Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Terminalserver - USB-Stick nur durchschleifen bei bestimmten ThinClients?

Frage Microsoft Windows Server

Mitglied: AlbertMinrich

AlbertMinrich (Level 2) - Jetzt verbinden

29.12.2014 um 23:51 Uhr, 2871 Aufrufe, 5 Kommentare

Hallo,

wir haben Windows 7 Embedded Clients. Daran meldet sich automatisch ein festgelegter autologon-User in der Domäne an und es wird eine Remotedesktop-Verbindung auf einen Terminalserver gestartet, wo sich dann individuelle User anmelden.
USB-Sticks (genauer gesagt USB-Massenspeichergeräte) sind sowohl bei den ThinClients als auch für die Remotedesktop-Verbindung gesperrt.

Wir wollen erreichen, dass nur für ganz bestimmte ThinClients USB-Sticks in die Remotedesktop-Verbindung durchgeschliffen werden. Dazu muss:
1. Am ThinClient USB freigeschaltet werden
2. Das Durchschleifen von USB-Sticks in die Remotedesktop-Verbindung freigeschaltet werden, aber nur, wenn die Session von bestimmten ThinClients gestartet wird

Punkt 1 ist ja nicht weiter schwierig. Alle gewünschten ThinClients in eine AD-Gruppe. Für diese Gruppe USB per GPO freischalten.
Aber für Punkt 2 fällt mir im Moment nichts sinnvolles ein. Freischalten würde ich das Durchschleifen von USB zum Terminalserver ebenfalls per GPO. Aber wie sage ich der GPO, dass sie nur greifen soll, wenn die Session von einem bestimmten ThinClient gestartet wurde? Per WMI-Filter könnte ich vielleicht den Clientname abfragen aber wie überprüfe ich, ob dieser Clientname Mitglied in einer bestimmten AD-Gruppe ist?

Erwähnen will ich noch, dass es nicht um rdp-, sondern um ica-Anmeldungen geht (Citrix Xen App 6.5), aber das ändert, denke ich, nichts an dem Problem.

Habt ihr Ideen?
Danke und Gruß
Martin
Mitglied: Forseti2003
30.12.2014 um 09:24 Uhr
Hallo Martin,

bei einer RDS-Farm unter W2012R2 würde ich einfach zwei Sitzungen anlegen mit jeweils zwei Rechten:
Sitzung 1: NoUSB mit dem Benutzerrecht Usr_NoUSB
Sitzung 2: USB mit dem Benutzerrecht Usr_USB

Bei Sitzung 1 wird USB bei Verbindung deaktiviert (also serverseitig in der Sitzung)
Bie Sitzung 2 wird USB aktiviert

Melden sich nun die User an, wird anhand des Userrechts USB aktiv oder deaktiv gefahren.

Insofern ich bei ICA den Verbindungsauffbau ähnlich wie bei RDP steuern kann, müsste das auch vom Prinzip dort funktionieren.

Grüsse
Forseti
Bitte warten ..
Mitglied: emeriks
LÖSUNG 30.12.2014, aktualisiert 05.01.2015
Hi,
bei Citrix kann man das über die Citrix Richtlinien steuern.

Oder ganz anders: Wenn als Clients nur "echte" ThinClients zum Einsatz kommen, so sollte man das doch über die Clients selbst steuern können, bzw. über deren zentrale Management Console. Also nur an bestimmten Clients werden überhaupt lokal USB-Massenspeicher zugelassen. Dann könnte man pauschal das Durchreichen der lokalen Laufwerke aktivieren. Nicht so schön, aber machbar.

E.
Bitte warten ..
Mitglied: AlbertMinrich
03.01.2015 um 13:53 Uhr
Zitat von Forseti2003:

Hallo Martin,

bei einer RDS-Farm unter W2012R2 würde ich einfach zwei Sitzungen anlegen mit jeweils zwei Rechten:
Sitzung 1: NoUSB mit dem Benutzerrecht Usr_NoUSB
Sitzung 2: USB mit dem Benutzerrecht Usr_USB
Bei Sitzung 1 wird USB bei Verbindung deaktiviert (also serverseitig in der Sitzung)
Bie Sitzung 2 wird USB aktiviert

Melden sich nun die User an, wird anhand des Userrechts USB aktiv oder deaktiv gefahren.

Insofern ich bei ICA den Verbindungsauffbau ähnlich wie bei RDP steuern kann, müsste das auch vom Prinzip dort
funktionieren.
Man kann bei ICA schon unterschiedliche Anwendungen anlegen. Aber die weist man Usern, nicht Computern zu. Und ich sehe auch keine Möglichkeit, bei der Anwendung festzulegen, ob USB aktiviert/deaktiviert ist. Das kann ich nur in der GPO.


Oder ganz anders: Wenn als Clients nur "echte" ThinClients zum Einsatz kommen, so sollte man das doch über die Clients selbst steuern können,
bzw. über deren zentrale Management Console. Also nur an bestimmten Clients werden überhaupt lokal USB-Massenspeicher zugelassen.
Dann könnte man pauschal das Durchreichen der lokalen Laufwerke aktivieren. Nicht so schön, aber machbar.
Das hab ich mir auch schon überlegt. Aber es gibt auch einige User, die von Ihren privaten Home-PC´s eine Sitzung starten und bei denen ist lokal USB natürlich erlaubt und somit dann auch in der Citrix-Session.

Aber ich denke grad noch an eine andere Möglichkeit. Letztendlich sind die USB-GPO´s ja nur Registry-Einträge. man könnte also auch per Login-Script überprüfen, ob der clientname in einer bestimmten AD-Gruppe ist und darauhin die entsprechenden Reg-Keys setzen.
Bitte warten ..
Mitglied: emeriks
03.01.2015 um 15:23 Uhr
Hi,
Aber ich denke grad noch an eine andere Möglichkeit. Letztendlich sind die USB-GPO´s ja nur Registry-Einträge. man
könnte also auch per Login-Script überprüfen, ob der clientname in einer bestimmten AD-Gruppe ist und darauhin die
entsprechenden Reg-Keys setzen.
Jain. Musst Du schauen, ob Du das vom Timing her hinbekommst.

E.
Bitte warten ..
Mitglied: AlbertMinrich
05.01.2015 um 17:14 Uhr
Nachdem ich mich jetzt mal ein wenig genauer mit den Citrix-GPO´s beschäftigt habe, hab ich gesehen, dass man diese u.a. auch nach Clientname filtern kann. Man kann zwar keine Gruppe angeben, in der alle gewünschten ThinClients sind, sonder man muss jeden Clientname direkt in der GPO hinterlegen, aber damit können wir leben.

Gruß
Martin
Bitte warten ..
Ähnliche Inhalte
Linux
gelöst ThinClient mit zwei TerminalServer Verbindungen gleichzeitig (4)

Frage von DoctorLucs zum Thema Linux ...

Windows 7
Script zum Überschreiben eines USB Sticks (11)

Frage von ThomasKern zum Thema Windows 7 ...

Speicherkarten
gelöst DBAN für USB-Sticks (12)

Frage von killtec zum Thema Speicherkarten ...

Multimedia
Software um USB-Sticks zu vervielfältigen (18)

Frage von hanheik zum Thema Multimedia ...

Neue Wissensbeiträge
Windows Update

Novemberpatches und Nadeldrucker bereiten Kopfschmerzen

(14)

Tipp von MettGurke zum Thema Windows Update ...

Windows 10

Abhilfe für Abstürze von CDPUsersvc auf Win10 1607 und 2016 1607

(7)

Tipp von DerWoWusste zum Thema Windows 10 ...

RedHat, CentOS, Fedora

Fedora 27 ist verfügbar

Information von Frank zum Thema RedHat, CentOS, Fedora ...

Heiß diskutierte Inhalte
Windows Server
Kennwort vergessen bei Hyper vserver 2012r (12)

Frage von jensgebken zum Thema Windows Server ...

Linux Desktop
Bildschirmauflösung unter Linux festlegen (12)

Frage von itebob zum Thema Linux Desktop ...

Windows Userverwaltung
gelöst Administrator hat alle Rechte verloren (10)

Frage von mrdead zum Thema Windows Userverwaltung ...

LAN, WAN, Wireless
Gebäude mit WLAN ausstatten (9)

Frage von udobec zum Thema LAN, WAN, Wireless ...