Как запретить доступ к диску?

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Новый участник
Сообщения: 4
Зарегистрирован: 28 июн 2005, 17:11

Сообщение troublegum » 28 июн 2005, 17:14

Господа такой вопрос: Есть Вин2000 или ВинХР, не суть важно, есть диск С: с NTFS, есть локальные пользователи комп. и есть пользователи домена, комп. входит в домен.

Надо сделать так чтобы некотрые комп. входящие в домен были девственно чисты (т.е никаких пользовательских файлов и папок на диске быть не должно, при этом нельзя менять "политику" домена) после того как за ними посидят пользователи домена.

Я решил эту проблему так локальные админы - полный доступ, и группа все только читение. Но это решение работает только при одном условии из прав на доступ к диску надо исключить группу System т.е. саму ОС! Хотя данное решение работет, и пользователи домена не имеют доступ к корню. Но возникает резонный вопрос: А чем вообще грозит исключение группы System? Всем кто ответит зарение спасибо!

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 28 июн 2005, 17:31

troublegum
Цитата
грозит исключение группы System?
[/quote]
Если машина однодисковая, не будет доступа к свопу. Ровно как и к boot.ini. В принципе, если изменения не планируются, то последние не криминально.
Если вдруг произойдет наследование.... то результаты могут быть плачевными.
И встречный вопрос. Зачем весь "огород"? Что преследуется данными мерами?
Новый участник
Сообщения: 4
Зарегистрирован: 28 июн 2005, 17:11

Сообщение troublegum » 28 июн 2005, 17:42

Цитата (GifteD @ 28.06.2005 - 16:31)
troublegum
Цитата
грозит исключение группы System?
[/quote]
Если вдруг произойдет наследование.... то результаты могут быть плачевными.
И встречный вопрос. Зачем весь "огород"? Что преследуется данными мерами?


[/quote]

Объясню. Вообще хотелось бы узнать как сделать это всё более правильно!?
Как уже говорил есть компы к которым иногда приходится пускать всяких пользователей (они не входят в группу лок. пользователей данного компьютера, тогда былобы все проще), однако пользователи зачастую довольно много "мусорят" на диске и постоянно выгребать за ними уже порядком надоело. Поэтому было принято решение не довать этим "поганцам" возможности мусорить на дисках. А вот как грамотно это реализовать что бы нигде система не "грохнулась" пока неясно.
Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 28 июн 2005, 18:25

troublegum
Странно, до сих пор считал, что если у пользователя права на уровне user, что по умолчанию, то писать он может только в свой профиль.
Домен в сети присутствует?

Новый участник
Сообщения: 4
Зарегистрирован: 28 июн 2005, 17:11

Сообщение troublegum » 28 июн 2005, 18:28

Цитата (GifteD @ 28.06.2005 - 17:25)
troublegum
Странно, до сих пор считал, что если у пользователя права на уровне user, что по умолчанию, то писать он может только в свой профиль.
Домен в сети присутствует?
[/quote]

Да, домен в сети есть. Но, насколько я понимаю политика домена перекрывает локальную политику отдельного компа на все 100%.
Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 28 июн 2005, 18:49

troublegum
Есть нюансы :) Перекрывает конечно, на все 100% не гарантирую но основные параметры точно, на то она и политика.
Сорри за туфталогию, но...
Мое мнение, любой пользователь должен быть зарегистрирован, если у нас нет такой возможности, мы создаем допустим пользователя для гостей с минимальными правами для системы (и не гарантируем толерантность), если политику для остальных нам менять нельзя, то все равно же можно создать дополнительную OU для такого пользователя(ей), перекрыть общую политику на неё.

Новый участник
Сообщения: 4
Зарегистрирован: 28 июн 2005, 17:11

Сообщение troublegum » 28 июн 2005, 19:22

Хорошо, а как все это сделать через OU?

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 28 июн 2005, 19:38

troublegum
Создаешь Organizational Unit "GuestUsers"
Создаешь пользователя GuestUsers, переносишь его в это OU, назначаешь на это OU политики(у).

Новый участник
Сообщения: 29
Зарегистрирован: 24 янв 2005, 18:32

Сообщение Darkin » 01 июл 2005, 11:36

И добавляешь их в группу "Гости домена". После них, если не принимать меры, даже профиль не сохраняется :P
//прикладной гуманист

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 50