Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Можно ли заблокировать подключение "флеш" избирательно?

Ответить
Настройки темы
[решено] Можно ли заблокировать подключение "флеш" избирательно?

Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16


Конфигурация

Профиль | Отправить PM | Цитировать


Всем доброго времени суток...
Есть несколько способов заблокировать подключение флешек, в том чиле и через GPO...
но вот вся "соль" в том, что так они блокируются "на корню"...
А есть вот такие приблуды как USB-ключи, что непосредственно и есть флешки.
Можно ли отключить флешки так, чтобы в последствии, на конкретных машинах,
создать исключения на конкретные носители?

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 16:01, 25-09-2010

 

ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата RUVATA:
А есть вот такие приблуды как USB-ключи, что непосредственно и есть флешки. »
USB-ключ - это не носитель памяти типа USB-Flash,*а устройство совсем другого класса.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 01:46, 27-09-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


RUVATA,
Для этого существуют специальные программы. http://devicelock.ru/, например.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 09:32, 27-09-2010 | #3


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26451
Благодарности: 4445

Профиль | Отправить PM | Цитировать


RUVATA, Выборочное подключение USB-флешек в Windows XP

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 09:59, 27-09-2010 | #4


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
USB-ключ - это не носитель памяти типа USB-Flash,*а устройство совсем другого класса. »
но в USBstor все равно регается... Sentinel яркий тому пример

Цитата monkkey:
Для этого существуют специальные программы. http://devicelock.ru/, например. »
платный софт... не катит

Цитата Angry Demon:
RUVATA, Выборочное подключение USB-флешек в Windows XP »
тоже вариант но там есть маленький косячок:
Долго будешь мучаться когда захочешь "вернуть все взад"
нельзя отбирать права у System. Их будет не так просто вернуть обратно...
нуно будет "удаленный реестр" и под админом, и то не всегда срабатывает,
смотря как наваял с разрешениями, локально-же ковыряя реестр через regedit
кем-бы ты не регнулся в систему, конечное действие всегда осуществляет system,
а если у нее нет прав? все приплыли?

Проблемма решена так:

Если тема еще актуальна... После прочтения и переработки всей информации, касающейся разграничения доступа к USB-накопителям, которую удалось найти, была создана следующая групповая политика.
Исходные данные: домен win2k3, пользователи имеют ограниченные права, за каждым конкретным пользователем "закреплен" конкретный компьютер, некоторому количеству пользователей по служебной необходимости нужен доступ к USB-накопителям на чтение/запись. Задача: запретить доступ к USB-накопителям на чтение/запись для всех пользователей домена, кроме тех из них, которым работа с USB-накопителями необходима для исполнения служебных обязанностей (при этом работоспособность таких USB-устройств, как принтеры, мыши и т.д. должна сохраниться).

Решение избрано следующее.
Создано 2 объекта групповой политики (GPO): первый применяется к компьютерам тех пользователей, которым нужно дать полный доступ к USB-накопителям, второй - ко всем авторизованным компьютерам домена.

Этот ADM-файл добавлен в Administrative Templates (раздел Computer Configuration) обоих GPO:

Код: Выделить весь код
; This policy restrict write access to USB device
CLASS MACHINE
CATEGORY !!USBProtect  
POLICY !!USBprotectpolicy
EXPLAIN !!USBProtect_Explain
KEYNAME "System\CurrentControlSet\Control\StorageDevicePolicies"
VALUENAME "WriteProtect"
VALUEON NUMERIC 1
VALUEOFF NUMERIC 0
END POLICY
 
POLICY !!USBprotect_old
EXPLAIN !!USBProtect_Explain
KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR"
VALUENAME "Start"
VALUEON NUMERIC 4
VALUEOFF NUMERIC 3
END POLICY
END CATEGORY
 
[strings]
USBprotectpolicy="Restrict write to USB XP/SP2"
USBProtect="USB Settings"
USBProtect_Explain="Определяет, будет ли пользователь иметь доступ к USB диску с возможностью записи \nЕсли параметр не задан, то доступ к USB не ограничен\nЕсли параметр включен, доступ к USB устройству только в режиме чтения\nЕсли параметр выключен,то доступ к USB не ограничен"
USBprotect_old="Restrict all access to USB Pre XP/SP2"
Настройки политики (Policy Settings) - в данном ADM-файле они носят название "USB settings" - Restrict write to USB XP/SP2 и Restrict all access to USB Pre XP/SP2 для первой GPO имеют значение Disabled, для второй - Enabled.
Далее в разделе Computer Configuration - Windows settings - Security settings - File system жестко заданы права доступа к файлам %systemroot%\inf\usbstor.inf и %systemroot%\inf\usbstor.PNF - для первой GPO локальные администраторы и SYSTEM имеют полный доступ, Users - только на чтение, для второй GPO - полный доступ только для локальных администраторов, для SYSTEM и Users доступ полностью запрещен. Есть мысль сюда же добавить файл %systemroot%\system32\drivers\usbstor.sys с теми же разграничениями прав... Будет время - попробую.
Про очередность применения: политика РАЗРЕШЕНИЯ использования USB-накопителей должна примениться ПОСЛЕ политики запрещения, то есть должна стоять выше.

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Последний раз редактировалось RUVATA, 27-09-2010 в 12:00.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:45, 27-09-2010 | #5


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день!

Не могли бы Вы подробнее описать блокирование usb.

Заранее благодарен!

Отправлено: 22:04, 28-05-2013 | #6


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26451
Благодарности: 4445

Профиль | Отправить PM | Цитировать


Pavel85, что именно вам непонятно?

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 09:14, 29-05-2013 | #7


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Настройки политики (Policy Settings) - в данном ADM-файле они носят название "USB settings" - Restrict write to USB XP/SP2 и Restrict all access to USB Pre XP/SP2 для первой GPO имеют значение Disabled, для второй - Enabled. - Это действие понятно, всё получается.


Далее в разделе Computer Configuration - Windows settings - Security settings - File system жестко заданы права доступа к файлам %systemroot%\inf\usbstor.inf и %systemroot%\inf\usbstor.PNF - для первой GPO локальные администраторы и SYSTEM имеют полный доступ, Users - только на чтение, для второй GPO - полный доступ только для локальных администраторов, для SYSTEM и Users доступ полностью запрещен. - На этом моенте у меня начался ступор.
Это всё также настраивается в Управлении групповыми политиками? или (%systemroot%\inf\usbstor.inf и %systemroot%\inf\usbstor.PNF) мы находимв папке Windoes\inf и потом на эти 2 файла выставляем разрешения?

И еще один вопрос - как для первой GPO и для второй GPO мы выставляем разрешения? Если можно скриншот?
Заранее благодарен!!!

Отправлено: 08:40, 30-05-2013 | #8



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Можно ли заблокировать подключение "флеш" избирательно?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Как заблокировать папку "Автозагрузка" для всех пользователей домена. mleck Microsoft Windows NT/2000/2003 4 18-02-2010 22:12
Интерфейс - [решено] Как удалить папку "Моя музыка","Мои Картинки", "Мое видео"? verdix Microsoft Windows 2000/XP 3 03-10-2009 23:46
[решено] Как заблокировать "Services" ? BROTHERHOOD Хочу все знать 10 06-06-2009 00:14
Доступ - Заблокировать "Безопасный режим" cristaloleg Microsoft Windows 2000/XP 1 03-06-2009 11:39
Запретить/удалить пункт "Programs" ("Программы") из меню кнопки "Start" ("Пуск") submaster Microsoft Windows NT/2000/2003 5 13-09-2006 12:29




 
Переход