|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Можно ли заблокировать подключение "флеш" избирательно? |
|
[решено] Можно ли заблокировать подключение "флеш" избирательно?
|
Старожил Сообщения: 301 |
Профиль | Отправить PM | Цитировать Всем доброго времени суток...
Есть несколько способов заблокировать подключение флешек, в том чиле и через GPO... но вот вся "соль" в том, что так они блокируются "на корню"... А есть вот такие приблуды как USB-ключи, что непосредственно и есть флешки. Можно ли отключить флешки так, чтобы в последствии, на конкретных машинах, создать исключения на конкретные носители? |
|
------- Отправлено: 16:01, 25-09-2010 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата RUVATA:
|
|
------- Отправлено: 01:46, 27-09-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать RUVATA,
Для этого существуют специальные программы. http://devicelock.ru/, например. |
------- Отправлено: 09:32, 27-09-2010 | #3 |
Крылатый ужас Сообщения: 26451
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 09:59, 27-09-2010 | #4 |
Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать Цитата El Scorpio:
Цитата monkkey:
Цитата Angry Demon:
Долго будешь мучаться когда захочешь "вернуть все взад" нельзя отбирать права у System. Их будет не так просто вернуть обратно... нуно будет "удаленный реестр" и под админом, и то не всегда срабатывает, смотря как наваял с разрешениями, локально-же ковыряя реестр через regedit кем-бы ты не регнулся в систему, конечное действие всегда осуществляет system, а если у нее нет прав? все приплыли? Проблемма решена так: Если тема еще актуальна... После прочтения и переработки всей информации, касающейся разграничения доступа к USB-накопителям, которую удалось найти, была создана следующая групповая политика. Исходные данные: домен win2k3, пользователи имеют ограниченные права, за каждым конкретным пользователем "закреплен" конкретный компьютер, некоторому количеству пользователей по служебной необходимости нужен доступ к USB-накопителям на чтение/запись. Задача: запретить доступ к USB-накопителям на чтение/запись для всех пользователей домена, кроме тех из них, которым работа с USB-накопителями необходима для исполнения служебных обязанностей (при этом работоспособность таких USB-устройств, как принтеры, мыши и т.д. должна сохраниться). Решение избрано следующее. Создано 2 объекта групповой политики (GPO): первый применяется к компьютерам тех пользователей, которым нужно дать полный доступ к USB-накопителям, второй - ко всем авторизованным компьютерам домена. Этот ADM-файл добавлен в Administrative Templates (раздел Computer Configuration) обоих GPO: ; This policy restrict write access to USB device CLASS MACHINE CATEGORY !!USBProtect POLICY !!USBprotectpolicy EXPLAIN !!USBProtect_Explain KEYNAME "System\CurrentControlSet\Control\StorageDevicePolicies" VALUENAME "WriteProtect" VALUEON NUMERIC 1 VALUEOFF NUMERIC 0 END POLICY POLICY !!USBprotect_old EXPLAIN !!USBProtect_Explain KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR" VALUENAME "Start" VALUEON NUMERIC 4 VALUEOFF NUMERIC 3 END POLICY END CATEGORY [strings] USBprotectpolicy="Restrict write to USB XP/SP2" USBProtect="USB Settings" USBProtect_Explain="Определяет, будет ли пользователь иметь доступ к USB диску с возможностью записи \nЕсли параметр не задан, то доступ к USB не ограничен\nЕсли параметр включен, доступ к USB устройству только в режиме чтения\nЕсли параметр выключен,то доступ к USB не ограничен" USBprotect_old="Restrict all access to USB Pre XP/SP2" Далее в разделе Computer Configuration - Windows settings - Security settings - File system жестко заданы права доступа к файлам %systemroot%\inf\usbstor.inf и %systemroot%\inf\usbstor.PNF - для первой GPO локальные администраторы и SYSTEM имеют полный доступ, Users - только на чтение, для второй GPO - полный доступ только для локальных администраторов, для SYSTEM и Users доступ полностью запрещен. Есть мысль сюда же добавить файл %systemroot%\system32\drivers\usbstor.sys с теми же разграничениями прав... Будет время - попробую. Про очередность применения: политика РАЗРЕШЕНИЯ использования USB-накопителей должна примениться ПОСЛЕ политики запрещения, то есть должна стоять выше. |
||||
------- Последний раз редактировалось RUVATA, 27-09-2010 в 12:00. Отправлено: 11:45, 27-09-2010 | #5 |
Новый участник Сообщения: 2
|
Профиль | Отправить PM | Цитировать Добрый день!
Не могли бы Вы подробнее описать блокирование usb. Заранее благодарен! |
Отправлено: 22:04, 28-05-2013 | #6 |
Крылатый ужас Сообщения: 26451
|
Профиль | Отправить PM | Цитировать Pavel85, что именно вам непонятно?
|
------- Отправлено: 09:14, 29-05-2013 | #7 |
Новый участник Сообщения: 2
|
Профиль | Отправить PM | Цитировать Настройки политики (Policy Settings) - в данном ADM-файле они носят название "USB settings" - Restrict write to USB XP/SP2 и Restrict all access to USB Pre XP/SP2 для первой GPO имеют значение Disabled, для второй - Enabled. - Это действие понятно, всё получается.
Далее в разделе Computer Configuration - Windows settings - Security settings - File system жестко заданы права доступа к файлам %systemroot%\inf\usbstor.inf и %systemroot%\inf\usbstor.PNF - для первой GPO локальные администраторы и SYSTEM имеют полный доступ, Users - только на чтение, для второй GPO - полный доступ только для локальных администраторов, для SYSTEM и Users доступ полностью запрещен. - На этом моенте у меня начался ступор. Это всё также настраивается в Управлении групповыми политиками? или (%systemroot%\inf\usbstor.inf и %systemroot%\inf\usbstor.PNF) мы находимв папке Windoes\inf и потом на эти 2 файла выставляем разрешения? И еще один вопрос - как для первой GPO и для второй GPO мы выставляем разрешения? Если можно скриншот? Заранее благодарен!!! |
Отправлено: 08:40, 30-05-2013 | #8 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Как заблокировать папку "Автозагрузка" для всех пользователей домена. | mleck | Microsoft Windows NT/2000/2003 | 4 | 18-02-2010 22:12 | |
Интерфейс - [решено] Как удалить папку "Моя музыка","Мои Картинки", "Мое видео"? | verdix | Microsoft Windows 2000/XP | 3 | 03-10-2009 23:46 | |
[решено] Как заблокировать "Services" ? | BROTHERHOOD | Хочу все знать | 10 | 06-06-2009 00:14 | |
Доступ - Заблокировать "Безопасный режим" | cristaloleg | Microsoft Windows 2000/XP | 1 | 03-06-2009 11:39 | |
Запретить/удалить пункт "Programs" ("Программы") из меню кнопки "Start" ("Пуск") | submaster | Microsoft Windows NT/2000/2003 | 5 | 13-09-2006 12:29 |
|