Войти

Показать полную графическую версию : Не применяются групповые политики


Seven
25-02-2010, 16:12
Доброго дня!

Данную тему я уже поднимал, но так ответа и не получил поэтому начну с начала с более детальными пояснениями.

В AD на контроллере домена создал групповую политику на подразделение, в которой включил параметр "конф. пользователя/админ. шаблоны/комп. win./IE/панель упра-я/страница безопасности/список назначения зоны безопасности для web узлов", и прописал там:

*.domen.net - 1
file://192.168.*.* - 1

зашел пользователем(создал там нового) из этого подразделения, сделал gpupdate /force, посмотрел в журнале событий, раздел приложения, там написано что все ок(политика безопасности успешно применена).
смотрю gpresult под этим же пользователем, он мне показывает что эта политика на нем приминилась. Так, дополнительно смотрю RSoP на этот комп и для этого пользователя, показывает все как и должно быть!

Захожу в настройки IE там вообще все заблокироано в списках узлов ничего нет(явно не то что я хотел). Захожу в реестр HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings там тоже все в девственном виде.
Пробовал на 2-х терминальных серверах, картина одинаковая.
Причем делал туже гр. политику для "конфигурации компьютера" в настройках подразделения с терминальными серверами, та же бодяга...

Подскажите пожалуйста что такое может быть, я что то не так делаю?
Уже и не знаю что думать, вроде все как в книжках написано делал....))

Petya V4sechkin
25-02-2010, 16:25
Захожу в настройки IE там вообще все заблокироано в списках узлов ничего нет
Заданные в политике узлы там не отображаются (by design).

Захожу в реестр HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
Тут вы тоже ничего не увидите, потому что политики в разделе
HKCU\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

Seven
25-02-2010, 18:41
Заданные в политике узлы там не отображаются (by design). »

Однако написано что должно отображать параметры из User Configuration

Тут вы тоже ничего не увидите, потому что политики в разделе
HKCU\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings »

если тут не будет откуда же будут браться настройки для зон??? (несчитая HKLM)

Политики как я понимаю, на практике, всего лишь изменяют реестр пользователя (машины) соответствующим образом при их применению к объекту.

Ну и соответственно все что я настроил не работает, имею ввиду что доступ к узлам интрасети так и отсутствует.

Petya V4sechkin
25-02-2010, 20:15
если тут не будет откуда же будут браться настройки для зон???
Вы хотите сказать, что в разделе
HKCU\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
пусто?

Delirium
26-02-2010, 01:06
Возможно еще, что где то назначена еще одна политика, которая перекрывает параметры заданной политики для группы. Они применятся то обе, но главенствующая перекроет значения.

Seven
26-02-2010, 08:36
Вы хотите сказать, что в разделе
HKCU\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
пусто? »

Нет, посмотрел сегодня, на самом деле не пусто и указан домен и диапазон адресов которые я задавал в политике, ну хоть какая то ясность...
Только зараза че то так и не применяется, т.е. я так и не могу запустить файл с шары в разрешенном диапозоне адресов, пишет
"Отказано в доступе к указанному устройству, пути или файлу", хотя есть полный доступ к этой шаре и лежит она в диапозоне адресов интрасети, я так думаю что все же это настройки безопасности не дают произвести запуск исполняемого файла по сети...или есть где то еще что может помешать??

P/S Че то не правду местами в книжках пишут....вот и верь после этого

monkkey
26-02-2010, 09:23
Seven,
Почитайте http://www.google.ru/#hl=ru&source=hp&q=%D0%9E%D1%82%D0%BA%D0%B0%D0%B7%D0%B0%D0%BD%D0%BE+%D0%B2+%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%D0%B5 +%D0%BA+%D1%83%D0%BA%D0%B0%D0%B7%D0%B0%D0%BD%D0%BD%D0%BE%D0%BC%D1%83+%D1%83%D1%81%D1%82%D1%80%D0%BE% D0%B9%D1%81%D1%82%D0%B2%D1%83%2C+%D0%BF%D1%83%D1%82%D0%B8+%D0%B8%D0%BB%D0%B8+%D1%84%D0%B0%D0%B9%D0%B B%D1%83&lr=&aq=f&oq=%D0%9E%D1%82%D0%BA%D0%B0%D0%B7%D0%B0%D0%BD%D0%BE+%D0%B2+%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%D0%B 5+%D0%BA+%D1%83%D0%BA%D0%B0%D0%B7%D0%B0%D0%BD%D0%BD%D0%BE%D0%BC%D1%83+%D1%83%D1%81%D1%82%D1%80%D0%BE %D0%B9%D1%81%D1%82%D0%B2%D1%83%2C+%D0%BF%D1%83%D1%82%D0%B8+%D0%B8%D0%BB%D0%B8+%D1%84%D0%B0%D0%B9%D0% BB%D1%83&fp=4115b221a2e9a34f
А также http://forum.oszone.net/thread-104119-2.html

Petya V4sechkin
26-02-2010, 09:42
Seven, еще уточните: когда заходите проводником в любую шару на ваших 192.168.*.*, в строке состояния (в правом нижнем углу проводника) зона какая?

Seven
26-02-2010, 09:48
Хмм, мда, стоит "Местная интрасеть", не заметил... а что тогда может мне не давать запускать файлы с шары?

Petya V4sechkin
26-02-2010, 09:55
Seven, разрешения NTFS, например.

я так и не могу запустить файл с шары
Только один файл или все? Каким образом вы его запускаете?

Seven
26-02-2010, 10:10
все исполняемые файлы на всех шарах в сети, к остальным доступ есть на чтение и запись, в самой шаре уже дал полный доступ группе ВСЕ, что еще может мешать...

че то после того как перезашел пользователем, захожу на \\192.168.1.253\Consultant и смотрю что пишет зона "Интернет", енто почему так стало...
Может я как то не правильно прописываю?

Petya V4sechkin
26-02-2010, 10:26
че то после того как перезашел пользователем, захожу на \\192.168.1.253\Consultant и смотрю что пишет зона "Интернет", енто почему так стало...
Перезайдите еще раз.

Seven
26-02-2010, 10:30
уже жестко прописал
\\192.168.1.253\Consultant - 1

Один хрен как "Интернет" воспринимает хотя в реестре в политиках запись появляется, но поучается что не срабатывает, это почему так??

Seven
26-02-2010, 10:49
Перезаход не помогает, создал новогопользователя, первый раз зашел все норм, политики применились, вышел и зашел снова опять та же история, в реестре в политиках есть, а зона интернет стоит...

Изменяю политику уже по разному, потом под пользователем делаю gpupdate /force, смотрю в реестре в политиках поменялось, а результата ноль.

Petya V4sechkin
26-02-2010, 11:45
Seven, да, странный глюк.
Вообще, в статье KB303650 (http://support.microsoft.com/kb/303650/ru) есть замечание:

Данный способ решения проблемы не подходит для адресов UNC или file://, которые используют IP-адреса. Например, Internet Explorer определяет \\157.54.100.101\ресурс или file://157.54.100.101/ресурс как находящиеся в зоне Интернета, даже после добавления соответствующего диапазона IP-адресов к списку узлов локальной интрасети. В этом случае нужно использовать URL-адрес file://, который имеет имя домена NetBIOS (например, \\server\share) для узла, определенного в зоне локальной интрасети.

monkkey предложил вам ссылку в 7-м посту.

Также можете почитать:
[решено] Как отключить "Предупреждение системы безопасности" при открытии файла? (http://forum.oszone.net/thread-48507.html)

Seven
26-02-2010, 13:00
Выставил "Включить автоматическое определение интрасети" в отключено и стало все норм, потом вернул в состояние "Не задана" и тоже вроде как нормально работает. Посмтрим не пройдет ли это с течением времени.

Seven
26-02-2010, 13:52
Короче походу собака была зарыта в галочке "Кофигурация усиленной безопасности Internet Eplorer"(на пользователях) в установке/удаление програмамм-> Компоненты Windows, из-за нее не работали групповые политики безопастности IE!
Убираешь её и все ОК, а иначе все узла определяются как в зоне "Интернет"

Причем это упоминается вскользь в KB303650, мда....
Честно говоря иногда такое чувство что у ребят из M$ руки не из того места растут, какого ... один параметр перекрывает другой и нигде об этом не узнаешь....столько лет уже они с этой безопасностью мучаются и все только усложняется.

В этом плане *nix'ы гораздо проще и понятнее.




© OSzone.net 2001-2012