PDA

Показать полную графическую версию : Разграничить видимость в сетевом окружении между сотрудниками разных отделов.


babki
19-01-2007, 13:59
Есть сеть под управлением win2003 server, два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2)Есть отделы, у которых компьютерам заданы свои адреса статические и динамические, выдаваемые сервером DHCP:
Отдел1 192.168.0.10-192.168.0.19
Отдел2 192.168.0.30-192.168.0.39
Отдел3 192.168.0.40-192.168.0.49
Отдел5 192.168.0.50-192.168.0.69
Отдел7 192.168.0.70-192.168.0.79
Отдел8 192.168.0.80-192.168.0.89
Отдел9 192.168.0.90-192.168.0.99
Отдел11 192.168.0.110-192.168.0.119
Все компьютеры находятся в одном домене «domen.ru» и в одной рабочей группе «domen»
Нужно сделать так чтобы сотрудники отдела1 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2);
сотрудники отдела2 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2) ну и так далее.
Сервера являются контроллерами домена, серверами печати, файловыми серверами, то есть к ним должны иметь доступ всегда любые компьютеры домена.
Как можно решить эту задачу?

xoxmodav
19-01-2007, 14:38
ИМХО: в такой интерпретации - никак.

monkkey
19-01-2007, 15:57
Видимость в сети, по-моему, вообще лишнее. Достаточно разрулить права NTFS на общие ресурсы, безопасность на принтеры. Можно на сервер накатить ABE, дабы не смущать сотрудников видом недоступных им папок. Маунтить скриптами принтеры и нужные папки на сервере.

Himic
19-01-2007, 17:09
Можете разбить на подсети. Например:
Отдел 1 192.168.1.1-192.168.1.254
Отдел 2 192.168.2.1-192.168.2.254
.
.
.
Отдел N 192.168.N.1-192.168.N.254

Сервера вынести в отдельную подсеть, например 192.168.100.1-192.168.100.254

На DNS сервере назначить серверам нормальные имена и, либо, научить сотрудников набирать в окне выполнить \\server1\ либо подключить им как сетевой диск. Т.к. у вас доменная структура, то смело делайте logon script на подключение сервера как сетевого диска.

xeel
19-01-2007, 21:58
Можно использовать фильтры пакетов сетевого уровня (ФПСУ-IP), с помощь которых можно разрулить - какие IP друг друга видят, а какие - нет.
А еще можно взять программируемый свич (например HP Procurve) и разрулить - какие дырки будут друг друга видеть...
Видимость в сети, по-моему, вообще лишнее.
Категорически несогласен.

Fighter
20-01-2007, 16:53
Категорически несогласен.
в раб. группе мей би.. но как быть с доменом и
с компилируемым списком клиентов передаваемый мастер браузером?

Igor533
21-01-2007, 16:53
Поставь "Интегриты" от ЧекПоинта и все проблемы разрешь, иначе тебе не выбраться.
Еси начнешь делить на ВиЛаны, то как ты будешь с домаин-контроллерами. Если пойдешь по дороге "Мастер-Броузер-Табле" - увязнешь в ручном конфигурировании. КОрочем раздели сеть на сегменты с помощью стороннего продукта.

xeel
21-01-2007, 21:42
Fighter
Ну а если в сети несколько десятков компов и несколько серверов, причем к серверу 1 доступ должен быть только с компов 1-10, к серверу 2 - с компов 11-20 и т.д., а персонал за каждой рабочей станцией сидит технически грамотный - зачем мне повышать угрозу взлома со стороны инсайдеров?

babki
22-01-2007, 08:34
Можете разбить на подсети. Например:
Отдел 1 192.168.1.1-192.168.1.254
Отдел 2 192.168.2.1-192.168.2.254
.
.
.
Отдел N 192.168.N.1-192.168.N.254

Сервера вынести в отдельную подсеть, например 192.168.100.1-192.168.100.254

На DNS сервере назначить серверам нормальные имена и, либо, научить сотрудников набирать в окне выполнить \\server1\ либо подключить им как сетевой диск. Т.к. у вас доменная структура, то смело делайте logon script на подключение сервера как сетевого диска.
Если я разобью на подсети адресное пространство, то какова гарантия что компьютеры одной из групп 192.168.1.1-192.168.1.254 будуе видеть контроллер домена и к нему(рабочей станции) будет применяться групповая политика домена? Какие службы и где необходимо настроить чтобы это выполнялось? Достаточно ли будет на в настройках сетевого окружения на рабочей станции настроить вручную адреса DNS сервера 192.168.100.1? Гложат сомнения что разные сети друг друга не увидят без спец настроек... Роутеры нужно будет настраивать на контроллерах домена?

Igor533
Поставь "Интегриты" от ЧекПоинта и все проблемы разрешь, иначе тебе не выбраться
А по подробнее можно написать что такое ""Интегриты" от ЧекПоинта" и где их можно скачать?

Fighter
22-01-2007, 09:28
Ну а если в сети несколько десятков компов и несколько серверов, причем к серверу 1 доступ должен быть только с компов 1-10, к серверу 2 - с компов 11-20 и т.д., а персонал за каждой рабочей станцией сидит технически грамотный - зачем мне повышать угрозу взлома со стороны инсайдеров?
не совсем понимаю как это относится к теме, но думаю в данном случае, возможно, как вариант, будет более целесообразным манипулировать соотв. значениями AD && local users and groups && security policy, etc. нежели городить огород arp таблицами

Igor533
22-01-2007, 11:04
www.checkpoint.com

Himic
22-01-2007, 16:20
2 Babki

Да, разделение на подсети вам не подходит, да и вообще этот способ никуда не годится, т.к. придется использовать целую кучу маршрутизаторов. Проще всего вам приобрести Switch с возможностями объединять пользователей в VLAN.

xeel
22-01-2007, 17:14
Fighter
будет более целесообразным манипулировать соотв. значениями AD && local users and groups && security policy, etc.
А с моей точки зрения - проще поставить одну железку и разграничить доступ на аппаратном уровне...
Каждый отдел - в отдельный свич (обычный), от каждого свич - ап-линк до программируемого свича.
Оба сервера - тоже в программируемый свич. И дальше на нём настраиваем - дырки для серверов (например 1 и 2) видят все остальные дырки (3-24). А все остальные (3-24) видят только дырки 1 и 2. И поставленная задача выполнена.

Fighter
22-01-2007, 18:35
сорьте за офтоп..
xeel, простите, Вы внимательно читаете? корме того Вы не ответили на вопрос (http://forum.oszone.net/post-539014-6.html)

Blade Runner
23-01-2007, 15:16
babki, разбиваешь на подсети, на контроллерах поднимаешь виртуальную маршрутизацию.

xeel
23-01-2007, 21:11
Fighterсорьте за офтоп..
xeel, простите, Вы внимательно читаете? корме того Вы не ответили на вопрос
Думаю внимательно. Потому что способ, предложенный мной, как раз решает пролему, стоящую в заголовке темы.
По поводу того, что не ответил на Ваш вопрос ("как быть с доменом и
с компилируемым списком клиентов передаваемый мастер браузером") - мне просто непонятно, что Вы имеете в виду? При реализации указанного способа любой компьютер в домене видит оба домен-контролера, а что еще надо для нормальной работы? У меня, во всяком случае, при реализации указанного варианта проблем не возникало.

Fighter
24-01-2007, 09:26
во-первых то что предлагаете Вы, можно решить более малой кровью (читай деньгами :]) к примеру IPSec...
во-вторый я не совсем предстявляю как в предложенной вами ситуации сегментация портов
решит ситуацию с браузингом... вопрос же стоял именно так..
Нужно сделать так чтобы сотрудники отдела1 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2); сотрудники отдела2 видели в сети только компьютеры своего отдела и два контроллера домена Server(192.168.0.1) и Server1(192.168.0.2) ну и так далее.
безусловно, предложенный вариант решит проблему. Частично. у сотрудников отдела1 будет доступ и к контроллерам и к компьютерам своего отдела... так же у них не будет доступа к компьютерам других отделов... На первый взгляд - решение! но, если вы, как говорите, внимательно читаете,
я акцентирую внимание на то что даже в такой ситуации клиент. ЛЮБОЙ клиент домена, будет получать от мастер-браузера (главного мастер-браузера домена) ПОЛНЫЙ.. список сети!

xeel
24-01-2007, 16:47
Fighter, видимо мы просто по-разному понимаем фразу "видеть в сети компьютер".
Для меня, например, видеть компьютер и видеть имя компьютера в списке - это разные вещи... Пусть себе на здоровье видит его в списке - связи-то до него все равно не будет.
Думаю, что до получения отзыва о предложенных вариантах от автора темы можно прекратить никому не нужный спор...

Fighter
24-01-2007, 17:51
Для меня, например, видеть компьютер и видеть имя компьютера в списке - это разные вещи...
безусловно ) я уже было подумал, что мы дисскутировали о его видимости под столом...
что до спора и его целесообразности, да простят, надеюсь, меня модераторы и автор,
тем паче, на мой взгляд, нее так далеко мы перешагнули линию offтопа )
а данный вопрос, имхо, вполне актуален и нет-нет да и возникает в разделе..




© OSzone.net 2001-2012