|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Защита терминального доступа. |
|
Защита терминального доступа.
|
Новый участник Сообщения: 2 |
Профиль | Отправить PM | Цитировать Стоит win2003. На нем крутиться 1C, SQL, почта. Доступ к 1С для всех пользователей разрешен терминально. Не давно столкнулся с тем что пользователи стали заходить на сервер удаленно с дома. От сюда появилась задача:
1) как ограничить пользователей (не всех) от захода с внешнего IP адреса . 2) организовать защиту от несанкционированного доступа на терминал. |
|
Отправлено: 09:46, 22-08-2008 |
Старожил Сообщения: 150
|
Профиль | Отправить PM | Цитировать Цитата zet2:
Как сервер смотрит в интернет? Используется ли VPN? Фильтрация по IP не выход, так как домашние провайдеры пользователей могут использовать, как статические, такие и динамические ip-aдреса. Если у вас заведен домен, то как вариант можно использовать ограничение области действия группы "пользователи домена". По умолчанию стоит глобальная область действия, тоесть все разрешено, надо будет поменять на локальную. И тогда терминальный доступ будет разрешен внутри сети. А для входа из вне надо будет создать отдельную группу, которая сможет заходить с внешних IP по RDP. |
|
Последний раз редактировалось Yazago, 22-08-2008 в 11:16. Отправлено: 10:54, 22-08-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата zet2:
Не забудьте свой прописать. |
|
------- Отправлено: 12:01, 22-08-2008 | #3 |
Железных Дел Мастер Сообщения: 24690
|
Профиль | Сайт | Отправить PM | Цитировать exo, =>
Цитата Yazago:
|
|
------- Отправлено: 18:21, 25-08-2008 | #4 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Yazago:
|
||
------- Отправлено: 18:28, 25-08-2008 | #5 |
Ветеран Сообщения: 565
|
Профиль | Сайт | Отправить PM | Цитировать Цитата zet2:
Приблизительный мануал: Ставится zebedee Генеришь ключ для клиента(по нему он будет авторизовываться): zebedee.exe -p > key.key Из него делаешь Identity для сервера zebedee.exe -P -f key.key > id.id по нему сервер будет авторизовывать клиента. На клиенте в каталог с zebedee.exe кладешь ключ key.key и пишешь вот такой конфиг(значения порта и IP поставишь сам): serverport 2222 serverhost yy.yy.yy.yy include 'key.key' detached false # You will probably want this 'true' for normal # use but I want to make sure that you see the # preceding message if you haven't edited this. server false # Yes, it's a server! ipmode tcp tunnel 8000:192.168.1.4:8185 httpproxy 10.0.0.1:3128 Это конфиг с некоего компа (любого), ходящего в инет через прокси, не требующий авторизации. Если прокси нет, а есть нат, строку httpproxy можно закомментить. Этот комп удаленно подсоединяется к zebedee-серверу, который работает на порту 2222 tcp, на IP yy.yy.yy.yy и авторизуется ключом из key.key. Строчка tunnel означает: "подсоединяясь на локальный 8000 порт, на самом деле попадешь на 192.168.1.4:8185". На сервере кладется тем же макаром id.id и пишеццо конфиг target 192.168.1.4:8185/tcp # куды слать пакеты serverport 2222 listenip 192.168.2.1 # Кароче, тут понятно detached false # You will probably want this 'true' for normal # use but I want to make sure that you see the # preceding message if you haven't edited this. server true # Yes, it's a server! ipmode tcp checkidfile 'id.id' zebedee.exe -f config.zbd и на клиентском компе используешь 127.0.0.1:8000 как вход в туннель, пакет появится на компе с zebedee-сервером, который пошлет его по маршруту, указанному в target. Ключей клиента можно создать несколько и раздать доверенным лицам. Наружу открыть только порт, который слушает zebedee-cервер |
|
------- Отправлено: 19:37, 25-08-2008 | #6 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать вроде РДП и так шифрованный трафик...
|
------- Отправлено: 01:29, 26-08-2008 | #7 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Если пользователи заходят на терминал "снаружи", то стОит разрешить подключение только с определенных IP. Можно ограничивать время работы учетной записи. В общем, представленная информация скудновата.
|
------- Отправлено: 08:17, 26-08-2008 | #8 |
Ветеран Сообщения: 565
|
Профиль | Сайт | Отправить PM | Цитировать Цитата exo:
Цитата Dirk Diggler:
1) скрываем реальный порт 2) прежде чем получить картинку на терминального клиента, проходим авторизацию по ключу от zebedee. Хотя лично я в случае терминалов никогда так не морочился. |
||
------- Отправлено: 10:48, 26-08-2008 | #9 |
-!- Сообщения: 3792
|
Профиль | Отправить PM | Цитировать Цитата:
Цитата:
|
||
Отправлено: 17:31, 17-09-2008 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Защита папок и файлов паролем - ограничение доступа к файлам и папкам | WChek | Программное обеспечение Windows | 18 | 22-09-2010 13:31 | |
Сервер лицензий терминального доступа | Aspid | Microsoft Windows NT/2000/2003 | 0 | 30-11-2009 13:23 | |
2008 - Лицензия терминального сервера | DarkMaximus | Windows Server 2008/2008 R2 | 1 | 29-09-2009 09:20 | |
Лицензирование терминального доступа | rivera | Лицензирование продуктов Microsoft | 13 | 20-03-2009 18:31 | |
[решено] При перенаправлении принтера терминального клиента не назначаются права доступа | vladimirniki | Microsoft Windows NT/2000/2003 | 2 | 02-12-2008 07:54 |
|