Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Защита терминального доступа.

Ответить
Настройки темы
Защита терминального доступа.

Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Стоит win2003. На нем крутиться 1C, SQL, почта. Доступ к 1С для всех пользователей разрешен терминально. Не давно столкнулся с тем что пользователи стали заходить на сервер удаленно с дома. От сюда появилась задача:
1) как ограничить пользователей (не всех) от захода с внешнего IP адреса .
2) организовать защиту от несанкционированного доступа на терминал.

Отправлено: 09:46, 22-08-2008

 

Старожил


Сообщения: 150
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата zet2:
Доступ к 1С для всех пользователей разрешен терминально »
А не проще использовать клиент-сервеное приложение?

Как сервер смотрит в интернет? Используется ли VPN?

Фильтрация по IP не выход, так как домашние провайдеры пользователей могут использовать,
как статические, такие и динамические ip-aдреса.

Если у вас заведен домен, то как вариант можно использовать ограничение области
действия группы "пользователи домена". По умолчанию стоит глобальная область действия, тоесть
все разрешено, надо будет поменять на локальную. И тогда терминальный доступ будет разрешен
внутри сети. А для входа из вне надо будет создать отдельную группу, которая сможет заходить с внешних IP по RDP.

Последний раз редактировалось Yazago, 22-08-2008 в 11:16.


Отправлено: 10:54, 22-08-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата zet2:
1) как ограничить пользователей (не всех) от захода с внешнего IP адреса . »
Включить Брэндмауер с настройками - запретить RDP всем IP кроме области - и пишите какие IP разрешить!
Не забудьте свой прописать.

-------
Вежливый клиент всегда прав!


Отправлено: 12:01, 22-08-2008 | #3


Аватара для ShaddyR

Железных Дел Мастер


Moderator


Сообщения: 24690
Благодарности: 4526

Профиль | Сайт | Отправить PM | Цитировать


exo, =>
Цитата Yazago:
Фильтрация по IP не выход, так как домашние провайдеры пользователей могут использовать,
как статические, такие и динамические ip-aдреса. »

-------
[FAQ] Как определить аппаратную конфигурацию компьютера и правильно задать вопрос
-------
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее). Помните: админ конфеты НЕ ПЬЁТ ;)
-------
Говори, что думаешь и думай, что говоришь! (c) || МОЙ ShaddyR.at.UA/blog - Новая метла и инвентаризация)


Отправлено: 18:21, 25-08-2008 | #4

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Yazago:
Фильтрация по IP не выход, так как домашние провайдеры пользователей могут использовать,
как статические, такие и динамические ip-aдреса. »
ну пропишите не один IP, а пару сетей. У меня к примеру IP раздаётся из 4 сетей класса С.

-------
Вежливый клиент всегда прав!


Отправлено: 18:28, 25-08-2008 | #5


Ветеран


Сообщения: 565
Благодарности: 41

Профиль | Сайт | Отправить PM | Цитировать


Цитата zet2:
2) организовать защиту от несанкционированного доступа на терминал. »
Используйте шифрацию траффика с помощью zebedee - замечательно шифрует трафик по 1 или нескольким портам.

Приблизительный мануал:

Ставится zebedee
Генеришь ключ для клиента(по нему он будет авторизовываться):

zebedee.exe -p > key.key

Из него делаешь Identity для сервера

zebedee.exe -P -f key.key > id.id

по нему сервер будет авторизовывать клиента.
На клиенте в каталог с zebedee.exe кладешь ключ key.key и пишешь вот такой конфиг(значения порта и IP поставишь сам):

Код: Выделить весь код
serverport 2222 
serverhost yy.yy.yy.yy 
include 'key.key' 
detached false   # You will probably want this 'true' for normal 
      # use but I want to make sure that you see the 
      # preceding message if you haven't edited this. 

server false   # Yes, it's a server! 
ipmode tcp 
tunnel 8000:192.168.1.4:8185 
httpproxy 10.0.0.1:3128

Это конфиг с некоего компа (любого), ходящего в инет через прокси, не требующий авторизации. Если прокси нет, а есть нат, строку httpproxy можно закомментить. Этот комп удаленно подсоединяется к zebedee-серверу, который работает на порту 2222 tcp, на IP yy.yy.yy.yy и авторизуется ключом из key.key. Строчка tunnel означает: "подсоединяясь на локальный 8000 порт, на самом деле попадешь на 192.168.1.4:8185".

На сервере кладется тем же макаром id.id и пишеццо конфиг
Код: Выделить весь код
target 192.168.1.4:8185/tcp  # куды слать пакеты 
serverport 2222 
listenip 192.168.2.1   #  Кароче, тут понятно 

detached false   # You will probably want this 'true' for normal 
      # use but I want to make sure that you see the 
      # preceding message if you haven't edited this. 

server true   # Yes, it's a server! 
ipmode tcp                   
checkidfile 'id.id'
использовать понятно как, запускаешь и там и там:

zebedee.exe -f config.zbd

и на клиентском компе используешь 127.0.0.1:8000 как вход в туннель, пакет появится на компе с zebedee-сервером, который пошлет его по маршруту, указанному в target.

Ключей клиента можно создать несколько и раздать доверенным лицам. Наружу открыть только порт, который слушает zebedee-cервер

-------
Tega AutoPatcher. Все обновления для XP в одном пакете. http://tega.ru/dirk/links.html


Отправлено: 19:37, 25-08-2008 | #6

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


вроде РДП и так шифрованный трафик...

-------
Вежливый клиент всегда прав!


Отправлено: 01:29, 26-08-2008 | #7


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Если пользователи заходят на терминал "снаружи", то стОит разрешить подключение только с определенных IP. Можно ограничивать время работы учетной записи. В общем, представленная информация скудновата.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 08:17, 26-08-2008 | #8


Ветеран


Сообщения: 565
Благодарности: 41

Профиль | Сайт | Отправить PM | Цитировать


Цитата exo:
вроде РДП и так шифрованный трафик... »
Задача стоит как:
Цитата Dirk Diggler:
2) организовать защиту от несанкционированного доступа на терминал. »
В случае использования zebedee добиваемся этого 2мя моментами:
1) скрываем реальный порт
2) прежде чем получить картинку на терминального клиента, проходим авторизацию по ключу от zebedee.
Хотя лично я в случае терминалов никогда так не морочился.

-------
Tega AutoPatcher. Все обновления для XP в одном пакете. http://tega.ru/dirk/links.html


Отправлено: 10:48, 26-08-2008 | #9


-!-


Сообщения: 3792
Благодарности: 224

Профиль | Отправить PM | Цитировать


Цитата:
1) скрываем реальный порт
а Win2k3 позволяет использовать для TS порт отличный от 3389?
Цитата:
прежде чем получить картинку на терминального клиента, проходим авторизацию по ключу от zebedee.
Хотя лично я в случае терминалов никогда так не морочился.
а насколько оправдано применение шифрации, VPN при удаленном подключении к TS?

Отправлено: 17:31, 17-09-2008 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Защита терминального доступа.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Защита папок и файлов паролем - ограничение доступа к файлам и папкам WChek Программное обеспечение Windows 18 22-09-2010 13:31
Сервер лицензий терминального доступа Aspid Microsoft Windows NT/2000/2003 0 30-11-2009 13:23
2008 - Лицензия терминального сервера DarkMaximus Windows Server 2008/2008 R2 1 29-09-2009 09:20
Лицензирование терминального доступа rivera Лицензирование продуктов Microsoft 13 20-03-2009 18:31
[решено] При перенаправлении принтера терминального клиента не назначаются права доступа vladimirniki Microsoft Windows NT/2000/2003 2 02-12-2008 07:54




 
Переход