Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Ограничить доступ к файловой шаре для региональных пользователей

Ответить
Настройки темы
Ограничить доступ к файловой шаре для региональных пользователей

Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем привет!

Есть домен контролер, на нём же расположена общая файловая шара.
Стоит задача запретить всем пользователям из региональной сети (к примеру 192.168.100.0) обрашаться к файловой шаре.

Загвоздка вот в чём: простым фаерволом, или переписыванием роутинга это сделать неполучается потому как при этом отлетает доступ к sysvol/netlogon - и всё - прошай GPO и тд и тп.

Как быть? Блокировать надо именно по сети, не по пользователям... А денег на новый файловый сервер чтоб туда перенести невыделяют...

Подсобите чем сможите

Кстате.. В принципе есть второй домен контролер. И было бы чудно если бы я смог заставить сеть 192.168.100.0 (региональную) использовать его.

Отправлено: 19:55, 24-06-2008

 

Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всего то делов )) Купить 20 серверов для 20 регионов, и наверное ещё нанять человека который бы их поддерживал. Супер решиние Спасибо. Как я сам к нему не пришёл? )

Отправлено: 15:27, 26-06-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Gremlin19

Новый участник


Сообщения: 8
Благодарности: 1

Профиль | Отправить PM | Цитировать


http://waynes-world-it.blogspot.com/...red-group.html
как думаешь?

Отправлено: 17:46, 26-06-2008 | #12


Ветеран


Сообщения: 565
Благодарности: 41

Профиль | Сайт | Отправить PM | Цитировать


Цитата Nerian:
192.168.1.2 - dc01 (контролер1, он же файловая шара)
192.168.1.3 - dc02 (контролер2, резервный)
192.168.1.4 - ts01 (терминальный сервер)

У пользователей в москве - десктопы, которые полноценно используют файловую шару на прямую
У пользователей в питербурке и екатеренбурге терминальные клиенты через которые они используют файловую шару
а так же... есть несколько десктопов, к примеру для локального сканирования.
Задача: запретить региональным пользователям с десктопов обрашаться к файловой шаре на dc01, при этом оставив возможность использовать GPO (sysvol, netlogon)
Вот. В краце топология. »
Навскидку не вспомню, но - закрываем 192.168.1.2 для регионов для любый IP-пакетов, кроме DNS(если он используется в кач-ве DNS).
Далее - либо клиенты автоматически будут использовать второй контроллер, либо для этого понадобятся небольшие пляски, но ничего сложного емнип. Возьмите пару мануалов по AD, например Зубанова, и в путь.

-------
Tega AutoPatcher. Все обновления для XP в одном пакете. http://tega.ru/dirk/links.html


Отправлено: 19:03, 26-06-2008 | #13


Googler


Сообщения: 3665
Благодарности: 1563

Профиль | Отправить PM | Цитировать


Цитата Nerian:
Купить 20 серверов для 20 регионов »
достаточно шару убрать с DC на файл-сервер

до кучи еще один извращенческий вариант : создать специальную учетку с доступом только к этой шаре, создать ГПО с WMI-фильтрацией (чтобы определить с какого места вход), создать батник планирующий/удаляющий шару из под этой учетки. Результат: диск спланирован только у терминалов, у десктопов его нет. Один минус - пароль придется хранить почти открыто, но на сервере можно запустить скриптец, который будет его менять хоть каждый час, главное синхронно отражать это в батнике.

Отправлено: 13:13, 27-06-2008 | #14


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем спасибо за дискусию. Пока решили остановиться на следующем варианте:

1. Фаерволом ни чего не блокируется
2. В скрипте который подключает диск, определяется из какой подсети выполняется подключение, если из региона - диск не подключается
3. Так же в локальных политиках десктоп регионах запрешена сеть на обычном пользовательском уровне или опять же в скрипте в зависимости от подсети:

"NoNetConnectDisconnect"=dword:00000001
"NoEntireNetwork"=dword:00000001
"NoWorkgroupContents"=dword:00000001
"NoNetHood"=dword:00000001

Если будут проблемы тогда ещё NoRun добавится, и тогда воопще нельзя будет обычному человеку зайти на сеть даже зная UNC путь...

Ну и + оптимизация всех скриптов чтоб они не качали/ставили ни чего лишнего для регионов, или если это делали - делали один раз.

Вот.

Если это не прокатит будут расматриваться варианты с созданием сайта, если и это не прокатит - или выделенный файловый сервер или же в виртуальной машине ещё один контролер для нужд регионов...

Такие вот дела. А ведь на самом деле - задачка то банальная, а решение приходится из пальца высасывать

Отправлено: 16:43, 27-06-2008 | #15



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Ограничить доступ к файловой шаре для региональных пользователей

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Как ограничить доступ пользователей в интернет Xenia Microsoft Windows NT/2000/2003 14 02-03-2011 06:35
доступ к шаре sashok60 Microsoft Windows NT/2000/2003 2 28-09-2009 10:10
Ограничить доступ к файловой шаре по IP или Computer Account Nerian Microsoft Windows NT/2000/2003 3 19-06-2008 11:02
Доступ - Как ограничить доступ к интернету для другой учетной записи? Koyro Microsoft Windows 2000/XP 4 17-06-2008 13:35
Доступ - [решено] Ограничить доступ для общих папок GAMeovER Microsoft Windows 2000/XP 2 25-02-2008 19:10




 
Переход