উইন্ডোজ 2003 জিপিও সফ্টওয়্যার বিধিনিষেধ


9

আমরা একটি উইন্ডোজ 2003 ডোমেনে একটি টার্মিনাল সার্ভার ফার্ম চালাচ্ছি এবং আমি আমাদের টিএস সার্ভারে প্রয়োগ করা হচ্ছে এমন সফ্টওয়্যার বিধিনিষেধের জিপিও সেটিংসে একটি সমস্যা পেয়েছি। আমাদের কনফিগারেশন এবং সমস্যার বিশদটি এখানে:

আমাদের সমস্ত সার্ভার (ডোমেন কন্ট্রোলার এবং টার্মিনাল সার্ভার) উইন্ডোজ সার্ভার 2003 এসপি 2 চালাচ্ছে এবং ডোমেন এবং বন উভয়ই উইন্ডোজ 2003 পর্যায়ে রয়েছে। আমাদের টিএস সার্ভারগুলি একটি ওইউতে রয়েছে যেখানে আমাদের নির্দিষ্ট জিপিও'র সংযুক্ত রয়েছে এবং উত্তরাধিকার অবরুদ্ধ রয়েছে, সুতরাং এই টিএস সার্ভারগুলিতে কেবলমাত্র টিএস নির্দিষ্ট জিপিও প্রয়োগ করা হয়। আমাদের ব্যবহারকারীরা প্রত্যেকেই প্রত্যন্ত এবং আমাদের ডোমেনে ওয়ার্কস্টেশনগুলিতে যোগদান করে না, তাই আমরা লুপব্যাক নীতি প্রক্রিয়াকরণটি ব্যবহার করি না। ব্যবহারকারীদের অ্যাপ্লিকেশন চালানোর অনুমতি দেওয়ার জন্য আমরা একটি "শ্বেতলিস্ট" পদ্ধতি গ্রহণ করি, তাই কেবলমাত্র অ্যাপ্লিকেশনগুলি যা আমরা অনুমোদিত বা পথ বা হ্যাশ বিধি হিসাবে যুক্ত করি তা চালাতে সক্ষম হয়। আমাদের কাছে সফ্টওয়্যার বিধিনিষেধগুলির সুরক্ষা স্তরটি নিষ্ক্রিয় হিসাবে সেট করা আছে এবং প্রয়োগটি "লাইব্রেরি বাদে সমস্ত সফ্টওয়্যার ফাইল" এ সেট করা আছে।

আমি যা পেয়েছি তা হ'ল আমি যদি কোনও ব্যবহারকারীকে একটি অ্যাপ্লিকেশনটির শর্টকাট দিই তবে তারা "শ্বেত তালিকাভুক্ত" অ্যাপ্লিকেশনগুলির অতিরিক্ত নিয়মের তালিকায় না থাকলেও তারা অ্যাপ্লিকেশনটি চালু করতে সক্ষম হবে। যদি আমি কোনও ব্যবহারকারীকে এই অ্যাপ্লিকেশনটির জন্য প্রধান নির্বাহযোগ্যের একটি অনুলিপি প্রদান করি এবং তারা এটি চালু করার চেষ্টা করে তবে তারা প্রত্যাশিত "এই প্রোগ্রামটি সীমাবদ্ধ ..." বার্তা পেয়ে যায়। সফ্টওয়্যার বিধিনিষেধগুলি প্রকৃতপক্ষে কাজ করছে বলে মনে হয়, ব্যবহারকারী যখন প্রধান নির্বাহী থেকে অ্যাপ্লিকেশন আরম্ভ করার বিরোধিতা করে শর্টকাট ব্যবহার করে কোনও অ্যাপ্লিকেশন চালু করে, যা সফ্টওয়্যার বিধিনিষেধ ব্যবহার করার উদ্দেশ্যটির সাথে বিরোধী বলে মনে হয়।

আমার প্রশ্নগুলি: অন্য কেউ কি এই আচরণ দেখেছেন? অন্য কেউ এই আচরণ পুনরুত্পাদন করতে পারেন? আমি কি সফ্টওয়্যার বিধিনিষেধ সম্পর্কে আমার বোঝার মধ্যে কিছু মিস করছি? এটি সম্ভবত সফ্টওয়্যার বিধিনিষেধে আমার কিছু ভুল কনফিগার করা আছে বলে সম্ভবত?

সম্পাদনা

সমস্যাটি একটু স্পষ্ট করতে:

উচ্চ স্তরের কোনও জিপিও কার্যকর করা হচ্ছে না। চলমান জিপ্রেসাল্টগুলি দেখায় যে বাস্তবে কেবলমাত্র টিএস স্তরের জিপিও প্রয়োগ করা হচ্ছে এবং আমি দেখতে পাচ্ছি যে আমার সফ্টওয়্যার নিষেধাজ্ঞাগুলি প্রয়োগ হচ্ছে। কোনও পাথ ওয়াইল্ডকার্ড ব্যবহার করা হচ্ছে না। আমি একটি অ্যাপ্লিকেশন যা "সি: \ প্রোগ্রাম ফাইলস \ অ্যাপ্লিকেশন \ এক্সিকিউটেবল.এক্সই" তে পরীক্ষা করছি এবং অ্যাপ্লিকেশন কার্যকর কার্যকর কোনও পথ বা হ্যাশ নিয়ম নয় rule যদি ব্যবহারকারী অ্যাপ্লিকেশনটির ফোল্ডার থেকে সরাসরি চালিতযোগ্য মূল অ্যাপ্লিকেশনটি চালু করে তবে সফ্টওয়্যার বিধিনিষেধগুলি প্রয়োগ করা হবে। যদি আমি ব্যবহারকারীকে একটি শর্টকাট দিই যা "সি: \ প্রোগ্রাম ফাইলস \ অ্যাপ্লিকেশন \ এক্সিকিউটেবল.এক্সই" তে প্রয়োগযোগ্য অ্যাপ্লিকেশনটিকে নির্দেশ করে তবে তারা প্রোগ্রামটি চালু করতে সক্ষম হয়।

সম্পাদনা

এছাড়াও, এলএনকে ফাইলগুলি নির্ধারিত ফাইল প্রকারে তালিকাভুক্ত করা হয়, সুতরাং এগুলি সম্পাদনযোগ্য হিসাবে বিবেচনা করা উচিত, যার অর্থ হওয়া উচিত যে তারা একই সফ্টওয়্যার বিধিনিষেধের সেটিংস এবং নিয়মের দ্বারা আবদ্ধ।


আপনার কি উচ্চ স্তরের OUs বা ডোমেন স্তরে প্রয়োগ করা হয়েছে এমন কোনও জিপিও আছে? আমিও পাথ আছে ওয়াইল্ডকার্ড জন্য চেক চাই বা যা অন্যথায় পথ থেকে চালানো অনুমোদন পারে শর্টকাট রয়েছে।
ক্রিস এস

@ ক্রিস এস: আমার সম্পাদনা দেখুন।
joeqwerty

আপনি কি "gpresult / z / user dom \ ব্যবহারকারী" করেছেন এবং ফলাফলগুলি যত্ন সহকারে দেখেছেন?
টনি রথ

হ্যাঁ. আমি এমন কিছু দেখছি না যা আমাকে কারণ সম্পর্কে কোনও অন্তর্দৃষ্টি দেয়। পরামর্শের জন্য ধন্যবাদ.
জোয়কওয়ার্টি

@ জোয়কওয়ার্টি, জোয়কওয়ার্টি মানে কি?
পেসারিয়ার

উত্তর:


5

সুতরাং আমি শেষ পর্যন্ত উত্তর খুঁজে পেয়েছি। আমাদের সফ্টওয়্যার বিধিনিষেধের নিয়মে একটি পথের নিয়ম রয়েছে:

% HKEY_LOCAL_MACHINE \ SOFTWARE \ মাইক্রোসফট \ উইন্ডোজ \ CurrentVersion \ ProgramFilesDir%

এটি প্রোগ্রাম ফাইল ডিরেক্টরিতে কোনও এক্সিকিউটেবলের অনুমতি দেয় এবং এর চাইল্ড ডিরেক্টরিগুলি নিখরচায়িত চলতে দেয়। আপনি যখন সফ্টওয়্যার সীমাবদ্ধতাগুলি কনফিগার করেন তখন এই পথটি ডিফল্টরূপে যুক্ত হয়। এই পথের নিয়ম অপসারণের ফলে সমস্ত প্রোগ্রামডকে অস্বীকার করা যায়, এমনকি যদি তাদের নির্বাহযোগ্যটি স্পষ্টভাবে একটি সীমাহীন পথ হিসাবে যুক্ত না করে।

যা প্রশ্নটি উত্থাপন করে: যদি সমস্ত প্রোগ্রামের 99% প্রোগ্রাম ফাইল ডিরেক্টরিতে ইনস্টল করা থাকে তবে আমি কিছু প্রোগ্রামকে সীমাবদ্ধ রাখতে চাই তবে কীভাবে আমি সফ্টওয়্যার বিধিনিষেধের মাধ্যমে এটি অর্জন করতে পারি?

সমানভাবে গুরুত্বপূর্ণ প্রশ্নটি হ'ল যে প্রোগ্রামগুলি বা এক্সিকিউটেবল প্রোগ্রাম ফাইলগুলিতে অবস্থিত না হয় সেগুলি ছাড়া সফ্টওয়্যার বিধিনিষেধগুলি কী ঠিক?


0

আপনি যে শর্টকাটটি ব্যবহারকারীর জন্য তৈরি করেছেন তা আমি এসিএল পরীক্ষা করব। অনুযায়ী সফটওয়্যার সীমাবদ্ধতা নীতিসমূহ সর্বোত্তম কার্যাভ্যাস: নিরাপত্তা নীতি; সুরক্ষা পরিষেবা ,

ব্যবহারকারীরা নাম নথিভুক্ত ফাইলগুলির নাম পরিবর্তন করে বা সরানো বা সীমাবদ্ধ ফাইলগুলি ওভাররাইট করে সফ্টওয়্যার বিধিনিষেধ নীতিগুলি অবলম্বন করার চেষ্টা করতে পারে। ফলস্বরূপ, ব্যবহারকারীদের এই কাজগুলি সম্পাদনের জন্য প্রয়োজনীয় অ্যাক্সেস অস্বীকার করতে আপনি অ্যাক্সেস কন্ট্রোল লিস্টগুলি (এসিএল) ব্যবহার করার পরামর্শ দেওয়া হচ্ছে


ব্যবহারকারীদের ক্রিয়া সম্পাদনের অ্যাক্সেস নেই, তাই আমি মনে করি না এটি প্রযোজ্য। ধন্যবাদ।
জোয়কওয়ার্টি

0

আপনি একটি মনোনীত ফাইল প্রকার হিসাবে LNK অপসারণ করতে চেষ্টা করতে পারেন। যদিও তাদের এক্সিকিউটেবল হিসাবে ধরা হয়, তাদের হওয়া উচিত নয়। এইভাবে সফ্টওয়্যার বিধিনিষেধগুলি এলএনকে ফাইল দ্বারা নির্ধারিত এক্সিকিউটেবলের জন্য প্রয়োগ করা উচিত, এবং এলএনকে ফাইল নিজেই নয়।


হুম ... আমি চেষ্টা করে দেখিনি। আমি এটিকে ঘূর্ণি দেব এবং এটি যদি কাজ করে তবে আপনাকে জানাব।
জোয়কওয়ার্টি

0

আপনি যা বলছেন তা আমি অভিজ্ঞ করেছি - এটি খুব বিরক্তিকর। আমি অবশ্যই নিশ্চিত যে আপনার ব্যবহারকারীদের প্রোগ্রাম ফাইলগুলিতে ইনস্টল থাকা অ্যাপ্লিকেশনগুলি চালনার অনুমতি দেওয়া হয়েছে run

আপনি কি এনটিএফএস অনুমতি এবং শ্বেত তালিকাভুক্ত অ্যাপ্লিকেশনগুলিতে অ্যাক্সেস সীমাবদ্ধ করার চেষ্টা করেছেন?

তারপরে ব্যবহারকারীরা যা যা চান তার শর্টকাট থাকতে পারে এবং তারা প্রোগ্রামটিতে অ্যাক্সেস করতে সক্ষম হবেন না বলে এটি তাদের সাহায্য করবে না।

সূত্র: http://www.virtualizationadmin.com/articles-tutorials/terminal-services/security/locking-down-windows-terminal-services.html

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.