Avatar billede hto78dg Nybegynder
14. februar 2007 - 11:25 Der er 20 kommentarer og
2 løsninger

GPO tillad ikke at køre .exe

Hej jeg har en OU med mange brugere (elever på en skole). De må ikke kunne afvikle programmer de dwl fra nettet, evt. Emule, Kazaa etc.
Det må være muligt at instille det i GPO, men jeg kan ikke finde vejen til det. Nogen der vil hjælpe? Ved godt jeg har brugt jer meget, men håber I endnu engang vil hjælpe en rookie :)
Avatar billede screem_brille Novice
14. februar 2007 - 11:28 #1
det er muligt at psecificere hvilke der må køres, men var det ikke smartere at få lukket for emule osv istedet for ? (især på en skole)
Avatar billede screem_brille Novice
14. februar 2007 - 11:28 #2
specificere endda
Avatar billede strych9 Praktikant
14. februar 2007 - 11:35 #3
lukke for p2p ja, eller måske bare lukke for download af .exe filer i firewall, og så sørge for at ingen elever er lokale admins på maskinerne?
Avatar billede hto78dg Nybegynder
14. februar 2007 - 11:36 #4
Jeg vil gerne have at de slet ikke kan installere noget. Der findes mange små programmer som jeg heller ikke vil have at de får tilladelse til at køre. Er det ikke muligt at sige at de slet ikke må installere noget ? det er for besværligt at sige at lige netop det her må du ikke køre.
Avatar billede screem_brille Novice
14. februar 2007 - 11:41 #5
hvis de kun er brugere, og ikke lokal admins, så kan de ikke installerer noget.
Avatar billede screem_brille Novice
14. februar 2007 - 11:42 #6
dog kan man nok forvente at elever har egne computere med, og derved kan man ikke styre hvilke programmer folk kan / må installere, men så lukker man firewalen, så det kun er det absolut vigtigste der er åbnet for. (i både ind og udgående retning)
Avatar billede hto78dg Nybegynder
14. februar 2007 - 11:59 #7
SSå det er simpelthen firewall vi skal lave indstilligner i. Det må vi så gøre. Thx. Smid et svar så skal I nok få points
Avatar billede screem_brille Novice
14. februar 2007 - 12:02 #8
svar.
Avatar billede strych9 Praktikant
14. februar 2007 - 12:19 #9
Så her er mit forslag til en IT sikkerhedspolitik for dig:

Hvis du har mulighed i firewall, så foreslår jeg at du deaktiverer mulighed for at downloade filer af følgende type:
.exe .pif .scr .bat .com .zip .sit .arc .rar .cab .arj

Og måske i tillæg til det:
.mov .mp3 .mpeg .mpg .wmv .avi .wav .ram .ra .rm .au .pl

Samtidig kan du blokere for al udgående traffik undtagen traffik til port 80 og port 443.
Overvej også at blokere specifikke domæner som feks arto.dk og hvad de nu ellers ynder at spilde tiden på som ikke er relevant for undervisningen.

Sørg for at "Domain users" gruppen ikke er medlem af den lokale admin gruppe på hver enkelt maskine. Så kan de ikke installere noget.

Bloker USB porte på maskinerne så de ikke kan smide hukommelsesnøgler i. Formuler præcise guidelines for hvorledes de kan få deres seneste dansk stil i .doc format ind på netværket til udskrift. Har de en mailbox? Så instruér dem i at sende filen hjemmefra til den mailbox.

Angående elevernes egne maskiner: Luk dem aldrig ind i domænet. Hvis de har behov for at printe så find en anden løsning end at melde deres maskine ind i domænet.

Og så sørg for at der er tid og ressourcer til at sidde og læse firewall logs igennem en gang om ugen i en time eller lignende. Sørg for at der er logs over hvad de egentlig laver på nettet, så du kan reagere ved at blokere for nye ting.

Det lyder måske som en strid politik, men at køre et system som stoler på den enkeltes sunde fornuft fungerer heller ikke på netværk som kun voksne bruger.
Avatar billede hto78dg Nybegynder
14. februar 2007 - 14:34 #10
Shit nu ved jeg godt jeg har givet points, men skriver alligevel lidt videre på spørgsmålet:
eg opdagede at min elever var Domain admins - hvilket ikke var meningen. Jeg aafmeldte dem fra Domain Admins således at de kun er med i Domain Users og Users. Jeg logger på med samme mandatory profile, men og de kan ganske rigtigt ikke dwl .exe filer, men nu virker Policies ikke ? Hvis jeg tilmelder dem igen virker det, men de kan installerer progs ? Argh jeg er virkelig fortvivlet!
Avatar billede screem_brille Novice
14. februar 2007 - 14:40 #11
brugere bør aldrig være domain admins! (skal de være noget er det lokal admins)
Avatar billede hto78dg Nybegynder
14. februar 2007 - 14:42 #12
Jep, det var også det jeg tænkte, men hvis de ikke er så er der ingen policies der slår igennem. Nogen idé om hvorfor ?
Avatar billede hto78dg Nybegynder
14. februar 2007 - 14:43 #13
Alle policies er lavet på brugeren
Avatar billede strych9 Praktikant
14. februar 2007 - 14:43 #14
Der kan i Active directory users and computers sættes permissions på selve GPO objektet. Brugerne mangler den permission der hedder "Apply GP objects" lyder det til.
Avatar billede hto78dg Nybegynder
14. februar 2007 - 14:50 #15
Hmmmm jeg kan ikke rigtig finde det sted du snakker om. Jeg kan gå ind under System og finde den mappe der hedder policies, herinde kan jeg under security tilføje users og sætte deres rettigheder til read. Det hjælper ikke noget. Hvor helt præcis kan jeg finde den permission ? (hvis det er til nogen hjælp bruger gpmc.)
Avatar billede strych9 Praktikant
14. februar 2007 - 15:33 #16
http://www.windowsnetworking.com/articles_tutorials/Group-Policy-Security-Filtering.html

Apply group policy skal sættes til allow for gruppen som du ser her. Det anbefales ikke at du sætter krydser i "Deny" generelt. Så vil det blive uoverskueligt for dig.
Avatar billede hto78dg Nybegynder
14. februar 2007 - 17:21 #17
TUSIND tak for hjælpen. Jeg er taget hjem nu, men ser på det som det første i morgen på jobbet. Håber virkelig at det virker :D
Avatar billede hto78dg Nybegynder
15. februar 2007 - 10:13 #18
Hej igen.
Det virker ikke! ! Jeg har sat den til apply group policy - selv for den enkelte bruger ! Jeg kan se at når jeg logger på med brugere som er medlem af Domain Admin logger den på med den rigtige profil. Når jeg logger på med de brugere der er medlem af Domain users og Users er det samme profil, men den kommer frem med en fejlmedling og at der ikke kan opnåes kontaklt til alle netværksdrev - hvilket den sagtens kan???. Ydermere starter den op i klassisk visning, som den IKKE er sat til? Har I nogen forslag eller bliver jeg nødt til at afinstallere hele AD for at starte forfra :(
Avatar billede screem_brille Novice
15. februar 2007 - 10:21 #19
benytter du group policy management værktøjet fra ms ? det hjælper gevaldigt på fejlsøgning
Avatar billede hto78dg Nybegynder
15. februar 2007 - 10:36 #20
ja, det bruger jeg. Jeg har også prøvet at køre Group Policy Modeling Wizard, den kunne ikke hitte ud af hvad problemet var med de brugere :( Dte være at der er nogle oplysninger på de lokale maskiner som den benytter når jeg logger på med en bruger der er medlem af Domain Admins ?
Avatar billede hto78dg Nybegynder
15. februar 2007 - 10:46 #21
hmmmm, nu har jeg prøvet at lave fjerne kør fra Default Domain Policy Som ligger ØVERST - Det resulterede selvfølgelig i at jeg ikke kunne køre "kør". Heller ikke som admin. Men den slog ikke igennem på de brugere jeg har bøvl med ?
Avatar billede hto78dg Nybegynder
15. februar 2007 - 12:07 #22
Weeeeee problmet er løst. Når jeg uploader profilen til serveren, skal jeg jo huske at sætte den til at alle har mulighed for at bruge den. Super pinligt. Men mange tak for jeres inputs, jeg har lært meget af det. Tusind tak
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester