Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Разграничить видимость в сетевом окружении между сотрудниками разных отделов. (http://forum.oszone.net/showthread.php?t=77881)

babki 19-01-2007 13:59 538439

Разграничить видимость в сетевом окружении между сотрудниками разных отделов.
 
Есть сеть под управлением win2003 server, два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2)Есть отделы, у которых компьютерам заданы свои адреса статические и динамические, выдаваемые сервером DHCP:
Отдел1 192.168.0.10-192.168.0.19
Отдел2 192.168.0.30-192.168.0.39
Отдел3 192.168.0.40-192.168.0.49
Отдел5 192.168.0.50-192.168.0.69
Отдел7 192.168.0.70-192.168.0.79
Отдел8 192.168.0.80-192.168.0.89
Отдел9 192.168.0.90-192.168.0.99
Отдел11 192.168.0.110-192.168.0.119
Все компьютеры находятся в одном домене «domen.ru» и в одной рабочей группе «domen»
Нужно сделать так чтобы сотрудники отдела1 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2);
сотрудники отдела2 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2) ну и так далее.
Сервера являются контроллерами домена, серверами печати, файловыми серверами, то есть к ним должны иметь доступ всегда любые компьютеры домена.
Как можно решить эту задачу?

xoxmodav 19-01-2007 14:38 538457

ИМХО: в такой интерпретации - никак.

monkkey 19-01-2007 15:57 538492

Видимость в сети, по-моему, вообще лишнее. Достаточно разрулить права NTFS на общие ресурсы, безопасность на принтеры. Можно на сервер накатить ABE, дабы не смущать сотрудников видом недоступных им папок. Маунтить скриптами принтеры и нужные папки на сервере.

Himic 19-01-2007 17:09 538545

Можете разбить на подсети. Например:
Отдел 1 192.168.1.1-192.168.1.254
Отдел 2 192.168.2.1-192.168.2.254
.
.
.
Отдел N 192.168.N.1-192.168.N.254

Сервера вынести в отдельную подсеть, например 192.168.100.1-192.168.100.254

На DNS сервере назначить серверам нормальные имена и, либо, научить сотрудников набирать в окне выполнить \\server1\ либо подключить им как сетевой диск. Т.к. у вас доменная структура, то смело делайте logon script на подключение сервера как сетевого диска.

xeel 19-01-2007 21:58 538666

Можно использовать фильтры пакетов сетевого уровня (ФПСУ-IP), с помощь которых можно разрулить - какие IP друг друга видят, а какие - нет.
А еще можно взять программируемый свич (например HP Procurve) и разрулить - какие дырки будут друг друга видеть...
Цитата:

Видимость в сети, по-моему, вообще лишнее.
Категорически несогласен.

Fighter 20-01-2007 16:53 539014

Цитата:

Категорически несогласен.
в раб. группе мей би.. но как быть с доменом и
с компилируемым списком клиентов передаваемый мастер браузером?

Igor533 21-01-2007 16:53 539345

Поставь "Интегриты" от ЧекПоинта и все проблемы разрешь, иначе тебе не выбраться.
Еси начнешь делить на ВиЛаны, то как ты будешь с домаин-контроллерами. Если пойдешь по дороге "Мастер-Броузер-Табле" - увязнешь в ручном конфигурировании. КОрочем раздели сеть на сегменты с помощью стороннего продукта.

xeel 21-01-2007 21:42 539429

Fighter
Ну а если в сети несколько десятков компов и несколько серверов, причем к серверу 1 доступ должен быть только с компов 1-10, к серверу 2 - с компов 11-20 и т.д., а персонал за каждой рабочей станцией сидит технически грамотный - зачем мне повышать угрозу взлома со стороны инсайдеров?

babki 22-01-2007 08:34 539566

Цитата:

Можете разбить на подсети. Например:
Отдел 1 192.168.1.1-192.168.1.254
Отдел 2 192.168.2.1-192.168.2.254
.
.
.
Отдел N 192.168.N.1-192.168.N.254

Сервера вынести в отдельную подсеть, например 192.168.100.1-192.168.100.254

На DNS сервере назначить серверам нормальные имена и, либо, научить сотрудников набирать в окне выполнить \\server1\ либо подключить им как сетевой диск. Т.к. у вас доменная структура, то смело делайте logon script на подключение сервера как сетевого диска.
Если я разобью на подсети адресное пространство, то какова гарантия что компьютеры одной из групп 192.168.1.1-192.168.1.254 будуе видеть контроллер домена и к нему(рабочей станции) будет применяться групповая политика домена? Какие службы и где необходимо настроить чтобы это выполнялось? Достаточно ли будет на в настройках сетевого окружения на рабочей станции настроить вручную адреса DNS сервера 192.168.100.1? Гложат сомнения что разные сети друг друга не увидят без спец настроек... Роутеры нужно будет настраивать на контроллерах домена?

Цитата:

Igor533
Поставь "Интегриты" от ЧекПоинта и все проблемы разрешь, иначе тебе не выбраться
А по подробнее можно написать что такое ""Интегриты" от ЧекПоинта" и где их можно скачать?

Fighter 22-01-2007 09:28 539600

Цитата:

Цитата xeel
Ну а если в сети несколько десятков компов и несколько серверов, причем к серверу 1 доступ должен быть только с компов 1-10, к серверу 2 - с компов 11-20 и т.д., а персонал за каждой рабочей станцией сидит технически грамотный - зачем мне повышать угрозу взлома со стороны инсайдеров?

не совсем понимаю как это относится к теме, но думаю в данном случае, возможно, как вариант, будет более целесообразным манипулировать соотв. значениями AD && local users and groups && security policy, etc. нежели городить огород arp таблицами

Igor533 22-01-2007 11:04 539649

www.checkpoint.com

Himic 22-01-2007 16:20 539812

2 Babki

Да, разделение на подсети вам не подходит, да и вообще этот способ никуда не годится, т.к. придется использовать целую кучу маршрутизаторов. Проще всего вам приобрести Switch с возможностями объединять пользователей в VLAN.

xeel 22-01-2007 17:14 539833


Fighter
Цитата:

будет более целесообразным манипулировать соотв. значениями AD && local users and groups && security policy, etc.
А с моей точки зрения - проще поставить одну железку и разграничить доступ на аппаратном уровне...
Каждый отдел - в отдельный свич (обычный), от каждого свич - ап-линк до программируемого свича.
Оба сервера - тоже в программируемый свич. И дальше на нём настраиваем - дырки для серверов (например 1 и 2) видят все остальные дырки (3-24). А все остальные (3-24) видят только дырки 1 и 2. И поставленная задача выполнена.


Fighter 22-01-2007 18:35 539870

сорьте за офтоп..
xeel, простите, Вы внимательно читаете? корме того Вы не ответили на вопрос

Blade Runner 23-01-2007 15:16 540190

babki, разбиваешь на подсети, на контроллерах поднимаешь виртуальную маршрутизацию.

xeel 23-01-2007 21:11 540312

Fighter
Цитата:

сорьте за офтоп..
xeel, простите, Вы внимательно читаете? корме того Вы не ответили на вопрос
Думаю внимательно. Потому что способ, предложенный мной, как раз решает пролему, стоящую в заголовке темы.
По поводу того, что не ответил на Ваш вопрос ("как быть с доменом и
с компилируемым списком клиентов передаваемый мастер браузером") - мне просто непонятно, что Вы имеете в виду? При реализации указанного способа любой компьютер в домене видит оба домен-контролера, а что еще надо для нормальной работы? У меня, во всяком случае, при реализации указанного варианта проблем не возникало.

Fighter 24-01-2007 09:26 540444

во-первых то что предлагаете Вы, можно решить более малой кровью (читай деньгами :]) к примеру IPSec...
во-вторый я не совсем предстявляю как в предложенной вами ситуации сегментация портов
решит ситуацию с браузингом... вопрос же стоял именно так..
Цитата:

Нужно сделать так чтобы сотрудники отдела1 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2); сотрудники отдела2 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2) ну и так далее.
безусловно, предложенный вариант решит проблему. Частично. у сотрудников отдела1 будет доступ и к контроллерам и к компьютерам своего отдела... так же у них не будет доступа к компьютерам других отделов... На первый взгляд - решение! но, если вы, как говорите, внимательно читаете,
я акцентирую внимание на то что даже в такой ситуации клиент. ЛЮБОЙ клиент домена, будет получать от мастер-браузера (главного мастер-браузера домена) ПОЛНЫЙ.. список сети!

xeel 24-01-2007 16:47 540689

Fighter, видимо мы просто по-разному понимаем фразу "видеть в сети компьютер".
Для меня, например, видеть компьютер и видеть имя компьютера в списке - это разные вещи... Пусть себе на здоровье видит его в списке - связи-то до него все равно не будет.
Думаю, что до получения отзыва о предложенных вариантах от автора темы можно прекратить никому не нужный спор...

Fighter 24-01-2007 17:51 540721

Для меня, например, видеть компьютер и видеть имя компьютера в списке - это разные вещи...
безусловно ) я уже было подумал, что мы дисскутировали о его видимости под столом...
что до спора и его целесообразности, да простят, надеюсь, меня модераторы и автор,
тем паче, на мой взгляд, нее так далеко мы перешагнули линию offтопа )
а данный вопрос, имхо, вполне актуален и нет-нет да и возникает в разделе..



Время: 11:09.

Время: 11:09.
© OSzone.net 2001-