wingmaker
Goto Top

Portable Firefox-Anwendung verhindern?

Hallo!

In unserem Netzwerk ist ein Webfilter auf dem Gateway installiert, der allerdings (noch) nicht transparent über Port 80 konfiguriert ist, sondern über einen Extra Port den Internetverkehr für spezielle Benutzer überwacht, welche wiederum via Proxyeinstellungen im IE dahingelotst werden. Durch GPO Einstallungen können diese Benutzer auch nichts an den Proxysettings verändern.

Allerdings hat nun der Portable Firefox auf ihren Home-Verzeichnissen Einlauf gefunden, mit welchem sie den Proxy umgehen.

Wie ist es mir möglich, diese Nutzung für diese bestimmte Nutzergruppe zu unterbinden AUßER den Webfilter als transparent umzubiegen (gesamtes Netzwerk würde dann über Filter laufen - hoher Adminaufwand)?

Vielen Dank im Voraus!

Content-ID: 29580

Url: https://administrator.de/contentid/29580

Ausgedruckt am: 22.11.2024 um 15:11 Uhr

BartSimpson
BartSimpson 03.04.2006 um 13:15:12 Uhr
Goto Top
in dem du dem client den DNS Server für die Auflösung der Internet Namen klaust.
Wingmaker
Wingmaker 03.04.2006 um 13:20:03 Uhr
Goto Top
Klingt ja mächtig interessant, Bart!

Kannst Du das näher beschreiben? (Arbeite mit AD/ win2k3 Server)
Denn DNS Einträge sind doch nur in der ComputerConfig mitzuliefern, oder? Sprich ich mag den Rechner nicht neu hochfahren lassen, um die Änderungen wirksam werden zu lassen. Aber vom Ansatz her verstehe ich, denn DNS Einträge sind keine Browserspezifischen... Lass uns das mal weiterdenken bitte.
BartSimpson
BartSimpson 03.04.2006 um 13:28:40 Uhr
Goto Top
wenn du dhcp benutzt, must du nur die Einstellungen am DHCP Server ändern, dann sollten die Clienst sobald die lease time abgelaufen ist, die neuen Einstellungen bekommen.
Wenn du kein DHCP benutzt, dann muste die Einstellungen an den clients ändern.
Da du aber ja eh ein Proxy benutzt, kann du das ganze auch anders machen, indem du keine IP Pakete(ins/vom INet) der Clienst routen läst. Dann hahen zwar die IP des Server aber können damit nix anfangenface-smile
Wingmaker
Wingmaker 03.04.2006 um 13:38:51 Uhr
Goto Top
Hm, der Knackpunkt ansich ist aber folgender:

Stell Dir vor, in dem Netz seien die PCs und seien Benutzer zweier Benutzergruppen A und B. Beide nutzen am Tag zu unterschiedlichsten Zeiten (chaotischer Temporär-Verlauf) DIESELBEN PCs. Gruppe A darf den WebFilter umgehen. Gruppe B kann im IE die Proxyeinstellungen nicht ändern und muss den Webfilter nutzen. Beides durch die GPOs kein Problem. Allerdings darf Gruppe B auch Files auf ihren HomeFolders abspeichern, neuerdings befindet sich da eben eine firefox.exe (mobile Version/sofort ausführbar), in der Gruppe B nun mal Vollrechte besitzt.
[Anm.: Es handelt sich um ein Schulnetzwerk mit Lehrern(A) und Schülern(B) - Klick? ;) ]

  • * *

Brainstorming:
- Entweder ich realisiere irgendwie in den Softwarebeschränkungen, dass die firefox.exe nicht ausgeführt werden darf (Willkommen Umbenennungsfunktion...)
- Oder aber ich führe ein LogonScript aus, welches irgendein FreewareTool einsetzt, um die DNS Einstellungen zu vermüllen. NACHTEIL: Mit dem IE soll Gruppe B aber surfen dürfen (über Proxy wohlbemerkt)

Gibt es dafür überhaupt... anders: ich brauche eine haltbare Lösung! :}
BartSimpson
BartSimpson 03.04.2006 um 13:47:42 Uhr
Goto Top
Kannst ja mal schauen, ob du angeben kannst, welche Anwenungen ausgeführt werden sollen. Diesen Punkt gibt es. Jetzte kommt aber der Trickface-smile Ob du dort neben dem Namen auch eine Digitialesignatur angeben kannst? Denn nur der Name währe witzlos. Aber die Signatur währe nicht zu umgehenface-smile
Wingmaker
Wingmaker 03.04.2006 um 14:37:33 Uhr
Goto Top
Nun, ich versuche schon seit einer Stunde, die EXEn mittels Hash-Wert zu verbieten... entweder hakt es in meinem Verständnis zur Softwareeinschränkung innerhalb der GPO oder es will einfach nicht. Mal ab davon, dass man die Hashwerte, sollte es funktionieren, ständig up2date halten müsste.
BartSimpson
BartSimpson 03.04.2006 um 14:46:12 Uhr
Goto Top
Ob Windows das kann kann ich dir nicht sagn. Aber ich denke schon, denn sonnst währe die Funktion nur zugelassenden Anwendungen starten witzlos.
Wingmaker
Wingmaker 03.04.2006 um 14:48:20 Uhr
Goto Top
Kann man den Firefox nicht irgendwie (in realtime) erkennen und "kicken"? Oder was weiß ich?

Bitte richtig verstehen: Das Tool ist sehr sinnvoll, doch für spezielle Situationen lernen wir hiermit mal die andere Seite kennen ;)
BartSimpson
BartSimpson 03.04.2006 um 15:17:57 Uhr
Goto Top
nicht zuverlässigface-sad
Du könntest dir höchtes in C++ ein tool schreiben, was alle paar Millisekundne alle Task nach dem firefox durchsucht, und den Task denn abschießt. Aber sobald die exe anders heist haste ein Zong. Aber mir fällt gerade was andres ein. Schaue mal, ob du per Login script die routingtabellen des Client ändern kannst, wenn ja dann lösche die Route für's Inet rausface-smile
Wingmaker
Wingmaker 03.04.2006 um 15:45:39 Uhr
Goto Top
Klasse! Also produktive Ideen kommen hier wahrlich zustande. Danke!

Da fällt mir aber nach einem Weilchen auf, dass wohl nichts um einen Transparentproxy drumherum geht, weil: Verbiege ich die Routen hat das auch Auswirkungen auf den Standard Browser: Internet Explorer! Weil durch die Gruppenrichtlinien geben ich zwar Proxyeinstellungen mit, aber keine Routen. Hm.

Das "Problem" sollte also lokal bekämpft werden, noch bevor etwas ins Netz gelangt an Daten. Das ist die einz'ge Logik, denke ich.

Lieb wäre mir, ein Tool im Logon-Script, welches jedes File des HomeFolders des Users bei Anmeldung nach einem bestimmten Header durchsucht oder ähnliches. Kennt ihr da etwas Vernünftiges?

  • * *

Fällt mir ein: Wir nutzen als AVP Symantec AntiVirus Coorporate Ed. 9.0
Ála IDS Gleichheit kann man dort nix konfigurieren oder? Dass irgendwie eine Mustererkennung gefahren wird...
Wingmaker
Wingmaker 03.04.2006 um 16:00:17 Uhr
Goto Top
Oder gibt es ein Tool, welches in Echtzeit die Prozessliste durchforstet (oder aller XX Sekunden) und zB den Prozess mit der Größe von YYYY MB entfernt?

back-to-top+ +


ODER ABER kann man "irgendwie" mit netstat den allgemeinen Port 80 überwachen und diesen unterbinden, wenn aktiv? (BEnutzung Standard Webport verbieten)

Oder kann man den Port 80 generell auf dem Rechner verriegeln? Dann sei mir egal, welches Tool sie nutzen, Hauptsache der Port 80 ist administratorgerecht verblombt.

Oder:
-> Benutzerabhängige Firewallkonfiguration (Windowsinterne FW).
Wingmaker
Wingmaker 03.04.2006 um 16:40:20 Uhr
Goto Top
TCP/IP Einstellungen der Netzkarte > Erweiterte Eintellungen > Optionen
--> Wie kann ich das Scriptgesteuert konfigurieren? (da nur für User verändert werden soll)
BartSimpson
BartSimpson 03.04.2006 um 18:39:44 Uhr
Goto Top
das könnte per WSH gehen. Wobei die Sache mit der Routingtabelle mit einem einfachen route zu machen geht
Wingmaker
Wingmaker 04.04.2006 um 11:08:15 Uhr
Goto Top
Hast Du genauere Informationen, Bart?
BartSimpson
BartSimpson 04.04.2006 um 11:36:23 Uhr
Goto Top
Wingmaker
Wingmaker 04.04.2006 um 11:39:04 Uhr
Goto Top
Na wie gesagt, Routen verbiegen bringt doch nichts, weil dann der IE auch nicht mehr geht, oder? Oder kann man speziell auch Ports verbiegen?

Wie kann ich (mit WSH oder simplere Wege) für den Nutzer bei Logon den Port 80 sperren? Sprich HTTP Port blocken?
BartSimpson
BartSimpson 04.04.2006 um 12:02:06 Uhr
Goto Top
doch der IE geht ja weiter. Da erja den proxy benutzt und dieser befindet sich ja im lokalen Netzface-smile
Wingmaker
Wingmaker 04.04.2006 um 12:06:38 Uhr
Goto Top
HAST RECHT...

Ok, also Default-(?)Routenverbiegung per Script. wie sähe das rein mit CommandLine Varianten innerhalb des Konsolenfensters aus? Welche Route verbiegt man wie? Sorry, der Frage
BartSimpson
BartSimpson 04.04.2006 um 12:17:04 Uhr
Goto Top
Wenn du kein 2. Netzt aussder dem Inet hast, kanste du mit route del default die standartroute löschen und schon sollte Inet nur noch über den Proxy gehen.
Wingmaker
Wingmaker 04.04.2006 um 12:22:57 Uhr
Goto Top
Geht: route delete 0.0.0.0
Wingmaker
Wingmaker 07.04.2006 um 10:29:59 Uhr
Goto Top
Hm, also es besteht das Prob, dass das Logon Script nicht richtig ausgeführt wird. Dieses wiederum sollte ja mit "Admin"Rechten ausgeführt werden, oder? Einmal gehte es irgendwie, allerdings nicht beim Logoff Script. Hatte zur Folge, dass nachherig angemeldete User ebenfalls keine bzw. eine umgebogene Default Route besaßen! Da war nicht wünschenswert...
BartSimpson
BartSimpson 07.04.2006 um 10:39:26 Uhr
Goto Top
dann schreibe doch ein 2. logonscriptm was den jenigen die fürgfen, die route mit route add wieder einfügt.
Wingmaker
Wingmaker 07.04.2006 um 10:41:36 Uhr
Goto Top
Wenn denn das Script erstmal vernünftig laufen würde...

Versuche gerade eine evtl. Fehlermeldung in ne Datei zu schreiben, um mir das mal näher zu betrachten