Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Отключение USB-storage в AD под 2008 R2 для пользователей

Ответить
Настройки темы
2008 R2 - [решено] Отключение USB-storage в AD под 2008 R2 для пользователей

Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Доброе время суток.
Дано:
AD с набором политик для определенных групп (2008 R2).
Компы пользователей под Win 7.
Пользователи которым нужно заблокировать использование флешек и USB-винтов.
Пользователи которым использование USB накопителей отключать нельзя.
Пользователи меняют рабочее место время от времени.

Нужно:
Чтобы тем кому нельзя - не использовали, тем которым можно - использовали (в зависимости от учетки, а не от компа).

Читал и пробовал использовать:
http://forum.oszone.net/thread-253492.html
http://forum.oszone.net/thread-222719.html
Больше вот по этим ссылкам:
http://www.oszone.net/5001/
http://faqman.ru/kontrol-dostupa-i-s...-politiki.html

Проблема в том, что эти инструкции ориентированы на локальный комп с кипой пользователей на нем, но применить нужно именно к пользователям домена на кипе разных компов.

Отправлено: 17:27, 02-09-2013

 

Ветеран


Сообщения: 1630
Благодарности: 220

Профиль | Отправить PM | Цитировать


Для пользовательской ветки(User Configuration, а не только Computer Confuguration, как в ваших ссылках) ведь тоже есть в доменных политиках подветка Административные шаблоны-Система-Доступ к сменным устройствам(Removable Storage Access)- Removable Disks(Deny Read/Write)

Отправлено: 17:50, 02-09-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Проверял эту ветку, почему-то не блокирует. В наглую читает и пишет как надо, точнее как НЕ надо :/

Отправлено: 18:11, 02-09-2013 | #3


Ветеран


Сообщения: 1630
Благодарности: 220

Профиль | Отправить PM | Цитировать


Цитата Elven:
Проверял эту ветку, почему-то не блокирует »
А как Вы проверяли, опишите пошагово. Может чего упустили.

Отправлено: 19:08, 02-09-2013 | #4


Аватара для Dreamer_UFA

Ветеран


Сообщения: 757
Благодарности: 112

Профиль | Отправить PM | Цитировать


Еще как вариант.
У вас какой корпоративный антивирус стоит ? У себя на работе я ограничиваю через Kaspersky Administration Kit. Разнес по группам USB open - USB close и все.
как вариант.... не претендую на истину последней инстанции

Отправлено: 19:42, 02-09-2013 | #5


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Цитата alef2474:
А как Вы проверяли, опишите пошагово. »
- Создал новую политику, ничего в ней не указывал кроме вот этих двух параметров (съемные диски read-write, позже пробовал WPD устройства read-write, и даже вообще запретить ЗУ всех классов).
- К тестовому доменному пользователю на стоящем в домене компе применял одну эту голую политику, пользователь больше ни в каких группах не состоит, админской или даже какой расширенной учетной записи не имеет.
- gpupdate /force
читаем-пишем хотя вроде не должны
- на всякий случай ребут компа (ну мало ли что-то не подхватилось)
хрен там, все так же читаем-пишем

Цитата Dreamer_UFA:
У вас какой корпоративный антивирус стоит ? »
SEP. Клиенты настроены из расчета на компьютер, не на пользователя, так что, к сожалению, не вариант.

Отправлено: 20:32, 02-09-2013 | #6


Ветеран


Сообщения: 1630
Благодарности: 220

Профиль | Отправить PM | Цитировать


http://hunter-lee.blogspot.ru/2011/0...sta-seven.html

Цитата:
Если кого-то заинтересует - я напишу, как я решил проблему, когда одним пользователям можно, другим - нельзя видеть флешки. Отмечу лишь, что принцип в разных политиках доступа к этому файлу в зависимости от контейнера групповой политики...
http://www.frickelsoft.net/blog/?p=28

Последний раз редактировалось alef2474, 02-09-2013 в 22:07.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:02, 02-09-2013 | #7


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Цитата alef2474:
http://hunter-lee.blogspot.ru/2011/0...sta-seven.html »
Хороший вариант, добрый, и если бы не наши пользователи - подошедший бы вполне.
Представим такую ситуацию: два пользователя логинятся на один комп не глуша сессии друг друга, у одного доступ разрешен, у второго - нет. Получается что к HKLM будет применены изменения последнего залогиненого.
Скорей всего буду на основе этого варианта ваять костыли, или, может, придумывать какой обработчик событий в стиле:
"Появилось устройство"----(Что за оно?)----->"Съемный USB накопитель"----(Кто является текущим пользователем?)---->"Юра Семецкий"----(Доступ у Семецкого есть?)---->"Нет"-----{Убить Cемецкого!!!}

В любом случае - всем спасибо! Если будут еще какие идеи - прошу писать, не хочется изобретательством виласапеда заниматься.

Отправлено: 14:47, 03-09-2013 | #8


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Лучше покажите скриншоты подключения политик и Group Policy Results.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 15:38, 03-09-2013 | #9


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Господа, я конечно ничего не понимаю, все выставил так же как вчера и оно внезапно заработало, скорей всего где-то несколько раз подряд допустил ряд ошибок.
Если кому пригодится то финальный вариант выглядит следующим образом (рубит подключение как флешек так и телефонов, фотоаппаратов и проч.):



Еще раз всем спасибо, тему можно закрывать.
Это сообщение посчитали полезным следующие участники:

Отправлено: 17:00, 03-09-2013 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Отключение USB-storage в AD под 2008 R2 для пользователей

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Windows Storage Server 2008 R2 woolf-234 Windows Server 2008/2008 R2 0 18-04-2012 14:31
2008 R2 - AD на на WIN 2008 R2 и аутентификация пользователей в UserGate ewgentgm Windows Server 2008/2008 R2 1 20-03-2012 19:21
2008 - Windows Server 2008 Ent. не могу залогиниться ни под одним из пользователей в AD Sj74 Windows Server 2008/2008 R2 4 01-09-2011 10:45
2008 R2 - Перенос AD, DNS, DHCP, RRAS с 2008 R2 на другие сервера 2008 R2 AxeL_FoX Windows Server 2008/2008 R2 5 22-11-2010 10:57
драйвер Sata Raid для Epox EP-9NPA3 (nForce4) под Windows Server 2008 R2 Destruction Поиск драйверов, прошивок и руководств 0 22-12-2009 18:53




 
Переход