Запрет на установку USB устройств (дисков)

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Новый участник
Сообщения: 30
Зарегистрирован: 13 фев 2004, 16:10
Откуда: Иваново

Сообщение Дрын » 20 июл 2005, 11:27

Прошу помочь в следующей ситуации:
по внутренней политике в организации пользователям надо запретить работу с переносными дисками. Пробовал ставить в реестре в разделе USBSTOR в параметре Start = 4. Тогда для установленного до этого момента устройства запрет срабатывал. Но при подключении к компьютеру нового устройства под обычным пользователем оно опять становится равным 3. Пробовал ставить локальному SYSTEM запрет на изменение этого раздела, только чтение. Не помогло. Право на изменение раздела только у администатора и владельца ключа.
Доменные пользователи входят в локальную группу на компьютерах Power Users, но этой группе тоже данный раздел запрещен на запись. Какая зараза может еще изменять данный раздел? Подскажите куда копать дальше?
Предлагать отключить USB как класс не надо, т.к. клавиатура и "мыши" тоже на этом сидят ;)

Администратор
Сообщения: 613
Зарегистрирован: 25 окт 2004, 06:06
Откуда: Новосибирск

Сообщение sea » 20 июл 2005, 11:53

вкл аудит на ветки реестра. вкл аудит на доступ к объектам в локальной политике. все увидишь.
Правильно настроенный бэкап значительно сокращает трафик форумов.

Новый участник
Сообщения: 1
Зарегистрирован: 11 авг 2005, 09:10

Сообщение biohazard » 11 авг 2005, 09:28

Не знаю как дела будут обстоять с локальной политикой, но в доменной групповой политике я cделал так - во первых сделал скрипт перезаписывающий значение реестра USBSTOR в 4, при загрузки; во вторых запретил полный доступ к файлам - "%SystemRoot%\windows\inf\usbstor.inf;
%SystemRoot%\windows\inf\usbstor.PNF;
%SystemRoot%\windows\System32\Drivers\usbstor.sys" группе users.
Работает на ура. USB диски вообще не подключаются, благодарные пользователи выражают своё восхищение :) .

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 11 авг 2005, 11:00


Пользователь
Сообщения: 64
Зарегистрирован: 29 июл 2005, 10:52
Откуда: Новосибирск

Сообщение zytiknsk » 13 авг 2005, 09:08

посмотрите в сторону device lock
http://store.mediahouse.ru/catalog/comp ... Y_ID=10692

Новый участник
Сообщения: 4
Зарегистрирован: 18 авг 2005, 09:22

Сообщение Daniil » 18 авг 2005, 10:08

Цитата (slz @ 11.08.2005 - 10:00)
Дрын
http://support.microsoft.com/default.as ... -us;823732
http://support.microsoft.com/default.as ... -us;555324
[/quote]

Пошел по первой ссылке, все работает. Недостатка два - только для усб-драйвов, и для 100 компьютеров в сети это сделать несколько обременительно.

Попробовал второй вариант - отключение всех сьемных дисков, то что надо. И автоматически.
В актив директори создал подразделение NoDrive. Для него в групповой политике создал объект "запрет сменных носителей". Прицепил на него diz-port.adm из вышеуказанной ссылки. Появилось Custom policy settings\Restrict drives. В Адм. шаблонах - вид - убрал показ только политик.
Появилось Disable usb, Disable cd-rom и так далее.
Политику Disable USB - включил. Значение Disable usb ports установил в enable.
Создал в подразделении NoDrive группу Group_NoDrive, включил в нее пользователя usbtest.
Зашел под usbtest. Воткнул флешку - а она все равно работает!
Что я сделал не так?
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 18 авг 2005, 15:18

Daniil
в GPO Filtering надо добавить твою группу.

Новый участник
Сообщения: 4
Зарегистрирован: 18 авг 2005, 09:22

Сообщение Daniil » 19 авг 2005, 08:14

Цитата (slz @ 18.08.2005 - 14:18)
Daniil
в GPO Filtering надо добавить твою группу.
[/quote]

Как именно?
Активный пользователь
Сообщения: 774
Зарегистрирован: 20 май 2004, 09:23
Откуда: Москва

Сообщение Xenon[BMSTU] » 19 авг 2005, 12:58

Цитата
Создал в подразделении NoDrive группу Group_NoDrive, включил в нее пользователя usbtest.
[/quote]

полотики могу применять только на учетки компов и пользователей, на группы она не применяется :)
Новый участник
Сообщения: 4
Зарегистрирован: 18 авг 2005, 09:22

Сообщение Daniil » 19 авг 2005, 14:46

Цитата (Xenon[BMSTU] @ 19.08.2005 - 11:58)
Цитата
Создал в подразделении NoDrive группу Group_NoDrive, включил в нее пользователя usbtest.
[/quote]

полотики могу применять только на учетки компов и пользователей, на группы она не применяется :)
[/quote]

Ага. В свойствах политики в безопасности добавил пользователя usbtest. Разрешения - чтения и применение групповой политики. Захожу под ним - все равно флешка работает.
След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0