phobosx
Goto Top

Wie Server 2008 R2 Terminalerver als Kiosk-Modus konfigurieren

Hallo zusammen.
Wir möchten einen Windows Server 2008 R2 so konfigurieren, dass die User von außen übers Internet ihn per RDP erreichen.

Nach dem Login soll sich lediglich automatisch eine Access (2013) Datenbank öffnen, mehr nicht.

Die User sollen sich nur am Server an- und abmelden dürfen sowie diese besagte Access Datenbank verwenden, mehr nicht.

Der Server wird in der DMZ stehen. Die Netzwerk-konfig, etc. ist soweit klar. Den Remotedesktoplizenzierungs-Manager habe ich bereits installiert, aktiviert und die Server CALs eingespielt.

Nun bräuchte ich von euch den Rat, wie ich an die restliche Konfiguration des Servers herangehe.

Also welche Rollen (z.B. Active Directory Lightweight Directory Service) ich verwenden soll, um das zu realisieren.


Danke vorab!

VG

Content-Key: 215444

Url: https://administrator.de/contentid/215444

Printed on: April 28, 2024 at 17:04 o'clock

Member: DerWoWusste
DerWoWusste Aug 28, 2013 updated at 14:14:37 (UTC)
Goto Top
Hi.

Veröffentliche Access als Remoteapp und gib der msaccess.exe noch den Dateinamen als Argument mit. Die anderen Anwendungen verbietest Du entweder über angepasste NTFS-rechte oder, wenn Du auch den Start portable Applikationen verhindern willst, setzte zusätzlich applocker mit einer Whitelist ein, auf der nur access steht.
Member: MartinBinder
MartinBinder Aug 28, 2013 at 14:14:47 (UTC)
Goto Top
...und wie greifen die User auf diese Datenbank zu? Mit Access? Mit Excel? Per HTA oder HTML?
Member: PhobosX
PhobosX Aug 28, 2013 updated at 14:31:51 (UTC)
Goto Top
Es läuft eine Access Runtime 2013 und die User starten eine Datei über den Autostart "Startdatei.accde". Das haben wir momentan auf dem alten System so gelöst.

Über die Gruppenrichtlinien haben wir dann den Usern alles verboten, was quasi geht (war nicht mein Werk). Aber das ist ziemlich aufwändig und führt zu mehr Fehlern als sonst was.

Daher wollte ich mich hier informieren, welche Möglichkeiten es noch gibt.


Danke für eure Vorschläge.

Am liebsten wäre mir das ganze mit Windows Boardmitteln zu realisieren.


VG
Member: MartinBinder
MartinBinder Aug 28, 2013 at 14:33:42 (UTC)
Goto Top
Dann wäre in der Tat AppLocker das Mittel der Wahl - das kennt einen Logging Mode, und damit kannst erst mal erfassen, was denn so benötigt wird (indem Du nur legitime Anwendungen ausführst). Und das legst Du dann als "erlaubt" fest.
Member: PhobosX
PhobosX Aug 28, 2013, updated at Aug 29, 2013 at 06:26:31 (UTC)
Goto Top
Okay, danke für den Tipp. Ich kenn mich damit (noch) nicht aus und werde es mir anschauen.

VG


PS: Benötige ich für AppLocker irgendwelche ADS Features oder reicht ein simpel angelegter User auf dem System?
Member: DerWoWusste
DerWoWusste Aug 28, 2013 at 15:04:16 (UTC)
Goto Top
Applocker braucht das AD nicht.
Member: PhobosX
PhobosX Aug 29, 2013 at 12:50:51 (UTC)
Goto Top
Also ich bin mir nicht sicher, ob ich mit AppLocker alles so abbilden kann, wie ich mir das vorstelle.

Was ist z.B. mit Copy & Paste per RDP? Das kann ich bei AppLocker ja nicht unterbinden. Oder doch?

VG
Member: MartinBinder
MartinBinder Aug 29, 2013 at 18:33:58 (UTC)
Goto Top
Nein, kannst Du nicht. Aber die Nutzung der Zwischenablage kannst Du in den RDP-Settings abschalten... Außerdem: Wozu??? Wer's sieht, kanns abschreiben. Und was kann die Zwischenablage sonst großartig anrichten?

Viel zu viele Leute sind noch immer auf dem Trip "Security by obscurity", statt die Anwender entsprechend zu schulen und ihnen dann auch das Vertrauen entgegenzubringen, das sie verdienen!
Member: PhobosX
PhobosX Aug 30, 2013 updated at 06:32:26 (UTC)
Goto Top
Da gebe ich dir Recht. Copy/Paste geht in Ordnung.
Was ist mit Dingen wie löschen, etc.? Lässt sich das denn mit AppLocker unterbinden? Oder muss ich das über die Gruppenrichtlinien realisieren?

Der User soll wie gesagt nichts tun dürfen, außer sich einloggen und die automatisch gestartete Access DB starten, mehr nicht!
Member: MartinBinder
MartinBinder Aug 30, 2013 at 08:07:18 (UTC)
Goto Top
Löschen kann ein User nur, wenn er auch das Recht dazu hat. Also "warum nicht"? Auf gemeinsame Dateien geht's nicht, und wenn er sein Profil schrottet, dann löscht man es und gut...
Member: PhobosX
PhobosX Aug 30, 2013 at 08:37:06 (UTC)
Goto Top
Naja, so mache ich mir aber quasi doppelte Arbeit. Ich muss die AppLocker Umgebung für jeden User konfigurieren und zusätzlich noch Gruppenrichtlinien sowie Dateirechte einrichten.

Wenn es da keine Alternative gibt kann ich quasi alles gleich mit Gruppenrichtlinien erledigen.

VG
Member: DerWoWusste
DerWoWusste Sep 09, 2013 at 17:10:24 (UTC)
Goto Top
Ich verstehe null, was Du mit doppelter Arbeit meinst - Applocker wird einmal eingerichtet und gut - nicht etwa für jeden User.
Member: PhobosX
PhobosX Sep 10, 2013 at 06:31:34 (UTC)
Goto Top
Hatt ich ja geschrieben.
Mit AppLocker kann ich nicht alles abbilden, was ich brauche. Mit den Gruppenrichtlinien schon.

VG
Member: DerWoWusste
DerWoWusste Sep 10, 2013 at 06:57:13 (UTC)
Goto Top
Ok...Gruppenrichtlinien enthalten doch applocker.
Du kannst mit den GPOs also per applocker verbieten, das andere Programme gestartet werden und dann die NTFS-Rechte setzen und gut. Einfacher geht es leider nicht.
Member: PhobosX
PhobosX Sep 10, 2013, updated at Oct 01, 2013 at 12:40:48 (UTC)
Goto Top
Okay, dann habe ich dich jetzt verstanden.
Danke für die Info.

VG

EDIT:
Also ich habe das ganze nun anders herum gelöst. Nämlich per RemoteApp. Funktioniert viel leichter und so muss ich mir den ganzen Aufwand nicht machen, sondern einfach "nur" das RemoteApp publishen und gut ist.

Hat denselben Nutzen, nur ist viel weniger Konfigurationsaufwand nötig.

VG