Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Политика ограничениого использования программ

Ответить
Настройки темы
2008 - [решено] Политика ограничениого использования программ

Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изменения
Автор: tamba
Дата: 31-08-2014
Всем здоровья! Трабл такой; есть домен, в коем около 60 юзверей, контроллер домена Windows 2008 Enterprise x64. Встала задача ограничить пользователей в устанавливаемых и запускаемых приложений, в частности js-файлов(запустили уже 2-ое, приняв по почте, терь сильно плачут). Есть одна обалденная вещь в GPO - политика ограниченного использования программ. Создал новую политику, связал ее с нужной группой(назвав их Others). Затем, конфигурация пользователя-Конфигурация Windows-Параметры безопасности-Политика ограниченного использования программ. И тут пошли, как мне показалось, чудеса... По идее, при уствновке уровня безопасности по умолчанию "Запрещено" должно запускаться только системные приложения и Уже установленное ПО из папки Programm Files. НО у многих пользователей работет только софт из коробки с виндой(типа блокнота) и кое что из установленного стороннего. Отрубился The Bat , Google Chrome, Opera, но почему то работает Mozila, Thanderbird и весь Office! Все остальное простите-подвинтесь, политика не позволяет. Так же запретились и bat-logon скрипты из доменной политики по умолчанию. Как вариант прокатывает сделать уровень безопасности "неограниченный", когда можно все, в той же политике в ветке "дополнительные правила" создать правила для пути или для хеша, запрещающие запуск определенного ПО, но это сколько же надо там создать, что бы не запускалось ничего кроме нужного! Думал создать разрешающие правила при уровне безопасности "Запрешено" - не срабатывают, все одно нельзя ничего.... Есть еще вариант: Конфигурация пользователя-административные шаблоны-система-система-запускать только указанные приложения Windows-включить. Но тогда в список разрешенных приложений столько всего надо добавить, вплоть до WMP и блокнота, что ай-ай... Коллеги помогите пожалуйста, как грамотно настроить данную политику, чтобы никто, к кому она применяется ни установить ничего не смог, не запустить(скажем с флешки иди приняв по почте), кроме того что уже установлено?. Хочется остановить творящуюся в сети анархию, что бы всех на коротком поводке держать.. Все клиенты Windows XP SP3.

Отправлено: 12:40, 31-08-2014

 

Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Все, впрде разобрадся... По крайней мере на домашней машине с Win7 Ultimate x64 все заработало как надо!.... Не мог ответить на работе, ибо был занят сбором инфы, где что лежит( там много самописного софта, который запускается откуда угодно, как писавшему его программисту поставить было удобно), но все таки без дополнительных правил для пути обойтись нельзя... Только раньше не работало как я их не создавал, по тому как к пользователям на уровне компьютера пытался применить, а коли применяешь к ним же на уровне пользователей получается вообще неразбериха и хаос, как писалось выше. Причем в любом случае, даже если по хэшу правила добавлять начинал... Завтра предстоит трудная и кропотливая работа по добавлению правил для пути и хэша... спасибо WindowsNT за подсказки, посмотрим, как оно завтра выйдет...

Отправлено: 19:41, 02-09-2014 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Если 7ка лучше делай через Политики управления приложениями AppLocker и применяй на компьютер, а не пользователей.

Отправлено: 17:24, 03-09-2014 | #12


Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Короче, господа, опять затыки небольшие... очень много софта написано в среде fox Pro и visual fox Pro, софт разбросан, как в свое время было угодно программисту... Казалось бы чего проще - в той же политике в дополнительных правилах создаю правило для хэша, куда прописываю FOXPROL.EXE, FOXPROX.EXE и VFP.EXE. Из назначенных типов файлов убираю еще и PIF(ярлык для программ MS.DOS)... при запуске обратно ошибка - нельзя, мол политикой запрещено... фокс - полноценная среда разработки и там столько всего еще нужно разрешить... а путь к определенной папке открывать нельзя пому как она лежит у кого где... Ужас. Бардак. По той же причине не могу путь к папке профиля пользователя открыть, где Google Chrome лежит, а версии видать разные, следовательно и хэш тоже. Потому и работает не у всех, хоть находятся все в одном OU и GPO одна к нему привязана... Как в таком случае защитить пользователя от него самого, загадка...

Отправлено: 10:07, 08-09-2014 | #13


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Не надо всё брать хэшами, делайте путями. Пусть будет правило вида "C:\FoxPro : Unrestricted", это всё равно на порядки безопаснее, чем сидеть вообще без штанов.
Пути придётся систематизировать. Для этого ставьте сотрудникам deadline по приведению машины в стандартный вид, подключайте политику к ним по очереди. Установите deadline всего проекта (скажем, до 01-Янв-2015) и делайте пошагово, без тотальной "шоковой терапии", иначе нужный и важный проект будет провален на уровне руководства.

Пути профиля добавлять не следует, конечно же. Хром из профилей сносить, ставить только корпоративный в Program Files.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:15, 08-09-2014 | #14


Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Ну, я так и делаю, начинает кое что проясняться и работать на фоне по началу устроенного всеобщего облома, спасибо! Теперь я почти спокоен. Еще недельки полторы систематизации всего и левому ПО скажем твердое НЕТ

Отправлено: 15:05, 08-09-2014 | #15


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Расскажите потом о своём опыте. Как шёл проект, какие были трудности, какие достижения. Размер и специфика компании.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 21:50, 08-09-2014 | #16


Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Ну, собственно, силами сотрудников отдела руками по сети переносим все пользовательские проги по складу, сбыту и бухгалтерии в одно место на локальной машине(благо софт там не требует инсталяции, пути в реестре не трогает и ему по-барабану откуда работать) прописал пару правил для путей еще, и вуаля, порядок почти восстановлен. С остальным разбирается сетевой антивирус, если что и проникает... не панацея, конечно, но в купе с RSP рисков все же меньше... в домене около 65 машин. Почему везде, кроме некоторых Win XP стоит( хотя легализация ло Win 7 Pro куплена) - не работает выше XP FoxPro 2 и 3 версия. На которой все и написано.. Есть, конечно недовольные - жучки, знаете ли не работают и проч. Компания, относительно небольшая, трудимся над производством кирпича. Года 4 назад всю сеть перевел в доменный режим работы, до этого сеть из-за небольшого размера была полностью одноранговой. Вот так потихоньку и доказываем, что АСУ - это крутой отдел, а не мальчики по-вызову.

Отправлено: 12:11, 09-09-2014 | #17


Аватара для User001

Ветеран


Сообщения: 740
Благодарности: 116

Профиль | Отправить PM | Цитировать


Цитата tamba:
в домене около 65 машин »
Цитата tamba:
АСУ - это крутой отдел »
Интересно стало, а сколько у вас оборудования (обслуживаемого ИТ) кроме данных ПК и сколько штат ИТ-отдела?

Отправлено: 12:34, 09-09-2014 | #18


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Сервера тоже сконфигурены?
Уведомления SRP на почту сделали?

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 12:51, 09-09-2014 | #19


Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вот до чего еще руки не дошли, так это до уведомлений... Сервера постольку по-поскольку настраиваются... по мере надобности, их всего 4.... файловый NAS, интегрированный в AD(Synology RS-812), прокси, контроллер домена и антивирусный, который еще и как резервный контроллер. Еще копировально-множительная техника около 50 единиц, 2 пром контроллера в сети profnet и чудо мини-АТС Samsung OS 7400. В штате 2 системщика, 1 программер, 1 телефонист...

Отправлено: 13:58, 10-09-2014 | #20



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Политика ограничениого использования программ

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - Не работает Политика ограниченного использования программ. Как починить? grеatеst Microsoft Windows 7 5 14-12-2013 19:19
2008 R2 - Политика ограниченного использования программ и lnk Donner Windows Server 2008/2008 R2 3 30-05-2012 19:09
Политика ограничения использования программ pub Microsoft Windows NT/2000/2003 6 06-09-2011 16:17
Странно применяется политика ограниченного использования программ Serhii Microsoft Windows NT/2000/2003 4 06-08-2008 12:48
Политика ограниченного использования Win2000 Nik1981 Microsoft Windows NT/2000/2003 4 08-04-2008 20:59




 
Переход