Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Ограничить доступ к файловой шаре для региональных пользователей

Ответить
Настройки темы
Ограничить доступ к файловой шаре для региональных пользователей

Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем привет!

Есть домен контролер, на нём же расположена общая файловая шара.
Стоит задача запретить всем пользователям из региональной сети (к примеру 192.168.100.0) обрашаться к файловой шаре.

Загвоздка вот в чём: простым фаерволом, или переписыванием роутинга это сделать неполучается потому как при этом отлетает доступ к sysvol/netlogon - и всё - прошай GPO и тд и тп.

Как быть? Блокировать надо именно по сети, не по пользователям... А денег на новый файловый сервер чтоб туда перенести невыделяют...

Подсобите чем сможите

Кстате.. В принципе есть второй домен контролер. И было бы чудно если бы я смог заставить сеть 192.168.100.0 (региональную) использовать его.

Отправлено: 19:55, 24-06-2008

 

Ветеран


Сообщения: 565
Благодарности: 41

Профиль | Сайт | Отправить PM | Цитировать


топологию сети обрисуйте

Цитата Nerian:
Кстате.. В принципе есть второй домен контролер. И было бы чудно если бы я смог заставить сеть 192.168.100.0 (региональную) использовать его. »
а в чем проблема? используйте

-------
Tega AutoPatcher. Все обновления для XP в одном пакете. http://tega.ru/dirk/links.html


Отправлено: 22:58, 24-06-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Топология сети к примеру такая:

192.168.1.0/24 -> серверное оборудование в москве
192.168.2.0/24 -> пользователи в москве
192.168.3.0/24 -> пользователи в москве
192.168.100.0/24 -> пользователи питер
192.168.101.0/24 -> пользователи екатеренбург

В москве находяться к примеру следующие сервера:

192.168.1.2 - dc01 (контролер1, он же файловая шара)
192.168.1.3 - dc02 (контролер2, резервный)
192.168.1.4 - ts01 (терминальный сервер)

У пользователей в москве - десктопы, которые полноценно используют файловую шару на прямую
У пользователей в питербурке и екатеренбурге терминальные клиенты через которые они используют файловую шару
а так же... есть несколько десктопов, к примеру для локального сканирования.

Задача: запретить региональным пользователям с десктопов обрашаться к файловой шаре на dc01, при этом оставив возможность использовать GPO (sysvol, netlogon)

Вот. В краце топология.

Отправлено: 23:46, 24-06-2008 | #3

HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


Всех региональных пользователей - в отдельную группу, например Regional Users
Этой группе - deny на шару

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".


Отправлено: 09:16, 25-06-2008 | #4


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Не подходит по ряду причин:

1. У них одинаковый логин что на терминале, что на общих десктопах. (поэтому при запрете группе, мы запретим им доступ из терминала тоже)
2. Во вторых - случаются случае когда сотрудники из москвы приезжают к сотрудникам в регион с ноутбуками - и у них тоже не должно быть доступа к шаре, он должен быть только через терминал.

Какие ещё будут идеи?

Отправлено: 10:37, 25-06-2008 | #5


Аватара для madmax24

Ветеран


Сообщения: 1190
Благодарности: 114

Профиль | Отправить PM | Цитировать


Цитата Nerian:
У них одинаковый логин что на терминале, что на общих десктопах. (поэтому при запрете группе, мы запретим им доступ из терминала тоже) »
У меня и вопрос и предложение: а при логине на терминалку, я полагаю, можно создать ГП, которая открывает права пользователю, при выходе из терминалки - закрывает. Может так подойдет? Правда не представляю насколько это геморойно организовать и насколько глючно это будет отрабатывать.

-------
Я закончил, все свободны.


Отправлено: 10:46, 25-06-2008 | #6


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Не... Это воопще не вариант... На терминалках то есть свой GP для пользователей в терминальном окружении.

Отправлено: 10:56, 25-06-2008 | #7


Ветеран


Сообщения: 4904
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Цитата Nerian:
он должен быть только через терминал »
Ну, и дайте права доступа только пользователям терминала (если нет ОУ - создайте его)

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 11:37, 25-06-2008 | #8


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


К пользователю это дело не привяжешь. т.к. приедит туда москвоский который с ноутбуком тут, и получит теже самые права там, без терминала.

Может можно как нибудь указать что для 192.168.100.0/х и 192.168.101.0/х использовать dc02

Отправлено: 11:59, 25-06-2008 | #9


Старожил


Сообщения: 444
Благодарности: 74

Профиль | Отправить PM | Цитировать


В каждую сетку по bdc - и перекрыть файрволами доступ к файлам и папкам в центральном офисе.
Ну а контроллерам разрешить - понятное дело.

Отправлено: 15:10, 26-06-2008 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Ограничить доступ к файловой шаре для региональных пользователей

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Как ограничить доступ пользователей в интернет Xenia Microsoft Windows NT/2000/2003 14 02-03-2011 06:35
доступ к шаре sashok60 Microsoft Windows NT/2000/2003 2 28-09-2009 10:10
Ограничить доступ к файловой шаре по IP или Computer Account Nerian Microsoft Windows NT/2000/2003 3 19-06-2008 11:02
Доступ - Как ограничить доступ к интернету для другой учетной записи? Koyro Microsoft Windows 2000/XP 4 17-06-2008 13:35
Доступ - [решено] Ограничить доступ для общих папок GAMeovER Microsoft Windows 2000/XP 2 25-02-2008 19:10




 
Переход