Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Запрет на доступ к компьютеру по сети / 22 сообщений из 22, страница 1 из 1
05.07.2005, 13:13
    #33149884
walentin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
День добрый.
Имеем следующее: сеть, доменная структура на Win2003, на всех машинах стоит 2000/XP.
Реализовать надо следующее: на определённую группу компьютеров запретить доступ по сети. Т.е. что бы никакой любопытный не залез на локальные диски.

Вижу несколько путей решения:
- через групповые политики запретить доступ к компьютеру по сети
- Не запускать службу "Сервер" на рабочей станции
- Дополнительно на локальных дисках раздать права NTFS на нужные папки
- Поставить Firewoll

В общем хотелось бы услышать хороших советов)
И ещё, чем можно будет потестировать выбранное решение?
...
Рейтинг: 0 / 0
05.07.2005, 13:20
    #33149905
Agin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
файервол то зачем и где ты его ставить будешь?
Все равно бродкастовыми пакетами закидают.
...
Рейтинг: 0 / 0
05.07.2005, 13:21
    #33149911
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
От кого ты хочешь защитить данные?
Насколько эти данные ценны?

"через групповые политики запретить доступ к компьютеру по сети" самый цивильный
помоему метод, но обычно сесть за консоль труда не представляет.
--



Posted via ActualForum NNTP Server 1.2
...
Рейтинг: 0 / 0
05.07.2005, 13:26
    #33149929
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
:) Сами же себе и ответили, причем развернуто :)
Думаю, файрволлы, права NTFS - слишком громоздко, службу сервера стопорить не стоит - многие серьезные программы ее требуют из-за MSDE. А вот политиками - в самый раз.
...
Рейтинг: 0 / 0
05.07.2005, 13:29
    #33149946
Agin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
rrrrrrrrrr:) Сами же себе и ответили, причем развернуто :)
Думаю, файрволлы, права NTFS - слишком громоздко, службу сервера стопорить не стоит - многие серьезные программы ее требуют из-за MSDE. А вот политиками - в самый раз.
Согласен, со службой сервера всегда происходят какие то траблы.
Но права NTFS- примитивно, громоздко , но со вкусом.
...
Рейтинг: 0 / 0
05.07.2005, 13:37
    #33149981
walentin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
ну я перечислил всё, что в голову пришло )
А какие проблемы возникают с остановкой службы "Сервер"
...
Рейтинг: 0 / 0
05.07.2005, 13:41
    #33149991
walentin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
И чем всё таки можно будет протестировать то, что я в итоге получу?
...
Рейтинг: 0 / 0
05.07.2005, 13:43
    #33149999
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
walentinИ чем всё таки можно будет протестировать то, что я в итоге получу?Чем-чем... Пользователями :) Кто же еще у нас за тестеров?
...
Рейтинг: 0 / 0
05.07.2005, 13:49
    #33150022
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
От кого защита?
--



Posted via ActualForum NNTP Server 1.2
...
Рейтинг: 0 / 0
05.07.2005, 13:50
    #33150029
walentin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
Хотелось бы самому потестить ), т.к. от меня требуют определённых гарантий, что никто через сеть не залезет. А ссылаться на то, что Вася пытался,и у него не получилось, как то некрасиво...
Не занимался я никогда взломом копьютера по сети, и не знаю, какими прогами это можно совершить.
...
Рейтинг: 0 / 0
05.07.2005, 13:56
    #33150048
walentin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
Опишу более подробно ситуацию. Есть сеть, на довольно большое количество машин. Люди соответсвенно занимаются разными задачами, и не хотят, что бы их результаты видели другие. Для кого то это желание является очень критичным, причём с точки зрения руководства. Надо обеспечить невозможность проникновения на определённый компьютер по сети. Проблема физического доступа к компьютеру в мои задачи не входит.

Надеюсь понятно написал )
...
Рейтинг: 0 / 0
05.07.2005, 14:00
    #33150058
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
2 walentin
Ты грамотный, все решения перечислил.
"Хакеры" скорее всего будут менее знающими, чем ты.
Но на самом деле маловероятно, что взломают через сеть.
Вопрос, насколько цена информация? Есть ли гриф "конфединциально", "секретно"?
Для каждого из этих грифов имеется свой набор защит. С соответствующей
стоимостью.
Если такого нет, то это придирки, они не станут платить за защиту.

Поставь антивирус, программу блокировки SpyWare и хватит!
--



Posted via ActualForum NNTP Server 1.2
...
Рейтинг: 0 / 0
05.07.2005, 14:05
    #33150077
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
Вообще-то система считается достаточно защищенной (если речь не идет о серетном оборонном предприятии), если доступ к ней невозможен без ввода пароля. Если система пропатчена по-полной, а атакует не супердорогой гений-хакер, то так оно и есть. Т.о., достаточно сделать сложный пароль, добиться его неразглашаемости и расслабиться. В норме такую систему (2000/2003/ХР) не взломать без очень существенных затрат (даже не десятки тысяч "зеленых").
Если вариант с паролем все же кажется опасным, то можно дополнительно запретить доступ к компьютеру, НО: даже у политик другое назначение - они нужны не для запрета доступа, а для его разграничения - т.е. если надо кому-то только локально, а ому-то - только по сети, то милости просим.
Кстати, если вашему пользователю могут подсунуть код - по сети, мылом, через инет - то ставьте файрволл с защитой модулей и лишайте юзера прав на администрирование :)
Да, рекомендуется в параметрах безопасности убрать доступные для анонимного enumeration ресурсы.
...
Рейтинг: 0 / 0
05.07.2005, 14:13
    #33150110
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
"walentin" <nospam@sql.ru>; сообщил/сообщила в новостях следующее:
news:1676070@sql.ru...
> Опишу более подробно ситуацию. Есть сеть, на довольно большое количество
> машин. Люди соответсвенно занимаются разными задачами, и не хотят, что бы их
> результаты видели другие. Для кого то это желание является очень критичным,
> причём с точки зрения руководства. Надо обеспечить невозможность проникновения
> на определённый компьютер по сети. Проблема физического доступа к компьютеру в
> мои задачи не входит.
>

Я знаю, на соседнем заводе, для защиты админы принудительно включили заставку
через 5 минут и сложные пароли, так юзеры поголовно написали пароли на
мониторах.
--



Posted via ActualForum NNTP Server 1.2
...
Рейтинг: 0 / 0
05.07.2005, 14:15
    #33150116
walentin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
Всем спасибо за участие, особенно Green2, за то, что назвал меня грамотным )
...
Рейтинг: 0 / 0
05.07.2005, 14:18
    #33150129
walentin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
у меня пароли не особенно сложны, как раз по той причине, что их будут писать где не поподя, но и то, некоторые умудряются прилепить их на самое видное место )
...
Рейтинг: 0 / 0
05.07.2005, 14:26
    #33150164
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
walentinу меня пароли не особенно сложны, как раз по той причине, что их будут писать где не поподя, но и то, некоторые умудряются прилепить их на самое видное место ) Так с руководством договориться о штрафах в случае обнаружения админом пароля (под ковриком мышки, на мониторе, под клавиатурой. Особо мудрые на клавиатуре карандашом помечают). Мигом запомнят, нас так приучили технику уходя выключать и окна закрывать - пару раз забыл - и ползарплаты умерло
...
Рейтинг: 0 / 0
05.07.2005, 14:49
    #33150239
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
Что толку иметь бронированую дверь, когда окно не защищено.
Нет смысла ни в какой защите при таком отношении к паролям.
...
Рейтинг: 0 / 0
06.07.2005, 10:09
    #33151539
--null--
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
Самое первое - определиться, нужна ли вообще им сеть?
А если нужна - то какие сервисы?
Исходя из этого действовать.
Ибо если сеть совсем не нужна -то легко сможете выстроить самую надежную защиту в мире, сняв сетевухи :-)

А если те юзеры могут скажем лазить по инету Internet Explorer-ом,
то перечисленные Вами способы ничего не дадут: подцепленный хороший троян и политики изменит как надо и NTFS разрешения отменит.
То есть помимо принятых мер еще жестко ограничить использование программ и сети самими юзерами.

кстати:
автор т.к. от меня требуют определённых гарантий, что никто через сеть не залезет.
с такими "требованиями" можно смело посылать в баню особенно с Windows (но и не только с ним). Если, конечно, Вы не спец по безопасности с многолетним стажем и окладом $10 тыс.
...
Рейтинг: 0 / 0
06.07.2005, 10:12
    #33151550
--null--
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
Еще забыл добавить - на одной из работ такие компы по инструкции требовалось выделять в отдельную подсеть и ее отдельно файрволить.
В этом конечно есть как элемент армейского дубизма, так и рациональное зерно.
...
Рейтинг: 0 / 0
06.07.2005, 16:00
    #33152577
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
walentinХотелось бы самому потестить ), т.к. от меня требуют определённых гарантий, что никто через сеть не залезет. А ссылаться на то, что Вася пытался,и у него не получилось, как то некрасиво...
Не занимался я никогда взломом копьютера по сети, и не знаю, какими прогами это можно совершить.
Такая гарантия может быть только при отключеной сети и тогда компьютер будет соответствовать сертификату безопасности С2
...
Рейтинг: 0 / 0
06.07.2005, 16:26
    #33152688
Oleg_Martynov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Запрет на доступ к компьютеру по сети
Если вопрос просто в беспокойстве юзеров, ПМСМ:
1. Если злоумышленник (или один из юзеров на данной машине) имеет права админа - обойдёт (снимет) защиту.
2. Следовательно, защищаемся не-от-админов
3. Если злоумышленник имеет физический доступ к компьютеру - он узнает всё, что захочет, если файлы хранятся на локальном диске (можно поставить датчики открывания корпуса и соотв. софт, СМС например - но тревога будет уже после-того-как)
4. Если физический доступ к серверу затруднён - его диски и есть самое безопасное место.
5. ПМСМ, из 2-> NTFS и соответствующая раздача прав.
Можно ещё объяснить юзерам, что "совсем-от-всех" защиту они не получат - от админа не спасёшья ;).
Например, если диск не расшарен - без прав админа доступ к нему по сети нетривиален ;). Однако, если машин много - запрет доступа не столько поможет безопасности, сколько добавит геморроя админу :).
Удачи!
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Запрет на доступ к компьютеру по сети / 22 сообщений из 22, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]