|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Аутентификация пользователей в домене 2003 |
|
Аутентификация пользователей в домене 2003
|
Новый участник Сообщения: 11 |
Профиль | Отправить PM | Цитировать Здравствуйте.
Описание: домен 2003, лес 2003. На DC1 - DNS, DHCP, AD. На DC2 - DNS, AD. Сервера одинаковые в плане железа и версий ПО. Репликация + применение политики - 100%. На DC1 есть файловый сервер (папки с правами). Проблема: С доменного компа пользователь заходит на DC1 в те папки, куда ему предоставлен доступ (резрешения работают). Когда пользователь с недоменного компа заходит через \\DC1.contoso.com - ему вылетает сообщение с запросом логина и пароля. Пользователь вводит свое имя пользователя и пароль, и получает доступ к любому доменному ресурсу. Вопрос: как обойти с помощью политик безопасности домена такую возможность? |
|
Отправлено: 12:38, 25-03-2009 |
Старожил Сообщения: 444
|
Профиль | Отправить PM | Цитировать Вам для начала нужно четко разобраться, что вы хотите защищать и от кого. А уж потом начинать думать как это сделать.
Не четко поставленная задача. |
Отправлено: 19:38, 25-03-2009 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Задача поставлена крайне четко:
Запретить пользователям домена с недоменных компов пользоваться шарами на файл-сервере. |
Отправлено: 19:45, 25-03-2009 | #12 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата okamen:
Цитата okamen:
Цитата okamen:
назначаете права на шару: всем - чтение, computer_name$ - чтение, изменение - это даст доступ компьютеру на шару. назначаете права NTFS: computer_name$ - изменение - это даст права на изменение содержимого только для этого компьютера. т.к. у вас ДОМЕН - то выбора кроме доменных компов у вас не будет. |
|||
------- Отправлено: 20:46, 25-03-2009 | #13 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Радиус позволяет проводить проверку подлинности юзера - это не самое плохое решение на мой(и не только мой) взгляд.
Не переживайте, админских прав на домен нету. Нельзя юзеров удалить из лок админов.У меня 80 процентов юзеров знают как домен поставить или винду по крайней мере. Иначе мне придется жить в офисе, и ставить каждому асю, офис, архиватор....пускай сами ставят.....Если сами сломают винду....дак самим и переставлять. Я только приду и в домен загоню. Остальное - сами. Майкрософт рекомендует ставить доступ на шары Authenticated users - modify NTFS system, cretor owner - по умолчанию администраторы - полный доступ и группу пользователей из AD аутентификация по компам - не лучшее решение. |
Отправлено: 21:20, 25-03-2009 | #14 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата okamen:
Цитата okamen:
Цитата okamen:
Цитата okamen:
Цитата okamen:
Цитата okamen:
|
||||||
------- Отправлено: 21:27, 25-03-2009 | #15 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать ОФФТОП дак ОФФТОП
С точки зрения бизнеса - AD - это всего лишь инструмент. Скажите, сколько человек на 100 компов обычно сидит в ИТ отделе? Задумайтесь, им ведь всем зарплату платить Много ли директоров предприятий может сказать про своего админа - этот человек зарабатывает деньги для кампании, а не только экономит? Кроме того, у меня есть VOIP телефония на АТС avaya налоговых Архангельской области (в районе 10 штук)+все каналы передачи данных, + вся их почта, маршрутизирующее оборудование, потоки, антенны ...и т.д. Кроме того есть туева куча левых заказчиков по настройке практически любого оборудования вплоть до видеостен, оповещения, видеонаблюдения и всяких инфраструктурных штучек. За это платят реальные деньги. Поскольку я этим занимаюсь, у меня нету большого количества времени сидеть в офисе. Кроме того админские права нужны людям чтобы работать. Как можно заниматься написанием и тестирование программного обеспечения без админских прав? - ответьте мне пожалуйста!!! А этим занимается 50% сотрудников. Насчет взлома защиты - много ли умников может сломать PKI с 1024 битным ключем, который меняется каждые 5 минут. Вы можете? Я - нет Аутентификация по компам - майкрософт на экзаменах спрашивает: решите задачу с минимальными административными затратами Мне реально решение надо, а не припираться - так, не так. Если вы не в курсе про такие технологии, то я как узнаю, обязательно сообщу. |
Отправлено: 21:53, 25-03-2009 | #16 |
Ветеран Сообщения: 662
|
Профиль | Отправить PM | Цитировать okamen, Вам же было предложено решение DMZ. Чем оно Вас не устраивает? Пусть все сидят в админах на своих компах и делают что хотят. Но если машина не в домене, значит доступа к шарам нет.
|
------- Отправлено: 22:05, 25-03-2009 | #17 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата okamen:
Цитата okamen:
Цитата okamen:
Цитата okamen:
Цитата okamen:
Цитата okamen:
Цитата okamen:
Цитата okamen:
вы можете назначить права на компы лишь на первую дерикторию. а дальше оставить как есть, но при этом не забыть отключить перекрёстную проверку. Цитата Grub:
если машина в воркгруппе - тоже доступа нет, без реквизитов доменного пользователя. вобщем, я своё мнение высказал - не устаривает, не нравится - буду рад узнать как вы решите данную задачу. |
|||||||||
------- Отправлено: 22:05, 25-03-2009 | #18 |
Сообщения: 526
|
Профиль | Сайт | Отправить PM | Цитировать отвечу так же как и на technet - ipsec )
|
------- Отправлено: 22:12, 25-03-2009 | #19 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать про ДМЗ - решение не лучшее, сервак висит на 2ГБит/сек - надо нехилое сетевое покупать чтобы такую скорость прокачать, + сам сервак нехилый. Учитывая что уже стоит HP DL360 G5 на SAS - это выйдут хорошие деньги (ISA St 2006 - стоит копейки, по сравнению с железом).
Хорошо. Допустим с шарами разобрались. Как в таком случае раздавать права на Exchange, Sharepoint, SQL, OCS2007, Virtual Machine Manager 2008 - там такое не прокатит. Еще есть сервера мониторинга телекоммуникационного оборудования. Я Это имел ввиду под большими административными затратами. Предприятие занимается ИТ. IPSec рулит, но тормоза по сетке. кстати даже бухгалтерам нужны права админа для замены сертификатов в хранилищах на своих машинках __________________ Definity S8500+Mera VOIP Gateway forever |
Отправлено: 22:24, 25-03-2009 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Расширенные права пользователей в домене | wolland | Microsoft Windows NT/2000/2003 | 3 | 18-07-2009 15:08 | |
Аутентификация пользователей на сервере терминалов | warezliker | Microsoft Windows NT/2000/2003 | 4 | 30-05-2008 08:38 | |
Не авторизует пользователей в домене W2k3 | vda82 | Microsoft Windows NT/2000/2003 | 2 | 21-02-2008 12:19 | |
ограничение прав пользователей в домене 2003 | Sluggard | Microsoft Windows NT/2000/2003 | 1 | 06-08-2006 22:06 | |
Аутентификация Mandrake в NT домене | VideoScooter | Общий по Linux | 8 | 29-12-2005 11:49 |
|