|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - GPO как запретить использование https? |
|
2008 R2 - GPO как запретить использование https?
|
Старожил Сообщения: 224 |
Подскажите пожалуйста можно ли запретить использование https политикой?
|
|
Отправлено: 10:02, 16-09-2014 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать только https? что бы при этом работали другие сайты http?
или все же хочешь по конкретным адрессам убить |
Отправлено: 12:45, 16-09-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 224
|
Профиль | Отправить PM | Цитировать ну лучше конечно конкретные ресурсы, или накрайняк просто https.
Есть пользователи, которые научились ходить на ресурсы по https, squid блокирует у меня только http,вот и хочу политиками им https Закрыть |
Отправлено: 13:52, 16-09-2014 | #3 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать dartne, конкретные ресурсы, это для прокси или Forefront microsoft
могу подсказать как сделать что бы могли зайти только на нужные вам сайты, и никакие другие не откроются + вопрос: домен или рабочая группа? кому запрещать будем? пользователям или компам |
Отправлено: 15:00, 16-09-2014 | #4 |
Старожил Сообщения: 224
|
Профиль | Отправить PM | Цитировать GAMA123, домен,Squid,Iptables
|
|
Отправлено: 15:45, 16-09-2014 | #5 |
![]() Модератор Сообщения: 4920
|
Профиль | Сайт | Отправить PM | Цитировать dartne
GPO здесь вряд ли поможет. Блокируйте на шлюзе: Если нужно закрыть конкретные сайты, вот пример блокировки вконтакта: iptables -I FORWARD -p tcp -d 82.96.196.0/24 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 87.240.128.0/18 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 87.240.128.0/19 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 87.240.160.0/19 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 93.186.224.0/21 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 93.186.232.0/21 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 95.142.192.0/20 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 95.142.192.0/21 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 95.142.200.0/21 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 95.142.201.0/24 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 95.142.202.0/24 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 95.213.0.0/17 --dport 443 -j DROP iptables -I FORWARD -p tcp -d 95.213.0.0/18 --dport 443 -j DROP |
------- Не было печали, апдейтов накачали.
Отправлено: 22:22, 16-09-2014 | #6 |
Старожил Сообщения: 224
|
Профиль | Отправить PM | Цитировать jameszero, Тут печалька, у пользователь DHCP Динамические IP, придется всем 400 пользователям назначать статику, постоянно отслеживать, у кого есть доступ, у кого нету, постоянно мониторить на каком IP какой хост, работающий по https живет
![]() Как вариант рассматриваю GPO с запретом на редактирование прокси, и прокси какой нибудь 127.0.0.1, чтобы пользователь не смог сам менять ![]() Но опять же, если особо умный пользователь запустит "левый" браузер, то придется мониторить таких пользователь и баник по EXE запуск подобных браузеров... |
Отправлено: 08:46, 17-09-2014 | #7 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Я правильно понимаю, что вы отключите для клиентов половину сайтов (в том числе весь интернет-банкинг), и всё в порядке, вам за это ничего не будет?
|
------- Отправлено: 09:34, 17-09-2014 | #8 |
Ушел из жизни Сообщения: 8595
|
Профиль | Сайт | Отправить PM | Цитировать Цитата dartne:
Тогда настройте сеть нормально, прописав имеющихся клиентов в таблицу статических адресов по MAC-адресам (в настройках DHCP-сервера можно экспортировать список текущих клиентов и использовать его для прописывания статических адресов методом Copy/Paste; возможно даже можно использовать список целиком – но сюда не лазил). При этом любому из клиентов можно будет здесь же настроить индивидуальные ограничения или особенности, типа: "А вот этому можно иметь доступ к внутренней сети – но в интернет ни шагу!", "А мне идти в интернет не через общий шлюз по умолчанию, а через резервный шлюз", "А вот этому перекрыть стандартный порт https" и т.д. Список таких адресов можно сохранить затем в отдельный файл на свой компьютер, чтобы при возникновении проблем или вопросов практически мгновенно получать ответ на вопросы типа: "А кто это там у нас безобразничает с такого-то адреса?". Разовая работа (ну и поддержание в актуальном состоянии при появлении новых клиентов и удалении выбывших, типа напрочь сломавшихся компьютеров) – зато позже ещё не раз это пригодится. |
|
------- Последний раз редактировалось mwz, 17-09-2014 в 10:52. Отправлено: 10:43, 17-09-2014 | #9 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Как запретить использование USB накопителей на клиентских машинах | capture | Microsoft Windows NT/2000/2003 | 4 | 01-08-2012 20:14 | |
Интерфейс - Как запретить использование паролей на русском языке? | zhy4ok | Microsoft Windows NT/2000/2003 | 13 | 03-09-2008 18:47 | |
Разное - [решено] Как запретить IE работать в автономном режиме средствами GPO | madmax24 | Microsoft Windows 2000/XP | 8 | 25-06-2007 09:57 | |
как запретить использование файла на другом компьютере? | ghost99 | Microsoft Windows 2000/XP | 0 | 07-04-2006 11:49 | |
Как с помощью GPO запретить изменять параметры энергопотребления? | dehydro | Microsoft Windows NT/2000/2003 | 6 | 20-03-2006 18:28 |
|