Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Сопоставление дисков в терминальном сеансе (http://forum.oszone.net/showthread.php?t=98819)

bryzgalov 23-01-2008 00:04 723282

Сопоставление дисков в терминальном сеансе
 
Здравствуйте. Можно ли в Windows Server 2003 настроить сопоставление дисков для терминальных сеансов таким образом, чтобы администраторы могли подключать диски, а пользователи удаленного рабочего стола - нет?

HLT 23-01-2008 11:22 723526

Цитата:

Цитата bryzgalov
настроить сопоставление дисков »

Имеются в виду автоматический мапинг локальных дисков в терминальном сеансе?
Есть вариант запретить на сервере в свойстве соединения мапинг локальных дисков, а администраторам в startup или, лучше, терминальный профиль прописать net use z: \\admincomp\с$ /persistent:no


Если есть две сетевые карты - то можно настроить два независимых "подключателя" на терминальном сервере: один для одной сетевой карты, второй для другой.
На одном из них разрешить вход только администраторам, на другом - всем.
Там, где разрешено всем - поставить галку в запрете подкючения локальных дисков.
Там, где только админам - галку не ставить
Но тут минус - необходимость иметь 2 сетевые карты, с адресами из разных сетей. Например, 192.168.0.1 и 10.1.1.1
Тогда у админов на компах настраиваем ВТОРЫМИ IP-адресами на имеющемся сетевом подключении адреса из сетки 10.1.1.* и подключаемся к терминалу по адресу не 192.168.0.1, а 10.1.1.1
Ну и надо будет смотреть маршрутизацию - если используются умные марштуризаторы, а не глупые хабы/свичи.

bryzgalov 23-01-2008 14:20 723738

Попробовал первый вариант. Выдает ошибку: Системная ошибка 67. Не найдено сетевое имя. Вместо admincomp ставлю имя компьютера, с которого захожу на терминальный сервер.

HLT 23-01-2008 15:23 723789

Цитата:

Цитата bryzgalov
Выдает ошибку: Системная ошибка 67. Не найдено сетевое имя »

Терминал и комп в одной подсетке? Между ними никаких хитроумных маршрутизаторов, отрезающих NETBIOS, нету? NETBIOS не отключен? ping имякомпа с терминала проходит?

bryzgalov 24-01-2008 09:57 724307

Я захожу в терминальный сеанс не из локальной сети, а через интренет через точку доступа. Там вроде все в порядке с Нетбиосом и прочим. Если из терминального сеанса после входа с удаленного компа сделать ping OLEG (имя компа с которого захожу удаленно), ничего хорошего не получается - пишет, что такой ресурс не найден. Диски самого терминального сервера командой "net use" из удаленного терминального сеанса подключаются. Но мне нужно, чтобы подключились диски моего ноутбука с которого захожу удаленно в терминальный сеанс под логином администратора. Может так вообще нельзя разделить для разных учетных записей сопоставление дисков? Может когда стоит галка "запретить сопоставление дисков" он их в принципе изначально при входе даже не пытается "видеть"? Или он их все-таки "видит", но не показывает?

Со вторым вариантом может тоже еще подскажете... Если настраивать перенаправление через точку доступа, то, например, у меня удаленно офис (откуда подключается на терминальный сервер - а он стоит совсем-совсем в другом месте) с одним внешним IP. В офисе 2 человека - у одного вход в терминал администраторский, а у другого - обычного терминального пользователя. Соединяясь с терминальным сервером, на точку доступа будет приходить один и тот же IP для обоих пользователей. Как в данном случае можно настроить маршрутизацию на карту админа для админа, а пользователя на другую?..

HLT 24-01-2008 13:08 724450

Цитата:

Цитата bryzgalov
не из локальной сети »

net use работать не будет

Цитата:

Цитата bryzgalov
В офисе 2 человека - у одного вход в терминал администраторский, а у другого - обычного терминального пользователя. »

Если надо запретить подключение локальных дисков только одному пользователю - ради него одного, может быть, и не мучаться?
В свойствах ЕГО КЛИЕНТА терминального выключить мапирование локальных дисков, и всё.
Или этот юзер неадекватен, и норовит сам всё понажимать/повключать/попробовать?

admt 24-01-2008 15:14 724540

Можно попробовать в GPO отключить возможность пользователям мапировать диски и все...а админы все равно смогут.
А что бы доступа к локальным дискам не было админсткого доступа со знаком $ то нужно в реестре HKLM\SYSTEM\CurrentControlSet\ Services\LanmanServer\Parameters измените (или добавьте) параметр: AutoShareWks (тип - REG_DWORD) значение 0

HLT 24-01-2008 15:24 724550

Цитата:

Цитата admt
а админы все равно смогут. »

Насколько я понимаю, у автора домен отсутствует, соответственно с GPO проблемы =)
При включении в свойствах терминального сервера запрета на мапинг локальных дисков - у администраторов тоже перестает мапиться, так что не вариант.

bryzgalov, кстати, появилась мысль:
Цитата:

Цитата bryzgalov
Я захожу в терминальный сеанс не из локальной сети, а через интренет через точку доступа »

Интернет в офисе как раздается?
Может быть, сделать небольшое извращение: раздавать интернет на том же сервере, на котором стоит терминал-сервер?
Тогда на сервере будет 2 сетевые карты, одна в локалку, вторая в интернет.
Настроить маршрутизацию и раздачу инета - не сильно большая проблема.
Hо в этом случае возникает приятная вкусность: ДВА сетевых интерфейса. На одном разрешаем мапинг, на другом - нет.
В этом случае мапить диски автоматом будет возможно только при подключении из инета.
А при подключении из локалки - будет работать net use, ей и пользоваться.

bryzgalov 24-01-2008 17:56 724667

Спасибо, HLT.

Это пока сейчас 1 юзер, а позже будет больше... И среди них уж точно могут найтись неадекватные и с разными способностями... Похоже, придется обрубать маппинг для всех и админов тоже, все в целях суровой безопасности. Сервер, к сожалению (но также и к счастью), стоит не в офисе. В офисе обычная сетка с точкой доступа, даже сервера нет, да и не нужен. Терминальный сервер стоит совсем в другом месте и доступ туда только через интернет. Придется, похоже, что-то другое, более извращенное придумывать - каким образом файлы с сервера доставать, если нужно.

Спасибо, admt.

Домена действительно нет...

admt 24-01-2008 18:06 724672

а что подразумевается под "другим способом доставки файликов с сервера" ???

bryzgalov 24-01-2008 19:18 724740

Через e-mail. Два разных почтовых ящика - один на сервере, другой в офисе + безлимитный интернет. Уж доступ (а точнее запрет доступа для юзеров) в и-нет на терминале настроить значительно проще, чем маппинг исков, как оказалось.

HLT 25-01-2008 09:05 725102

Цитата:

Цитата bryzgalov
Через e-mail »

Подними на сервере любой ftp и качай: мылом 100-метровый файл вряд ли перешлешь =)
А так - скинул всё что надо в каталог, потом по ftp забрал
Так же и обратно на сервер заливать, потом раскладывать по каталогам куда надо
Быстро и просто =)

bryzgalov 25-01-2008 09:13 725107

Цитата:

Цитата HLT
Подними на сервере любой ftp и качай »

Точно! Не зря говорят: "Все гениальное просто!" Спасибо. Видимо, тему можно считать исчерпанной...

dim_alf 26-01-2009 17:14 1020097

Совершенно случайно набрел на эту тему, когда искал решение подобного вопроса. Может кому-то еще будет полезно.
Решение нашел на другом форуме, привожу тут описание и ссылку:
Цитата:

Необходимо сделать 3 вида терминального доступа на трех разных портах.

Путем редактирования реестра, добавлением веток добавил два раздела
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp_Map
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp_Admin

копированием раздела HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Подробнее можно здесь http://www.petri.co.il/add_a_new_rdp...nal_server.htm

далее апплетом start->Administrative Tools->Terminal Services Configuration->Connections
1.на стандартном подключении выключил возможность перенаправления ресурсов RDP-Tcp HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
2. на нестандартном порту включил перенаправление RDP-Tcp_Map HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp_Map
3. на нестандартном порту сделал подключение для администратора RDP-Tcp_Admin (это может быть лишнее) HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp_Admin

Порт для сервиса определяется в параметре HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\(Название подключения)\PortNumber

Клиенты подключаются к серверу терминалов через server:port (в случае если порт нестандартный).
В каждом из терминальных подключений прописал группы, которые могут использовать это подключение и разбросал пользователей по этим группам. Соответственно, если пользователь пытается подключиться к терминальному подключению, которое ему не разрешено, ему происходит отлуп.
Нашел на форуме IXBT.ru, спасибо пользователю spet.

exo 08-06-2011 22:39 1691108

в локальной политике указываю скрипт для монтирования при логоне.
скрипт:
net use D: \\server\БАЗА

при выполнении скрипта из cmd вижу: net use D: \\server\┴рчр

шара на кириллице. как победить? что в скрипт добавить?

Iska 09-06-2011 05:10 1691189

exo, кодировка пакетного файла — 866?

exo 09-06-2011 09:40 1691245

Цитата:

Цитата Iska
кодировка пакетного файла — 866 »

я не знаю... я с этим туго...

Iska 09-06-2011 10:24 1691273

exo, посмотрите ответ на этот вопрос:
Цитата:

A. Нужно сохранять текст в OEM кодировке (DOS-866). Это умеет делать текстовый редактор Wordpad, имеющийся во всех ОС Windows. Это также можно сделать при помощи файлового менеджера FAR, а если вы им не пользуетесь, то вот несколько текстовых редакторов на выбор: AkelPad | Bred 2 | TigerPad.


Время: 19:11.

Время: 19:11.
© OSzone.net 2001-