|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - Запрет использовать инет пользователям находящимся вне AD |
|
2012 R2 - Запрет использовать инет пользователям находящимся вне AD
|
Новый участник Сообщения: 31 |
Профиль | Отправить PM | Цитировать
Здравствуйте, на предприятии решили 2-ой раз ввести AD, первый развалился через 1,5 года из за того, что юзверы стали переставлять винду и работать под локальными учетками, а админов мало 6 человек на 3000 хостов в итоге домен перестал использоваться. На данный момент поднят домен на WS2012R2, но не хочется наступать на одни и те же грабли и поэтому решено пользователям отключать инет, если они зашли под локальной учетной записью. Слышал, что можно это сделать на MS TMG2010(Бывший ISA). Есть ли какие нибудь решения штатными средствами WS2012R2? А если нет, то как это делает TMG2010?
|
|
Отправлено: 21:11, 27-01-2014 |
Старожил Сообщения: 157
|
Профиль | Отправить PM | Цитировать Цитата Denis Dyagilev:
Цитата Denis Dyagilev:
Цитата exo:
|
|||
Отправлено: 13:41, 30-01-2014 | #31 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 31
|
Профиль | Отправить PM | Цитировать Цитата zavoruev:
Цитата cameron:
Цитата zavoruev:
Цитата exo:
Вся проблема в том, что наш отдел это сборище самоучек. В основном там работают студенты этого ВУЗа(ведущий вуз России в области менеджмент-образования(wiki)), соответственно IT-шников там не готовят. Еще 2 человек из технических вузов (вкл. меня(я сетевик, второй ИБ). Работают у нас люди в возрасте от 20 до 23 лет, нашему начальнику чуть, чуть не хватает до 30, сам когда то работал у нас в отделе. Мы в 6-ом делаем все, что связанно с компами (кроме существенного ремонта(пайка, замена деталей в МФУ, заправка картриджей) это - Настройка цисок, администрирования VMware vSphere, установка винды, помощь юзверам с офисом, подключения 1С, Консультант+, протяжка витух, конфиганья серваков, подключения принтеров, замена картриджей, вытаскиваем замятую бумагу из них. Но при этом руководству на нас наплевать и какие то нормативные документы для нас писать никто не будет , а рулить такой сеткой без домена проблемно. Но пользователям он не нравиться и из за этого нам приходиться прибегать к таким мерам. Вирьё которого в сети навалом и мы просто физически его пока не в состоянии вылечить, так как на компах у всех бардак, некоторые вообще без нашего ведома сносят антивирусы, чтобы компы не тормозили. Недавно на одном из серваков одного из подразделений нашли порнухи на 500ГБ, когда решили освободить место на СХД в связи с его нехваткой. Да и на office 2007 народ еле переезжает, а потом кричит : "Почему у меня .docx не открывается(ставим для этого дополнения к MS office 2003)" Сейчас ищу решения как в AD пропарсить пользователей из 1С. Для этого буду использовать MS PowerShell, начал его изучать, думаю к концу следующей недели спарсить всех пользователей Поэтому и не хочется, чтобы все были напрасно и домен опять развалился |
||||
Последний раз редактировалось fcdm25, 31-01-2014 в 12:23. Отправлено: 02:36, 31-01-2014 | #32 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата fcdm25:
Увы, работает только для пользователей, которые работают за этим компьютером\сервером локально или через RDP. Т.е. если сделать роутер RRAS из WS 2012 - работать не будет... Вот, хотелось бы чтобы было развитие связки клиент-RRAS-Firewall. Может клиент какой будет для Windows 9... Но это уже фантазии. в другом не уверен, но предположу: IPsec. - сделать шлюзом WS 2012 - убрать возможность ввода в домен не административным у.з. - убрать у пользователей права администраторов - разрешить подключения к WS 2012 только доменных компьютеров (собственно, только их и можно настроить через групповые политики на подключение к серверу через IPsec) но RADIUS сервер, думаю, проще в плане настройки... я думаю, что в вашем случае, лучше всего будет сделать следующее: - на шлюзе запретить для всех хостов исходящий на порты 80 и 443, кроме: - разрешить одному серверу выход в интернет (и другим, вроде Exchange) - на сервере настроить любой бесплатный\платный прокси сервер с авторизацией в домене. |
|
------- Отправлено: 01:34, 01-02-2014 | #33 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 R2 - [решено] Запрет на установку ПО пользователям домена | sigmatik | Windows Server 2008/2008 R2 | 19 | 14-01-2013 14:28 | |
Разное - как использовать блок питания для бытовых нужд. Вне компа. | viter_alex | Прочее железо | 10 | 13-06-2011 09:47 | |
Вопрос - Запрет доступа на запись в папки пользователям в WinXP | TrenAr | Защита компьютерных систем | 4 | 13-09-2009 00:38 | |
Запрет на сохранение файлов вне профиля. | sinchro | Microsoft Windows NT/2000/2003 | 8 | 16-11-2007 12:11 | |
запрет на пользование Интернетом удалённым пользователям | igoil | Microsoft Windows NT/2000/2003 | 5 | 09-02-2007 16:48 |
|