Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Ограничение доступа к расшаренному ресурсу (http://forum.oszone.net/showthread.php?t=78501)

Michael 30-01-2007 15:05 543542

Ограничение доступа к расшаренному ресурсу
 
Всем добрый день.
Подскажите - можно ли ограничить доступ по сети к расшаренному ресурсу не по паре логин+пароль, а по тройке компьютер+логин+пароль? Т.е. например имеем в некотором домене пользователя pupkin, компьютер PC1 и сетевой ресурс share.
Надо дать к этому ресурсу share доступ пользователю pupkin, но при условии, что он в данный момент залогинен на компьютере PC1. Т.е. даже если я знаю пароль пользователя pupkin, я не смогу получить доступ к share ни с какой другой машины кроме PC1.
Можно ли такое организовать? А стандартными средствами win2003?

xoxmodav 30-01-2007 15:44 543563

ИМХО - Сомневаюсь в возможности реализации подобной идеи стандартными средствами Windows 2003 Server.

Michael 30-01-2007 16:54 543595

А хотя бы не страндартными?

xeel 30-01-2007 23:02 543751

Не совсем то, что вам надо, но всё-таки довольно близко - в свойствах пользователя в Active Directory можно указать - с какого компьютера разрешён вход в домен. Т.е. получится ситуация, что пользователь Pupkin вообще сможет войти в сеть только с того компа, который вы укажите - такой вариант не подходит?

xoxmodav 31-01-2007 08:49 543884

Если мне память не изменяет - для реализации сказанного xeel нужен WINS-сервер, так как разрешение на вход пользователя на рабочие станции с определёнными именами проверяется по NetBIOS-именам компьютеров.

Да и у него ещё узнать надо как у него сеть реализована - может там стандарт, чтобы каждый пользователь мог с любой станции заходить? Ждём комментариев создателя темы.

Dimas_83 31-01-2007 11:54 543965

AD Users and Computers можно привязать юзера к одному компу, а дальше сделать для него разрешение на папку

Michael 31-01-2007 14:27 544040

wins сервер присутствует, пользователям разрешено входить с любой машины, но ни что не мешает лишить их этой маленькой радости
жизни :)
Вариант предложенный xeel частично проблему решает.
Частично потому, что, к сожалению, немного изменились исходные условия :(
доступ потребуется предоставлять сотрудникам удаленных офисов (связь через ADSL канал), при этом их машины находятся в рабочих группах и нет возможности включить их в домен, соответственно я не смогу сделать привязку их логинов к компу.
Но в пределах домена вариант xeel кажется решает проблему: по крайней мере нельзя будет запустить тот же самый total commander от имени pupkin и получить доступ к ресурсу share.

Dimas_83 31-01-2007 16:14 544098

Установите практику смены пароля, а так же доведите до сотрудников через руководство, что будет, если его пароль узнает кто-то другой. Если же рук-ву пофиг, то и админу должно быть пофиг.

А еще как вариант - смарт карты или ключи доступа, то есть зная пароль, но не имея ключа (например eToken от Aladdin) нельзя будет получить доступ к ресурсам

Michael 31-01-2007 16:46 544114

Смарт карты или ключи доступа не подойдут - на это нужны деньги.
Смену паролей оформить можно, но крику будет, мама не горюй.
Т.е. получается такую схему реализовать нельзя? Или просто никто с этим не сталкивался.

Dimas_83 31-01-2007 19:48 544193

В случае с удаленными компами ничего не сделаешь
Ну юзер ноут поменял, или выход в инет

Настрой подключение удаленных юзеров к серверу особым способом, и тогда, только совокупность паролей, логинов, пре-шаред кеев, сертификатов могут гарантировать некую "безопасность"

Хотя, кому надо, инфу узнает

Ждемс IPv6, когда траффик хоть как-то будет шифроваться...


Время: 23:42.

Время: 23:42.
© OSzone.net 2001-