Policy proxy instellingen w2k terminal server

Pagina: 1
Acties:

  • chemokar
  • Registratie: Januari 2002
  • Laatst online: 25-06-2024
Het materiaal:
- windows 2000 domein servers (2x)
- tweetal windows 2000 terminal servers met citrix laaste servicepack (4 + alle hotfixes)
met internet explorer 6.0.2800
- windows 2000 server met ISA 2000
- windows 2003 server met ISA 2004

Gebruikers gebruiken internet explorer in een citrix sessie, alle instellingen voor internet explorer worden door de group policy aan de gebruikers gegeven, waaronder de proxy instellingen.

De bedoeling is dat alle gebruikers nu van de oude ISA 2000 af gaan en nu het internet op gaan via de nieuwe ISA 2004 server. Op deze manier kunnen de gebruikers gebruik maken van een nieuwe 8MBit lijn voor het internet verkeer en zijn onze VPN verbindingen en inkomend e-mail verkeer verzekerd van voldoende ruimte op de andere verbinding. Oftewel gebruikers maken verbinding middels de proxy (ISA 2004) en de gateway voor de servers gaat via de ISA 2000 server.

Grootste probleem is nu (ook na het geven van veel te veel rechten op gebruikers accounts) dat de nieuwe proxy ingesteld staat in internet explorer. Alleen maakt internet explorer geen gebruik van deze settings. Ook niet als ze handmatig ingevuld worden, daarbij komt dat een aantal gebruikers (welke in dezefde OU's zitten en EXACT dezelfde rechten hebben wel gebruik maken van de nieuwe proxy).

als ik de registry op de citrix server in de gaten hou, zie ik in:
"HKEY_USERS\S-1-5-21-1454471165-57989841-839522115-1851\Software\Microsoft\Windows\CurrentVersion\Internet Settings"
Wel ProxyEnable staan met value 0, verander ik deze in 1 en zet de andere settings er handmatig in dan verdwijen deze na opnieuw inloggen en staat ProxyEnable weer op 0

In geen van de policy settings wordt deze waarde aangepast naar 0. Op dit moment worden alleen de proxy settings via de policy gegeven en wordt er geen optie meer gedisabled of geblokkerd en nog pakt IE de instellingen niet.

Om het nog spannender te maken, met het lokaal administrator account (wordt geen enkele policy op toegepast) op citrix server zelf, met de proxy settings handmatig ingevuld werkt ook niet.

Ik denk zelf dat het op de server lokaal ergens wordt tegen gehouden of steeds wordt veranderd, maar hoe dan.....? ik ben niet snel de weg kwijt maar hiervoor heb ik echt helemaal geen oplossing. Ohhjaa, en microsoft bellen heeft helemaal geen zin wat daar was het antwoord "ohh als de instellingen er staan dan werkt het gewoon, het kan niet anders" (oftewel begrijpen er ook niks van).

edit:

alle spyware en troep op citrix server uitzetten helpt ook niet (ook geen deinstallatie ervan...)

[ Voor 4% gewijzigd door chemokar op 30-11-2005 13:27 ]


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 08:40
Er is ergens een key die bepaalt of de IE proxy-instellingen per pc of per user gelden, loop je daar niet tegenaan ?

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • chemokar
  • Registratie: Januari 2002
  • Laatst online: 25-06-2024
heb de key geprobeerd per user en per machine, heeft geen effect. users waarbij het werkt blijft werken en waarbij het niet werkt blijft het ook niet werken.

  • Abom
  • Registratie: September 2000
  • Laatst online: 20-02 18:06
Wat zijn de uitkomsten van RSoP?

Ik denk dat er ergens een policy is die je proxy settings uitzet.

[ Voor 52% gewijzigd door Abom op 30-11-2005 14:02 ]


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 08:40
Oh, en heb je niet toevallig ergens een installatie met IEAK gedaan, zodat 'ie een INS gebruikt ?

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • chemokar
  • Registratie: Januari 2002
  • Laatst online: 25-06-2024
IEAK nooit gebruikt, result wizard is niet te gebruiken met een windows 2000 server. kan hem wel draaien via een werkstation (winXP) maar dan zijn de settings niet exact hetzelfde als op de citrix server.

edit:

heb nu de local policy's uitgelosten (deze er stonden hier al geen opties aan of uit, maar toch maar voor de zekerheid gedaan..)

[ Voor 27% gewijzigd door chemokar op 30-11-2005 14:47 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Draai gewoon eens gpresult /v en kijk eens wat er allemaal in terug komt? :) (http://www.microsoft.com/...s/existing/gpresult-o.asp)

[ Voor 36% gewijzigd door elevator op 30-11-2005 15:54 ]


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 08:40
Heb je niet toevallig een OU met Loopback processing voor je Citrix server(s) ?

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • localhost
  • Registratie: November 1999
  • Niet online

localhost

Ook in geel, groen, paars, wit

Hoe staan de instellingen van: "Automatically detect settings" en "Use automatic configuration script"? Forceer deze eens op "disabled" (en zoals eerder opgemerkt niet alleen bij user, maar ook voor system afhankelijk van installatie methode die ooit gedaan is).

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

heb je toevallig ISA firewallclient op citrix draaien dit is namelijk mogelijk :) Heb je toevallig slow link processing aanstaan? Heb je je citrix servers al eens gereboot. Welke versie van Citrix trouwens?

Ik deel zelf ook proxyinstellingen uit via GPO's zonder loopback trouwens en die worden echt gelijk aktief.

  • chemokar
  • Registratie: Januari 2002
  • Laatst online: 25-06-2024
gpresult gedraaid op de server.

The following settings were applied from: Logon and access policy

KeyName: Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
ValueName: NoMSAppLogo5ChannelNotify
ValueType: REG_DWORD
Value: 0x00000001

KeyName: Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
ValueName: NoDriveTypeAutoRun
ValueType: REG_DWORD
Value: 0x000000b5

KeyName: Software\Policies\Microsoft\Internet xplorer\Infodelivery\Restrictions
ValueName: NoSplash
ValueType: REG_DWORD
Value: 0x00000001

KeyName: Software\Policies\Microsoft\Internet Explorer\Infodelivery\Restrictions
ValueName: NoUpdateCheck
ValueType: REG_DWORD
Value: 0x00000001

KeyName: Software\Policies\Microsoft\Internet Explorer\Infodelivery\Restrictions
ValueName: NoJITSetup
ValueType: REG_DWORD
Value: 0x00000001

KeyName: Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
ValueName: ProxySettingsPerUser
ValueType: REG_DWORD
Value: 0x00000001

KeyName: Software\Policies\Microsoft\Windows\NetCache
ValueName: Enabled
ValueType: REG_DWORD
Value: 0x00000000

in de results staat het toch echt per user, en hij pakt de instellingen echt niet. Heb geen Firewall client geinstalleerd of geinstalleerd gehad. Heb wel slow link processing aan staan, maar niet voor deze gebruikers, alleen op een andere OU.

edit:

loopback processing staat uit.


[edit]
eindelijk het is opgelost, we hebben een policy voor alle user OU's waarin alle internet instellingen in zitten. Ben er achter gekomen dat de oude policys niet altijd uit de SYSVOL verwijderd wordern waardoor er een .ins bestand is blijven staan die wel geprocessed wordt. Foldernaam aangepast en binnen 3 min. zaten alle gebruikers op de nieuwe verbinding.

Bedankt! voor het meedenken want zat compleet in cirkeljes te werken!!

[ Voor 24% gewijzigd door chemokar op 01-12-2005 12:45 ]


  • chemokar
  • Registratie: Januari 2002
  • Laatst online: 25-06-2024
Het probleem blijft toch, na verloop van tijd vallen de instellingen toch weer terug. Heb zelfs in alle policys dezelfde instellingen gezet en toch verdwijnen ze na verloop van tijd.

Nu komen de instellingen vanaf (denk ik) HKEY_CURRENT_CONFIG\Software\Microsoft\Windows\CurrentVersion\InternetSettings

Echter het deleten van de key is niet de oplossing aangezien deze in enkele minuten weer terug staat.

Waar komt deze vandaan? Iemand een idee?

[edit 1]
ben er nu achter dat er een key aangemaakt wordt bij het opstarten van Internet Explorer. Krijg bij regmon te zien dat de user iexplore opent welke met createkey de settings in de registry vast zet.

[ Voor 20% gewijzigd door chemokar op 10-01-2006 16:16 ]


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 08:47
Kijk eens met regmon waar het precies van daan komt.

[ Voor 7% gewijzigd door Rolfie op 10-01-2006 20:58 ]


Verwijderd

Beetje raar idee mischien maar kan je niet de regkey beveiligen?
Dan weet je igg dat het een systeem probleem is en niet een (aantal) user(s) zijn die het probleem veroorzaken?

  • chemokar
  • Registratie: Januari 2002
  • Laatst online: 25-06-2024
het is een systeem probleem, want pas op het moment dat ik de key read only maak voor systeem dan wordt deze niet meer veranderd (eerst handmatig goed gezet).

nu heb ik een key verwijderd (bovenstaande) en compleet op deny gezet, dus deze wordt niet meer aangemaakt. Nu gaan al weer wat meer users naar de nieuwe proxy. Maar sommige maar bij
sommige users veranderen de instellingen nu op een andere plaats in de registry:

HKCU\software\microsoft\windows\currentversion\internet settings EN
HKLM\software\microsoft\windows\currentversion\internet settings

Heb met spybot, adaware en hijack this gezocht naar spyware, maar kan het niet vinden....

[edit]
ben nu bezig met een nieuwe citrix server aan het opbouwen en maar eens kijken wat die doet. anders moet ik alle policy's opnieuw gaan doen vrees ik.....

[ Voor 12% gewijzigd door chemokar op 12-01-2006 08:51 ]


Verwijderd

[edit]
eindelijk het is opgelost, we hebben een policy voor alle user OU's waarin alle internet instellingen in zitten. Ben er achter gekomen dat de oude policys niet altijd uit de SYSVOL verwijderd wordern waardoor er een .ins bestand is blijven staan die wel geprocessed wordt. Foldernaam aangepast en binnen 3 min. zaten alle gebruikers op de nieuwe verbinding.
oude policies worden nooit verwijderd. policies staan in AD en worden "gelinkt" aan een ou/domain of site. Het unlinken van een policy zou dan genoeg moeten zijn om het niet meer door te voeren.

  • chemokar
  • Registratie: Januari 2002
  • Laatst online: 25-06-2024
Probleem is grotendeels opgelost, er blijven inderdaad oude policies gelinkt staan welke niet meer in gebruik zijn. Heb er nog een aantal uit weten te halen en de registry settings beveligd tegen veranderingen. We zijn nu een voor een de policies aan het opnieuw instellen en alle oude troep aan het verwijderen. Kost wat tijd, maar als we straks naar windows 2003 moeten overstappen doe ik dat liever niet met die oude zooi er nog tussen (draait verder al 3 jaar vlekkeloos).
Pagina: 1