Рассказ из логова обычного админа, история моего товарища

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (3) 1 2 [3]   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Kyocera
15.02.2012 - 16:27
0
Статус: Offline


Приколист

Регистрация: 18.01.12
Сообщений: 281
Цитата (JoharDuday @ 15.02.2012 - 17:15)
Минимальный набор для админа -)
1) AD и GPO с грамотным раскидыванием прав кому и что.
2) Перемещаемые профили юзеров с настройкой в шару, на которую запрещено писать музыку, фильмы.
3) Права админа только у учеток в отдельной OU
4) админ - локальный админ только у себя на компе. Все действия на удаленных машинах только под сервисной учетной записью. Пароль меняется по регламенту
5) WSUS и антивирь!
6) "Эталонный" Образ HDD с настроенной осью и программами.

При желании можно дополнить.
В сети 200+ рабочих мест.

Вот я один из админов компании где 4000+ активных пользователей.
У нас тут авторитарный режим, юзвери могут делать только то, что им разрешили. Одного админа тут маловато, поэтому нас много. Я отвечаю за некоторые полномочия в АД, остальные - за другие.
Но всё равно, приходится банально запугивать любопытных офисных тружениц, которым по работе разрешен полный доступ в инет (по умолчанию можно только на специально разрешенные сайты) тем, что за ними всегда следят (благо DameWare всегда горит у них в трее).
 
[^]
JoharDuday
15.02.2012 - 16:33
0
Статус: Offline


Шутник

Регистрация: 12.02.12
Сообщений: 81
Цитата
приходится банально запугивать любопытных офисных тружениц

административные меры? Не, не для русских -)

Инструкция по пользованию локальными интранет ресурсами. С обязательной подписью.
Инструкция по пользованию интернет ресурсами. С обязательной подписью. Ответственность в инструкции поделена между менеджером отдела и сотрудником.

З.Ы. Если в сети 4000+ рабочих мест - по-любому есть цыско роутеры. кто мешает прикрутить Squid по WCCP и настроить отдельную группу для таких "тружениц" с резалкой того что запрещено (соц сети например)?
Это что, весь день смотреть чем сотрудники занимаются? А когда ЯП читать??? -)

Это сообщение отредактировал JoharDuday - 15.02.2012 - 16:35
 
[^]
MadSkunk
15.02.2012 - 16:47
0
Статус: Offline


Весельчак

Регистрация: 3.09.11
Сообщений: 110
Как же мне все таки повезло!!! подрабатываю в одной конторке эникейщиком, всего компов 15 + несколько ноутов, так вот там сидят тетеньки от 25 до... ну лет 45 старшей и они РАБОТАЮТ!!! ВСЕ!!! ни соцсетей, ни гороскопов, да еще адекватный парень есть, которому можно по телефону объяснить куда ткнуть и что поставить))) sm_biggrin.gif
 
[^]
Asmor84
15.02.2012 - 17:13
0
Статус: Offline


Весельчак

Регистрация: 7.09.10
Сообщений: 191
Эталонный образ нужно не на HDD записывать. ак сотрудником в мозг, чтоб не звонили по пустякам. Неужели никому из вас пиво-коньяк не предлагали за разблокировку? Я прям не верю)
 
[^]
JoharDuday
15.02.2012 - 17:18
0
Статус: Offline


Шутник

Регистрация: 12.02.12
Сообщений: 81
Цитата (Asmor84 @ 15.02.2012 - 18:13)
Эталонный образ нужно не на HDD записывать. ак сотрудником в мозг, чтоб не звонили по пустякам. Неужели никому из вас пиво-коньяк не предлагали за разблокировку? Я прям не верю)

А после плановой проверки из корпоративного офиса пиво-коньяк кому ставить? Да и правильно настроенные регламенты не дают просто так поставить кому-либо даже "опытного пользователя" за просто так. Ибо хелп-деск. Все фиксируется.
 
[^]
VideoCrak
15.02.2012 - 18:03
0
Статус: Offline


Ярила

Регистрация: 19.03.10
Сообщений: 1887
Вопрос для знатаков - как компу выжить в инете при включённом DCOM ?
Это с установки по дефолту винды хп. Или как админить удалённо при выключеном сервесе ? исключительно средствами видны. А,?
 
[^]
DiffHorses
15.02.2012 - 19:06
0
Статус: Offline


Юморист

Регистрация: 24.12.11
Сообщений: 588
На работе есть общий сетевой диск, у мужиков в основном всё по делу, документы часто с дубляжом друг у друга. мало ли что, таблицы экселевские, копии счетов и договоров.
У тёток в папках, фотки, какие то проги нелепые, фотки с корпоративов, где они все в зюзю, мирки, ирки, аськи, скайпы и прочее, вопрос чем вся эта когола целый день занимается?
 
[^]
KNA
15.02.2012 - 20:33
2
Статус: Offline


Ярила

Регистрация: 21.06.10
Сообщений: 1071
Избаловали вы, батенька, юзверей. Вконтактики у них там, понимаешь, игрухи-таймкиллеры...работают в перерывах между втентаклем и играми видимо.

AD, GPO, VNC, шейперы на трафик, образ системы с нужным для РАБОТЫ ПО. На машины еще дополнительно можно ДевайсЛок какой-нибудь поставить (корпоративная безопасность, все дела).
И можно тихо и мирно заниматься своими непосредственными делами, а не бегать с мыльной задницей по всякой фигне.
 
[^]
mrPresedent
15.02.2012 - 20:36
0
Статус: Offline


Орбитальный насильник

Регистрация: 31.03.10
Сообщений: 1717
Недавно взялись за завод один, полный бардак был: все с правами админа, фаервола нет, вайфаник 4 года незапароленный вещает напротив школы. Первым делом есессна порезали интернет, с тех пор вообще вся бухгалтерия сидит в hh dead.gif
 
[^]
woww
15.02.2012 - 21:21
0
Статус: Offline


Йопрст

Регистрация: 19.03.09
Сообщений: 4203
что за галимый сисадмин что у него юзеры сами ставят софт?
нафиг он там нужен тогда?
Домен, юзеров под права пользователей и все - никаких проблем
 
[^]
Stamper
15.02.2012 - 22:02
1
Статус: Offline


Весельчак

Регистрация: 17.09.09
Сообщений: 160
AD - Вам в помощь уважаемый, админ. И проги ставит сама AD какие нужно и права отбирает централизовано у пользователей, которые им для работы не нужны. а чтоб не бегать DameWare или Radmin - кому что нравится.


п.с. меня опередили... Коллегам привет)

Это сообщение отредактировал Stamper - 15.02.2012 - 22:04
 
[^]
VantageV8
15.02.2012 - 23:40
0
Статус: Offline


Добрый Фей

Регистрация: 8.05.09
Сообщений: 121
Цитата (besedkin @ 14.02.2012 - 17:25)
Бывает и похуже

У меня все так и было, пичалька, сгорело все, и серверная и админский кабинет
 
[^]
Sheb2000
15.02.2012 - 23:56
-1
Статус: Offline


Шутник

Регистрация: 4.02.11
Сообщений: 0
Цитата (JoharDuday @ 15.02.2012 - 16:15)
При желании можно дополнить.

Я бы дополнил:
0) Правила использования, где написано что пользователям нельзя всё кроме перечисленного, всё что можно делать - делать так и так, а иначе будет так и так. С чёткой подписью самого главного в конторе.



Это сообщение отредактировал Sheb2000 - 16.02.2012 - 00:35

Рассказ из логова обычного админа
 
[^]
AoD8
16.02.2012 - 00:41
1
Статус: Offline


Хохмач

Регистрация: 12.09.10
Сообщений: 635
у меня раньше было так:
юзер: ааааа, у меня всё тормозит, ничего не работает, всё пропало, я буду жаловаться!
я: (подошёл, охуел, попытался почистить комп, юзер причитает, что никаких условий для труда и что 33 различных плеера и ворох игрушек удалять нельзя-он без них работать не может. Жалоба начальству-я своему, он своему.)
Сегодня:
юзер: ой, вы знаете, мне вот тут нужна одна программа, я так к ней привыкла..
я начальству: юзер программу просит
начальство: нахуй. Рабочее место у всех стандартное.
я юзеру: нахуй.
А решилось всё просто-одна тп решила доказать мою профнепригодность методом постоянных жалоб. Начальство сказало жалобы прекратить. Теперь жаловаться просто не на что-юзер сидит в своей проге и больше нихуя не может.
Жалоб нет.
Начальство довольно.
Юзеры, включая ту ТП, тихо плачут, вспоминая тонны фильмов и груды игр на компах, и тщетно тыкают мышой в тайно скачанный на общий сетевой диск файл mp3.
Ибо нехуй.

Это сообщение отредактировал AoD8 - 16.02.2012 - 00:42
 
[^]
HOMEP16
16.02.2012 - 00:44
1
Статус: Online


Хохмач

Регистрация: 18.07.08
Сообщений: 703
Цитата (Kyocera @ 15.02.2012 - 16:27)
Цитата (JoharDuday @ 15.02.2012 - 17:15)
Минимальный набор для админа -)
1) AD и GPO с грамотным раскидыванием прав кому и что.
2) Перемещаемые профили юзеров с настройкой в шару, на которую запрещено писать музыку, фильмы.
3) Права админа только у учеток в отдельной OU
4) админ - локальный админ  только у себя на компе. Все действия на удаленных машинах только под сервисной учетной записью. Пароль меняется по регламенту
5) WSUS и антивирь!
6) "Эталонный" Образ HDD с настроенной осью и программами.

При желании можно дополнить.
В сети 200+ рабочих мест.

Вот я один из админов компании где 4000+ активных пользователей.
У нас тут авторитарный режим, юзвери могут делать только то, что им разрешили. Одного админа тут маловато, поэтому нас много. Я отвечаю за некоторые полномочия в АД, остальные - за другие.
Но всё равно, приходится банально запугивать любопытных офисных тружениц, которым по работе разрешен полный доступ в инет (по умолчанию можно только на специально разрешенные сайты) тем, что за ними всегда следят (благо DameWare всегда горит у них в трее).

Слухай, у меня на 500+ рабочих мест и два десятка серверов работало три админа. Как понимаешь, болезни/отпуска - регулярно оставалось двое, и справлялись без напряга. При условии, что в "железе" полный разнобой, а у тебя, поди (при 4000+) наверняка есть пару десятков (от силы) стандартных конфигураций.

Залог успеха описан выше - грамотные профили и политики, образ харда на каждый комп. Одно время делали Акронисом образ на том же харде в виде recovery partition - по причине патологической жадности владельцев бизнеса.
Пришлось устроить показательные выступления, когда посыпался шестилетний хард с recovery partition на борту - раскошелились на внешнее хранение.
У нас даже апдейты ставились централизованно - а то есть умники, у которых все компы синхронно в дефолтное время ломятся за обновлениями (часто сырыми и недоделанными), со всеми последствиями.
По поводу "любопытных офисных тружениц, которым по работе разрешен полный доступ в инет" - а кто чёрные списки отменял? Открыть доступ НЕ ТОЛЬКО НА РАЗРЕШЁННЫЕ, но при этом обновлять запрещённые - это же обычная практика. И вообще, тех "которым по работе разрешен" - пустить по отдельному прокси и уже на прокси почикать всякую грязь - мы в банке так и сделали.

 
[^]
wiwern
16.02.2012 - 07:37
0
Статус: Offline


Весельчак

Регистрация: 2.12.09
Сообщений: 155
сочувствую =( не нужно оставлять права на установку программ а лучше вообще не давать права локального администратора!
 
[^]
Kyocera
16.02.2012 - 07:43
0
Статус: Offline


Приколист

Регистрация: 18.01.12
Сообщений: 281
Цитата (JoharDuday @ 15.02.2012 - 17:33)
Цитата
приходится банально запугивать любопытных офисных тружениц

административные меры? Не, не для русских -)

Инструкция по пользованию локальными интранет ресурсами. С обязательной подписью.
Инструкция по пользованию интернет ресурсами. С обязательной подписью. Ответственность в инструкции поделена между менеджером отдела и сотрудником.

З.Ы. Если в сети 4000+ рабочих мест - по-любому есть цыско роутеры. кто мешает прикрутить Squid по WCCP и настроить отдельную группу для таких "тружениц" с резалкой того что запрещено (соц сети например)?
Это что, весь день смотреть чем сотрудники занимаются? А когда ЯП читать??? -)

Так некоторым и в соцсетях нужно бывает сидеть, там же наши странички, группы. Мы бы с радостью им все подрезали. Но их менеджеры с пеной у рта доказывают, что им нужен абсолютно весь интернет.
 
[^]
JoharDuday
16.02.2012 - 09:32
0
Статус: Offline


Шутник

Регистрация: 12.02.12
Сообщений: 81
Цитата
Одно время делали Акронисом образ на том же харде в виде recovery partition - по причине патологической жадности владельцев бизнеса.


А что мешало создать 2 эталонных образа? В итоге все сводится к двум архитектурам -)
Образ Акрониса, болтающийся на HDD юзера: а) занимает место б) умирает вместе с HDD.
Да и внешнее хранилище для образов, как-то не знаю. Если это конечно не копеечный NAS -)

Цитата
Но их менеджеры с пеной у рта доказывают, что им нужен абсолютно весь интернет.

Я в таком случае таких менеджеров вставлял в группы на Squid-е с обычным черным фильтром сайтов и контента. Когда ко мне с воплями прибегали: "ах, с какого фига я не могу вконтактик/одноклассники зайти так как он нужен для работы" просил написать служебку с требованием открыть сайт, так как он необходим для работы. В 99.9% случаев срабатывало. В конце нам это надоело и в политику пользования интернета дописали: "для всех, без исключения, доступ в социальные сети запрещен в рабочее время".
 
[^]
rar
16.02.2012 - 13:03
0
Статус: Offline


Ярила

Регистрация: 12.05.09
Сообщений: 3604
Цитата
А еще TeamViewer штука полезная.

Он сейчас не везде работает,если есть домен или сеть определяет как коммерческое использование и отрубается постоянно,хотя есть и radmin,Net support,которыми можно и файлы передать и поковыряться в компе

Добавлено в 13:06
А на скачивание всякой хрени полезный инструмент прокси сервер,типа USERGATE,не побалуют и в любое время можно распечатать что где и когда
 
[^]
JoharDuday
16.02.2012 - 13:22
1
Статус: Offline


Шутник

Регистрация: 12.02.12
Сообщений: 81
Цитата
А на скачивание всякой хрени полезный инструмент прокси сервер,типа USERGATE,не побалуют и в любое время можно распечатать что где и когда

На вкус и цвет все фломастеры разные, конечно. Однако покупать избыточное решение нет смысла. Тем более, в свое время, видел как себя ведет винрут на 250 абонентов -) та еще песня )))

Удаленное администрирование - UltraVNC. Дешево, сердито. Для больших сетей Удаленный помощник. Зачем изобретать то что уже изобретено до нас? )))
 
[^]
rar
16.02.2012 - 13:46
0
Статус: Offline


Ярила

Регистрация: 12.05.09
Сообщений: 3604
Цитата
На вкус и цвет все фломастеры разные, конечно.
Согласен: 100 человек- 100 мнений
 
[^]
Snookie
16.02.2012 - 15:55
0
Статус: Offline


Приколист

Регистрация: 29.07.10
Сообщений: 308
Цитата (JoharDuday @ 16.02.2012 - 13:22)
Удаленное администрирование - UltraVNC. Дешево, сердито. Для больших сетей Удаленный помощник. Зачем изобретать то что уже изобретено до нас? )))

Истину глаголишь! 4 года как развернул UltraVNC на 50 компах - всё супер, крайне редко бывают мелкие глюки, и по-русски не печатает, но зато бесплатно! Давно забыл про радмины и ей же с ним...
 
[^]
AoD8
16.02.2012 - 23:52
0
Статус: Offline


Хохмач

Регистрация: 12.09.10
Сообщений: 635
Цитата (JoharDuday @ 16.02.2012 - 09:32)
Цитата
Но их менеджеры с пеной у рта доказывают, что им нужен абсолютно весь интернет.

Я в таком случае таких менеджеров вставлял в группы на Squid-е с обычным черным фильтром сайтов и контента. Когда ко мне с воплями прибегали: "ах, с какого фига я не могу вконтактик/одноклассники зайти так как он нужен для работы" просил написать служебку с требованием открыть сайт, так как он необходим для работы. В 99.9% случаев срабатывало. В конце нам это надоело и в политику пользования интернета дописали: "для всех, без исключения, доступ в социальные сети запрещен в рабочее время".

Во, щас как раз на этом же этапе. Приучаем юзеров с неограниченным интернетом к мысли, что соцсети кончились. Совсем. Навсегда.У всех.
..Вой постепенно стихает)
Ещё неделька-и будет вообще благодать)
 
[^]
rar
17.02.2012 - 05:11
0
Статус: Offline


Ярила

Регистрация: 12.05.09
Сообщений: 3604
напомнило:
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 29286
0 Пользователей:
Страницы: (3) 1 2 [3]  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх