Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Cho hỏi về cách thiết lập GPO ?

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Cho hỏi về cách thiết lập GPO ?

    Hi all,
    Hiện tại mình đang quản trị một mạng window có 50pc. Mạng của mình là workgroup, các máy trạm đểu chạy window XP sp2. Trong mạng hiện nay có một server window 2003 Enterprise sp2. Do nhu cầu công việc, mình muốn triển khai mạng theo mô hình clietns - server để dễ quản lý, do thời gian gấp quá, chưa nghiên cứu được nên mình lên đây hỏi anh em. Mình chưa làm domain controller bao giờ, tuy nhiên việc setup máy chủ win2003 kia thành DC thì đã ok. Mình tạo 50 user account trên DC đã xong, các user này mặc định chỉ cho là member của Domain Users. Trong cơ quan co 9 phòng ban khác nhau, minh cũng tạo luôn 9 OU mang tên theo phòng ban chức năng để dễ quản lý. 50 user kia được tạo trong các OU tương ứng. Cho mình hỏi một số câu hỏi về cách thiết lập GPO như sau: ví dụ user a1, a2 được tạo trong OU tên là A ; user b1, b2 được tạo trong OU tên là B:
    1- Thiết lập GPO trên server thế nào để các user trong A nhảy được vào các máy trong B(nếu các user trong B share file hoặc máy in) nhưng user trong B lại ko thể vào được các máy trong A mặc dù user trong A share thoải mái. <user trong A vào B vô tư, nhưng B lại ko thể vào được A >
    2- Thiết lập GPO thế nào để tất cả mọi người đểu vào setup printer và in ấn qua máy của user a1(a1 share máy in và một folder data nào đó) nhưng lại không thể truy cập vào folder data đã share của a1. < user trong B, C.....vào máy a1 cài print và in qua a1 thoải mái nhưng lại ko thể truy cập được bất kỳ dữ liệu của a1 mặc dù a1 có share vô tư.>
    3- các user trong cùng OU có thể set policy qua GPO để a1 vào được a2 nhưng a2 lại ko thể vào được máy a1 không. < a1 vào a2 vô tư, a2 lại ko vào được a1 cho dù share cộ thế nào cũng ko>
    4- hiện tại các user chi sử dụng những gì đã có trên máy. họ không thể tự setup bất kỳ cái gì được. Tôi phải add thêm quyền gì thì user sẽ tự có thể setup software trên pc của họ.
    5- tôi tạo thêm một OU tên là A' trong OU A. Trong A' tôi tạo 1 account là a1' . Tạo thêm một group tên là X trong OU B. Tôi add a1' là thành viên của nhóm X. Mặc định thì a1' khi này sẽ chịu GPO của DC, OU A và OU A'. Cho tôi hỏi là a1' khi này có hưởng gpo của B không?( vì nó là thành viên của nhóm X tạo được tạo trong B.)
    Trên đây là những vấn để tuy nhỏ nhưng tôi chưa biết mong các bạn bớt chút thời gian chỉ dùm. Cảm ơn nhiều.

  • #2

    Member of Cissco forum
    http://vnpro.org/forum
    Member of Microsoft forum
    http://adminviet.net/forum

    Comment


    • #3
      Pass là gì vậy bác?

      Comment


      • #4
        Originally posted by itviet View Post
        Hi all,
        Hiện tại mình đang quản trị một mạng window có 50pc. Mạng của mình là workgroup, các máy trạm đểu chạy window XP sp2. Trong mạng hiện nay có một server window 2003 Enterprise sp2. Do nhu cầu công việc, mình muốn triển khai mạng theo mô hình clietns - server để dễ quản lý, do thời gian gấp quá, chưa nghiên cứu được nên mình lên đây hỏi anh em. Mình chưa làm domain controller bao giờ, tuy nhiên việc setup máy chủ win2003 kia thành DC thì đã ok. Mình tạo 50 user account trên DC đã xong, các user này mặc định chỉ cho là member của Domain Users. Trong cơ quan co 9 phòng ban khác nhau, minh cũng tạo luôn 9 OU mang tên theo phòng ban chức năng để dễ quản lý. 50 user kia được tạo trong các OU tương ứng. Cho mình hỏi một số câu hỏi về cách thiết lập GPO như sau: ví dụ user a1, a2 được tạo trong OU tên là A ; user b1, b2 được tạo trong OU tên là B:
        1- Thiết lập GPO trên server thế nào để các user trong A nhảy được vào các máy trong B(nếu các user trong B share file hoặc máy in) nhưng user trong B lại ko thể vào được các máy trong A mặc dù user trong A share thoải mái. <user trong A vào B vô tư, nhưng B lại ko thể vào được A >
        2- Thiết lập GPO thế nào để tất cả mọi người đểu vào setup printer và in ấn qua máy của user a1(a1 share máy in và một folder data nào đó) nhưng lại không thể truy cập vào folder data đã share của a1. < user trong B, C.....vào máy a1 cài print và in qua a1 thoải mái nhưng lại ko thể truy cập được bất kỳ dữ liệu của a1 mặc dù a1 có share vô tư.>
        3- các user trong cùng OU có thể set policy qua GPO để a1 vào được a2 nhưng a2 lại ko thể vào được máy a1 không. < a1 vào a2 vô tư, a2 lại ko vào được a1 cho dù share cộ thế nào cũng ko>
        4- hiện tại các user chi sử dụng những gì đã có trên máy. họ không thể tự setup bất kỳ cái gì được. Tôi phải add thêm quyền gì thì user sẽ tự có thể setup software trên pc của họ.
        5- tôi tạo thêm một OU tên là A' trong OU A. Trong A' tôi tạo 1 account là a1' . Tạo thêm một group tên là X trong OU B. Tôi add a1' là thành viên của nhóm X. Mặc định thì a1' khi này sẽ chịu GPO của DC, OU A và OU A'. Cho tôi hỏi là a1' khi này có hưởng gpo của B không?( vì nó là thành viên của nhóm X tạo được tạo trong B.)
        Trên đây là những vấn để tuy nhỏ nhưng tôi chưa biết mong các bạn bớt chút thời gian chỉ dùm. Cảm ơn nhiều.
        GPO để giải quyết các vấn đề về Policy, không phải về Permission. Permission thì dựa vào User, Group. Mình thấy bạn hơi nhầm lẫn, khi thì máy A vào máy B, khi thì user a1 vào user a2 ???? Các yêu cầu mà bạn đặt ra thì thấy dính vô Permission nhiều hơn.

        4. Tùy theo phần mềm mà sẽ cần quyền khác nhau, ít nhất cũng là Power Users. Mà không cho họ cài lung tung là hay nhất.

        5. GP apply lên User trong OU, không ảnh hưởng gì đến các user là member của 1 group nằm trong OU đó.
        Nhớ Network ........ !

        Comment


        • #5
          bác ơi pass là gì vậy bó tay đưa link mà không đưa pass thì cũng bằng không à

          Comment


          • #6
            Originally posted by nguyennp View Post

            4. Tùy theo phần mềm mà sẽ cần quyền khác nhau, ít nhất cũng là Power Users. Mà không cho họ cài lung tung là hay nhất.

            5. GP apply lên User trong OU, không ảnh hưởng gì đến các user là member của 1 group nằm trong OU đó.
            Chính xác!

            4. nhưng nếu họ cài bằng local admin thì sao ?

            Have fun!
            Att ~¿ 21°00.00N , HCMC

            Comment


            • #8
              Originally posted by namelessinpg View Post
              bác ơi pass là gì vậy bó tay đưa link mà không đưa pass thì cũng bằng không à
              sorry quên không đưa pass
              password: http://www.adminviet.net
              Member of Cissco forum
              http://vnpro.org/forum
              Member of Microsoft forum
              http://adminviet.net/forum

              Comment


              • #9
                Originally posted by Mr.Metal View Post
                Chính xác!

                4. nhưng nếu họ cài bằng local admin thì sao ?

                Have fun!
                Sao họ có quyền local admin được anh nếu mình không cho phép ?
                Nhớ Network ........ !

                Comment


                • #10
                  Hi,

                  Bạn Deny admin local sao, chỉ mình với ?

                  Have fun!
                  P/S: cái vụ profiles giải quyết xong chưa ? :P
                  Att ~¿ 21°00.00N , HCMC

                  Comment


                  • #11
                    Originally posted by Mr.Metal View Post
                    Hi,

                    Bạn Deny admin local sao, chỉ mình với ?

                    Have fun!
                    P/S: cái vụ profiles giải quyết xong chưa ? :P
                    Disable the Administrator account ? trong GP's bạn tìm đến đoạn sau ....
                    -Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|Accounts: Administrator account status ... sau đó chọn Disable . (default sẽ là Enable)

                    Và những máy nào cần disable thì ap GP tới nhá !

                    Hướng dẫn cài đặt cấu hình Data Loss Prevention - MyQLP Appliance (Open Source)


                    Hướng dẫn cài đặt và cấu hình Mdeamon 12.x

                    Hướng dẫn cài đặt cấu hình ISA 2006 và Exchange 2003 - Mô hình Front-End Back-End

                    Cài đặt và cấu hình Cacti - Giám Sát và Quản Lý Hệ Thống Mạng

                    Hướng dẫn cài đặt cấu hình Retrospect Backup Server

                    Cài đặt và cấu hình phần mềm FSA Audit Files Server

                    CAMAPTRANG
                    http://www.asterisk.vn

                    Comment


                    • #12
                      Mình đã làm đc rùi

                      Thank bác cá nhiều! :P

                      Have fun!
                      Att ~¿ 21°00.00N , HCMC

                      Comment

                      Working...
                      X