Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   ограничение/разграничение доступа к интернет средствами Windows 2003 Server (http://forum.oszone.net/showthread.php?t=112432)

Moonlight Dragon 28-07-2008 12:29 862598

ограничение/разграничение доступа к интернет средствами Windows 2003 Server
 
Доброго времени суток всем!

Заранее прошу прощения, если вопрос не совсем точно сформулирован, но я новичок в этом деле.

Можно ли ограничить (или разграничить) доступ к интернету средствами только Windows 2003 Server?

Имеется компьютер-сервер (Windows 2003), три клиента (WindowsXP SP2). Планируется выход в интернет через ADSL-модем типа PARADYNE. Соответственно, каким-то пользователям нужно разрешить выход в интернет, каким-то - запретить.

monkkey 28-07-2008 12:37 862615

Цитата:

Цитата Moonlight Dragon
средствами только Windows 2003 Server »

- нет.

Moonlight Dragon 28-07-2008 12:51 862630

monkkey, а возможно ли использование для этой цели шлюзов? (т.е. компьютеры, которые должны иметь выход в интернет, используют адрес шлюза - IP-адрес модема, а не имеющие выхода - например адрес сервера) Я просто видел такую реализацию, правда все настройки TCP\IP были прописаны вручную.

Если нет, то какое ПО возможно использовать для этих целей?

Angry Demon 28-07-2008 12:51 862631

Moonlight Dragon, посмотри в сторону недорогой (бесплатной при использовании не более 3-х фильтров) софтины TMeter.

Moonlight Dragon 28-07-2008 13:10 862650

Angry Demon, благодарю за рекомендацию, обязательно попробую.

Может быть есть возможность разграничить доступ, используя разные подсети?

Angry Demon 28-07-2008 13:12 862653

Цитата:

Цитата Moonlight Dragon
Может быть есть возможность разграничить доступ, используя разные подсети?

Тогда уж проще "запретникам" не указываать шлюз в свойствах подключения вообще. Доступа в Интернет не будет.

Moonlight Dragon 28-07-2008 13:18 862660

Angry Demon, а если IP-адреса раздаются DHCP-сервером? Как быть тогда? Ведь в этом случае, насколько я знаю, вообще всё задаётся автоматически. В т.ч. и адреса шлюза и DNS-серверов.

В этом и суть вопроса, если я правильно понимаю:-) Т.е. если вручную всё прописывать - да, вроде бы не сложно разграничить доступ. А вот если автоматически?...

Dirk Diggler 28-07-2008 13:27 862671

Цитата:

Цитата Moonlight Dragon
Соответственно, каким-то пользователям нужно разрешить выход в интернет, каким-то - запретить. »

Если под "пользователями" имеются в виду компьютеры, то можно попробовать настроить фильтрацию по IP. От смены IP не спасет

Moonlight Dragon 28-07-2008 14:03 862711

Dirk Diggler, да, имеются ввиду компьютеры, но при сохранении динамической раздачи IP-адресов. если можно в двух словах - как это сделать? Возможно есть способ свести пользователей с запрещённым доступом в одну группу, и уже ей на уровне ActiveDirectory или домена задать права? Я пока новичок в Windows 2003 Server.

Angry Demon 28-07-2008 14:07 862715

Moonlight Dragon, запретникам выставить вручную в определённом диапазоне, а остальные пусть по DHCP получают в непересекающемся диапазоне.

Moonlight Dragon 28-07-2008 14:13 862721

Angry Demon, логично:-) Как я сам не догадался? Но защитить от смены IP уже не получится при таком варианте, если я правильно понял?

HLT 28-07-2008 14:45 862759

Цитата:

Цитата Moonlight Dragon
защитить от смены IP уже не получится при таком варианте, »

не давать пользователям локальных админских прав - и IP менять не смогут

Moonlight Dragon 28-07-2008 14:52 862768

HLT, это ясно (про права администратора), но если защититься от того, что какой-нибудь "умный" пользователь подсмотрит пароль/логин админа, то тут надо использовать стороннее ПО, причём на сервере. Не будешь же прогонять пользователей от компа с криками "Не подглядывать!":-)

ИМХО, мне казалось что серверная операционная система должна иметь какие-то инструменты для этого. Понятно, что ОС не может быть универсальным "комбайном", но всё же сеть - это же одно из главных (если не главное) назначений этих ОС. И вопрос ограничения доступа - это вопрос безопасности.

Dirk Diggler 28-07-2008 14:53 862770

Цитата:

Цитата Moonlight Dragon
Возможно есть способ свести пользователей с запрещённым доступом в одну группу, и уже ей на уровне ActiveDirectory или домена задать права »

нет, этого нельзя. Можно лишь настроить фильтры входа на внутреннем интерфейсе(или выхода на внешнем, если NAT будет на модеме) - типа этому IP можно наружу, тому - нельзя. Фильтры настраиваются в оснастке "Маршрутизация и удаленный доступ".

Цитата:

Цитата Moonlight Dragon
Но защитить от смены IP уже не получится при таком варианте, если я правильно понял? »

Разумеется. Имхо вообще лучше сделать резервирование DHCP.
Если же допускается использование сторонних продуктов, рекомендую разобраться и настроить 3proxy + плагин для аутентификации в AD. На оф. сайте подробный мануал. И вообще, там, где это возможно - надо обходиться без НАТа

Цитата:

Цитата Moonlight Dragon
серверная операционная система должна иметь какие-то инструменты для этого »

ISA есть именно такой инструмент серверной системы.

Moonlight Dragon 28-07-2008 15:02 862781

Dirk Diggler, благодарю за ответ. Пойду читать.

Почему нужно обходиться без NAT? Легко уязвима? И для чего служит плагин аутентификации в AD? Для привязки к пользователям либо компьютерам? (т.е. не на аппаратном, а на "человеческом" уровне?)

Delirium 28-07-2008 17:08 862894

Цитата:

Цитата Moonlight Dragon
для чего служит плагин аутентификации в AD »

для прозрачной работы пользователя, дабы бедный юзер не вводил по 200 раз свои имя пароль при попытке сделать шаг влево-вправо.
А вообще, убери шлюз по умолчанию из DHCP и не будет никому инета. Если кому надо, подключайся и просто руками прописывай шлюз(через скрипт или любым другим способом)

Moonlight Dragon 28-07-2008 17:15 862903

Delirium, уууу, как всё сложно:-) Всё руками, скриптами...:-) 3proxy в этом смысле удобнее, но я пока не понял, сможет ли она работать с DHCP на сервере?

Dirk Diggler 28-07-2008 20:10 863026

Цитата:

Цитата Moonlight Dragon
Почему нужно обходиться без NAT? »

Почитайте здесь - http://www.eserv.ru/NAT
Цитата:

Цитата Delirium
для прозрачной работы пользователя, дабы бедный юзер не вводил по 200 раз свои имя пароль при попытке сделать шаг влево-вправо. »

не совсем так. Авторизация все равно по HTTP, руками вбивать придется, просто пароль берется из AD, а соот-но у пользователя на вход в домен и работу в интернет всего одна пара логин/пароль, а не 2, как в случае других http-прокси.

Delirium 29-07-2008 01:27 863227

Dirk Diggler, ну я это и имел в виду :)
Цитата:

Цитата Moonlight Dragon
уууу, как всё сложно:-) Всё руками, скриптами...:-) »

Хозяин барин, я же просто предлагаю как вариант :)

Moonlight Dragon 29-07-2008 10:22 863378

Delirium, Dirk Diggler, благодарю за ответы! Надеюсь разобраться в 3proxy - главное дойти до практического применения:-) (кстати, в смысле конфигурирования программа очень напоминает BCDW от Reanimatolog - тоже нужно писать "скрипт").


Время: 22:01.

Время: 22:01.
© OSzone.net 2001-