Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Как ограничить доступ пользователей в интернет (http://forum.oszone.net/showthread.php?t=108778)

Xenia 09-06-2008 12:27 822092

Как ограничить доступ пользователей в интернет
 
Мне нужно ограничить доступ пользователей в интернет таким образом:
1. Пользователь должен выходить с компьтера А под паролем А в интернет;
2. С компьтера B выйти в интернет под паролем А - нельзя.
Т.е. должно быть так, чтобы пользователи выходили в интернет под своими паролями только со своих компьтеров.
Сейчас ситуация такая:
1. Есть локальная сеть;
2. Пользователи сети находятся в домене;
3. Есть точка доступа в интенет;
4. На точке доступа есть файрвол, который разрешает доступ в интернет некоторым пользователям домена через прокси;
5. Пользователи выходят в интернет под логином\паролем учетной записи пользователя домена;
6. В данный момент под паролем какого-нибудь пользователя можно выйти в интернет с любого компьютера.

HLT 09-06-2008 13:09 822140

Пользователей много?
Если немного - можно решить проблему тупо в лоб:
На фаерволе прописать правила для каждого пользователя:
с компа xxx.xxx.xxx.xxx разрешать доступ в инет только юзеру 11111
с компа yyy.yyy.yyy.yyy разрешать доступ в инет только юзеру 22222
и т.д.
криво, но работать будет (это про ISA сервер. Не сказано, что у вас за фаервол стоит..)

lujana 09-06-2008 13:26 822156

Xenia,
Цитата:

файрвол, который разрешает доступ в интернет некоторым пользователям домена через прокси
объясните пожалуйста подробнее как

monkkey 09-06-2008 13:27 822158

Xenia,
Если пользователи не бегают с машины на машину, в свойствах учетной записи поставьте "Logon to" и сопоставьте пользователей с компьютерами, на которые им можно логиниться.

Xenia 09-06-2008 13:28 822159

Полльзователей 52
Файрвол - Kerio 6-ой
Т.е. получается для каждого пользователя нужно создать такое правило:
Цитата:

Цитата HLT
с компа xxx.xxx.xxx.xxx разрешать доступ в инет только юзеру 11111
с компа yyy.yyy.yyy.yyy разрешать доступ в инет только юзеру 22222 »

?

HLT 09-06-2008 13:35 822171

Цитата:

Цитата Xenia
Полльзователей 52
...
для каждого пользователя нужно создать такое правило »

Не, в этом случае лучше искать другое решение.
Хотя - если не лениво в настройках керио прописать 52 правила - дерзайте ))

Пользователи всегда работают каждый за своим компом? Может, последовать совету monkkey?

Давайте еще уточним:
Цитата:

Цитата Xenia
Пользователи выходят в интернет под логином\паролем учетной записи пользователя домена »

Пароль запрашивается у пользователя формой/окном или берется текущий залогиненный юзер?

Xenia 09-06-2008 13:41 822176

Да, пользователи всегда работают каждый за своим компьютером. Но внутри одного отдела доступ к интернету есть не у всех, и те у кого нет доступа иногда используют чужой пароль для выхода в интернет.

HLT, Пароль запрашивается у пользователя окном

monkkey,
Цитата:

Цитата monkkey
в свойствах учетной записи поставьте "Logon to" и сопоставьте пользователей с компьютерами, на которые им можно логиниться. »

А можно по подробнее ...Как это сделать?

Dirk Diggler 09-06-2008 15:56 822283

Цитата:

Цитата Xenia
Да, пользователи всегда работают каждый за своим компьютером. Но внутри одного отдела доступ к интернету есть не у всех, и те у кого нет доступа иногда используют чужой пароль для выхода в интернет »

подобные проблемы легко решаются административными мерами, напр. штрафами за нецелевое использование сети. Сотрудник, однажды лишившийся хотя бы 1000 рублей, уже никогда не даст свой пароль соседу, да и еще запомнит его как отче наш. Также станут поступать и другие. Иначе ситуация придет к тому, что сотрудники опять найдут дыру в системе, а вы ее будете затыкать. Надо просто отбить охоту, и всё.

zai 09-06-2008 23:28 822623

Проще дать доступ по мак адресам.

artem_ 10-06-2008 11:21 822843

Не помню как там в Kerio, уже год как не использую, а в ISA создаешь группу типа INTERNET_USERS и включаешь туда всех, кого нужно т.к. ISA стоит в домене - она даже и не будет спрашивать введите пароль а возьмет учетные данные юзера. Того, у кого нету прав на инет - просто пошлет нафиг. Покапай kerio может там есть какая то проверка подлинности - встроенная или дайджест как у ISA.

Хотя не исключено, что эти безнетовские юзеры начнут логиниться под чужими паролями на компы, чтобы по инету лазить.

Xenia 17-06-2008 12:21 828012

Спасибо всем, а особенно artem_, действительно в Керио тоже решение задачи оказалось в создании групп пользователей, а затем описание правил для каждой из групп.
Тему можно закрывать, вопрос решен:)

artem_ 17-06-2008 23:55 828686

U WELLCOME :)

milligan 01-03-2011 11:01 1624312

Подскажите возможно ли прикрутить что нибудь к керио чтобы он определял пользователя по акаунту в AD???

Angry Demon 01-03-2011 14:03 1624441

milligan, аутентификация по учётке в AD есть в TMeter.

ugara 02-03-2011 06:35 1625029

milligan, http://kerio-rus.ru/index.php?option...d=12&Itemid=26


Время: 06:57.

Время: 06:57.
© OSzone.net 2001-