|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Политика ограничениого использования программ |
|
2008 - [решено] Политика ограничениого использования программ
|
Новый участник Сообщения: 41 |
Всем здоровья! Трабл такой; есть домен, в коем около 60 юзверей, контроллер домена Windows 2008 Enterprise x64. Встала задача ограничить пользователей в устанавливаемых и запускаемых приложений, в частности js-файлов(запустили уже 2-ое, приняв по почте, терь сильно плачут). Есть одна обалденная вещь в GPO - политика ограниченного использования программ. Создал новую политику, связал ее с нужной группой(назвав их Others). Затем, конфигурация пользователя-Конфигурация Windows-Параметры безопасности-Политика ограниченного использования программ. И тут пошли, как мне показалось, чудеса... По идее, при уствновке уровня безопасности по умолчанию "Запрещено" должно запускаться только системные приложения и Уже установленное ПО из папки Programm Files. НО у многих пользователей работет только софт из коробки с виндой(типа блокнота) и кое что из установленного стороннего. Отрубился The Bat , Google Chrome, Opera, но почему то работает Mozila, Thanderbird и весь Office! Все остальное простите-подвинтесь, политика не позволяет. Так же запретились и bat-logon скрипты из доменной политики по умолчанию. Как вариант прокатывает сделать уровень безопасности "неограниченный", когда можно все, в той же политике в ветке "дополнительные правила" создать правила для пути или для хеша, запрещающие запуск определенного ПО, но это сколько же надо там создать, что бы не запускалось ничего кроме нужного! Думал создать разрешающие правила при уровне безопасности "Запрешено" - не срабатывают, все одно нельзя ничего.... Есть еще вариант: Конфигурация пользователя-административные шаблоны-система-система-запускать только указанные приложения Windows-включить. Но тогда в список разрешенных приложений столько всего надо добавить, вплоть до WMP и блокнота, что ай-ай... Коллеги помогите пожалуйста, как грамотно настроить данную политику, чтобы никто, к кому она применяется ни установить ничего не смог, не запустить(скажем с флешки иди приняв по почте), кроме того что уже установлено?. Хочется остановить творящуюся в сети анархию, что бы всех на коротком поводке держать.. Все клиенты Windows XP SP3.
|
|
Отправлено: 12:40, 31-08-2014 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Все, впрде разобрадся... По крайней мере на домашней машине с Win7 Ultimate x64 все заработало как надо!.... Не мог ответить на работе, ибо был занят сбором инфы, где что лежит( там много самописного софта, который запускается откуда угодно, как писавшему его программисту поставить было удобно), но все таки без дополнительных правил для пути обойтись нельзя... Только раньше не работало как я их не создавал, по тому как к пользователям на уровне компьютера пытался применить, а коли применяешь к ним же на уровне пользователей получается вообще неразбериха и хаос, как писалось выше. Причем в любом случае, даже если по хэшу правила добавлять начинал... Завтра предстоит трудная и кропотливая работа по добавлению правил для пути и хэша... спасибо WindowsNT за подсказки, посмотрим, как оно завтра выйдет...
![]() |
Отправлено: 19:41, 02-09-2014 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Если 7ка лучше делай через Политики управления приложениями AppLocker и применяй на компьютер, а не пользователей.
|
Отправлено: 17:24, 03-09-2014 | #12 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Короче, господа, опять затыки небольшие... очень много софта написано в среде fox Pro и visual fox Pro, софт разбросан, как в свое время было угодно программисту... Казалось бы чего проще - в той же политике в дополнительных правилах создаю правило для хэша, куда прописываю FOXPROL.EXE, FOXPROX.EXE и VFP.EXE. Из назначенных типов файлов убираю еще и PIF(ярлык для программ MS.DOS)... при запуске обратно ошибка - нельзя, мол политикой запрещено... фокс - полноценная среда разработки и там столько всего еще нужно разрешить... а путь к определенной папке открывать нельзя пому как она лежит у кого где... Ужас. Бардак. По той же причине не могу путь к папке профиля пользователя открыть, где Google Chrome лежит, а версии видать разные, следовательно и хэш тоже. Потому и работает не у всех, хоть находятся все в одном OU и GPO одна к нему привязана... Как в таком случае защитить пользователя от него самого, загадка...
![]() ![]() ![]() |
Отправлено: 10:07, 08-09-2014 | #13 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Не надо всё брать хэшами, делайте путями. Пусть будет правило вида "C:\FoxPro : Unrestricted", это всё равно на порядки безопаснее, чем сидеть вообще без штанов.
Пути придётся систематизировать. Для этого ставьте сотрудникам deadline по приведению машины в стандартный вид, подключайте политику к ним по очереди. Установите deadline всего проекта (скажем, до 01-Янв-2015) и делайте пошагово, без тотальной "шоковой терапии", иначе нужный и важный проект будет провален на уровне руководства. Пути профиля добавлять не следует, конечно же. Хром из профилей сносить, ставить только корпоративный в Program Files. |
------- Отправлено: 14:15, 08-09-2014 | #14 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Ну, я так и делаю, начинает кое что проясняться и работать на фоне по началу устроенного всеобщего облома, спасибо! Теперь я почти спокоен. Еще недельки полторы систематизации всего и левому ПО скажем твердое НЕТ
![]() |
Отправлено: 15:05, 08-09-2014 | #15 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Расскажите потом о своём опыте. Как шёл проект, какие были трудности, какие достижения. Размер и специфика компании.
|
------- Отправлено: 21:50, 08-09-2014 | #16 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Ну, собственно, силами сотрудников отдела руками по сети переносим все пользовательские проги по складу, сбыту и бухгалтерии в одно место на локальной машине(благо софт там не требует инсталяции, пути в реестре не трогает и ему по-барабану откуда работать) прописал пару правил для путей еще, и вуаля, порядок почти восстановлен. С остальным разбирается сетевой антивирус, если что и проникает... не панацея, конечно, но в купе с RSP рисков все же меньше... в домене около 65 машин. Почему везде, кроме некоторых Win XP стоит( хотя легализация ло Win 7 Pro куплена) - не работает выше XP FoxPro 2 и 3 версия. На которой все и написано.. Есть, конечно недовольные - жучки, знаете ли не работают и проч.
![]() ![]() |
Отправлено: 12:11, 09-09-2014 | #17 |
Ветеран Сообщения: 740
|
Профиль | Отправить PM | Цитировать |
Отправлено: 12:34, 09-09-2014 | #18 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Сервера тоже сконфигурены?
Уведомления SRP на почту сделали? |
------- Отправлено: 12:51, 09-09-2014 | #19 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Вот до чего еще руки не дошли, так это до уведомлений... Сервера постольку по-поскольку настраиваются... по мере надобности, их всего 4.... файловый NAS, интегрированный в AD(Synology RS-812), прокси, контроллер домена и антивирусный, который еще и как резервный контроллер. Еще копировально-множительная техника около 50 единиц, 2 пром контроллера в сети profnet и чудо мини-АТС Samsung OS 7400. В штате 2 системщика, 1 программер, 1 телефонист...
![]() |
Отправлено: 13:58, 10-09-2014 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - Не работает Политика ограниченного использования программ. Как починить? | grеatеst | Microsoft Windows 7 | 5 | 14-12-2013 19:19 | |
2008 R2 - Политика ограниченного использования программ и lnk | Donner | Windows Server 2008/2008 R2 | 3 | 30-05-2012 19:09 | |
Политика ограничения использования программ | pub | Microsoft Windows NT/2000/2003 | 6 | 06-09-2011 16:17 | |
Странно применяется политика ограниченного использования программ | Serhii | Microsoft Windows NT/2000/2003 | 4 | 06-08-2008 12:48 | |
Политика ограниченного использования Win2000 | Nik1981 | Microsoft Windows NT/2000/2003 | 4 | 08-04-2008 20:59 |
|