Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] заставить клиентские машины использовать разные dns-серверы групповыми политиками

Ответить
Настройки темы
2008 R2 - [решено] заставить клиентские машины использовать разные dns-серверы групповыми политиками

Пользователь


Сообщения: 105
Благодарности: 5

Профиль | Отправить PM | Цитировать


и снова здравствуйте, уважаемые форумчане !

в связи с этой темой, возникла необходимость разрешения клиентскими машинами (XP, 7) dns-имен при обращении в интернет, через два разных, своих (локальных), dns-сервера

суть вопроса :
возможно ли вообще, групповыми политиками заставить клиентские машины использовать разные dns-серверы в настройках сетевых подключений,
в зависимости от того, - к какой группе пользователей в домене принадлежит пользователь, залогинивающийся на машину

пользователи при этом не имеют прав администратора

если же это возможно,
если при этом доменный пользователь всё же имеет права локального администратора на машине (входит в локальную группу Администраторы),
то не останется ли "навсегда" на этой машине адрес dns-сервера в настройках сетевого подключения, полученный при входе этого пользователя ?
иными словами, поменяется ли dns-сервер в настройках подключения снова, если после него войдет пользователь, состоящий в другой группе (и для которого нужно использовать другой dns-сервер), и не являющийся при этом локальным администратором ?

с уважением и надеждой, я

Отправлено: 23:41, 18-11-2013

 

ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата malysh!:
возможно ли вообще, групповыми политиками заставить клиентские машины использовать разные dns-серверы в настройках сетевых подключений,
в зависимости от того, - к какой группе пользователей в домене принадлежит пользователь, залогинивающийся на машину »
Нет.
Адреса DNS можно задать/изменить двумя способами:
1) В DHCP-сервере создать по MAC-адресу резервирование IP-адреса с особыми параметрами
2) Изменить параметры сети через CMD-файл

Теоретически, если доменный пользователь имеет права локального администратора, то запускаемый от его имени скрипт может изменить права сети. Достаточно прописать этот файл в разделе "начало работы" групповой политики для пользователя. При этом на завершение работы пользователя можно повесить скрипт, указывающий обычный DNS-сервер.


Таким образом при включении ПК получит IP и "обычный" DNS от DHCP-сервера.
При начале работы "особого" пользователя скрипт изменит DNS на "особый"
При завершении работы "особого" пользователя скрипт DNS на "обычный"

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.

Это сообщение посчитали полезным следующие участники:

Отправлено: 05:56, 19-11-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 105
Благодарности: 5

Профиль | Отправить PM | Цитировать


El Scorpio,
спасибо за полный и обстоятельный ответ

хорошо же,
а можно тогда из контроллера домена сделать что-то типа dns-форвардера ? ,
то есть чтобы он, будучи прописанным в качестве dns-сервера в настройках сетевого подключения на клиентах, перенаправлял dns-запросы с клиентских машин на разные вышестоящие dns-серверы,
в зависимости от того, к какой группе пользователей в домене принадлежит залогинившийся на клиентскую машину пользователь ?

что это даст:
запросы с клиентских машин, на которые залогинились ученики,
попадут по перенаправлению на dns-серверы провайдера, и обеспечится контент-фильтрация
а запросы с клиентских машин, на которые залогинились учителя,
попадут по перенаправлению на свой dns-сервер (в углу тут недалеко стоит), который разрешает dns-имена через vpn с анонимайзером, по зашифрованному gre-туннелю, имея при этом свой, отдельный, доступ в интернет

Последний раз редактировалось malysh!, 19-11-2013 в 15:01.


Отправлено: 14:49, 19-11-2013 | #3


Ветеран


Сообщения: 1630
Благодарности: 220

Профиль | Отправить PM | Цитировать


Цитата malysh!:
, и обеспечится контент-фильтрация »
Не проще ли для этого использовать что-нибудь типа Kerio Firewall/Control - достаточно одной несерверной машины с двумя картами, а вопрос и-нет фильтрации там хорошо и многосторонне проработан, есть и авторизация, например, доменная. И к нему просто платный и-нет от другого провайдера, чтоб не маяться с DNS. Неужели директор не найдет денег на платный и-нет для учителей?
Вопросы двух выходов в и-нет обсуждали тут, поищите.

Последний раз редактировалось alef2474, 20-11-2013 в 00:37.

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:22, 19-11-2013 | #4


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата malysh!:
а можно тогда из контроллера домена сделать что-то типа dns-форвардера ? , »
Разумеется можно.
Любой DNS-сервер может осуществлять пересылку запросов для неизвестных имён сайтов.
Однако "условный сервер пересылки" работает только по именам сайтов. То есть можно, чтобы запросы для имён *.filial.local пересылались на сервер 192.168.10.1, обслуживающий домен и ЛВС филиала, в то время как остальные запросы (для имён сайтов интернета) шли на DNS провайдера.

Однако настроить то же самое, чтобы запросы пересылались
Цитата malysh!:
в зависимости от того, к какой группе пользователей в домене принадлежит залогинившийся на клиентскую машину пользователь»
невозможно, потому что DNS-запрос выполняется от имени системы (служба DNS-клиент) и вообще не содержит имени пользователя.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:40, 20-11-2013 | #5


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Неверно выбрана сама идея, метод работы.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:40, 20-11-2013 | #6


Пользователь


Сообщения: 105
Благодарности: 5

Профиль | Отправить PM | Цитировать


El Scorpio, спасибо, по традиции всё объяснили развёрнуто и доступно,
но ответ опечалил

WindowsNT, Вы, похоже, правы
но только в чём он тогда, правильный
Цитата WindowsNT:
метод работы »
, ?

Отправлено: 15:45, 20-11-2013 | #7


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Я бы подумал за аутентификацию пользователей. Фильтрация по IP ничего толкового не даст, а раздельная обработка DNS-запросов — это вообще не секурити ни разу.
dns вы можете менять, выдав пользователю членство в группе network configuration operators. Но всё равно надо думать за аутентификацию именно людей, а не ненадёжных игр с DNS.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:50, 20-11-2013 | #8


Ветеран


Сообщения: 1630
Благодарности: 220

Профиль | Отправить PM | Цитировать


Цитата alef2474:
а вопрос и-нет фильтрации там хорошо и многосторонне проработан, есть и авторизация, например, доменная. »
С доменного контроллера авторизация берется автоматом.
Вот Вам и повторил Windows NT про аутентификацию. Эти решения давно проработаны и документация хорошая, сейчас меньше просто стали применять из-за ISA и др.дел. Ваш ИКС на линуксе с касперским - тот же Kerio с McAfee по идейной части только наверняка слабее по интерфейсу и функционалу.
Это сообщение посчитали полезным следующие участники:

Отправлено: 23:34, 20-11-2013 | #9


Пользователь


Сообщения: 105
Благодарности: 5

Профиль | Отправить PM | Цитировать


alef2474,
Цитата alef2474:
авторизация берется автоматом »
это и так понятно, все у меня аутентифицируются, не об этом вопрос
то есть, идеологически, Вы предлагаете использовать свой контент-фильтр, а не провайдера ?
если так, то тогда укажите (если возможно), как дела с базами сайтов в Kerio, или других продуктах, которые мне здесь советуют/посоветуют .
эти базы, они есть ? они кем-то поддерживаются ? они автоматически обновляются ?
я объяснюсь, тот фильтр, что сейчас предоставляет провайдер, поддерживается сообществом, более того организацией под названием ЦАИР, которая была создана по проекту Образование в нашей стране,
то есть, там есть базы запрещенных сайтов, и они автоматически кем-то поддерживаются,
вести такую базу самому - глупо, разрешать доступ только на сайты белого списка, который сам же и ведешь - ещё глупее
я вот за этот нюанс переживаю, говоря о контент-фильтре на своей территории.

Цитата alef2474:
платный и-нет от другого провайдера »
невозможен - тут деревня, тут один провайдер
и ещё один доступ в и-нет подразумевает проведение ещё одной телефонной пары от этого самого провайдера, а этого делать никто не будет
но и не нужно
у меня сейчас (и есть основания полагать, что и всегда будет) превосходно работает vpn до платного анонимайзера, и трафик по нему вполне бежит и по сети раздаётся
так что, вопрос не в том,
вопрос, может, - в том, как теперь раздать эти фильтрованный и нефильтрованный и-нет, основываясь на принадлежности пользователя к определенной группе в домене

Последний раз редактировалось malysh!, 21-11-2013 в 12:00.


Отправлено: 11:51, 21-11-2013 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] заставить клиентские машины использовать разные dns-серверы групповыми политиками

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Управление Групповыми политиками Technikavp Windows Server 2008/2008 R2 4 15-09-2012 09:34
Разное - Редактор управления групповыми политиками seralta Сетевые технологии 7 12-01-2012 16:19
[решено] чудеса с групповыми политиками Reactor77 Microsoft Windows NT/2000/2003 5 09-09-2010 12:47
Проблема с групповыми политиками Win2003 R2 krashsound Microsoft Windows NT/2000/2003 5 14-10-2008 19:42
Проблема с групповыми политиками Jerry1 Microsoft Windows NT/2000/2003 1 25-04-2006 09:14




 
Переход