Terminal services dichtgooien voor users

Pagina: 1
Acties:

  • tomic
  • Registratie: December 2000
  • Laatst online: 11:17

tomic

Smexylittlebabe!

Topicstarter
Ik ben bezig om Terminal services (win3k) dicht te timmeren voor normale users.
Log ik nu als normale user aan op Terminal services, heeft die gebruiker naast zijn eigen (roaming) profile alle toegang tot schrijven en programma's.

Mocht ik op de server de boel dicht timmeren via de groepsbeleidseditor, en ik log vervolgens in als normale user, dan zie ik die beperkingen, maar log ik in als administrator, OP DE SERVER, dan heb ik dezelfde restricties als de normale users!

kortom: Hoe configureer ik TS speciaal voor gebruikers? En daarmee: hoe creeer ik dus een aparte omgeving voor gebruikers, los van de administrator.

De bedoeling is dat de users via TS niets kunnen ook niet op c:\ en D:\ rechten hebben of uberhaupt zien, behalve office en IE6 gebruiken. :)


(dit bovenstaande moet volgens mij kunnen met een schil als powerfuse, maar daar heb ik me nog niet in verdiept, en wil het eigenlijk het liefst met Win3k, en 2000 / ME werkstations.

Toch maar een weblog?


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
heb je AD draaien :? dan doe je het toch netjes via een AD grouppolicy, vervolgens ga je werken met 'loop back policy processing' op die terminalserver (dan hebben de users alleen die policy als ze op de terminal server aanloggen, en das handig)

A wise man's life is based around fuck you


Verwijderd

Of je draaid TS in remote admin mode, dan mogen er ook alleen maar Admins in! Hoef je niet eens voor te reboten geloof ik in win2k3 :)

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

ACL zetten op "%Systemroot%\System32\GroupPolicy" waarin je de administrator expliciet denied.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
Verwijderd schreef op 24 September 2003 @ 19:05:
Of je draaid TS in remote admin mode, dan mogen er ook alleen maar Admins in! Hoef je niet eens voor te reboten geloof ik in win2k3 :)
onder windows 2003 kan je niet eens in remote admin draaien ;) TS kan alleen in application mode, als je remote wilt moet je gewoon even het vinkje aanzetten onder het tabje 'remote' (deze computer>properties)

en nee rebooten hoeft dan niet nee,

maar wat is het nut van draaien in 'admin-mode' op een terminal server waarop je users wilt laten inloggen :? :? das niet echt slim dan he?

A wise man's life is based around fuck you


  • _nethack
  • Registratie: September 2000
  • Laatst online: 15:01

_nethack

We're all MAD here

Je kunt bij de eigenschappen van je group policy aangeven welke objecten welke rechten hebben.
Als je daar bij domain admins een vinkje zet onder deny voor het toepassen van de policy (apply group policy) dan zal hij voor de domain admins niet worden toegepast :)

Sometimes you just have to sit back, relax, and let the train wreck itself


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

zwelgje schreef op 24 september 2003 @ 19:16:
maar wat is het nut van draaien in 'admin-mode' op een terminal server waarop je users wilt laten inloggen :? :? das niet echt slim dan he?
En je gaat nogal veel servers nodig hebben ... 2 users (administrators :+ ) per server limiet 8)7

  • tomic
  • Registratie: December 2000
  • Laatst online: 11:17

tomic

Smexylittlebabe!

Topicstarter
zwelgje schreef op 24 september 2003 @ 19:16:
[...]

maar wat is het nut van draaien in 'admin-mode' op een terminal server waarop je users wilt laten inloggen :? :? das niet echt slim dan he?
Precies, bovendien wil ik dat per user group of per user zelfs de desktop omgeving kunnen aanpassen.
_nethack schreef op 24 September 2003 @ 19:17:
Je kunt bij de eigenschappen van je group policy aangeven welke objecten welke rechten hebben.
Als je daar bij domain admins een vinkje zet onder deny voor het toepassen van de policy (apply group policy) dan zal hij voor de domain admins niet worden toegepast :)
kan dat? Ik kon het iig niet vinden in de groepsbeleidseditor...

Toch maar een weblog?


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
tomic schreef op 24 September 2003 @ 19:55:
[...]


Precies, bovendien wil ik dat per user group of per user zelfs de desktop omgeving kunnen aanpassen.


[...]


kan dat? Ik kon het iig niet vinden in de groepsbeleidseditor...
dan moet je wel met active directory draaien, niet standalone!!! (of je moet de tip van elevator gebruiken)

A wise man's life is based around fuck you


  • tomic
  • Registratie: December 2000
  • Laatst online: 11:17

tomic

Smexylittlebabe!

Topicstarter
Ik draai Active Direcory... Toch kan ik dat nog niet vinden.

Toch maar een weblog?


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
tomic schreef op 24 september 2003 @ 20:03:
Ik draai Active Direcory... Toch kan ik dat nog niet vinden.
je zit toch wel in activedirectory users and computers te kijken?

A wise man's life is based around fuck you


  • tomic
  • Registratie: December 2000
  • Laatst online: 11:17

tomic

Smexylittlebabe!

Topicstarter
De tip van Elevator wil ik wel proberen maar ntfs rechten kan ik niet zetten. Win2k staat op een verplichte FAT32 parititie..

Toch maar een weblog?


  • tomic
  • Registratie: December 2000
  • Laatst online: 11:17

tomic

Smexylittlebabe!

Topicstarter
zwelgje schreef op 24 September 2003 @ 20:08:
[...]


je zit toch wel in activedirectory users and computers te kijken?
Ja, dat wel idd...
Maar hoe verander ik de policy van een groep of gebruiker?

[ Voor 13% gewijzigd door tomic op 24-09-2003 20:11 ]

Toch maar een weblog?


  • _nethack
  • Registratie: September 2000
  • Laatst online: 15:01

_nethack

We're all MAD here

Ik ga even uit van een engelstalige windows:

• Open je 'active directory users and computers' MMC
• Rechtsklik op het object (domein, OU) waar je de policy aan hebt gekoppeld en kies voor de properties
• Kies het meest rechter tabje 'Group policy'
Je krijgt dan het venster waar de gedefinieerde group policies staan.
• Klik de policy aan en klik op de knop properties
• In het venster wat nu verschijnt kun je op het tabje security de rechten aanpassen.

Sometimes you just have to sit back, relax, and let the train wreck itself


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
tomic schreef op 24 September 2003 @ 20:10:
[...]


Ja, dat wel idd...
Maar hoe verander ik de policy van een groep of gebruiker?
niet, dat kan alleen op OU niveau...

A wise man's life is based around fuck you


  • tomic
  • Registratie: December 2000
  • Laatst online: 11:17

tomic

Smexylittlebabe!

Topicstarter
Kies het meest rechter tabje 'Group policy'
Je krijgt dan het venster waar de gedefinieerde group policies staan.

Win3k NL, maargoed, als ik eigenschappen kies van groep in de `AD / gebruikers en groepen` snap in, krijg ik als laatste tabblad: Beheerd door

[ Voor 6% gewijzigd door tomic op 24-09-2003 20:17 ]

Toch maar een weblog?


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
tomic schreef op 24 September 2003 @ 20:16:
Kies het meest rechter tabje 'Group policy'
Je krijgt dan het venster waar de gedefinieerde group policies staan.

Win3k NL, maargoed, als ik eigenschappen kies van groep in de `AD / gebruikers en groepen` snap in, krijg ik als laatste tabblad: Beheerd door
ga jij maar eens heel rap de faq doorlezen dan :/

Windows 2000: Account & Computer policy's zetten

staat alles netjes voor je in

A wise man's life is based around fuck you


  • tomic
  • Registratie: December 2000
  • Laatst online: 11:17

tomic

Smexylittlebabe!

Topicstarter
Gaarne, want ontussen even gegoogled, en OU´s ken ik (bijna) nog niet...
Bedankt tot zover!

Toch maar een weblog?


  • tomic
  • Registratie: December 2000
  • Laatst online: 11:17

tomic

Smexylittlebabe!

Topicstarter
zwelgje schreef op 24 september 2003 @ 20:18:
[...]

staat alles netjes voor je in
Inderdaad, even technet bekeken, en thread van jou, en dit is precies wat ik nog niet wist! Bedankt!

Nu moet ik ook nog de omgeving, cq programma's kunnen selecteren waar gebruikers wel/niet mee mogen werken. Enig idee hoe dit moet, of geschiedt dat ook via groepsbeleid van het OU?

Toch maar een weblog?


  • mister iks
  • Registratie: September 2001
  • Laatst online: 03-04 16:21
tomic schreef op 24 September 2003 @ 18:19:

(dit bovenstaande moet volgens mij kunnen met een schil als powerfuse, maar daar heb ik me nog niet in verdiept, en wil het eigenlijk het liefst met Win3k, en 2000 / ME werkstations.
Hoe wil je die werkstations gaan inzetten? Starten ze enkel een TS Client op en connecten ze daarmee naar de TS Server
of gaan ze lokale én TS Applicaties draaien?

Beide situaties zijn zeer goed mogelijk met behulp van RES PowerFuse en je omgeving is hiermee ook compleet dicht te timmeren.
Als je me verteld wat je precies van plan bent met je 2000 en ME workstations in je Windows 2003 TS omgeving vertel ik je hoe je dit het beste kan aanpakken.

[ Voor 4% gewijzigd door mister iks op 01-10-2003 10:25 ]

Pagina: 1