEnstein
Я в принципе согласен с leputain. Закрыть доступ гораздо проще, чем скрывать диски. Тем более, что абсолютно надежно их не скроешь. Но я пользуюсь и тем, и тем. Например, у меня когда пользователь логинится в терминал, он видит диск U:, который физически является папкой с пользовательскими данными на диске C:, и диск W:, который смотрит на "Documents and settings\%username%". Это сделано для того, чтобы всякие любопытные пользователи не лазили, где им не следует. Например, на WINNT у них конечно права ReadOnly, но запускать утилиты они ведь оттуда могут, а нефиг.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 19:55 23-12-2004
WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
расскажите пожалуйста как Вы это делали?

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 23:11 23-12-2004
leputain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sysvol - это важная папка, часть структуры AD, её советуют переносить на отдельный раздел.
 

Цитата:
Переводить все данные на ynac без потери разрешений на  папки и без потери данных? Как?

если у тебя fat, то надо covert /fs:ntfs <буква диска>. и никаких разрешений ты не потеряешь, в fat'е нет разрешений. данные тоже выживут.
если у тебя уже ntfs, то ничего переводить не надо, просто регулируй права доступа.

Всего записей: 1434 | Зарегистр. 24-11-2002 | Отправлено: 05:51 24-12-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
leputain
SYSVOL конечно важная папка, но права на нее выставлены по умолчанию как и на все системные папки - ReadOnly. Поэтому не вижу смысла переносить ее куда либо. А если уж переносить, то NTDS, ИМХО, гораздо важнее.
 
WolfEnstein
Создаешь новый GPO и импортируешь в него шаблон следующего содержания:

Код:
CLASS USER
 
CATEGORY !!Shell
CATEGORY !!Restrictions
KEYNAME Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
 
POLICY !!HideDrives
PART !!HideDrives_Tip1 NUMERIC
VALUENAME "NoDrives"
DEFAULT 0
END PART
PART !!HideDrives_Tip2 TEXT  END PART
PART !!HideDrives_Tip3 TEXT  END PART
PART !!HideDrives_Tip4 TEXT  END PART
PART !!HideDrives_Tip5 TEXT  END PART
END POLICY ; HideDrives
 
POLICY !!NoViewOnDrive
PART !!NoViewOnDrive_Tip1 NUMERIC
VALUENAME "NoViewOnDrive"
DEFAULT 0
END PART
PART !!HideDrives_Tip2 TEXT  END PART
PART !!HideDrives_Tip3 TEXT  END PART
PART !!HideDrives_Tip4 TEXT  END PART
PART !!HideDrives_Tip5 TEXT  END PART
END POLICY ; NoViewOnDrive
 
END CATEGORY    
END CATEGORY ; Shell
 
[strings]
Shell="Оболочка"
Restrictions="Ограничения"
DisableRegedit="Сделать недоступными средства редактирования реестра"
HideDrives="Скрытие дисков в 'Explorer'"
HideDrives_Tip1="Маска скрытия дисков:"
HideDrives_Tip2="Младшие 26 бит отвечают за скрытие дисков"
HideDrives_Tip3="(0-диск A, 1-диск B, и т.д. до 25-диск Z),"
HideDrives_Tip4="при установки бита в 1 диск скрывается."
HideDrives_Tip5="Число записывается в десятичной форме!!!"
NoViewOnDrive="Запрет дисков в 'Explorer'"
NoViewOnDrive_Tip1="Маска запрета дисков:"
 

Если твой терминальный сервер НЕ является контроллером домена, создаешь для него отдельный OU, переноcишь его туда и подключаешь этот GPO. Если он - контроллер домена, просто добавляешь этот GPO к списку групповых политик OU "Domain Controllers". У тебя в "Конфигурация пользователя\Административные шаблоны" появится "Оболочка\Ограничения" с двумя пунктами: "Скрытие дисков Explorer" и "Запрет дисков Explorer". Там настраиваешь, что нужно. Но это работает только на Explorer. Поэтому нужно еще запретить cmd.exe, пункт "Выполнить" из меню "Пуск", любые файловые менеджеры. И все равно при большом желании пользователь сможет их увидеть (например положив в свою папку far.exe и запустив его оттуда). Поэтому я и писал, что надежно не скроешь.
Теперь на терминальном сервере в папке "WINNT\Application comptibility scripts" создаешь файл (если его там нет) rootdrv2.cmd (именно с таким названием) из одной строки:

Код:
 SET RootDrive=W:  

Буква может быть любая. Это создаст логический диск с профилем пользователя.
Далее, в System32 создаешь файл usrlogn1.cmd (именно с таким названием) и пишешь в него команды типа:

Код:
 subst U: C:\Data
subst V: C:\Data1  

и т.д. Каждая строка создает логический диск, который смотрит туда, куда тебе надо.
Доступ пользователей к Winnt, Program files и т.д. сохраняется, можно в командной строке написать "C:\Program files\...\...\<>.exe" и приложение запустится, но в explorer, по всяким кнопкам "Обзор" и т.д. дисков видно не будет.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 11:02 24-12-2004
WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
leputain
Тоесть с FAT32 без каких-либо проблем переведет раздел на нтфс без потери данных и разрешений?
Alan Mon
Большое спасибо за  помощь, но не могли-бы Вы по-подробней рассказать как создавать
GPO и импортировать в него шаблон. Оисанные Вам способы полностью запрещают терминальному юзеру просматривать диск?

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 01:18 25-12-2004
leputain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
да. делай так:
convert <диск> /FS:NTFS /V
/V - это вывод сообщений.

Всего записей: 1434 | Зарегистр. 24-11-2002 | Отправлено: 05:39 25-12-2004
WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
leputain
без потери данных и разрешений?

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 20:19 26-12-2004
leputain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
leputain  
Тоесть с FAT32 без каких-либо проблем переведет раздел на нтфс без потери данных и разрешений?

 

Цитата:
да. делай так:

 
что ещё сказать?
 
Добавлено
на fat32 нет разрешений. на fat32 могут быть разрешения только на shares.
 
Добавлено
про них не знаю. но их в конце концов можно записать на бумажку и т.п.

Всего записей: 1434 | Зарегистр. 24-11-2002 | Отправлено: 01:48 27-12-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WolfEnstein

Цитата:
Оисанные Вам способы полностью запрещают терминальному юзеру просматривать диск?

Нет. Этот способ ничего не запрещает. Он только скрывает диски и только в проводнике. Любая другая программа, работающая с файловой системой (Far, Windows Commander, даже cmd.exe) будет их видеть. Поэтому я и написал, что нужно еще озаботиться запретом на запуск таких приложений. А этого ты тоже надежно запретить не можешь. Гарантированно запретить просматривать диск ты можешь только установив соответствующие права доступа. Но например системный диск ты не сможешь закрыть от промотра правами, потому что юзеры для нормальной работы должны иметь право чтения и запуска из WINNT, System32, Program Files и т.д.

Цитата:
не могли-бы Вы по-подробней рассказать как создавать GPO и импортировать в него шаблон

"Active Directory. Пользователи и компьютеры", правой кнопкой на "Domain Controllers" (если терминальный сервер у тебя является контроллером домена. Если нет, создать новый OU, перенести туда твой ТС и уже на нем). Вкладка "Групповая политика", кнопка "Создать", кнопка "Изменить", правой кнопкой на "Конфигурация пользователя\Административные шаблоны", "Добавление и удаление шаблонов". Кнопка "Добавить". Выбираешь предварительно сохраненный в файле с расширением .adm мой шаблон. В этой новой политике в "Конфигурация пользователя\Административные шаблоны" появится "Оболочка\Ограничения" с двумя пунктами. Дальше по моему предыдущему посту.
Но судя по твоим вопросам, я бы не советовал тебе сразу это делать. Можешь получить большие проблемы. Для начала почитай
политики (Group Policy): документация, FAQ, ссылки
Using and Developing Applications Compatibility Scripts with Windows NT Server 4.0, Terminal Server Edition
и разберись, как работают WINNT\System32\usrlogon.cmd и скрипты в "WINNT\Application Compatibility Scripts"

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 11:56 27-12-2004
WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ну системный диск я скрою не полностью, а пользователям хочу дать доступ только на их папки и никуда больше. NTFS?

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 22:42 03-01-2005
leputain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NTFS однозначно и не только для того, чтобы что-то скрыть, а в принципе на сервер и т.п. NTFS! это (щас напрягусь) журналируемая файловая система и поэтому что-то там очень хорошо в случае сбоев и т.п. + регистрация обращений к файлу по дате + партиции большого размера.. это всё отдельная тема, про преимуществаи недостатки NTFS.
 
самое главное - на любой сервер NTFS.

Всего записей: 1434 | Зарегистр. 24-11-2002 | Отправлено: 12:33 04-01-2005
WolfEnstein



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
leputain
Точно без потери данных и разрешений?
convert <диск> /FS:NTFS /V
 
Добавлено
leputain
Что делать?
C:\Documents and Settings\Администратор> convert /fs:ntfs E
Недопустимый параметр: E
 
C:\Documents and Settings\Администратор> convert E /fs:ntfs /v
Неправильно указан диск.
 
C:\Documents and Settings\Администратор> convert E:\ /fs:ntfs /v
Неправильно указан диск.
 
C:\Documents and Settings\Администратор> convert E:/ /fs:ntfs /v
Недопустимый параметр: /
 
C:\Documents and Settings\Администратор> convert E:/ /fs:ntfs
Недопустимый параметр: /
 
C:\Documents and Settings\Администратор> convert E:/ fs:ntfs
Недопустимый параметр: /
 
C:\Documents and Settings\Администратор>

Всего записей: 615 | Зарегистр. 16-01-2004 | Отправлено: 14:47 04-01-2005
Xrobak

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WolfEnstein
convert /?  - читаем справку, там все четко написано
 
и вот как нужно:
 
convert E: /FS:NTFS
 
точно без потери данных ьудет произведена конвертация, если уж сильно так сомневаешся - сделай бекап, что тебе мешает..?

Всего записей: 939 | Зарегистр. 16-08-2004 | Отправлено: 15:44 04-01-2005
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Терминальный сервер: скрыть диски сервера от пользователей


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru