Как запретить при помощи GPO создание общих папок

Обсуждение правил и методов создания и применения групповых политик и политик безопасности.

Модератор: Модераторы

Активный пользователь
Сообщения: 106
Зарегистрирован: 21 май 2004, 09:26

Сообщение Defence » 28 дек 2004, 18:55

Собственно вопрос в названии темы.
В соответствии с требованиями безопасности надо запретить пользователю создавать расшаренные ресурсы на своем компьютере. Все должно идти только через сервер.

Есть ли в GPO подобная настройка. Я не нашел :(

хм...
Аватара пользователя
Сообщения: 611
Зарегистрирован: 07 апр 2004, 17:10
Откуда: ссср

Сообщение Stratofortress » 28 дек 2004, 19:33

Defence
1. пользователей из локальных админов долой. будут трудности. но они преодолимы.
2. file and printer sharing for microsoft networks удалить.
3. вот теперь и gp. смотрим в сторону default domain policy-user configuration-administrative templates-network-network connections. внимательно читаем, ставим, применяем. это для того, чтобы пользователь ненароком не смог вернуть ничего обратно…

imho всё.
нет времени разбираться — наймите того, кто знает.

Активный пользователь
Сообщения: 106
Зарегистрирован: 21 май 2004, 09:26

Сообщение Defence » 29 дек 2004, 13:36

Это все конечно хорошо, я вначале сам так хотел сделать. Но:
1. У меня нет администраторов на пользовательских компах. Админ это я! :P
2. Без file and printer sharing for microsoft networks пользователи не смогут поключаться к шаре на сервере, а как я писал выше, любой обмен файлами будет реализован через сервер.

Я конечно могу периодически сканить сеть и за расшаренные папки давать по рукам, но это не выход. :( Надо как-то запретить раз и навсегда.

хм...
Аватара пользователя
Сообщения: 611
Зарегистрирован: 07 апр 2004, 17:10
Откуда: ссср

Сообщение Stratofortress » 29 дек 2004, 14:03

Defence
Цитата
Без file and printer sharing for microsoft networks пользователи не смогут поключаться к шаре на сервере
[/quote]

хм. кто вам сказал? file and printer sharing: прочтите внимательнее. "разделение доступа к файлам и принтерам". локальных! к доступу на сервер отношения не имеет.
можно вообще вырубить нетбиос (не очень удобно, зато наверняка ;) ).
в общем, читаем net /?
нет времени разбираться — наймите того, кто знает.

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 29 дек 2004, 23:52

Цитата (Stratofortress @ 29.12.2004 - 13:03)
хм. кто вам сказал? file and printer sharing: прочтите внимательнее. "разделение доступа к файлам и принтерам". локальных! к доступу на сервер отношения не имеет.
можно вообще вырубить нетбиос (не очень удобно, зато наверняка ;) ).
в общем, читаем net /?
[/quote]

Не имеет, вроде бы :) - А реально без нее вам очень трудно будет, реестр удаленно не поправить, логи не посмотреть. Банальное - программу удаленно не поставить.
Самое главное - локальных админов быть не должно(среди обычных пользователей)
хм...
Аватара пользователя
Сообщения: 611
Зарегистрирован: 07 апр 2004, 17:10
Откуда: ссср

Сообщение Stratofortress » 30 дек 2004, 15:00

PavelKHTW
да. но я пытался ответить на вопрос как _пользователям_ запретить то-то и то-то. ;)
нет времени разбираться — наймите того, кто знает.

Пользователь
Сообщения: 58
Зарегистрирован: 04 ноя 2004, 11:58

Сообщение Dmitriy » 30 дек 2004, 16:54

Можно сделать так:
1. На сервере сделать шары и подключать каждому юзеры при входе как сетевые диски (например, по имени польз-я или машины).
2. Через политики запретить обзор сети (убрать сетевое окружение и проч.)

Тады и по сети неикто шарить не будет.

Пользователь
Сообщения: 74
Зарегистрирован: 02 ноя 2004, 11:10

Сообщение x_vovka » 30 дек 2004, 20:04

Дмитрий, не шарить а разшаривать пытаются запретить :) исчо можно удалить у пользователей никаму не нужный файл explorer.exe. от него одни проблемы.

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 31 дек 2004, 10:39

Defence
Есть в GPO такой параметр "Create permanent shared object" отвечает за возможность создания постоянных общих ресурсов
Знания, которые нельзя применить - бесполезны

Пользователь
Сообщения: 58
Зарегистрирован: 04 ноя 2004, 11:58

Сообщение Dmitriy » 11 янв 2005, 12:38

Так на кой расшаривать ресурсы, если их никто не видит? Даже владелец. Сеть то не обозревается.
Я предлагаю устранить причину.
Шары есть, но сделаны только на сервере. Пользователь работает с ними через сетевые диски, а не сетевое окружение. Как и хочет автор вопроса, все идет через сервак. А то что юзверь создаст шару у себя - честь ему и хвала. Но работать (а точнее - просто увидеть) с ней смогут лишь те, к кому не прменяется групповая польтика. настроенная по моему совету.
Если x_vovka, то чегой-то не понимаешь - ты задай уточняющий вопрос, исчо можно книжку почитать. Не надо только замечания сходу вставлять.

Вернуться в Политики безопасности

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0