Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Исключение доменных пользователей / 23 сообщений из 23, страница 1 из 1
26.04.2010, 10:22
    #36597805
rebel25
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Есть сервер работающий под windows server 2003 R2. Он включен в домен.
Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.
Я пробовал менять политику севера, но выяснил, что доменная политика безопасности имеет приоритет над локальной.
...
Рейтинг: 0 / 0
26.04.2010, 10:47
    #36597847
kofeinik
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
rebel25,

Удали администраторов домена из группы локальных администраторов на этом сервере.
...
Рейтинг: 0 / 0
26.04.2010, 13:23
    #36598295
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
rebel25Есть сервер работающий под windows server 2003 R2. Он включен в домен.
Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.
Я пробовал менять политику севера, но выяснил, что доменная политика безопасности имеет приоритет над локальной.
Удалите сервер из домена и будет вам счастье...
...
Рейтинг: 0 / 0
26.04.2010, 15:05
    #36598599
rebel25
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
kofeinikrebel25,

Удали администраторов домена из группы локальных администраторов на этом сервере.

Через групповые политики домена можно обратно включить доменные группы в группы сервера. Это может сделать доменый админ.
...
Рейтинг: 0 / 0
26.04.2010, 15:08
    #36598604
rebel25
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Sergey Orlovrebel25Есть сервер работающий под windows server 2003 R2. Он включен в домен.
Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.
Я пробовал менять политику севера, но выяснил, что доменная политика безопасности имеет приоритет над локальной.
Удалите сервер из домена и будет вам счастье...

Вообще сервер не в домене. На нем крутится sql 2005. Задача состоить в том, чтобы переключиться в сиквеле с сиквельной аутентификации на виндоусовую. Для этого и включаю сервер в домен.
Но на сервере хранится секретная информация, которую не должны видеть и доменные админы.
Может можно както перейти на нужную аутентификацию не включая сервер в домен?
...
Рейтинг: 0 / 0
26.04.2010, 15:12
    #36598619
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Вам надо запереть сервер в сейф или уволить доменных админов.

Домен обязателен - это и есть виндоус аутентификация.
...
Рейтинг: 0 / 0
26.04.2010, 15:32
    #36598695
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
rebel25Sergey Orlovrebel25Есть сервер работающий под windows server 2003 R2. Он включен в домен.
Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.
Я пробовал менять политику севера, но выяснил, что доменная политика безопасности имеет приоритет над локальной.
Удалите сервер из домена и будет вам счастье...

Вообще сервер не в домене. На нем крутится sql 2005. Задача состоить в том, чтобы переключиться в сиквеле с сиквельной аутентификации на виндоусовую. Для этого и включаю сервер в домен.
Но на сервере хранится секретная информация, которую не должны видеть и доменные админы.
Может можно както перейти на нужную аутентификацию не включая сервер в домен?
Выводите данную машину из домена, ставите на нее виртуалку, какую хотите, в ней w2k3, который вводите в домен...
...
Рейтинг: 0 / 0
26.04.2010, 15:46
    #36598730
rebel25
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Anatoly PodgoretskyВам надо запереть сервер в сейф или уволить доменных админов.

Домен обязателен - это и есть виндоус аутентификация.

Хорошо, я запираю сервер в сейф
А как быть с подключением через сторонние программы, например DameWare?
...
Рейтинг: 0 / 0
26.04.2010, 16:13
    #36598804
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Никак, поскольку это уже опасно.
...
Рейтинг: 0 / 0
26.04.2010, 16:14
    #36598810
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Sergey OrlovВыводите данную машину из домена, ставите на нее виртуалку, какую хотите, в ней w2k3, который вводите в домен...
А что меняется кроме физического сервера vs виртуального, ему же надо быть в домене и одновременно не в домене.
...
Рейтинг: 0 / 0
27.04.2010, 09:32
    #36599913
rebel25
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Поступило предложение написать скрипт, который раз в 5 сек будет выкидывать доменных админов из групп локального сервера...
...
Рейтинг: 0 / 0
27.04.2010, 10:31
    #36600038
MOA
MOA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Поскольку проблема в доступе к конф. информации - то, ПМСМ, её и нужно решать, и не на одной машине, а в общем (ну например, доменные админы - наверняка админы на станциях где конфиденц создаётся). Можно попробовать встроенным способом - развернуть сервер сертификатов, назначить офицера безопасности шифрования (в виндовс - это тот, кто может расшифровать чужие файлы), выкинуть из офицеров админов если были, настроить извещения об изменении политик (и выдаче сертификатов? - но это надо подумать). Ну и бэкапить регулярно, данные и сертификаты.
...
Рейтинг: 0 / 0
27.04.2010, 10:36
    #36600048
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Anatoly PodgoretskySergey OrlovВыводите данную машину из домена, ставите на нее виртуалку, какую хотите, в ней w2k3, который вводите в домен...
А что меняется кроме физического сервера vs виртуального, ему же надо быть в домене и одновременно не в домене.
Если я правильно понял, ему надо иметь SQL-сервер в домене, ну так пусть в виртуалке он и поставит w2k3 в качестве гостя... доступ к вирталке будут иметь все, а сама виртуалка к физическому доступа иметь не будет...
...
Рейтинг: 0 / 0
27.04.2010, 10:48
    #36600078
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
rebel25Поступило предложение написать скрипт, который раз в 5 сек будет выкидывать доменных админов из групп локального сервера...
Это не спасет, вопрос в другом, какие данные ты хочешь защитить от домена, дело в том, что сервис SQL в твоем случае большая потенциальная дыра, если он в домена и стоит доменная аутенфикация, то администраторы домена имеют права DBA со всеми вытекающими следствиями, от создания заданий, процедур, других вещей в базе, которые будут выполнены в окружении учетной записи самого SQL-сервера...
...
Рейтинг: 0 / 0
27.04.2010, 10:58
    #36600101
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
rebel25Поступило предложение написать скрипт, который раз в 5 сек будет выкидывать доменных админов из групп локального сервера...

Апять борьба с ветряными мельницами.

1. Доменный администратор - есть лицо доверенное.
2. От доменного/локального администратора защиты в домене/локально нет. Только разве зарыть голову в песок.
3. Если очень надо защиты от доменного/локального администратора - см. п.2.

PS. Ну нахер мне, доменному администратору ломиться в закрытую дверь, если форточка всегда открыта? Я ведь, могу и программульку на клиентском компутере запустить и посмотреть ввод пароля для сервера SQL.
...
Рейтинг: 0 / 0
28.04.2010, 13:46
    #36602894
rebel25
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Похоже от доменного админа действительно ничего не скрыть в его домене)
А как такой вариант.
Я делаю сервер контроллером домена, в который входит только он сам и устанавливаю доверительные отношения с доменом, логины которого я буду использовать в SQL.
Вот только не знаю, увидит ли SQL логины доверенного домена...
...
Рейтинг: 0 / 0
03.05.2010, 21:43
    #36609960
Памас
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
rebel25Похоже от доменного админа действительно ничего не скрыть в его домене)
в автозагрузке ссылку на

net share C$ /delete
...
net share ADMIN$ /delete


Остановить(disabled) сервисы
"Remote Desktop Help Session Manager"
"Remote Registry"
и еще возможно какие(отследить/испытать)
...
Рейтинг: 0 / 0
04.05.2010, 09:27
    #36610249
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Памасrebel25Похоже от доменного админа действительно ничего не скрыть в его домене)
в автозагрузке ссылку на

net share C$ /delete
...
net share ADMIN$ /delete


Остановить(disabled) сервисы
"Remote Desktop Help Session Manager"
"Remote Registry"
и еще возможно какие(отследить/испытать)
Не спасет...
...
Рейтинг: 0 / 0
04.05.2010, 09:45
    #36610276
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Спасет, так плавненько подводим к увольнению и проблема будет решена.
...
Рейтинг: 0 / 0
04.05.2010, 22:40
    #36611789
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Памасrebel25Похоже от доменного админа действительно ничего не скрыть в его домене)
в автозагрузке ссылку на

net share C$ /delete
...
net share ADMIN$ /delete


Остановить(disabled) сервисы
"Remote Desktop Help Session Manager"
"Remote Registry"
и еще возможно какие(отследить/испытать)
тада уж проще шнурок сетевой выдернуть, если кэширование хэшей не отключено ...
те же групповые политики _сам компутер_ покорно тянет и устанавливает, а не админ их туда пихает ...
...
Рейтинг: 0 / 0
04.05.2010, 22:43
    #36611791
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Anatoly PodgoretskyСпасет, так плавненько подводим к увольнению и проблема будет решена.
блин, как у вас всё просто ... и вундеркинды по улицам толпами ... одного викинул, другого тут же взял ...
сначала васпитывать пробовать нуно молодых и дерзких :)
...
Рейтинг: 0 / 0
04.05.2010, 22:52
    #36611800
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
Нафиг, нафиг.
Но вообще то к увольнению подвожу не я.
...
Рейтинг: 0 / 0
04.05.2010, 23:52
    #36611854
Памас
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Исключение доменных пользователей
rebel25Нужно настроить север так, чтобы ни один доменный пользователь, включая доменных админов не мог зайти на него. Доступ должны иметь только локальные пользователи. Хотелось бы сохранить терминальный доступ для локальных пользователей (хотя это не обязательно).
Эта настройка должна быть внутри севера - не доступная доменным админам.


rebel25
на сервере хранится секретная информация, которую не должны видеть и доменные админы.

я свою проблему похожую на проблему rebel25, решил как описал выше. а все из-за редирект %USERPROFILE% и других папок пользователя на сетевое/общее хранилище
- что-то типа activesync и "копания" в чужих мусорках со стороны любопытных

а то, что, "Anatoly Podgoretsky" и "Biz©" спорят, НИЧЕГО не понял, кто, кого, чего!?
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Исключение доменных пользователей / 23 сообщений из 23, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]