Sista's Blog

Appunti di Informatica di Andrea Sistarelli
posts - 106, comments - 27, trackbacks - 3

My Links

News


 

IL TUO CONSULENTE INFORMATICO GLOBALE


Server | Virtualizzazione | Reti | VoIP/Videosorveglianza | Formazione


Vai al profilo di Andrea Sistarelli su CourseForMe


Tag Cloud

Archives

Post Categories

Blogs

Aggiungere un Sito in una delle quattro zone di protezione di IE tramite GPO

In un ambiente di dominio a volte può essere necessario aggiungere tramite GPO un elenco di siti nelle quattro zone di protezione di Internet Explorer (Internet, Local Intranet, Trusted Sites, Restricted sites). Un modo per risolvere il problema è configurare la policy Site to Zone Assignment List Properties:

image

che si trova sotto User Configuration\Administrative Template\Windows Component\Internet Explorer\Internet Control Panel\Security Page. Una volta cliccato su Enable tramite il pulsante Show avremo modo di inserire i siti nella tabella seguente:

image

Nel campo Value Name andremo ad inserire il nome del sito o il nome del percorso di rete e nel campo Value la zona in cui inserire il sito in formato numerico dove:

  • 1 = Intranet zone
  • 2 = Trusted Sites zone
  • 3 = Internet zone
  • 4 = Restricted Sites zone
    Una volta configurata la policy e lanciato l’aggiornamento nel client tramite il comando GPUPDATE dovremmo vedere all’interno di Internet Explorer una situazione del genere:

image

Come potete notare la zona è stata correttamente inserita, ma presenta un problema, l’elenco non è modificabile dall’utente ma solo tramite la GPO. Se questo è un problema perchè volete lasciare all’utente la possibilità di modificare questa lista dobbiamo seguire un approccio diverso e cioè andare ad inserire i siti direttamente nel Registry tramite uno script di Logon. Per modificare le chiavi registro usiamo il comando REG.EXE incluso nel sistema operativo a partire da Windows XP. Se vogliamo aggiungere una share di rete come sito possiamo utilizzare il comando REG nel seguente modo:

  • reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\<share>" /f
  • reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\<share>" /v file /t REG_DWORD /d 1 /f
Se invece vogliamo aggiungere il sito http://sistarelli.com dobbiamo usare:
  • reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\sistarelli.com" /f
  • reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\sistarelli.com" /v http /t REG_DWORD /d 1 /f
Infine nel caso di https://www.google.com i comando da usare sono:
  • reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\google.com" /f
  • reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\google.com\www" /f
  • reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\google.com\www" /v https /t REG_DWORD /d 1 /f
   Nel caso si volesse eliminare un sito dall’elenco bisogna cancellarlo dal Registry sempre tramite il comando REG:
  • reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\google.com" /f
In questo modo cancelliamo tutti siti i siti del tipo *.google.com.

Print | posted on Tuesday, May 18, 2010 12:00 AM | Filed Under [ Windows ]

Feedback

Gravatar

# re: Aggiungere un Sito in una delle quattro zone di protezione di IE tramite GPO

Ciao,... proprio a proposito di ZoneMap/Domains, usando l'antirootkit della sophos, ho trovato alcune chiavi nascoste nel registro di configurazione (di seguito sono solo alcune):

\HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Setting\ZoneMap\Domains\aavira.de
\HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Setting\ZoneMap\EscDomains\aavira.de
\HKEY_USERS\S-1-5-18\software\microsoft\windows\ShellNoRoam\muicache\C:\docume~1\adriano\impost~1\temp\iieb.tmp.exe

ho provato a eliminarle (su consiglio di un forum) con un fix.reg:
----------------------------------------------
Windows Registry Editor Version 5.00
[-HKEY_USERS\S-1-5-18\software\microsoft\windows\currentversion\internet settings\zonemap\domain\aavira.de]
[-HKEY_USERS\S-1-5-18\software\microsoft\windows\currentversion\internet settings\zonemap\escdomains\aavira.de]
[-HKEY_USERS\S-1-5-18\software\microsoft\windows\ShellNoRoam\muicache\C:\docume~1\adriano\impost~1\temp\iieb.tmp.exe]
;
----------------------------------------------
... ma senza esito.
Che devo fare?
Sono o possono rivelarsi dannose ?

Grazie
12/18/2010 1:17 AM | zakka
Gravatar

# re: Aggiungere un Sito in una delle quattro zone di protezione di IE tramite GPO

Il dominio aavira.de è il locale di www.avira.com e quindi del tutto lecito.

Per l'altra chiave invece la togliere, magari prova con con software antimalware tipo Ad-Aware http://www.lavasoft.com/

Ciao
12/19/2010 12:25 PM | sista

Post Comment

Title  
Name  
Email
Url
Comment   
Please add 7 and 7 and type the answer here:

Powered by:
Powered By Subtext Powered By ASP.NET