|
|
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
Задачка ! Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу. Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ? Спасибо ! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 22:42:37 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
lvv1961Задачка ! Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу. Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ? Спасибо ! 1. А как терминалка узнает, что через2-е руки? 2. Если пользователь может установить на компьютере домена беспроводное устройство, значит он является его администратором данной станции со всеми вытекающими последствиями, надо просто откусить ему права на это... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2007, 09:20:13 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov lvv1961Задачка ! Есть локальная сеть на домене. В домене поднят терминальный сервер. На одном из компьютеров домена (допустим) пользователь устанавливает беспроводное устройство связи и через него выходит в Инет. Открывает удаленный доступ к своему компьютеру. Некто зная его IP,login,pwd,domain открывает RDC на его компьютере. Далее некто (зная , что необходимо) открывает терминальную сессию на терминальном сервере со всеми вытекающими отсюда последствиями. Формально мы имеем "вложенный" удаленный доступ к терминальному серверу. Вопрос ! Есть ли какие-нибудь средства со стороны терминального сервера , чтобы запретить доступ к нему через "вторые руки" ? Спасибо ! 1. А как терминалка узнает, что через2-е руки? 2. Если пользователь может установить на компьютере домена беспроводное устройство, значит он является его администратором данной станции со всеми вытекающими последствиями, надо просто откусить ему права на это... Это все правильно ! Но ситуация сложнее ! На самом деле есть терминалка , к которой имеют доступ клиенты через Инет-туннели (свой софт), в котором работает RDP . Эти туннели соединяют терминалку с конкретными офисами (доступ из Инета невозможен). Эти офисы NT-администрированию с нашей строны не подлежат. В офисах есть компьютеры , которые имеют право работать через туннель. Начальство требует , чтобы клиенты работали с терминалом только со своих рабочих мест(зарегистрированных компьютеров) , т.е. через "первые руки". Если же клиент в этих офисах произведет манипуляции , описанные выше , то необходимо доступ запретить. Так есть ли средства со стороны терминального сервера определить, кто открывает терминальную сессию - реальный компьютер("первые руки") или "сессия удаленного доступа" с этого компьютера ("вторые руки") ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2007, 10:15:41 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
lvv1961Это все правильно ! Но ситуация сложнее ! На самом деле есть терминалка , к которой имеют доступ клиенты через Инет-туннели (свой софт), в котором работает RDP . Эти туннели соединяют терминалку с конкретными офисами (доступ из Инета невозможен). Эти офисы NT-администрированию с нашей строны не подлежат. В офисах есть компьютеры , которые имеют право работать через туннель. Начальство требует , чтобы клиенты работали с терминалом только со своих рабочих мест(зарегистрированных компьютеров) , т.е. через "первые руки". Если же клиент в этих офисах произведет манипуляции , описанные выше , то необходимо доступ запретить. Так есть ли средства со стороны терминального сервера определить, кто открывает терминальную сессию - реальный компьютер("первые руки") или "сессия удаленного доступа" с этого компьютера ("вторые руки") ? Практически нельзя, в качестве решения загрузка системы из сети или флэша, поскольку у вас терминальный клиент, можно использовать любой *nix c X-сами, единственно видеокарточка должна быть не менее 4-х метровой...Хотя в виндовой терминальной сессии всегда можно подключить дисковые устройства удаленного компьютера, может это вам поможет, т.е. после аутенфикации запуск программы, которая попросит что-нибудь с дисковода клиента, и если нет соответствия, то конец сессии. Вообще-то все это есть у банковских систем... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2007, 13:47:02 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
не совсем уверен что это актуально для данной ситуации. Но возможно вариант: собственно зачастую важно обеспечить строгость доступа к информации, чтобы в случае "утечки" имени пользователя и пароля (например засылом трояна) злоумышленник не смог подключиться к серверу используя украденный пароль. соответственно в этой стуации уже и появляются подобные решения, такие как логин+пароль+местоположение юзера. собственно альтернатива: использовать для аутентификации аппаратные устройства поддерживающие встроенный, неэкспортируемый закрытый ключ и осуществляющие аппаратное шифрование как вариант Домен + МСсертификатСервис + Терминалсервер2003 + алладдинEtoken ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2007, 14:57:42 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
Спасибо ! За советы ! Уточню кое-что ! Сами Инет-туннели как раз и реализованы с собственными ключами шифрования , вплоть до hardware ! Особенность в том , что клиент , который входит на терминал через "вложенный удаленный доступ" - не преступник , а законный пользователь терминального сервера, но не дисциплинированный, если так можно сказать - хочу работаю из офиса, хочу из дома ! И даже если заставить после аутенфикации терминальной сессии запросить информацию с локального ресурса - он ее предоставит, так как компьтер в офисе тоже его ! Вот если в аутенфикацию входили бы MAP-адреса железа ... Хотя тоже не катит ! Я наблюдал эту ситуацию со стороны терминала - виден только офисный комп. Вот ДЫРА ! так ДЫРА ! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2007, 15:19:35 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
MAC адрес сетевой карты сменить достаточно просто. другое дело что если юзер действительно юзер а не админ то не поставит он ни устройство беспроводного доступа ни предоставит возможности удаленного управления а если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2007, 15:32:59 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
lvv1961Спасибо ! За советы ! Уточню кое-что ! Сами Инет-туннели как раз и реализованы с собственными ключами шифрования , вплоть до hardware ! Особенность в том , что клиент , который входит на терминал через "вложенный удаленный доступ" - не преступник , а законный пользователь терминального сервера, но не дисциплинированный, если так можно сказать - хочу работаю из офиса, хочу из дома ! И даже если заставить после аутенфикации терминальной сессии запросить информацию с локального ресурса - он ее предоставит, так как компьтер в офисе тоже его ! Вот если в аутенфикацию входили бы MAP-адреса железа ... Хотя тоже не катит ! Я наблюдал эту ситуацию со стороны терминала - виден только офисный комп. Вот ДЫРА ! так ДЫРА ! Еще раз хочется подчеркнуть, права админа нужны чтобы что-то поставить на комп, в конце концов можно ведь и проанализировать железо и софт, и если там что-то изменилось, отказать... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2007, 19:51:11 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2007, 05:45:42 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
А как такой вариант поставить на все пользавательскии машины фаервол выставить на него пароль тот же Оутпост разрешить работу толька определенным программам и по определенным портам Но админ есть админ он может удалить его поставить заного бес пароля либо со своим паролям и тогда только остается либо гнать этого админа в шею либо лешить части зарплаты сделать выгавар с занисением в трудовую книшку (вобщем наказоть его) либо оставить и смерится с ним Даже если есть маленкая лазейка и админ знает про нее он всю свою сеть сможет пустить через эту дырдачку!А если есче и есть интернет то тогда всех можно будут через нее пропускать и никто этого не заметит! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2007, 06:02:48 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
AndroN-RUS MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ если в IPsec стоит требовать сертификат то никаким радмином он не подключится без валидного ключа, кроме того если юзер имеет только юзеровские права то и драйвер не сможет установить для "радиокарточки" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2007, 15:48:20 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
MsDatabaseru AndroN-RUS MsDatabaseruа если в ipsec на всех клиентских компах установлена политика "сервер требовать требовать сертификат" и настроено на какой нить аппаратный ключ то врядли он подключится с внешнего компа на котором нет сертификата для доступа к локальной сети Подключется элементарная схема на тот комп где стоит радио карточка он ставит радмина(а подобного софта много) конектится к нему и уже с этого компа идет на терминалку и никакие лицензии ключи непомогут потомучто он будет заходит на терминалку с правельной машины та каторая должна иметь доступ если в IPsec стоит требовать сертификат то никаким радмином он не подключится без валидного ключа, кроме того если юзер имеет только юзеровские права то и драйвер не сможет установить для "радиокарточки" Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2007, 15:57:17 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
AndroN-RUS Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах Абсолютно верно ! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2007, 17:16:02 |
|
||
|
Ограничение доступа на терминальный сервер
|
|||
|---|---|---|---|
|
#18+
lvv1961 AndroN-RUS Если юзер то да но он говарит что он Админ и комп через каторый он выходит насколько я понял он его и естественно он на сваем компе может делать что хочет и как хочет и хоть в каких позах Абсолютно верно ! Надо просто обьяснить начальству, что подобное недопустимо и все разговоры о коммерческой тайне пустая болтовня... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.02.2007, 17:24:26 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34337361&tid=1508074]: |
0ms |
get settings: |
5ms |
get forum list: |
8ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
32ms |
get topic data: |
6ms |
get forum data: |
1ms |
get page messages: |
31ms |
get tp. blocked users: |
1ms |
| others: | 202ms |
| total: | 290ms |

| 0 / 0 |
