c-webber
Goto Top

Computerbezogene Freigaben

Freigaben so einrichten, daß sie nur noch von Computern erreichbar sind, die auch Domänenmitglied sind...

Hallo Leute,

ich stehe hier gerade vor einem merkwürdigen Problem,
ich will Freigaben in einer Win2003-Umgebung so anlegen, daß nur noch Domänenmitglieds-PCs Zugriff darauf haben.

Hintergrund: Jeder PC der Domänen-Mitglied ist bekommt per GPO eine Software aufgespielt, die USB-Ports, Brenner etc... blockiert.

Ein PC der diese Software nicht installiert hat, soll nicht auf Freigaben zugreifen dürfen.

Also habe ich unter Freigabe-Berechtigungen (nicht NTFS-Ber.!) alle User-Accounts entfernt und durch die im AD existierenden Computer-Accounts ersetzt. Mit dem Effekt, daß niemand mehr auf die Freigabe zugreifen konnte.

Wo liegt der Fehler ??

Bin für jede Hilfestellung dankbar
C.Weber

Content-ID: 67481

Url: https://administrator.de/contentid/67481

Ausgedruckt am: 22.11.2024 um 14:11 Uhr

AndreasHoster
AndreasHoster 30.08.2007 um 13:35:40 Uhr
Goto Top
Shares werden nur auf Benutzerebene freigegeben, nicht auf PC-Ebene.
Damit ist der Ansatz zum Scheitern verurteilt.
Aber wieso nicht einfach allen Domänenbenutzern Zugriff geben? Es kann sich kein Domänenbenutzer auf einem PC ohne Domänenmitgliedschaft anmelden, damit hast Du eigentlich dasselbe erreicht.
MRosoft
MRosoft 30.08.2007 um 13:36:13 Uhr
Goto Top
Nimm mal bitte die Domain Computer in die lokale Gruppe der User auf dann müsste es gehen.
c-webber
c-webber 30.08.2007 um 13:40:24 Uhr
Goto Top
Es kann sich kein Domänenbenutzer auf einem
PC ohne Domänenmitgliedschaft anmelden,
damit hast Du eigentlich dasselbe erreicht.

nicht ganz, leider...

Wenn ich von einem nicht-domain-mitglied auf den Server zugreifen will muss ich
einen Benutzernamen plus PW eingeben.
Wenn ich hier die Daten eines Domänen-Nutzers angebe habe ich auch dessen Zugriffsrechte auf die Freigabe. Und das obwohl mein PC nicht in der Domäne ist.

sonst hätt ich mir die mühe ja nicht gemacht ;)
c-webber
c-webber 30.08.2007 um 13:43:46 Uhr
Goto Top
Nimm mal bitte die Domain Computer in die
lokale Gruppe der User auf dann müsste
es gehen.


Du meinst sicher die lokale Gruppe der User am Server, unterstelle ich jetzt einfach mal...
Wird sofort getestet -> Rückmeldung folgt ..
c-webber
c-webber 30.08.2007 um 14:36:08 Uhr
Goto Top
Also, was ich eben ausprobiert habe:

Lokale Gruppen gibbets nicht, ist ja ein 2003 Server.
Habe testweise im AD die Computer zu der Sicherheitsgruppe "Benutzer" hinzugefügt,
die Gruppe ist aber nicht lokal am Server vorhanden sondern wie schon gesagt im ActiveDirectory.

Leider bekomme ich mit dieser Variante auch nur ein liebloses "Zugriff verweigert"

@MRosoft:

Hast Du das schon mal ausprobiert oder ist das eine Schätzung von dir, das es über diesen Weg geht ?

Bin ratlos, hat nicht noch jemand ne Idee ?? Das muss doch gehen ?!?
c-webber
c-webber 02.09.2007 um 22:57:37 Uhr
Goto Top
Ich bin jetzt der Meinung das dieses experiment von Anfang an zum scheitern verurteilt war.

Da der User selbstverständlich Zugriff auf die Freigaben haben muss, bringt es nichts auf Freigabeebene Berechtigungen nur für einen Computer-Account zu erteilen.

Schade, aber irgendwie anders muss es doch gehen...
AndreasHoster
AndreasHoster 03.09.2007 um 08:23:27 Uhr
Goto Top
Über eine Firewall und die IP Adressen der Rechner sperren, dann geht das schon. Aber nicht über Windows Berechtigungen.
c-webber
c-webber 04.09.2007, aktualisiert am 18.10.2012 um 18:32:24 Uhr
Goto Top
Immernoch das selbe Problem, diesmal mit neuem Lösungsansatz:

hier gehts weiter --> Freigaben nur für Domänen-PCs