nd1034 |
23-04-2008 10:31 787324 |
2e Проблемы с Windows 2003 (NEED HELP)
Доброго времени суток! Помогите с 2мя проблемами, пожалуйста!
1. Есть сеть, сервер = xxx.xxx.1.1 , есть машины c xxx.xxx.1.2 по xxx.xxx.1.55.
Я привязываю каждый IP адрес машины с его MAC адресом. IP адреса некоторые не используются, например xxx.xxx.1.35 - пустой.
Возьмем машину xxx.xxx.1.10 с привязанным MAC адресом. Заходим под юзером, меняем IP на xxx.xxx.1.35 и после перезагрузки свободно заходим в домен.
НАДО СДЕЛАТЬ ТАК, ЧТОБЫ КАК РАЗ ПОСЛЕ СМЕНЫ IP НЕЛЬЗЯ БЫЛО ЗАЙТИ В ДОМЕН!!! В ЭТОМ И ВОПРОС, КАК ЭТО СДЕЛАТЬ?
2. Помогите пожалуйста разобраться, как настроить политику домена, чтобы пользователи могли устанавливать определенные программы.
Server 2003!
|
Angry Demon |
23-04-2008 11:14 787350 |
Цитата:
Цитата nd1034
Заходим под юзером, меняем IP на xxx.xxx.1.35
|
Юзер не имеет прав настройки сетевых подключений.
|
nd1034 |
23-04-2008 11:19 787353 |
Некоторые юзеры являются оп.польщователями или администраторами локально... кроме того есть еще сис.админы и прочие. Так что вопрос очень даже актуален. Нужно чтобы НИКТО не мог зайти в домен после смены IP.
Исключительная область тоже не вариант...
|
Angry Demon |
23-04-2008 12:02 787377 |
Цитата:
Цитата nd1034
Некоторые юзеры являются оп.польщователями или администраторами локально...
|
Убрать к чёртовой матери эти привилегии или запретить логиниться локально.
Цитата:
Цитата nd1034
кроме того есть еще сис.админы
|
Сисадмин априори может всё. :)
Не знаю такой группы безопасности. ;)
|
nd1034 |
23-04-2008 12:25 787395 |
Молодой человек, не катайте вату. Я задал обстоятельный вопрос, если не можете ответить адекватно вопросу, лучше промолчите. Есть определенные требования для решения задачи, я их привел.
Вход в домен после смены IP адреса должен быть невозможен!
|
Цитата:
Цитата nd1034
Я привязываю каждый IP адрес машины с его MAC адресом. »
|
Где? Если на железке типа cisco (или управляемый свитч), то после привязки mac-порт + mac-ip (или сразу ip-порт)
Цитата:
Цитата nd1034
Возьмем машину xxx.xxx.1.10 с привязанным MAC адресом. Заходим под юзером, меняем IP на xxx.xxx.1.35 и после перезагрузки »
|
чел. будет сидет со своим ip и ничего "не увидит" (настроить access list).
Для привязки по пользователю можно использовать авторизацию через Internet Authentication Service (RADIUS) + свитчи, поддерживающее такую авторизацию + доп-но можете использовать сертификаты (цель, как я понял, уберечься от чужих пользователей, а они не будут иметь сертификатов - это на случай если есть возможность поменять и mac и ip, но и в таком случае привязка к порту на свитче спасет)
|
madmax24 |
23-04-2008 16:16 787600 |
Цитата:
Цитата nd1034
2. Помогите пожалуйста разобраться, как настроить политику домена, чтобы пользователи могли устанавливать определенные программы.
Server 2003! »
|
Имеется в виду те, которые распространяются по сети? Или которые сами принесли от Васи? Насчет первого надо в групповой политике пользователя в разделе установка программ прописать программу.
|
nd1034 |
24-04-2008 06:26 787973 |
Поднял IAS, но тут возникла проблемка! 3COM 2226 свитч не определяется,когда пытаюсь подключиться к нему. Почему так происходит. Сеть работает нормально, а вот к свитчу никак не подцепляюсь.
|
Angry Demon |
24-04-2008 08:28 788000 |
Цитата:
Цитата nd1034
Молодой человек, не катайте вату.
|
Вы, видимо, большой специалист в этой области.
Цитата:
Цитата nd1034
Я задал обстоятельный вопрос, если не можете ответить адекватно вопросу, лучше промолчите.
|
Обстоятельный вопрос, уважаемый знаток русского языка, это вопрос с максимальным количеством информации, а не:
Цитата:
Цитата nd1034
Я привязываю каждый IP адрес машины с его MAC адресом.
|
|
nd1034 |
24-04-2008 09:54 788044 |
Про свитч вопрос более не актуален.
Буду разбираться с IAS
|
monkkey |
24-04-2008 10:18 788054 |
Цитата:
Цитата nd1034
Заходим под юзером, меняем IP »
|
У юзера таких прав нет.
2. Включить в группу "Опытные пользователи" (Power Users)
|
nd1034 |
25-04-2008 05:02 788748 |
Все под контролем,товарищи :-) на машине работал Каспер с Асер менеджментом, они все портили, гады.
Остался вопрос, поддержит ли IAS выполнение простого правила, принимать пакеты с порта свитча ЕСЛИ IP тождественнен MAC.
|
nd1034, да, поддержит, там как душе угодно правила можно задать
пример из лога
Цитата:
User host/user.domain.ru. was granted access.
Fully-Qualified-User-Name = domain.ru/OU/user
NAS-IP-Address = 192.168.xx.xx
NAS-Identifier = <not present>
Client-Friendly-Name = C2960-xx-x-x
Client-IP-Address = 192.168.x.x
Calling-Station-Identifier = AA-DB-xx-xx-xx-xx
NAS-Port-Type = Ethernet
NAS-Port = xxxxx
Proxy-Policy-Name = Use Windows authentication for all users
Authentication-Provider = Windows
Authentication-Server = <undetermined>
Policy-Name = VLAN 80 - user
Authentication-Type = EAP
EAP-Type = Smart Card or other certificate
|
|
Время: 08:28.
© OSzone.net 2001-