Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Ограничение доступа на терминальный сервер / 14 сообщений из 14, страница 1 из 1
14.02.2007, 22:42:37
    #34331677
lvv1961
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
Задачка !
Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу.
Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ?
Спасибо !
...
Рейтинг: 0 / 0
15.02.2007, 09:20:13
    #34332111
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
lvv1961Задачка !
Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу.
Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ?
Спасибо !
1. А как терминалка узнает, что через2-е руки?
2. Если пользователь может установить на компьютере домена беспроводное устройство, значит он является его администратором данной станции со всеми вытекающими последствиями, надо просто откусить ему права на это...
...
Рейтинг: 0 / 0
15.02.2007, 10:15:41
    #34332283
lvv1961
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
Sergey Orlov lvv1961Задачка !
Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу.
Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ?
Спасибо !
1. А как терминалка узнает, что через2-е руки?
2. Если пользователь может установить на компьютере домена беспроводное устройство, значит он является его администратором данной станции со всеми вытекающими последствиями, надо просто откусить ему права на это...

Это все правильно !
Но ситуация сложнее ! На самом деле есть терминалка , к которой имеют доступ клиенты через Инет-туннели (свой софт), в котором работает RDP . Эти туннели соединяют терминалку с конкретными офисами (доступ из Инета невозможен). Эти офисы NT-администрированию с нашей строны не подлежат. В офисах есть компьютеры , которые имеют право работать через туннель. Начальство требует , чтобы клиенты работали с терминалом только со своих рабочих мест(зарегистрированных компьютеров) , т.е. через "первые руки". Если же клиент в этих офисах произведет манипуляции , описанные выше , то необходимо доступ запретить.
Так есть ли средства со стороны терминального сервера определить, кто открывает терминальную сессию - реальный компьютер("первые руки") или "сессия удаленного доступа" с этого компьютера ("вторые руки") ?
...
Рейтинг: 0 / 0
15.02.2007, 13:47:02
    #34333233
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
lvv1961Это все правильно !
Но ситуация сложнее ! На самом деле есть терминалка , к которой имеют доступ клиенты через Инет-туннели (свой софт), в котором работает RDP . Эти туннели соединяют терминалку с конкретными офисами (доступ из Инета невозможен). Эти офисы NT-администрированию с нашей строны не подлежат. В офисах есть компьютеры , которые имеют право работать через туннель. Начальство требует , чтобы клиенты работали с терминалом только со своих рабочих мест(зарегистрированных компьютеров) , т.е. через "первые руки". Если же клиент в этих офисах произведет манипуляции , описанные выше , то необходимо доступ запретить.
Так есть ли средства со стороны терминального сервера определить, кто открывает терминальную сессию - реальный компьютер("первые руки") или "сессия удаленного доступа" с этого компьютера ("вторые руки") ?
Практически нельзя, в качестве решения загрузка системы из сети или флэша, поскольку у вас терминальный клиент, можно использовать любой *nix c X-сами, единственно видеокарточка должна быть не менее 4-х метровой...Хотя в виндовой терминальной сессии всегда можно подключить дисковые устройства удаленного компьютера, может это вам поможет, т.е. после аутенфикации запуск программы, которая попросит что-нибудь с дисковода клиента, и если нет соответствия, то конец сессии.
Вообще-то все это есть у банковских систем...
...
Рейтинг: 0 / 0
15.02.2007, 14:57:42
    #34333621
MsDatabaseru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
не совсем уверен что это актуально для данной ситуации. Но возможно вариант:

собственно зачастую важно обеспечить строгость доступа к информации, чтобы в случае "утечки" имени пользователя и пароля (например засылом трояна) злоумышленник не смог подключиться к серверу используя украденный пароль. соответственно в этой стуации уже и появляются подобные решения, такие как логин+пароль+местоположение юзера.

собственно альтернатива:
использовать для аутентификации аппаратные устройства поддерживающие встроенный, неэкспортируемый закрытый ключ и осуществляющие аппаратное шифрование

как вариант Домен + МСсертификатСервис + Терминалсервер2003 + алладдинEtoken
...
Рейтинг: 0 / 0
15.02.2007, 15:19:35
    #34333751
lvv1961
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
Спасибо ! За советы !
Уточню кое-что ! Сами Инет-туннели как раз и реализованы с собственными ключами шифрования , вплоть до hardware !
Особенность в том , что клиент , который входит на терминал через "вложенный удаленный доступ" - не преступник , а законный пользователь терминального сервера, но не дисциплинированный, если так можно сказать - хочу работаю из офиса, хочу из дома ! И даже если заставить после аутенфикации терминальной сессии запросить информацию с локального ресурса - он ее предоставит, так как компьтер в офисе тоже его ! Вот если в аутенфикацию входили бы MAP-адреса железа ... Хотя тоже не катит ! Я наблюдал эту ситуацию со стороны терминала - виден только офисный комп.
Вот ДЫРА ! так ДЫРА !
...
Рейтинг: 0 / 0
15.02.2007, 15:32:59
    #34333823
MsDatabaseru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
MAC адрес сетевой карты сменить достаточно просто.
другое дело что если юзер действительно юзер а не админ то не поставит он ни устройство беспроводного доступа ни предоставит возможности удаленного управления

а если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети
...
Рейтинг: 0 / 0
15.02.2007, 19:51:11
    #34334911
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
lvv1961Спасибо ! За советы !
Уточню кое-что ! Сами Инет-туннели как раз и реализованы с собственными ключами шифрования , вплоть до hardware !
Особенность в том , что клиент , который входит на терминал через "вложенный удаленный доступ" - не преступник , а законный пользователь терминального сервера, но не дисциплинированный, если так можно сказать - хочу работаю из офиса, хочу из дома ! И даже если заставить после аутенфикации терминальной сессии запросить информацию с локального ресурса - он ее предоставит, так как компьтер в офисе тоже его ! Вот если в аутенфикацию входили бы MAP-адреса железа ... Хотя тоже не катит ! Я наблюдал эту ситуацию со стороны терминала - виден только офисный комп.
Вот ДЫРА ! так ДЫРА !
Еще раз хочется подчеркнуть, права админа нужны чтобы что-то поставить на комп, в конце концов можно ведь и проанализировать железо и софт, и если там что-то изменилось, отказать...
...
Рейтинг: 0 / 0
16.02.2007, 05:45:42
    #34335280
AndroN-RUS
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети

Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ
...
Рейтинг: 0 / 0
16.02.2007, 06:02:48
    #34335285
AndroN-RUS
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
А как такой вариант поставить на все пользавательскии машины фаервол выставить на него пароль тот же Оутпост разрешить работу толька определенным программам и по определенным портам
Но админ есть админ он может удалить его поставить заного бес пароля либо со своим паролям и тогда только остается либо гнать этого админа в шею либо лешить части зарплаты сделать выгавар с занисением в трудовую книшку (вобщем наказоть его) либо оставить и смерится с ним

Даже если есть маленкая лазейка и админ знает про нее он всю свою сеть сможет пустить через эту дырдачку!А если есче и есть интернет то тогда всех можно будут через нее пропускать и никто этого не заметит!
...
Рейтинг: 0 / 0
16.02.2007, 15:48:20
    #34336956
MsDatabaseru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
AndroN-RUS MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети

Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ

если в IPsec стоит требовать сертификат то никаким радмином он не подключится без валидного ключа, кроме того если юзер имеет только юзеровские права то и драйвер не сможет установить для "радиокарточки"
...
Рейтинг: 0 / 0
16.02.2007, 15:57:17
    #34336992
AndroN-RUS
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
MsDatabaseru AndroN-RUS MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети

Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ

если в IPsec стоит требовать сертификат то никаким радмином он не подключится без валидного ключа, кроме того если юзер имеет только юзеровские права то и драйвер не сможет установить для "радиокарточки"

Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах
...
Рейтинг: 0 / 0
16.02.2007, 17:16:02
    #34337335
lvv1961
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
AndroN-RUS
Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах
Абсолютно верно !
...
Рейтинг: 0 / 0
16.02.2007, 17:24:26
    #34337361
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничение доступа на терминальный сервер
lvv1961 AndroN-RUS
Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах
Абсолютно верно !
Надо просто обьяснить начальству, что подобное недопустимо и все разговоры о коммерческой тайне пустая болтовня...
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Ограничение доступа на терминальный сервер / 14 сообщений из 14, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]