Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Terminalserver - USB-Stick nur durchschleifen bei bestimmten ThinClients?

Frage Microsoft Windows Server

Mitglied: AlbertMinrich

AlbertMinrich (Level 2) - Jetzt verbinden

29.12.2014 um 23:51 Uhr, 2484 Aufrufe, 5 Kommentare

Hallo,

wir haben Windows 7 Embedded Clients. Daran meldet sich automatisch ein festgelegter autologon-User in der Domäne an und es wird eine Remotedesktop-Verbindung auf einen Terminalserver gestartet, wo sich dann individuelle User anmelden.
USB-Sticks (genauer gesagt USB-Massenspeichergeräte) sind sowohl bei den ThinClients als auch für die Remotedesktop-Verbindung gesperrt.

Wir wollen erreichen, dass nur für ganz bestimmte ThinClients USB-Sticks in die Remotedesktop-Verbindung durchgeschliffen werden. Dazu muss:
1. Am ThinClient USB freigeschaltet werden
2. Das Durchschleifen von USB-Sticks in die Remotedesktop-Verbindung freigeschaltet werden, aber nur, wenn die Session von bestimmten ThinClients gestartet wird

Punkt 1 ist ja nicht weiter schwierig. Alle gewünschten ThinClients in eine AD-Gruppe. Für diese Gruppe USB per GPO freischalten.
Aber für Punkt 2 fällt mir im Moment nichts sinnvolles ein. Freischalten würde ich das Durchschleifen von USB zum Terminalserver ebenfalls per GPO. Aber wie sage ich der GPO, dass sie nur greifen soll, wenn die Session von einem bestimmten ThinClient gestartet wurde? Per WMI-Filter könnte ich vielleicht den Clientname abfragen aber wie überprüfe ich, ob dieser Clientname Mitglied in einer bestimmten AD-Gruppe ist?

Erwähnen will ich noch, dass es nicht um rdp-, sondern um ica-Anmeldungen geht (Citrix Xen App 6.5), aber das ändert, denke ich, nichts an dem Problem.

Habt ihr Ideen?
Danke und Gruß
Martin
Mitglied: Forseti2003
30.12.2014 um 09:24 Uhr
Hallo Martin,

bei einer RDS-Farm unter W2012R2 würde ich einfach zwei Sitzungen anlegen mit jeweils zwei Rechten:
Sitzung 1: NoUSB mit dem Benutzerrecht Usr_NoUSB
Sitzung 2: USB mit dem Benutzerrecht Usr_USB

Bei Sitzung 1 wird USB bei Verbindung deaktiviert (also serverseitig in der Sitzung)
Bie Sitzung 2 wird USB aktiviert

Melden sich nun die User an, wird anhand des Userrechts USB aktiv oder deaktiv gefahren.

Insofern ich bei ICA den Verbindungsauffbau ähnlich wie bei RDP steuern kann, müsste das auch vom Prinzip dort funktionieren.

Grüsse
Forseti
Bitte warten ..
Mitglied: emeriks
LÖSUNG 30.12.2014, aktualisiert 05.01.2015
Hi,
bei Citrix kann man das über die Citrix Richtlinien steuern.

Oder ganz anders: Wenn als Clients nur "echte" ThinClients zum Einsatz kommen, so sollte man das doch über die Clients selbst steuern können, bzw. über deren zentrale Management Console. Also nur an bestimmten Clients werden überhaupt lokal USB-Massenspeicher zugelassen. Dann könnte man pauschal das Durchreichen der lokalen Laufwerke aktivieren. Nicht so schön, aber machbar.

E.
Bitte warten ..
Mitglied: AlbertMinrich
03.01.2015 um 13:53 Uhr
Zitat von Forseti2003:

Hallo Martin,

bei einer RDS-Farm unter W2012R2 würde ich einfach zwei Sitzungen anlegen mit jeweils zwei Rechten:
Sitzung 1: NoUSB mit dem Benutzerrecht Usr_NoUSB
Sitzung 2: USB mit dem Benutzerrecht Usr_USB
Bei Sitzung 1 wird USB bei Verbindung deaktiviert (also serverseitig in der Sitzung)
Bie Sitzung 2 wird USB aktiviert

Melden sich nun die User an, wird anhand des Userrechts USB aktiv oder deaktiv gefahren.

Insofern ich bei ICA den Verbindungsauffbau ähnlich wie bei RDP steuern kann, müsste das auch vom Prinzip dort
funktionieren.
Man kann bei ICA schon unterschiedliche Anwendungen anlegen. Aber die weist man Usern, nicht Computern zu. Und ich sehe auch keine Möglichkeit, bei der Anwendung festzulegen, ob USB aktiviert/deaktiviert ist. Das kann ich nur in der GPO.


Oder ganz anders: Wenn als Clients nur "echte" ThinClients zum Einsatz kommen, so sollte man das doch über die Clients selbst steuern können,
bzw. über deren zentrale Management Console. Also nur an bestimmten Clients werden überhaupt lokal USB-Massenspeicher zugelassen.
Dann könnte man pauschal das Durchreichen der lokalen Laufwerke aktivieren. Nicht so schön, aber machbar.
Das hab ich mir auch schon überlegt. Aber es gibt auch einige User, die von Ihren privaten Home-PC´s eine Sitzung starten und bei denen ist lokal USB natürlich erlaubt und somit dann auch in der Citrix-Session.

Aber ich denke grad noch an eine andere Möglichkeit. Letztendlich sind die USB-GPO´s ja nur Registry-Einträge. man könnte also auch per Login-Script überprüfen, ob der clientname in einer bestimmten AD-Gruppe ist und darauhin die entsprechenden Reg-Keys setzen.
Bitte warten ..
Mitglied: emeriks
03.01.2015 um 15:23 Uhr
Hi,
Aber ich denke grad noch an eine andere Möglichkeit. Letztendlich sind die USB-GPO´s ja nur Registry-Einträge. man
könnte also auch per Login-Script überprüfen, ob der clientname in einer bestimmten AD-Gruppe ist und darauhin die
entsprechenden Reg-Keys setzen.
Jain. Musst Du schauen, ob Du das vom Timing her hinbekommst.

E.
Bitte warten ..
Mitglied: AlbertMinrich
05.01.2015 um 17:14 Uhr
Nachdem ich mich jetzt mal ein wenig genauer mit den Citrix-GPO´s beschäftigt habe, hab ich gesehen, dass man diese u.a. auch nach Clientname filtern kann. Man kann zwar keine Gruppe angeben, in der alle gewünschten ThinClients sind, sonder man muss jeden Clientname direkt in der GPO hinterlegen, aber damit können wir leben.

Gruß
Martin
Bitte warten ..
Ähnliche Inhalte
Windows 10
gelöst Windows 10 Win10PE USB Stick (5)

Frage von it-frosch zum Thema Windows 10 ...

Verschlüsselung & Zertifikate
gelöst Verschlüsselungstool für USB Stick (9)

Frage von pelzfrucht zum Thema Verschlüsselung & Zertifikate ...

Windows Server
USB-Stick mit SmartCard bei Citrix-ICA zu Windows-RDP-Sitzung (1)

Frage von gubbeldigub zum Thema Windows Server ...

Sicherheits-Tools
gelöst Desinfect 2017 persistent auf USB-Stick (8)

Frage von sascha382 zum Thema Sicherheits-Tools ...

Neue Wissensbeiträge
Drucker und Scanner

Samsung SL-M4025ND, firmware update und (kompatible) Tonerkassetten

(1)

Erfahrungsbericht von markus-1969 zum Thema Drucker und Scanner ...

Router & Routing

PfSense auf Supermicro Intel Xeon D-15x8 SoC Bare Bone

Tipp von Dobby zum Thema Router & Routing ...

Windows Server

Exchange 2010 auf Windows Server 2016 und AD

(2)

Tipp von Herbrich19 zum Thema Windows Server ...

Heiß diskutierte Inhalte
Basic
Programmierung von Windows Programmen (9)

Frage von Ghost108 zum Thema Basic ...

C und C++
Fehlendes verständiss von C und C++ (8)

Frage von zelamedia zum Thema C und C ...