Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Ограничение доступа http выборочным юзерам Active Directory

Ответить
Настройки темы
2008 - Ограничение доступа http выборочным юзерам Active Directory
UGN UGN вне форума

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Встала типовая задача ограничить пользователям доступ к определенным сайтам.
Хотел решить это настройкой шлюза DFL-260E, но ограничивать нужно не всех, а лишь избранных пользователей
Вкладываться по деньгам, разумеется, никто не хочет.
Пока что вижу два варианта:
1. Установить на каждый комп из "черного списка" K9 web protection. Не знаю правда имплементируется ли он через GPO и как себя ведет дальше.
2. Установить Traffic Inspector на сервере с winserver 2008 или подобную программу.

Еще не приходилось работать с Traffic Inspector. Прошу помощи, возможно уже кто-то успешно и без лишних нервов решал подобную задачу.
Возможно есть очевидные решения, о которых я не знаю.
В общем, буду рад любым советам и помощи.

Отправлено: 10:03, 13-11-2014

 

Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26460
Благодарности: 4447

Профиль | Отправить PM | Цитировать


UGN, ИМХО, варианты есть проще, аналогичные вашим:
1. Установка на компы из "чёрного списка" бесплатной редакции "TMeter" с одинаковыми фильтрами.
2. Установка на раздающий Интернет компьютер бесплатной редакции TMeter, где настроить URL фильтрацию "чёрному списку".

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:08, 13-11-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 186
Благодарности: 2

Профиль | Отправить PM | Цитировать


Доброго времени суток!!! А если пойти другим путем, проксей, например Linux+Squid+SquidGuard прозрачно или непрозрачно...?
Там можно и по IP и по юзерам все это настроить....

-------
gt-customs.ru

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:03, 13-11-2014 | #3

UGN UGN вне форума Автор темы

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Angry Demon , про TMeter спасибо. Посмотрю.
Инет раздает не комп, а шлюз dlink DFL-260E. Я же планировал просто поставить Traffic Inspector в режиме прослушивания (внешний шлюз). Не знаю как это влияет на пинг и доступность портов, надо тестировать.
Ruldik Тот же нюанс, Линукса нет вообще ни на одной машине, и докупать для этого дела системник тоже не вариант, да и зачем так сложно...

Цитата:
А если пойти другим путем, проксей, например Linux+Squid+SquidGuard прозрачно или непрозрачно...?
Проксю не хочу использовать, т.к. в офисе немаленький штат бухгалтеров с их Клиент-банками, Референтами и прочим хламом, который очень чувствителен к подключению. А такскоме чуть что не так, сразу вылезает ошибка в диагностике рабочего стола. И прочее.
Да и зачем создавать еще одну базу юзеров, хочу чтобы все бралось из AD.


UPD. Как я понял, бесплатная редакция TMeter имеет лимит: всего 3 адреса можно добавить в блок лист. Маловато.

Последний раз редактировалось UGN, 13-11-2014 в 14:49.


Отправлено: 14:24, 13-11-2014 | #4


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26460
Благодарности: 4447

Профиль | Отправить PM | Цитировать


Цитата UGN:
Как я понял, бесплатная редакция TMeter имеет лимит: всего 3 адреса можно добавить в блок лист.
Неверно поняли. Максимальное число фильтров трафика.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 15:58, 13-11-2014 | #5


Ветеран


Сообщения: 697
Благодарности: 32

Профиль | Отправить PM | Цитировать


Цитата UGN:
Линукса нет вообще ни на одной машине, и докупать для этого дела системник тоже не вариант, да и зачем так сложно... »
можно использовать виртуальную машину.
Цитата UGN:
Да и зачем создавать еще одну базу юзеров, хочу чтобы все бралось из AD. »
сквид работает с AD.
Цитата UGN:
с их Клиент-банками, Референтами и прочим хламом, который очень чувствителен к подключению. »
их можно настроить мимо прокси.

так же сквид портирован на Windows , правда опыта с ним и AD нет.
Цитата UGN:
Хотел решить это настройкой шлюза DFL-260E, но ограничивать нужно не всех, а лишь избранных пользователей »
избранным пользователям можно назначить постоянный адрес, и создавать правила блокировки только для него.
Метод не работает, если у пользователей права локальных администраторов.

Отправлено: 16:24, 13-11-2014 | #6

UGN UGN вне форума Автор темы

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата Angry Demon:
Неверно поняли. Максимальное число фильтров трафика. »
точно, сначала написал, потом полез проверять.

Вопрос: пробую заблочить Вконтакте. Добавляю в список URL vk.com, vk.com/*, vk.ru. *vk.com* и так далее.
Применяю. При наборе в адресной строке vk.com/feed доступа нет, вылезает кукиш и все как надо.
Но если открыть https://vk.com/feed то страничка доступна. Https трафик не мониторится?

В фирме еще процентов 20% компов на MacOS. Под них я что-то шейперов не нашел. Кто сталкивался?

Отправлено: 16:24, 13-11-2014 | #7


Старожил


Сообщения: 186
Благодарности: 2

Профиль | Отправить PM | Цитировать


Кальмар юзеров и с AD может тянуть... но если могут возникать такие грабли, то тогда не стоит...

-------
gt-customs.ru


Отправлено: 16:26, 13-11-2014 | #8


Ветеран


Сообщения: 697
Благодарности: 32

Профиль | Отправить PM | Цитировать


Цитата UGN:
В фирме еще процентов 20% компов на MacOS. Под них я что-то шейперов не нашел. Кто сталкивался? »
я сталкивался, только не с шейперами - они для резки скорости.
блокировал сайты по имени, но вот какая штука получилась - правило не работало для OS X, ибо он разрешал имена в IPv6, а мой роутер его не поддерживал (не мог блокировать).
Для Win 7 правило в это же время прекрасно работало.
так что будьте внимательны:
Цитата:
nslookup vk.com

Address: 192.168.1.201

Не заслуживающий доверия ответ:
╚ь*: vk.com
Addresses: 2a00:bdc0:3:103:1:0:403:907
2a00:bdc0:3:103:1:0:403:906
2a00:bdc0:3:103:1:0:403:905
87.240.131.97
87.240.143.241
87.240.131.99

Отправлено: 16:37, 13-11-2014 | #9

UGN UGN вне форума Автор темы

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата Ыть:
можно использовать виртуальную машину. »
это бэк-оффис, там дохлое оборудование, дешевенький сервак из Юлмарта, 20+ юзеров. Всё ПО должно быть белое, без кряков. Может ошибаюсь, но вроде как только VirtualBox есть бесплатный. Да и как-то многовато возни для такой задачки.

Цитата Ыть:
так же сквид портирован на Windows »
вы про SquidNT? Тоже опыта нет. Вообще, я так понимаю, если шлюз у меня DFL а не сервак, то для того чтобы использовать такие решения как сквид, надо сначала на железке завернуть трафик на сервер, а на сервере уже ставить прокси или сквид. Опять таки, как то сложновато. Я не совсем айтишник, и моих скромных познаний явно не хватит для этого.

Цитата Ыть:
я сталкивался, только не с шейперами - они для резки скорости. »
а можно поконкретнее? с названиями и прочим ?

Отправлено: 16:40, 13-11-2014 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Ограничение доступа http выборочным юзерам Active Directory

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Через Active Directory нет доступа к планировщику заданий XP gotmike Windows Server 2008/2008 R2 2 25-05-2011 18:12
Active Directory и ограничение доступа zipanton Microsoft Windows NT/2000/2003 5 21-05-2010 19:33
[решено] active directory, команда dsmod ... ошибка directory object not found big_foot Microsoft Windows NT/2000/2003 2 18-06-2008 17:48
FreeBSD - Убрать ограничение только определённым юзерам. kenu Общий по FreeBSD 3 06-11-2007 19:50




 
Переход