14. februar 2007 - 11:25Der er
20 kommentarer og 2 løsninger
GPO tillad ikke at køre .exe
Hej jeg har en OU med mange brugere (elever på en skole). De må ikke kunne afvikle programmer de dwl fra nettet, evt. Emule, Kazaa etc. Det må være muligt at instille det i GPO, men jeg kan ikke finde vejen til det. Nogen der vil hjælpe? Ved godt jeg har brugt jer meget, men håber I endnu engang vil hjælpe en rookie :)
Jeg vil gerne have at de slet ikke kan installere noget. Der findes mange små programmer som jeg heller ikke vil have at de får tilladelse til at køre. Er det ikke muligt at sige at de slet ikke må installere noget ? det er for besværligt at sige at lige netop det her må du ikke køre.
dog kan man nok forvente at elever har egne computere med, og derved kan man ikke styre hvilke programmer folk kan / må installere, men så lukker man firewalen, så det kun er det absolut vigtigste der er åbnet for. (i både ind og udgående retning)
Så her er mit forslag til en IT sikkerhedspolitik for dig:
Hvis du har mulighed i firewall, så foreslår jeg at du deaktiverer mulighed for at downloade filer af følgende type: .exe .pif .scr .bat .com .zip .sit .arc .rar .cab .arj
Og måske i tillæg til det: .mov .mp3 .mpeg .mpg .wmv .avi .wav .ram .ra .rm .au .pl
Samtidig kan du blokere for al udgående traffik undtagen traffik til port 80 og port 443. Overvej også at blokere specifikke domæner som feks arto.dk og hvad de nu ellers ynder at spilde tiden på som ikke er relevant for undervisningen.
Sørg for at "Domain users" gruppen ikke er medlem af den lokale admin gruppe på hver enkelt maskine. Så kan de ikke installere noget.
Bloker USB porte på maskinerne så de ikke kan smide hukommelsesnøgler i. Formuler præcise guidelines for hvorledes de kan få deres seneste dansk stil i .doc format ind på netværket til udskrift. Har de en mailbox? Så instruér dem i at sende filen hjemmefra til den mailbox.
Angående elevernes egne maskiner: Luk dem aldrig ind i domænet. Hvis de har behov for at printe så find en anden løsning end at melde deres maskine ind i domænet.
Og så sørg for at der er tid og ressourcer til at sidde og læse firewall logs igennem en gang om ugen i en time eller lignende. Sørg for at der er logs over hvad de egentlig laver på nettet, så du kan reagere ved at blokere for nye ting.
Det lyder måske som en strid politik, men at køre et system som stoler på den enkeltes sunde fornuft fungerer heller ikke på netværk som kun voksne bruger.
Shit nu ved jeg godt jeg har givet points, men skriver alligevel lidt videre på spørgsmålet: eg opdagede at min elever var Domain admins - hvilket ikke var meningen. Jeg aafmeldte dem fra Domain Admins således at de kun er med i Domain Users og Users. Jeg logger på med samme mandatory profile, men og de kan ganske rigtigt ikke dwl .exe filer, men nu virker Policies ikke ? Hvis jeg tilmelder dem igen virker det, men de kan installerer progs ? Argh jeg er virkelig fortvivlet!
Der kan i Active directory users and computers sættes permissions på selve GPO objektet. Brugerne mangler den permission der hedder "Apply GP objects" lyder det til.
Hmmmm jeg kan ikke rigtig finde det sted du snakker om. Jeg kan gå ind under System og finde den mappe der hedder policies, herinde kan jeg under security tilføje users og sætte deres rettigheder til read. Det hjælper ikke noget. Hvor helt præcis kan jeg finde den permission ? (hvis det er til nogen hjælp bruger gpmc.)
Apply group policy skal sættes til allow for gruppen som du ser her. Det anbefales ikke at du sætter krydser i "Deny" generelt. Så vil det blive uoverskueligt for dig.
Hej igen. Det virker ikke! ! Jeg har sat den til apply group policy - selv for den enkelte bruger ! Jeg kan se at når jeg logger på med brugere som er medlem af Domain Admin logger den på med den rigtige profil. Når jeg logger på med de brugere der er medlem af Domain users og Users er det samme profil, men den kommer frem med en fejlmedling og at der ikke kan opnåes kontaklt til alle netværksdrev - hvilket den sagtens kan???. Ydermere starter den op i klassisk visning, som den IKKE er sat til? Har I nogen forslag eller bliver jeg nødt til at afinstallere hele AD for at starte forfra :(
ja, det bruger jeg. Jeg har også prøvet at køre Group Policy Modeling Wizard, den kunne ikke hitte ud af hvad problemet var med de brugere :( Dte være at der er nogle oplysninger på de lokale maskiner som den benytter når jeg logger på med en bruger der er medlem af Domain Admins ?
hmmmm, nu har jeg prøvet at lave fjerne kør fra Default Domain Policy Som ligger ØVERST - Det resulterede selvfølgelig i at jeg ikke kunne køre "kør". Heller ikke som admin. Men den slog ikke igennem på de brugere jeg har bøvl med ?
Weeeeee problmet er løst. Når jeg uploader profilen til serveren, skal jeg jo huske at sætte den til at alle har mulighed for at bruge den. Super pinligt. Men mange tak for jeres inputs, jeg har lært meget af det. Tusind tak
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.