Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Как дать интернет только пользователям домена? (http://forum.oszone.net/showthread.php?t=221070)

vitozillo 21-11-2011 10:20 1799697

Как дать интернет только пользователям домена?
 
Всем привет!
Самостоятельно изучаю Windows Server 2008 R2.
"Застрял" на следующем:
Хочу настроить раздачу интернета только пользователям домена, средствами windows.

Есть Windows Server 2008 R2, на нем две сетевые карты одна 192.168.44.2 получает интернет через циску. Вторая сетевая имеет адрес 10.20.0.1 .
Добавляю роли: AD + ставиться DNS, ставлю DHCP и Маршрутизацию.
Активирую маршрутицацию (NAT) на 10.20.0.1 .
И вот что получается:
Все ПК у которых в настройках стоит IP по DHCP берут мои адреса. Но ладно бы только адреса, так они и инет получают от сервера.
Так вот собственно в чем и вопрос: Можно ли средствами windows добиться что бы интернет получали только пользователи домена? Если можно, то как?

brass_net 21-11-2011 12:07 1799743

Без стороннего софта нет.

zai 21-11-2011 13:42 1799820

Настрой на сервере (в DHCP) резервирование для клиентов, которым нужно запретить (разрешить) выход в интернет, а в Циске забей этот интервал IP адресов и запрети (разреши) им доступ (закрой все порты или оставь только нужные, например почту) в интернет.

vitozillo 21-11-2011 14:00 1799830

Цитата:

Цитата zai
Настрой на сервере (в DHCP) резервирование для клиентов, которым нужно запретить (разрешить) выход в интернет, а в Циске забей этот интервал IP адресов и запрети (разреши) им доступ (закрой все порты или оставь только нужные, например почту) в интернет. »

Резервирование не подходит. Парк ПК достаточно большой (около 300), а сетевое оборудование так же используют другие управления.

brass_net 21-11-2011 14:03 1799832

IMHO поставить на любом старом железе *nix систему, поднять squid и забыть о нем навсегда. Не подходит такой вариант - под винду полно всевозможных proxy и шлюзов.

exo 21-11-2011 14:09 1799842

возможно можно попробовать поиграться с фаерволом.. там есть три профиля. возможно компьютеры вне домена будут вне профиля "домен"...

Цитата:

Цитата brass_net
под винду полно всевозможных proxy »

Цитата:

Цитата brass_net
поднять squid »

http://www.tmeter.ru/misc/squid/

zai 21-11-2011 15:15 1799902

Цитата:

Цитата vitozillo
Парк ПК достаточно большой (около 300) »

Microsoft Forefront TMG или что нибудь попроще, например Traffic Inspector

vitozillo 22-11-2011 05:58 1800441

Вопросы и ответы не по теме пошли.
Спасибо за ответы по теме! ( С Traffic Inspector знаком. Попробую настроить через Threat Management Gateway.)

Вопрос:
Можно ли средствами windows добиться что бы интернет получали только пользователи домена? Если можно, то как?

Ответ:
Цитата:

Цитата brass_net
Без стороннего софта нет. »

Если все согласны с этим, тема решена!

Denis Dyagilev 22-11-2011 09:15 1800473

Как вариант, можно рассмотреть создание на шлюзе политики IPSec, требующую проходить аутентификацию в домене.
http://technet.microsoft.com/en-us/l.../bb742429.aspx

vitozillo 23-11-2011 06:20 1801339

Цитата:

Цитата Denis Dyagilev
Как вариант, можно рассмотреть создание на шлюзе политики IPSec, требующую проходить аутентификацию в домене.
http://technet.microsoft.com/en-us/l.../bb742429.aspx »

спасибо за ссылку, наедаюсь поможет

Брандмауэр, IPsec, RADIUS вот чем я пробовал запретить интернет пользователям не входящих в домен.

Все же попробую поиграться с TMG и буду снова пробовать настроить без стороннего софта.

нашел похожую темку и вот что там советуют:

Внедрите в домене политику IPSec с протоколом AH (чтобы не заниматься шифрованием трафика) и аутентификацией Kerberos для всего или для части IP-трафика. Тогда посторонние компьютеры точно не смогут подключиться к ресурсам домена, даже если вводить правильные логин и пароль. Для доступа в Интернет можно на втором сервере настроить VPN-сервер, так чтобы пользователи проходили аутентификацию на нем, и только через VPN-подключение получали доступ в Интернет.

Так значит все же можно обойтись без привлечения стороннего софта??


Время: 20:24.

Время: 20:24.
© OSzone.net 2001-