![]() |
вопросы связанные с безопасностью в win2k3 (групповая политика)
много наслышившись о всяких фич в настройках winserver2003 поставил ее.
разобрался, прочитал и натсроил как смог. остались след вопросы: 1. как сделать опцию "shutdown" "restart" и т.п. доступными для обычных пользователей? добавлено: я просто логинился в ОС winserver2003, наверное это особенности самой оси, с обычной раб.станции эти опции будут доступны? 2. где и как именно можно переименовать домен? 3. почему USB порты не закрываются? прочитал и сделал все, как написано здесь . с флешки, или с сидюка копирует и туда и обратно! 4. если вдруг заработает предыдущий пункт, то можно ли выставить настройки по безопасности: админам можно, пользователям - нет? теперь вопросы общие: 4. если я буду менять конфигурацию групповой политики, которая по умолчанию, она будет применяться? 5. можно ли, кроме той что по умолчанию, добавить еще пару политик(или шаблонов безопасности)? где выстраивать приоритетность применения? 6. до групповой политики я добираюсь долго: "AD users and computers" | "свойства домена" | вкладка "групповая политика". а есть более короткий способ? 7. правильно ли утверждение, что через групповую политику можно настроить все действия пользователей? если да, то это делается через одну политику или же к той, которая по умолчанию добавляются другие (в смысле лучше добавлять по функциям и разделять разного рода политики или объединить все в одно, опять же шаблонами безопасности)? |
1. На рабочих станциях пользователям разрешено делать перечисленные тобой действия. На контроллерах домена - только администраторам.
2. Читай и качай отсюда - Windows Server 2003 Active Directory Domain Rename Tools и схожая статья - Переименование доменов Windows Server 2003, имеющих серверы Exchange 2003. 3. Не знаю что ты и как делал. Мало информации. 5. Будет, но изменять доменные политики по умолчанию не рекомендуется. Рекомендуется создавать новую и в ней производить настройку. 6. Консоль управления групповой политикой для Windows Server 2003 7. "Нельзя объять необъятное...", но с их помощью настроить можно очень многое. Реализация групповых политик зависит только от конкретного случая и от конкретного администратора. |
xoxmodav
насчет usb портов, делал именно как там написано - нулевой результат. ну да ладно, все равно придеться третьими прогами закрывать! еще один вопрос возник: где именно в групповой политике, можно указать на автоматическое подцепление сетевого диска? (вместо "net use k: \\server\share")? |
В настройках учётной записи пользователя в Active Directory - вкладка "Profile".
|
xoxmodav
это каждому по отдельности?! у нас, у пользователей у всех одна папка. как можно сразу всем (батчем) поставить сетевой диск? |
Оснастка Windows 2003 Server позволяет выделение и изменение параметров у однородных объектов, чего не было в Windows 200 Server. То есть тебе нужно выделить всех пользователей (если они у тебя уже распределены между организационными подразделениями - воспользуйся поиском объектов в AD), щёлкнув правой клавишей мышки на них и в контекстном меню выбрать "Свойства". Откроется окно, в котором на вкладке "Profile" установи для всех подключаемый ресурс. Жми "ОК" - готово.
|
xoxmodav
поблагодарил...!!! у меня еще вопрос: можно сделать групповую политику только для юзерей: когда в систему заходит админ, что-б у него все было доступно, а у пользователя - нет. например, я запретил смену прокси-сервера в IE. но если админ залогинился, что-б эта опция всеже была доступна. добавлено: создаю новое подразделение "Администраторы" - добавляю туда всех админов - и уже только им редактирую групповую полику? я прально понял? ps скачал mmc для групповой политики, такая неудобная вещь, ей кто нить пользуется? |
Цитата:
Цитата:
|
monkkey
1. я правильно написал как сделать групповую политику для юзерей? 2. и че удобно? она же в основном для просмотра и формирования отчетов о состоянии групповой политики |
rivera
RTFM |
rivera
2. По сравнению со стандартными средствами - несомненно удобней. Цитата:
|
Возникло пару проблем, самостоятельно решить не получается :(
Есть домен на Вынь2003, контроллер, соответственно, на нем же. Все юзеры (120 штук) разбиты на 13 групп (отделы в конторе). 1. Можно ли доступ к сетевым папкам ограничивать по группам (не прописывая каждому юзверю по отдельности)? 2. Можно ли установить срок жизни сетевого пароля определенным сроком? Пробовал через политики безопасности, но ничего не вышло :( |
1. Конечно можно, группы именно для этого и предназначены.
Пример: Создай несколько групп (желательно доменных локальных) с названиями типа: - DL Бухгалтера - Full - DL Бухгалтера - Read & Write - DL Бухгалтера - Read После чего раскидай пользователей-бухгалтеров по этим группам - каждого в свою группу (в зависимости от служебных обязанностей). После чего на сетевой ресурс дай полный доступ группе "Все" или "Прошедшие проверку", а в настройках безопасности прерви наследование и назначь вышеперечисленные группы и задай им соответстующие права. Вуаля - пользователи, не входящие в эти три группы попасть на сетевой ресурс не смогут. 2. Здесь не то, что ты ищешь: "Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Политики учетных записей\Политика Kerberos"? |
2xoxmodav
Сенкс, завтра попробую по первому вопросу а по второму - сам разобрался, фишка была в том, что настройки пользователя приоритетней настроек kerberos. То есть у пользователя стояла галочка на "Срок действия пароля неограничен" и "Запретить смену пароля пользователем". В Керберос я поставил срок жизни пароля на 30 дней и это заработало только тогда, когда я убрал вышеперечисленные разрешения у пользователей |
не ребят у меня не получается:
1. в AD я создал контейнер "admins" туда переместил 2 пользователей: administrator - встроенная учетка adm - созданная учетка (член групп: domain admins, administrators) через групповую политику привязал к данному контейнеру особенную политику, которая ничем не ущемлена. захожу на раб.станцию, проверяю настройки политики безопасности(запрещал сменить прокси сервер в Internet Explorer) - работает: нельзя сменить прокси сервер в IE захожу на раб.станцию админом домена (и встроенной тоже пробовал) - все равно запрещено менять прокси сервер в IE! куда копать дальше? добавлено:решение т.к. для контейнера "admins" соответсвующая настройка стояла на "не определено" - принялась политика для всех. надо было поставить "разрешить" еще пара вопросов: 2. контейнер "Users" по умолчанию вбириает в себя всех пользователей и групп домена, так? если я создам контейнер "groups" и перенесу туда все (или частично) группы созданные в домене, то перенесенные группы все равно останутся группами домена? например группа "IT" домена "DOMAIN" все равно будет domain\it независимо от того, в каком контейнере она находится?? (интуитивно я догадываюсь, что "да", но всеже хотелось бы узнать однозначный ответ) добавлено:решение Учтите, что контейнер Users не является OU. Если вы перенесете группы в отдельное OU, то они все равно останутся доменными группами. 3. обязательно ли участие всех до единого пользователей в группе "domain users"? (вообще, группа "domain users" она кого объединяет: все объекты которые имеют имя пользователя и пароль?) добавлено:решение Технически это членство не является необходимым, но удаление пользователей из нее требует тщательного планирования разрешений во всем домене и может привести к неприятностям в дальнейшем. 4. может ли быть группа в группе: группа "it" может входить в группу "domain admins"? интуитивно я догадываюсь, что "да", но всеже хотелось бы узнать однозначный ответ) добавлено:решение см. здесь 5. если группа "it" входит в состав группы "domain admins" (а группа "domain admins", если я не ошибаюсь, по умолчанию входит в группу "administrators"), то обязательно ли пользователю, который входит в группу "it", давать права "administrators" или "domain admins"? или он возмет эти права по наследству? добавлено:решение да, по наследству. см. здесь ответы из форума Майкрософт |
походу такой вопрос:
глобальная группа "domain admins" входит в administrators\bullitin локальную папку - это понятно (все админы домена) глобальная группа "domain users" входит в users\bullitin локальную папку - это тоже понятно (все юзеры домена ) но, почему "domain computers" не входит в локальную папку computers\bullitin - ведь папка есть? (все компы домена) |
Что-то всё как-то туманно. Ты имеешь в виду, что глобальные группы "Администраторов домена" и "Пользователей домена" входят в локальные доменные "Администраторы" и "Пользователи"?
Если да, то где ты увидел локальную доменную группу "Компьютеры"? |
xoxmodav
точно, такой группы нет. ребят, у кого есть групповая политика по умолчанию, выложите здесь пож-ста. а то я понеопытности изменил ее, и теперь у меня ничего не получается. хочу попробовать все заново. |
Dcgpofix Restores the default Group Policy objects
На будущее (рекомендация МС и вообще) - редактируйте только СВОИ созданные объекты ГП и не трогайте дефолтные. |
поправил.
ребят теперь у меня все отвалилось. обо всем по порядку. 1.поставил с нуля win2003+AD 2.создал новую OU и добавил туда пользователя "test" 3. добавил пользователя тест в группу "doamin users" 4. создал (политика "user restrictions"), отредактировал и привязал политику к OU по политики, пользователь не может менять адрес прокси сервера в IE. 5. добавляю машину в домен, захожу пользователем и вижу, что политика не применена. результат команды gpresult: объект политики не найден (в консоли GP: Link enabled, GPO status - enabled) что я делаю не так? |
Политики ты настраиваешь в разделе пользователя или компьютера? Если в разделе компьютера, то проверь - учётную запись компьютера, введённого в домен, ты в своё OU перенёс?
|
xoxmodav
политика и в разделе компа, и в разделе пользователя настроена. комп в OU не перенесен, но все равно, даже для пользователя не применяется. |
Перенеси ПК в OU, на ПК набери команду "gpupdate /force" и перезагрузи машину.
|
xoxmodav
перенес, не помогло "gpupdate /force" - возвращает, что политика была обновлена. после проверяю "gpresult" возвращает - объект групповой политики не найден. блин еще пару дней и меня повесят... |
Опиши структуру своей сети, выкладывай логи настроек сетевых интерфесов (ipconfig /all), dcdiag /v, netdiag /v используя тег [code] с контроллера домена и с рабочей станции (с которой экспериментируешь).
Посмотри "Журнал событий" на предмет наличия в нём ошибок, выложи их номера и описание. Напиши производившиеся тобой действия при поднятии домена и полученные результаты. |
раб. станция
ipconfig -all Код:
Настройка протокола IP для Windows ipconfig Код:
Microsoft Windows [Версия 5.2.3790] сервер dcdiag /v Код:
C:\Documents and Settings\ADM>dcdiag /v |
netdiag /v
Код:
C:\Documents and Settings\ADM>netdiag /v |
продолжение netdiag (оказывается пост на форуме не может быть длиннее 20000 символов)
Код:
Find Windows 2000 DC in domain 'TRB': |
Код:
Interface Statistics |
Код:
TCP Statistics два домена: 1. trustbank.com.uz 2. trb.uz во втором пока пользователей нет, но на него я хочу всех перекинуть. DHCP сервер поднят на втором, поэтому в настройках есть ссылка на старый (trustbank.com.uz)DNS сервер. при поднятии active directory абсолютно никаких ошибок не было, все чинно-гладко прошло - как всегда до этого делал... |
Опиши структуру своей сети, посмотри "Журнал событий" на сервере и рабочей станции на предмет наличия в нём ошибок, выложи их номера и описание.
Вносил в групповые политики изменения после поднятия домена? |
Ты, возможно, в противоречии между "дефолтными" политиками, и созданными тобой.
Я бы посоветовал тебе сделать : Блок наследование на созданное ОЮ. Создать еще группу в ОЮ, включить в нее товего юзверя-тест, и сделать фольтр, что б ы политика работала только на эту дополнительную группу. |
xoxmodav
структура сети, была такая: 1. AD+DNS+DHCP win2000 advanced. все на одном железе. работало нормально. сервер грохнулся, и до сих пор работает резервный контроллер домена на обычной раб.станции. 2.привезли новый сервер, но решили поставить 2003enterprise. создали новый AD, дабы упорядочить учетки и создать с чистого листа. поднял AD - новый лес. DNS - primary zone. пока привязок к старому домену нету. 3. перенес DHCP, со старого на новый. но старый DNS оставил, и соот-но ссылка в опциях DHCP на старый DNS оставил (не забываем - стоит на новом) 4. теперь балуюсь с политиками: создал новую политику, применил ее к домену, вместо политики по умолчанию. проверил, все работает. решил сделать политику для админов отдельно, которая практически ничего не запрещает. создал новую ОУ, создал новую политику и привязал ее к созданной ОУ (для админов). в политики, все стоит разрешено, а не "не определено" прверяю - не работает. 5. думаю ладно, пусть будет пока для пользователей, удаляю ОУ, убираю линк политики. 6. беру комп, загоняю в домен, "gpresult:объект политики не найден" причем когда проверял политики, все работало! вобщем как-то странно, то применяются, то - нет. незнаю даже после чего так происходит. может я че-то меняю.... Ошибки: 1. на сервере одна: DHCP сервер не нашел папку для авторизации сервера. 2.на клиенте Источник: Userenv Код ID: 1058 Пользователь: NT AUTHORITY\SYSTEM Описание: Windows не удалось получить доступ к файлу GPT.INI для объекта групповой политики cn={F881758F-ADBA-4FE7-AD39-EB33E513DA2D},cn=policies,cn=system,DC=trb,DC=uz. Этот файл должен находиться в <\\trb.uz\sysvol\trb.uz\Policies\{F881758F-ADBA-4FE7-AD39-EB33E513DA2D}\gpt.ini>. (Не найден сетевой путь. ). Обработка групповой политики прекращена. Источник: Userenv Код ID: 1030 Пользователь: NT AUTHORITY\SYSTEM Описание: Не удалось запросить данный список объектов групповой политики. Сообщение, описывающее причину, уже было помещено в журнал обработчиком политики. Igor533 фильтр стоит, противоречий нет. потому что явно указана плитика созданная мною. где посмотреть наследование? в свойствах не наешл |
rivera А как ты запретил юзерам снимать птичку использовать Проксик.
Прописать прокси где, я нашел в групповых политиках, а вот сделать недоступным отключение - немогу? :) |
alex2808
конфиг.пользователя - админ.шаблоны - конфиг.винды - интернет эксплорер: disable changing proxy settings |
To Rivera!
GPO- такая зараза, что много неявно документированных триков. Например: 1. Если ты делаешь GPO которая отфильтрована, то есть не для "Аудентикейтед юзерс" то она должна быть линкована в точке, под которой все ее обьекты. Иными словами, если ты хочешь, что бы политика работала только на одну группу, то она (политика) должна быть линкована в точку дерева под которой и обьект группы и ВСЕ пользовательские обьекты , которые входят в эту группу. 2. Политики действуют так: 1-я -Локальная на машине 2-я Сайтовая 3-я Доменовая 4-я ОЮшная если на одном уровне АД есть несколько политик, то они действуют в порядке "снизу в верх" как они видны в окне "GPO properties" |
Igor533
немного непонял ответ 1: т.е. если мне надо поставить фильтр по группам, то мне надо группу засунуть в отдельную ОЮ? если можно, 2примера по данному утверждению: 1. когда все правильно - политика применится 2.когда неправильно - политика неприменится. 2. если на машине по локальной политики стоит "не применять доменную политику" значит все: доменная политика бессильна? при установке, я вообще локальную политику не трогаю, сразу загоняю в домен, может ее конфигурировать надо? 3. где посареть на сайтовую политику? |
To Rivera!
1. если ты хочешь фильтровать политику, то она должна входить в дерево выше точки в которой находятся обекты, на которые она будет действовать. Например у тебя есть под доменом ОЮ-Тест в нем есть ОЮ-Тест1. В том же ОЮ_Тест есть еще ОЮ-Тест2 в котором, в свою очередь есть Группа-12, в которую входят юзвери из ОЮ-Тест1 и ОЮ-Тест2 , и ты хочешь, что бы политика действовала на пользователей , которые в Группе-12. Тогда тебе надо линковать вход политики в дерево в точку ОЮ_Тест а не в ОЮ-Тест2, если политика не выше обьектов, то она не действует ( за исключением Аудентикайтед Юзерс) 2. Как это ты умудрился в Локал Полиси отменить Доменовую? Что-то новое, поделись,ПЛЗ? Ты можешь в Актив Директори отменять наследование по ОЮшкам, а вот на локальной тачке--хм, такого, не слышал. 3. Посатреть на нее можмо, если ты САМ создал сайты в своем дереве, да еще САМ сделал политику в какой-то сайт, а если нет - то и посатреть нельзя, так как смотреть неначто |
Igor533
насчет запрета доменной - эт я образно выразился, такого пункта нет! насчет сайта - я думал, что сайты создаются автоматом, когда создается домен. Из втоего примера насчет политик: если я залинкую политику в ОЮ_Тест, для того что-бы применить к группе Группа-12, которая входит в ОЮ_Тест2, то получится, что политика автоматом применится и ко второй ОЮ_Тест1. вот источник 7 абзац сверху и еще вопрос: компьютеры надо переносить в ОЮ к пльзователям, что-б например, куда бы пользователь не заходил, не мог использовать диспетчер задач (скажем политика применена только к ОЮ_контейнеру, где пользователи)? |
|
|
Время: 06:53. |
Время: 06:53.
© OSzone.net 2001-