[identity profile] ifeelgood.livejournal.com posting in [community profile] useful_faq
вопрос на засыпку. быть или не быть.
попросили поадминить компы в офисе. дело доверия. т.е. мне доверяют в отличие от тех, кто раньше там это делал. 5-7 штук в локалке и выход в инет. обычные офисные задачи. и чтоб всё всегда работало. видимо бекапы, раздача прав, подключение новых компов для новых сотрудников...
У меня нет опыта ответственности за чужие компы. Я отлично отвечаю за комп свой и всех друзей, которые обращаются за помощью. Так вот, собственно вопрос: как оценить самого себя под подобные ответственные задачи. Мне ж будут платить зарплату? Где критерии админства? Т.е. я чувствую, что могу. Но я должен не чувствовать, а знать. Ну-ка помогайте.

Date: 2008-12-27 01:10 pm (UTC)
From: [identity profile] 3jia5l-ca6aka.livejournal.com
да иди не парься, хоспади

Date: 2008-12-27 01:18 pm (UTC)
From: [identity profile] sam-buddy.livejournal.com
+1. Столько переживаний из-за офисной локалки на полтора сервака.

Date: 2008-12-27 01:24 pm (UTC)
From: [identity profile] 3jia5l-ca6aka.livejournal.com
и чо? смеласть гарада бирёт
тока бумажки читай, которые подписываешь

Date: 2008-12-27 02:20 pm (UTC)
From: [identity profile] ex-sergyn9.livejournal.com
админские пароли узнай.

А так же...

Date: 2008-12-27 03:01 pm (UTC)
From: [identity profile] wamana.livejournal.com
...имена, IP, сетевые пути, лицензии и т.п..

И еще.

Date: 2008-12-27 03:03 pm (UTC)
From: [identity profile] wamana.livejournal.com
Договора на обслуживание техники, принтеров, копиров. Гарантийные бумажки. Текущие и перспективные планы.

Ох уж эти дети...

Date: 2008-12-27 10:29 pm (UTC)
From: [identity profile] wamana.livejournal.com
Работает - не трожь!

Как правило, образовательный и сообразительный уровень "админа" в таком офисе - уровень эникейщика. Т.е. никаких журналов не ведется, настройки везде - как получилось, софт - неизвестного происхождения. Как следствие, любая перестановка - это потери. Потери софта, паролей, подключений, настроек. Тебе оно надо?

Перестановку можно делать. Можно сказать даже - нужно. Нужно ставить домен и поражать работников в правах до гостевого уровня. После такой перестановки можно на работу ходить только за получкой. Ибо всё будет работать. Например, знаю учебные классы, которые в таком режиме работают уже 5-й год без какого-либо присмотра.

Но для такой перестановки нужна хорошая подготовка. Ибо на всю работу будет отведено всего 2 дня, суббота и воскресенье. Значит необходимо отработать установку и настройку на виртуальных машинах, составить подробнвй план развертывания. Учитывая, что какая-то организация в офисе уже есть, необходимо составлять даже не план развертывания, а план миграции, включающий в себя сохранение текущего состояния, восстановление у пользователей после развертывания почты, документов, настроек офиса и т.п.. Кроме того, план миграции должен включать в себя еще и операции по восстановлению исходного состояния. Т.е. в плане должно быть определено время "Ч", после которого попытка миграции признается неудачной и к приходу сотрудников на работу восстанавливаются их рабочие места в исходном виде.

Кстати, классы, про которые мной упоминалось, работают под W2K. И никто не собирается их переставлять. Потому что "Работает - не трожь!".

Re: Ох уж эти дети...

Date: 2008-12-27 10:54 pm (UTC)
From: [identity profile] haviras.livejournal.com
И перед любым действием которое не знаете как обернется


Через тот же Acronis True Image

Сразу договаривайся...

Date: 2008-12-27 02:59 pm (UTC)
From: [identity profile] wamana.livejournal.com
...что тебя в офисе быть не должно. Ты должен получать деньги за отсутствие, а не присутствие на работе. За каждый выход на работу платишь в кассу некоторую сумму. И все будет хорошо.

Re: Сразу договаривайся...

Date: 2008-12-27 05:24 pm (UTC)
From: [identity profile] enthony.livejournal.com
В Японии так врачам платят, вроде.

Это гарантия...

Date: 2008-12-27 10:44 pm (UTC)
From: [identity profile] wamana.livejournal.com
...твоей спокойной жизни. Ибо бездельничающий админ вызывает желание не платить ему денег.

Кстати, проверь всяческие шедулеры после прежнего админа. Если он нехорошо уходит, то может оставить мину замедленного действия...

Re: Сразу договаривайся...

Date: 2008-12-27 07:20 pm (UTC)
From: [identity profile] haviras.livejournal.com
С нашим менталитетом будут же дергать за разную йухню (что кстати и будет в офисе на 10 компов) - то мышка бегает сама (аааа... Радмин!) то принтер не печатает потому что флешку вставить надо было, то нашествие страшных вирусов авторан.*

Роли и ограничания...

Date: 2008-12-27 10:38 pm (UTC)
From: [identity profile] wamana.livejournal.com
...как раз и придуманы, чтобы сократить геморрой до минимума. Почему-то никто не возражает, что под root'ом сидеть нельзя. А вот под Администратором почему-то можно. На самом деле даже антивирусы - лишняя трата денег, времени и ресурсов. Грамотно отобрать права - и вирусы сосут с причмоком. Особенно живущие на флэшках. Да и так их пыл можно поумерить: http://www.spyware-ru.com/flash_disinfector/

Re: Роли и ограничания...

Date: 2008-12-27 10:43 pm (UTC)
From: [identity profile] haviras.livejournal.com
Да вот хрен его знает... Юзерам в АД выставил -r- на %windir% и system32 (и забанил вообще запись на диск C:, юзеркаталоги находятся на диске де через хак в реестре)
все равно ж умудряются чтото затолкать в систем32. Варез банится кабанчиком, автозапуск с флешек отключен, но все равно тащут! Как не знаю. Очень интересно.
Логгировалку какую может подскажете по перемещению файлов?

Логированием...

Date: 2008-12-27 10:53 pm (UTC)
From: [identity profile] wamana.livejournal.com
...давно заниматься не приходилось. Так что не подскажу.

А вот при отборе прав не следует забывать, что права не только в реестре живут, но и на NTFS. И от флэш-вирусов NTFS может помочь защититься.

Re: Логированием...

Date: 2008-12-27 10:55 pm (UTC)
From: [identity profile] haviras.livejournal.com
Я через NTFS и запретил работу с каталогами :)

Ааа...

Date: 2008-12-28 12:08 am (UTC)
From: [identity profile] wamana.livejournal.com
Некоторые особенности терминологии смутили.

Кстати, какие разрешения получились на эти папки?

Насколько мне попадались такие звери, имена у них фиксированные. Можно пойти путём flash_disinfector - создавать скрытые системные папки с именем файла вируса, а внутрь папки кидать файл. Ну и мне так помнится, что запись в реестр тоже можно запретить в отдельные ветки.

Re: Ааа...

Date: 2008-12-28 12:11 am (UTC)
From: [identity profile] haviras.livejournal.com
Ну вот у меня 200 компов в локалке. Я как то глупым эникеем нахожу пойти на все компы забить папки в видир и еще куда нибудь. Это от каких то конкретных вирусов поможет. Мне бы по масштабнее.

Масштабнее?

Date: 2008-12-28 12:48 am (UTC)
From: [identity profile] wamana.livejournal.com
Да легко :)

Пишешь скрипт (.bat, .cmd, .vbs - что больше нравится) на создание нужных директорий и создаешь политику на его исполнение при загрузке системы. И масштабно, и бегать никуда не надо.

Можно и по другому. Пишешь скрипт, который по очереди обходит все компы в сети и по системной скрытой шаре создает нужные каталоги.

Да и вообще, если ты 200 компов держишь, то на счет личного посещения рабочих мест явно прибедняешься :) И советы мои для тебя не новые.

Если же по сути вопроса, то вокруг меня флэш-вирусов почему-то нет. Либо стечение обстоятельств, либо что-то давно было так настроено, что они не пролазят. А вот что именно - сказать не могу, не знаю.

Re: Масштабнее?

Date: 2008-12-28 01:01 am (UTC)
From: [identity profile] haviras.livejournal.com
Ну конечно я радмином лазаю или через mstsc, когда надо что то гуевое колупнуть и юзера не трогать

> Пишешь скрипт, который по очереди обходит все компы в сети и по системной скрытой шаре создает нужные каталоги.

Меня этот вариант смущает: он слишком ограниченный. Надо запретить доступ вообще какнибудь. Просто юзвери умудряются затянуть заразу которая от имени system работает и которой глубоко по барабану NTFS права на каталоги

Еще масштабнее...

Date: 2008-12-28 02:00 am (UTC)
From: [identity profile] wamana.livejournal.com
...это запрещать запись в реестр, установку программ и т.п.. Одним ключиком вряд ли удастся сделать. Да и вряд ли вообще на такой сети можно все законопатить безболезнено. Наверняка есть прикладные программулины, которые из-за глупости разработчиков только с админовскими правами работать могут. Я всеж-таки рекомендую виртуальную машину и на ней тренироваться.

У меня есть методичка по созданию пользователя с нередактируемым профилем. Т.е. после логоф-логон все настройки возвращаются в исходное состояние. Если интересно - могу дать, сделана на основе каких-то майкрософтовских рекомендаций. Вот такую конфигурацию интересно было бы на флеш-вирусоустойчивость проверить.

Re: Еще масштабнее...

Date: 2008-12-28 02:14 am (UTC)
From: [identity profile] haviras.livejournal.com
Поделитесь. Попробую поизвращатся

Ок.

Date: 2008-12-28 05:23 am (UTC)
From: [identity profile] wamana.livejournal.com
В понедельник постараюсь не забыть выложить. Если забуду - не стесняйся напомнить.

Вот, собственно.

Date: 2008-12-29 07:27 am (UTC)
From: [identity profile] wamana.livejournal.com
Неизменяемый клиент (http://lemoi-www.dvgu.ru/download/book/profile.zip).

Re: Вот, собственно.

Date: 2008-12-29 07:36 am (UTC)
From: [identity profile] haviras.livejournal.com
Спасибо

Re: Еще масштабнее...

Date: 2008-12-29 07:41 am (UTC)
From: [identity profile] haviras.livejournal.com
А шо ж эта методичка банится как макровирус?

О...

Date: 2008-12-29 08:07 am (UTC)
From: [identity profile] wamana.livejournal.com
Странно. У меня никто не ругается на этот файл.

Date: 2008-12-27 07:21 pm (UTC)
From: [identity profile] haviras.livejournal.com
Афтор, если тебе делать нечего, совсем нечего, то можешь стукнуть в мою аську - 409-4-483. Помогу советом и делом. Ибо сам тружусь на оной ниве и готов поделится знанием