Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Отключение USB и Floppy через GPO (http://forum.oszone.net/showthread.php?t=125717)

DarkMaximus 11-12-2008 17:08 978532

Отключение USB и Floppy через GPO
 
Подскажите пожалуйста как по средствам групповой политики отключить на клиентских машинах использования USB и Flopy.
Если можно более подробно описать... Заранее спасибо!!!

p.s. А CD-Rom должен быть доступен)

exo 11-12-2008 17:19 978540

Цитата:

Цитата DarkMaximus
по средствам групповой политики »

насколько мне известно, то с помощью ГПО можно отключить только устройства в драйверами майкрасофт.
При этом, в Server 2003 AD - нет таких политик по умолчанию, нужно "дописывать" их туда.
А вот в Server 2008 говорят это уже есть...
Я вам посоветую использовать ПО GFI - отлично всё закрывает.

DarkMaximus 11-12-2008 17:35 978569

Цитата:

Цитата exo
При этом, в Server 2003 AD - нет таких политик по умолчанию, нужно "дописывать" их туда. »

Вот это как раз мне и нужно... есть ли у кого админ шабло который отключает использования USB и Floppy на клиентских машинах?

И как правильно его импортировать?!

germka 11-12-2008 17:50 978588

Этот ключик в реестре делает USB read only:

Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies] "WriteProtect"=dword:00000000

Можно запхать в сценарий входа скрипт:
usbWriteOnly.js
Код:

var WSHShell = WScript.CreateObject("WScript.Shell");  WSHShell.RegWrite ("HKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Control\\StorageDevicePolicies\\WriteProtect", 1, "REG_DWORD");

DarkMaximus 11-12-2008 18:45 978649

Цитата:

Цитата germka
Этот ключик в реестре делает USB read only:
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies] "WriteProtect"=dword:00000000 »

Есть такое) Но вот у мну есть клавиатура и мышка и принтера USB... А доступ надо полностью отключить)

Нашёл прогу DeviceLock щя пробую вроде то что надо)

exo 11-12-2008 22:25 978906

Цитата:

Цитата DarkMaximus
клавиатура и мышка и принтера USB »

рид онли им. но мы через GFI так, а через ГПО вроде полностью отключите.
Цитата:

Цитата DarkMaximus
Вот это как раз мне и нужно... есть ли у кого админ шабло который отключает использования USB и Floppy на клиентских машинах? И как правильно его импортировать?! »

погуглите на эту тему. там будет сценарий. а ещё лучше на этом форуме поищите. я вроде тему создовал там написали...

Котяра 11-12-2008 23:17 978944


В ОС Windows XP вроде такой параметр в реестре:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR] "Start"=dword:00000004 - запретить; 00000003 - разрешить
http://forum.sysfaq.ru/index.php?showtopic=6247
http://www.winblog.ru/admin/1147765513-17060802.html
http://support.microsoft.com/kb/823732/ru

exo 11-12-2008 23:22 978950

Цитата:

Цитата Котяра
В ОС Windows XP вроде такой параметр в реестре: »

скорее всего нужно его создавать. у меня нет.

Drinko 13-12-2008 02:56 979954

DarkMaximus, Запрет на показ содержимого в логических дисках

Игорь Анатольевич 14-12-2008 21:36 980954

USB отключается вот в этой ветке:
HKLM\SYSTEM\CurrentControlSet\Services\UsbStor
Находим параметр Start типа DWORD, меняем цифру 3 на 4, после перезагрузки этот порт не будет работать.

Цитата:

Цитата DarkMaximus
Подскажите пожалуйста как по средствам групповой политики отключить на клиентских машинах использования USB »

Лучше выше описаные манипуляции сделать на каждой машине в ручную, а не на административном компьютере.

Игорь Анатольевич 14-12-2008 21:56 980972

Цитата:

Цитата DarkMaximus
и Flopy. »

Здесь можно поступить следующим способом:
В ветке реестра:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Создать параметр типа DWORD NoViewOnDrive поставить значение 1. И флопи не будет открываться

alnimo 26-12-2008 15:07 990828

Тут много написано про отключении USB-накопителей через GPO.
А если нужно отключить доступ к флешкам в раб.группе?
На сайте MS нашел http://support.microsoft.com/kb/823732.
По второму пункту мне понятно:
В реестр добавляем
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Start"=dword:00000003
Как назначить группе "Пользователи" "Опытные пользователи" запрещающие разрешения на следующие файлы:
%SystemRoot%\Inf\Usbstor.pnf
%SystemRoot%\Inf\Usbstor.inf
через реестр ?? Не будешь же каждый раз заходиnm во вкладку безопасность. ПК около 100 штук.

И еще вот, что заметил. Если Администратор изменяет параметр "Start" на 4 (запрет), по после подключения флешки, параметр справывается на 3. И после подключения пользователя USER у него работает флешка

Спасибо

Petya V4sechkin 26-12-2008 21:07 991097

Цитата:

Цитата alnimo
Как назначить группе "Пользователи" "Опытные пользователи" запрещающие разрешения на следующие файлы:
%SystemRoot%\Inf\Usbstor.pnf
%SystemRoot%\Inf\Usbstor.inf
через реестр ?? Не будешь же каждый раз заходиnm во вкладку безопасность.

Батником (.cmd):
cacls /?
Xcacls
SubInACL

P. S. Есть сторонний софт типа DeviceLock.

DarkMaximus 17-06-2009 15:14 1145108

Нашёл вот такое, отключение как USB, Floppy и CD-Rom
http://support.microsoft.com/kb/555324/en-us
А вот как насчёт того что у меня клавиатуры и мышки и принтеры + карт-ридеры подключены через USB?
Они будут работать?

monkkey 17-06-2009 16:50 1145205

Цитата:

Цитата DarkMaximus
Они будут работать? »

Нет. Поэтому и предлагал Вам DeviceLock.

Grub 17-06-2009 17:51 1145259

monkkey, ну не все не будет работать. Мышка, клава, принтер работать будут. А вот карт-ридер врядли.

monkkey 18-06-2009 08:32 1145687

Цитата:

Цитата Grub
Мышка, клава, принтер работать будут. »

USB? Сомневаюсь.

Grub 18-06-2009 09:27 1145726

Цитата:

Цитата monkkey
USB? Сомневаюсь. »

Зря. Во-первых, потому что эта политика запрещает доступ к файлам Usbstor.pnf и Usbstor.inf и к разделу реестра [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR] . Слог stor - во всех этих параметрах означает Storage. Перевод я уверен Вам знаком. Поэтому эта политика действует только на то, что система считает хранилищем\диском. Принтер, клава и мышь системой так не определяются. Поэтому и будут работать.
Во-вторых, я проверил это все у себя на работе. Все замечательно работает. К примеру, Canon чтобы "обойти" этот запрет, стал делать так чтобы его фотики в системе тоже не определялись как USB-Storage. И тогда их можно подрубать к компу на который распространяется политика запрета использования USB. :)

ppsascha 12-01-2011 18:41 1587096

Здравствуйте :) Вопрос стоит тот же, закрыть usb средствами AD. Нюанс - пользователи работают с хардварными usb-ключами, то есть закрывать надо на запись. Перерыл инет, нашел пару скриптов, в т. ч. от мелкомягких, которые должны бы добавить шаблон, но политики в шаблоне почему-то работать не хотят, как ни старайся. Пошел другим путем, в AD в конфигурации пользователей написал пару сценариев на вход и выход пользователя (правка dword-параметра реестра WriteProtect). Мне надо, чтобы когда пользователь, кому нельзя использовать флешки, входил в систему, применялся бы сценарий на запрет, а при разлогинивании его применялся бы сценарий на разрешение, для того, чтобы другие пользователи, которые могут их использовать, могли это сделать на том же компьютере. Однако сценарий запрета работает, а вот сценарий обратного разрешения почему-то нет (после разлогинивания и последующего логина другого пользователя запись на флешку все равно невозможна). С этим можно что-то поделать?

Сержа 23-05-2013 17:48 2154894

Всем привет! и все таки решение вопроса то какое?
Как запретить флешки через GPO у определенных груп пользователей.

Заранее спасибо.

exo 23-05-2013 20:57 2155074

Цитата:

Цитата Сержа
и все таки решение вопроса то какое? »

обновится до Winodws Server 2008 R2 \ 2012 самое верное решение, или сторонние программы.

Сержа 24-05-2013 13:57 2155441

exo, я на сервер 2008 R2! и как сделать? подскажи! )))

exo 24-05-2013 14:04 2155448

подсказка


Время: 21:08.

Время: 21:08.
© OSzone.net 2001-