|
|
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Стоит задача. Перевести рабочие станции на тонкие клиенты. Их подключение будет осуществляться к терминальному серверу WinSrv2008. Шлюз инета - на OpenSuse. Требуется разграничить доступ в инет для клиентов терминала. Через Iptables естественно не пройдет. Разграничение может быть как по портам, так и по различным dst ip. Что я нашел в инете: возможно разграничение выхода наружу по 80 порту с авторизацией на squid (например, через AD). По остальным портам никак... Может я плохо и искал и есть какие-то идеи? Спасибо ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.10.2011, 16:39 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Терминалку, на мой взгляд можно разграничить только по авторизации пользователя в squid'е, а где ты возьмешь пользователей сам решищь... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.10.2011, 16:53 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
serg1905Что я нашел в инете: возможно разграничение выхода наружу по 80 порту с авторизацией на squid (например, через AD). По остальным портам никак... Всё остальное тоже пускай через squid. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.10.2011, 17:05 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
меня смущает текст одной заметки в инете: цитирую: Сразу важное предупреждение: авторизация и прозрачный прокси несовместимы! Придется выбирать что-то одно. Второе предупреждение: авторизация через прокси позволит ограничить доступ в Интернет только по HTTP протоколу. Остальные протоколы: FTP, SMTP, POP3 и другие будут спокойно продолжать работать через NAT. т.е. автор ошибается? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.10.2011, 17:40 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
serg1905т.е. автор ошибается? Нет, это ты читаешь через строку. Тебе придётся выключить NAT и все протоколы всех клиентов явно пропускать через sqid. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.10.2011, 18:04 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Dimitry SibiryakovТебе придётся выключить NAT и все протоколы всех клиентов явно пропускать через sqid . Это как??? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.10.2011, 21:39 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
serg1905, Имхо, если требуются другие протоколы кроме как HTTP/FTP (и еще некоторых редких, которые умеют работать поверх HTTP), то вариант только один - ставить на терминальный сервер локальный файерволл, который умеет различать трафик по пользователям. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.10.2011, 21:41 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
miksoftЭто как??? Это так, что ему придётся найти почтового, FTP и прочих клиентов, которые умеют работать через HTTP/HTTPS прокси с авторизацией. Это, впрочем, несложно. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.10.2011, 21:50 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
serg1905меня смущает текст одной заметки в инете: цитирую: Сразу важное предупреждение: авторизация и прозрачный прокси несовместимы! Придется выбирать что-то одно. Второе предупреждение: авторизация через прокси позволит ограничить доступ в Интернет только по HTTP протоколу. Остальные протоколы: FTP, SMTP, POP3 и другие будут спокойно продолжать работать через NAT. т.е. автор ошибается? Все правильно, прозрачный прокси и авторизация по паре имя/пароль несовместимы, но если у тебя есть домен можно устроить прозрачную авторизация для пользователя, используя так называемую Integrated windows authentication, кажется так она пишется, и самому польpователю не надо будет вводить, только прописать проксик в браузере. При этом хождение по остальным протоколам можно запретить, странно еще то, что указан ftp, его тоже можно пустить через прокси... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2011, 10:50 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Dimitry SibiryakovНет, это ты читаешь через строку. Тебе придётся выключить NAT и все протоколы всех клиентов явно пропускать через sqid. и все же думаю, я верно прочитал и понял ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2011, 10:58 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Dimitry SibiryakovЭто так, что ему придётся найти почтового, FTP и прочих клиентов, которые умеют работать через HTTP/HTTPS прокси с авторизацией. Это, впрочем, несложно. вот это подтверждает мои слова и кое-что объясняет ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2011, 11:00 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov Все правильно, прозрачный прокси и авторизация по паре имя/пароль несовместимы,с чего бы вдруг? При входе в винду запускается прокси клиент и спрашивает пароль, далее все программы работают не подозревая, что работают через прокси. Прозрачный прокси и прозрачную авторизация, перпендикулярные понятия. Прозрачный прокси позволяет программам не умеющим прокси, работать через прокси, его клиент встраивается в ip стек, как он авторизуется и когда не имеет значения, работает-ли он на терминальном сервере, хз. Если программа умеет работать через прокси, то она может уметь прозрачную авторизацию на прокси а может не уметь. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2011, 11:24 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Журавлев ДенисПри входе в винду запускается прокси клиент У сквида есть прокси-клиент??? Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2011, 11:53 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Dimitry SibiryakovЖуравлев ДенисПри входе в винду запускается прокси клиент У сквида есть прокси-клиент??? без понятия. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2011, 12:05 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
а если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2011, 12:14 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Dimitry SibiryakovЖуравлев ДенисПри входе в винду запускается прокси клиент У сквида есть прокси-клиент??? Нет. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2011, 13:03 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Параллельно возникает вопрос, а как потом логи сквида разбирать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.10.2011, 10:08 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Журавлев Дениса если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная. ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ip ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.10.2011, 10:56 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
serg1905Параллельно возникает вопрос, а как потом логи сквида разбирать. Обычно люди используют sarg, а вообще инструментов для этого есть море... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.10.2011, 10:58 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Sergey OrlovЖуравлев Дениса если сквид используется как прозрачный прокси через маршрутизацию, тогда там вообще никакая авторизация невозможна, ни парольная ни безпарольная. ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ipправда в случае терминального сервера, там будет только его ip ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.10.2011, 11:01 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Журавлев ДенисSergey Orlovпропущено... ну авторизация действительно там невозможно, единственно, что поимеете так это статистику по каждому ipправда в случае терминального сервера, там будет только его ip Вот поэтому то прозрачный прокси и терминальный сервер, вещи в некотором смысле несовместимые... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.10.2011, 15:26 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Кто разбирает логи, я знаю, а вот как разделить юзеров с одного терминала - не знаю. Я так понял, нельзя. По крайней мере средстваим линукса. Жаль.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.10.2011, 12:54 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
serg1905Я так понял, нельзя. "Ты у нас такой дурак по субботам или как?.." (с) ЛФ. Повторяю ещё раз, медленно: выключаешь NAT, выключаешь прозрачность squid, включаешь на нём любую авторизацию и разделяй этих юзеров сколько влезет. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.10.2011, 13:07 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov, Ну как они без ната то в инет ходить будут.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.10.2011, 13:48 |
|
||
|
Разгрfничение доступа клиентов с терминального сервера
|
|||
|---|---|---|---|
|
#18+
serg1905, Еще раз повторюсь. Самая большая сложность заключается в том, что IE. который ты будешь юзать на терминале, без указания ip-прокси и порта прокси в нем, никогда не даст окошко авторизации, в результате этого, при анализе логов squid, ты сможешь собрать статистику по ip терминалки, но не по пользователям, которые на нем работают. Отсюда и вывод о невозможности аутенфицировать пользователей при прозрачном сквиде. Что надо сделать, 1. надо на роутере принудительно перенаправить запросы на инет c порта 80 на порт squid'а, 2. в свойствах браузеров пользователей принудительно прописать ip прокси и его порт 3. настроить сам squid, чтобы запросы аутенфикации он переправлял на какую-нибудь систему, это может быть и AD и LDAP и вообще черт в ступе... Ну и последнее., если хочется чтобы аутенфикация проходила без участия пользователя, для этого использовать для аутенфикаиции ту систему, где авторизуются пользователи на входе, например AD, тогда в свойствах IE надо ставить галочку, обычно она стоит, использовать Integrated windows authentication... Толкнем воду в ступе... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.10.2011, 14:06 |
|
||
|
|

start [/forum/topic.php?fid=25&msg=37490225&tid=1483925]: |
0ms |
get settings: |
7ms |
get forum list: |
13ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
136ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
40ms |
get tp. blocked users: |
1ms |
| others: | 207ms |
| total: | 420ms |

| 0 / 0 |
