GPO - alle Netzwerkzugriffe für einen Domainuser deaktivieren
Hello
Ich suche eine Möglichkeit (GPO?) einem Domänenbenutzer jeglichen Netzwerkzugriff zu verbieten, egal wo er sich anmeldet. Wenn sich ein anderer anmeldet soll er ihn natürlich haben.
Das was ganz locker geht ist das deaktivieren aller Netzwerkadapter.
Benutzerkonfiguration -> Einstellungen -> Systemsteuerungseinstellungen -> Geräte -> Netzwerk töten
Nur sie werden beim Abmelden dieses Users nicht wieder aktiviert, sie bleiben tot. Wie kann ich das ändern?
Achja: Client (noch) Windows 10 und der Server ist ein ...... Samba 4
Ich suche eine Möglichkeit (GPO?) einem Domänenbenutzer jeglichen Netzwerkzugriff zu verbieten, egal wo er sich anmeldet. Wenn sich ein anderer anmeldet soll er ihn natürlich haben.
Das was ganz locker geht ist das deaktivieren aller Netzwerkadapter.
Benutzerkonfiguration -> Einstellungen -> Systemsteuerungseinstellungen -> Geräte -> Netzwerk töten
Nur sie werden beim Abmelden dieses Users nicht wieder aktiviert, sie bleiben tot. Wie kann ich das ändern?
Achja: Client (noch) Windows 10 und der Server ist ein ...... Samba 4
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 6452944533
Url: https://administrator.de/forum/gpo-alle-netzwerkzugriffe-fuer-einen-domainuser-deaktivieren-6452944533.html
Ausgedruckt am: 02.01.2025 um 19:01 Uhr
18 Kommentare
Neuester Kommentar
Bei einer vernünftig konfigurierten AD nebst sinniger Rechtverwaltung nimmt man den User einfach aus allen passenden Gruppen raus, dann darf er auch nix mehr?
Zitat von @surreal1:
Du möchtest einem Domainuser das komplette Netzwerk verbieten? Was macht das für einen Sinn? Kein DNS, kein DHCP, keine AD? Oder meinst du Netzlaufwerke?
Du möchtest einem Domainuser das komplette Netzwerk verbieten? Was macht das für einen Sinn? Kein DNS, kein DHCP, keine AD? Oder meinst du Netzlaufwerke?
Macht Sinn, wenn der Client von Viren befallen ist und er isoliert werden muss. Bei einm User sehe ich das auch kritisch.
Zitat von @mayho33:
Macht Sinn, wenn der Client von Viren befallen ist und er isoliert werden muss. Bei einm User sehe ich das auch kritisch.
Zitat von @surreal1:
Du möchtest einem Domainuser das komplette Netzwerk verbieten? Was macht das für einen Sinn? Kein DNS, kein DHCP, keine AD? Oder meinst du Netzlaufwerke?
Du möchtest einem Domainuser das komplette Netzwerk verbieten? Was macht das für einen Sinn? Kein DNS, kein DHCP, keine AD? Oder meinst du Netzlaufwerke?
Macht Sinn, wenn der Client von Viren befallen ist und er isoliert werden muss. Bei einm User sehe ich das auch kritisch.
Dann zieht man das Netzwerkkabel.
Zitat von @erikro:
Dann zieht man das Netzwerkkabel.
Zitat von @mayho33:
Macht Sinn, wenn der Client von Viren befallen ist und er isoliert werden muss. Bei einm User sehe ich das auch kritisch.
Zitat von @surreal1:
Du möchtest einem Domainuser das komplette Netzwerk verbieten? Was macht das für einen Sinn? Kein DNS, kein DHCP, keine AD? Oder meinst du Netzlaufwerke?
Du möchtest einem Domainuser das komplette Netzwerk verbieten? Was macht das für einen Sinn? Kein DNS, kein DHCP, keine AD? Oder meinst du Netzlaufwerke?
Macht Sinn, wenn der Client von Viren befallen ist und er isoliert werden muss. Bei einm User sehe ich das auch kritisch.
Dann zieht man das Netzwerkkabel.
Haha! Und am Ende hat der User das VGA-Kabel von der Dockingstation gerissen
Zitat von @Franz-Josef-II:
Guten Morgen
Eben (leider) nicht.
Die ganzen Firewallregeln etc in den GPOs finde ich nur unter den Maschineneinstellungen, nicht unter den Usereinstellungen. Wenn die Anmeldemaske da ist sind die Maschineneinstellungen bereits abgearbeitet und es zieht nur mehr der Rest.
Steht doch eh im ersten Posting: Ein User, der wenn er sich anmeldet nichts kann und darf und wenn sich ein anderer anmeldet, dann soll der wiederum alles können und dürfen. Was ist daran unverständlich? Das "warum"? Firmenvorgabe für eine Anmeldemöglichkeit, wo er eben nicht ins Internet soll und rein ausschließlich mit dem lokalen Programm arbeiten soll.
Ich soll es "nur" umsetzen und scheitere eben daran, daß der nächste der sich anmeldet wiederum alles darf.
Guten Morgen
Eben (leider) nicht.
Die ganzen Firewallregeln etc in den GPOs finde ich nur unter den Maschineneinstellungen, nicht unter den Usereinstellungen. Wenn die Anmeldemaske da ist sind die Maschineneinstellungen bereits abgearbeitet und es zieht nur mehr der Rest.
Steht doch eh im ersten Posting: Ein User, der wenn er sich anmeldet nichts kann und darf und wenn sich ein anderer anmeldet, dann soll der wiederum alles können und dürfen. Was ist daran unverständlich? Das "warum"? Firmenvorgabe für eine Anmeldemöglichkeit, wo er eben nicht ins Internet soll und rein ausschließlich mit dem lokalen Programm arbeiten soll.
Ich soll es "nur" umsetzen und scheitere eben daran, daß der nächste der sich anmeldet wiederum alles darf.
Wo hast du geschrieben das der Internet Zugang verboten werden soll, sodass er nur lokal arbeiten darf? Du verwendest das Wort Netzwerkzugriff, hast aber wohl keine Ahnung was die Definition davon ist. Wenn du nicht weißt, wie du sowas umsetzt, solltest du jemand kompetenten kontaktieren, der sich in diesem Bereich auskennt und auch wirklich ein Administrator ist...
Zitat von @Franz-Josef-II:
Danke für Deine freundlichen Worte.
Ich sagte eindeutig:
Aber Du könntest mir ja erklären, wie man einen Internetzugang OHNE Netzwerk macht. ..... na los, Herr oder Frau Admin.
Danke für Deine freundlichen Worte.
Ich sagte eindeutig:
.... einem Domänenbenutzer jeglichen Netzwerkzugriff zu verbieten ....
Aber Du könntest mir ja erklären, wie man einen Internetzugang OHNE Netzwerk macht. ..... na los, Herr oder Frau Admin.
Du hast nicht ansatzweise beschrieben was du genau vor Ort an Hardware/Software verwendest, ansonsten könntest du ja das Problem auf Netzwerkebene lösen.
Setz die Mac vom PC auf die deny List vom DHCP, so bekommst du keine automatische IP und sofern der User keine Ahnung und keine Rechte hat, wird er erstmal wenig mit dem Netzwerk anfangen können.
Moin,
ich hatte mal eine ähnliche Aufgabe (Ändern des WLANS bei Anmeldung des Gastusers auf dem Präsentationsnotebook). Das habe ich so gelöst:
1. Ein Startskript hat die WLAN-Verbindung zum Firmennetz aktiviert.
2. Eine Aufgabe hat bei Anmeldung eines bestimmten Users (hier LOKAL\Gastaccount) die WLAN-Verbindung deaktiviert und die zum Gastnetz aktiviert.
Beides kann man theoretisch per GPO verteilen. Ich hoffe, die Idee hilft Dir weiter.
Liebe Grüße
Erik
ich hatte mal eine ähnliche Aufgabe (Ändern des WLANS bei Anmeldung des Gastusers auf dem Präsentationsnotebook). Das habe ich so gelöst:
1. Ein Startskript hat die WLAN-Verbindung zum Firmennetz aktiviert.
2. Eine Aufgabe hat bei Anmeldung eines bestimmten Users (hier LOKAL\Gastaccount) die WLAN-Verbindung deaktiviert und die zum Gastnetz aktiviert.
Beides kann man theoretisch per GPO verteilen. Ich hoffe, die Idee hilft Dir weiter.
Liebe Grüße
Erik
- Deaktiviere das Forwarding auf der Firewall, richte einen Proxy ein an dem die User per Windows Credentials automatisch angemeldet werden. User wird dann auf dem Proxy nicht durchgelassen, fertig.
- Alternativ richte eine 802.1x LAN Radius Authentifizierung mit automatischer VLAN-Zuweisung des Users ein. Für die beschränkten User erstellst du dann ein VLAN was keinen Internetzugriff erhält bzw. das Forwarding ins Internet deaktiviert ist.
Cheers briggs
Moin,
Die kannst Du ja auch per GPO verteilen. Es muss zum Abschalten übrigens eine Aufgabe sein, da Anmeldeskripts ja im Userkontext laufen. Und Du willst sicher nicht einem User, der kein Netz haben darf, das Recht geben, die NIC abzuschalten.
LG
Erik
Zitat von @Franz-Josef-II:
Genau diese Befürchtung, daß es ohne An- und Abmeldescripts nicht geht, die habe ich auch. Ich hoffe noch immer auf eine scriptlose GPO Variante 😊, die wäre mir lieber.
Genau diese Befürchtung, daß es ohne An- und Abmeldescripts nicht geht, die habe ich auch. Ich hoffe noch immer auf eine scriptlose GPO Variante 😊, die wäre mir lieber.
Die kannst Du ja auch per GPO verteilen. Es muss zum Abschalten übrigens eine Aufgabe sein, da Anmeldeskripts ja im Userkontext laufen. Und Du willst sicher nicht einem User, der kein Netz haben darf, das Recht geben, die NIC abzuschalten.
LG
Erik