Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Прочее - Общий доступ и безопасность

Ответить
Настройки темы
Прочее - Общий доступ и безопасность

Аватара для morebeauty

Старожил


Сообщения: 210
Благодарности: 29

Профиль | Отправить PM | Цитировать


Изменения
Автор: morebeauty
Дата: 17-06-2014
Описание: Новые данные
Есть файловый сервер в домене. Есть а нем папки с открытым общим доступом. Часть из папок доступны для всех, а часть разбиты по группам (имеют доступ только нужные группы).

Итак, я захожу на сервер. Назовем его \\server. Если я доменный пользователь, то захожу без проблем. Если нет, требуется логин и пароль для доступа. Итак, я зашел на сервер как Пользователь1, потому что я так авторизован в системе. И теперь я пытаюсь зайти в папку \\server\ForAdmins, в которую имеют доступ только администраторы. И вместо того, чтобы спросить у меня пароль, windows 7 (да и ХР тоже) говорит, что у меня нет доступа. Очень неудобно. Хочу чтобы спрашивал. Это как-то настраивается или не предусмотрено совсем?


Добавлено:
Делается через net use, но это неудобно. Хочу добавить команду в контекстное меню папок, которая бы сбрасывала подключение к папке и запрашивала логин и пароль для ее использования. Желательно сделать это (добавление в меню) через политики на каждую машину по одному разу (чтобы не спамило каждый раз при обновлении политик)...

Отправлено: 10:44, 17-06-2014

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


1. вы же после установки инсталляционные файлы уберёте с компьютера пользователя, не так ли?
2. Оптовые инсталляции делаются другими методами — скриптование, политики, SCCM и прочая.
3. А что будет, если попадёт в лапы?

Короч, если инсталляции будут лежать на другом сервере, net use работать будет. А так, как вы хотели изначально, — не будет.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 11:00, 19-06-2014 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 131
Благодарности: 2

Профиль | Отправить PM | Цитировать


Добрый день!
Спрошу тут, чтобы не плодить темы.
Есть тестовая сеть: КД, пару серверов и раб станция. Серверы под вин 2008 р2.
Прямо на КД были 2 расшаренные папки (сделал по-быстрому, потестировать права доступа). Сетевой доступ - Пользователи домена: чтение, изменение. Доступ НТФС - создатель-владелец, система, группа доменных пользователей чтение и выполнение, администраторы: полный доступ. Группу "Пользователи" из списка доступа удалил.
Один из серверов вывожу из домена (имя рабочей группы не совпадает с именем домена), потом переименовываю комп, перезагружаюсь. Чисто случайно решил с него зайти на КД, и что интересно - пустило. Более того, пускает в эти две папки, и дало удалить файлы.
Сразу подумал, про совпадение имени админской учетки и паролей и там и там. После смены пароля на этом уже не-доменном сервере при подключении стало спрашивать пароль.
Непонятно - почему пускало после вывода из домена?

Отправлено: 13:47, 23-06-2014 | #12


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата mcmurphy:
Сразу подумал, про совпадение имени админской учетки и паролей и там и там. После смены пароля на этом уже не-доменном сервере при подключении стало спрашивать пароль. »
Совпадение логина и пароля локальной учётной записи (админа) с одной из учётных записей домена.
Во избежание подобного нужно указывать другие пароли локальным профилям администраторов.

Цитата mcmurphy:
имя рабочей группы не совпадает с именем домена »
имя рабочей группы ни на что не влияет.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.

Это сообщение посчитали полезным следующие участники:

Отправлено: 05:20, 30-06-2014 | #13


Пользователь


Сообщения: 131
Благодарности: 2

Профиль | Отправить PM | Цитировать


Ок, спасибо! То, что пароли совпадали - я на это и подумал, совет хороший.
Я думал, что контроллер домена (домен) должен сам себя защищать, от пользователей НЕ домена. Ведь учетки компа из рабочей группы в АД нет... Оказывается, это не защита.

Отправлено: 21:59, 02-07-2014 | #14


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата mcmurphy:
Ведь учетки компа из рабочей группы в АД нет. »
Вообще-то "учётки компов" используются очень редко. Например, в правилах безопасности групповых политик, чтобы они применялись только к определённым компьютерам.

А доступ к файлам в основном определяется списком пользователей. Более того, любую сетевую папку можно подключить с компьютера, используя логин вида "domain\username". Разве что это не прокатит при работе в сеансе доменного пользователя, потому что система не позволит одновременные подключения от имени разных пользователей (будет активным только подключение от пользователя домена, вошедшего в систему).
Зато пользователи компьютеров вне домена (а также локальные пользователи доменных компьютеров) легко могут использовать сетевые папки сервера.


Самая очевидная возможность ограничить использование доменных профилей со "сторонних" компьютеров - задать в параметрах пользователя перечень компьютеров, с которых может быть осуществлён вход в систему.
Но и здесь засада - перечень использует символьные имена NETBIOS, а значит:
1) для каждого пользователя нужно будет перечислять вручную все дозволенные компьютеры (в пределах отдела и т.д.)
2) после переименования компьютера придётся вручную править параметры.
3) злоумышленник может назначить своему компьютеру такое же имя (и доменный суффикс) без ввода компьютера в домен.

Если более опытные товарищи опишут лучшие способы ограничения безопасности (с привязкой объектов доменных пользователей к объектам доменных компьютеров), скажу им "большое спасибо"

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 02:04, 03-07-2014 | #15


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
Вообще-то "учётки компов" используются очень редко. »
При развёртывании приложений посредством GP в режиме «на машину».

Отправлено: 08:10, 03-07-2014 | #16


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата Iska:
При развёртывании приложений посредством GP в режиме «на машину». »
Об этом я и писал - когда нужно автоматически установить приложение не на всё "подразделение домена" в целом, а на отдельные компьютеры (или группу компьютеров), или как-то иначе ограничить применение групповых политик.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 09:44, 03-07-2014 | #17


Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


Размышления фоново вслух.
Если MS что-либо придумает, чтобы ограничить вход на ресурсы домена только с компьютеров включенных в домен, то:
  1. Что на по этому поводу говорит протокол kerberos ?
  2. Что делать с другими OS? Маки, Линуксы?
  3. Не получим ли мы обратный эффект? BYOD (BYOT, BYOP, BYOPC). Когда пользователь принес собственное устройство (телефон, ноутбук), и хочет получить доступ к доменным ресурсам из-под своей (легальной, белой и пушистой учетной) записи, а мы ему кукиш в морду?

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Отправлено: 10:17, 03-07-2014 | #18


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


1. Перечисление имён касается только интерактивного логона. Но не сетевого. Ессно, безопасность не увеличивает.
2. С чем боремся вообще? С тем, что злоумышленник подключил к сети свой компьютер, затем с него логонится на контроллер? Как насчёт начать бороться с физическими подключениями?
3. IPSec Domain Isolation может оказаться единственным ответом. Но начинающие не потянут.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 11:21, 03-07-2014 | #19


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
Об этом я и писал - когда нужно автоматически установить приложение не на всё "подразделение домена" в целом, а на отдельные компьютеры (или группу компьютеров), или как-то иначе ограничить применение групповых политик. »
Неа. Вы писали про другое. Я же — про то, что без раздачи права доступа к разделённому ресурсу, содержащему административные пакеты, на группу безопасности «компьютеры домена» (или как оно там) — система на этих компьютерах не получит доступ к этим пакетам.

Отправлено: 11:22, 03-07-2014 | #20



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Прочее - Общий доступ и безопасность

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Общий доступ и безопасность. poisonkit Microsoft Windows NT/2000/2003 4 02-09-2012 21:38
Доступ - [решено] Общий доступ и доступ к принтеру через сеть iRusel Microsoft Windows 7 9 04-05-2011 22:12
Разное - Безопасность и общий доступ ArtPaladin Microsoft Windows 2000/XP 1 17-03-2008 20:30
Доступ - [решено] Нет вкладки доступ/безопасность scourge Microsoft Windows 2000/XP 9 02-11-2007 14:29
[решено] OFF:Доступ и безопасность Win2003server ICE B Microsoft Windows NT/2000/2003 10 08-11-2006 10:29




 
Переход