Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » Архитектурно правильная файлопомойка

Ответить
Настройки темы
Архитектурно правильная файлопомойка

Аватара для Charg

Ветеран


Сообщения: 2798
Благодарности: 469


Конфигурация

Профиль | Отправить PM | Цитировать


В общем, хотят у меня в организации файлопомойку с раздельными правами в каждой папке. При чем домена нет и походу не предвидится (банально нет компьютера который бы играл роль КД, а делать из уже имеющегося "сервера" КД - идея тухлая, т.к. его бывает нужно перезагружать посреди рабочего дня). И доступ к этой файлопомойке должен быть у любых пк что называется изкоробки.

В наличии в кандидаты на роль файлопомойки имеется NAS, один комп под win server 2008R2 (места там не особо много, может не хватить) и один под вин7 который в данный момент и играет роль файлопомойки.
Выглядеть это все должно примерно так:

\\сервер\
------папка-отдела1 (люди в этом отделе с правами read\write, остальные deny)
------папка-отдела2 (люди в этом отделе с правами read\write, остальные deny или может понадобится read only)
------ну и так далее

Пока мой непосредственный начальник в отпуске, такие таски идут от человека вышестоящего но тем не менее не обремененного сколь-нибудь пониманием что без домена эта задача решается исключительно костылями (либо я сам чего-то не знаю?).

Какие есть варианты, чтобы архитектурно правильно всё реализовать?
Конечно простейший (но долгий) вариант - ходить пешком к каждому клиентскому компу, создавать там пользователя например user1, затем на сервере создать группу otdel1, включить юзера в группу а потом назначить папке права для этой группы, остальным deny. Но это слишком долго и муторно (домена то нет) и это костыль, который городить не хотелось бы.
Можно поднять фтп, но я этого никогда раньше не делал и поэтому не знаю подводных камней.
Может еще какие-нибудь варианты, о которых я не знаю?

Отправлено: 11:55, 27-05-2016

 

Ветеран


Сообщения: 2417
Благодарности: 465

Профиль | Цитировать


Цитата Charg:
Может еще какие-нибудь варианты, о которых я не знаю? »
Я сделал так. Любым способом создается дисковое пространство на условном "сервере" (servername), где будет файлопомойка. Это может быть как NAS, подключенный к серверу, так и массив HDD, подключенных туда же. Я предпочел в итоге второй вариант, поскольку мощность сервера позволяла, а NAS этот лишняя нагрузка на сеть и вообще лишнее промежуточное звено, потому что всё равно оно работало через сервер, будучи подключено к нему через iSCSI, а не напрямую к клиентам (возможно это особенность только нашей железки). Это уж там сами решайте.

На том же сервере создается нужное количество УЗ (username), создается и расшаривается папка sharedfoldername, играющая роль общей сетевой шары, в ней нужным подпапкам выставляются нужные права доступа для созданных УЗ через права доступа NTFS. Далее на каждом клиентском компьютере выполняется простая процедура - мой компьютер - подключить сетевой диск - указываете путь \\servername\sharedfoldername - ставите галку "использовать другие учетные данные" - в качестве логина вводите \\servername\username, пароль который задавали при создании учетки, т.е. каждый клиент будет работать с этой папкой от имени УЗ, созданной на сервере и имеющей нужные вам права доступа. Естественно необходимо так настроить права, чтобы всякие группы типа "все" или "гости" не имели доступа к расшаренной папке, ни на запись, ни на чтение.
И всё.

Последний раз редактировалось dislike, 27-05-2016 в 16:21.


Отправлено: 16:11, 27-05-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для freese

Ветеран


Contributor


Сообщения: 6683
Благодарности: 1296

Профиль | Отправить PM | Цитировать


Цитата Charg:
Конечно простейший (но долгий) вариант - ходить пешком к каждому клиентскому компу, создавать там пользователя например user1 »
пользователи не имеют индивидуальных учетных записей? Ip адреса не привязаны к mac-адресу?

Отправлено: 16:18, 27-05-2016 | #3


Аватара для Charg

Ветеран


Сообщения: 2798
Благодарности: 469

Профиль | Отправить PM | Цитировать


Цитата dislike:
На том же сервере создается нужное количество УЗ (username), создается и расшаривается папка sharedfoldername, играющая роль общей сетевой шары, в ней нужным подпапкам выставляются нужные права доступа для созданных УЗ через права доступа NTFS. Далее на каждом клиентском компьютере выполняется простая процедура - мой компьютер - подключить сетевой диск - указываете путь \\servername\sharedfoldername - ставите галку "использовать другие учетные данные" - в качестве логина вводите \\servername\username, пароль который задавали при создании учетки, т.е. каждый клиент будет работать с этой папкой от имени УЗ, созданной на сервере и имеющей нужные вам права доступа. Естественно необходимо так настроить права, чтобы всякие группы типа "все" или "гости" не имели доступа к расшаренной папке, ни на запись, ни на чтение.
И всё. »
А потом очередной бухгалтер запускает из почты "Налоговая декларация.zip.exe" и всё содержимое сетевого диска (туда где есть права записи) шифруется локером.
Антивирусы далеко не всегда ловят эту дрянь, если она более менее свежая, она же в свою очередь шифрует всё содержимое компьютера И сетевые диски (теневые копии кстати тоже).
Это удобно, да, но рисковано.
Сам видел как аваст, нод и авг такое пропускают. Можно было бы сказать "тю так они хлам, вот поставь %оченьклассныйантивирус%, он не пропустит" - но я склоняюсь к мнению что антивирусы все одинаковые (что платные что бесплатные), что один словил то другой пропустит, а потом наоборот.


freese, на оба вопроса ответ нет.

Последний раз редактировалось Charg, 27-05-2016 в 16:32.


Отправлено: 16:27, 27-05-2016 | #4


Аватара для freese

Ветеран


Contributor


Сообщения: 6683
Благодарности: 1296

Профиль | Отправить PM | Цитировать


Charg, ну значит только долгие варианты. Или ходить создавать учетки или на DHCP сервере всем привязать ip, ну и доступ по какому то из этих вариантов

Отправлено: 16:44, 27-05-2016 | #5


Аватара для Charg

Ветеран


Сообщения: 2798
Благодарности: 469

Профиль | Отправить PM | Цитировать


freese, и как я по айпи отфильтрую чтоб человек имел доступ к одной папке полный, к другой только чтение а к третьей чтение\запись?

Отправлено: 16:49, 27-05-2016 | #6


Аватара для freese

Ветеран


Contributor


Сообщения: 6683
Благодарности: 1296

Профиль | Отправить PM | Цитировать


Цитата Charg:
как я по айпи отфильтрую чтоб человек имел доступ к одной папке полный, к другой только чтение а к третьей чтение\запись? »
если на windows 7 ну без кастылей конечно ни как, cygwin + samba (тут вам и права и доступ по IP) ну или какой-нибудь софт. Ну а если NAS то нужно читать инструкцию

Отправлено: 16:56, 27-05-2016 | #7


Ветеран


Сообщения: 2417
Благодарности: 465

Профиль | Цитировать


Цитата Charg:
А потом очередной бухгалтер запускает из почты "Налоговая декларация.zip.exe" и всё содержимое сетевого диска (туда где есть права записи) шифруется локером. »
Чушь. Любой более-менее адекватный админ сообразит, что надо делать бекап важной информации из общей помойки туда, где нет у бухгалтера прав чтения/записи. Профит. У нас этим занимается бесплатный Cobian

Отправлено: 17:33, 27-05-2016 | #8


Ветеран


Сообщения: 1011
Благодарности: 47

Профиль | Отправить PM | Цитировать


Для каких файлов нужно хранилище?

Может оказаться, что Вы не знаете вот такой подводный камень: народ в отделе будет продолжать терять и портить нужные файлы и скоро "сверху" придёт указявка исправить ситуацию.

Я обязательно исключаю любую возможность удалять/изменять данные, а иначе ничего не делаю. Данные можно только добавлять. Удалять или менять нельзя. Благодаря этому принципу хранилище уже страшно подумать сколько лет бесперебойно работает безо всякого "обслуживания". В крайнем случае бухи перезагружают комп и больше ничего не надо знать или уметь.

Последний раз редактировалось Yewgeniy, 27-05-2016 в 18:43.


Отправлено: 18:30, 27-05-2016 | #9


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Charg, Вы правы, без домена городить огород с правами доступа себе дороже. На роль контроллера домена, если не спешить впереди паровоза с Server 2012/2016, а использовать тот же 2008 R2 — в принципе, сгодится любая офисная машинка повыше среднего уровня, даже с i3+h77, 4-8 Gb памяти, и даже без RAID'а . Надёжности, конечно, никакой не будет, но, на первых порах, поиграться и оценить всю прелесть доменной структуры и иерархической модели хранения хватит за глаза. Забудете как страшный сон все капризы и несуразности модели Рабочих групп. Всякие же NAS'ы без домена хороши разве что для регулярного складирования больших объёмов информации, не более.

Отправлено: 22:05, 27-05-2016 | #10



Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » Архитектурно правильная файлопомойка

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
FreeBSD - FreeNAS 9.3 - домашняя файлопомойка, торрент качалка, бекап делалка YDen Общий по FreeBSD 4 16-12-2014 16:26
2012 - Правильная имерсонация crashtuak Windows Server 2012/2012 R2 1 07-08-2014 21:55
Приобретение - правильная легализация run Лицензирование продуктов Microsoft 3 23-12-2011 06:44
Route/Bridge - Роутинг и правильная настройка wdg Сетевые технологии 8 19-03-2010 13:16
Linux+samba+win2k3 AD = файлопомойка. Как сделать? h2o Общий по Linux 11 11-09-2008 06:33




 
Переход