powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Разгрfничение доступа клиентов с терминального сервера
38 сообщений из 38, показаны все 2 страниц
Разгрfничение доступа клиентов с терминального сервера
    #37487178
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Стоит задача. Перевести рабочие станции на тонкие клиенты. Их подключение будет осуществляться к терминальному серверу WinSrv2008.
Шлюз инета - на OpenSuse. Требуется разграничить доступ в инет для клиентов терминала. Через Iptables естественно не пройдет. Разграничение может быть как по портам, так и по различным dst ip.
Что я нашел в инете: возможно разграничение выхода наружу по 80 порту с авторизацией на squid (например, через AD). По остальным портам никак...
Может я плохо и искал и есть какие-то идеи?
Спасибо
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487226
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Терминалку, на мой взгляд можно разграничить только по авторизации пользователя в squid'е, а где ты возьмешь пользователей сам решищь...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487266
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905Что я нашел в инете: возможно разграничение выхода наружу по 80 порту с авторизацией на
squid (например, через AD). По остальным портам никак...

Всё остальное тоже пускай через squid.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487390
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
меня смущает текст одной заметки в инете:

цитирую:
Сразу важное предупреждение: авторизация и прозрачный прокси несовместимы! Придется выбирать что-то одно. Второе предупреждение: авторизация через прокси позволит ограничить доступ в Интернет только по HTTP протоколу. Остальные протоколы: FTP, SMTP, POP3 и другие будут спокойно продолжать работать через NAT.


т.е. автор ошибается?
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487473
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905т.е. автор ошибается?
Нет, это ты читаешь через строку. Тебе придётся выключить NAT и все протоколы всех
клиентов явно пропускать через sqid.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487791
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovТебе придётся выключить NAT и все протоколы всех
клиентов явно пропускать через sqid . Это как???
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487795
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905,

Имхо, если требуются другие протоколы кроме как HTTP/FTP (и еще некоторых редких, которые умеют работать поверх HTTP), то вариант только один - ставить на терминальный сервер локальный файерволл, который умеет различать трафик по пользователям.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487803
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoftЭто как???
Это так, что ему придётся найти почтового, FTP и прочих клиентов, которые умеют работать
через HTTP/HTTPS прокси с авторизацией. Это, впрочем, несложно.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488320
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905меня смущает текст одной заметки в инете:
цитирую:
Сразу важное предупреждение: авторизация и прозрачный прокси несовместимы! Придется выбирать что-то одно. Второе предупреждение: авторизация через прокси позволит ограничить доступ в Интернет только по HTTP протоколу. Остальные протоколы: FTP, SMTP, POP3 и другие будут спокойно продолжать работать через NAT.

т.е. автор ошибается?
Все правильно, прозрачный прокси и авторизация по паре имя/пароль несовместимы, но если у тебя есть домен можно устроить прозрачную авторизация для пользователя, используя так называемую Integrated windows authentication, кажется так она пишется, и самому польpователю не надо будет вводить, только прописать проксик в браузере. При этом хождение по остальным протоколам можно запретить, странно еще то, что указан ftp, его тоже можно пустить через прокси...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488345
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Dimitry SibiryakovНет, это ты читаешь через строку. Тебе придётся выключить NAT и все протоколы всех
клиентов явно пропускать через sqid.


и все же думаю, я верно прочитал и понял
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488351
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Dimitry SibiryakovЭто так, что ему придётся найти почтового, FTP и прочих клиентов, которые умеют работать
через HTTP/HTTPS прокси с авторизацией. Это, впрочем, несложно.


вот это подтверждает мои слова и кое-что объясняет
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488414
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov Все правильно, прозрачный прокси и авторизация по паре имя/пароль несовместимы,с чего бы вдруг? При входе в винду запускается прокси клиент и спрашивает пароль, далее все программы работают не подозревая, что работают через прокси.

Прозрачный прокси и прозрачную авторизация, перпендикулярные понятия.

Прозрачный прокси позволяет программам не умеющим прокси, работать через прокси, его клиент встраивается в ip стек, как он авторизуется и когда не имеет значения, работает-ли он на терминальном сервере, хз.

Если программа умеет работать через прокси, то она может уметь прозрачную авторизацию на прокси а может не уметь.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488482
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Журавлев ДенисПри входе в винду запускается прокси клиент
У сквида есть прокси-клиент???
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488509
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovЖуравлев ДенисПри входе в винду запускается прокси клиент
У сквида есть прокси-клиент???
без понятия.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488531
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488656
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovЖуравлев ДенисПри входе в винду запускается прокси клиент
У сквида есть прокси-клиент??? Нет.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490112
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Параллельно возникает вопрос, а как потом логи сквида разбирать.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490221
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Журавлев Дениса если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная.
ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ip
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490225
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905Параллельно возникает вопрос, а как потом логи сквида разбирать.
Обычно люди используют sarg, а вообще инструментов для этого есть море...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490234
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey OrlovЖуравлев Дениса если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная.
ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ipправда в случае терминального сервера, там будет только его ip
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490807
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Журавлев ДенисSergey Orlovпропущено...
ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ipправда в случае терминального сервера, там будет только его ip
Вот поэтому то прозрачный прокси и терминальный сервер, вещи в некотором смысле несовместимые...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492191
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Кто разбирает логи, я знаю, а вот как разделить юзеров с одного терминала - не знаю. Я так понял, нельзя. По крайней мере средстваим линукса. Жаль..
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492218
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905Я так понял, нельзя.
"Ты у нас такой дурак по субботам или как?.." (с) ЛФ.
Повторяю ещё раз, медленно: выключаешь NAT, выключаешь прозрачность squid, включаешь на
нём любую авторизацию и разделяй этих юзеров сколько влезет.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492302
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov,
Ну как они без ната то в инет ходить будут....
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492351
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905,
Еще раз повторюсь.
Самая большая сложность заключается в том, что IE. который ты будешь юзать на терминале, без указания ip-прокси и порта прокси в нем, никогда не даст окошко авторизации, в результате этого, при анализе логов squid, ты сможешь собрать статистику по ip терминалки, но не по пользователям, которые на нем работают. Отсюда и вывод о невозможности аутенфицировать пользователей при прозрачном сквиде.
Что надо сделать,
1. надо на роутере принудительно перенаправить запросы на инет c порта 80 на порт squid'а,
2. в свойствах браузеров пользователей принудительно прописать ip прокси и его порт
3. настроить сам squid, чтобы запросы аутенфикации он переправлял на какую-нибудь систему, это может быть и AD и LDAP и вообще черт в ступе...

Ну и последнее., если хочется чтобы аутенфикация проходила без участия пользователя, для этого использовать для аутенфикаиции ту систему, где авторизуются пользователи на входе, например AD, тогда в свойствах IE надо ставить галочку, обычно она стоит, использовать Integrated windows authentication...

Толкнем воду в ступе...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492375
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov,
1. надо на роутере принудительно перенаправить запросы на инет c порта 80 на порт squid'а,
нафига?
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492405
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Журавлев ДенисSergey Orlov,
1. надо на роутере принудительно перенаправить запросы на инет c порта 80 на порт squid'а,
нафига?
А тогда, если ты забыл указать в браузере, что работаешь с проксей, запрос пойдет не на проксик, а дальше по файеру и может быть конечном итоге попадет на нат....
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492423
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey OrlovНу как они без ната то в инет ходить будут....

Через прокси, ясен пень. Он для того и существует.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492439
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov А тогда, если ты забыл указать в браузере, что работаешь с проксей, запрос пойдет не на проксик, а дальше по файеру и может быть конечном итоге попадет на нат....дак не надо на нат их пускать?
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492549
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovSergey OrlovНу как они без ната то в инет ходить будут....

Через прокси, ясен пень. Он для того и существует.

Назначение проксика - кеширование данных, которые идут от клиента и к клиенту, а трансляцией адресов из приватных в "белые" он не занимается.
Dimitry,
у тебя наверняка есть *nix в качестве роутера в инет, ну так останови на нем нат, а потом расскажи всем своим пользователям, что ты белый и пушистый...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492627
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey OrlovНазначение проксика - кеширование данных, которые идут от клиента и к клиенту, а
трансляцией адресов из приватных в "белые" он не занимается.

Кэширование это как раз, побочное явление. А прямое назначение прокси это пускать в инет
тех, кому он напрямую недоступен.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492629
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ЗЫ: Все годы, что я был сисадмином, пользователи могли ходить в И-нет только через
прокси. С лимитом по скорости и траффику. И ничего, недовольных не было.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492788
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovЗЫ: Все годы, что я был сисадмином, пользователи могли ходить в И-нет только через
прокси. С лимитом по скорости и траффику. И ничего, недовольных не было. К сожалению, не для всех протоколов существуют прокси. Для ряда самописных (не нами) программ это в принципе невозможно.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492977
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoftДля ряда самописных (не нами) программ это в принципе невозможно.

Открой для себя proxifier.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37493058
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovproxifierНе вижу в его доке, что он использует в качестве второго конца туннеля.
Свои сервера? Тоже не всегда катит.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37493060
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoftDimitry SibiryakovЗЫ: Все годы, что я был сисадмином, пользователи могли ходить в И-нет только через
прокси. С лимитом по скорости и траффику. И ничего, недовольных не было. К сожалению, не для всех протоколов существуют прокси. Для ряда самописных (не нами) программ это в принципе невозможно.
таких просто натить, на определенные хосты на определнные порты.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37493069
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Журавлев Денисmiksoftпропущено...
К сожалению, не для всех протоколов существуют прокси. Для ряда самописных (не нами) программ это в принципе невозможно.таких просто натить, на определенные хосты на определнные порты. Мы-то так и делаем.
Но в задаче топикстартера нужно разграничивать права и вести учет в пределах одного и того же внутреннего хоста.

Мы для этого суем все такие "странные" приложения в виртуалки, благо их не много численно. Насколько это применимо к задаче топикстартера - сложно сказать.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37493094
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoftНе вижу в его доке, что он использует в качестве второго конца туннеля.

Насколько я понял - ничего. Он перехватывает весь траффик и просто пропускает его через
HTTPS прокси.

Хотя лично мне хватало ptunnel.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
38 сообщений из 38, показаны все 2 страниц
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Разгрfничение доступа клиентов с терминального сервера
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]