Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   2e Проблемы с Windows 2003 (NEED HELP) (http://forum.oszone.net/showthread.php?t=105592)

nd1034 23-04-2008 10:31 787324

2e Проблемы с Windows 2003 (NEED HELP)
 
Доброго времени суток! Помогите с 2мя проблемами, пожалуйста!

1. Есть сеть, сервер = xxx.xxx.1.1 , есть машины c xxx.xxx.1.2 по xxx.xxx.1.55.

Я привязываю каждый IP адрес машины с его MAC адресом. IP адреса некоторые не используются, например xxx.xxx.1.35 - пустой.

Возьмем машину xxx.xxx.1.10 с привязанным MAC адресом. Заходим под юзером, меняем IP на xxx.xxx.1.35 и после перезагрузки свободно заходим в домен.

НАДО СДЕЛАТЬ ТАК, ЧТОБЫ КАК РАЗ ПОСЛЕ СМЕНЫ IP НЕЛЬЗЯ БЫЛО ЗАЙТИ В ДОМЕН!!! В ЭТОМ И ВОПРОС, КАК ЭТО СДЕЛАТЬ?



2. Помогите пожалуйста разобраться, как настроить политику домена, чтобы пользователи могли устанавливать определенные программы.
Server 2003!

Angry Demon 23-04-2008 11:14 787350

Цитата:

Цитата nd1034
Заходим под юзером, меняем IP на xxx.xxx.1.35

Юзер не имеет прав настройки сетевых подключений.

nd1034 23-04-2008 11:19 787353

Некоторые юзеры являются оп.польщователями или администраторами локально... кроме того есть еще сис.админы и прочие. Так что вопрос очень даже актуален. Нужно чтобы НИКТО не мог зайти в домен после смены IP.
Исключительная область тоже не вариант...

Angry Demon 23-04-2008 12:02 787377

Цитата:

Цитата nd1034
Некоторые юзеры являются оп.польщователями или администраторами локально...

Убрать к чёртовой матери эти привилегии или запретить логиниться локально.

Цитата:

Цитата nd1034
кроме того есть еще сис.админы

Сисадмин априори может всё. :)

Цитата:

Цитата nd1034
и прочие

Не знаю такой группы безопасности. ;)

nd1034 23-04-2008 12:25 787395

Молодой человек, не катайте вату. Я задал обстоятельный вопрос, если не можете ответить адекватно вопросу, лучше промолчите. Есть определенные требования для решения задачи, я их привел.

Вход в домен после смены IP адреса должен быть невозможен!

Pili 23-04-2008 13:21 787433

Цитата:

Цитата nd1034
Я привязываю каждый IP адрес машины с его MAC адресом. »

Где? Если на железке типа cisco (или управляемый свитч), то после привязки mac-порт + mac-ip (или сразу ip-порт)
Цитата:

Цитата nd1034
Возьмем машину xxx.xxx.1.10 с привязанным MAC адресом. Заходим под юзером, меняем IP на xxx.xxx.1.35 и после перезагрузки »

чел. будет сидет со своим ip и ничего "не увидит" (настроить access list).
Для привязки по пользователю можно использовать авторизацию через Internet Authentication Service (RADIUS) + свитчи, поддерживающее такую авторизацию + доп-но можете использовать сертификаты (цель, как я понял, уберечься от чужих пользователей, а они не будут иметь сертификатов - это на случай если есть возможность поменять и mac и ip, но и в таком случае привязка к порту на свитче спасет)

madmax24 23-04-2008 16:16 787600

Цитата:

Цитата nd1034
2. Помогите пожалуйста разобраться, как настроить политику домена, чтобы пользователи могли устанавливать определенные программы.
Server 2003! »

Имеется в виду те, которые распространяются по сети? Или которые сами принесли от Васи? Насчет первого надо в групповой политике пользователя в разделе установка программ прописать программу.

nd1034 24-04-2008 06:26 787973

Поднял IAS, но тут возникла проблемка! 3COM 2226 свитч не определяется,когда пытаюсь подключиться к нему. Почему так происходит. Сеть работает нормально, а вот к свитчу никак не подцепляюсь.

Angry Demon 24-04-2008 08:28 788000

Цитата:

Цитата nd1034
Молодой человек, не катайте вату.

Вы, видимо, большой специалист в этой области.

Цитата:

Цитата nd1034
Я задал обстоятельный вопрос, если не можете ответить адекватно вопросу, лучше промолчите.

Обстоятельный вопрос, уважаемый знаток русского языка, это вопрос с максимальным количеством информации, а не:
Цитата:

Цитата nd1034
Я привязываю каждый IP адрес машины с его MAC адресом.


Pili 24-04-2008 09:05 788018

nd1034, 3Com Baseline Switch 2226 Plus
3Com (R) Network Director Version 2.5 ( Service Pack 2) (Product ... - п.10
по док. авторизация должна поддерживаться

nd1034 24-04-2008 09:54 788044

Про свитч вопрос более не актуален.
Буду разбираться с IAS

monkkey 24-04-2008 10:18 788054

Цитата:

Цитата nd1034
Заходим под юзером, меняем IP »

У юзера таких прав нет.
2. Включить в группу "Опытные пользователи" (Power Users)

nd1034 25-04-2008 05:02 788748

Все под контролем,товарищи :-) на машине работал Каспер с Асер менеджментом, они все портили, гады.
Остался вопрос, поддержит ли IAS выполнение простого правила, принимать пакеты с порта свитча ЕСЛИ IP тождественнен MAC.

Pili 25-04-2008 09:23 788832

nd1034, да, поддержит, там как душе угодно правила можно задать
пример из лога
Цитата:

User host/user.domain.ru. was granted access.
Fully-Qualified-User-Name = domain.ru/OU/user
NAS-IP-Address = 192.168.xx.xx
NAS-Identifier = <not present>
Client-Friendly-Name = C2960-xx-x-x
Client-IP-Address = 192.168.x.x
Calling-Station-Identifier = AA-DB-xx-xx-xx-xx
NAS-Port-Type = Ethernet
NAS-Port = xxxxx
Proxy-Policy-Name = Use Windows authentication for all users
Authentication-Provider = Windows
Authentication-Server = <undetermined>
Policy-Name = VLAN 80 - user
Authentication-Type = EAP
EAP-Type = Smart Card or other certificate


Время: 08:28.

Время: 08:28.
© OSzone.net 2001-