|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Прочее - Общий доступ и безопасность |
|
Прочее - Общий доступ и безопасность
|
Старожил Сообщения: 210 |
Профиль | Отправить PM | Цитировать
Есть файловый сервер в домене. Есть а нем папки с открытым общим доступом. Часть из папок доступны для всех, а часть разбиты по группам (имеют доступ только нужные группы).
Итак, я захожу на сервер. Назовем его \\server. Если я доменный пользователь, то захожу без проблем. Если нет, требуется логин и пароль для доступа. Итак, я зашел на сервер как Пользователь1, потому что я так авторизован в системе. И теперь я пытаюсь зайти в папку \\server\ForAdmins, в которую имеют доступ только администраторы. И вместо того, чтобы спросить у меня пароль, windows 7 (да и ХР тоже) говорит, что у меня нет доступа. Очень неудобно. Хочу чтобы спрашивал. Это как-то настраивается или не предусмотрено совсем? Добавлено: Делается через net use, но это неудобно. Хочу добавить команду в контекстное меню папок, которая бы сбрасывала подключение к папке и запрашивала логин и пароль для ее использования. Желательно сделать это (добавление в меню) через политики на каждую машину по одному разу (чтобы не спамило каждый раз при обновлении политик)... |
|
Отправлено: 10:44, 17-06-2014 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать 1. вы же после установки инсталляционные файлы уберёте с компьютера пользователя, не так ли?
2. Оптовые инсталляции делаются другими методами — скриптование, политики, SCCM и прочая. 3. А что будет, если попадёт в лапы? Короч, если инсталляции будут лежать на другом сервере, net use работать будет. А так, как вы хотели изначально, — не будет. |
------- Отправлено: 11:00, 19-06-2014 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать Добрый день!
Спрошу тут, чтобы не плодить темы. Есть тестовая сеть: КД, пару серверов и раб станция. Серверы под вин 2008 р2. Прямо на КД были 2 расшаренные папки (сделал по-быстрому, потестировать права доступа). Сетевой доступ - Пользователи домена: чтение, изменение. Доступ НТФС - создатель-владелец, система, группа доменных пользователей чтение и выполнение, администраторы: полный доступ. Группу "Пользователи" из списка доступа удалил. Один из серверов вывожу из домена (имя рабочей группы не совпадает с именем домена), потом переименовываю комп, перезагружаюсь. Чисто случайно решил с него зайти на КД, и что интересно - пустило. Более того, пускает в эти две папки, и дало удалить файлы. Сразу подумал, про совпадение имени админской учетки и паролей и там и там. После смены пароля на этом уже не-доменном сервере при подключении стало спрашивать пароль. Непонятно - почему пускало после вывода из домена? |
Отправлено: 13:47, 23-06-2014 | #12 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата mcmurphy:
Во избежание подобного нужно указывать другие пароли локальным профилям администраторов. Цитата mcmurphy:
|
||
------- Отправлено: 05:20, 30-06-2014 | #13 |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать Ок, спасибо! То, что пароли совпадали - я на это и подумал, совет хороший.
Я думал, что контроллер домена (домен) должен сам себя защищать, от пользователей НЕ домена. Ведь учетки компа из рабочей группы в АД нет... Оказывается, это не защита. |
Отправлено: 21:59, 02-07-2014 | #14 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата mcmurphy:
А доступ к файлам в основном определяется списком пользователей. Более того, любую сетевую папку можно подключить с компьютера, используя логин вида "domain\username". Разве что это не прокатит при работе в сеансе доменного пользователя, потому что система не позволит одновременные подключения от имени разных пользователей (будет активным только подключение от пользователя домена, вошедшего в систему). Зато пользователи компьютеров вне домена (а также локальные пользователи доменных компьютеров) легко могут использовать сетевые папки сервера. Самая очевидная возможность ограничить использование доменных профилей со "сторонних" компьютеров - задать в параметрах пользователя перечень компьютеров, с которых может быть осуществлён вход в систему. Но и здесь засада - перечень использует символьные имена NETBIOS, а значит: 1) для каждого пользователя нужно будет перечислять вручную все дозволенные компьютеры (в пределах отдела и т.д.) 2) после переименования компьютера придётся вручную править параметры. 3) злоумышленник может назначить своему компьютеру такое же имя (и доменный суффикс) без ввода компьютера в домен. Если более опытные товарищи опишут лучшие способы ограничения безопасности (с привязкой объектов доменных пользователей к объектам доменных компьютеров), скажу им "большое спасибо" |
|
------- Отправлено: 02:04, 03-07-2014 | #15 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата El Scorpio:
|
|
Отправлено: 08:10, 03-07-2014 | #16 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата Iska:
|
|
------- Отправлено: 09:44, 03-07-2014 | #17 |
Необычный Сообщения: 4463
|
Профиль | Сайт | Отправить PM | Цитировать Размышления фоново вслух.
Если MS что-либо придумает, чтобы ограничить вход на ресурсы домена только с компьютеров включенных в домен, то:
|
------- Отправлено: 10:17, 03-07-2014 | #18 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать 1. Перечисление имён касается только интерактивного логона. Но не сетевого. Ессно, безопасность не увеличивает.
2. С чем боремся вообще? С тем, что злоумышленник подключил к сети свой компьютер, затем с него логонится на контроллер? Как насчёт начать бороться с физическими подключениями? 3. IPSec Domain Isolation может оказаться единственным ответом. Но начинающие не потянут. |
------- Отправлено: 11:21, 03-07-2014 | #19 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата El Scorpio:
|
|
Отправлено: 11:22, 03-07-2014 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Общий доступ и безопасность. | poisonkit | Microsoft Windows NT/2000/2003 | 4 | 02-09-2012 21:38 | |
Доступ - [решено] Общий доступ и доступ к принтеру через сеть | iRusel | Microsoft Windows 7 | 9 | 04-05-2011 22:12 | |
Разное - Безопасность и общий доступ | ArtPaladin | Microsoft Windows 2000/XP | 1 | 17-03-2008 20:30 | |
Доступ - [решено] Нет вкладки доступ/безопасность | scourge | Microsoft Windows 2000/XP | 9 | 02-11-2007 14:29 | |
[решено] OFF:Доступ и безопасность Win2003server | ICE B | Microsoft Windows NT/2000/2003 | 10 | 08-11-2006 10:29 |
|