Avatar billede larildsen Nybegynder
29. januar 2005 - 14:15 Der er 6 kommentarer og
1 løsning

Bypass login script og Roaming profiles på W2K3 server

Hej,

så blev det vel min tur til at høre hvad i har af viden.

Jeg har en udfordring, som jeg gerne ville have løst.

Vi har et Windows 2000 baseret Active Directory Domain, der anvender (som de fleste) logon scripts og også anvender roaming profiles.

Jeg har een Windows 2003 server, der skal anvendes som terminal Server (via RDP), hvor jeg gerne vil have logon authentication mod vores AD, men jeg ønsker ikke logon scripts og ønsker at denne server skal have lokale profiler.

Serveren har på ingen måde LANMAN adgang til doaminet (står i en lukket DMZ, hvor vi kun ønsker at åbne for det absolut nødvendige for at kunne logge på).

Eneste årsag til at vi ønsker at anvende AD til authentication er at brugerne IKKE skal have en lokal account på maskinen, og dermed et ekstra password at huske.

Håber der skulle være et enkelt lyst hoved, der ved hvorledes dette vil kunne lade sig gøre.
Avatar billede Slettet bruger
29. januar 2005 - 18:57 #1
Det du skal gøre er; Lav en GPO der kun gælder for din TS-Server.

computer Configuration >Administrative Templates >System >Group Policy
Sæt User Group Policy til Enabled og Mode til Replace.

Nu er der ingen GPO der træder i kraft, når brugeren logger på din TS-Server.

Din TS-Server skal selfølgelig være Member Server i domænet.
:-)
Avatar billede bufferzone Praktikant
29. januar 2005 - 20:49 #2
tpo har klart fat i noget af det helt rigtige her, du bør dog vide at der lige har kørt en omfattende tråd på bugtraq om bypass af både gpo og profiles. Alt sikkerhed kan normalt omgås hvis man er god nok og forsøger længe nok, så det er selvfølgelig ikke en 100 % løsning du har fat i, men de findes jo heller ikke. Vil du se hvad det handler om, så søg på "bypass gpo" og andre søgninger på www.securityfocus.com der hoster bugtraq
Avatar billede serverservice Praktikant
31. januar 2005 - 17:14 #3
en mere traditionel metode ville være at placere din terminal server i eget Ou og her vælge "Block inheritance" fra domain pol.
Avatar billede larildsen Nybegynder
08. februar 2005 - 10:06 #4
Jeg takker for kommentarerne.
Det lykkedes mig at bypass'e GPO'er og også at bypass'e roaming profiles ved hjælp at lokale GPO'er, men det løser desværre ikke problemet med, at jeg IKKE ønsker nogen form for LANMAN trafik fra serveren.
Den kører jo bare LANMAN over port 445, og jeg kan jo ikke spærre helt for SMB trafik - ØV.
Jeg har osgå forsøgt mig med at lave et Kerboros Realm, men det vil heller ikke helt lykkes.
Jeg tror jeg forsøger om jeg kan få den til at lave LDAP authentication istedet, f. eks. vha. pGina.
Andre forslag ?
Avatar billede larildsen Nybegynder
10. maj 2005 - 23:47 #5
Hmmm tpo, bufferzone, dannyboyd - Tak for input - Jeg skal lukke dette nu - Skal der uddeles point så er det nu
Avatar billede larildsen Nybegynder
10. maj 2005 - 23:49 #6
Lukker og slukker
Avatar billede serverservice Praktikant
11. maj 2005 - 00:42 #7
har ikke bidraget med så meget - så springer over point
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester