15678
Goto Top

GPO und Dateisperrungen

Hallo,

ich hoffe Ihr könnt mir helfen.
Da es in unserer Firma immer wieder vorkommt das User, ohne die Admins zu fragen, Software installieren
möchte ich auf unseren Clients das Ausführen von ausführbaren Dateien
über CDs oder USB sperren. Komplett sperren? Kann ich nicht da des öfteren
Daten von USB oder CDs auf die PCs übertragen werden muss.
Am besten wäre das mit den Gruppenrichtlinien.

Vielen Dank für die Antwort.

LG Reinhard

Content-Key: 108030

Url: https://administrator.de/contentid/108030

Printed on: April 18, 2024 at 20:04 o'clock

Member: priez
priez Feb 04, 2009 at 12:06:42 (UTC)
Goto Top
Hi,

sind deine Benutzer Admins auf Ihren Clients? Als normaler Benutzer darf man per Default keine Software installieren. Ich glaube dort ist der Hund begraben.

mfg

René
Mitglied: 15678
15678 Feb 04, 2009 at 12:28:39 (UTC)
Goto Top
Das sind alles Benutzer. Das problem was ich habe ist, dass sich die User z.B. skype mit Ihren USBs installieren.
Andere Programme kommen dann hinzu. Da die User unterschiedliche Programme auf Ihren PCs laufen haben wäre der Aufwand ziemlich groß alle Programme in den GPo hineinzuschreiben.
Deshalb wäre es von Vorteil das man solche Dateien nicht über CDs oder USB ausführen kann und auch ein Schutz gegen Viren wäre auch gegeben.

DANKE
Member: priez
priez Feb 04, 2009 at 12:35:39 (UTC)
Goto Top
Hi,

wir haben mit folgender Methode die USB-Ports "gesperrt".
http://www.grurili.de/HowTo/usb_sticks_deaktivieren.htm

Wir werden bei uns aber in Zukunft auf SecureNT umschwenken.

mfg

René
Mitglied: 15678
15678 Feb 04, 2009 at 12:38:35 (UTC)
Goto Top
Danke für Deinen Tipp.
Werde mir das ansehen.
Member: DerWoWusste
DerWoWusste Feb 05, 2009 at 00:36:21 (UTC)
Goto Top
Hallo. Falls DCs mit Windows 2003 oder höher vorhanden sind: schau Dir software restriction policies (Software-Einschränkungsrichtlinien) an. Du kannst so die Ausführung von bestimmten Dateitypen auf bestimmten Pfaden per GPO verweigern. http://support.microsoft.com/kb/324036
Jedoch kann man diese noch auf unverweigerte Pfade kopieren und von dort starten. Die einzige wasserdichte Lösung ist also eine Whitelist (Rechnerweit), die nur enthält, was von Dir abgesegnet ist - den Aufwand kannst Du Dir vorstellen.