powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Разгрfничение доступа клиентов с терминального сервера
25 сообщений из 38, страница 1 из 2
Разгрfничение доступа клиентов с терминального сервера
    #37487178
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Стоит задача. Перевести рабочие станции на тонкие клиенты. Их подключение будет осуществляться к терминальному серверу WinSrv2008.
Шлюз инета - на OpenSuse. Требуется разграничить доступ в инет для клиентов терминала. Через Iptables естественно не пройдет. Разграничение может быть как по портам, так и по различным dst ip.
Что я нашел в инете: возможно разграничение выхода наружу по 80 порту с авторизацией на squid (например, через AD). По остальным портам никак...
Может я плохо и искал и есть какие-то идеи?
Спасибо
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487226
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Терминалку, на мой взгляд можно разграничить только по авторизации пользователя в squid'е, а где ты возьмешь пользователей сам решищь...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487266
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905Что я нашел в инете: возможно разграничение выхода наружу по 80 порту с авторизацией на
squid (например, через AD). По остальным портам никак...

Всё остальное тоже пускай через squid.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487390
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
меня смущает текст одной заметки в инете:

цитирую:
Сразу важное предупреждение: авторизация и прозрачный прокси несовместимы! Придется выбирать что-то одно. Второе предупреждение: авторизация через прокси позволит ограничить доступ в Интернет только по HTTP протоколу. Остальные протоколы: FTP, SMTP, POP3 и другие будут спокойно продолжать работать через NAT.


т.е. автор ошибается?
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487473
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905т.е. автор ошибается?
Нет, это ты читаешь через строку. Тебе придётся выключить NAT и все протоколы всех
клиентов явно пропускать через sqid.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487791
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovТебе придётся выключить NAT и все протоколы всех
клиентов явно пропускать через sqid . Это как???
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487795
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905,

Имхо, если требуются другие протоколы кроме как HTTP/FTP (и еще некоторых редких, которые умеют работать поверх HTTP), то вариант только один - ставить на терминальный сервер локальный файерволл, который умеет различать трафик по пользователям.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37487803
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoftЭто как???
Это так, что ему придётся найти почтового, FTP и прочих клиентов, которые умеют работать
через HTTP/HTTPS прокси с авторизацией. Это, впрочем, несложно.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488320
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905меня смущает текст одной заметки в инете:
цитирую:
Сразу важное предупреждение: авторизация и прозрачный прокси несовместимы! Придется выбирать что-то одно. Второе предупреждение: авторизация через прокси позволит ограничить доступ в Интернет только по HTTP протоколу. Остальные протоколы: FTP, SMTP, POP3 и другие будут спокойно продолжать работать через NAT.

т.е. автор ошибается?
Все правильно, прозрачный прокси и авторизация по паре имя/пароль несовместимы, но если у тебя есть домен можно устроить прозрачную авторизация для пользователя, используя так называемую Integrated windows authentication, кажется так она пишется, и самому польpователю не надо будет вводить, только прописать проксик в браузере. При этом хождение по остальным протоколам можно запретить, странно еще то, что указан ftp, его тоже можно пустить через прокси...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488345
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Dimitry SibiryakovНет, это ты читаешь через строку. Тебе придётся выключить NAT и все протоколы всех
клиентов явно пропускать через sqid.


и все же думаю, я верно прочитал и понял
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488351
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Dimitry SibiryakovЭто так, что ему придётся найти почтового, FTP и прочих клиентов, которые умеют работать
через HTTP/HTTPS прокси с авторизацией. Это, впрочем, несложно.


вот это подтверждает мои слова и кое-что объясняет
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488414
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov Все правильно, прозрачный прокси и авторизация по паре имя/пароль несовместимы,с чего бы вдруг? При входе в винду запускается прокси клиент и спрашивает пароль, далее все программы работают не подозревая, что работают через прокси.

Прозрачный прокси и прозрачную авторизация, перпендикулярные понятия.

Прозрачный прокси позволяет программам не умеющим прокси, работать через прокси, его клиент встраивается в ip стек, как он авторизуется и когда не имеет значения, работает-ли он на терминальном сервере, хз.

Если программа умеет работать через прокси, то она может уметь прозрачную авторизацию на прокси а может не уметь.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488482
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Журавлев ДенисПри входе в винду запускается прокси клиент
У сквида есть прокси-клиент???
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488509
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovЖуравлев ДенисПри входе в винду запускается прокси клиент
У сквида есть прокси-клиент???
без понятия.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488531
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37488656
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovЖуравлев ДенисПри входе в винду запускается прокси клиент
У сквида есть прокси-клиент??? Нет.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490112
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Параллельно возникает вопрос, а как потом логи сквида разбирать.
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490221
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Журавлев Дениса если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная.
ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ip
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490225
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905Параллельно возникает вопрос, а как потом логи сквида разбирать.
Обычно люди используют sarg, а вообще инструментов для этого есть море...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490234
Фотография Журавлев Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey OrlovЖуравлев Дениса если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная.
ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ipправда в случае терминального сервера, там будет только его ip
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37490807
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Журавлев ДенисSergey Orlovпропущено...
ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ipправда в случае терминального сервера, там будет только его ip
Вот поэтому то прозрачный прокси и терминальный сервер, вещи в некотором смысле несовместимые...
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492191
serg1905
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Кто разбирает логи, я знаю, а вот как разделить юзеров с одного терминала - не знаю. Я так понял, нельзя. По крайней мере средстваим линукса. Жаль..
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492218
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905Я так понял, нельзя.
"Ты у нас такой дурак по субботам или как?.." (с) ЛФ.
Повторяю ещё раз, медленно: выключаешь NAT, выключаешь прозрачность squid, включаешь на
нём любую авторизацию и разделяй этих юзеров сколько влезет.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492302
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov,
Ну как они без ната то в инет ходить будут....
...
Рейтинг: 0 / 0
Разгрfничение доступа клиентов с терминального сервера
    #37492351
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
serg1905,
Еще раз повторюсь.
Самая большая сложность заключается в том, что IE. который ты будешь юзать на терминале, без указания ip-прокси и порта прокси в нем, никогда не даст окошко авторизации, в результате этого, при анализе логов squid, ты сможешь собрать статистику по ip терминалки, но не по пользователям, которые на нем работают. Отсюда и вывод о невозможности аутенфицировать пользователей при прозрачном сквиде.
Что надо сделать,
1. надо на роутере принудительно перенаправить запросы на инет c порта 80 на порт squid'а,
2. в свойствах браузеров пользователей принудительно прописать ip прокси и его порт
3. настроить сам squid, чтобы запросы аутенфикации он переправлял на какую-нибудь систему, это может быть и AD и LDAP и вообще черт в ступе...

Ну и последнее., если хочется чтобы аутенфикация проходила без участия пользователя, для этого использовать для аутенфикаиции ту систему, где авторизуются пользователи на входе, например AD, тогда в свойствах IE надо ставить галочку, обычно она стоит, использовать Integrated windows authentication...

Толкнем воду в ступе...
...
Рейтинг: 0 / 0
25 сообщений из 38, страница 1 из 2
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Разгрfничение доступа клиентов с терминального сервера
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]