@p4_pirate
Dumb Sysadmin

Как отключить интернет в Групповых политиках домена?

Есть Windows Server 2019 с развернутым доменом и сконфигурированными дефолтными групповыми политиками, примененными к Authenthenicated Users. В них очень много различных настроек, которые должны по дефолту для этих юзеров сохраниться.

Вопрос состоит в следующем - как сделать так, чтобы к некоторой группе юзеров применялась и дефолтная политика и политика работы на этом сервере без интернета?

Пробовал создавать отдельную ветку рядом с дефолтной групповой политикой, где настроил записи реестра, которые должны были прописать localhost в прокси Internet Explorer (права на установку доп ПО у них заблокированы дефолтной политикой) и таким образом не позволить конкретным юзерам использовать интернет, а также сделал неактивным пункт изменения прокси. Сделал gpupdate /force, но у юзера, скажем user1 как был "автопрокси", так и остался, хотя в файлах реестра это все должно быть выключено.

Собственно что менял:
SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\AutoDetect "REG_DWORD"="0"
SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable "REG_DWORD"="1"
SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer "REG_SZ"="127.0.0.1:80"
SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride REG_SZ="local"

User Configuration -> Policies -> Administrative Templates -> Windows Components -> Internet Explorer
Disable Changing Automatic Configuration Settings: Enabled
Prevent Changing Proxy Settings: Enabled

В чем может быть загвоздка, подскажите люди опытные =)
  • Вопрос задан
  • 706 просмотров
Решения вопроса 1
@Drno
Такие вещи обычно делаются на шлюзе \ на прокси... по IP адресам например ограничивается доступ
Ответ написан
Пригласить эксперта
Ответы на вопрос 3
vesper-bot
@vesper-bot
Любитель файрволлов
1. Настройте роутер, чтобы выпускал только прокси-сервер
2. Настройте прокси-сервер, чтобы запрашивал авторизацию пользователя, лучше всего по Kerberos
2.а. Домен у вас есть - настройте в нем группы, кому можно ходить в интернет
3. Настройте правила на прокси-сервере, чтобы он разрешал исходящий трафик только пользователям из конкретных групп.

И потом это поддерживайте в актуальном состоянии. Ну и не забывайте о вариантах вроде USB-WIFI плюс смарт с раздачей интернета.
Ответ написан
Комментировать
pindschik
@pindschik
ФЫВА ОЛДЖ
Всё, что не ограниченно на самом деле может быть обойдено (портабельным браузером, клиентами удаленного доступа и т.п.).
Если на роутере/шлюзе это сделать нельзя - ну попробуйте настраивать им принудительно нулевой маршрут в никуда. :)
Ответ написан
CityCat4
@CityCat4
Внимание! Изменился адрес почты!
А установка программ юзеру запрещена?
А запуск портабельных браузеров контролируется?
А что будет, если юзер принесет на флэшке Firefox Portable и запустит его?
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы