allen
Goto Top

Windows Spiele im Firmennetz deinstallieren, bzw. deren Benutzung nicht zulassen über GPO

Hallo,

irgendwie stehe ich aufm Schlauch:
Ich versuche gerade alle Windowsspiele von den Clients zu bannen, bzw. zu sperren.
Dacht ich bin clever und erstell ne GPO BENUTZERKONFIGURATION --> Administrative Vorlagen --> Systeme --> Angegebene Windows-Anwendung nicht ausführen
Die hab ich aktiviert und sol.exe etc. eingetragen.
gpupdate ausgeführt.

Leider hat das nichts gebracht, wo ist mein Denkfehler? In der Computerkonfiguration gibt es keine solche Vorlage.
Wie habt Ihr das bei Euch gelöst?
Besten Dank!

Content-ID: 173484

Url: https://administrator.de/contentid/173484

Ausgedruckt am: 22.11.2024 um 02:11 Uhr

DerWoWusste
DerWoWusste 21.09.2011 um 16:23:28 Uhr
Goto Top
Moin.

Mein "täglicher" Tipp: führ mal rsop.msc aus. Wird dort nichts dergleichen Konfiguriertes angezeigt, führ gpresult aus, um zu sehen, ob die GPO gezogen wurde.
Skyemugen
Skyemugen 21.09.2011 um 16:28:46 Uhr
Goto Top
Aloha,

und wer unterbindet die flashgames? face-wink

greetz André
48507
48507 21.09.2011 um 16:40:21 Uhr
Goto Top
Zitat von @Skyemugen:
Aloha,

und wer unterbindet die flashgames? face-wink

greetz André

Entweder gar kein Flash installieren oder in z.B Squid nur bestimmte Ausnahmen zulassen. ;) Aber besser ist es, die spielen lieber lokal Solitär als auf irgendwelchen dubiösen Seiten...

Btw: Die obige GPO bringt nichts, wenn die Anwendung umbenannt wird. Besser: Computerkonfiguration -> Windows-Einstellungen -> Sicherheitseinstellungen - Richtlinien für Softwareeinschränkung: Per Hashregel die Anwendung verbieten
cse
cse 21.09.2011 um 16:45:23 Uhr
Goto Top
welchen Virusscanner nutzt ihr?

ich weiß das man beim EPO von McAfee solche Einstellungen setzen kann (software verbieten oder so)
48507
48507 21.09.2011 um 16:46:01 Uhr
Goto Top
Zitat von @cse:
welchen Virusscanner nutzt ihr?

ich weiß das man beim EPO von McAfee solche Einstellungen setzen kann (software verbieten oder so)

Kann man ebenfalls durch Umbenennung umgehen.
cse
cse 21.09.2011 um 16:49:54 Uhr
Goto Top
;)

auch net schlecht. habe das nie probiert.

wie wär es denn mit löschen?

wobei dann findige das von zuhause mitbringen.
allen
allen 21.09.2011 um 17:13:10 Uhr
Goto Top
rsop.msc hat meine Richtlinie angezeigt. Nur funktionieren mag sie nicht...
Hast Du noch eine Idee?
allen
allen 21.09.2011 um 17:16:11 Uhr
Goto Top
richtig. Deinstalliert hatten wir schon, aber die Jungs/Mädels sind findig...
rsop.msc hab ich gemacht und finde auch meine angelegte Richtlinie. Nur ziehen mag sie nicht.
Hat noch jemand eine Idee?
allen
allen 21.09.2011 um 17:19:34 Uhr
Goto Top
Und gleich noch eine Frage:
Btw: Die obige GPO bringt nichts, wenn die Anwendung umbenannt wird. Besser: Computerkonfiguration -> Windows-Einstellungen -> Sicherheitseinstellungen - Richtlinien für Softwareeinschränkung: Per Hashregel die Anwendung verbieten

Okay, woher bekomme ich den Hash? Sorry - war bisher eher nicht mein Gebiet... Registry?
48507
48507 21.09.2011 um 17:33:45 Uhr
Goto Top
Einfach die entsprechende exe (z.B. sol.exe = Solitär) auswählen und dann wird der Hash erzeugt. Dann auf "Nicht erlaubt" setzen.

http://www.techieshelp.com/block-an-application-with-a-hash-rule/
allen
allen 21.09.2011 um 18:22:59 Uhr
Goto Top
besten Dank.
Was mach ich auf einem Server 2003 mit Win7 Games.
Da gibt es keine sol.exe mehr.
Hat jemand Erfahrung damit?
48507
48507 21.09.2011 um 18:50:10 Uhr
Goto Top
Was habt ihr denn für ein Windows 7? Bei Prof und Enterprise werden die Spiele doch gar nicht mehr mitinstalliert.

Ansonsten: Verbinde dich mit einem Win7-Rechner über die Admin-Freigabe und such nach den exen... Unter Windows 7 ist es die solitaire.exe
dog
dog 21.09.2011 um 19:05:13 Uhr
Goto Top
Deinstalliert hatten wir schon, aber die Jungs/Mädels sind findig...

Nö, du benutzt nur den falschen Ansatz face-smile

Software Restriction Policies betreibt man bitte immer im Whitelist- und nicht im Blacklist-Modus.
Und dann prüft man auch noch ob nicht irgendwo in den definierten Pfaden Schreibrechte für die Benutzer besteht (Adobe Dreamweaver hat bei uns z.B. einen Teil des Programmeordners für jeden beschreibbar gemacht)
48507
48507 21.09.2011 um 19:16:58 Uhr
Goto Top
Zitat von @dog:
Software Restriction Policies betreibt man bitte immer im Whitelist- und nicht im Blacklist-Modus.

Das würde in der Praxis wie aussehen?
allen
allen 22.09.2011 um 13:49:24 Uhr
Goto Top
Hi,
wir haben win Prof.
Auf jeden Fall waren die Spiel schon vorinstalliert auf den letzten 14 Laptops...

Wie bekomme ich es hin, dass die Spiele "geblockt" sind solange der User in der Domäne ist, aber nicht mehr wenn er sich bespw. im Außendienst befindet und mit keiner Domäne verbunden ist?
Logan000
Logan000 23.09.2011 um 09:16:40 Uhr
Goto Top
Moin Moin
Zitat von @allen:
Wie bekomme ich es hin, dass die Spiele "geblockt" sind solange der User in der Domäne ist,
Softwareeinschränkung per GPO wie oben angegeben.
aber nicht mehr wenn er sich bespw. im Außendienst befindet und mit keiner Domäne verbunden ist?
Nicht per Richtlinie. Man könnte sich höchstens da was mit Skripten zurecht frickeln.

Ich würde mich an deiner Stelle einfach mal entscheiden ob die Spiele auf deinen Dom. Clients laufen sollen oder nicht.

Gruß L.
allen
allen 23.09.2011 um 09:24:10 Uhr
Goto Top
Wenns doch nur so einfach wäre face-smile
Wir haben das komplette Netz übernommen und versuchen gerade mal etwas "Kultur" da rein zu bringen...
Problem besteht wenn in den Richtlinien was davon steht, dass die MA die PC's auch privat nutzen dürfen...
Scripten wollt ich eigentlich vermeiden, aber glaub langsam auch nicht das wir ne andere Chance haben.
Ich hab jetzt alle Spiele in die GPO eingegeben und hoffe das keiner drauf kommt die Datein umzubenennen. Dann besteht das gleiche Problem wieder.

Ich such noch eine Möglichkeit um den Proxy auf Firefox zu erzwingen und die Möglichkeit diesen erst dann wieder freizugeben, wenn ich mich nicht in der Domäne angemeldet habe. Hat noch jemand eine Idee?
Logan000
Logan000 23.09.2011 um 11:07:57 Uhr
Goto Top
Moin

Zitat von @allen:
Wir haben das komplette Netz übernommen und versuchen gerade mal etwas "Kultur" da rein zu bringen...
Problem besteht wenn in den Richtlinien was davon steht, dass die MA die PC's auch privat nutzen dürfen...
Mit Richtlinien meinst du hier: Arbeitsrichtlinien, Betriebsvereinbarung, o.ä. ?
Dann bleiben sie Spiele natürlich auf dem PC. Ist doch klar. Woher soll irrgendein Computer wissen ob der angemeldete User
nicht gerade Mittagspause macht und seinen PC Privat nutzt?
Ansonsten könnte man natürlich auch (im Rahmen des Kultur Imports) diese Arbeitsrichtlinien mal "anpassen" lassen.

Ich such noch eine Möglichkeit um den Proxy auf Firefox zu erzwingen und die Möglichkeit diesen erst dann wieder
freizugeben, wenn ich mich nicht in der Domäne angemeldet habe. Hat noch jemand eine Idee?
Um Firefox zentral zu administrieren schau die mal die folgenden Links an:
http://www.frontmotion.com/Firefox/
http://addons.mozilla.org/de/firefox/addon/gpo-for-firefox/

Gruß L.
allen
allen 23.09.2011 um 11:18:46 Uhr
Goto Top
Hi,

besten Dank!
Das mach ich.
48507
48507 23.09.2011 um 12:35:08 Uhr
Goto Top
Den Proxy erzwingt man am besten durch entsprechende Firewall-Policies face-wink
allen
allen 23.09.2011 um 12:47:16 Uhr
Goto Top
Ist klar. Ich brauch aber ne Regel damit das nur zieht, wenn ein Mitarbeiter in der Domäne angemeldet ist.
Im Außendienst soll der Proxy deaktiviert werden können.