powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Сетевые ресурсы - только с машин домена
24 сообщений из 24, страница 1 из 1
Сетевые ресурсы - только с машин домена
    #32850176
Петров П.П.
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Уважаемые сисадмины!

У меня проблема: необходимо в домене Win2000 отключить возможность
доступа к сетевым ресурсам домена с компьютеров, не входящих в состав домена.

То есть может быть так: приходит чувак с ноутбуком, поключается к локалке, вводит net use * \\server\share, вводит свое доменное имя\пароль и качает инфу.

Как можно сделать чтобы это только с доменных компов можно делать.
Какие политики надо рулить для этого?
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32850761
Yanis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По-моему нереально.
По крайней мере потому, что винды младше 2000 регистрируются в домене "бесплатно".
Posted via ActualForum NNTP Server 1.1
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32850822
Фотография lissyara
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Если только в эту сторону покопать (см. рисунок) - актив директори, свойства пользователя. Но всё равно косяк - можно дать компу имя машины с которой вход разрешён - и получиться зайти, если другой комп выключен.
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32850843
Yanis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да, способ должен быть работоспособным. Одно "но" - если в этом списке перечислять все машины домена, с которых каждый юзер может потенциально логиниться, то
1. Распухнет АД
2. Распухнет голова у админа, который будет пытаться поддерживать список в актуальном состоянии

Posted via ActualForum NNTP Server 1.1
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32850913
Фотография lissyara
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А у тебя юзеры часто лезут на чужие машины логиниться? Мои так и незнают, что так можно.
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32850953
Фотография trubb
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
везет тебе у тебя наверно у каждого компутер - а когда на отдел из 6 морд - 2 компутера всего?
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32850971
можно так:
раздавать адреса DHCP-й,
жестко привязывая к mac адресу.

После этого настроить файрволлы чтоб пускало только свои IP
на виндовые порты (135 138 139 и прочее)

все это в принципе можно автоматизировать.

+ на подключающихся чуваков с ноутбуками натравить службу безопасности :-)
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851009
Петров П.П.
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А если служба безопасности проспала? Нет надо это программно решать...

На ноутбуке айпи адрес можно и вручную прописать.
Кроме того, mac-адрес сетевой платы можно и перепрошить. Не все сетевые платы правда, но достаточное число.

Я слышал, можно запретить доступ не с доменных компьютеров, используя IPSec и Kerberos. Но я с ними не знаком. Может кто-нибудь слышал?

Еще можно замутить с подписыванием трафика SMB, если поможет.
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851014
Фотография lissyara
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну так ты пока хоть что-то сделай. Сложные варианты потом потихоньку до ума доводить и полировать будешь.
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851037
перевести в native-mode активдиректорю.
Будет тада керберос, он действительно делает такое.
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851047
а служба безопасности - это в т.ч. и Вы:
например, как он подключается?
У Вас в сети есть свободные скоммутированные розетки?
А зачем они есть?

Когда заботятся о безопасности, следят за такими вещами.
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851107
Петров П.П.
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Нет, свободных розеток нет.

Стоит рабочая станция, патч-корд идет от сетевой платы в розетку.
Злоумышленник отключает рабочую станцию, и в освободившуюся розетку тыкает свой ноутбук.

Или где витая пара идет, он ее перекусывает, обжимает и подключается...
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851109
вот сволочь :-)
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851116
Фотография trubb
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Петров П.П.Или где витая пара идет, он ее перекусывает, обжимает и подключается...
за такое морду бьют или телегу начальству пишут о систематической порче имущества с удержанием ущерба в 10 кратном размере из з\п
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851121
Фотография trubb
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а хаб с собой он не приносит?
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851131
можно легко сделать мониторинг
и отлавливать отключение рабочей станции,
тогда возьмете с поличным :-)

И вообще отключить его аккаунт, раз он такой редиска.
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851344
Петров П.П.
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Его физически не существует, есть только угроза. Ей аккаунт не отключишь.

В любой организации, сотрудник может взять информацию, даже если нет дисковводов типа CD-RW\DVD-RW,если он к ней имеет доступ
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851381
Фотография trubb
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ну тогда это не в форум - а в контору глубокого бурения за опытом.....
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851402
все элементарно, вот например в банках -
на входе/выходе мордоворот не пропускает не тлько с буком, но и просто с дискетой.

Можно заставить не выключать рабочие станции и случай каждого отключения расследовать отдельно.

CD/RW/DVD отключить равно как флоповоды, системники - на замок или
опечатывать.
Com/LPT/USB порты отключить.
Интернет - отключить.
Перейти на тонких клиент.


После этого кто и имеет доступ - скорее всегь инфу ему придется переписывать на бумажку. :-)


Есессна, кому надо - прорвется.
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851408
Yanis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А кто-то натренирует память и все что надо - унесет в голове, а потом воспроизведет при помощи клавиатуры
Posted via ActualForum NNTP Server 1.1
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851418
На тот случай мы держим особого специалиста - гипнотезера,
который форматирует память по окончании рабочего дня!
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851438
Yanis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
И еще одного гипнотизера, который восстанавливает память в начале следующего дня :-)
А что вы делаете со вторым гипнотизером, чтобы не было утечки информации через него?
Posted via ActualForum NNTP Server 1.1
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851483
Це элементарно. Он работает в ночную смену и утром,
после того как он загрузит всех сотрудников,
ему тоже прочищают башню и отпускают домой!
...
Рейтинг: 0 / 0
Сетевые ресурсы - только с машин домена
    #32851507
Yanis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Все, стоп. Хватит флейма, а то можно еще много страниц контрдоводами исписать
Posted via ActualForum NNTP Server 1.1
...
Рейтинг: 0 / 0
24 сообщений из 24, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Сетевые ресурсы - только с машин домена
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]