Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Подкажите как настроить политику в 2003 Сервер? (http://forum.oszone.net/showthread.php?t=106788)

SANIOK_AV 12-05-2008 13:02 800302

Подкажите как настроить политику в 2003 Сервер?
 
Как настроить политику:
Запретить доступ локальной группы гостей к журналу Приложения
Заранее благодарен

xoxmodav 12-05-2008 13:37 800331

"Конфигурация компьютера" - "Конфигурация Windows" - "Параметры безопасности" - "Журнал событий" - "Запретить доступ локальной группы гостей к журналу приложений"

SANIOK_AV 12-05-2008 13:51 800343

это в gpedit.msc?

xoxmodav 12-05-2008 14:42 800406

Вообще-то это объект групповой политики - настраивается либо через оснастку "Active Directory Users and Computers", либо через GPMC (Group Policy Management Console).

SANIOK_AV 12-05-2008 14:47 800416

а как запустить Group Policy Management Console?

дело в том что в груповых политиках я не нашел "Журнал событий"

xoxmodav 12-05-2008 15:04 800440

У тебя доменная система?

SANIOK_AV 12-05-2008 15:09 800448

нет

xoxmodav 12-05-2008 16:31 800565

Просто сервер? Какие роли на нём крутятся (т.е. какие функции он выполняет)? Или это просто домашний компьютер?

SANIOK_AV 12-05-2008 16:56 800608

просто сервер с базой данных

xoxmodav 13-05-2008 09:22 801180

Вот тут-то даже так сразу и не скажу - есть такой объект в локальной политики безопасности или нет - чуть позже на сервере простом посмотрю - отпишусь.

Но я знаю ключ, который отвечает за это:

Цитата:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Application\RestrictGuestAccess

sacredboy 13-05-2008 09:51 801194

Цитата:

Цитата SANIOK_AV
Запретить доступ локальной группы гостей к журналу Приложения »

Насколько я знаю к журналам событий на сервере или рабочей станции вне записимости от типа локальной сети всем кроме Администратора доступ запрещен.

xoxmodav 13-05-2008 10:09 801206

Вот тут ты и ошибаешься - насколько я знаю, по умолчанию пользователям домена доступ к журналу "Приложения" и "Система" разрёшен. Запрещён доступ к журналу "Безопасность".

SANIOK_AV 13-05-2008 17:05 801572

за ключик реестра спасибо...

sacredboy 14-05-2008 07:10 802060

Цитата:

Цитата xoxmodav
"Конфигурация компьютера" - "Конфигурация Windows" - "Параметры безопасности" - "Журнал событий" - "Запретить доступ локальной группы гостей к журналу приложений" »

Попробовал. Не сработало. Видимо в домене это не срабатывает.

Цитата:

Цитата xoxmodav
Но я знаю ключ, который отвечает за это:
Цитата:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Application\RestrictGuestAccess »

У меня Windows XP SP2. Там в разделе CurrentControlSet\ раздела Services нет.

Цитата:

Цитата xoxmodav
Вот тут ты и ошибаешься - насколько я знаю, по умолчанию пользователям домена доступ к журналу "Приложения" и "Система" разрёшен. Запрещён доступ к журналу "Безопасность". »

Точно ошибся.

Delirium 14-05-2008 10:00 802170

Цитата:

У меня Windows XP SP2. Там в разделе CurrentControlSet\ раздела Services нет.
- КАК ЭТО НЕТ??? Это ж ветка с перечислением всех служб системы :))) Ты еще раз ошибся, смотри внимательно :))

sacredboy 14-05-2008 15:53 802492

Цитата:

Цитата Delirium
- КАК ЭТО НЕТ??? Это ж ветка с перечислением всех служб системы )) Ты еще раз ошибся, смотри внимательно ) »

Тьфу ты блин. Простоэтот раздел у меня не в CurrentControlSet, а в CurrentControlSet1 и CurrentControlSet2.
Имеет значение в каком из двух разделов изменять параметр?

И как быть с этим вопросом в групповых политиках для домена?

xoxmodav 14-05-2008 16:55 802561

Вот тут ты явно что-то путаешь - CurrentControlSet - это состояние и настройки системы во время твоей нынешней загрузки. А CurrentControlSet1 и CurrentControlSet2 - это состояние в прошлые успешные загрузки ОС.

Ты в групповых политиках домена явно задал этот параметр? В какой групповой политике? Она применяется на то OU, где учётная запись сервера находится? Групповые политики на сервере обновил?

sacredboy 14-05-2008 19:50 802755

Цитата:

Цитата xoxmodav
Вот тут ты явно что-то путаешь - CurrentControlSet - это состояние и настройки системы во время твоей нынешней загрузки. А CurrentControlSet1 и CurrentControlSet2 - это состояние в прошлые успешные загрузки ОС. »

Ну я этого просто не знал. Заоодно может скажешь в чем разница между CurrentControlSet1 и CurrentControlSet2?

Цитата:

Цитата xoxmodav
Ты в групповых политиках домена явно задал этот параметр? В какой групповой политике? Она применяется на то OU, где учётная запись сервера находится? Групповые политики на сервере обновил? »

Да явно, "Запретить доступ локальной группы гостей к журналу приложений - Включить".

Не совсем понял, что значит в какой. В доменном объекте групповой политики через GPMC.

Сам GPO, где была настроена политика, применяется к OU пользователей. Вот тут если можно поконкретней, при чем тут сервер если я хочу чтобы пользователям был запрещен доступ к журналам "Приложение" и "Система"? Соответственно к ним и применил GPO.

Обновил через gpupdate ну и gpupdate /force заоодно.

Delirium 15-05-2008 02:04 802996

Цитата:

Ну я этого просто не знал. Заоодно может скажешь в чем разница между CurrentControlSet1 и CurrentControlSet2?
- Ответ тут :
Цитата:

это состояние в прошлые успешные загрузки ОС
:)
Цитата:

Не совсем понял, что значит в какой
- xoxmodav имеет в виду что политик может быть несколько и ты применил это правило не в той политике. Задай это правило в default policy, и обнови политику.

xoxmodav 15-05-2008 08:28 803095

Цитата:

Цитата xoxmodav
"Конфигурация компьютера" - "Конфигурация Windows" - "Параметры безопасности" - "Журнал событий" - "Запретить доступ локальной группы гостей к журналу приложений" »

sacredboy, наверное ты невнимательно читал мой самый первый ответ. Данный объект групповой политики применяется не на пользователей, а на компьютеры, поэтому прикручивать данную политику надо на OU, в которой лежат учётные записи компьютеров.

Цитата:

Цитата sacredboy
Не совсем понял, что значит в какой. В доменном объекте групповой политики через GPMC. »

Я имел в виду - создал свою новую политику или использовал имеющиеся Default Domain Policy и Default Domain Controllers Policy.

Цитата:

Цитата sacredboy
Обновил через gpupdate ну и gpupdate /force заоодно. »

Обновление политик делай через "gpupdate /force" - дабы не ждать энное время до синхронизации настроек.

sacredboy 30-05-2008 19:45 814756

Цитата:

Цитата xoxmodav
Цитата xoxmodav:"Конфигурация компьютера" - "Конфигурация Windows" - "Параметры безопасности" - "Журнал событий" - "Запретить доступ локальной группы гостей к журналу приложений" »
sacredboy, наверное ты невнимательно читал мой самый первый ответ. Данный объект групповой политики применяется не на пользователей, а на компьютеры, поэтому прикручивать данную политику надо на OU, в которой лежат учётные записи компьютеров. »

Вобщем сделал следующее (скрин прилагается):
1. Создал OU "Domain Computers" и загнал в нее все учетки компьютеров.
2. Создал GPO, привязал его к OU "Domain Computers", настроил параметры для журналов событий.
3. На созданный GPO дал разрешение "Чтение" для группы "Компьютеры домена"
4. В порядке эксперимента установил с двух сторон Block Inheritance и Enforced.

В результате пользователь домена все равно открывает журналы событий "Приложение" и "Система".

Может эта политика распространяется только для локального входа и для входа в домен не применяется? Если я не прав то, что еще надо сделать?

monkkey 02-06-2008 13:58 816589

Цитата:

Цитата sacredboy
пользователь домена все равно открывает журналы событий "Приложение" и "Система" »

Вы же запретили доступ только группе "Гости", а никак не "Пользователи домена"

sacredboy 03-06-2008 07:07 817100

Цитата:

Цитата monkkey
Вы же запретили доступ только группе "Гости", а никак не "Пользователи домена" »

Все правильно. Так ведь в политиках нет параметра запрета доступа к журналам именно пользователям домена.
Получается данная политика в домене не работает т.к. локально пользователи домена на клиентскую машину входить попросту не могут, хотя xoxmodav пишет следующее:
Цитата:

Цитата xoxmodav
Цитата xoxmodav:
"Конфигурация компьютера" - "Конфигурация Windows" - "Параметры безопасности" - "Журнал событий" - "Запретить доступ локальной группы гостей к журналу приложений" »
sacredboy, наверное ты невнимательно читал мой самый первый ответ. Данный объект групповой политики применяется не на пользователей, а на компьютеры, поэтому прикручивать данную политику надо на OU, в которой лежат учётные записи компьютеров. »



Время: 18:55.

Время: 18:55.
© OSzone.net 2001-