Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Права доступа к общим ресурсам в домене (http://forum.oszone.net/showthread.php?t=116768)

HHHH 10-09-2008 08:04 895233

Права доступа к общим ресурсам в домене
 
Существует домен и пользователи домена (Microsoft Windows 2003). Не все рабочие станции входят в домен. Возможно ли ограничить доступ к общим ресурсам пользователям домена, вошедшим в сеть с рабочей станции, не зарегистрированной в домене, т.е. рабочая станция зарегистрирована в рабочей группе?

Angry Demon 10-09-2008 08:29 895247

HHHH, раз пользователь домена, значит, и разрешения на ресурс отрабатываются применительно к пользователю домена. В чём проблема-то?

HHHH 10-09-2008 09:03 895268

Проблема в следующем: К ресурсу должны иметь доступ все пользователи домена. На предприятии есть пользователи, которые сносят ПО лицензионное, установленное официально (эти рабочие станции всегда прописаны в домене) и устанавливают свое все, чего им пожелается. Политика предприятия такова, что пользователи не могут быть администраторами на своих рабочих станциях - отсюда и желание снести ОС. В домен сами они , как Вы понимаете, прописаться не могут. Но доступ к ресурсам имеют при наличии учетной записи пользователя домена.
Поэтому возникла необходимость выявлять таковых при помощи запрета доступа к сетевым ресурсам. То есть, ограничить права пользователю домена, который зарегистрировался с рабочей станции, не прописанной в домене.

Другими словами, один и тот же пользователь домена должен иметь доступ к ресурсу, если он зарегистрировался на рабочей станции, прописанной в домене и не иметь туда доступ, если он подключается к этому ресурсу с рабочей станции, не прописанной в домене.

d petr 10-09-2008 20:04 895784

HHHH, если машин в домене не много, то можно в свойствах пользователя, под которым происходит вход в сеть, прописать вход только с определенных компьютеров.

El Scorpio 11-09-2008 04:31 896040

Цитата:

Цитата HHHH
В домен сами они , как Вы понимаете, прописаться не могут. Но доступ к ресурсам имеют при наличии учетной записи пользователя домена. »

Если они в домен прописаться не могут, значит представляют собой какую-нибудь "рабочую группу".
1. Эту самую рабочую группу можно узреть в сетевом окружении, а потом определить их IP-адреса и MAC-адреса. По последним уже можно вычислить компьютер физически и больно ударить по премии лица, за которым тот комп закреплён....
2. Для каждого пользователя разрешить логин только с его собственного ПК. Делается это через настройки профиля на контроллере. Соответственно, пользователь, машина которого не в домене, войти не сможет.

amel27 11-09-2008 06:10 896061

Цитата:

Цитата HHHH
один и тот же пользователь домена должен иметь доступ к ресурсу, если он зарегистрировался на рабочей станции, прописанной в домене и не иметь туда доступ, если он подключается к этому ресурсу с рабочей станции, не прописанной в домене »

Изолирование домена реализуется через политики IPSEC
статья на osp.ru: Применение IPsec для защиты сети

HHHH 11-09-2008 12:05 896271

El Scorpio,
Цитата:

Цитата El Scorpio
2. Для каждого пользователя разрешить логин только с его собственного ПК. Делается это через настройки профиля на контроллере. Соответственно, пользователь, машина которого не в домене, войти не сможет. »

Можно подробнее? Очень Вас прошу

monkkey 11-09-2008 12:19 896277

Цитата:

Цитата El Scorpio
2. Для каждого пользователя разрешить логин только с его собственного ПК »

Это только если компьютер в домене. С недоменной машины при доступе к общему ресурсу запрашивается логин и пароль пользователя, что не имеет отношения к тому, с какого компа идет запрос.
Цитата:

Цитата HHHH
отсюда и желание снести ОС. »

Бред сивой кобылы, а не организация. Запаролить биос, стикерами закрыть компьютер, отключить или убрать CD-DVD, отключить USB, и административный контроль.

HHHH 11-09-2008 13:43 896350

monkkey,
Цитата:

Цитата monkkey
отключить или убрать CD-DVD, отключить USB »

Круто! Но я не директор этой организации, к сожалению.
Все равно спасибо!
Запаролить биос - это хорошо, но ведь есть способ обойти и это. А что значит "стикерами закрыть компьтер"

monkkey 11-09-2008 14:06 896355

Самоклеющаяся разрушаемая этикетка для контроля доступа
Я тоже не директор, но у меня всё это организовано.

HHHH 11-09-2008 14:43 896381

amel27,
Цитата:

Цитата amel27
Изолирование домена реализуется через политики IPSEC »

Спасибо!
ТОлько надо тщательно разбираться, чем это может грозить

babki 15-09-2008 22:30 900208

Цитата:

Цитата HHHH
Существует домен и пользователи домена (Microsoft Windows 2003). Не все рабочие станции входят в домен. Возможно ли ограничить доступ к общим ресурсам пользователям домена, вошедшим в сеть с рабочей станции, не зарегистрированной в домене, т.е. рабочая станция зарегистрирована в рабочей группе? »

В домене есть группа "пользватели домена" разреши ей доступ к расшаренным папкам, а доступ типа"Все","гость" убери.
Если станция вошла в домен с учетной записью "пользователей домена"- доступ будет, если войдет как станция из другой рабочей группы- доступа иметь не будет...

monkkey 16-09-2008 08:59 900472

Цитата:

Цитата babki
В домене есть группа "пользватели домена" разреши ей доступ к расшаренным папкам »

Цитата:

Цитата babki
Если станция вошла в домен с учетной записью "пользователей домена" »

Вы путаете учетные записи пользователей и членство компьютера в домене.
Цитата:

Цитата babki
если войдет как станция из другой рабочей группы »

- будут запрошены логин и пароль ПОЛЬЗОВАТЕЛЯ домена, и, при правильных данных, доступ будет получен.


Время: 08:29.

Время: 08:29.
© OSzone.net 2001-