albertminrich
Goto Top

Terminalserver - USB-Stick nur durchschleifen bei bestimmten ThinClients?

Hallo,

wir haben Windows 7 Embedded Clients. Daran meldet sich automatisch ein festgelegter autologon-User in der Domäne an und es wird eine Remotedesktop-Verbindung auf einen Terminalserver gestartet, wo sich dann individuelle User anmelden.
USB-Sticks (genauer gesagt USB-Massenspeichergeräte) sind sowohl bei den ThinClients als auch für die Remotedesktop-Verbindung gesperrt.

Wir wollen erreichen, dass nur für ganz bestimmte ThinClients USB-Sticks in die Remotedesktop-Verbindung durchgeschliffen werden. Dazu muss:
1. Am ThinClient USB freigeschaltet werden
2. Das Durchschleifen von USB-Sticks in die Remotedesktop-Verbindung freigeschaltet werden, aber nur, wenn die Session von bestimmten ThinClients gestartet wird

Punkt 1 ist ja nicht weiter schwierig. Alle gewünschten ThinClients in eine AD-Gruppe. Für diese Gruppe USB per GPO freischalten.
Aber für Punkt 2 fällt mir im Moment nichts sinnvolles ein. Freischalten würde ich das Durchschleifen von USB zum Terminalserver ebenfalls per GPO. Aber wie sage ich der GPO, dass sie nur greifen soll, wenn die Session von einem bestimmten ThinClient gestartet wurde? Per WMI-Filter könnte ich vielleicht den Clientname abfragen aber wie überprüfe ich, ob dieser Clientname Mitglied in einer bestimmten AD-Gruppe ist?

Erwähnen will ich noch, dass es nicht um rdp-, sondern um ica-Anmeldungen geht (Citrix Xen App 6.5), aber das ändert, denke ich, nichts an dem Problem.

Habt ihr Ideen?
Danke und Gruß
Martin

Content-Key: 258621

Url: https://administrator.de/contentid/258621

Printed on: April 25, 2024 at 09:04 o'clock

Member: Forseti2003
Forseti2003 Dec 30, 2014 at 08:24:10 (UTC)
Goto Top
Hallo Martin,

bei einer RDS-Farm unter W2012R2 würde ich einfach zwei Sitzungen anlegen mit jeweils zwei Rechten:
Sitzung 1: NoUSB mit dem Benutzerrecht Usr_NoUSB
Sitzung 2: USB mit dem Benutzerrecht Usr_USB

Bei Sitzung 1 wird USB bei Verbindung deaktiviert (also serverseitig in der Sitzung)
Bie Sitzung 2 wird USB aktiviert

Melden sich nun die User an, wird anhand des Userrechts USB aktiv oder deaktiv gefahren.

Insofern ich bei ICA den Verbindungsauffbau ähnlich wie bei RDP steuern kann, müsste das auch vom Prinzip dort funktionieren.

Grüsse
Forseti
Member: emeriks
Solution emeriks Dec 30, 2014, updated at Jan 05, 2015 at 19:30:36 (UTC)
Goto Top
Hi,
bei Citrix kann man das über die Citrix Richtlinien steuern.

Oder ganz anders: Wenn als Clients nur "echte" ThinClients zum Einsatz kommen, so sollte man das doch über die Clients selbst steuern können, bzw. über deren zentrale Management Console. Also nur an bestimmten Clients werden überhaupt lokal USB-Massenspeicher zugelassen. Dann könnte man pauschal das Durchreichen der lokalen Laufwerke aktivieren. Nicht so schön, aber machbar.

E.
Member: AlbertMinrich
AlbertMinrich Jan 03, 2015 at 12:53:37 (UTC)
Goto Top
Zitat von @Forseti2003:

Hallo Martin,

bei einer RDS-Farm unter W2012R2 würde ich einfach zwei Sitzungen anlegen mit jeweils zwei Rechten:
Sitzung 1: NoUSB mit dem Benutzerrecht Usr_NoUSB
Sitzung 2: USB mit dem Benutzerrecht Usr_USB

Bei Sitzung 1 wird USB bei Verbindung deaktiviert (also serverseitig in der Sitzung)
Bie Sitzung 2 wird USB aktiviert

Melden sich nun die User an, wird anhand des Userrechts USB aktiv oder deaktiv gefahren.

Insofern ich bei ICA den Verbindungsauffbau ähnlich wie bei RDP steuern kann, müsste das auch vom Prinzip dort
funktionieren.
Man kann bei ICA schon unterschiedliche Anwendungen anlegen. Aber die weist man Usern, nicht Computern zu. Und ich sehe auch keine Möglichkeit, bei der Anwendung festzulegen, ob USB aktiviert/deaktiviert ist. Das kann ich nur in der GPO.


Oder ganz anders: Wenn als Clients nur "echte" ThinClients zum Einsatz kommen, so sollte man das doch über die Clients selbst steuern können,
bzw. über deren zentrale Management Console. Also nur an bestimmten Clients werden überhaupt lokal USB-Massenspeicher zugelassen.
Dann könnte man pauschal das Durchreichen der lokalen Laufwerke aktivieren. Nicht so schön, aber machbar.
Das hab ich mir auch schon überlegt. Aber es gibt auch einige User, die von Ihren privaten Home-PC´s eine Sitzung starten und bei denen ist lokal USB natürlich erlaubt und somit dann auch in der Citrix-Session.

Aber ich denke grad noch an eine andere Möglichkeit. Letztendlich sind die USB-GPO´s ja nur Registry-Einträge. man könnte also auch per Login-Script überprüfen, ob der clientname in einer bestimmten AD-Gruppe ist und darauhin die entsprechenden Reg-Keys setzen.
Member: emeriks
emeriks Jan 03, 2015 at 14:23:15 (UTC)
Goto Top
Hi,
Aber ich denke grad noch an eine andere Möglichkeit. Letztendlich sind die USB-GPO´s ja nur Registry-Einträge. man
könnte also auch per Login-Script überprüfen, ob der clientname in einer bestimmten AD-Gruppe ist und darauhin die
entsprechenden Reg-Keys setzen.
Jain. Musst Du schauen, ob Du das vom Timing her hinbekommst.

E.
Member: AlbertMinrich
AlbertMinrich Jan 05, 2015 at 16:14:16 (UTC)
Goto Top
Nachdem ich mich jetzt mal ein wenig genauer mit den Citrix-GPO´s beschäftigt habe, hab ich gesehen, dass man diese u.a. auch nach Clientname filtern kann. Man kann zwar keine Gruppe angeben, in der alle gewünschten ThinClients sind, sonder man muss jeden Clientname direkt in der GPO hinterlegen, aber damit können wir leben.

Gruß
Martin