powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Исключение доменных пользователей
23 сообщений из 23, страница 1 из 1
Исключение доменных пользователей
    #36597805
rebel25
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Есть сервер работающий под windows server 2003 R2. Он включен в домен.
Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.
Я пробовал менять политику севера, но выяснил, что доменная политика безопасности имеет приоритет над локальной.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36597847
kofeinik
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
rebel25,

Удали администраторов домена из группы локальных администраторов на этом сервере.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36598295
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rebel25Есть сервер работающий под windows server 2003 R2. Он включен в домен.
Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.
Я пробовал менять политику севера, но выяснил, что доменная политика безопасности имеет приоритет над локальной.
Удалите сервер из домена и будет вам счастье...
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36598599
rebel25
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
kofeinikrebel25,

Удали администраторов домена из группы локальных администраторов на этом сервере.

Через групповые политики домена можно обратно включить доменные группы в группы сервера. Это может сделать доменый админ.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36598604
rebel25
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Sergey Orlovrebel25Есть сервер работающий под windows server 2003 R2. Он включен в домен.
Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.
Я пробовал менять политику севера, но выяснил, что доменная политика безопасности имеет приоритет над локальной.
Удалите сервер из домена и будет вам счастье...

Вообще сервер не в домене. На нем крутится sql 2005. Задача состоить в том, чтобы переключиться в сиквеле с сиквельной аутентификации на виндоусовую. Для этого и включаю сервер в домен.
Но на сервере хранится секретная информация, которую не должны видеть и доменные админы.
Может можно както перейти на нужную аутентификацию не включая сервер в домен?
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36598619
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вам надо запереть сервер в сейф или уволить доменных админов.

Домен обязателен - это и есть виндоус аутентификация.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36598695
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rebel25Sergey Orlovrebel25Есть сервер работающий под windows server 2003 R2. Он включен в домен.
Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.
Я пробовал менять политику севера, но выяснил, что доменная политика безопасности имеет приоритет над локальной.
Удалите сервер из домена и будет вам счастье...

Вообще сервер не в домене. На нем крутится sql 2005. Задача состоить в том, чтобы переключиться в сиквеле с сиквельной аутентификации на виндоусовую. Для этого и включаю сервер в домен.
Но на сервере хранится секретная информация, которую не должны видеть и доменные админы.
Может можно както перейти на нужную аутентификацию не включая сервер в домен?
Выводите данную машину из домена, ставите на нее виртуалку, какую хотите, в ней w2k3, который вводите в домен...
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36598730
rebel25
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Anatoly PodgoretskyВам надо запереть сервер в сейф или уволить доменных админов.

Домен обязателен - это и есть виндоус аутентификация.

Хорошо, я запираю сервер в сейф
А как быть с подключением через сторонние программы, например DameWare?
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36598804
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Никак, поскольку это уже опасно.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36598810
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey OrlovВыводите данную машину из домена, ставите на нее виртуалку, какую хотите, в ней w2k3, который вводите в домен...
А что меняется кроме физического сервера vs виртуального, ему же надо быть в домене и одновременно не в домене.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36599913
rebel25
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Поступило предложение написать скрипт, который раз в 5 сек будет выкидывать доменных админов из групп локального сервера...
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36600038
MOA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Поскольку проблема в доступе к конф. информации - то, ПМСМ, её и нужно решать, и не на одной машине, а в общем (ну например, доменные админы - наверняка админы на станциях где конфиденц создаётся). Можно попробовать встроенным способом - развернуть сервер сертификатов, назначить офицера безопасности шифрования (в виндовс - это тот, кто может расшифровать чужие файлы), выкинуть из офицеров админов если были, настроить извещения об изменении политик (и выдаче сертификатов? - но это надо подумать). Ну и бэкапить регулярно, данные и сертификаты.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36600048
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskySergey OrlovВыводите данную машину из домена, ставите на нее виртуалку, какую хотите, в ней w2k3, который вводите в домен...
А что меняется кроме физического сервера vs виртуального, ему же надо быть в домене и одновременно не в домене.
Если я правильно понял, ему надо иметь SQL-сервер в домене, ну так пусть в виртуалке он и поставит w2k3 в качестве гостя... доступ к вирталке будут иметь все, а сама виртуалка к физическому доступа иметь не будет...
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36600078
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rebel25Поступило предложение написать скрипт, который раз в 5 сек будет выкидывать доменных админов из групп локального сервера...
Это не спасет, вопрос в другом, какие данные ты хочешь защитить от домена, дело в том, что сервис SQL в твоем случае большая потенциальная дыра, если он в домена и стоит доменная аутенфикация, то администраторы домена имеют права DBA со всеми вытекающими следствиями, от создания заданий, процедур, других вещей в базе, которые будут выполнены в окружении учетной записи самого SQL-сервера...
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36600101
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rebel25Поступило предложение написать скрипт, который раз в 5 сек будет выкидывать доменных админов из групп локального сервера...

Апять борьба с ветряными мельницами.

1. Доменный администратор - есть лицо доверенное.
2. От доменного/локального администратора защиты в домене/локально нет. Только разве зарыть голову в песок.
3. Если очень надо защиты от доменного/локального администратора - см. п.2.

PS. Ну нахер мне, доменному администратору ломиться в закрытую дверь, если форточка всегда открыта? Я ведь, могу и программульку на клиентском компутере запустить и посмотреть ввод пароля для сервера SQL.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36602894
rebel25
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Похоже от доменного админа действительно ничего не скрыть в его домене)
А как такой вариант.
Я делаю сервер контроллером домена, в который входит только он сам и устанавливаю доверительные отношения с доменом, логины которого я буду использовать в SQL.
Вот только не знаю, увидит ли SQL логины доверенного домена...
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36609960
Памас
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rebel25Похоже от доменного админа действительно ничего не скрыть в его домене)
в автозагрузке ссылку на

net share C$ /delete
...
net share ADMIN$ /delete


Остановить(disabled) сервисы
"Remote Desktop Help Session Manager"
"Remote Registry"
и еще возможно какие(отследить/испытать)
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36610249
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Памасrebel25Похоже от доменного админа действительно ничего не скрыть в его домене)
в автозагрузке ссылку на

net share C$ /delete
...
net share ADMIN$ /delete


Остановить(disabled) сервисы
"Remote Desktop Help Session Manager"
"Remote Registry"
и еще возможно какие(отследить/испытать)
Не спасет...
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36610276
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Спасет, так плавненько подводим к увольнению и проблема будет решена.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36611789
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Памасrebel25Похоже от доменного админа действительно ничего не скрыть в его домене)
в автозагрузке ссылку на

net share C$ /delete
...
net share ADMIN$ /delete


Остановить(disabled) сервисы
"Remote Desktop Help Session Manager"
"Remote Registry"
и еще возможно какие(отследить/испытать)
тада уж проще шнурок сетевой выдернуть, если кэширование хэшей не отключено ...
те же групповые политики _сам компутер_ покорно тянет и устанавливает, а не админ их туда пихает ...
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36611791
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyСпасет, так плавненько подводим к увольнению и проблема будет решена.
блин, как у вас всё просто ... и вундеркинды по улицам толпами ... одного викинул, другого тут же взял ...
сначала васпитывать пробовать нуно молодых и дерзких :)
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36611800
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Нафиг, нафиг.
Но вообще то к увольнению подвожу не я.
...
Рейтинг: 0 / 0
Исключение доменных пользователей
    #36611854
Памас
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rebel25Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.


rebel25
на сервере хранится секретная информация, которую не должны видеть и доменные админы.

я свою проблему похожую на проблему rebel25, решил как описал выше. а все из-за редирект %USERPROFILE% и других папок пользователя на сетевое/общее хранилище
- что-то типа activesync и "копания" в чужих мусорках со стороны любопытных

а то, что, "Anatoly Podgoretsky" и "Biz©" спорят, НИЧЕГО не понял, кто, кого, чего!?
...
Рейтинг: 0 / 0
23 сообщений из 23, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Исключение доменных пользователей
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]