Moonlight Dragon |
28-07-2008 12:29 862598 |
ограничение/разграничение доступа к интернет средствами Windows 2003 Server
Доброго времени суток всем!
Заранее прошу прощения, если вопрос не совсем точно сформулирован, но я новичок в этом деле.
Можно ли ограничить (или разграничить) доступ к интернету средствами только Windows 2003 Server?
Имеется компьютер-сервер (Windows 2003), три клиента (WindowsXP SP2). Планируется выход в интернет через ADSL-модем типа PARADYNE. Соответственно, каким-то пользователям нужно разрешить выход в интернет, каким-то - запретить.
|
monkkey |
28-07-2008 12:37 862615 |
Цитата:
Цитата Moonlight Dragon
средствами только Windows 2003 Server »
|
- нет.
|
Moonlight Dragon |
28-07-2008 12:51 862630 |
monkkey, а возможно ли использование для этой цели шлюзов? (т.е. компьютеры, которые должны иметь выход в интернет, используют адрес шлюза - IP-адрес модема, а не имеющие выхода - например адрес сервера) Я просто видел такую реализацию, правда все настройки TCP\IP были прописаны вручную.
Если нет, то какое ПО возможно использовать для этих целей?
|
Angry Demon |
28-07-2008 12:51 862631 |
Moonlight Dragon, посмотри в сторону недорогой (бесплатной при использовании не более 3-х фильтров) софтины TMeter.
|
Moonlight Dragon |
28-07-2008 13:10 862650 |
Angry Demon, благодарю за рекомендацию, обязательно попробую.
Может быть есть возможность разграничить доступ, используя разные подсети?
|
Angry Demon |
28-07-2008 13:12 862653 |
Цитата:
Цитата Moonlight Dragon
Может быть есть возможность разграничить доступ, используя разные подсети?
|
Тогда уж проще "запретникам" не указываать шлюз в свойствах подключения вообще. Доступа в Интернет не будет.
|
Moonlight Dragon |
28-07-2008 13:18 862660 |
Angry Demon, а если IP-адреса раздаются DHCP-сервером? Как быть тогда? Ведь в этом случае, насколько я знаю, вообще всё задаётся автоматически. В т.ч. и адреса шлюза и DNS-серверов.
В этом и суть вопроса, если я правильно понимаю:-) Т.е. если вручную всё прописывать - да, вроде бы не сложно разграничить доступ. А вот если автоматически?...
|
Dirk Diggler |
28-07-2008 13:27 862671 |
Цитата:
Цитата Moonlight Dragon
Соответственно, каким-то пользователям нужно разрешить выход в интернет, каким-то - запретить. »
|
Если под "пользователями" имеются в виду компьютеры, то можно попробовать настроить фильтрацию по IP. От смены IP не спасет
|
Moonlight Dragon |
28-07-2008 14:03 862711 |
Dirk Diggler, да, имеются ввиду компьютеры, но при сохранении динамической раздачи IP-адресов. если можно в двух словах - как это сделать? Возможно есть способ свести пользователей с запрещённым доступом в одну группу, и уже ей на уровне ActiveDirectory или домена задать права? Я пока новичок в Windows 2003 Server.
|
Angry Demon |
28-07-2008 14:07 862715 |
Moonlight Dragon, запретникам выставить вручную в определённом диапазоне, а остальные пусть по DHCP получают в непересекающемся диапазоне.
|
Moonlight Dragon |
28-07-2008 14:13 862721 |
Angry Demon, логично:-) Как я сам не догадался? Но защитить от смены IP уже не получится при таком варианте, если я правильно понял?
|
Цитата:
Цитата Moonlight Dragon
защитить от смены IP уже не получится при таком варианте, »
|
не давать пользователям локальных админских прав - и IP менять не смогут
|
Moonlight Dragon |
28-07-2008 14:52 862768 |
HLT, это ясно (про права администратора), но если защититься от того, что какой-нибудь "умный" пользователь подсмотрит пароль/логин админа, то тут надо использовать стороннее ПО, причём на сервере. Не будешь же прогонять пользователей от компа с криками "Не подглядывать!":-)
ИМХО, мне казалось что серверная операционная система должна иметь какие-то инструменты для этого. Понятно, что ОС не может быть универсальным "комбайном", но всё же сеть - это же одно из главных (если не главное) назначений этих ОС. И вопрос ограничения доступа - это вопрос безопасности.
|
Dirk Diggler |
28-07-2008 14:53 862770 |
Цитата:
Цитата Moonlight Dragon
Возможно есть способ свести пользователей с запрещённым доступом в одну группу, и уже ей на уровне ActiveDirectory или домена задать права »
|
нет, этого нельзя. Можно лишь настроить фильтры входа на внутреннем интерфейсе(или выхода на внешнем, если NAT будет на модеме) - типа этому IP можно наружу, тому - нельзя. Фильтры настраиваются в оснастке "Маршрутизация и удаленный доступ".
Цитата:
Цитата Moonlight Dragon
Но защитить от смены IP уже не получится при таком варианте, если я правильно понял? »
|
Разумеется. Имхо вообще лучше сделать резервирование DHCP.
Если же допускается использование сторонних продуктов, рекомендую разобраться и настроить 3proxy + плагин для аутентификации в AD. На оф. сайте подробный мануал. И вообще, там, где это возможно - надо обходиться без НАТа
Цитата:
Цитата Moonlight Dragon
серверная операционная система должна иметь какие-то инструменты для этого »
|
ISA есть именно такой инструмент серверной системы.
|
Moonlight Dragon |
28-07-2008 15:02 862781 |
Dirk Diggler, благодарю за ответ. Пойду читать.
Почему нужно обходиться без NAT? Легко уязвима? И для чего служит плагин аутентификации в AD? Для привязки к пользователям либо компьютерам? (т.е. не на аппаратном, а на "человеческом" уровне?)
|
Delirium |
28-07-2008 17:08 862894 |
Цитата:
Цитата Moonlight Dragon
для чего служит плагин аутентификации в AD »
|
для прозрачной работы пользователя, дабы бедный юзер не вводил по 200 раз свои имя пароль при попытке сделать шаг влево-вправо.
А вообще, убери шлюз по умолчанию из DHCP и не будет никому инета. Если кому надо, подключайся и просто руками прописывай шлюз(через скрипт или любым другим способом)
|
Moonlight Dragon |
28-07-2008 17:15 862903 |
Delirium, уууу, как всё сложно:-) Всё руками, скриптами...:-) 3proxy в этом смысле удобнее, но я пока не понял, сможет ли она работать с DHCP на сервере?
|
Dirk Diggler |
28-07-2008 20:10 863026 |
Цитата:
Цитата Moonlight Dragon
Почему нужно обходиться без NAT? »
|
Почитайте здесь - http://www.eserv.ru/NAT
Цитата:
Цитата Delirium
для прозрачной работы пользователя, дабы бедный юзер не вводил по 200 раз свои имя пароль при попытке сделать шаг влево-вправо. »
|
не совсем так. Авторизация все равно по HTTP, руками вбивать придется, просто пароль берется из AD, а соот-но у пользователя на вход в домен и работу в интернет всего одна пара логин/пароль, а не 2, как в случае других http-прокси.
|
Delirium |
29-07-2008 01:27 863227 |
Dirk Diggler, ну я это и имел в виду :)
Цитата:
Цитата Moonlight Dragon
уууу, как всё сложно:-) Всё руками, скриптами...:-) »
|
Хозяин барин, я же просто предлагаю как вариант :)
|
Moonlight Dragon |
29-07-2008 10:22 863378 |
Delirium, Dirk Diggler, благодарю за ответы! Надеюсь разобраться в 3proxy - главное дойти до практического применения:-) (кстати, в смысле конфигурирования программа очень напоминает BCDW от Reanimatolog - тоже нужно писать "скрипт").
|
Время: 22:01.
© OSzone.net 2001-