Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Аутентификация пользователей в домене 2003

Ответить
Настройки темы
Аутентификация пользователей в домене 2003

Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


Здравствуйте.

Описание: домен 2003, лес 2003. На DC1 - DNS, DHCP, AD. На DC2 - DNS, AD. Сервера одинаковые в плане железа и версий ПО. Репликация + применение политики - 100%.
На DC1 есть файловый сервер (папки с правами).

Проблема: С доменного компа пользователь заходит на DC1 в те папки, куда ему предоставлен доступ (резрешения работают).
Когда пользователь с недоменного компа заходит через \\DC1.contoso.com - ему вылетает сообщение с запросом логина и пароля. Пользователь вводит свое имя пользователя и пароль, и получает доступ к любому доменному ресурсу.

Вопрос: как обойти с помощью политик безопасности домена такую возможность?

Отправлено: 12:38, 25-03-2009

 

Старожил


Сообщения: 444
Благодарности: 74

Профиль | Отправить PM | Цитировать


Вам для начала нужно четко разобраться, что вы хотите защищать и от кого. А уж потом начинать думать как это сделать.
Не четко поставленная задача.

Отправлено: 19:38, 25-03-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


Задача поставлена крайне четко:

Запретить пользователям домена с недоменных компов пользоваться шарами на файл-сервере.

Отправлено: 19:45, 25-03-2009 | #12

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата okamen:
Я вот думал может radius поставить »
ну какой радиус сервер ??? у вас доменная сеть! управляйте ей.
Цитата okamen:
У них у всех админские права на машинах »
но я надеюсь у них адмиских прав на домен? удаляйте их из локадминов !
Цитата okamen:
Запретить пользователям домена с недоменных компов пользоваться шарами на файл-сервере »
вы мой рисунок видели?
назначаете права на шару: всем - чтение, computer_name$ - чтение, изменение - это даст доступ компьютеру на шару.
назначаете права NTFS: computer_name$ - изменение - это даст права на изменение содержимого только для этого компьютера.
т.к. у вас ДОМЕН - то выбора кроме доменных компов у вас не будет.

-------
Вежливый клиент всегда прав!


Отправлено: 20:46, 25-03-2009 | #13


Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


Радиус позволяет проводить проверку подлинности юзера - это не самое плохое решение на мой(и не только мой) взгляд.

Не переживайте, админских прав на домен нету. Нельзя юзеров удалить из лок админов.У меня 80 процентов юзеров знают как домен поставить или винду по крайней мере. Иначе мне придется жить в офисе, и ставить каждому асю, офис, архиватор....пускай сами ставят.....Если сами сломают винду....дак самим и переставлять. Я только приду и в домен загоню. Остальное - сами.

Майкрософт рекомендует ставить доступ на шары
Authenticated users - modify
NTFS
system, cretor owner - по умолчанию
администраторы - полный доступ
и группу пользователей из AD

аутентификация по компам - не лучшее решение.

Отправлено: 21:20, 25-03-2009 | #14

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата okamen:
Радиус позволяет проводить проверку подлинности юзера »
Active Directory по вашему этого не умеет?
Цитата okamen:
У меня 80 процентов юзеров знают »
узнают как обойти вашу зашиту.
Цитата okamen:
Я только приду и в домен загоню. Остальное - сами. »
вы можете им дать права на домен. они сами себя добавят в домен. сможете на работу только за зарплатой приходить...
Цитата okamen:
аутентификация по компам - не лучшее решение. »
и чем оно вас не устраивает?
Цитата okamen:
мне придется жить в офисе, и ставить каждому асю, офис, архиватор »
вы можете всё это уставить через GPO. и ПО само установится перед входом пользователя в систему.
Цитата okamen:
Майкрософт рекомендует ставить доступ на шары »
также он рекомендует разделять полномочия пользователей и администраторов.

-------
Вежливый клиент всегда прав!


Отправлено: 21:27, 25-03-2009 | #15


Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


ОФФТОП дак ОФФТОП

С точки зрения бизнеса - AD - это всего лишь инструмент. Скажите, сколько человек на 100 компов обычно сидит в ИТ отделе? Задумайтесь, им ведь всем зарплату платить
Много ли директоров предприятий может сказать про своего админа - этот человек зарабатывает деньги для кампании, а не только экономит?

Кроме того, у меня есть VOIP телефония на АТС avaya налоговых Архангельской области (в районе 10 штук)+все каналы передачи данных, + вся их почта, маршрутизирующее оборудование, потоки, антенны ...и т.д. Кроме того есть туева куча левых заказчиков по настройке практически любого оборудования вплоть до видеостен, оповещения, видеонаблюдения и всяких инфраструктурных штучек. За это платят реальные деньги. Поскольку я этим занимаюсь, у меня нету большого количества времени сидеть в офисе.
Кроме того админские права нужны людям чтобы работать. Как можно заниматься написанием и тестирование программного обеспечения без админских прав? - ответьте мне пожалуйста!!! А этим занимается 50% сотрудников.

Насчет взлома защиты - много ли умников может сломать PKI с 1024 битным ключем, который меняется каждые 5 минут. Вы можете? Я - нет

Аутентификация по компам - майкрософт на экзаменах спрашивает: решите задачу с минимальными административными затратами


Мне реально решение надо, а не припираться - так, не так. Если вы не в курсе про такие технологии, то я как узнаю, обязательно сообщу.

Отправлено: 21:53, 25-03-2009 | #16


Аватара для Grub

Ветеран


Сообщения: 662
Благодарности: 64

Профиль | Отправить PM | Цитировать


okamen, Вам же было предложено решение DMZ. Чем оно Вас не устраивает? Пусть все сидят в админах на своих компах и делают что хотят. Но если машина не в домене, значит доступа к шарам нет.

-------
Иди, мой друг, всегда иди дорогою добра!


Отправлено: 22:05, 25-03-2009 | #17

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата okamen:
Скажите, сколько человек на 100 компов обычно сидит в ИТ отделе? »
1-2 администратора.
Цитата okamen:
Много ли директоров предприятий может сказать про своего админа - этот человек зарабатывает деньги для кампании, а не только экономит »
админ не должен зарабатывать деньги для предприятия (если само предприятие не IT). Админ - предоставляет возможность сотрудникам зарабатывать деньги.
Цитата okamen:
АТС avaya »
моя любовь... csi

Цитата okamen:
у меня нету большого количества времени сидеть в офисе »
вот для этого у вас и есть
Цитата okamen:
AD - это всего лишь инструмент »
Цитата okamen:
А этим занимается 50% сотрудников »
вот остальным 50 - можно их и убрать.

Цитата okamen:
Как можно заниматься написанием и тестирование программного обеспечения без админских прав »
здесь спорить не буду - это уже ваша специфика.

Цитата okamen:
Аутентификация по компам - майкрософт на экзаменах спрашивает: решите задачу с минимальными административными затратами
Мне реально решение надо »
У вас уже всё готово: есть список компьютеров в глобальном каталоге, нужно всего лишь пройтись по шарам и раздать нужные права.
вы можете назначить права на компы лишь на первую дерикторию. а дальше оставить как есть, но при этом не забыть отключить перекрёстную проверку.

Цитата Grub:
Но если машина не в домене, значит доступа к шарам нет. »
если машина в дмз - то кроме своего дмз и инета она не увидет... а нужно всего лишь папки закрыть... мне кажется слишком серьёзный подход.
если машина в воркгруппе - тоже доступа нет, без реквизитов доменного пользователя.

вобщем, я своё мнение высказал - не устаривает, не нравится - буду рад узнать как вы решите данную задачу.

-------
Вежливый клиент всегда прав!


Отправлено: 22:05, 25-03-2009 | #18


Аватара для Aleksey Potapov


Microsoft MVP (Desktop Experience)


Сообщения: 526
Благодарности: 17

Профиль | Сайт | Отправить PM | Цитировать


отвечу так же как и на technet - ipsec )

-------
MVP | MCP Club lead, Moscow | http://potapale.wordpress.com


Отправлено: 22:12, 25-03-2009 | #19


Новый участник


Сообщения: 11
Благодарности: 1

Профиль | Отправить PM | Цитировать


про ДМЗ - решение не лучшее, сервак висит на 2ГБит/сек - надо нехилое сетевое покупать чтобы такую скорость прокачать, + сам сервак нехилый. Учитывая что уже стоит HP DL360 G5 на SAS - это выйдут хорошие деньги (ISA St 2006 - стоит копейки, по сравнению с железом).

Хорошо. Допустим с шарами разобрались. Как в таком случае раздавать права на Exchange, Sharepoint, SQL, OCS2007, Virtual Machine Manager 2008 - там такое не прокатит. Еще есть сервера мониторинга телекоммуникационного оборудования. Я Это имел ввиду под большими административными затратами.

Предприятие занимается ИТ.

IPSec рулит, но тормоза по сетке.

кстати даже бухгалтерам нужны права админа для замены сертификатов в хранилищах на своих машинках
__________________
Definity S8500+Mera VOIP Gateway forever

Отправлено: 22:24, 25-03-2009 | #20



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Аутентификация пользователей в домене 2003

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Расширенные права пользователей в домене wolland Microsoft Windows NT/2000/2003 3 18-07-2009 15:08
Аутентификация пользователей на сервере терминалов warezliker Microsoft Windows NT/2000/2003 4 30-05-2008 08:38
Не авторизует пользователей в домене W2k3 vda82 Microsoft Windows NT/2000/2003 2 21-02-2008 12:19
ограничение прав пользователей в домене 2003 Sluggard Microsoft Windows NT/2000/2003 1 06-08-2006 22:06
Аутентификация Mandrake в NT домене VideoScooter Общий по Linux 8 29-12-2005 11:49




 
Переход