|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Политика ограничениого использования программ |
|
|
2008 - [решено] Политика ограничениого использования программ
|
Новый участник Сообщения: 41 |
Всем здоровья! Трабл такой; есть домен, в коем около 60 юзверей, контроллер домена Windows 2008 Enterprise x64. Встала задача ограничить пользователей в устанавливаемых и запускаемых приложений, в частности js-файлов(запустили уже 2-ое, приняв по почте, терь сильно плачут). Есть одна обалденная вещь в GPO - политика ограниченного использования программ. Создал новую политику, связал ее с нужной группой(назвав их Others). Затем, конфигурация пользователя-Конфигурация Windows-Параметры безопасности-Политика ограниченного использования программ. И тут пошли, как мне показалось, чудеса... По идее, при уствновке уровня безопасности по умолчанию "Запрещено" должно запускаться только системные приложения и Уже установленное ПО из папки Programm Files. НО у многих пользователей работет только софт из коробки с виндой(типа блокнота) и кое что из установленного стороннего. Отрубился The Bat , Google Chrome, Opera, но почему то работает Mozila, Thanderbird и весь Office! Все остальное простите-подвинтесь, политика не позволяет. Так же запретились и bat-logon скрипты из доменной политики по умолчанию. Как вариант прокатывает сделать уровень безопасности "неограниченный", когда можно все, в той же политике в ветке "дополнительные правила" создать правила для пути или для хеша, запрещающие запуск определенного ПО, но это сколько же надо там создать, что бы не запускалось ничего кроме нужного! Думал создать разрешающие правила при уровне безопасности "Запрешено" - не срабатывают, все одно нельзя ничего.... Есть еще вариант: Конфигурация пользователя-административные шаблоны-система-система-запускать только указанные приложения Windows-включить. Но тогда в список разрешенных приложений столько всего надо добавить, вплоть до WMP и блокнота, что ай-ай... Коллеги помогите пожалуйста, как грамотно настроить данную политику, чтобы никто, к кому она применяется ни установить ничего не смог, не запустить(скажем с флешки иди приняв по почте), кроме того что уже установлено?. Хочется остановить творящуюся в сети анархию, что бы всех на коротком поводке держать.. Все клиенты Windows XP SP3.
|
|
Отправлено: 12:40, 31-08-2014 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать 1. Политику делать только в Computer Configuration;
2. В политике ликвидировать тип файла LNK; 3. В политику добавить путь до логон-скриптов (скажем, \\Domain.Name\NetLogon) http://blog.windowsnt.lv/2011/05/30/...h-srp-russian/ http://blog.windowsnt.lv/2013/07/03/...iting-russian/ |
------- Отправлено: 10:50, 01-09-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Все бы хорошо, но на уровне компьютера данная политика работать не хочет, хоть после перелогина, хоть после перезагрузки...Делал и так как Вы советовали, перед этим прочел кучу статей, где все описано, как это замечательно работает.. Ан нет!!! А на уровне пользователя получается описанный выше бардак
![]() ![]() ![]() ![]() |
Отправлено: 16:47, 01-09-2014 | #3 |
Ветеран Сообщения: 2102
|
Профиль | Отправить PM | Цитировать Цитата tamba:
Цитата tamba:
Цитата tamba:
|
|||
------- Отправлено: 18:46, 01-09-2014 | #4 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Dear tamba,
Опишите конкретно и точно все предпринятые шаги по настройке политики в Computer Configuration. Сколько компьютеров делал, все работали. Статья написана как раз для того, чтобы всё сделать беспроблемно. Dear __sa__nya, Права стандартного пользователя не удержат пользователя от установки нежелательных программ (например, Google Chrome) в папки профиля. Более того, ограничение привилегий не поможет защититься от запускаемого с флешки или интернетов вируса, шифрующего все доступные документы. Было бы лучше, если бы вы тоже ознакомились с Software Restriction Policies (SRP). |
|
------- Отправлено: 18:59, 01-09-2014 | #5 |
Ветеран Сообщения: 2102
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
Было бы лучше, если бы вы тоже ознакомились с Software Restriction Policies (SRP) » Я с ними очень хорошо знаком ( на моем основном сервере, например, где много критичных служб, антивируса просто нет - т.к. неоднократно бывали случаи когда он создавал проблемы в работе этих служб; и в итоге я получал от антивируса вреда больше чем пользы и сервер я обезопасил как раз с помощью SRP), просто прочитав первый пост автора, считаю что начать лучше с ограничения прав. |
------- Отправлено: 19:56, 01-09-2014 | #6 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Значит так: в контейнере Others(где 17 пользователей) создаю и связываю с ним новый объект GPO, под названием Test. Далее, конфигурация компьютера-конфигурация Windows-Параметры безопасности-Политика ограниченного использования программ - создать новую политику ограниченного использования программ. Далее, Уровни безопасности-делаем "Запрещено№ уровнем безопасности по умолчанию. Назначенные типы файлов, в окне выделяем LNK - удалить-ОК. И, собственно, перелогон или ребут(не важно) клиента. Все... Только по-фигу мороз..
![]() ![]() Все как работало, так и работает дальше... Ну нет у меня уверенности, что не смотря на мои предупреждения и слова генерального на планерке об опасности, кто то не получит и не попытается открыть пакость, шифрующую файлы... Решил потренироваться дома. Там еще причудливее: все то же самое проделываю, локальная политика мгновенно срабатывает, и... ваще ничего не работает!!! Там Windows7 Ultimate x64/ Запускается только Office. Не, RSP по сути, классный инструмент, только у меня как то не так, как я того хочу работает... Мож я что не так понял и переоценил его возможности? ![]() |
Отправлено: 22:16, 01-09-2014 | #7 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Dear tamba,
1. Вы не можете объект с настройкой Computer Configuration привязывать к OU с пользователями, он работает только для компьютеров. Это же Computer Configuration. 2. Я сказал "опишите конкретно и точно". Не можете связать два слова — показывайте снимки экрана. Чудес не бывает, где-то вы делаете не так, как в инструкции, это факт. Любой сбой типа "вообще ничего не работает" означает, что сработало конкретное правило для конкретного пути или хэша. Компьютер — это машина, она слепо подчиняется человеку, свои фантазии не привносит. |
------- Отправлено: 00:22, 02-09-2014 | #8 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Чудес не бывает, это правда, просто в действие вступают законы и правила, которых мы не понимаем или понимаем не так... Точно, объект GPO не привязался к OU с пользователями, этого я не учел... Сделал так: в консоли "управление групповыми политиками" в ветке Users "Мой домен" создал подразделение Etc Comp's, куда покидал компы тех пользователей, используя консоль AD Users and Computers... , с которым связал созданную политику Test c настройкаами политики ограниченного использования программ и установленным уровнем безопасности "Запрещено" по умолчанию. В "Назначенные типы файлов" удалил LNK(что бы по задумке ярлыки срабатывали). Все остальное оставил по дефолту, дополнительных правил для пкти или хэша не создавал... Вуаля! Политика применилась, ка и должно было быть... Но послышались звонки от недовольных через 30 минут( у меня в дефолтной политике прописано, что бы он через 30 минут обновлялись на клиентах, заместо положенных 90). Не работает установленное ПО-запрещено политикой. Это Libre Office, браузеры, почтовые клиенты Thanderbird и The Bat! Без проблем работает только пО от MS (Office и то, что с виндой). Пришлось пока отвязывать политику.
![]() |
Отправлено: 12:07, 02-09-2014 | #9 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Опять нет конкретики - из какого пути не запускались программы, каково было сообщение об ошибке и т.д. С таким описанием вам никто помочь не сможет.
|
------- Отправлено: 12:26, 02-09-2014 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - Не работает Политика ограниченного использования программ. Как починить? | grеatеst | Microsoft Windows 7 | 5 | 14-12-2013 19:19 | |
2008 R2 - Политика ограниченного использования программ и lnk | Donner | Windows Server 2008/2008 R2 | 3 | 30-05-2012 19:09 | |
Политика ограничения использования программ | pub | Microsoft Windows NT/2000/2003 | 6 | 06-09-2011 16:17 | |
Странно применяется политика ограниченного использования программ | Serhii | Microsoft Windows NT/2000/2003 | 4 | 06-08-2008 12:48 | |
Политика ограниченного использования Win2000 | Nik1981 | Microsoft Windows NT/2000/2003 | 4 | 08-04-2008 20:59 |
|