Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   Общий доступ и безопасность (http://forum.oszone.net/showthread.php?t=283734)

morebeauty 17-06-2014 10:44 2365063

Общий доступ и безопасность
 
Есть файловый сервер в домене. Есть а нем папки с открытым общим доступом. Часть из папок доступны для всех, а часть разбиты по группам (имеют доступ только нужные группы).

Итак, я захожу на сервер. Назовем его \\server. Если я доменный пользователь, то захожу без проблем. Если нет, требуется логин и пароль для доступа. Итак, я зашел на сервер как Пользователь1, потому что я так авторизован в системе. И теперь я пытаюсь зайти в папку \\server\ForAdmins, в которую имеют доступ только администраторы. И вместо того, чтобы спросить у меня пароль, windows 7 (да и ХР тоже) говорит, что у меня нет доступа. Очень неудобно. Хочу чтобы спрашивал. Это как-то настраивается или не предусмотрено совсем?


Добавлено:
Делается через net use, но это неудобно. Хочу добавить команду в контекстное меню папок, которая бы сбрасывала подключение к папке и запрашивала логин и пароль для ее использования. Желательно сделать это (добавление в меню) через политики на каждую машину по одному разу (чтобы не спамило каждый раз при обновлении политик)...

User001 17-06-2014 11:01 2365073

Попробуйте это: Как зайти в сетевую папку с другими правами. Там варианты про net use, удаление сохраненных паролей, подключить как сетевой диск с другими учетными данными и т.д.

morebeauty 17-06-2014 11:28 2365081

User001,
net use - неудобно. Я хочу более свободно заходить в папки не вводя для каждой команду и не подключая сетевой диск.
Папок много, и в какие мне понадобится зайти, находясь за компьютером какого-либо пользователя, неизвестно. Поэтому я уточнил задачу
Цитата:

Цитата morebeauty
Хочу добавить команду в контекстное меню папок, которая бы сбрасывала подключение к папке и запрашивала логин и пароль для ее использования. Желательно сделать это (добавление в меню) через политики на каждую машину по одному разу (чтобы не спамило каждый раз при обновлении политик)... »


WindowsNT 17-06-2014 11:34 2365084

Множественные подключения к одному серверу с разными именами в File and Printer Sharing for Microsoft Network не поддерживаются.
Максимум, что можно порекомендовать — на машине клиента запускаете какой-нибудь Far Manager с альтернативными реквизитами, из которого уже дальше гуляете по нужным альтернативным папкам.

Но я бы рекомендовал вообще забыть идею ввода пароля администратора внутри сессии чужого пользователя (сразу плюнуть и растереть) и переделать структуру ресурсов так, чтобы этого не требовалось.

morebeauty 17-06-2014 11:50 2365093

WindowsNT, мне и самому это не нравится...

Цитата:

Цитата WindowsNT
Но я бы рекомендовал вообще забыть идею ввода пароля администратора внутри сессии чужого пользователя (сразу плюнуть и растереть) и переделать структуру ресурсов так, чтобы этого не требовалось. »

А как? Намекните.

WindowsNT 17-06-2014 14:42 2365190

Для начала оцените, а что вы в этих папках забыли, собстно? Для чего вам к ним нужно попасть из сеанса пользователя? Дальше уже можно решать, как достичь цель, выполнить задачу, но другими средствами.

morebeauty 18-06-2014 04:36 2365523

Цитата:

Цитата WindowsNT
Для начала оцените, а что вы в этих папках забыли, собстно? Для чего вам к ним нужно попасть из сеанса пользователя? Дальше уже можно решать, как достичь цель, выполнить задачу, но другими средствами. »

Есть общие папки, в которых документация и ПО для всех. Есть папки для отделов, куда имеют доступ только определенные группы. И вот одна из этих папок для нашего отдела, где ПО не для всех. Иногда его приходится запускать/устанавливать с компов пользователей. Переместить в ПО для всех я его не могу по некоторым причинам.

Angry Demon 18-06-2014 07:49 2365532

Цитата:

Цитата morebeauty
И вот одна из этих папок для нашего отдела, где ПО не для всех. Иногда его приходится запускать/устанавливать с компов пользователей.

Входите на компьютер пользователя под административной учёткой и делаете в этой папке "для нашего отдела" всё, что хотите.

WindowsNT 18-06-2014 13:18 2365661

В конце концов, что вам мешает скопировать инсталляционные файлы из оригинального шаринга на компьютер пользователя, сидя на своей рабочей системе?
Откройте FAR или два окна Explorer-а > Copy-Paste > дальше уже в сессии пользователя делаем RunAs по скопированным файлам? (хотя я бы, конеш, RunAs запретил однозначно).

morebeauty 19-06-2014 04:41 2365934

Цитата:

Цитата WindowsNT
В конце концов, что вам мешает скопировать инсталляционные файлы из оригинального шаринга на компьютер пользователя, сидя на своей рабочей системе? »

Время мешает. Не люблю делать лишние телодвижения. Бывает, что появляется новая программа, которую нужно установить не одному пользователю. И как то не хочется сидеть и размножать ее по рабочим станциям. В общую шару скинуть тоже не могу, дабы не попала в лапы коварных пользователей.

WindowsNT 19-06-2014 11:00 2366063

1. вы же после установки инсталляционные файлы уберёте с компьютера пользователя, не так ли?
2. Оптовые инсталляции делаются другими методами — скриптование, политики, SCCM и прочая.
3. А что будет, если попадёт в лапы?

Короч, если инсталляции будут лежать на другом сервере, net use работать будет. А так, как вы хотели изначально, — не будет.

mcmurphy 23-06-2014 13:47 2367441

Добрый день!
Спрошу тут, чтобы не плодить темы.
Есть тестовая сеть: КД, пару серверов и раб станция. Серверы под вин 2008 р2.
Прямо на КД были 2 расшаренные папки (сделал по-быстрому, потестировать права доступа). Сетевой доступ - Пользователи домена: чтение, изменение. Доступ НТФС - создатель-владелец, система, группа доменных пользователей чтение и выполнение, администраторы: полный доступ. Группу "Пользователи" из списка доступа удалил.
Один из серверов вывожу из домена (имя рабочей группы не совпадает с именем домена), потом переименовываю комп, перезагружаюсь. Чисто случайно решил с него зайти на КД, и что интересно - пустило. Более того, пускает в эти две папки, и дало удалить файлы.
Сразу подумал, про совпадение имени админской учетки и паролей и там и там. После смены пароля на этом уже не-доменном сервере при подключении стало спрашивать пароль.
Непонятно - почему пускало после вывода из домена?

El Scorpio 30-06-2014 05:20 2370145

Цитата:

Цитата mcmurphy
Сразу подумал, про совпадение имени админской учетки и паролей и там и там. После смены пароля на этом уже не-доменном сервере при подключении стало спрашивать пароль. »

Совпадение логина и пароля локальной учётной записи (админа) с одной из учётных записей домена.
Во избежание подобного нужно указывать другие пароли локальным профилям администраторов.

Цитата:

Цитата mcmurphy
имя рабочей группы не совпадает с именем домена »

имя рабочей группы ни на что не влияет.

mcmurphy 02-07-2014 21:59 2371268

Ок, спасибо! То, что пароли совпадали - я на это и подумал, совет хороший.
Я думал, что контроллер домена (домен) должен сам себя защищать, от пользователей НЕ домена. Ведь учетки компа из рабочей группы в АД нет... Оказывается, это не защита.

El Scorpio 03-07-2014 02:04 2371341

Цитата:

Цитата mcmurphy
Ведь учетки компа из рабочей группы в АД нет. »

Вообще-то "учётки компов" используются очень редко. Например, в правилах безопасности групповых политик, чтобы они применялись только к определённым компьютерам.

А доступ к файлам в основном определяется списком пользователей. Более того, любую сетевую папку можно подключить с компьютера, используя логин вида "domain\username". Разве что это не прокатит при работе в сеансе доменного пользователя, потому что система не позволит одновременные подключения от имени разных пользователей (будет активным только подключение от пользователя домена, вошедшего в систему).
Зато пользователи компьютеров вне домена (а также локальные пользователи доменных компьютеров) легко могут использовать сетевые папки сервера.


Самая очевидная возможность ограничить использование доменных профилей со "сторонних" компьютеров - задать в параметрах пользователя перечень компьютеров, с которых может быть осуществлён вход в систему.
Но и здесь засада - перечень использует символьные имена NETBIOS, а значит:
1) для каждого пользователя нужно будет перечислять вручную все дозволенные компьютеры (в пределах отдела и т.д.)
2) после переименования компьютера придётся вручную править параметры.
3) злоумышленник может назначить своему компьютеру такое же имя (и доменный суффикс) без ввода компьютера в домен.

Если более опытные товарищи опишут лучшие способы ограничения безопасности (с привязкой объектов доменных пользователей к объектам доменных компьютеров), скажу им "большое спасибо"

Iska 03-07-2014 08:10 2371370

Цитата:

Цитата El Scorpio
Вообще-то "учётки компов" используются очень редко. »

При развёртывании приложений посредством GP в режиме «на машину».

El Scorpio 03-07-2014 09:44 2371410

Цитата:

Цитата Iska
При развёртывании приложений посредством GP в режиме «на машину». »

Об этом я и писал - когда нужно автоматически установить приложение не на всё "подразделение домена" в целом, а на отдельные компьютеры (или группу компьютеров), или как-то иначе ограничить применение групповых политик.

lxa85 03-07-2014 10:17 2371412

Размышления фоново вслух.
Если MS что-либо придумает, чтобы ограничить вход на ресурсы домена только с компьютеров включенных в домен, то:
  1. Что на по этому поводу говорит протокол kerberos ?
  2. Что делать с другими OS? Маки, Линуксы?
  3. Не получим ли мы обратный эффект? BYOD (BYOT, BYOP, BYOPC). Когда пользователь принес собственное устройство (телефон, ноутбук), и хочет получить доступ к доменным ресурсам из-под своей (легальной, белой и пушистой учетной) записи, а мы ему кукиш в морду?

WindowsNT 03-07-2014 11:21 2371441

1. Перечисление имён касается только интерактивного логона. Но не сетевого. Ессно, безопасность не увеличивает.
2. С чем боремся вообще? С тем, что злоумышленник подключил к сети свой компьютер, затем с него логонится на контроллер? Как насчёт начать бороться с физическими подключениями?
3. IPSec Domain Isolation может оказаться единственным ответом. Но начинающие не потянут.

Iska 03-07-2014 11:22 2371443

Цитата:

Цитата El Scorpio
Об этом я и писал - когда нужно автоматически установить приложение не на всё "подразделение домена" в целом, а на отдельные компьютеры (или группу компьютеров), или как-то иначе ограничить применение групповых политик. »

Неа. Вы писали про другое. Я же — про то, что без раздачи права доступа к разделённому ресурсу, содержащему административные пакеты, на группу безопасности «компьютеры домена» (или как оно там) — система на этих компьютерах не получит доступ к этим пакетам.


Время: 12:59.

Время: 12:59.
© OSzone.net 2001-