|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Доступ к доменным общим папкам из "недоменнных" компьютеров |
|
|
2008 - Доступ к доменным общим папкам из "недоменнных" компьютеров
|
Новый участник Сообщения: 11 |
Добрый день.
Есть сеть на server 2008 с поднятым AD. Есть в домене примерно сотня компов и полсотни пользователей. У каждого пользователя есть как личная папка на сервере (с полным доступом), так и доступ к нескольким общим папкам (чаще всего "только для чтения"). Кроме того развернут WiFi. Эти же пользователи имеют право приносить свои ноутбуки и коннектиться с ним по Wi-Fi к серверу. Соответственно, в свои папки они могут записать что-угодно (игрушки, например), используя свои доменные учётные данные. Требуется разрешить доступ с недоменных компов (ноутов) к этим общим папкам, но ограничить его "только для чтения". Т.е. доступ должен даваться не по доменному имени пользователя, а по связке "имя пользователя + принадлежность компа к домену". Привязать имя пользователя к доменному имени компа не получится: любой пользователь должен иметь возможность входа с любой машины. NAP и NPS в данном случае, как я понял, тоже не проходят? |
|
Отправлено: 16:10, 23-01-2013 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Я не вижу, как можно выполнить поставленную задачу. Меняйте постановку задачи.
|
------- Отправлено: 01:31, 24-01-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать я вообще не понял ситуации.
- есть домен - есть компьютеры в домене и пользователи в домене - есть ноутбуки не в домене и пользователи не в домене вы хотите дать доступ пользователям ноутбуков к ресурсам в домене? или что? Ибо фраза: Цитата gofur:
или вы хотите запретить вход доменных пользователей с недоменных компьютеров? |
|
------- Отправлено: 02:16, 24-01-2013 | #3 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата exo:
|
|
Отправлено: 05:29, 24-01-2013 | #4 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
exo, не совсем. Пользователь недоменного ноутбука может получить доступ к расшаренному ресурсу зная свои доменное имя и пароль. Грубо говоря, включает человек свой домашний ноут, коннектится к сети (wi-fi), нажимает win+r, вводит, скажем, \\fileserver\vasya_pupkin_folder, затем указывает при подключении свои доменные имя и пароль и получает полный доступ к этой своей папке. А требуется, чтобы в данном случае он получил доступ "read only", поскольку вошел с машины, не входящей в домен. Поясню, для чего это надо. Сеть принадлежит учебному заведению, пользователями являются студенты, и очень часто им надо забирать домой свои незавершённые проекты для доработки. А вот приносить они ничего не должны. |
||
Отправлено: 10:44, 24-01-2013 | #5 |
Крылатый ужас Сообщения: 26460
|
Профиль | Отправить PM | Цитировать gofur, ваша задача неосуществима с такими условиями.
|
------- Отправлено: 11:13, 24-01-2013 | #6 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Angry Demon, а что можно подкорректировать в условии, чтобы осуществить задачу?
|
Отправлено: 11:31, 24-01-2013 | #7 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Iska:
gofur, есть один вариант, но это пока в теории. на практике первую часть не делал. 1) как-то закрываем доступ к серверу с недоменных компов: а - Например, если в NPS указать вроде "недоменные компы не имеют доступа к серверу по протоколу SMB". Но я не знаю, можно ли там такое сделать. А может это даже глупость. б - в DHCP назначить резерв с МАС адресами для ноутов. На сервере в фаерволе блокировать данные адреса по порту SMB протокола 445. Но пользователи смогут менять IP на ноутах. в - купить роутер с WiFi, настроить в режиме NAT. Использовать только для ноутов. В фаерволе сервера блокировать 445 порт с внешнего адреса роутера. Но если пользователи провода от компов перетыкают, не поможет. 2) устанавливаем на сервер IIS, и публикуем личные папки в веб. И доступ на чтение у них будет. IIS только настроить нужно будет правильно. ну вообщем, какая-то такая идея. Ну или если деньги позволяют, может в Share Point есть нужный функционал. |
|
------- Отправлено: 12:44, 24-01-2013 | #8 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата exo:
|
|
Отправлено: 16:57, 24-01-2013 | #9 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать То, что вы хотите, является четвёртым методом аутентификации "где ты". Windows Shares такой метод аутентификации не поддерживают, поэтому и говорю, что задача решения не имеет. Сторонние приложения, думаю, тоже не помогут.
|
------- Отправлено: 21:31, 24-01-2013 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Пользователь в группе "Операторы архива" не может получить доступ к папкам | decadent | Microsoft Windows NT/2000/2003 | 3 | 29-09-2010 21:31 | |
2008 - Ограниченный доступ к папкам на Server 2008 SE SP1 если только "рабочая группа" | zvezdochet | Windows Server 2008/2008 R2 | 16 | 03-09-2009 17:38 | |
Интерфейс - Почему в "Параметрах папки" кнопка "Применить ко всем папкам" неактивна? | edixxx | Microsoft Windows 7 | 2 | 19-05-2009 17:50 | |
Доступ - Доступ к общим папкам | _Gans_ | Microsoft Windows 2000/XP | 1 | 18-10-2006 17:46 | |
"общий доступ к папкам" - не пашет... | rnd67 | Сетевые технологии | 3 | 25-09-2004 23:48 |
|