2 votes

Bloquer l'accès au lecteur C Serveur Windows XP et 2003

J'ai tout essayé pour empêcher les utilisateurs d'accéder au C : sur le réseau par le biais de la stratégie de groupe, mais ils trouvent toujours un moyen de le contourner (étudiants).

Ils ne peuvent pas faire de clic droit pour créer des raccourcis mais ils ont les raccourcis sur USB et sont capables de les exécuter pour accéder au c :.

Il n'y a pas de stratégie de groupe spécifique qui empêche l'accès au lecteur C. Avez-vous des idées ?

Utilisation de clients Windows xp avec un serveur 2003 pour AD et GPolicy

0 votes

NTFS perms, peut-être ? Peut-être que je ne comprends pas votre objectif ici.

0 votes

L'objectif est de donner un faux sentiment de "sécurité" en faisant en sorte que l'interface graphique de l'explorateur cache des choses. Ce que l'auteur de l'affiche cherche vraiment, c'est à limiter la capacité de l'utilisateur à exécuter du code arbitraire, ce qui pourrait être satisfait par des "politiques de restriction logicielle" de manière réelle et substantielle. Cacher des choses, c'est de la sécurité par l'obscurité et c'est contre-productif (puisque vous vous sentirez en sécurité sans l'être réellement).

7voto

Shlomi Fish Points 1951

C'est ce que nous faisons tout le temps avec nos serveurs de terminaux, au cas où quelqu'un parviendrait à ouvrir une fenêtre de navigation traditionnelle, Windows afficherait simplement un message indiquant que la politique actuelle lui refuse l'accès.

Dans votre stratégie de groupe, trouvez les éléments suivants :

  • Configuration des utilisateurs
  • Modèle administratif
  • Composants de Windows
  • Explorateur Windows
    • "Masquer ces disques spécifiés dans le Poste de travail".
    • "Empêcher l'accès aux lecteurs à partir de Mon Ordinateur"

Cela fait un moment que je ne l'ai pas fait mais je suis presque sûr que ce sont les paramètres dont vous aurez besoin. Il existe des moyens de remplacer les options par défaut fournies, de sorte que vous pouvez modifier les lecteurs au-delà des options assez restrictives fournies si vous en avez besoin.

0 votes

Parfait A très bien fonctionné, Merci

0 votes

J'ai eu un problème qui m'a obligé à le désactiver. Il y avait un laboratoire d'informatique qui utilise autocad et il a besoin d'accéder aux bibliothèques sur le C : ce qui l'a empêché de fonctionner. Je vais devoir appliquer une politique de bouclage à tous les autres périphériques pour exécuter ce GP.

0 votes

Vous pourriez attribuer une GPO aux seules machines de ce laboratoire, qui remplacerait cette propriété. Il faut aimer ces applications patrimoniales !

2voto

Bart Silverstrim Points 31022

Une autre solution consiste à leur laisser l'accès. Nous avons fini par limiter leur comportement (enfin, leur comportement destructeur) en utilisant Deep Freeze de Faronics ; il vous permet de "geler" le disque dur et, au redémarrage, il revient à son état par défaut. Ce fut une expérience cathartique lorsque nous l'avons testé en effaçant le sous-répertoire Windows jusqu'à ce que Windows se mette à trembler et à tomber... puis nous avons redémarré et tout est revenu à la normale.

Cela permet aux étudiants de faire ce qu'ils veulent sans détruire votre configuration ; nous avons également constaté que cela éliminait de nombreux problèmes de corruption des profils et des caches.

Je pense qu'il existe quelques autres alternatives, mais je n'ai utilisé que DeepFreeze. Une console centrale est utilisée pour surveiller les postes de travail et peut les dégeler et les geler à distance. Nous l'utilisons également pour obtenir les adresses IP de certains postes de travail.

J'ai travaillé dans des laboratoires qui étaient verrouillés au point d'être presque inutilisables pour quoi que ce soit. Même en classe, nous ne pouvions pas, par exemple, ouvrir certains documents ou utiliser le bloc-notes pour lire le code source parce que l'administrateur système, qui se trouvait à deux heures de route sur un site central, ne l'autorisait pas, et l'administrateur local se plaignait de ne pas pouvoir résoudre certains problèmes sans s'entendre au préalable avec les administrateurs centraux. Et c'était une université. Deep Freeze a donné plus de liberté pour effectuer le travail sans interférence (sur notre site, il permet également à certaines personnes d'obtenir des privilèges plus élevés sur la machine locale puisque tout logiciel malveillant ou toute modification est effacé au redémarrage ; s'ils font des efforts pour installer des logiciels "personnels", ils se lassent de devoir constamment les réinstaller à chaque redémarrage ; c'est du moins ce que nous avons constaté).

Nous avons essayé de verrouiller des éléments par le biais de la politique lorsque nous avons exécuté les services de terminal 2000 ; nous avons constaté que la politique ne verrouillait l'accès qu'à certains éléments comme l'explorateur. Il semble que certains programmes (comme une ancienne copie du gestionnaire de fichiers de l'époque 3.x) pouvaient toujours parcourir le lecteur C :, ainsi que certains gestionnaires de fichiers freeware ! À moins que cela ne soit corrigé, il semble que certaines API permettent encore aux utilisateurs d'accéder à des lecteurs locaux qui sont censés être bloqués par la politique. De plus, nous avons des systèmes qui, pour des raisons que nous n'avons jamais comprises, n'obtiennent parfois pas la politique immédiatement ou agissent comme s'ils ne recevaient aucune mise à jour de la politique avant un ou deux redémarrages, de sorte que nous avions parfois des personnes qui pouvaient contourner les verrouillages de configuration et faire des choses qu'elles n'étaient pas censées faire.

0 votes

Nous faisons la même chose avec DF. L'utilisateur connecté au laboratoire a même des droits d'administration sur la boîte ! C'est incroyable le genre de choses que vous pouvez trouver installées, donc nous ne limitons pas beaucoup les utilisateurs, mais nous pouvons toujours revenir à un bon état.

0 votes

Et, bien sûr, Windows Steady State est une alternative gratuite, si quelqu'un cherche

0 votes

Oui, nous utilisons déjà le gel des données mais les enfants mettent des jeux sur le C : et y jouent. J'ai une politique de groupe pour bloquer le MD5 des jeux auxquels ils jouent, mais quand une nouvelle version sort, c'est un jeu du chat et de la souris. Mais le gel de Depp sauve la mise. Merci pour le tuyau sur le Windows Steady State.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X