|
|
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
Уважаемые сисадмины! У меня проблема: необходимо в домене Win2000 отключить возможность доступа к сетевым ресурсам домена с компьютеров, не входящих в состав домена. То есть может быть так: приходит чувак с ноутбуком, поключается к локалке, вводит net use * \\server\share, вводит свое доменное имя\пароль и качает инфу. Как можно сделать чтобы это только с доменных компов можно делать. Какие политики надо рулить для этого? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.12.2004, 16:29 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
По-моему нереально. По крайней мере потому, что винды младше 2000 регистрируются в домене "бесплатно". Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 07:58 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
Если только в эту сторону покопать (см. рисунок) - актив директори, свойства пользователя. Но всё равно косяк - можно дать компу имя машины с которой вход разрешён - и получиться зайти, если другой комп выключен. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 09:13 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
Да, способ должен быть работоспособным. Одно "но" - если в этом списке перечислять все машины домена, с которых каждый юзер может потенциально логиниться, то 1. Распухнет АД 2. Распухнет голова у админа, который будет пытаться поддерживать список в актуальном состоянии Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 09:23 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
А у тебя юзеры часто лезут на чужие машины логиниться? Мои так и незнают, что так можно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 09:57 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
везет тебе у тебя наверно у каждого компутер - а когда на отдел из 6 морд - 2 компутера всего? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 10:17 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
можно так: раздавать адреса DHCP-й, жестко привязывая к mac адресу. После этого настроить файрволлы чтоб пускало только свои IP на виндовые порты (135 138 139 и прочее) все это в принципе можно автоматизировать. + на подключающихся чуваков с ноутбуками натравить службу безопасности :-) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 10:25 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
А если служба безопасности проспала? Нет надо это программно решать... На ноутбуке айпи адрес можно и вручную прописать. Кроме того, mac-адрес сетевой платы можно и перепрошить. Не все сетевые платы правда, но достаточное число. Я слышал, можно запретить доступ не с доменных компьютеров, используя IPSec и Kerberos. Но я с ними не знаком. Может кто-нибудь слышал? Еще можно замутить с подписыванием трафика SMB, если поможет. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 10:42 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
Ну так ты пока хоть что-то сделай. Сложные варианты потом потихоньку до ума доводить и полировать будешь. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 10:43 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
перевести в native-mode активдиректорю. Будет тада керберос, он действительно делает такое. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 10:54 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
а служба безопасности - это в т.ч. и Вы: например, как он подключается? У Вас в сети есть свободные скоммутированные розетки? А зачем они есть? Когда заботятся о безопасности, следят за такими вещами. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 10:58 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
Нет, свободных розеток нет. Стоит рабочая станция, патч-корд идет от сетевой платы в розетку. Злоумышленник отключает рабочую станцию, и в освободившуюся розетку тыкает свой ноутбук. Или где витая пара идет, он ее перекусывает, обжимает и подключается... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 11:16 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
вот сволочь :-) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 11:17 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
Петров П.П.Или где витая пара идет, он ее перекусывает, обжимает и подключается... за такое морду бьют или телегу начальству пишут о систематической порче имущества с удержанием ущерба в 10 кратном размере из з\п ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 11:20 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
а хаб с собой он не приносит? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 11:22 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
можно легко сделать мониторинг и отлавливать отключение рабочей станции, тогда возьмете с поличным :-) И вообще отключить его аккаунт, раз он такой редиска. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 11:26 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
Его физически не существует, есть только угроза. Ей аккаунт не отключишь. В любой организации, сотрудник может взять информацию, даже если нет дисковводов типа CD-RW\DVD-RW,если он к ней имеет доступ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 12:41 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
ну тогда это не в форум - а в контору глубокого бурения за опытом..... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 12:54 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
все элементарно, вот например в банках - на входе/выходе мордоворот не пропускает не тлько с буком, но и просто с дискетой. Можно заставить не выключать рабочие станции и случай каждого отключения расследовать отдельно. CD/RW/DVD отключить равно как флоповоды, системники - на замок или опечатывать. Com/LPT/USB порты отключить. Интернет - отключить. Перейти на тонких клиент. После этого кто и имеет доступ - скорее всегь инфу ему придется переписывать на бумажку. :-) Есессна, кому надо - прорвется. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 13:01 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
А кто-то натренирует память и все что надо - унесет в голове, а потом воспроизведет при помощи клавиатуры Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 13:04 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
На тот случай мы держим особого специалиста - гипнотезера, который форматирует память по окончании рабочего дня! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 13:08 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
И еще одного гипнотизера, который восстанавливает память в начале следующего дня :-) А что вы делаете со вторым гипнотизером, чтобы не было утечки информации через него? Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 13:12 |
|
||
|
Сетевые ресурсы - только с машин домена
|
|||
|---|---|---|---|
|
#18+
Це элементарно. Он работает в ночную смену и утром, после того как он загрузит всех сотрудников, ему тоже прочищают башню и отпускают домой! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.12.2004, 13:33 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=32851344&tid=1514151]: |
0ms |
get settings: |
8ms |
get forum list: |
21ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
66ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
82ms |
get tp. blocked users: |
2ms |
| others: | 195ms |
| total: | 397ms |

| 0 / 0 |
