|
|
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
Добрый день, уважаемые! Код: sql 1. 2. 3. 4. 5. 6. 7. 8. 9.
... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2012, 21:19 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
Mr.Brightsideесть ли какая-нибудь политика, регулирующая сервер обновлений?Есть политика настройки автоматического обновления на клиентах WSUS, если это имели в виду. Конфигурация компьютера - Политики - Административные шаблоны - Компоненты Windows - Центр обновления Windows ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2012, 00:36 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
Mr.Brightside5. Отключил возможность использовать командную строку. Однако, если создать батник руками (в блокноте, а потом сменить расширение) и запустить этот батник, то операция будет выполнена. Такая схема меня не улыбает. Вопрос: как быть?cmd.exe в список запрещенных программ? Про PowerShell тогда уж еще не забудьте )) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2012, 00:38 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
vkleMr.Brightsideесть ли какая-нибудь политика, регулирующая сервер обновлений?Есть политика настройки автоматического обновления на клиентах WSUS, если это имели в виду. Конфигурация компьютера - Политики - Административные шаблоны - Компоненты Windows - Центр обновления Windows Да, конечно! Спасибо за подсказку: то что нужно! vkleMr.Brightside5. Отключил возможность использовать командную строку. Однако, если создать батник руками (в блокноте, а потом сменить расширение) и запустить этот батник, то операция будет выполнена. Такая схема меня не улыбает. Вопрос: как быть?cmd.exe в список запрещенных программ? Про PowerShell тогда уж еще не забудьте )) черт, точно =) причем, я задал списком явно разрешенные программы, а про cmd не подумал =) Спасибо! А как быть с оснастками? Кроме того, может есть у кого конкретные примеры настройки политик для организаций? скажем, вот как здесь ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2012, 11:33 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
А 2-а диска то зачем? Или точнее один диск с 2-ия разделами, если механика гикнется, то пофиг там один раздел или 2-а... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2012, 18:06 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov, >А 2-а диска то зачем? Или точнее один диск с 2-ия разделами На случай переустановки ОС с нуля )))) Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2012, 18:13 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
vkleSergey Orlov, >А 2-а диска то зачем? Или точнее один диск с 2-ия разделами На случай переустановки ОС с нуля )))) Ну а если с нуля, то с учетом того, что практически все проги сейчас пишут некоторые свои параметры в реестр, что даст юзанье D:\User_progs.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.02.2012, 09:27 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov Ну а если с нуля, то с учетом того, что практически все проги сейчас пишут некоторые свои параметры в реестр, что даст юзанье D:\User_progs.... Понял, в этом нет смысла Разрешу в Progrma Files права на папки/файлы или на ветки реестра + буду использовать политики ограниченного использования программ Хорошо, я так понимаю, что с оснастками вопрос решить можно запретив права на файлы оснасток конечным пользователям. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.02.2012, 10:18 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
Sergey OrlovvkleSergey Orlov, >А 2-а диска то зачем? Или точнее один диск с 2-ия разделами На случай переустановки ОС с нуля )))) Ну а если с нуля, то с учетом того, что практически все проги сейчас пишут некоторые свои параметры в реестр, что даст юзанье D:\User_progs....Для многих прог - ничего. А кино, музон, картинки-с-котиками надо же юзерам где то хранить. Как раз попадает под правило Mr.BrightsideНа D - все остальное. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.02.2012, 12:33 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
vkleДля многих прог - ничего. А кино, музон, картинки-с-котиками надо же юзерам где то хранить. Как раз попадает под правило Отказался от этой идеи Единственное, что сделал - так это папку "Мои документы" через реестр перенес на Д: Приложения ставлю в Program Files, только приходится держать инвентаризацию прог, ради этого я и делал все =) Чтобы не пришлось вносить пути файловой системы и реестра на КД, а просто указать хеш экзешника и все. А права уже определены полными правами на папку на диске Д: Возник у меня тут вопрос не относящийся к первоначальной теме... В параметрах безопасности настроил политики для NTLMv2, обязательных цифровых подписей пакетов SMB на клиенте и на сервера и полное отвержение LM и NTLMv2. Теперь не могу понять работает ли. На клиентских машиах политика применилась, но в логах я не вижу, чтобы у меня использовался NTLMv2 с цифровой подписью. Вернее, я не знаю, как посмотреть =) Включены следующие аудиты: - Входа в систему - Доступа к объектам - Доступа к службе каталогов - Изменения политики - Событий входа в систему - Управления учетными записями. Согласно майкрософт для записи в журнал событий связанных с NTLM необходимо включить Аудит доступа к объектам (включено) Кроме того, были настроены следующие политики: - Сетевая безопасность: уровень проверки подлинности LAN Manager (Отправлять только NTLMv2 ответ, отказывать LM и NTLM) - Сетевая безопасность: минимальная сеансовая безопасность для клиентов на базе NTLM SSP (включая безопасный RPC) (Требовать сеансовую безопасность на базе NTLMv2/Требовать 128-битовое шифрование) - Сетевая безопасность: минимальная сеансовая безопасность для серверов на базе NTLM SSP (включая безопасный RPC) (Требовать сеансовую безопасность на базе NTLMv2/Требовать 128-битовое шифрование) - Клиент сети Microsoft: использовать цифровую подпись (всегда) - Сервер сети Microsoft: использовать цифровую подпись (всегда) Я бы хотел как-нибудь проверить, работает ли NTLMv.2, цифровая подпись, шифрование ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.02.2012, 14:35 |
|
||
|
Подсказки для групповых политик
|
|||
|---|---|---|---|
|
#18+
Неправильно сформулировал вопрос, может быть поэтому никто не отвечает... Параметр "Сеансковая безопасность: уровень проверки подлинности Lan Manager" настроен на параметр "отправлять только NTLMv2 ответы, отвергать LM и NTLM" Также включена минимальная сеансовая безопасность NTLMv2 и требование 128-битного шифрования. Я знаю, что доменные машины все равно будут использовать Kerberos в процессе "договаривания" о типе безопасности, так как это основной протокол безопасности. Знаю, также, что Керберос используется всеми ОСями выше Windows 2000, если они входят в домен. Если они ниже 2000 Windows или не входят в домен или доменные машины не имеют доступа к КД, то авторизация проходит по NTLM. Согласно моим настройка она должна проходить по NTLMv2, верно? Тогда почему когда я с Win7, которая не введена в домен, а является обычной рабочей станцией принесенной из дома подключаюсь к доменным ресурсам по NTLM 1(!)? Вот лог: Код: sql 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. Кроме того, согласно моим политикам, у меня запрещен анонимный доступ к сетевым ресурсам, а тут по анонимному доступу я вхожу... Предоставляю на входе логин/пароль и вхожу. Помогите разобраться с вопросом. Хочу, чтобы сторонние машины, подставляющие NTLM протокол не пускались к ресурсам и надо было принудильно им выставлять необходимый протокол. Кроме того, вопрос по поводу шифрования и цифровых подписей: Правильно ли я понимаю, что чтобы мне воспользоваться цифровой подписью и шифрованием безопасного канала, мне надо использовать КД под Windows NT с SP6? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.02.2012, 14:45 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=37666557&tid=1497084]: |
0ms |
get settings: |
11ms |
get forum list: |
19ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
34ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
65ms |
get tp. blocked users: |
1ms |
| others: | 259ms |
| total: | 410ms |

| 0 / 0 |
