Bilginin anahtarı bir TIK ötede 
Sitemizden tam olarak faydalanmak için Üye Olunuz!

Windows Server

<<Windows Server 2008 Print Management ? Genel BakışWindows Server 2008 Üzerinde Active Directory Kurulumu Nasıl Yapılır>>
Windows Server 2008 üzerinde GPO ile Aygıt Yönetimi

Şirket dahilinde IT çalışanlarından en başta istenen şeylerden biri güvenliktir.Güvenlik çok kapsamlı bir konu olmasına rağmen en genel anlamda iç tehditler ve dış tehditler olarak ikiye ayrılabilir.Dış tehditleri kullandığımız firewall ürünleriyle engelleyebiliriz.Fakat en çok zarar veren uygulamalar genellikle şirketin içinden yapılan saldırılardır.

Tabi herşeyi bilinçli yapılan saldırılar olarak düşünmemeliyiz.Aynı zamanda bir şirket ,bünyesindeki verilerin korunmasını sağlayarak da güvenlik anlamında önde olabilir.Peki bünyesindeki verileri korumak derken ne kastediyoruz? Burada kastettiğimiz içerideki kullanıcıların bir şekilde şirket verilerini çıkarılabilir diskler aracılığı ile şirket dışarısına çıkarmasıdır.Örneğin CD-ROM floppy usb bellekler gibi.

Eskiden bu tür önlemleri almak için cd-rom ve floppy gibi aygıtları tamamen sökmek gibi çözümler üretilirdi.Fakat günümüzde USB portlar gerçekten bu konuda büyük tehlike arz etmeye başladılar.Birçok aygıt usb portları kullanarak bilgisayar ile iletişime geçip veri alışverişini sağlayabiliyor.Bu yüzden içerideki bir kullanıcının cebine sığabilecek büyüklükte bir aygıtı şirket bilgisayarına bağlayıp veri aktarımını başlatması oldukça kolaylaştı.

Bu tür tehlikelere karşı önlem almak için Windows Server 2008le birlikte Group Pocliy üzerinden aygıt yönetimi özelliğini kullanabiliriz.

Windows Server 2008 üzerinde aygıtlar üzerinde yönetimi sağlayabilmek için birden fazla policy ayarı bulabiliriz.Eskiden server 2003 üzerinde şablonlar ekleyerek bu ayarları aktif hale getirebiliyorduk.Fakat ws2008 ile birlikte hazır şablonlar önümüze sunulmuş durumda.

İlgili policy'lere ulaşmak için aşağıdaki yolu izleriz. Computer ConfigurationAdministrative TemplatesSystemDevice InstallationDevice Installation Restrictions.

Aşağıdaki resimde bu alanda bulunan policy'leri görebiliriz.

Burada dikkat etmemiz gereken en önemli özellik policy'lerin etkili olduğu işletim sistemleri.Yukarıda gördüğümüz aygıt yönetimi policy'leri yalnızca Windows server 2008 ve Vista işletim sistemine sahip bilgisayarlar üzerinde etkilidir.İsterseniz buradaki policy'leri ayrıntılı bir şekilde inceleyelim.Policy?leri tek tek tanıtmadan önce Windows Server 2008 üzerinde nasıl bir policy işleyişinin olduğunu kavramak aşağıdaki diyagramı kullanabiliriz.

Tüm işleyiş buradaki diyagrama göre uygulanmaktadır.Diyagramı daha iyi anlayabilmek için aygıtları yönetebildiğimiz policy?leri daha yakından inceleyelim.

Allow Administrators to Override Device Installation Policy:Bu policy'i aktif edersek Local Administrator grubunun üyeleri uyguladığımız policy'den hariç tutulacaktır..

Allow installation of devices using drivers that match these devices setup classes:Bu policy sayesinde aygıtları classlarına göre yani kategorilerine göre kısıtlayabiliriz.Bildiğimiz gibi aygıtlar belirli kategoriler altında bulunur.

Yukarıdaki resimde gördüğümüz gibi network adaptörleri monitörler modemler vb tüm aygıtlar burada class 'larına göre sıralanmıştır.

İşte ikinci group policy ayarımız burada devreye giriyor.Her bir aygıtın kendine ait özel bir GUID numarası vardır.İşletim sistemi de bu GUID numarasına bakarak aygıtın hangi class'a ait olduğuna ve üzerinde nasıl bir işlem uygulanacağına karar verir.İşte biz bu group policy aracılığı ile GUID leri kullanarak kısıtlama yapabiliriz.Tabi bunun için ilgili aygıtın GUID numarasına ulaşmamız lazım.Bunun için Device Manager'da ilgili aygıta sağ tıklayarak özellikler penceresine gireriz.Burada Details tabına geçeriz.Device Class Guid seçeneğini seçtiğimiz takdirde aygıtın Guid numarasına ulaşabiliriz.

Şimdi Group Policy ayarına geri dönelim.İkinci policy'e tıklayarak yapılandırma penceresine geçelim.

Ayarı ?enabled? yaptığımızda alt taraf aktif olacaktır.Buradaki Show butonuna bastığımız takdirde ilgili class için aygıtların yüklenmesine izin verebiliriz.Yani bu policy genel anlamda bir bloklama getirir.Sadece seçim yaptığımız class'lara yükleme izni verilir.

Resimde gördüğümüz gibi add butonuna basarak ilgili guid numarasını girerek aygıt class?ları belirleyebiliriz.

Prevent installation of devices using drivers that match these devices setup classes:Bir önceki policy ayarında belirlenen class yeni kategoriler dışındaki aygıtların yüklenmemesini sağlamıştık.Bu policy'de ise tam tersi işlemini gerçekleştirebiliriz.Seçtiğimiz aygıt kategorilerinin yüklenmesine izin verilmeyecek,geri kalan aygıtlar izinli olacaktır.

Display a custom message when installation is prevented by policy:Server 2008 ile gelen bir diğer güzel özellikte bu policy?de karşımıza çıkıyor.Eğer bir aygıtın yüklenmesini policy aracılığı ile engellediysek yükleme girişimi sırasında kullanıcıya belirlediğimiz bir mesajın görüntülenmesini sağlayabiliriz.

Allow Installation of Devices that Match any of these Device IDs:

Önceki policy'lerde aygıtları GUID numarasına göre sınıflandırıp yasakladık yada izin verdik.Fakat GUID numarasının dışında bir aygıtı özelleştiren diğer bir özellikte aygıt ID'leri.Her bir aygıtın kendine ait ID'si bulunur.Bunu görüntülemek için Device Manager altında ilgili aygıta sağ tıklayarak properties penceresine gireriz.Ardından details tabına geçerek Hardware IDs seçeneğini seçerek ilgili aygıtın ID'sini görüntüleyebiliriz.

Yukarıda seçtiğimiz aygıtın ID'sini görüyoruz.Yalnız dikkat edersek birden fazla değer bulunuyor.Bunun nedeni ise bazı aygıtların kendi fiziksel sürücü ID'lerinin yanında logical(mantıksal) sürücülerinin de ID'lerinin listelenmesidir.Bu özellik genellikle ses kartlarında bulunur.Eğer biz ID numarasına göre izin verme yada kısıtlama yapacaksak tüm bu ID'leri listelememiz gerekmektedir.

Bu sınırlamaları yapmak için ilgili group policy'ye tıklayarak konfigurasyon penceresine gireriz.

Bir önceki policy'de olduğu gibi Show butonuna basarak ilgili ID'leri seçeriz ve izin işlemini gerçekleştiririz.

Prevent Installation of Devices that Match these Device Ids:Bir önceki policy'de, seçtiğimiz aygıtlar dışındaki tüm aygıtların yüklenmesini engellemiştik.Bu policy'de ise ID 'lerine göre seçtiğimiz aygıtları engelleriz ve diğer aygıtların yüklenmesine izin verebiliriz.

Bu policy ile belirlediğimi kısıtlamarı aşmak isteyen bir kullanı olduğunda Windows uyarı mesajı ile karşılacaktır.

Prevent Installation of Removable Devices:

Aslında makalenin başında bahsettiğimiz güvenlik anlamında bir adım önde olmak için kullanabileceğimiz bir yöntem.Bu policy sayesinde kullanıcıların bilgisayarlarında çıkarılabilinir diskleri kullanmalarını engelleyebiliriz.Bu bir USB cihazı da olabilir bir firewire cihazı da olabilir.

Prevent Installation of Devices Not Described By Other Policy Settings:

Bu policy'de ise bir önceki policy'lerde tanımladığımız aygıtların dışındaki kalan tüm cihazların yüklenmesini engelleyebiliriz.Örneğin ID 'ye yada Guıd'e göre bazı kısıtlamaları yaptık.Ardından bu policy'yi aktif ettiğimizde kullanıcıların diğer aygıtları yüklemesini engellemiş oluruz.

İsterseniz bir örnekle bunu pekiştirelim.Bunun için yaratacağımız policy ile tüm kullanıcıların herhangi bir aygıt sürücüsü yüklemesini yada güncelleştirmesini engelleyelim.Fakat aynı zamanda local administrator'ların bu kısıtlamadan etkilenmemesini ve sürücü yükleme işlemini gerçekleştirebilmelerini sağlayalım.

İlk yapacağımız ayar Prevent Installation of Devices Not Described By Other Policy Settings policy'si üzerindedir.Bu policy'yi aktif ederek tüm kullanıcıları kısıtlayabiliriz.Sırasıyla ilgili policy'e tıklayarak konfigurasyon penceresini açarız.Policy               Computer ConfigurationAdministrative TemplatesSystemDevice InstallationDevice Installation Restrictions dizini altındadır.

Bu kısımda ?enabled? ı seçerek policy'i aktif hale getiririz.

Bu dakikadan itibaren istemci makinalar üzerinde (işletim sistemlerinin vista yada server 2008 olması zorunludur) kullanıcılar herhangi bir aygıt yüklemesi gerçekleştiremezler.Şimdi yapmamız gereken ise administratorların bu ayardan etkilenmemesini sağlamak.Bunun için Allow Administrators to Override Device Installation Policies üzerine tıklayarak konfigurasyon penceresine gireriz.

Bu ekranda ?enabled? seçeneğini işaretleyerek policy'i aktif hale getirebiliriz.OK diyerek pencereyi kapatıp Group policy editor ekranına dönebiliriz.

Böylece administratorler dışındaki tüm kullanıcıların aygıt yükleme işlemini gerçekleştirmelerini engellemiş olduk.

Sonuç

Bu makalede anlattığımız üzere;kullanıcıların dışarıdan şirket bilgisayarlarına bağlayacakları aygıtlar şirket bilgilerinin güvenliği açısından büyük tehdit oluşturmaktadır.Aynı zamanda bu aygıtlarla zararlı dosyalarda bilgisayarlara girebilir.Bunun önüne geçmek için 3. parti yazılımlara ihtiyaç duyup yada server 2003 üzerinde yönetimsel şablonlar ekleyerek gerekli düzenlemeleri yapıyorduk.Windows 2008 ile birlikte ayrıtılı bir şekilde gelen policy'ler sayesinde artık istemci makinalar üzerindeki tüm aygıtları kontrol edebiliyoruz.

Kaynak: http://technet.microsoft.com/en-us/windowsserver/grouppolicy/default.aspx



<<Windows Server 2008 Print Management ? Genel BakışWindows Server 2008 Üzerinde Active Directory Kurulumu Nasıl Yapılır>>
Bu kategorinin dökümü

Windows ServerWindows Server
Network de Help dosyalarını paylaşın..
Windows Server 2003?de Dfs (Distributed File System)
Group Policy Management Console
SUS Server Kurulum ve Konfigürasyonu
NETWORK LOAD BALANCING SERVICES
Windows System Resource Manager (WSRM)
Windows Servisleri
ROUND ROBIN İLE PERFORMANS
SLIPSTREAMING WINDOWS XP
Windows Server 2003 de DNS Stub Zone Kavramı
Volume Shadow Copy (VSC)
Sistem Felaketlerine Çözümler
Administrative Template Kullanarak Domain Bazlı Registry Değişiklikleri
Printer Location Tracking
RIS (Remote Installation Service)
Otomatik MAP
WİNDOWS AÇIKLARINI KAPATACAK VE YEPYENİ ÖNLEMLERLER
INTERNET INFORMATION SERVICES 6.0?DA WEB SAYFASI YAYINLAMAK
Windows Installer nedir? MSI Paketleri Nasıl Hazırlanır?
Yeni SUS!! Adım Adım Windows Update Services (WUS) Kurulumu
Directory Service Command-Line Tools
RECOVERY CONSOLE RESTRICTIONS
Operations Master?lar ve Seizing İşlemi
SUS SERVER?DAN WUS SERVER?A MIGRATION
Sistem Felaketlerine Çözümler-II (CLUSTER on Virtual Server 2005)
Windows Server 2003 R2
SP 2?li Bootable Windows XP CD?si Hazırlamak
OFFLINE FILES
ACTİVE DİRECTORY TASARIMINDA DİKKAT EDİLECEK KONULAR VAR.
BOOT PROCESS
GROUP POLICY EDITOR KULLANARAK VARSAYILAN SISTEM AYARLARI NASIL DEGİSTİRİLİR..
Sharing Design
DOMAIN RENAME
Active Directory Schema Extend
Enine Boyuna Terminal Service Teknolojisi-I
WINDOWS SERVER 2003 SERVICES PACK 1 KURULUMU ve SCW
Windows Clientlerının Netware Sunucularına Erişme Configürasyonu
Active Directory de Kilitli Kullanıcıları Otomatik Açmak
?RUN AS? NEDİR, NASIL KULLANILIR?
Windows Server 2003 R2 Yenilikleri-I
Sysprep Aracı ile Yapılabilecekler
NtdsUtil ile Authoritative Restore
Enine Boyuna Terminal Service Teknolojisi-2 (Session Directory ve NLB)
Active Directory Veritabanı Off-line Defragmentasyonu
DNS Veritabanının Optimize Edilmesi ve Temizlenmesi
İstemciye Özel DHCP Yapılandırması (DHCP Classes)
Backup kullanarak Domain Controller Yapılandırılması (Advanced DC Promotion)
Group Policy ile Office 2003 Programlarının Kısıtlanması
Routing and Remote Access ile L2TP VPN
Active Directory © Dizin Hizmeti Veritabanının Çalışma Prensipleri
Lisanslama ve Microsoft Software Inventory Analyzer
Active Directory Backup , Schedule , Restore Job and Repair
Windows Server 2003 R2 üzerinde GPO ile Yazıcı dağıtımı
Domain Controller Decommissioning
Access-based Enumeration User Interface - Erişim izni bulunmayan klasorleri görüntüyelememe
Small Business Server (SBS ) 2003
Longhorn Release Öncesi
ASR (Automated System Recovery)
SITE YAPISI KULLANILARAK ADDITIONAL DOMAIN CONTROLLER KURULUMU
WINDOWS LONGHORN ACTIVE DIRECTORY KURULUMU
WINDOWS SERVER 2003 SUPPORT TOOLS
IIS BACKUP VE RESTORE
Windows PowerShell
SBS Premium Üzerinde Exchange Yönetimi ? Bölüm 1
SBS Premium Üzerinde Exchange Yönetimi ? Bölüm 2
Global Catalog ve Infrastructure Master
MOM 2005 Bölüm-1
ADAM - Active Directory Application Mode
Microsoft Network Monitor 3.1
Windows Server 2008 üzerinde tümleşik firewall
Unutulan Administrator Sifresinin resetlenmesi
EFS ? Encrypting File System Bölüm -1
Additional Domain Controller Nedir Ve Neden İhtiyaç Duyarız
Windows Server 2008 Üzerinde Core Kurulumu
Windows Server 2008 ? Server Core ? Temel Yapılandırma
Ulaşılmayan Additional Domain Controller? in Active Directory? den Kaldırılması (NTDSUTIL Tools With Metadata Cleanup )
SSL ile Güvenli Web Sitesi Yayınlamak
Group Policy Management Console
NtdsUtil ile Authoritative Restore
Software Restriction Policy
Windows Server 2003?de Fax Servisi
Windows Server 2008 Print Management ? Genel Bakış
Windows Server 2008 üzerinde GPO ile Aygıt Yönetimi
Windows Server 2008 Üzerinde Active Directory Kurulumu Nasıl Yapılır
Windows 2000 ve Windows 2003'de Domain Admin Şifresinin Resetlenmesi
Windows SharePoint Services (WSS)
Windows Server 2008 Print Management
Windows Server 2008 üzerinde Windows System Resource Manager
Windows Server 2008 üzerinde Offline File Caching
Windows Server 2003?de Network Load Balancing
SBS 2003 R2 Premium Edition ( Active Directory )
Adim Adim Windows XP Kurulumu
Windows Deployment Services Nedir? - Bölüm 1
-Windows Server 2008 üzerinde Offline File CachingWindows Server 2008 üzerinde Offline File Caching.
SBS 2003 R2 Premium Edition ( Active Directory )
Konu İndeksini görüntüleİçeriğe katkıda bulun

Kullanıcı Adı:

Şifreniz

[Kayıt] [Kayıp Şifre]

Kitaplar

Windows Server
Network de Help dosyalarını paylaşın..
Windows Server 2003?de Dfs (Distributed File System)
Group Policy Management Console
SUS Server Kurulum ve Konfigürasyonu
NETWORK LOAD BALANCING SERVICES
Windows System Resource Manager (WSRM)
Windows Servisleri
ROUND ROBIN İLE PERFORMANS
SLIPSTREAMING WINDOWS XP
Windows Server 2003 de DNS Stub Zone Kavramı
Volume Shadow Copy (VSC)
Sistem Felaketlerine Çözümler
Administrative Template Kullanarak Domain Bazlı Registry Değişiklikleri
Printer Location Tracking
RIS (Remote Installation Service)
Otomatik MAP
WİNDOWS AÇIKLARINI KAPATACAK VE YEPYENİ ÖNLEMLERLER
INTERNET INFORMATION SERVICES 6.0?DA WEB SAYFASI YAYINLAMAK
Windows Installer nedir? MSI Paketleri Nasıl Hazırlanır?
Yeni SUS!! Adım Adım Windows Update Services (WUS) Kurulumu
Directory Service Command-Line Tools
RECOVERY CONSOLE RESTRICTIONS
Operations Master?lar ve Seizing İşlemi
SUS SERVER?DAN WUS SERVER?A MIGRATION
Sistem Felaketlerine Çözümler-II (CLUSTER on Virtual Server 2005)
Windows Server 2003 R2
SP 2?li Bootable Windows XP CD?si Hazırlamak
OFFLINE FILES
ACTİVE DİRECTORY TASARIMINDA DİKKAT EDİLECEK KONULAR VAR.
BOOT PROCESS
GROUP POLICY EDITOR KULLANARAK VARSAYILAN SISTEM AYARLARI NASIL DEGİSTİRİLİR..
Sharing Design
DOMAIN RENAME
Active Directory Schema Extend
Enine Boyuna Terminal Service Teknolojisi-I
WINDOWS SERVER 2003 SERVICES PACK 1 KURULUMU ve SCW
Windows Clientlerının Netware Sunucularına Erişme Configürasyonu
Active Directory de Kilitli Kullanıcıları Otomatik Açmak
?RUN AS? NEDİR, NASIL KULLANILIR?
Windows Server 2003 R2 Yenilikleri-I
Sysprep Aracı ile Yapılabilecekler
NtdsUtil ile Authoritative Restore
Enine Boyuna Terminal Service Teknolojisi-2 (Session Directory ve NLB)
Active Directory Veritabanı Off-line Defragmentasyonu
DNS Veritabanının Optimize Edilmesi ve Temizlenmesi
İstemciye Özel DHCP Yapılandırması (DHCP Classes)
Backup kullanarak Domain Controller Yapılandırılması (Advanced DC Promotion)
Group Policy ile Office 2003 Programlarının Kısıtlanması
Routing and Remote Access ile L2TP VPN
Active Directory © Dizin Hizmeti Veritabanının Çalışma Prensipleri
Lisanslama ve Microsoft Software Inventory Analyzer
Active Directory Backup , Schedule , Restore Job and Repair
Windows Server 2003 R2 üzerinde GPO ile Yazıcı dağıtımı
Domain Controller Decommissioning
Access-based Enumeration User Interface - Erişim izni bulunmayan klasorleri görüntüyelememe
Small Business Server (SBS ) 2003
Longhorn Release Öncesi
ASR (Automated System Recovery)
SITE YAPISI KULLANILARAK ADDITIONAL DOMAIN CONTROLLER KURULUMU
WINDOWS LONGHORN ACTIVE DIRECTORY KURULUMU
WINDOWS SERVER 2003 SUPPORT TOOLS
IIS BACKUP VE RESTORE
Windows PowerShell
SBS Premium Üzerinde Exchange Yönetimi ? Bölüm 1
SBS Premium Üzerinde Exchange Yönetimi ? Bölüm 2
Global Catalog ve Infrastructure Master
MOM 2005 Bölüm-1
ADAM - Active Directory Application Mode
Microsoft Network Monitor 3.1
Windows Server 2008 üzerinde tümleşik firewall
Unutulan Administrator Sifresinin resetlenmesi
EFS ? Encrypting File System Bölüm -1
Additional Domain Controller Nedir Ve Neden İhtiyaç Duyarız
Windows Server 2008 Üzerinde Core Kurulumu
Windows Server 2008 ? Server Core ? Temel Yapılandırma
Ulaşılmayan Additional Domain Controller? in Active Directory? den Kaldırılması (NTDSUTIL Tools With Metadata Cleanup )
SSL ile Güvenli Web Sitesi Yayınlamak
Group Policy Management Console
NtdsUtil ile Authoritative Restore
Software Restriction Policy
Windows Server 2003?de Fax Servisi
Windows Server 2008 Print Management ? Genel Bakış
Windows Server 2008 üzerinde GPO ile Aygıt Yönetimi
Windows Server 2008 Üzerinde Active Directory Kurulumu Nasıl Yapılır
Windows 2000 ve Windows 2003'de Domain Admin Şifresinin Resetlenmesi
Windows SharePoint Services (WSS)
Windows Server 2008 Print Management
Windows Server 2008 üzerinde Windows System Resource Manager
Windows Server 2008 üzerinde Offline File Caching
Windows Server 2003?de Network Load Balancing
SBS 2003 R2 Premium Edition ( Active Directory )
Adim Adim Windows XP Kurulumu
Windows Deployment Services Nedir? - Bölüm 1
-Windows Server 2008 üzerinde Offline File Caching
SBS 2003 R2 Premium Edition ( Active Directory )

istatistik

Son Kullanıcı: sukran
Toplam :522


Ziyaretçiler
Online Misafirler: 7
Online Kullanıcılar: 0

Designed and coded by mukaanyes