Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » выборочный режим доступа сетевым к ДБ

Ответить
Настройки темы
выборочный режим доступа сетевым к ДБ

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Доброго всем времени суток. Нужна консультация от сведущих и заинтересовавшихся лиц.

Ситуация
Есть:
  1. домен на Win2003 Serv. Ent. Ed.
  2. развернута AD
  3. все пользователи доменные
  4. сетевой хранилище на базе NAS Thecus 5200 bp-pro с поддержкой AD авторизации
  5. несколько БД (доморощенные ACCESS и некоторые БД к-е позволяют прописывать сетевые пути), файлы к-х хранятся на NAS, интерфейс к БД устанавливается локально на каждый ПК пути соответственно сетевые
  6. пользователи работают с БД в режиме чтение\запись

Необходимо:
Закрыть файлы БД на NAS так что бы зайти в папку с файлами БД через какой либо браузер не было возможности, но при этом работа с БД через интерфейс продолжалась. Это необходимо для защиты БД от излишне любопытных и неразумных юзеров.

есть у кого какие мыслишки, мысли и даже думы?

PS ах да забыл уточнить еще одну вещь, средствами управления авторизацией самого NAS накопителя этого сделать не возможно

Отправлено: 02:17, 08-04-2009

 

ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Если только для группы "пользователи" (или кто у вас там с этими базами работает) снять "разрешение на просмотр каталога", оставив разрешения на чтение и запись файлов...

А остальное? Закрывать просмотр сетевого диска (если вы так этот NAS подключаете) "Проводником" в групповых политиках глупо - всё равно открывается через cmd или total comander

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 03:22, 08-04-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
Если только для группы "пользователи" (или кто у вас там с этими базами работает) снять "разрешение на просмотр каталога", оставив разрешения на чтение и запись файлов...

А остальное? Закрывать просмотр сетевого диска (если вы так этот NAS подключаете) "Проводником" в групповых политиках глупо - всё равно открывается через cmd или total comander »
с первым пунктом понятно, однако что имеется ввиду под "остальное"? ни одна папка NAS не подключаться к ПК юзеров в кач-ве сетевых дисков. И не очень понятен смысл про cmd и TC. Вы хотите сказать что пользователь с запретом просмотра каталога виндовым эксплорером, сможет зайти туда через любой другой браузер? (TC cmd и т.п) я правильно понял?

Отправлено: 12:43, 08-04-2009 | #3


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Ну я же не знаю, как у вас реализовано. Вот и предположил, что через сетевые диски.
Просто есть в групповых политиках такая фишка, как запрет на просмотр ПРОВОДНИКОМ какого-нибудь диска (чаще всего, диска С). Но TC и другие программы спокойно всё открывают, поскольку эту политику не читают
Насчёт CMD точно не скажу, ибо по приказу Большого Начальства в служебной домене командная строка вообще заблокирована групповой политикой.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 16:04, 08-04-2009 | #4


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


в общем понятно, будем думать

Отправлено: 14:19, 11-04-2009 | #5


Аватара для Diesel315

Ветеран


Сообщения: 611
Благодарности: 32

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
по приказу Большого Начальства в служебной домене командная строка вообще заблокирована групповой политикой »
Извиняюсь а не подскажете где это моно найти в ГП ато найти никак не могу?

-------
Шеф: Я не могу второй день электронную почту получить!?
Админ: А я зарплату


Отправлено: 14:37, 11-04-2009 | #6


Аватара для Grub

Ветеран


Сообщения: 662
Благодарности: 64

Профиль | Отправить PM | Цитировать


Цитата Diesel315:
Извиняюсь а не подскажете где это моно найти в ГП ато найти никак не могу? »
Можно создать хеш правило для cmd.exe. А также для любого другого приложения. Делается это в конфигурации компьютера\конфигурация windows\параметры безопасности\политики ограниченного использования программ

-------
Иди, мой друг, всегда иди дорогою добра!

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:02, 11-04-2009 | #7


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


dreamond, а по большому счёту, если у пользователя есть доступ к файлам БД, то их можно скопировать/испортить/удалить скриптом либо командным файлом. А от запрета на командные файлы головняка будет намного больше
Есть такой вариант. Полностьь закрыть доступ к файлам БД от обычных пользователей, а для работы создать отдельные профили, от имени которых пользователи будут запускать программы СУБД. Причём, программы эти будут запускаться через командный файл, который будет автоматически осуществлять ввод пароля.
А сам пользователь на данный файл будет иметь доступ только на запись, и не сможет подсмотреть этот пароль.

P.S. В соседней теме есть пример команды автоматического ввода пароля - http://forum.oszone.net/post-1089888-11.html

P.P.S Или же можно попытаться перейти на новую БД

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 06:29, 12-04-2009 | #8


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
по большому счёту, если у пользователя есть доступ к файлам БД, то их можно скопировать/испортить/удалить скриптом либо командным файлом. А от запрета на командные файлы головняка будет намного больше »
все это конечно и понятно правильно, но в в данном случае требуется просто защита от излишне любопытных. Учитывая что всем пользователям будет зарезана возможность установка программ то наверное все ж таки наиболее простым будет запрет на просмотр этого каталога, а ТС можно не боятся стоять его там (или аналогичных программ) просто не будет. По поводу CMD, да тут следует поразмыслить, но имея 2 годичный опыт работы с этим юзерами у меня возникает сильное сомнение что они полезут в CMD- мозгов не хватит.

Если же рассуждать с точки зрения глобальной политики безопасности тогда, да, следует более четко и серьезно этим заниматься, а мне такого ЦУ не давали, как говориться инициатива наказуема или редко поощряема

Отправлено: 13:45, 12-04-2009 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » выборочный режим доступа сетевым к ДБ

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Ограничение доступа к папкам сетевым ivieDVeD Сетевые технологии 6 30-08-2010 07:27
Дополнительная авторизация для доступа к сетевым ресурсам krec Microsoft Windows NT/2000/2003 6 24-09-2009 08:37
Прочее - Сложности доступа к сетевым дискам Novell-сервера akalibr Сетевые технологии 2 29-05-2009 14:35
Доступ - О правах доступа к сетевым соединениям RasKolbas Microsoft Windows 2000/XP 0 02-03-2009 23:36
Разграничение доступа к сетевым папкам под MS Win2k alximik Сетевые технологии 1 28-12-2006 08:09




 
Переход