Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Блокирование выхода в интернет через браузеры с помощью AD

Ответить
Настройки темы
2008 R2 - Блокирование выхода в интернет через браузеры с помощью AD

Новый участник


Сообщения: 22
Благодарности: 1

Профиль | Отправить PM | Цитировать


Добрый день форумчане.
Передо мной стоит задача блокировки доступа в интернет через браузеры на локальных машинах пользователей которые находятся в домене (server.vasya.local), пользователи заведены в AD в разные подразделения и группы. Необходимо закрыть доступ определенным пользователям, при этом для других пользователей сидящих время от времени на этих машинах (директор магазина например) доступ в инет через браузер должен быть открыт.
Зачем это надо? Вот сидит продавец на кассе в магазине одежды. Клиентов мало, ему становится скучно, и он начинает копаться в сети, вконтакте, одноклассники, вместо того чтобы заниматься иными рабочими вопросами.
Есть мысль попробовать блокировку по портам. В виду того, что я не шибко силен в администрировании AD, пока только втягиваюсь в работу, то не могу четко понять что мне нужно делать.
Помогите пожалуйста советом. Возможно у вас будут какие-то свои предложения и мысли по этому поводу. С радостью прочитаю.

Отправлено: 15:20, 30-07-2015

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


это решается через Proxy сервер.
AD не занимается блокировкой доступа в интернет.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:49, 30-07-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

zai zai вне форума

Аватара для zai

Ветеран


Сообщения: 4964
Благодарности: 724

Профиль | Отправить PM | Цитировать


Роль Hyper-V+Ubuntu Server+Squid

-------
А зачем тебе жужжать, если ты не пчела? По-моему так.


Отправлено: 18:12, 30-07-2015 | #3


Новый участник


Сообщения: 22
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата cameron:
это решается через Proxy сервер.
AD не занимается блокировкой доступа в интернет. »
Ок, я уже тоже к этому выводу успел придти, но сложность есть еще вот в чем. Есть 11 магазинов одежды, находятся они в разных городах. Таким образом придется делать 11 прокси серверов, правильно понимаю? Какие еще способы есть?

Цитата zai:
Роль Hyper-V+Ubuntu Server+Squid »
И без убунты пока голова кругом идет) ни Hyper-V, ни Squid мне не знакомы тоже.

Отправлено: 18:16, 30-07-2015 | #4

zai zai вне форума

Аватара для zai

Ветеран


Сообщения: 4964
Благодарности: 724

Профиль | Отправить PM | Цитировать


Цитата GODolubOFF:
Таким образом придется делать 11 прокси серверов, правильно понимаю? »
Да
Цитата GODolubOFF:
Какие еще способы есть? »
Настроить интернет через VPN сервер, но это изврат и скорось упадет сильно.

-------
А зачем тебе жужжать, если ты не пчела? По-моему так.


Отправлено: 18:19, 30-07-2015 | #5


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата GODolubOFF:
Таким образом придется делать 11 прокси серверов, правильно понимаю? Какие еще способы есть? »
соеднить все магазины через Site-to-Site туннели и гонять интернет через головной прокси сервер.
Цитата zai:
но это изврат и скорось упадет сильно. »
это нормально. падение скорости будет мизерным.
Цитата GODolubOFF:
Какие еще способы есть? »
взять готовые решения, как-то PFsense, monowall, clearos - но у них всех будут различные сложности с реализацией
Цитата GODolubOFF:
при этом для других пользователей сидящих время от времени на этих машинах (директор магазина например) доступ в инет через браузер должен быть открыт. »

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 18:27, 30-07-2015 | #6


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Мои 5 копеек по поводу squid - все сильно зависит от задач, если нужна интеграция в какой-то мере с AD (т.е. аутентификация в squid по kerberos или ntlm с учетными записями AD), редиректор (скажем rejik с набором бан-листов по категориям порно/видео/аудио/соц сети и т.д.) и т.д. - то будет сложнее, если просто зарезать несколько урлов или оставить доступ только к нескольким урлам клиентам по локальным адресам (ip) - очень просто. Как бы там ни было, когда я впервые столкнулся со сквидом, то действовал по этим статьям http://www.k-max.name/category/linux/squid/. Там все подробно разжевано и в рот положено.
P.S. там даже описана настройка прокси групповой политикой для разных браузеров.

Отправлено: 14:43, 03-08-2015 | #7


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата GODolubOFF:
Передо мной стоит задача блокировки доступа в интернет через браузеры на локальных машинах пользователей которые находятся в домене (server.vasya.local), пользователи заведены в AD в разные подразделения и группы. Необходимо закрыть доступ определенным пользователям, при этом для других пользователей сидящих время от времени на этих машинах (директор магазина например) доступ в инет через браузер должен быть открыт. »
1. Создать групповую политику, в которой указаны параметры локального прокси-сервера для Internet Explorer
2. В параметрах прокси настроить доменную авторизацию и с использованием чёрных и белых списков пользователей.
3. В параметрах сервера DHCP убрать "маршрут по умолчанию", либо сделать на шлюзе полную блокировку исходящего трафика для данных адресов. Потому что в противном случае пользователи будут выходить в интернет через Firefox или другой обозреватель, перекрывающий параметры групповой политики.

Цитата GODolubOFF:
Ок, я уже тоже к этому выводу успел придти, но сложность есть еще вот в чем. Есть 11 магазинов одежды, находятся они в разных городах. Таким образом придется делать 11 прокси серверов, правильно понимаю? Какие еще способы есть? »
Цитата zai:
Настроить интернет через VPN сервер, но это изврат и скорось упадет сильно. »
Если у вас используется единый домен, значит эти 11 магазинов уже соединены каналами VPN в единую сеть.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 01:08, 04-08-2015 | #8


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
1. Создать групповую политику, в которой указаны параметры локального прокси-сервера для Internet Explorer
2. В параметрах прокси настроить доменную авторизацию и с использованием чёрных и белых списков пользователей.
3. В параметрах сервера DHCP убрать "маршрут по умолчанию", либо сделать на шлюзе полную блокировку исходящего трафика для данных адресов. Потому что в противном случае пользователи будут выходить в интернет через Firefox или другой обозреватель, перекрывающий параметры групповой политики. »
использовать WPAD, а не GPO.
дальше всё ОК

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:37, 04-08-2015 | #9


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата cameron:
использовать WPAD, а не GPO. »
1. WPAD настроить гораздо сложнее
2. В любом случае пользователь может изменить настройки броузера на режим "без прокси"

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 08:40, 06-08-2015 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Блокирование выхода в интернет через браузеры с помощью AD

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Прочее - Подключить планшет к 2-м ПК, через WiFi, для выхода в интернет. llllll70 Сетевые технологии 3 01-08-2012 14:24
Нет выхода в интернет через Wi-Fi SMC11 Сетевые технологии 9 15-01-2012 08:01
[решено] Интернет через браузеры не работает после баннера brudershaft Лечение систем от вредоносных программ 7 20-07-2011 22:57
[решено] Интернет через браузеры не работает alissa_12 Лечение систем от вредоносных программ 12 04-03-2011 21:52
Route/Bridge - настройка выхода в интернет через VMWare vovotschka Сетевые технологии 1 17-12-2007 16:50




 
Переход