Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   Посоветуйте файервол на бухкомпьютер (http://forum.oszone.net/showthread.php?t=254491)

alef2474 20-02-2013 13:29 2095025

Посоветуйте файервол на бухкомпьютер
 
Посоветуйте, пожалуйста, файервол на бухгалтерский компьютер под Windows 7 Prof.
Файервол должен защищать от запуска любых программ, кроме избранных (банков-клиентов, 1С, Гарант и т.п.), он должен препятствовать открытию в Интернет Эксплорере любых сайтов, кроме банковских.
Еще его настройки должны быть запаролены, чтобы бухгалтерша не лазила.
Желателен протокол запуска программ и сайтов и бесплатность.

exo 20-02-2013 13:35 2095028

Цитата:

Цитата alef2474
Файервол должен защищать от запуска любых программ, кроме избранных (банков-клиентов, 1С, Гарант и т.п.) »

это не дело файрвола. тут смотрите: групповые политики \ пользователь \ политики \ Настройки Виндовс \ настройки безопасности \ политики ограничения программ.
Цитата:

Цитата alef2474
он должен препятствовать открытию в Интернет Эксплорере любых сайтов, кроме банковских »

прокси сервер. Либо убелите шлюз по умолчанию, и пропишите статические маршруты к нужным сайтам.
Цитата:

Цитата alef2474
Еще его настройки должны быть запаролены, чтобы бухгалтерша не лазила. »

права лок админа у неё уберите...

Цитата:

Цитата alef2474
бесплатность »

всё делается средствами винды.

alef2474 21-02-2013 16:15 2095968

Цитата:

Цитата exo
Еще его настройки должны быть запаролены, чтобы бухгалтерша не лазила. »
права лок админа у неё уберите... »

У нее сейчас права доменного пользователя, но были доменного админа, т.к. ей нужно устанавливать обновления и она - командир.
Скоро она обнаружит, что права обрезаны, и поднимет хай, будет увольнять. Лучше вернуть права, но поставить файервол.
Запароленность файервола вряд ли обязательно связана с правами пользователя.
Цитата:

Цитата exo
Файервол должен защищать от запуска любых программ, кроме избранных (банков-клиентов, 1С, Гарант и т.п.) »
это не дело файрвола. тут смотрите: групповые политики \ пользователь \ политики \ Настройки Виндовс \ настройки безопасности \ политики ограничения программ. »

Эти групповые политики, имхо, в windows как всегда недоработаны, только для рекламы, а мне нужно для дела. Также как есть якобы удаленная установка программ, а как тронешь - все сыро.Эти политики еще будут выдавать таблички, что "запретил администратор", молча не могут(один раз себе на голову попробовал) - тогда она меня пристрелит. Нужно, чтоб молча не запускалось и все.
Я читал, что в файерволах эти функции тоже бывают и там уж должны быть надежны.Я просто никогда не пользовался этими файерволами и прошу совета, в каком все есть, что надо.


Цитата:

Цитата exo
Либо убелите шлюз по умолчанию, и пропишите статические маршруты к нужным сайтам. »

Это как это, где прописать, можете привести пример?(route -p -4 add ip-addressбанка мойgateway ? - такое разве работает?) Если убрать шлюз в настройках TCP/IP, то интернет сразу перестает работать.
Потом сайты банков и пр. прописаны не только в виде статических IP, но и в виде https://url в ИнтЭксплорере, и по нажатию там на ссылку бух перенаправляется, может, на банковский комп с другим ip-адресом.
Прокси - это типа шлюза, совмещенного с файерволом, должно быть еще сложнее, чем просто файервол.

Цитата:

Цитата exo
всё делается средствами винды »

Хорошо бы, если б она могла все делать, как надо.

exo 21-02-2013 17:12 2096018

Цитата:

Цитата alef2474
т.к. ей нужно устанавливать обновления »

обновления чего? программы могут устанавливать Power Users
Цитата:

Цитата alef2474
Скоро она обнаружит, что права обрезаны, и поднимет хай, будет увольнять. »

она ваш начальник?
Цитата:

Цитата alef2474
Эти групповые политики, имхо, в windows как всегда недоработаны, только для рекламы, а мне нужно для дела. »

ну в таком случае, любой "фаервол", который вы ищите - ничем не отличается. тоже для рекламы...
Цитата:

Цитата alef2474
(route -p -4 add ip-addressбанка мойgateway ? - такое разве работает?)»

да.
Цитата:

Цитата alef2474
Прокси - это типа шлюза, совмещенного с файерволом, должно быть еще сложнее, чем просто файервол. »

прокси может быть не только шлюзом.
Цитата:

Цитата alef2474
если б она могла все делать »

извините, а вы зачем? она будет делать вашу работу?
Сеть доменная?

WindowsNT 21-02-2013 18:10 2096083

Цитата:

Цитата alef2474
поднимет хай, будет увольнять. »

Соглашайтесь. Они должны нанимать специалистов, чтобы специалисты их учили работать, а не наоборот.

Цитата:

Цитата alef2474
Эти групповые политики, имхо, в windows как всегда недоработаны »

Вы некомпетентны. Констатация факта.

Iska 21-02-2013 18:56 2096131

Цитата:

Цитата WindowsNT
Они должны нанимать специалистов, чтобы специалисты их учили работать, а не наоборот. »

Так и совершается круговорот воды специалистов в природе.

alef2474 22-02-2013 10:52 2096527

Цитата:

Цитата exo
обновления чего? программы могут устанавливать Power Users »

Обновления Гаранта, банковских программ и программы сдачи электр.отчетности
Потом Acrobat и Java все время предлагают обновляться.(http://www.gazeta.ru/business/2013/02/22/4977801.shtml)

Цитата:

Цитата exo
она ваш начальник? »

Да, и хочет, чтоб у нее бессбойно-безвирусно работало, а лазит в интернет за музыкой и просто поболтать, ICQ, вредный mailruClient.

Цитата:

Цитата exo
Сеть доменная? »

Сеть доменная. Gpedit надо на ее комп-е запускать или на сервере?

Цитата:

Цитата alef2474
Потом сайты банков и пр. прописаны не только в виде статических IP, но и в виде https://url в ИнтЭксплорере, и по нажатию там на ссылку бух перенаправляется, может, на банковский комп с другим ip-адресом.

А как это статически маршрутом прописать?


Цитата:

Цитата WindowsNT
Они должны нанимать специалистов, чтобы специалисты их учили работать, а не наоборот »

Они нанимают кого попало, кто меньше попросит.Может, Вы не понимаете сложности задачи или думаете, что на практике, как в книжках Майкрософт написано .

exo 22-02-2013 12:08 2096570

Цитата:

Цитата alef2474
Обновления Гаранта, банковских программ и программы сдачи электр.отчетности »

это всё работает у неё на компьютере? выделите один сервер для этого... Эта статья вам ну очень поможет.
Цитата:

Цитата alef2474
Сеть доменная. Gpedit надо на ее комп-е запускать или на сервере? »

gpmc.msc на сервере, или на компе, где установлен RSAT.
Цитата:

Цитата alef2474
А как это статически маршрутом прописать? »

а шлюзом у вас кто? вообще, как правило банковские он-лайн ресурсы редко меняют свои адреса. А если меняют - то уведомляют клиентов. По этому можете не имени прописать, а по адресу.
Цитата:

Цитата alef2474
что на практике, как в книжках Майкрософт написано »

в большинстве случаев...

alef2474 22-02-2013 12:53 2096601

Цитата:

Цитата exo
это всё работает у неё на компьютере? »

да, это все работает у нее на компьютере под win7Prof, менять лицензию на сервер вряд ли захотят. win2008R2 и так есть в кач-ве DC. Отнимать права доменного админа не получается, т.к. банк.программа почему-то начинает работать тормозно.(это проблема кроме обновлений). Видимо ограничения надо какие-то на комп.накладывать.

Цитата:

Цитата exo
а шлюзом у вас кто? »

Шлюзом - локадрес маршрутизатора.

exo 22-02-2013 13:02 2096605

Цитата:

Цитата alef2474
менять лицензию на сервер »

я вообще-т имел ввиду не лицензию, а отдельный сервер, по мимо контроллера домена.
Цитата:

Цитата alef2474
Шлюзом - локадрес маршрутизатора. »

омг... я имею ввиду какое оборудование?

alef2474 22-02-2013 13:41 2096647

Цитата:

Цитата exo
я имею ввиду какое оборудование? »

D-link. Вы хотите предложить еще замену на cisco со всеми проблемами ее настройки, чтоб удавиться?
Цитата:

Цитата exo
я вообще-т имел ввиду не лицензию, а отдельный сервер »

Я и понял, что Вы предлагаете заменить ПО на бух.компе на серверное. Или зачем-то задублировать бух.комп?
Возьму книжку про gpmc, почитаю. Может что практическое найду.

alef2474 25-02-2013 19:04 2098746

Цитата:

Цитата exo
gpmc.msc на сервере, или на компе, где установлен RSA »

Нет, чтоб запретить на этот комп-е надо все же запусткать gpedit.msc, я же не на сервере собираюсь ей запрещать.

Цитата:

Цитата alef2474
будут выдавать таблички, что "запретил администратор", »

Может кто знает, как изменить текст этой убийственной таблички на более нейтральный, не подставляющий сисадмина?
(там дословно говорится: "Эта программа заблокирована групповой политикой. Обращайтесь к сисадмину".)

exo 25-02-2013 19:18 2098760

Цитата:

Цитата alef2474
я же не на сервере собираюсь ей запрещать »

прочитайте про групповые политики в домене...
Цитата:

Цитата alef2474
Вы хотите предложить »

я хотел узнать возможности вашего шлюза. ну раз у вас Длинк, то всё сразу становится понятно...

Цитата:

Цитата alef2474
Или зачем-то задублировать бух.комп »

тогда бух программы будут в безопасности, а в интернетом она может и со своего компа пользоваться.

alef2474 26-02-2013 11:46 2099176

Цитата:

Цитата exo
прочитайте про групповые политики в домене... »

Вот опять Вы эти рекламные слова, как теоретики-"специалисты".
Если посмотреть внимательно, то разрекламированный AppLocker к win7Prof не относится.
И политики запрета запуска программ можно применить к объекту пользователь, группа, а не к компьютеру(одному в моем случае нужно и вполне доступному)
Опять же политики надо прописывать зачем-то на сервере, хотя на локкомпьютере удобнее(с указаниями путей), да и с сервера не открывается локполитика.
(Теоретики, конечно, оперируют сотнями-тысячами компьютеров в лесах, находящихся за рубежом. В сети и на oszone куча пустых разглагольствований о групповых политиках без конкретных примеров их применения - запрета конкретной программы хотя бы для группы компьютеров, где она в разных местах может быть установлена).

exo 26-02-2013 12:11 2099193

Цитата:

Цитата alef2474
Вот опять »

вот опять вы говорите отговорки, вместо того чтобы прочитать.
Удачи!


Время: 13:10.

Время: 13:10.
© OSzone.net 2001-