--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Локальная политика безопосности...

6
34
С друзьями на NN.RU
В социальных сетях
Поделиться
ssv64
07.09.2006
Проблема такая...
Есть головная организация которая организовала домен...нас заставили подключиться к нему...моя организация является филиалом головной...мне, якобы, дали права администратора, я многое могу делать с моими правами внутри нашей конторы это факт...но...
когда захожу на свой комп администратором многое мне все равно остается недоступным...в частности немогу управлять брандмауэром, немогу продлить пароли и т.д....
это согласитесь немного неприятно...и еще...кто-то бывает подключается к моему столу и зырит, чем я занимаюсь...мне это обидно....и получается, что я никакой не админ, а просто юзер наделенный более широкими, по сравнению с остальными, полномочиями...и у меня два вопроса...
- как мне вернуть доступ к политикам безопасности...
- как исключить удаленный доступ к рабочему столу...
ssv64
07.09.2006
забыл добавить...на компе ХР а диск NTFS...
G@G
07.09.2006
По первому не понял, заходишь локально под админом домена?, если да, то дай ему права локального админа (если не ошибаюсь).
По второму вопросу, ставишь фаервол и блокируешь всё на хйу
Amon RA
07.09.2006
G@G писал(а)
...дай ему права локального админа (если не ошибаюсь).


+1
права локального админа доменному пользователю и делаешь с тачкой все что хошь
если непоняткно как - спрашивай
Cunning
13.09.2006
Только вот один момент, если моя память не спит с другим, до доменные ГП имеют приоритет перед локальными и там можно поставить галку no override - вроде не ошибся с написанием. Соответсвенно прописываев в доменном ГП открыть какие-то порты и ни один локальный админ их не закроет!
nnstepan
13.09.2006
Правильнее даже сказать не приоритет а порядок применения политик. Соответственно любая последующая может перекрывать предыдущую.
1. Локальная политика
2. Политика сайта
3. Доменная
4.... - по очереди расположеные сверху вниз политики на "контейнерах" (OU) по пути к объекту в AD.
Akello
07.09.2006
ssv64 писал(а)
Проблема такая...
Есть головная организация которая организовала домен...нас заставили подключиться к нему...моя организация является филиалом головной...мне, якобы, дали права администратора, я многое могу делать с моими правами внутри нашей конторы это факт...но...
когда захожу на свой комп администратором многое мне все равно остается недоступным...в частности немогу управлять брандмауэром, немогу продлить пароли и т.д....
это согласитесь немного неприятно

Права раздаются на контроллере домена, если ты Администратор а не Администратор домена ты не можешь их поменять, обращайся к тем, кто рулит доменом.

ssv64 писал(а)
...и еще...кто-то бывает подключается к моему столу и зырит, чем я занимаюсь...мне это обидно....

А это уже R-admin или что-то из той-же серии, вычисляй процесс и прибивай.
ssv64 писал(а)
кто-то бывает подключается к моему столу и зырит, чем я занимаюсь...мне это обидно....

узнай, как называется прога (Radmin, LanDesk, dameWare) и убей сервера его. ффсё!
G@G
07.09.2006
...NetOp,
Прога наверняка прописана в брандмауре, там и прибей.
Outpost поставь, увидишь что-кто-куда...
G@G
07.09.2006
+1
GPRSnik!!
07.09.2006
netstat -a уже не рулит ))))
9999
07.09.2006
ssv64 писал(а)
Проблема такая...


Вообще-то нехило бы сначала созвониться с админами из "головы" и прояснить ситуацию. Кто, что и кому какие права дал.
Иначе могут "не понять" с грустными последствиями.
Если созвонится, то уволят ещё раньше :-)
ssv64
07.09.2006
нет...с нашими админами я живу хорошо...звонил, говорят, что это идет еще свыше...хотя темнят, я уверен, наверно у самих коленки дрожат, поэтому и не делятся информацией...
а насчет удаленного доступа у меня стоит radmin netop-a нет... radmin у меня запароленый как обычно... как же тогда можно лазить по моему рабочему столу...мне кажется, что при подключении к домену на мой комп поставилась какая-то хрень...что это за хрень, и где ее искать...
Mihalych
07.09.2006
ssv64 писал(а)
...мне кажется, что при подключении к домену на мой комп поставилась какая-то хрень...что это за хрень, и где ее искать...

Для начала в сервисах. Что то типа "DameWare Mini Remote Control" или VNC
Cunning
13.09.2006
Есть в вашей конторе ткая структура как СБ? Если есть, то мог быть такой монолог: Дай нам инструмент, чтоб мы могли смотреть кто и что делает на компах!

ЗЫ Лечилось просто, на их машине поправил hosts и видели они шибко смурную картинку сервака! :)))
Александр писал:

Если созвонится, то уволят ещё раньше :-)

ну да вообще-то. это очень "по-нашему" -- сначала что-то сделать, а потом узнать, что я сделал и можно ли было вообще это делать.


to ssv64
AD Design конторы должен чётко и ясно определять названия, правила, списки и прочее - этим должен руководствоваться админ при создании/изменении чего-либо...

Да, и ещё: как я понял вся проблема заключается в банальном join to domain и приведении профилей юзверей в AD в вид, соответствующий AD Design той головной организации??

Так? тогда Вам нужны права на присоединение компа к домену, а это соовсем не "локальная политика безопасности"!

[i][red]:)))[/i][/red]
ssv64
07.09.2006
права на присоединение к домену у меня как раз есть (их только мне и дали), но со своим компом, которого я вырастил выкормил после подключения ничего сделать не могу...а хочется...
так сделай себя на нём админом!
ёмоё...
ssv64
07.09.2006
мне кажется, что при подключении к домену на мой комп ( и на все остальные) поставилась какая-то хрень...что это за хрень, и где ее искать...
ssv64
07.09.2006
я и есть админ...
My Computer->Manage->Local Users and Groups->Groups->Administrators

тут?
просмотр/редактирование профилей через AD или User Management какой-нибудь?
ssv64
07.09.2006
это уже ближе...сейчас попробую...
по поводу "хрени":

смотри скрипты, которые отрабатываются при загрузке!
логи-то сохраняются на каждом компе и находятся во временной папке
ssv64
07.09.2006
сейчас погляжу...
Возьми чистый комп, влей в домен, зайди под своим именем и смотри че там тебе с политиками придет...
ssv64
07.09.2006
пробовал...доступ отключился...нет, зайти могу посмотреть могу, но что-то важное изменить, в частности срок действия пароля, не могу ...стоит 30 дней и закрыто ...
в AD ??
в своей, "разрешённой" ветке?
в другой ветке что-нибуль пробовал менять? позволяет?
Ну так софт у тебя появился какой-нибудь который ты не ставил? А gpresult что говорит?
@nt
07.09.2006
теоретически это звучит примерно так, если я правильно помню...
Local Security Policy имеет наименьший приоритет в цепочке политик, применяемых к GPO, далее с возрастанием приоритетов Site Group Policy, Domain Group Policies, OU Group Policies... и, подозреваю, что администратор верхнего уровня предпочел, чтобы Вы не имели возможности обойти применение политик, поэтому правка локальной политики не поможет... можно, конечно, попытаться сымитировать "медленный" канал, но маловероятно
Cunning
13.09.2006
Развернуто! Сказал то-же самое чуть выше не дочитав топик до конца.

Как вариант поставить на машинке Home Edition и не включать в домен! :))) Точнее ХППро и не включать, или Хомяка.
Из всех неудобств только раз в день ввести логин пароль при подключении к доменным ресурсам.
nnstepan
13.09.2006
Это только если домен не в нативном режиме!
В нативе такое работать не должно!
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.