Avatar billede theplayer.da.ru Nybegynder
17. maj 2005 - 19:50 Der er 21 kommentarer og
1 løsning

Security Group med Grop Policy

Hej!

Jeg har brug for at vide hvordan jeg laver en Security Group" eller lign. der indeholder en Group Policy, f.eks. brugeren har ikke adgang til nettet.

Dvs. hvis jeg smider NoWWW i Erik Thomsens Members Off, så har han ikke adgang til internettet når han er logget på en hvilken som helst computer i det pågældende domain!

Jeg ved hvordan jeg laver en Security Group, men jeg ved ikke hvordan jeg tildeler den en Group Policy!

På forhånd tak!

Mvh.
Michael Laursen
Avatar billede vistodk Nybegynder
17. maj 2005 - 20:36 #1
Der er mange måder at oprette det på, men jeg gør det på følgende måde:

1 - inde i din Active directory users and computers laver du så en OU (organisation unit)Det gøres ved at højerklikke på din organisation og vælge "new" -> "ou" og døb den feks: "sikkerhed"
2 - Der opretter du en gruppe der hedder "nowww" eks
der kan du nu melde de brugere ind som du har lyst til skal lukkes af for internettet.
3 - Højerklik nu på den mappe du "ou" og vælger egenskaber
4 - så har den et link det grouppolicy - der kan du oprette en ny og "linke og enforce" den på din gruppe

Når du så kender strukturen i din Group policy, så kan du senere tilgå det p åmange forskellige måder, men dette er den mest ensartet måde, selv om det ikke er efter bogen
Avatar billede serverservice Praktikant
17. maj 2005 - 20:49 #2
Du kan ikke påføre en group policy til en gruppe kun til et OU hvor brugerne er oprettet/flyttet enkeltvis til - det kommer ihvertfald ikke til at virke med en security group men det opdager du nok.
I dit tilfælde er det nemmest at sætte en forkert proxy for dem som ikke skal have internet adgang i din GPO.
Avatar billede theplayer.da.ru Nybegynder
17. maj 2005 - 20:57 #3
Dannyboyd -> Jeg er overbevidst om at der findes en måde hvorpå jeg ved at tilføje en gruppe eller noget til en bruger, giver brugeren rettigheder til det ene eller andet. Jeg vil mene der vil vøre lidt tosset at sætte en forkert Proxy adresse, da man bare kan gå ind og slå det fra. Det finder folk hurtigt ud af.

Vistodk -> Det er ca. det jeg har gjort. Jeg har prøvet er fjerne run fra start menuen efter at have lavet en Group Policy for et OU, men det virker ikke, også selvom jeg har kørt en GPupdate for at opdatere systemet. Jeg har hentet et tool MS har lavet der hedder: Group Policy Management (inkl. SP1) som ser mega overskueligt ud, men selvom jeg gør det der ser mest rigtigt ud, virker det stadig ikke. Jeg kører Ren 2003 server med XP klienter.
Avatar billede serverservice Praktikant
17. maj 2005 - 21:06 #4
de kan man jo osse nægte dem adgang til i group policy i de indstilinger til kontrolpanel- internetindstillinger - så ingen problem der . har du et bedre froslag så kom endelig med det
Avatar billede theplayer.da.ru Nybegynder
17. maj 2005 - 21:12 #5
Dannyboyd -> Will do... skal bare lige finde ud af hvordan jeg gør. Men arbejder på det. Det ladet desværre til at min XP test klient har nogle problemer, så jeg vender lige tilbage...

Kom endelig med nogle flere måder at styre GPO's via små grupper. Hvis det altså er måden at gøre det på.
Avatar billede vistodk Nybegynder
17. maj 2005 - 21:20 #6
Dannyboy: det kan du da ihvertfald - hvis du laver en securitygruppe, og så tilføjer personen de grupper.  Det er bla. sådan jeg har lukket af for ALT som jeg ikke har godkendt på flere store skoler som jeg har som kunder.

Theplayer. der skal tit mingeleres lidt med det. og nogle gange tagerdet lidt tid før det slår igennem.
Kan du se om policyen bliver enforcet på klienten?
Det er også vigtigt at den nye policy sidde røverst, ellers er det Default domain policy der blokere for det
Avatar billede theplayer.da.ru Nybegynder
17. maj 2005 - 21:38 #7
Vistodk -> Jeg kan sætte GPO'erne til Enforced. Jeg går ud fra at det vil gøre så de træder i kraft uanset hvad. Men ellers kan jeg også se at de står over Default Domain Policy. Men det lader til at min DC elelr XP ikke rigtig gider arbejde sammen med mig, så jeg tror jeg lige finder ud af det først, og vender så tilbage.
Avatar billede serverservice Praktikant
17. maj 2005 - 22:39 #8
det virker kun hvis brugerens useraccount er i Ouét - det er min erfaring.
Avatar billede theplayer.da.ru Nybegynder
17. maj 2005 - 22:43 #9
Dannyboyd -> Yeps. Mit problem er bare at min XP klient ikke vil se brugerne på mit domain. Så jeg er lige ved at genskabe nogle tidligere backups så jeg er ikke på at de ikke har taget skade tidligere forsøg.
Avatar billede theplayer.da.ru Nybegynder
18. maj 2005 - 07:36 #10
Hmm... OK! Det så ud til at min XP ikke snakkede sammen med DNS'en på DC'en. Men der gør den nu. Desværre virker GPO'erne stadig ikke.
Vi er enige om at hvis jeg kører en GPupdate så burde de træde i kraft med det samme? Hvis jeg altså logger XP klientens bruger af og på??
Skal Authenticated Users gruppen være i "GPO can only apply in the following groups" listen, eller er det kun f.eks. Production gruppen (Som jeg har gjort det) der skal stå i den. Evt. er der en der kender en cool side hvor man skal på en oversigt over alle/mange forskellige GPO's man kan konfigurere?
Avatar billede serverservice Praktikant
18. maj 2005 - 08:00 #11
Du skriver Gpoérne virker ikke - hvor mange bliver det pågældende Ou omfattet af - det ser du osse i din oversigt. sørg for at holde det så simpelt som muligt med så få Ouér og gpo som muligt.
Så skal brugerne bare have read+appply permission til gpoérne - og rigtigt med gpudate, men er det sat med default permissions burde det være ok.
ellers brug gpresult på en bruger i dit ou for at se hvad han bliver ramt af.
De vil blive påført i den rækkefølge de er vist sådan at den øverste har første prioritet - undtagen det som kun gælder for default domain policy i security settings f.x. password policy og kan kun sættes for hele domain.
Avatar billede serverservice Praktikant
18. maj 2005 - 08:16 #12
Her er nogle seje links om group policy , men du skal da huske at have group policy management console installeret hvis ikke gjort allerede - et stærkt værktøj til at få overblik over Gpoerne.

http://www.winnetmag.com/Windows/Articles/ArticleID/39987/pg/2/2.html group policy , gpupdate mm
http://www.microsoft.com/downloads/details.aspx?FamilyId=0A6D4C24-8CBD-4B35-9272-DD3CBFC81887&displaylang=en  <-GPMC
http://www.microsoft.com/technet/Security/prodtech/win2003/w2003hg/sgch02.mspx#XSLTsection124121120120 Group
policy hierarki.
Avatar billede theplayer.da.ru Nybegynder
18. maj 2005 - 08:53 #13
Dannyboyd -> Mange tak. Jeg kigger lige på det i aften når jeg kommer hjem. Mht. gpresult, så kan jeg her på min arbejde se flg:
bla. bla. bla. og...

Anvendte gruppepolitikobjekter
-------------------------------
    Aalborg default policy
    Default Domain Policy

Følgende gruppepolitikobjekter blev ikke anvendt, da de blev filteret bort
---------------------------------------------------------------------------
    SW_Windows Update Service
        Filtrerer:  Nægtet (Sikkerhed)

    Lokal gruppepolitik
        Filtrerer:  Ikke anvendt (tom)

    SW_Windows Update Deploy
        Filtrerer:  Nægtet (Sikkerhed)

Brugeren tilhører følgende sikkerhedsgrupper:
---------------------------------------------
    Domain Users
    Alle
    Debugger Users
    Fjernsupport-hjælpere
    Administratorer
    Brugere
    INTERAKTIV
    Godkendte brugere
    LOKAL
    domain admins
    TT-Aalborg
    OA_INTRANET_Visionary
    sms-support
    OA_ITSupport
    OA_InternetWWW
    OA_ITdrift
    OA_ITData
    EposSuperBrugere
    OA_LVdevelop
    oa_sms
    IT-Aalb

Det jeg ikke forstår er at jeg kun anvender et gruppepolitikobjekt. Altså    Aalborg default policy og så selvfølgelig Default. Og under sikkerhedsgrupper er der en masse rettigheder bla. OA_InternetWWW som gør at jeg kan komme på Internettet. Men jeg kan simpelthen ikke gennemskue hvordan den sikkerhedgruppe er sat op.
Jeg har installeret GPMC på min server hjemme, og jeg kan se alt min NoRun er linket til OU'en Production og at den står lige over Default Domain Policy. Jeg vil lige prøve GPresult og se om det giver mig noget info.
Avatar billede serverservice Praktikant
18. maj 2005 - 09:04 #14
Har du så sørget for at de har apply+ read permission til din GPO? - hvis du bruger authenticated her bør det osse virke. Og hvad ligger der af accounts/grupper i dit OU ?
Den policy du vil gennemføre hvad indeholder den nu - er det internet indstillinger - prøv osse at tage en anden synlig under user conf. - fjern f.x run fra start menuen eller en anden - kan du det ?
Avatar billede theplayer.da.ru Nybegynder
18. maj 2005 - 09:16 #15
Jeg har flg. grupper:

Management, Production

Hver af disse grupper har pt. en bruger. Til Production har jeg har en GPO der hedder NoRun, og den har jeg redigeret så Run fra Start Menuen skulle være skjult. Brugeren hedder Brian Thomsen, og når jeg logger ind med ham min min XP maskine, så er rund er stadigvæk. Jeg har prøver både hvor han har lokal admin rettigheder og hvor han ikke har. Men jeg er lige ved at tro Production gruppen kun er sat til at have Read på NoRun GPO'en. Jeg skal lige tjekke og evt. sætte apply til på den.
Avatar billede theplayer.da.ru Nybegynder
18. maj 2005 - 21:52 #16
Wuuhuuu...

Det virker. Jeg fandt ud af at det kun er Authenticated Users kus skal være i GPO'en. Herefter virker det 100%.

Mange tak. Jeg skal nok vende tilbage når jeg finder en god måde til bla. at forhindre brugere i af forbinde til WWW.
Avatar billede theplayer.da.ru Nybegynder
19. maj 2005 - 11:41 #17
Mht. at blokere adgangen til nettet for bestemte brugere. Den måde jeg vil gøre det på kræver at man har en ISA server til at stå i sit netværk, hvis man ikke har det, hedder løsningen at indtaste forkert proxy server og blokere adgang til at ændre dette. Men dette vil ikke forhindre Mozilla, Netscape mf. i at fungere. Så skal have lave en software begrænsning der siger at disse programmer ikke må benyttes, men det er noget hø at gøre det på den måde.

Dannyboyd-> Har du en ide til hvordan jeg via GPO kan gøre flg:
Ændre lokal admin password
Tilføje Domain users eller bestemme brugere, til Lokal administrator kontoen?

På fohånd tak!

Mvh.
Michael
Avatar billede serverservice Praktikant
19. maj 2005 - 23:56 #18
1. jeg mener ikke du kan ændre lokal admin password fra serveren af - måske med et script men har ikke set noget endnu.

2. her er metoden til at tilføje lokal admin til en bestemt gruppe i domain. Du adder den via group policy fra en workstation - hvor adminpak er installeret - http://support.microsoft.com/default.aspx?scid=KB;EN-US;Q320065
Avatar billede serverservice Praktikant
20. maj 2005 - 00:07 #19
Nå jeg fandt så alligevel en løsning på hvordan man ændrer lokal admin password med et script - det er her . De skriver du skal bruge win2000 resource kit for at kunne udføre den kommando , men det må være samme løsning til 2003.

http://www.windowsitpro.com/Windows/Article/ArticleID/24210/24210.html
Avatar billede serverservice Praktikant
20. maj 2005 - 00:12 #20
Ja jeg kan godt se nu at det bliver et problem med netscape og mozilla med den løsning med proxy.
jeg kan så ikke endnu gi dig en 100% skudsikker løsning , men der kommer nok nogle ideer - måske andre har en ide?
Avatar billede theplayer.da.ru Nybegynder
20. maj 2005 - 07:09 #21
Dannyboyd -> Mange tak. Jeg kigger på det du har skrevet og vender så tilbage senere.

Mange tak!
Avatar billede theplayer.da.ru Nybegynder
21. maj 2005 - 00:30 #22
Okay!

Fremgangsmåden til at lave GPO'er så bestemte computere i OU'er får bestemte rettigheder automatisk virker kanon! Beskrivelsen er godt nok til 2000, men det er næsten samme måde man gør det i 2003. Jeg har ikke fået tester scriptet til at ændre lokal password med, endnu.

Mange til for svarene.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester