Запрет инсталляции программ юзеру в домене !!??

LeXuS_1

Member
Joined
Jun 9, 2006
Messages
34
Reaction score
2
Location
Пермь
gavron может просто можно с квотами на дисках юзеров поиграться?!
 

gavron

ex-Team DUMPz
Joined
Dec 10, 2003
Messages
1,059
Reaction score
331
Location
DuMpZ.ru
to LeXuS_1 Для чего ??? как с помощью квот можно решить данную задачу ??
 

LeXuS_1

Member
Joined
Jun 9, 2006
Messages
34
Reaction score
2
Location
Пермь
У меня пока прокатывает: 20 мб на юзера и права пользователя(запрет на запись данных и дозапись).
 

wildman

Member
Joined
Apr 5, 2004
Messages
19
Reaction score
2
Age
46
у меня юзера не могут ставить проги(сервера win2k), им сообщается что у них нет прав. Примерно 2 года назад ставил запрет через групповые политики(насколько помню)
 

KelWin

Member
Joined
Sep 3, 2006
Messages
260
Reaction score
82
Location
Москва
На _oszone.ru есть несколько статей на похожие темы, посмотрите тут _http://www.oszone.ru/4325/ например, там и по висте есть кое-что
 

Ghost007

Member
Joined
Aug 6, 2004
Messages
14
Reaction score
5
А у Вас что, все пользователи на своих рабочих станциях администраторы?
 

zeits

Member
Joined
Nov 11, 2005
Messages
735
Reaction score
358
Age
25
Location
Рядом
А вот не подскажете ли начинающему админу:
В комп. классе десяток машин, сервер (Advanced 2000) - контроллер домена. Перемещаемые профили юзеров.
Нужно:
- запретить всем юзерам что-либо сохранять на локальной машине (все данные хранятся в именных папках на сервере)
- запретить юзерам инсталляцию программ
- одна группа (преподы) могут залезать в папки студентов
- группа "студенты" может залезать только в папки студентов (а лучше вообще только в свою, но тогда нужна общая папака обмена)
- изменённый юзером рабочий стол (иконки, обои) должен сохраняться в перемещаемом профиле и загружаться с любой машины домена
.Да, на локальных машинах - ХР (не нашёл опции копирования профиля на сервер). Когда загружаешься с доменным логином - по умолчанию меню ХРишное, переделываю в "классическое", захожу на другую машину - опять ХРишное! Это что ж - каждый юзер должен на каждой машине ручками переконфигурировать?
 

Ghost007

Member
Joined
Aug 6, 2004
Messages
14
Reaction score
5
А вот не подскажете ли начинающему админу: В комп. классе десяток машин, сервер (Advanced 2000) - контроллер домена. Перемещаемые профили юзеров.

A. Я бы не стал делать на 2000-ом перемещаемые профили, особенно в компьютерном классе. Глючно там все было с перемещаемыми профилями.

Нужно:
- запретить всем юзерам что-либо сохранять на локальной машине (все данные хранятся в именных папках на сервере)
A. Запрещается через NTFS. Для автоматизации пишется скрипт.

- запретить юзерам инсталляцию программ
A. Простые пользователи и так не могут устанавливать программы. Если у них права Administrator на локальной машине, то смогут.

- одна группа (преподы) могут залезать в папки студентов
A. Дать группе (преподы) права на чтение на корневую папку, куда перенаправляются папки пользователей и распространить данное разрешение на подпапки. (Опять NTFS).

- группа "студенты" может залезать только в папки студентов (а лучше вообще только в свою, но тогда нужна общая папака обмена)
A. Если разрешить всем все читать - то Domain Usres дать права на чтение корневой папки, куда перенаправляются папки пользователей и распространить данное разрешение на подпапки.

- изменённый юзером рабочий стол (иконки, обои) должен сохраняться в перемещаемом профиле и загружаться с любой машины домена
A. Если это перемещаемый профиль, то оно просто переезжает...


Да, на локальных машинах - ХР (не нашёл опции копирования профиля на сервер).
А. А там ее и нет...

Когда загружаешься с доменным логином - по умолчанию меню ХРишное, переделываю в "классическое", захожу на другую машину - опять ХРишное! Это что ж - каждый юзер должен на каждой машине ручками переконфигурировать?
Просто вопрос - а с первой машины был ли произведен logoff ?
 
Last edited by a moderator:

zeits

Member
Joined
Nov 11, 2005
Messages
735
Reaction score
358
Age
25
Location
Рядом
Просто вопрос - а с первой машины был ли произведен logoff ?
Да..., вот и не понимаю...
Перемещаемые профили я решил сделать чтобы избежать постоянного воя "...у меня нет иконки Total Comm...", "...я вчера на этой машине работал, у меня там сохранилось..." и т.п.
Я бы не стал делать на 2000-ом перемещаемые профили, особенно в компьютерном классе. Глючно там все было с перемещаемыми профилями.
Вообще я на сервак установил и 2000 и 2003, но пытаюсь настраивать 2000 - он как-то попривычнее... Советуешь 2003?
 
Last edited by a moderator:

Ghost007

Member
Joined
Aug 6, 2004
Messages
14
Reaction score
5
В компьютерном классе все это можно решить административными мерами - пишется объявление, что все данные, не сохраненные в личную папку или положенные на рабочий стол - удаляются.
Пример - у меня были деятели, которые на рабочий стол DVD фильмы складывали. А теперь представь сколько времени грузился их профиль, и какой траффик генерился по сети.

По второму вопросу - да, советую 2003, причем R2. Квотирование на уровне папок - это ооочень удобно.
 

SoftIce

Member
Joined
Jan 11, 2007
Messages
82
Reaction score
15
Location
Баку
А Классы вообще лучше поднимать на терминалах
Не будет возни с инсталляцией/деинсталляцией нужных программ
Легко контролировать работу студиозусов
не надо тратиться на хорошие компы на рабочих местах - "накручивать" только сервер
и т.д. и т.п. все плюсы и минусы работы через сервер терминалов.
Клиентов можно устанавливать на любых стареньких компьютерах, а можно воспользоваться специальными тонкими клиентами, например производства
HP (не помню точно название моделей, можно посмотреть у них на сайте - thin client)
 

zeits

Member
Joined
Nov 11, 2005
Messages
735
Reaction score
358
Age
25
Location
Рядом
А Классы вообще лучше поднимать на терминалах
Эволюция наших идей на счёт класса проходила и такой этап - в свой время и был специально для многотерминалки приобретён ДаблКсеон... Но жизнь вносит коррективы - сейчас у меня в классе десяток новеньких мощных машин, на которых я уже всё установил (установил на одну - остальные акронисом)...
На эти новенькие машины я установил маленькие винты (40 Г), а снятые с них 160 - двумя зеркалами на сервер...
Так что теперь приходится работвть с тем, что есть.
 

Ghost007

Member
Joined
Aug 6, 2004
Messages
14
Reaction score
5
На локальных машинах ничего не хранится, все только на сервере. А после работы студентов машины поднимаются из эталонного образа (где установлены все нужные для работы студентов программы - Acronis SnapDeploy). И будет тебе счастье... Сначала повоняют, потом привыкнут. Проверено. И главное - не надо идти на поводу у пользователей - на шею сядут. Особенно студенты...
 

115580

Member
Joined
Dec 5, 2003
Messages
310
Reaction score
233
А зачем-же каждый раз поднимать из образа: один раз сделанный клон благополучно живет у меня уже 3 года именно в компьютерном классе. У Студентов вообще запрет на запись на диск С из групповой политики причем именно на 2000 серваке.
А чтобы избежать воплей по-поводу иконок: как минимум положить ее в профиль к Default User, а так - чем меньше профилей для студентов - тем лучше, не выдавать-же каждому студиозу по связке login/password ;)
 

zeits

Member
Joined
Nov 11, 2005
Messages
735
Reaction score
358
Age
25
Location
Рядом
У меня идея как раз - выдавать! Прищучить легче того кто по порносайтам за вирусами лазит, фильмы качает и "суперские проги" пытается ставить...
А рабочий стол группе "студенты" мне нужен стандартный, вот с "преподавателями" хуже - им подавай любимые программы... Донести до старой гвардии, что отсканерить фотографию можно через десяток разных программ не удаётся...
Вот бы ещё придавить как-нибудь mail.ru Agent'a! Такая заразная гадость - ставится без админских прав...
 

string85

Member
Joined
May 10, 2005
Messages
100
Reaction score
0
Age
45
Location
Москва
А вот есть програмки, типа Skype, MAilAgent и т.д. Им для установки права администратора не требуются. Как с ними бороться?
 

reZon

Member
Joined
Mar 20, 2005
Messages
79
Reaction score
13
Age
37
Location
Moscow
можно запретить запуск по хэшу в политиках, а можно просто обрубить доступ в инет на шлюзе...
 
Top