|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Аутентификация пользователей в домене 2003 |
|
|
Аутентификация пользователей в домене 2003
|
Новый участник Сообщения: 11 |
Профиль | Отправить PM | Цитировать Здравствуйте.
Описание: домен 2003, лес 2003. На DC1 - DNS, DHCP, AD. На DC2 - DNS, AD. Сервера одинаковые в плане железа и версий ПО. Репликация + применение политики - 100%. На DC1 есть файловый сервер (папки с правами). Проблема: С доменного компа пользователь заходит на DC1 в те папки, куда ему предоставлен доступ (резрешения работают). Когда пользователь с недоменного компа заходит через \\DC1.contoso.com - ему вылетает сообщение с запросом логина и пароля. Пользователь вводит свое имя пользователя и пароль, и получает доступ к любому доменному ресурсу. Вопрос: как обойти с помощью политик безопасности домена такую возможность? |
|
Отправлено: 12:38, 25-03-2009 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата okamen:
|
|
------- Отправлено: 13:23, 25-03-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Не то. Чтобы юзеры с недоменных компов не могли пользоваться ресурсами домена. Например Exchange, SQL, файловые шары и т.д.
Иначе получается: когда пользователь пытается получить доступ к какой-нибудь машине, ему вылетает окно с запросом имени и пароля. После того, как пользователь получил доступ к машинке, он может пользоваться ресурсами машинки (в данном случае шары). Прим: в сети стоит DHCP, который выдает настройки IP и DNS серверов. При подключении любого компа или ноута, комп получает IP. Далее можно вбивать имя любой машинки, и авторизовавшись на ней, скачать на ноут всю инфу с файлового сервака, или любой другой машинки домена. Учетку блокировать нельзя. |
Отправлено: 13:32, 25-03-2009 | #3 |
Ветеран Сообщения: 662
|
Профиль | Отправить PM | Цитировать Делайте ДМЗ. И блокируйте из этой зоны доступ к тем ресурсам к которым они не должны получать доступ(какая то тавтология)... Можно это все сделать используя ISA Server.
|
------- Отправлено: 15:50, 25-03-2009 | #4 |
Старожил Сообщения: 444
|
Профиль | Отправить PM | Цитировать Еще отключаете Гостя.
Доступ к ресурсам делаете на основе групп пользователей а не Domain users или что хуже для Всех пользователей. А для мега секюрности можно использовать сетевое оборудование с портовой аутентификацией 802.1Х тогда доступ к физической сети можно вообще сделать на основе сертификатов. И не забываем про DMZ. |
|
Отправлено: 16:35, 25-03-2009 | #5 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата okamen:
Цитата okamen:
И если они авторизуются на сервер - значит кто-то им передаёт эти даные. хотя может быть вариант - это один и тотже человек, с двумя компьютерами - в домене и не в домене. Цитата artem_:
А вот права NTFS действительно лучше раздавать с помощью спец групп. |
|||
------- Отправлено: 17:12, 25-03-2009 | #6 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Господа, вы, похоже, немного не поняли сути вопроса. Придет человек с ноутом, введет СВОИ логин и пароль и, получив доступ, скачает нужные данные.
Решение - резервирование по МАС-адресам в DHCP, ИМХО. |
------- Отправлено: 17:55, 25-03-2009 | #7 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Вариант, но сетка в 200 машин - это звучит как издевательство надо мной
На самом деле есть технология: наложить политики IPSec. кому интересно: http://www.windowsfaq.ru/content/view/661/90/ Проблема в том, что сетка реально тупить начинает. Есть второй вариант, только разобраться не могу. В политиках на Organization Unit: Computer Configuration\Windows Settnigs\Security Settings\Local Policies\Security Options\ Есть политики Domain Member:.... Microsoft Network Client:.... Microsoft Network Server:.... Network Access:... Хотелось бы найти описание для этих политик, а то ни русский ни английский переводы не дают точной картин Есть еще вариант. В Домене имеется Enterprise Root Certification Authority. Можно распространять сертификаты по компам в домене, и скриптом проверять их наличие, но это тоже не вариант. Сертификат можно снять, и переместить в другое хранилище на недоменный ноут. прим: в домене машинки только XP и Висты. |
Отправлено: 18:24, 25-03-2009 | #8 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата monkkey:
Цитата monkkey:
А за подключение без согласования - штраф. По МАС адресам - 200 компов ? имхо, проще DHCP откелючить и раздать статикой. okamen, а почему у вас не все компьютеры в домене ? и только что пришло самое простое решение: давать доступ не по пользователям, а по компьютерам. можете по отдельности, а можете создать группы из компьютеров. |
||
------- Отправлено: 19:01, 25-03-2009 | #9 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать реквизиты доменные
У нас в кампании полная демократия. Хочешь комп в домен - пожалуйста, хочешь из домена - да ради бога. Кароче юзерам можно все. У них у всех админские права на машинах. (Есть программеры, которые ваяют проги в Visual Studio Team Foundation Server - им полюбой права нужны). Есть челы приезжающие из разных городов. У них висят учетки в домене и по ВПН подключаются даже с канады Кароче проблему нужно и можно решить программными способами Я вот думал может radius поставить? прим: Моя задача, предоставлять конечные сервисы пользователям, а не следить за кол-вом компов в сети и кто куда пересел. А наводить порядки с проводами и продавливать бумажки через начальство - это криво, и неоправданно для бизнеса. Кроме того локальная сеть используется для тестирования и разработки программно-аппаратных комплексов пром. характера. Кроме того, может просто юзер вайфай врубить и в инете посидеть полчасика - вариантов много, проблема не в этом. |
Отправлено: 19:21, 25-03-2009 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Расширенные права пользователей в домене | wolland | Microsoft Windows NT/2000/2003 | 3 | 18-07-2009 15:08 | |
Аутентификация пользователей на сервере терминалов | warezliker | Microsoft Windows NT/2000/2003 | 4 | 30-05-2008 08:38 | |
Не авторизует пользователей в домене W2k3 | vda82 | Microsoft Windows NT/2000/2003 | 2 | 21-02-2008 12:19 | |
ограничение прав пользователей в домене 2003 | Sluggard | Microsoft Windows NT/2000/2003 | 1 | 06-08-2006 22:06 | |
Аутентификация Mandrake в NT домене | VideoScooter | Общий по Linux | 8 | 29-12-2005 11:49 |
|