powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Ограничение доступа на терминальный сервер
14 сообщений из 14, страница 1 из 1
Ограничение доступа на терминальный сервер
    #34331677
lvv1961
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Задачка !
Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу.
Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ?
Спасибо !
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34332111
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
lvv1961Задачка !
Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу.
Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ?
Спасибо !
1. А как терминалка узнает, что через2-е руки?
2. Если пользователь может установить на компьютере домена беспроводное устройство, значит он является его администратором данной станции со всеми вытекающими последствиями, надо просто откусить ему права на это...
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34332283
lvv1961
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Sergey Orlov lvv1961Задачка !
Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу.
Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ?
Спасибо !
1. А как терминалка узнает, что через2-е руки?
2. Если пользователь может установить на компьютере домена беспроводное устройство, значит он является его администратором данной станции со всеми вытекающими последствиями, надо просто откусить ему права на это...

Это все правильно !
Но ситуация сложнее ! На самом деле есть терминалка , к которой имеют доступ клиенты через Инет-туннели (свой софт), в котором работает RDP . Эти туннели соединяют терминалку с конкретными офисами (доступ из Инета невозможен). Эти офисы NT-администрированию с нашей строны не подлежат. В офисах есть компьютеры , которые имеют право работать через туннель. Начальство требует , чтобы клиенты работали с терминалом только со своих рабочих мест(зарегистрированных компьютеров) , т.е. через "первые руки". Если же клиент в этих офисах произведет манипуляции , описанные выше , то необходимо доступ запретить.
Так есть ли средства со стороны терминального сервера определить, кто открывает терминальную сессию - реальный компьютер("первые руки") или "сессия удаленного доступа" с этого компьютера ("вторые руки") ?
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34333233
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
lvv1961Это все правильно !
Но ситуация сложнее ! На самом деле есть терминалка , к которой имеют доступ клиенты через Инет-туннели (свой софт), в котором работает RDP . Эти туннели соединяют терминалку с конкретными офисами (доступ из Инета невозможен). Эти офисы NT-администрированию с нашей строны не подлежат. В офисах есть компьютеры , которые имеют право работать через туннель. Начальство требует , чтобы клиенты работали с терминалом только со своих рабочих мест(зарегистрированных компьютеров) , т.е. через "первые руки". Если же клиент в этих офисах произведет манипуляции , описанные выше , то необходимо доступ запретить.
Так есть ли средства со стороны терминального сервера определить, кто открывает терминальную сессию - реальный компьютер("первые руки") или "сессия удаленного доступа" с этого компьютера ("вторые руки") ?
Практически нельзя, в качестве решения загрузка системы из сети или флэша, поскольку у вас терминальный клиент, можно использовать любой *nix c X-сами, единственно видеокарточка должна быть не менее 4-х метровой...Хотя в виндовой терминальной сессии всегда можно подключить дисковые устройства удаленного компьютера, может это вам поможет, т.е. после аутенфикации запуск программы, которая попросит что-нибудь с дисковода клиента, и если нет соответствия, то конец сессии.
Вообще-то все это есть у банковских систем...
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34333621
MsDatabaseru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
не совсем уверен что это актуально для данной ситуации. Но возможно вариант:

собственно зачастую важно обеспечить строгость доступа к информации, чтобы в случае "утечки" имени пользователя и пароля (например засылом трояна) злоумышленник не смог подключиться к серверу используя украденный пароль. соответственно в этой стуации уже и появляются подобные решения, такие как логин+пароль+местоположение юзера.

собственно альтернатива:
использовать для аутентификации аппаратные устройства поддерживающие встроенный, неэкспортируемый закрытый ключ и осуществляющие аппаратное шифрование

как вариант Домен + МСсертификатСервис + Терминалсервер2003 + алладдинEtoken
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34333751
lvv1961
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Спасибо ! За советы !
Уточню кое-что ! Сами Инет-туннели как раз и реализованы с собственными ключами шифрования , вплоть до hardware !
Особенность в том , что клиент , который входит на терминал через "вложенный удаленный доступ" - не преступник , а законный пользователь терминального сервера, но не дисциплинированный, если так можно сказать - хочу работаю из офиса, хочу из дома ! И даже если заставить после аутенфикации терминальной сессии запросить информацию с локального ресурса - он ее предоставит, так как компьтер в офисе тоже его ! Вот если в аутенфикацию входили бы MAP-адреса железа ... Хотя тоже не катит ! Я наблюдал эту ситуацию со стороны терминала - виден только офисный комп.
Вот ДЫРА ! так ДЫРА !
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34333823
MsDatabaseru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MAC адрес сетевой карты сменить достаточно просто.
другое дело что если юзер действительно юзер а не админ то не поставит он ни устройство беспроводного доступа ни предоставит возможности удаленного управления

а если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34334911
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
lvv1961Спасибо ! За советы !
Уточню кое-что ! Сами Инет-туннели как раз и реализованы с собственными ключами шифрования , вплоть до hardware !
Особенность в том , что клиент , который входит на терминал через "вложенный удаленный доступ" - не преступник , а законный пользователь терминального сервера, но не дисциплинированный, если так можно сказать - хочу работаю из офиса, хочу из дома ! И даже если заставить после аутенфикации терминальной сессии запросить информацию с локального ресурса - он ее предоставит, так как компьтер в офисе тоже его ! Вот если в аутенфикацию входили бы MAP-адреса железа ... Хотя тоже не катит ! Я наблюдал эту ситуацию со стороны терминала - виден только офисный комп.
Вот ДЫРА ! так ДЫРА !
Еще раз хочется подчеркнуть, права админа нужны чтобы что-то поставить на комп, в конце концов можно ведь и проанализировать железо и софт, и если там что-то изменилось, отказать...
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34335280
Фотография AndroN-RUS
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети

Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34335285
Фотография AndroN-RUS
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А как такой вариант поставить на все пользавательскии машины фаервол выставить на него пароль тот же Оутпост разрешить работу толька определенным программам и по определенным портам
Но админ есть админ он может удалить его поставить заного бес пароля либо со своим паролям и тогда только остается либо гнать этого админа в шею либо лешить части зарплаты сделать выгавар с занисением в трудовую книшку (вобщем наказоть его) либо оставить и смерится с ним

Даже если есть маленкая лазейка и админ знает про нее он всю свою сеть сможет пустить через эту дырдачку!А если есче и есть интернет то тогда всех можно будут через нее пропускать и никто этого не заметит!
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34336956
MsDatabaseru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
AndroN-RUS MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети

Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ

если в IPsec стоит требовать сертификат то никаким радмином он не подключится без валидного ключа, кроме того если юзер имеет только юзеровские права то и драйвер не сможет установить для "радиокарточки"
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34336992
Фотография AndroN-RUS
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MsDatabaseru AndroN-RUS MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети

Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ

если в IPsec стоит требовать сертификат то никаким радмином он не подключится без валидного ключа, кроме того если юзер имеет только юзеровские права то и драйвер не сможет установить для "радиокарточки"

Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34337335
lvv1961
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
AndroN-RUS
Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах
Абсолютно верно !
...
Рейтинг: 0 / 0
Ограничение доступа на терминальный сервер
    #34337361
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
lvv1961 AndroN-RUS
Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах
Абсолютно верно !
Надо просто обьяснить начальству, что подобное недопустимо и все разговоры о коммерческой тайне пустая болтовня...
...
Рейтинг: 0 / 0
14 сообщений из 14, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Ограничение доступа на терминальный сервер
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]