webForumDet fria alternativet

Inkludera hela domänen i "local intranet"-zone i windows server R2.

Program & appar

8 svar · 765 visningar · startad av Mattias Nordin

Medlem sedan dec. 20051 056 inlägg
Frågan#1

Hur stänger man av den nya security nivån i Windows Server R2. Mina R2 servrar får inte längre exekvera filer på nätverksdiskar som är mappade mot en bokstav. UNC-sökvägar är tillåtna.

Det gäller framför allt en terminal server där användarna kör ett skrivbord och har drivletters mappade mot en annan server. Denna drivletter fungerar inte längre vid en default installation av Win srv R2.

För att komma runt detta så kan jag lägga till "\\servernamn" i "lokal intranet"-zonen.

Finns det inte något sätt att stänga av funktionen helt alternativt definiera hela min domän som "local intranet"?

Det känns lite löjligt att mina egna servrar inom domänen inte är trusted.

PS Det kanske inte är en R2 feature. Jag har inte testa att logga in som en icke admin på en annan server för att testa att exekvera filer på det lokala nätverket DS.

Medlem sedan dec. 20051 056 inlägg
#2

Det verkar vara någon allmän patch från microsoft som har förändrat spelreglerna. Skulle vara intressant att veta vilken det är...

Det numer klassiska felmeddelandet är:

Windows cannot access the specified device, path, or file. You may not have the appropriate permissions to access the item.

Medlem sedan juli 20044 453 inlägg
#3

HKLM/Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\1806
HKCU/Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\1806

Kolla för aktuell zon. Siffran innan 1806 talar om zonen:
0 My Computer
1 Local Intranet Zone
2 Trusted sites Zone
3 Internet Zone
4 Restricted Sites Zone

1806 kan vara 0,1 eller 3.
0=Tillåt
1=Fråga
3=Tillåt inte

Medlem sedan dec. 20051 056 inlägg
#4

Tack för det Legis.

Jag har lyckats skapa en gpo policy som skjuter ut min parameter till klienterna. Det som inte fungerar något bra är att den ersätter alla tidigare inmatade paramterar i "local intranet zone".

Du råkar inte veta i vilken uppdatering som detta med zonerna förändrades i?
Det måste vara nyligen. Felmeddelandet jag refererar till ovan ploppar nu upp i alla möjliga sammanhang.

Medlem sedan juli 20044 453 inlägg
#5

Detta fanns redan i XP SP1, samt Windows 2003 RTM, så det är inget nytt. Däremot kan MS06-045 vara inblandad här, den gjorde en del uppdatering till shell. Om något ändrats lägger jag min röst på den :)

Medlem sedan dec. 20051 056 inlägg
#6

Det verkar som att MS06-045 släpptes i Augusti?!
http://www.microsoft.com/technet/security/bulletin/ms06-045.mspx

Jag får inte det att gå ihop sig för vår terminal server ominstallerades förra veckan och fram till dess fungerade det bra. Flera andra case med anställda som har fått problem har nyligen dykt upp. Jag kan inte heller minnas att jag någonsin tidigare har sett den där typen av felmeddelande tidigare.

Men visst kan det vara tillfälligheter. Blev bara sugen på att kunna härstamma det hela till någon förändring som har skett. :)

Medlem sedan juli 20044 453 inlägg
#7

Ni har inte fått IE7 utrullat då, så det kan vara relaterat till nya säkerheten där? T.ex. enhanced security-feature?

Medlem sedan dec. 20051 056 inlägg
#8

Hmmm... Nu flera månader senare så har samma problem dykt upp igen.

Problemet existerar på en Terminalserver där användarna av naturliga själ inte har local admin rättigheter. Policyn som tidigare löste problemet slår inte på nyskapade användarkonton.

Jag tror att det kommer att fungera om jag temporärt ger användaren lokal admin rättigheter för att sedan lägga till våran sql server i local intranet zonen. Men det är inte en snygg lösning. Jag fattar inte varför inte sökvägar till datorer som ligger i vårat AD inte räknas som local intranet. Grr...

Några ideer?

PS Jo, nu är nog IE7 utrullat på alla datorer inklusive denna server DS

Ibland fungerar det att följa följande anvisning:
http://www.adminscripteditor.com/editor/Help/WebHelp/Troubleshooting/Error__Windows_cannot_access_the_specified_device,_path_or_file..htm

Medlem sedan dec. 20051 056 inlägg
#9

Nu börjar jag bli galen på det här. Att gömma så mycket ny säkerhetsfunktionalitet bakom IE7 känns helt fel. Vad har fileshare access på mitt LAN med min webläsare att göra. Tummen ner!

Hur som helst så är problemet relaterat till "Internet explorer enhanced security configuration". Slår man av denna i "Add remove programs / Windows components" så fungerar det bättre. Detta i kombination med att gå in och klicka på "reset all zones to defaul level" under security i internet explorer gör att jag får samma typ av fel för alla användare. Äntligen...

Alternativet är att lägga in servern du vill accessa i "local intranet zone" i webläsaren. Detta fungerar dåligt då det inte verkar gå att ställa in detta per dator utan enbart per användarprofil. Ej hållbar lösning på en terminal server...

Finns det något sätt att nollställa alla internet explorer inställningar till default för alla användarprofiler på servern?

1038 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
909 ms — hämta tråd, inlägg och bilagor (db)
119 ms — ändringar (db)