Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Запрет доступа к шарам юзеров домена с компьютеров не состоящих в домене

Ответить
Настройки темы
2008 - Запрет доступа к шарам юзеров домена с компьютеров не состоящих в домене

Новый участник


Сообщения: 1
Благодарности: 0

Профиль | Отправить PM | Цитировать


Собственно как сделать так чтобы юзеры которые не залогались в домене, не могли заходить на шары юзеров находящихся в домене, возможна настройка каждой машины отдельно, но не желательна, поскольку ещё имеется wi-fi сеть. Сервер заведён на следующие роли AD, dns, dhcp, file serv. В этих вопросах новичок, гугл полного ответа не дал, прошу помощи.

Отправлено: 01:36, 07-08-2009

 

Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Maks29a, для этого на шарах юзеров надо выставить право доступа - только Пользователи домена.
Ну и вообще это не дело - иметь шары юзеров. Сетевые папки должны быть централизованы и управляться администраторами.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:45, 07-08-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Maks29a
Используйте "Групповую политику", установите политику "Доступ к компьютеру из сети" указав только тех пользователей которым разрешен доступ. Примените политику к тем компьютерам на которые не залогинившееся пользователи не должны заходить.

-------
По'DDoS'ил и бросил :-)


Отправлено: 12:22, 07-08-2009 | #3


Аватара для Safety1st

Старожил


Сообщения: 383
Благодарности: 57

Профиль | Сайт | Отправить PM | Цитировать


Delirium, Telepuzik,
свои доменные учетные данные пользователь спокойно введёт в появившимся при доступе окне запроса.

Не знаю, насколько принципиально автору: чтобы никто не имел доступа с компьютеров не в домене к компьютерам в домене. Мой вопрос: существуют ли какие-то методы реализовать изоляцию домена с использованием групповой политики, но без использования IPsec? Или, по-другому, как настроить групповую политику, чтобы компьютеры в домене не принимали учетные данные пользователей (идеально, чтобы даже окно не появлялось) или не авторизовывали их для доступа?

Отправлено: 17:12, 09-08-2009 | #4


Аватара для verna

Новый участник


Сообщения: 35
Благодарности: 3

Профиль | Сайт | Отправить PM | Цитировать


Isotonic
> Или, по-другому, как настроить групповую политику, чтобы компьютеры в домене не принимали учетные данные пользователей (идеально, чтобы даже окно не появлялось) или не авторизовывали их для доступа?

не понял вопроса. вам нужно получить компы-терминалы (типа). что бы их никто не мог выключить-включить?

Maks29a
> Собственно как сделать так чтобы юзеры которые не залогались в домене, не могли заходить на шары юзеров находящихся в домене, возможна настройка каждой машины отдельно, но не желательна, поскольку ещё имеется wi-fi сеть. Сервер заведён на следующие роли AD, dns, dhcp, file serv. В этих вопросах новичок, гугл полного ответа не дал, прошу помощи.

кажется вы не с той стороны пытаетесь решать вопрос. Разрешения на шары должны быть настроены так, что бы пользователь хоть в домене хоть нет, не мог попасть в чужую папку (ну или ту, которая ему не нужна).

-------
ООО "ВЕРНА" - ИТ решения для малого и среднего бизнеса
http://verna.com.ua/spec/IT-infrastr..._optimization/


Отправлено: 16:40, 17-08-2009 | #5


Аватара для Safety1st

Старожил


Сообщения: 383
Благодарности: 57

Профиль | Сайт | Отправить PM | Цитировать


Цитата verna:
не понял вопроса. вам нужно получить компы-терминалы (типа). что бы их никто не мог выключить-включить? »
Нет.

Отправлено: 22:17, 17-08-2009 | #6


Аватара для verna

Новый участник


Сообщения: 35
Благодарности: 3

Профиль | Сайт | Отправить PM | Цитировать


ну на нет и суда нет

-------
ООО "ВЕРНА" - ИТ решения для малого и среднего бизнеса
http://verna.com.ua/spec/IT-infrastr..._optimization/


Отправлено: 10:54, 18-08-2009 | #7


Аватара для Safety1st

Старожил


Сообщения: 383
Благодарности: 57

Профиль | Сайт | Отправить PM | Цитировать


_ _

Отправлено: 12:38, 18-08-2009 | #8


Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


Maks29a, можно осуществить привязку пользователей к определенным компам - только к тем, на которых он имеет право залогиниться (в частном случае - это только его собственный персональный компьютер). В этом случае при попытке пользователя обратиться к доменной шаре к компьютера, не включенного в домен, даже при указании правльной пары логин/пароль пользователь получит отказ - не разрешен вход пользователя с данной рабочей станции.
Это сообщение посчитали полезным следующие участники:

Отправлено: 16:58, 18-08-2009 | #9


Новый участник


Сообщения: 39
Благодарности: 4

Профиль | Отправить PM | Цитировать


Если вопрос имеет отношение к безопасности беспроводных сетей.
пара статей на тему, хотя таких статей этих очень много, и наверное можно найти и получше
http://www.itsec.ru/articles2/Oboran...tu-wi-fi-setey
http://www.citforum.ru/security/articles/wireless_sec/

В данном случае, как я понял, имеется опасение что к сети подключиться ононимный пользователь (например через wi-fi)
и соответственно никаких групповых политик к нему применяться не будет, т.ч. предидущий пост отдыхает ...

Вас должна интересовать вкладка групповых политик windows settings\security settings\local policies\security option
вособенности все настройки Network Access
например Do not allow anonymous enumiration of sam accounts and shares
(но не только, см. все опции)


windows settings\security settings\local policies\user rights assignment
например "deny access to this computer from network" если включить сюда Anonymous logon
так же из access this computer from network можно убрать Everyone, особенно если в предидущей вкладке стояло разрешение Let everyone permission to anonymous user

вообщем надо внимательно изучить эти вкладки групповой политики задаваемой пользователям...

при конфигурировании этих опций на серверах, а вособенности контроллере домена надо быть крайне аккуратным, и для начала выбрать тестовую группу на которой и опробывать данные опции.
выбрав опции незабуддте использовать команду gpupdate /force на клиентах или перезагрузить их чтобы политики применились, далее протестируйте разрешенный доступ и общую работоспособность. контролируйте появление ошибок в журнале..


Так же относительно недавно появилась служба NAP - network access protection которая может органичить доступ к сети для пользователей не удовлетворяющих установленным критериям (например не установлены обновления), но для её работы потребуется развертывание дополнительных служб на сервере. (здесь стоит упомянуть и службу сертификации..)

Вобщем сетевая безопасность штука сложная и все объекты в ней взаимосвязаны, и простого ограничения может нехватить в случае искушенного злоумышленника...
Это сообщение посчитали полезным следующие участники:

Отправлено: 18:46, 25-08-2009 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Запрет доступа к шарам юзеров домена с компьютеров не состоящих в домене

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - [решено] нет доступа к шарам. slaine Microsoft Windows 2000/XP 1 09-04-2009 20:50
Удаленное выключение компьютеров (группы компьютеров) в домене zonderz Программное обеспечение Windows 1 18-10-2007 09:49
Как узнать список юзеров в домене??? skeletor Хочу все знать 7 26-06-2007 15:22
Нет доступа из сети к моим шарам scorpion_2004 Сетевые технологии 1 07-01-2006 22:16
Нет доступа к шарам! DZmiter Сетевые технологии 3 12-07-2004 01:23




 
Переход