Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Internet Explorer-Einstellung Unsichere Dateien öffnen im Terminalserver

Mitglied: loonydeluxe

loonydeluxe (Level 1) - Jetzt verbinden

04.01.2014, aktualisiert 15:04 Uhr, 12278 Aufrufe, 1 Kommentar

Hallo zusammen,

ich stehe vor einem Problem mit den Internet Explorer-Zoneneinstellungen auf einem Terminalserver und SMB-Shares, die über einen FQDN angesprochen werden, und hoffe, ihr habt einen Tipp für mich.

Umgebung:
- Server 2012 DC
- Server 2012 Terminalserver, "Verstärkte Sicherheitskonfiguration für IE" ist für Administratoren aktiviert, für Benutzer deaktiviert
- sonst Windows 8.1 Clients
- Netzlaufwerke werden per DNS-Name (\\fileserver.domaene.local\share) verbunden, Ordnerumleitung ebenfalls über DNS-Name
- *.domaene.local und domaene.local werden per Gruppenrichtlinie (Site-Zonenzuweisung) der Intranetzone zugeordnet
- Für die Intranetzone ist "Anwendungen und unsichere Dateien starten" in der Windows-Standardeinstellung erlaubt
- Die c:\windows\PolicyDefinitions\inetres.admx enthält die benötigte Einstellung für "Anwendungen und unsichere Dateien starten", diese wird jedoch nicht im Gruppenrichtlinieneditor angezeigt, für keine Zone
- Der Ordner in c:\Windows\PolicyDefinitions entspricht dem Ordner im Sysvol\Policies\PolicyDefinitions

Problem:
- Benutzer erhalten beim Starten von Programme und/oder Kopieren von Dateien die Meldung, dass die Datei potentiell unsicher ist, da diese "außerhalb des lokalen Netzwerks" liegen würde. Entweder greift die Zonenzuordnung nicht, oder aber das Starten von Programmen für die Intranetzone ist nur mit Meldung möglich.
- selbst mit deaktivierter Gruppenrichtlinie für die Internet Explorer-Zonenkonfiguration dürfen Benutzer am Terminalserver zwar Sites der Intranetzone zuordnen, die Stufe für die Intranet-Zone lässt sich aber nicht anpassen (also die oben genannte Option konfigurieren)

Nicht das Problem:
- Am Terminalserver erscheint für Administratoren keine Meldung, Programme starten und Dateien kopieren funktioniert entsprechend der Policy einwandfrei. Hier ist die Option für den Start von Anwendungen weiter auf Standard
- An Client-Betriebssystemen erscheint bei Administratoren und Standardbenutzern keine Meldung, Programme starten und Dateien kopieren funktioniert entsprechend der Policy einwandfrei.

Was ich schon getan habe:
- Für Benutzer testweise die "Verstärkte Sicherheitskonfiguration für IE" aktiviert (also genau wie für die einwandfrei funktionierenden Admin-Konten) - keine Änderung
- Windows Server 2012 R2/8.1 ADMX am DC installiert, keine entsprechende Policy für die Intranetzone auffindbar
- Konfiguration der Policy von einem Windows 8.1-Clientcomputer, keine entsprechende Policy für die Intranetzone auffindbar
- Eine im Technet-Blog veröffentlichte Beispiel-ADM hinzugefügt und die Policy konfiguriert, die Einstellunge scheint aber am Terminalserver nicht zu greifen: http://blogs.technet.com/b/askperf/archive/2007/11/27/managing-the-laun ...
- Richtlinie entfernt (gpupdate, Neuanmeldung, Ergebnis in der Registry kontrolliert), Die Domäne manuell der Intranet-Zone zugeordnet (Internetsystemsteuerungs-Applet), Wert für "Anwendungen und unsichere Dateien starten" manuell in der Registry gesetzt: Dword-Wert "1806"=0, sowohl für Zones als auch LockDown_Zones - Merke: Ich kann mit einem Benutzerkonto am Terminalserver immer noch nicht die Stufe für die Intranet-Zone anpassen.
- Richtlinie in HKLM konfiguriert - keine Änderung

Was ich nicht tun will:
- Uneinheitlich "einfache" Hostnamen und vollqualifizierte DNS-Namen mischen, also einmal "fileserver" am Terminal und ein anderes Mal "fileserver.domaene.local" an den Clients verwenden, da servergespeicherte Profile und Ordnerumleitung verwendet werden (wie soll ich das zwischen Terminalserver und den restlichen Clients "mal eben so" auseinanderhalten?)
- Durchgängig "nur" einfache Hostnamen verwenden. Spätestens wenn ein Benutzer mal seinen Laptop per VPN verbindet, gibt es Probleme bei der Namensauflösung
- "nur" deswegen auf 2012 R2 upgraden, da ich nicht weiß, ob es da besser funktioniert. (steht zwar auf der Agenda, aber nicht für heute oder morgen)

Frage also:
- Wie bringe ich den Terminalserver dazu, dass er die Gruppenrichtlinie für die Zonenzuweisung auch für Standardbenutzer sicher anwendet und auch die Standardeinstellung für die Stufe der Intranetzone beachtet?
- Wie bringe ich den Terminalserver dazu, dass er den manuell eingetragenen Registrywert aus HKCU oder HKLM für die betreffene Zoneneinstellung für Nicht-Administratoren beachtet?
- Wie bringe ich den Terminalserver dazu, dass ein Standardbenutzer die Einstellungen für die Intranetzone anpassen kann (HKCU)?
- Zusatzfrage: Wie kann ich in Server 2012 (R2) oder Windows 8(.1) die aktuell verwendete Zone für einen Share oder auch nur eine Webseite anzeigen lassen? Unter XP gab es im Explorer und Internet Explorer einen Text dazu in der Statusleiste, bei 8/8.1 lässt sich zwar die Statusleiste einblenden, aber kein Hinweis auf die Zone.

Für Lösungsvorschläge und kreative Ideen wäre ich euch dankbar

Grüße, loonydeluxe
Mitglied: loonydeluxe
04.01.2014 um 16:34 Uhr
Manchmal ist die Lösung doch so nah...

- Nach dem Zurücksetzen der Interneteinstellungen (beispielhaft nur an einem Standardbenutzerkonto des Terminalservers durchgeführt), ließen sich die Zoneneinstellungen für die Intranetzone wieder ändern - die Standardeinstellungen fürs Öffnen von Dateien und Programmen war auch schon wiederhergestellt. In einem der Kommentare des Beitrags hier: http://community.spiceworks.com/topic/120295-terminal-server-2008-inter ... stand dieser Hinweis.
- Anschließend wieder die Policy angewendet
- Noch einmal den Explorer neugestartet
- ... und das Mistviech tut genau das, was ich seit heute vormittag von ihm erwarte. argh...

Und die passende Richtlinie für die Konfiguration des Öffnungsverhaltens von Dateien für die Intranetzone habe ich auch gefunden: "Sicherheitswarnung bei potenziell unsicheren Dateien" - in der Standard-Ansicht ist die erste Spalte nicht so breit, dass die "unsicheren Dateien" mit draufpassen, einfach übersehen.
Bitte warten ..
Ähnliche Inhalte
Router & Routing
Router Einstellung
gelöst Frage von mhuithRouter & Routing4 Kommentare

Hallo zusammen, ich habe ein eigentlich einfaches Problem, sitze aber anscheinend auf der Leitung: Ein Server mit 2 Netzwerkkarten ...

E-Mail
DNS Einstellung Email
gelöst Frage von WPFORGEE-Mail8 Kommentare

Hallo,ich habe die domain domaina.tld momentan auf 123.123.123.aaa liegen (A Record) Der MX eintrag lautet domaina.tld. Jetzt würde ich ...

Windows Server
Firewall Einstellung LDAP
gelöst Frage von HerrenhausWindows Server17 Kommentare

Hallo zusammen, ich habe ne kurze Frage. Es geht um einen Windows Server, den ich nach außen absichern will, ...

E-Mail
Kerio Einstellung gesucht
Frage von Finchen961988E-Mail4 Kommentare

Hallo liebe Community, ich habe zum Kerio eine ganz spezielle Frage und zwar ist es möglich, ich hoffe ich ...

Neue Wissensbeiträge
Router & Routing

Telekom Digitalisierungsbox nahm es mit den Portfreigaben wohl nicht so genau

Tipp von voucher vor 1 StundeRouter & Routing

Da stellen sich einem echt die Haare Zitat: " Der Standardport für HTTPS ist 443, laut Zengel gibt der ...

Windows 10
Die tickende DSGVO-Zeitbombe von Microsoft
Information von Frank vor 22 StundenWindows 1015 Kommentare

Hier ein guter Beitrag von Golem.de zum Thema DSGVO und das Windows 10 aktuell nicht DSGVO konform ist! Das ...

Microsoft Office

Gebrandete OEM-Version von Office 2003 auf Nachfolgerechner installieren

Tipp von Lochkartenstanzer vor 1 TagMicrosoft Office

Hallo Kollegen, gerade mal wieder ein Kundensystem mit Widows 10 in den Fingern gehabt, bei dem der Besitzer sein ...

Windows Server

Ein Feature, welches einem das Arbeiten mit Windows-2019-Coreservern erleichtern kann

Information von DerWoWusste vor 1 TagWindows Server4 Kommentare

Download: Man kann mittels Kommando nun folgendes auf Server 2019 in der Coreversion v1809 freischalten, so dass man es ...

Heiß diskutierte Inhalte
Netzwerkmanagement
Acht Switches miteinander verbinden
Frage von nixwissenderNetzwerkmanagement33 Kommentare

hallo! im unternehmen sind acht switches (vier zyxel gs1920-24 und vier levelone gsw-2457) vorhanden. aktuell sind diese in sternform, ...

Batch & Shell
Active Directory Picker - Get-ADGroup kann nicht in den Typ konvertiert werden
Frage von dispatcherBatch & Shell17 Kommentare

Mahlzeit zusammen, Im folgenden Skript erhalte ich immer die Meldung: Get-ADGroup : "System.Object " kann nicht in den Typ "Microsoft.ActiveDirectory.Management.ADGroup" ...

Windows 10
Die tickende DSGVO-Zeitbombe von Microsoft
Information von FrankWindows 1015 Kommentare

Hier ein guter Beitrag von Golem.de zum Thema DSGVO und das Windows 10 aktuell nicht DSGVO konform ist! Das ...

LAN, WAN, Wireless
LAN über Steckdose?
gelöst Frage von extrathiccLAN, WAN, Wireless15 Kommentare

Hallo, Ich mochte meinen PC vom unteren stockwerk, wo mein Router steht, ins obere verfrachten. Jetzt habe ich da ...