Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Сравнение политик безопасности WinXP Win2003Server

Ответить
Настройки темы
Сравнение политик безопасности WinXP Win2003Server

Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


При настройке терминального сервера под Win2003R2 RUS столкнулся с тем, что некоторые программы, нормально работающие под юзерским аккаунтом на WinXP отказываются работать на Win2003Srv (дело не в терминале, а именно в правах, поскольку под админским аккаунтом работают нормально). Разумеется, права на запись в папку каждой программы юзерам разрешаются.
Например, чудная програмка для заказа билетов "Формула Отдыха" пишет при запуске
Цитата:
Ошибка получения списка процессов
Клиент банка "Кедр" (INIST) вообще не стартует. В журнале при этом появляются такие сообщения:
Цитата:
Источник: Application Error
ID: 1000
Ошибка приложения IBCRemote.exe, версия 2.0.0.338, модуль kernel32.dll, версия 5.2.3790.2756, адрес 0x00015e02.
и рядом
Цитата:
Источник: Application Error
ID: 1004
Отчет об ошибке постановки в очередь: ошибка приложения IBCRemote.exe, версия 2.0.0.338, модуль kernel32.dll, версия 5.2.3790.2756, адрес 0x00015e02.
Такая же история с утилиткой Virtual Floppy Drive (последний релиз - 2.1).
Что удобно, она позволяет создавать виртуальный флоп не только глобально, но и персонально, для каждого отдельного сеанса.
Имидж дискеты я делаю с помощью RawWriteWin.
Прога без нареканий работает под админским аккаунтом, но под юзерским отказывается извлекать диск.
Т.е. без проблем создаётся виртуальный флоп на любой букве, так же без проблем монтируется образ дискеты, но закрыть образ (грубо говоря, извлечь дискету) не получается. Сначала выскакивает окно с ошибкой:

цитата:
--------------------------------------------------------------------------------
Failed to lock the volume.
Make sure thet any files are not in use.
Continuing forces all files to be closed.
--------------------------------------------------------------------------------

Если нажать "Продолжить", то пишет

цитата:
--------------------------------------------------------------------------------
Failed to close the image on drive 0.
Access denied
--------------------------------------------------------------------------------

Это просто смешно.
Я могу СОЗДАТЬ или ОТКЛЮЧИТЬ флоп, но не могу извлечь дискету!

Под WinXP Prof работаю под юзерским аккаунтом уже год и никаких проблем небыло.

Собственно, вопрос.
Очевидно, что дело в более жёстких политиках безопасности ОС Win2003Srv в сравнении с клиентской осью.
Несколько дней глазами сравнивал gpedit.msc на XP и 2003 - чуть не ослеп.
Даже попробовал импортировать параметры безопасности групповых политик из шаблона compatws.inf - не помогло...
Может у кого-то будут идеи?

Отправлено: 01:49, 24-01-2007

 

Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Цитата:
права на запись в папку каждой программы юзерам разрешаются.
А в реестр?

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 09:49, 24-01-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


А разве под ХР политика записи в реестр отличается от 2003?

Отправлено: 10:07, 24-01-2007 | #3


Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


Я вот думаю, можно ли экспортировать локальные политики безопасности с WinXP и применить их на сервере?
Имеет ли значение язык ОС?
И ещё.
Можно ли как то автоматизировать сравнение двух политик?
Что бы не глазами смотреть каждый пункт, а типа выгрузить в файлы и сравнить какой то тулзой. Что бы результатом были именно отличающиеся пункты. Тогда можно было бы их поочереди пробовать

Последний раз редактировалось Barvinok, 25-01-2007 в 10:20.


Отправлено: 10:14, 25-01-2007 | #4


Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


Удалось заставить работать "Кадровый учёт" - прога на платформе 1С, часто поставляется вместе с правовой системой "Кодекс", имеет собственный ключ защиты производства "Катран".
1. Необходимо использовать хоть и однопользовательский, но обязательно сетевой ключ.
2. Нужно запустить сервер защиты (всё по аналогии с Аладдиновским)
3. Нужно пользователям (либо конкрентному пользователю) разрешить создание глобальным объектов в групповых политиках:
Локальные политики/Назначение прав пользователя/Создание глобальных объектов

Так же я достучался до Инфо-Центра MS в Ростове и мне дали такой совет:
Цитата:
Есть вариант сравнить текущие настройки в Windows Server 2003 с настройками в файле, выгруженном с клиентской машины с помощью команды secedit
http://www.microsoft.com/technet/pro....mspx?mfr=true

Отправлено: 18:45, 26-01-2007 | #5


Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изучив справку по Secedit, произвёл следующие манипуляции:
Взял с ОС WinXPPro En MUI файл "C:\WINDOWS\security\templates\setup security.inf", содержащий шаблон политики по умолчанию, применяемый при установке.
Скопировал его на сервер (Win2003SP1 En MUI)
Под аккаунтом администратора выполнил команду
Код: Выделить весь код
secedit /analyze /db secedit.sdb /cfg "setup security.inf" /log DBAnalize.log
В результате получился довольно объёмный файл отчёта - приведу только первую секцию:
Цитата:
-------------------------------------------
28 января 2007 г. 23:10:55
----Модуль анализа инициализирован успешно.----

----Чтение данных конфигурации...


----Анализ прав пользователя...
Анализ SeNetworkLogonRight.
Не соответствует - SeNetworkLogonRight.
Анализ SeTcbPrivilege.
Анализ SeMachineAccountPrivilege.
Анализ SeBackupPrivilege.
Анализ SeChangeNotifyPrivilege.
Анализ SeSystemtimePrivilege.
Не соответствует - SeSystemtimePrivilege.
Анализ SeCreatePagefilePrivilege.
Анализ SeCreateTokenPrivilege.
Анализ SeCreatePermanentPrivilege.
Анализ SeDebugPrivilege.
Анализ SeRemoteShutdownPrivilege.
Анализ SeAuditPrivilege.
Анализ SeIncreaseQuotaPrivilege.
Не соответствует - SeIncreaseQuotaPrivilege.
Анализ SeIncreaseBasePriorityPrivilege.
Анализ SeLoadDriverPrivilege.
Анализ SeLockMemoryPrivilege.
Анализ SeBatchLogonRight.
Не соответствует - SeBatchLogonRight.
Анализ SeServiceLogonRight.
Не соответствует - SeServiceLogonRight.
Анализ SeInteractiveLogonRight.
Не соответствует - SeInteractiveLogonRight.
Анализ SeSecurityPrivilege.
Анализ SeSystemEnvironmentPrivilege.
Анализ SeProfileSingleProcessPrivilege.
Анализ SeSystemProfilePrivilege.
Анализ SeAssignPrimaryTokenPrivilege.
Не соответствует - SeAssignPrimaryTokenPrivilege.
Анализ SeRestorePrivilege.
Анализ SeShutdownPrivilege.
Не соответствует - SeShutdownPrivilege.
Анализ SeTakeOwnershipPrivilege.
Анализ SeDenyNetworkLogonRight.
Не соответствует - SeDenyNetworkLogonRight.
Анализ SeDenyBatchLogonRight.
Анализ SeDenyServiceLogonRight.
Анализ SeDenyInteractiveLogonRight.
Не соответствует - SeDenyInteractiveLogonRight.
Анализ SeUndockPrivilege.
Не соответствует - SeUndockPrivilege.
Анализ SeSyncAgentPrivilege.
Анализ SeEnableDelegationPrivilege.
Анализ SeManageVolumePrivilege.
Анализ SeRemoteInteractiveLogonRight.
Не соответствует - SeRemoteInteractiveLogonRight.
Анализ SeDenyRemoteInteractiveLogonRight.
Анализ SeImpersonatePrivilege.
Не соответствует - SeImpersonatePrivilege.
Анализ SeCreateGlobalPrivilege.
Не соответствует - SeCreateGlobalPrivilege.

Анализ прав пользователя выполнен успешно.
Предположим, что это и есть искомый перечень различий в политиках между XPProf и 2003Server.
Теперь возникает вопрос, как и где мне искать, например "Не соответствует - SeAssignPrimaryTokenPrivilege."
Как он будет называться по русски (или хотя бы по английски) и в какой ветке находится?

Отправлено: 23:48, 28-01-2007 | #6


Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


Barvinok Приятно поговорить с умным человеком

Отправлено: 11:18, 29-01-2007 | #7


Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


Пришёл ответ от разработчиков Банк-Клиента "Инист" (который использует "Кедр")
Цитата:
Добрый день!
Боюсь, что единственным способом добиться работы Банк-Клиента фирмы "ИНИСТ" на сервере терминалов 2003 - это установить режим работы "Совместимость разрешений" (Permission Compatibility) сервера терминалов в значение "Ослабленная безопасность" (Relaxed Security) в настройках сервера терминалов. Другого выхода нет.

С уважением, Булгаков О.В.
Начальник отдела автоматизации
ф-ла "Ростовский" ЗАО КБ "КЕДР"
Выхода нет... Ключ поверни (с)

Отправлено: 20:38, 01-02-2007 | #8


Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


А вот мой ответ, если кому интересно
Цитата:
Выход есть всегда.
Из общих соображений я бы рекомендовал разработчикам изучить спецификацию операционной системы, под которую они пишут приложение.

Что до параметра "ослабленная безопасность", то - цитирую:
___________________
"В этом случае пользователи имеют полный доступ к реестру и системным папкам. Это необходимо для нормальной работы многих старых приложений"
___________________

Мне странно слышать подобные советы от руководителя IT-отдела банка. Казалось бы, вы должны уделять вопросом информационной безопасности особо пристальное внимание, а вы даёте своим клиентам совет эту самую безопасность полностью разрушить!
Очень интересно, как вы строите внутрибанковскую политику....


Выход из этой ситуации следующий.
Разработчик должен знать, доступ к каким ключам реестра и папкам требует приложение.
Именно эти разрешения и только для одного пользователя я открою.

Возможно, потребуется изменить настройки локальных политик безопасности (опять же для одного конкретного пользователя).

Мне нужны именно эти, совершенно конкретные системные требования, предъявляемые вашим программным комплексом. Ничего сверхестественного я не требую - эта информация должно входить в сопроводительную документацию.

Отправлено: 21:17, 01-02-2007 | #9


Новый участник


Сообщения: 48
Благодарности: 1

Профиль | Отправить PM | Цитировать


Собственно, запустил Regmon и на все ключи, где был <ACCDENIED> разрешил полный доступ для пользователя, работающего с этим клиентом.
Вроде заработал...
Насколько безглючно - посмотрим завтра

Отправлено: 21:42, 01-02-2007 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Сравнение политик безопасности WinXP Win2003Server

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Сброс Политик безопасности контроллера домена ZORBI Microsoft Windows NT/2000/2003 6 03-12-2009 11:49
[решено] Проблема с сетью Win2003Server+WinXP после восстановления DIFF Microsoft Windows NT/2000/2003 7 09-10-2009 17:27
Прочее - Пропадают настройки локальных политик безопасности Bobrman Сетевые технологии 4 22-06-2009 14:50
Правки реестра (политик безопасности) для работы с несертифицированными приложениями ShaRP Мобильные ОС, смартфоны и планшеты 3 11-06-2008 14:03
Сброс политик безопасности aTeRm Microsoft Windows 2000/XP 1 17-05-2006 02:14




 
Переход