[2003 TS] Alternatieve Policy voor 1 user

Pagina: 1
Acties:

  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
Helleuw

Ik heb bij een klant een terminal server staan. Deze staat in een OU waar ik de policy voor alle medewerkers aan gehangen heb. Loopback processing aan etc..
Dit werkt toppie.

Nu willen ze een externe klant laten inloggen op hun terminal met alleen rechten op een outlook agenda.

Ik heb dus een OU limited users aangemaakt. Daarin de user geplaatst en een policy gedefinieerd.. Maar deze policy wordt nu niet toegepast. User krijgt gewoon de algemene terminal policy. Nu heb ik deze gebruiker deny apply policy op die betreffende policy gegeven, maar nu krijgt ie helemaal geen policy..

Snapt u het? ik effe nie??

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
Even de GPM openen dan de desbetreffende OU aanklikken en aan de rechterkant het tabje group policy inheritance aanklikken...

Welke output krijg je daaruit?

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
Afbeeldingslocatie: http://www.roroo.net/images/forum/gpo.jpg
:?

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
hhmm zijn wel heel veel GPO's zeg op 1 OU :P

Even rechtermuis klik op de OU (in GPM) en dan block inheritance (tijdelijk even om te kijken of daar het probleem zit).. dan je eigen gefabriceerde GPO dr in zetten

[ Voor 19% gewijzigd door pennenlikker op 06-05-2008 14:14 ]

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
:P ik maak voor elk ding een aparte policy.. vind ik overzichtelijk :P
Ik zal dat es testen.. tenks
gpresult:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
  Applied Group Policy Objects
  -----------------------------
      Internet Explorer Cache Settings
      Folder Redirection
      Offline Files
      Internet Explorer General Settings
      Small Business Server Client Computer
      Default Domain Policy

  The following GPOs were not applied because they were filtered out
  -------------------------------------------------------------------
      Local Group Policy
          Filtering:  Not Applied (Empty)

      Small Business Server Remote Assistance Policy
          Filtering:  Disabled (GPO)

      Small Business Server Lockout Policy
          Filtering:  Disabled (GPO)

      Terminal Server Policy
          Filtering:  Denied (Security)

      Small Business Server - Windows Vista policy
          Filtering:  Denied (WMI Filter)
          WMI Filter: Vista

      Small Business Server Windows Firewall
          Filtering:  Denied (WMI Filter)
          WMI Filter: PostSP2

      Small Business Server Internet Connection Firewall
          Filtering:  Denied (WMI Filter)
          WMI Filter: PreSP2

      Small Business Server Domain Password Policy
          Filtering:  Not Applied (Empty)

  The user is a part of the following security groups
  ---------------------------------------------------

Hij past em niet eens toe en denied em ook niet :?

[ Voor 87% gewijzigd door RoRoo op 06-05-2008 14:22 ]

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
En de policy heet mokveld neem ik aan?
Die zie ik er niet bij staan..

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Staat misschien je loopback processing (terminal server OU) op Replace mode? Ik zou deze gpo er gewoon bij hangen op de server aan de TS-ou, en dan met een groep filteren dat de settings alleen toegepast worden.
Of loopback merge, maar dan moet je er wel zeker van zijn dat je de policies buiten de Ts-ou op orde hebt want die kunnen dan weer restricties in je TS-gpo's gaan overrulen enz enz....

[ Voor 32% gewijzigd door sanfranjake op 06-05-2008 14:53 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
pennenlikker schreef op dinsdag 06 mei 2008 @ 14:47:
En de policy heet mokveld neem ik aan?
Die zie ik er niet bij staan..
Nee dat is nou juist het vreemde..
Hij zou 'm dan moeten toepassen zou je denken..
sanfranjake schreef op dinsdag 06 mei 2008 @ 14:52:
Staat misschien je loopback processing (terminal server OU) op Replace mode? Ik zou deze gpo er gewoon bij hangen op de server aan de TS-ou, en dan met een groep filteren dat de settings alleen toegepast worden.
Of loopback merge, maar dan moet je er wel zeker van zijn dat je de policies buiten de Ts-ou op orde hebt want die kunnen dan weer restricties in je TS-gpo's gaan overrulen enz enz....
Loopback op de terminal server GPO staat idd op Replace omdat dat ook de enige is die ik toegepast wil hebben op de users die op die machine inlogged.
Maar nu moet ie dus die mokveld policy replacen over de TS GPO.. denk dat het daar zwaar mis ingaat.

Ik snap jouw loopback merge stelling even niet...

[ Voor 60% gewijzigd door RoRoo op 06-05-2008 14:59 ]

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Nou: Loopback replace betekent botweg replace. Alleen user-policies op de terminal server OU worden nog toegepast. En de policy op de aparte ou van jouw aparte user dus niet meer.

Oplossing daarvoor zou Loopback op Merge zetten, waardoor jouw terminalserver-specifieke policies nog wel worden toegepast, maar samengevoegd met policies op de User OU's en dergelijke.

Mooi documentje van Microsoft: Loopback processing of Group Policy

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
ppff... :P

Bij security Filtering alles goed staan?

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
sanfranjake schreef op dinsdag 06 mei 2008 @ 15:03:
Nou: Loopback replace betekent botweg replace. Alleen user-policies op de terminal server OU worden nog toegepast. En de policy op de aparte ou van jouw aparte user dus niet meer.

Oplossing daarvoor zou Loopback op Merge zetten, waardoor jouw terminalserver-specifieke policies nog wel worden toegepast, maar samengevoegd met policies op de User OU's en dergelijke.

Mooi documentje van Microsoft: Loopback processing of Group Policy
Ik ga even testen met de merge.. hoop niet dat de desktops hier last van gaan ondervinden, maar merk dat snel genoeg :P

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
Pak de fiets is en fiets is door de Group Policy Modeling Wizard.
Heeft mij ook vaak geholpen.

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
Ik heb het niet eens op merge hoeven zetten.

Beide policies in de OU waar ook de TS serverobject staat. beide op replace.
De primaire denied de mokveld user toegang om de policy toe te passen, dus dat is mooi gescheiden..

Het lijkt nu goed te werken. Tenzij jullie nog een "word of warning" hebben voor mij?? Anders:
_/-\o_ dank oe!!

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
RoRoo schreef op dinsdag 06 mei 2008 @ 15:22:
[...]

Ik ga even testen met de merge.. hoop niet dat de desktops hier last van gaan ondervinden, maar merk dat snel genoeg :P
Neh je gaat hooguit op de terminal server problemen krijgen, omdat desktop-userpolicies ook toegepast worden. En desktop-pctjes zijn vaak een stuk minder strak dichtgetimmerd als pc's vandaar dat ik je even waarschuw :)
RoRoo schreef op dinsdag 06 mei 2008 @ 15:40:
Ik heb het niet eens op merge hoeven zetten.

Beide policies in de OU waar ook de TS serverobject staat. beide op replace.
De primaire denied de mokveld user toegang om de policy toe te passen, dus dat is mooi gescheiden..

Het lijkt nu goed te werken. Tenzij jullie nog een "word of warning" hebben voor mij?? Anders:
_/-\o_ dank oe!!
Gebruik nooit deny, in ongeveer 200% van de gevallen waarin ik dat ergens tegen kwam was het helemaal niet nodig :)
Maar als die user sowieso alleen maar in mag loggen op de ts, dan is het zo mooi opgelost lijkt me. Overigens hoef je die loopbackreplace/merge maar 1 keer te doen op een OU, het mooist in een losse policy. En dan je settings in een andere gpo. Anders heb je nog kans dat die policy niet goed opgepakt wordt ook :P

[ Voor 49% gewijzigd door sanfranjake op 06-05-2008 15:43 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
sanfranjake schreef op dinsdag 06 mei 2008 @ 15:41:
Neh je gaat hooguit op de terminal server problemen krijgen, omdat desktop-userpolicies ook toegepast worden. En desktop-pctjes zijn vaak een stuk minder strak dichtgetimmerd als pc's vandaar dat ik je even waarschuw :)
de Desktop policies worden nu niet meer toegepast omdat ik die naar de workstation OU's verplaatst heb. Dus dat scheelt weer.
sanfranjake schreef op dinsdag 06 mei 2008 @ 15:41:
Gebruik nooit deny, in ongeveer 200% van de gevallen waarin ik dat ergens tegen kwam was het helemaal niet nodig :)
Maar als die user sowieso alleen maar in mag loggen op de ts, dan is het zo mooi opgelost lijkt me. Overigens hoef je die loopbackreplace/merge maar 1 keer te doen op een OU, het mooist in een losse policy. En dan je settings in een andere gpo. Anders heb je nog kans dat die policy niet goed opgepakt wordt ook :P
De deny heb ik zowieso al op de administrator gezet op die policy, want ik wil de normale desktop houden voor de administrator. Tenzij dat netter op te lossen is natuurlijk ;)

als ik jouw verhaal zo lees mis ik een hoop :D ik ga toch eens die MCSE cursus erdoorheen pushen hier.. want beloven kunnen ze wel... maar uitvoeren ho maar..

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
RoRoo schreef op dinsdag 06 mei 2008 @ 15:48:
[...]

de Desktop policies worden nu niet meer toegepast omdat ik die naar de workstation OU's verplaatst heb. Dus dat scheelt weer.
Aparte loopback op die manier is natuurlijk ook mogelijk. Pas echter wel op dat je niet Loopback gaat gebruiken om een slecht ingerichte AD op te lappen. Er worden twee policy-processing-runs gedaan, en inloggen/opstarten van pc's kan daar trager van worden, er gaat meer netwerkverkeer doorheen....
De deny heb ik zowieso al op de administrator gezet op die policy, want ik wil de normale desktop houden voor de administrator. Tenzij dat netter op te lossen is natuurlijk ;)

als ik jouw verhaal zo lees mis ik een hoop :D ik ga toch eens die MCSE cursus erdoorheen pushen hier.. want beloven kunnen ze wel... maar uitvoeren ho maar..
Nette manier zou zijn "Authenticated users" van die policy af te halen, en je eigen groep "Terminal Server Gebruiker" aan te maken en daarin alle reguliere TSusers mikken. Daar de gpo op toepassen. Dan sluit je Administrators ook uit, maar zonder Deny te gebruiken. Deny overruled altijd Allow waar dan ook en als je dat te veel inzet loop je daar geheid later ook weer tegenaan.
Met diezelfde groep kan je dan ook regelen wie er op de TS mogen inloggen, en wie niet (lidmaatschap Remote Desktop Users er aan koppelen bijvoorbeeld).
Maar een cursus is een goed plan! Je kan een hoop leren denk ik :P

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
sanfranjake schreef op dinsdag 06 mei 2008 @ 15:53:

Nette manier zou zijn "Authenticated users" van die policy af te halen, en je eigen groep "Terminal Server Gebruiker" aan te maken en daarin alle reguliere TSusers mikken. Daar de gpo op toepassen. Dan sluit je Administrators ook uit, maar zonder Deny te gebruiken. Deny overruled altijd Allow waar dan ook en als je dat te veel inzet loop je daar geheid later ook weer tegenaan.
Met diezelfde groep kan je dan ook regelen wie er op de TS mogen inloggen, en wie niet (lidmaatschap Remote Desktop Users er aan koppelen bijvoorbeeld).
Maar een cursus is een goed plan! Je kan een hoop leren denk ik :P
Zat ik ineens ook aan te denken, gewoon op groeps niveau..
Ik had al een groep "Terminal Server Access" waar iedereen lid van moet zijn willen ze kunnen inloggen op de terminal server.

Ik maak nu een groep: Algemeen Terminal en Limited Terminal. Authenticated users weghalen, en dan moet dat goed komen..

Ik ga zo in gesprek met de baas >:)

Thanks

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Plan ditsoort changes wel even als er relatief weinig of geen users zijn ingelogd, anders krijg je straks gekke disconnects en mensen die ergens niet meer bij kunnen (wat dan welliswaar met een logoff/logon weer is opgelost maar toch...)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • RoRoo
  • Registratie: Mei 2001
  • Laatst online: 27-12-2025

RoRoo

Certified Prutser

Topicstarter
sanfranjake schreef op dinsdag 06 mei 2008 @ 16:00:
Plan ditsoort changes wel even als er relatief weinig of geen users zijn ingelogd, anders krijg je straks gekke disconnects en mensen die ergens niet meer bij kunnen (wat dan welliswaar met een logoff/logon weer is opgelost maar toch...)
>:) I'm evil...

nee er zat niemand ingelogged. Ze gebruiken het primair buiten kantoortijden..

Nogmaalsssss _/-\o_

[ Voor 26% gewijzigd door RoRoo op 06-05-2008 17:06 ]

It's not DNS. There's no way it's DNS. It was DNS. --The Sysadmin haiku

Pagina: 1