Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Разграничить видимость в сетевом окружении между сотрудниками разных отделов.

Ответить
Настройки темы
Разграничить видимость в сетевом окружении между сотрудниками разных отделов.

Старожил


Сообщения: 392
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


Есть сеть под управлением win2003 server, два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2)Есть отделы, у которых компьютерам заданы свои адреса статические и динамические, выдаваемые сервером DHCP:
Отдел1 192.168.0.10-192.168.0.19
Отдел2 192.168.0.30-192.168.0.39
Отдел3 192.168.0.40-192.168.0.49
Отдел5 192.168.0.50-192.168.0.69
Отдел7 192.168.0.70-192.168.0.79
Отдел8 192.168.0.80-192.168.0.89
Отдел9 192.168.0.90-192.168.0.99
Отдел11 192.168.0.110-192.168.0.119
Все компьютеры находятся в одном домене «domen.ru» и в одной рабочей группе «domen»
Нужно сделать так чтобы сотрудники отдела1 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2);
сотрудники отдела2 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2) ну и так далее.
Сервера являются контроллерами домена, серверами печати, файловыми серверами, то есть к ним должны иметь доступ всегда любые компьютеры домена.
Как можно решить эту задачу?

Отправлено: 13:59, 19-01-2007

 

Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


ИМХО: в такой интерпретации - никак.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 14:38, 19-01-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Видимость в сети, по-моему, вообще лишнее. Достаточно разрулить права NTFS на общие ресурсы, безопасность на принтеры. Можно на сервер накатить ABE, дабы не смущать сотрудников видом недоступных им папок. Маунтить скриптами принтеры и нужные папки на сервере.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 15:57, 19-01-2007 | #3


Новый участник


Сообщения: 44
Благодарности: 0

Профиль | Отправить PM | Цитировать


Можете разбить на подсети. Например:
Отдел 1 192.168.1.1-192.168.1.254
Отдел 2 192.168.2.1-192.168.2.254
.
.
.
Отдел N 192.168.N.1-192.168.N.254

Сервера вынести в отдельную подсеть, например 192.168.100.1-192.168.100.254

На DNS сервере назначить серверам нормальные имена и, либо, научить сотрудников набирать в окне выполнить \\server1\ либо подключить им как сетевой диск. Т.к. у вас доменная структура, то смело делайте logon script на подключение сервера как сетевого диска.

Отправлено: 17:09, 19-01-2007 | #4


Пользователь


Сообщения: 92
Благодарности: 3

Профиль | Отправить PM | Цитировать


Можно использовать фильтры пакетов сетевого уровня (ФПСУ-IP), с помощь которых можно разрулить - какие IP друг друга видят, а какие - нет.
А еще можно взять программируемый свич (например HP Procurve) и разрулить - какие дырки будут друг друга видеть...
Цитата:
Видимость в сети, по-моему, вообще лишнее.
Категорически несогласен.

Отправлено: 21:58, 19-01-2007 | #5


Аватара для Fighter

Ветеран


Сообщения: 688
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата:
Категорически несогласен.
в раб. группе мей би.. но как быть с доменом и
с компилируемым списком клиентов передаваемый мастер браузером?

-------
жить!!!


Отправлено: 16:53, 20-01-2007 | #6


Старожил


Сообщения: 161
Благодарности: 6

Профиль | Отправить PM | Цитировать


Поставь "Интегриты" от ЧекПоинта и все проблемы разрешь, иначе тебе не выбраться.
Еси начнешь делить на ВиЛаны, то как ты будешь с домаин-контроллерами. Если пойдешь по дороге "Мастер-Броузер-Табле" - увязнешь в ручном конфигурировании. КОрочем раздели сеть на сегменты с помощью стороннего продукта.

Отправлено: 16:53, 21-01-2007 | #7


Пользователь


Сообщения: 92
Благодарности: 3

Профиль | Отправить PM | Цитировать


Fighter
Ну а если в сети несколько десятков компов и несколько серверов, причем к серверу 1 доступ должен быть только с компов 1-10, к серверу 2 - с компов 11-20 и т.д., а персонал за каждой рабочей станцией сидит технически грамотный - зачем мне повышать угрозу взлома со стороны инсайдеров?

Отправлено: 21:42, 21-01-2007 | #8


Старожил


Сообщения: 392
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


Цитата:
Можете разбить на подсети. Например:
Отдел 1 192.168.1.1-192.168.1.254
Отдел 2 192.168.2.1-192.168.2.254
.
.
.
Отдел N 192.168.N.1-192.168.N.254

Сервера вынести в отдельную подсеть, например 192.168.100.1-192.168.100.254

На DNS сервере назначить серверам нормальные имена и, либо, научить сотрудников набирать в окне выполнить \\server1\ либо подключить им как сетевой диск. Т.к. у вас доменная структура, то смело делайте logon script на подключение сервера как сетевого диска.
Если я разобью на подсети адресное пространство, то какова гарантия что компьютеры одной из групп 192.168.1.1-192.168.1.254 будуе видеть контроллер домена и к нему(рабочей станции) будет применяться групповая политика домена? Какие службы и где необходимо настроить чтобы это выполнялось? Достаточно ли будет на в настройках сетевого окружения на рабочей станции настроить вручную адреса DNS сервера 192.168.100.1? Гложат сомнения что разные сети друг друга не увидят без спец настроек... Роутеры нужно будет настраивать на контроллерах домена?

Цитата:
Igor533
Поставь "Интегриты" от ЧекПоинта и все проблемы разрешь, иначе тебе не выбраться
А по подробнее можно написать что такое ""Интегриты" от ЧекПоинта" и где их можно скачать?

Отправлено: 08:34, 22-01-2007 | #9


Аватара для Fighter

Ветеран


Сообщения: 688
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата xeel:
Ну а если в сети несколько десятков компов и несколько серверов, причем к серверу 1 доступ должен быть только с компов 1-10, к серверу 2 - с компов 11-20 и т.д., а персонал за каждой рабочей станцией сидит технически грамотный - зачем мне повышать угрозу взлома со стороны инсайдеров?
не совсем понимаю как это относится к теме, но думаю в данном случае, возможно, как вариант, будет более целесообразным манипулировать соотв. значениями AD && local users and groups && security policy, etc. нежели городить огород arp таблицами

-------
жить!!!


Отправлено: 09:28, 22-01-2007 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Разграничить видимость в сетевом окружении между сотрудниками разных отделов.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Не отображаются компы в сетевом окружении Kirill576 Сетевые технологии 18 27-04-2009 09:22
Разное - Проблема в сетевом окружении Vitorrio Microsoft Windows 2000/XP 0 18-12-2008 20:55
Видимость машин в сетевом окружении YDen Microsoft Windows NT/2000/2003 1 01-11-2006 12:11
Ярлыки в сетевом окружении kosovan Сетевые технологии 2 25-02-2004 14:43
Нету компа в сетевом окружении netbool Сетевые технологии 1 12-02-2004 23:43




 
Переход