Remote Desktop Service Session based Desktop - Laufwerkesmapping nur für interne Clients bestimmen
Hallo zusammen,
wir benutzen RDS mit Windows Server 2012 R2. Dabei arbeiten die Benutzer auf dem Server.
Um dies zu realisieren erstellt man so eine genannten Sammlung, die ja dann die ganzen Einstellungen beinhaltet. Darunter auch das Laufwerks-Mapping. Wir haben das aktiviert, damit die internen User auf lokale Laufwerke zugreifen können. Wir haben aber auch externe Mitarbeiter, die über ein Webinterface ihre Remote-Desktop-Sitzung ebenfalls aufbauen. Aus Sicherheitsgründen möchten wir das Mapping der lokalen Laufwerke für diese externe Geräte deaktivieren.
Die Frage ist jetzt nur, wie man das machen kann? Deaktiviere ich in der RDS-Konfiguration (also die "Sammlung") das Laufwerksmapping, funktioniert es intern ja auch nicht.
Es gibt ja eine GPO unter:
Computerkonfiguration\Richtlinien\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Remotedesktop-Sitzungshost\Geräte- und Ressourcenumleitung\Laufwerksumleitung nicht zulassen.
Ich kann diese GPO ja aber nicht auf unbekannte Geräte anwenden, oder? Ich dachte an einen WMI-Filter, der angewandt wird, bei allen IPs, die nicht aus dem internen Adressraum stammen. Geht das überhaupt?
Ich hoffe, mir kann jemand weiter helfen.
Danke und Grüße
wir benutzen RDS mit Windows Server 2012 R2. Dabei arbeiten die Benutzer auf dem Server.
Um dies zu realisieren erstellt man so eine genannten Sammlung, die ja dann die ganzen Einstellungen beinhaltet. Darunter auch das Laufwerks-Mapping. Wir haben das aktiviert, damit die internen User auf lokale Laufwerke zugreifen können. Wir haben aber auch externe Mitarbeiter, die über ein Webinterface ihre Remote-Desktop-Sitzung ebenfalls aufbauen. Aus Sicherheitsgründen möchten wir das Mapping der lokalen Laufwerke für diese externe Geräte deaktivieren.
Die Frage ist jetzt nur, wie man das machen kann? Deaktiviere ich in der RDS-Konfiguration (also die "Sammlung") das Laufwerksmapping, funktioniert es intern ja auch nicht.
Es gibt ja eine GPO unter:
Computerkonfiguration\Richtlinien\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Remotedesktop-Sitzungshost\Geräte- und Ressourcenumleitung\Laufwerksumleitung nicht zulassen.
Ich kann diese GPO ja aber nicht auf unbekannte Geräte anwenden, oder? Ich dachte an einen WMI-Filter, der angewandt wird, bei allen IPs, die nicht aus dem internen Adressraum stammen. Geht das überhaupt?
Ich hoffe, mir kann jemand weiter helfen.
Danke und Grüße
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 308973
Url: https://administrator.de/forum/remote-desktop-service-session-based-desktop-laufwerkesmapping-nur-fuer-interne-clients-bestimmen-308973.html
Ausgedruckt am: 15.01.2025 um 15:01 Uhr
6 Kommentare
Neuester Kommentar
Moin,
Gruß,
Dani
Ich kann diese GPO ja aber nicht auf unbekannte Geräte anwenden, oder?
Gute Frage. Warum nicht einfach ausprobieren? Ist an sich kein Hexenwerk.Ich dachte an einen WMI-Filter, der angewandt wird, bei allen IPs, die nicht aus dem internen Adressraum stammen. Geht das überhaupt?
Schau dir mal SELECT * FROM Win32_IP4RouteTable an. Damit solltest du weiterkommen...Details kannst du mit Tools wie WMIExplorer heraussuchen und die Abfragen auch testen.Gruß,
Dani
Moin,
ich habe mir gerade nochmal deine Frage angeschaut. Aus meiner Sicht wird dein Vorhaben nicht funktionieren, denn
Gruß,
Dani
ich habe mir gerade nochmal deine Frage angeschaut. Aus meiner Sicht wird dein Vorhaben nicht funktionieren, denn
Computerkonfiguration\Richtlinien\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Remotedesktop-Sitzungshost\Geräte- und Ressourcenumleitung\Laufwerksumleitung
Wird nicht auf die Clients angewendet sondern auf den RDS-Host. Da gibt es nur Hop oder Top. Wie willst du eine Richtlinie mit zwei Werten anwenden?!Gruß,
Dani
Moin,
Gruß,
Dani
Wie machen das die anderen? wir sind ja nicht die Einzigsten, die mit RDS-Hosts arbeiten....
Bei uns grundsätzlich verboten. Es werden entsprechend Netzlaufwerke in die Sitzung verbunden oder eben per Mail. Somit ist klar definiert, wie der Datenfluss aussieht. Wer Daten lokal ablegt, wird spätestens am nächsten Morgen wundern, dass alles Weg ist. Gruß,
Dani