Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Доступ к доменным общим папкам из "недоменнных" компьютеров

Ответить
Настройки темы
2008 - Доступ к доменным общим папкам из "недоменнных" компьютеров

Новый участник


Сообщения: 11
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Добрый день.
Есть сеть на server 2008 с поднятым AD. Есть в домене примерно сотня компов и полсотни пользователей. У каждого пользователя есть как личная папка на сервере (с полным доступом), так и доступ к нескольким общим папкам (чаще всего "только для чтения"). Кроме того развернут WiFi. Эти же пользователи имеют право приносить свои ноутбуки и коннектиться с ним по Wi-Fi к серверу. Соответственно, в свои папки они могут записать что-угодно (игрушки, например), используя свои доменные учётные данные.

Требуется разрешить доступ с недоменных компов (ноутов) к этим общим папкам, но ограничить его "только для чтения". Т.е. доступ должен даваться не по доменному имени пользователя, а по связке "имя пользователя + принадлежность компа к домену".

Привязать имя пользователя к доменному имени компа не получится: любой пользователь должен иметь возможность входа с любой машины.
NAP и NPS в данном случае, как я понял, тоже не проходят?

Отправлено: 16:10, 23-01-2013

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Я не вижу, как можно выполнить поставленную задачу. Меняйте постановку задачи.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 01:31, 24-01-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


я вообще не понял ситуации.
- есть домен
- есть компьютеры в домене и пользователи в домене
- есть ноутбуки не в домене и пользователи не в домене

вы хотите дать доступ пользователям ноутбуков к ресурсам в домене? или что?
Ибо фраза:
Цитата gofur:
Требуется разрешить доступ с недоменных компов (ноутов) к этим общим папкам, но ограничить его "только для чтения". Т.е. доступ должен даваться не по доменному имени пользователя, а по связке "имя пользователя + принадлежность компа к домену". »
если ноут не в домене, то какая тут принадлежность...
или вы хотите запретить вход доменных пользователей с недоменных компьютеров?

-------
Вежливый клиент всегда прав!


Отправлено: 02:16, 24-01-2013 | #3


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата exo:
или вы хотите запретить вход доменных пользователей с недоменных компьютеров? »
А как они зарегистрируются на машине, не принадлежащей домену, под доменной учётной записью? Разве это возможно?

Отправлено: 05:29, 24-01-2013 | #4


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата WindowsNT:
Я не вижу, как можно выполнить поставленную задачу. Меняйте постановку задачи. »
поясните, пожалуйста. может сторонние приложения (фаерволы)?

exo, не совсем.
Пользователь недоменного ноутбука может получить доступ к расшаренному ресурсу зная свои доменное имя и пароль.
Грубо говоря, включает человек свой домашний ноут, коннектится к сети (wi-fi), нажимает win+r, вводит, скажем, \\fileserver\vasya_pupkin_folder, затем указывает при подключении свои доменные имя и пароль и получает полный доступ к этой своей папке. А требуется, чтобы в данном случае он получил доступ "read only", поскольку вошел с машины, не входящей в домен.

Поясню, для чего это надо.
Сеть принадлежит учебному заведению, пользователями являются студенты, и очень часто им надо забирать домой свои незавершённые проекты для доработки. А вот приносить они ничего не должны.

Отправлено: 10:44, 24-01-2013 | #5


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26460
Благодарности: 4449

Профиль | Отправить PM | Цитировать


gofur, ваша задача неосуществима с такими условиями.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 11:13, 24-01-2013 | #6


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Angry Demon, а что можно подкорректировать в условии, чтобы осуществить задачу?

Отправлено: 11:31, 24-01-2013 | #7

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Iska:
А как они зарегистрируются на машине, не принадлежащей домену, под доменной учётной записью? Разве это возможно? »
я имел виду, что работают на ноутах с локальными у.з. а на сервер доступ через сеть. Ну и сервер будет спрашивать доменные данные.


gofur, есть один вариант, но это пока в теории. на практике первую часть не делал.
1) как-то закрываем доступ к серверу с недоменных компов:
а - Например, если в NPS указать вроде "недоменные компы не имеют доступа к серверу по протоколу SMB". Но я не знаю, можно ли там такое сделать. А может это даже глупость.
б - в DHCP назначить резерв с МАС адресами для ноутов. На сервере в фаерволе блокировать данные адреса по порту SMB протокола 445. Но пользователи смогут менять IP на ноутах.
в - купить роутер с WiFi, настроить в режиме NAT. Использовать только для ноутов. В фаерволе сервера блокировать 445 порт с внешнего адреса роутера. Но если пользователи провода от компов перетыкают, не поможет.

2) устанавливаем на сервер IIS, и публикуем личные папки в веб. И доступ на чтение у них будет. IIS только настроить нужно будет правильно.

ну вообщем, какая-то такая идея. Ну или если деньги позволяют, может в Share Point есть нужный функционал.

-------
Вежливый клиент всегда прав!


Отправлено: 12:44, 24-01-2013 | #8


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата exo:
я имел виду, что работают на ноутах с локальными у.з. а на сервер доступ через сеть. Ну и сервер будет спрашивать доменные данные. »
exo, ясно, разобрались.

Отправлено: 16:57, 24-01-2013 | #9


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


То, что вы хотите, является четвёртым методом аутентификации "где ты". Windows Shares такой метод аутентификации не поддерживают, поэтому и говорю, что задача решения не имеет. Сторонние приложения, думаю, тоже не помогут.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 21:31, 24-01-2013 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Доступ к доменным общим папкам из "недоменнных" компьютеров

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Пользователь в группе "Операторы архива" не может получить доступ к папкам decadent Microsoft Windows NT/2000/2003 3 29-09-2010 21:31
2008 - Ограниченный доступ к папкам на Server 2008 SE SP1 если только "рабочая группа" zvezdochet Windows Server 2008/2008 R2 16 03-09-2009 17:38
Интерфейс - Почему в "Параметрах папки" кнопка "Применить ко всем папкам" неактивна? edixxx Microsoft Windows 7 2 19-05-2009 17:50
Доступ - Доступ к общим папкам _Gans_ Microsoft Windows 2000/XP 1 18-10-2006 17:46
"общий доступ к папкам" - не пашет... rnd67 Сетевые технологии 3 25-09-2004 23:48




 
Переход