Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

надо отрезать все права VPN пользователю в домене Win 2003

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
alex85



Зарегистрирован: 07.09.2006
Сообщения: 7

СообщениеДобавлено: Пт Сен 08 2006 09:36    Заголовок сообщения: надо отрезать все права VPN пользователю в домене Win 2003 Ответить с цитатой

ВПН пользователь заходит через ВПН чтобы управлять им эрадмином по инету, у него айпи своего нет , поэтому он подключается в домен а не мы к нему.
В принципе представляю как урезать права, но хотелось бы в краце от спецов услышать какие политики примерно стоило бы применить. Всетаки чужой далекий пользователь в твоей сети , тут поокуратнее надо.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
And



Зарегистрирован: 02.12.2003
Сообщения: 401
Откуда: Московская обл.

СообщениеДобавлено: Чт Сен 14 2006 09:06    Заголовок сообщения: Ответить с цитатой

А VPN по средством чего создается? Т.е. ISA сервер, RAS или еще чего. Можно после аутентификации отрубить пользователю весь трафик кроме RAdmin. В 2003 сервере есть возможность использовать какнтин сеть. Пока пользователь не пройдет определенную проверку вообще курить бамбук будет. Еще, учетку ему можно сделать локальную, а не в домене.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
alex85



Зарегистрирован: 07.09.2006
Сообщения: 7

СообщениеДобавлено: Чт Сен 14 2006 14:20    Заголовок сообщения: ВПН пользователь заходит через ВПН чтобы управлять им эрадми Ответить с цитатой

Win Server 2003, он DC , еще и сервер VPN на нем поднят виндовый встроенный, через него и подключение. Вообще интересно насчет только Эрадминный трафик разрешить после подключения. Это через что делается подробнее?
Вообще изначально хотели просто доступ ему к ресурсам не довать и все. но там же еще всякие тонкости хаккерские наверно стоит пресеч в политиках. или в 2003 и изначально все настолько неплохо как MS пишет? Щас вот VPN юзера в отдельное подразделение в AD поместил.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
And



Зарегистрирован: 02.12.2003
Сообщения: 401
Откуда: Московская обл.

СообщениеДобавлено: Пт Сен 15 2006 08:50    Заголовок сообщения: Ответить с цитатой

C Windows2003 RAS еще толком не разбирался. Знаю, что это можно сделать (отрезать определенные протоколы) с помощью ISA сервера. Лучше если версия ISA будет 2004. По поводу контроллера AD это вы офигенную дыру делаете. Microsoft для компьютера с межсетевым экраном вообще рекомендует не вводить его в домен и использовать аутентификацию через Radius сервер. На сервере есть фозможность включить IP фильтрацию, но на сколько я помню она будет действовать на все сетевые подключения этого сервера. Хотя в 2003 может и не так, надо проверять. Собери отдельную тачку, поставь ISA 2004 и будет тебе счастье. Сдается мне, что и внутренние пользователи ходят через этот сервер в инет. Тоже очень плохо. Не дай бог на вашем DNS сервере разрешена передача зон кому угодно, то народ из инета сможет вообще узнать всю вашу структуру AD, что само по себе хреново. Я уже не говорю про всевозможные атаки на DNS, неправильные IP пакеты и прочие хакерские вещи. Короче, мой совет, в любом случае ставь отдельный межсетевой экран с 2-мя сетевухами и пускай в интернет через него народ.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
alex85



Зарегистрирован: 07.09.2006
Сообщения: 7

СообщениеДобавлено: Вт Сен 19 2006 13:24    Заголовок сообщения: Ответить с цитатой

Шлюз в инет у нас юниксовый с двумя сетевухами ( до меня ставили, я б не потянул пока)), там экраны, фильтры на нем все как положено. а DC отдельным сервером стоит 2003 (он же ВПН, и некоторые ресурсы там и еще что-то).

Вообще как тогда получается, от шлюза-юникса к 2003 серву ВПН идет шифрованный ВПН-трафик, который тут пока безвреден, т к он шифрованный. На серве-ВПН ВПН-юзеру присваивается статический АйПи (чтоб эрадмином проще лазить), а уже от ВПН-серва во внутреннюю сеть идет трафик этого ВПН-юзера с с тем sourceIP, который ему дал ВПН-Серв. Я надеюсь правильно понимаю весь механизм?

Если правильно, что насчет такого варианта: сделать такую маршрутизацию (на самом DC или на коммутаторе или ISA), чтоб пакеты с source IP этого ВПН-юзера (того IP что ВПН-серв ему дал) только на несколько станций шли, на те, что удаленно клиентов обслуживают?

Тут вопрос у меня такой: пакеты от станций , адресованные по IP ВПН-Юзеру должен ловить ВПН-серв, шифровать и перенаправлять в ИНЕТ.
Вопрос: как эти пакеты ВПН-Серв ловит если у них destntion АЙпи, тот, что ВПН-Юзеру присвоили насильно в нашей локали? этим что вообще управляет, и можно ли такие покеты обычным образом отфильтровать внутри сетки по признаку source и dest IP? или эти покеты имеют какуюто необычную структуру?

Годится ли такой вариант? В чем его недостатки? Правильно я вобще схему работы ВПН во внутренней сети понял?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...