Войти

Показать полную графическую версию : Windows 2003 R2 проблема с ограничением USB, дисководов


linus87
07-08-2009, 23:26
Здрасти, вообще я собирался ограничить доступ к дисководам, флопикам и USB некоторым пользователям. Нашел способ, применение одминистративного шаблона, вот он:

CLASS MACHINE
CATEGORY !!category
CATEGORY !!categoryname
POLICY !!policynameusb
KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR"
EXPLAIN !!explaintextusb
PART !!labeltextusb DROPDOWNLIST REQUIRED

VALUENAME "Start"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 3 DEFAULT
NAME !!Enabled VALUE NUMERIC 4
END ITEMLIST
END PART
END POLICY
POLICY !!policynamecd
KEYNAME "SYSTEM\CurrentControlSet\Services\Cdrom"
EXPLAIN !!explaintextcd
PART !!labeltextcd DROPDOWNLIST REQUIRED

VALUENAME "Start"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 1 DEFAULT
NAME !!Enabled VALUE NUMERIC 4
END ITEMLIST
END PART
END POLICY
POLICY !!policynameflpy
KEYNAME "SYSTEM\CurrentControlSet\Services\Flpydisk"
EXPLAIN !!explaintextflpy
PART !!labeltextflpy DROPDOWNLIST REQUIRED

VALUENAME "Start"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 3 DEFAULT
NAME !!Enabled VALUE NUMERIC 4
END ITEMLIST
END PART
END POLICY
POLICY !!policynamels120
KEYNAME "SYSTEM\CurrentControlSet\Services\Sfloppy"
EXPLAIN !!explaintextls120
PART !!labeltextls120 DROPDOWNLIST REQUIRED

VALUENAME "Start"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 3 DEFAULT
NAME !!Enabled VALUE NUMERIC 4
END ITEMLIST
END PART
END POLICY
END CATEGORY
END CATEGORY

[strings]
category="Custom Policy Settings"
categoryname="Restrict Drives"
policynameusb="Disable USB"
policynamecd="Disable CD-ROM"
policynameflpy="Disable Floppy"
policynamels120="Disable High Capacity Floppy"
explaintextusb="Disables the computers USB ports by disabling the usbstor.sys driver"
explaintextcd="Disables the computers CD-ROM Drive by disabling the cdrom.sys driver"
explaintextflpy="Disables the computers Floppy Drive by disabling the flpydisk.sys driver"
explaintextls120="Disables the computers High Capacity Floppy Drive by disabling the sfloppy.sys driver"
labeltextusb="Disable USB Ports"
labeltextcd="Disable CD-ROM Drive"
labeltextflpy="Disable Floppy Drive"
labeltextls120="Disable High Capacity Floppy Drive"
Enabled="Enabled"
Disabled="Disabled"

Я его применил в Организацинном подразделении нужных пользователей, которых нужно органичить, в нем были и все компьютеры, проблема в том что он ограничивает доступ к флешкам и дисководам всем пользователям, даже тем которым не нужно. Хотя доверенные пользователи находятся в другом Организационном подразделении. Этот параметр применяется ток к компьютерам и нельзя его почему применить к опред пользователям. Заранее спасибо.

stolyar
08-08-2009, 09:22
проблема в том что он ограничивает доступ к флешкам и дисководам всем пользователям, даже тем которым не нужно »
Может из-за этого?
CLASS MACHINE »

linus87
09-08-2009, 00:39
А как сделать так чтоб применялось не к MACHINE а к пользователям?

monkkey
09-08-2009, 01:50
А как сделать так чтоб применялось не к MACHINE а к пользователям? »
Никак

exo
09-08-2009, 10:38
А как сделать так чтоб применялось не к MACHINE а к пользователям? »
Я его применил в Организацинном подразделении нужных пользователей, которых нужно органичить, в нем были и все компьютеры, »
1) создать группу специальую. В неё добавить тех пользователей, которым нужно запрещать.
2) GPO применить на весь домен.
3) В фильтрах указать не "Авторизованные пользователи", а созданную группу.

Таким образом, GPO применится на всех пользователей данной группы, не зависимо от того, в какой OU они находятся.

MadTimer
10-08-2009, 07:55
Только в специальную группу добавить не пользователей, а компьютеры, потому что как было сказано выше, данная политика применяется только к компьютерам.

monkkey
10-08-2009, 10:51
exo,
Порты USB работают независимо от пользователя, залогиненного на компьютере )

exo
10-08-2009, 20:58
Порты USB работают независимо от пользователя »
ну тогда GFIendPointSecurity или как-то так в помощь... можно правами играться: рид онли или фулл.

linus87
10-08-2009, 22:47
Цитата linus87:
А как сделать так чтоб применялось не к MACHINE а к пользователям? »
Цитата linus87:
Я его применил в Организацинном подразделении нужных пользователей, которых нужно органичить, в нем были и все компьютеры, »
1) создать группу специальую. В неё добавить тех пользователей, которым нужно запрещать.
2) GPO применить на весь домен.
3) В фильтрах указать не "Авторизованные пользователи", а созданную группу.
Таким образом, GPO применится на всех пользователей данной группы, не зависимо от того, в какой OU они находятся. »

Простите за глупый вопрос, как ето 3) В фильтрах указать не "Авторизованные пользователи", а созданную группу., можно поподробней как и где это)

exo
11-08-2009, 10:20
можно поподробней как и где это »
http://admin.exonix.ru/img/secfilter.jpg

linus87
11-08-2009, 22:56
Спасибо, за подсказку, в своих действиях я таки и не знал...непонятно.

Тему можно закрывать, нашел способ ограничить доступ наиболее удобный программой GFI EndPointSecurity v4.0




© OSzone.net 2001-2012