Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
KotFrBursa
Зарегистрирован: 30.01.2007 Сообщения: 8
|
Добавлено: Вт Янв 30 2007 18:30 Заголовок сообщения: Запрет на выход в сеть |
|
|
Народ, помогите. Срочно нужна помощь. По поиску ничего толкового не нашел.
Есть домен win2k, в нем куча пользователей. Все аккуратно распределены по OU. Есть группа (студенты), которой через политики запрещается все. Они могут только работать с разрешенными программами и сохранять все это дело на сетевой диск.
При попытке в строке explorer набрать нечто вроде \\server политика вежливо отправляет нах (Run и cmd закрыто). Но, студенты ведь народ пронырливый, нашли таки лазейку. Открывают Paint (Notepad) и в окне "открыть" набирают \\server - все проходит, они попадают на сервер а там и в сеть.
Как закрыть эту дыру. Срочно нужна помощь. Зарание спасибо. |
|
Вернуться к началу |
|
|
Jail
Зарегистрирован: 16.01.2007 Сообщения: 180 Откуда: Russia
|
Добавлено: Вт Янв 30 2007 21:39 Заголовок сообщения: |
|
|
Что, неужели если Вы запрещаете в брандмауэре подсеть "Студентов" они проходят на сервер????? |
|
Вернуться к началу |
|
|
KotFrBursa
Зарегистрирован: 30.01.2007 Сообщения: 8
|
Добавлено: Ср Янв 31 2007 00:02 Заголовок сообщения: |
|
|
Jail писал(а): | Что, неужели если Вы запрещаете в брандмауэре подсеть "Студентов" они проходят на сервер????? |
В том то и дело, что подсеть студентов не перекрыта на firewall. В этой подсети еще работают преподаватели, и вот им то как раз нужен доступ ко многим сетевым ресурсам, в том числе и к документам пользователей!
Надо запретить выход именно конкретным пользователям так, чтобы они при самостоятельном наборе не смогли достучаться до ресурсов. Как закрыть? |
|
Вернуться к началу |
|
|
grf
Зарегистрирован: 05.04.2005 Сообщения: 1242 Откуда: Москва
|
Добавлено: Ср Янв 31 2007 09:37 Заголовок сообщения: |
|
|
Цитата: | ...При попытке в строке explorer набрать нечто вроде \\server политика вежливо отправляет нах (Run и cmd закрыто). Но, студенты ведь народ пронырливый, нашли таки лазейку. Открывают Paint (Notepad) и в окне "открыть" набирают \\server - все проходит, они попадают на сервер а там и в сеть.
|
Не понял, что они делают и что им удается? Что подразумевается под словами "...они попадают на сервер а там и в сеть. "
Они пытаются в блокноте открыть файл из сети и им видны расшаренные папки на серваке? Это нормально, т.к. Вы не перекрыли им доступ к серверу из сети из-за того, что ".... и сохранять все это дело на сетевой диск" т.е. доступ к серверу у них есть. Важно, что бы они не смогли просмотреть чужие папки, но это рулится правами доступа NTFS.
_________________ Errare humanum est |
|
Вернуться к началу |
|
|
San_dok
Зарегистрирован: 21.07.2006 Сообщения: 1649 Откуда: Rus\23
|
Добавлено: Ср Янв 31 2007 10:07 Заголовок сообщения: Re: Запрет на выход в сеть |
|
|
KotFrBursa писал(а): | "открыть" набирают \\server - все проходит, они попадают на сервер а там и в сеть. |
Вот этого чесна сказать не понял тоже. И что?
KotFrBursa писал(а): | Есть группа (студенты) |
KotFrBursa писал(а): | В том то и дело, что подсеть студентов не перекрыта на firewall. |
В таком случае чем Вас не устраивают элементы разрешения обьекта,
аудит и его владелец... _________________ В тёмной комнате завсегда имеются тёмные грабли. |
|
Вернуться к началу |
|
|
kin
Зарегистрирован: 07.06.2006 Сообщения: 79
|
Добавлено: Ср Янв 31 2007 10:27 Заголовок сообщения: Re: Запрет на выход в сеть |
|
|
KotFrBursa писал(а): | ... и в окне "открыть" набирают \\server - все проходит, они попадают на сервер а там и в сеть.
Как закрыть эту дыру. Срочно нужна помощь. Зарание спасибо. |
А если запретить через политики безопасности доступ к серверам этим студентам? Оставить только доступ туда, куда им нужно |
|
Вернуться к началу |
|
|
KotFrBursa
Зарегистрирован: 30.01.2007 Сообщения: 8
|
Добавлено: Ср Янв 31 2007 14:20 Заголовок сообщения: |
|
|
Объясняю подробнее. В административных шаблонах можно настроить запрет на доступ к определенным дискам или их сокрытие. Если скрыть диск до там написано что пользователь не сможет самостоятельно попасть на диск (т.е.набрать в строке выполнить C, но сможет обратиться к нему через программы или ярлыки. Другими словами доступ к диску ограничен, и администратору дается право назначить определенные ярлыки на необходимые ресурсы. Даже если в блокноте пользователь наберет C: он получит отказ.
Тоже самое надо настроить и с сетевыми ресурсами. Надо чтобы пользователь смог быть только там, где я ему разрешу быть. И ни где более (!).
kin Вариант с разрешением доступа по группам не проходит, так как в сети есть ПК, "хозяева" которых расшаривают музыку и фильмы для всех. Студенты пользуются этим. Само собой просить "хозяина" закрыть доступ тоже не есть решение проблемы. Всегда найдется #удак, который откроет что либо.
Короче, надо жестко ограничить пользователей, так чтобы они в принципе не могли увидеть компы в сетевом окружении и тем более на них зайти.
gif Когда они попадают на сервер то видят там сетевые ресурсы. Доступа к ним у студентов нет, и по этому они жмут кнопку "Вверх" и попадают в сетевое окружение (напоминаю(!) в политиках доступ к нему закрыт) где и видят практически все компьютеры сети. В этом и заключается проблема. |
|
Вернуться к началу |
|
|
bvvtver
Зарегистрирован: 31.01.2007 Сообщения: 122 Откуда: MSK
|
Добавлено: Ср Янв 31 2007 15:06 Заголовок сообщения: |
|
|
Локальные политики безопасности-> назначение прав пользователя-> Отказ в сетевом доступе |
|
Вернуться к началу |
|
|
grf
Зарегистрирован: 05.04.2005 Сообщения: 1242 Откуда: Москва
|
Добавлено: Ср Янв 31 2007 15:34 Заголовок сообщения: |
|
|
Компы в домене.
Ко всем компам запретить доступ к компьютерам из сети для этих пользователей.
сервер в отдельный контейнер и разрешить сетевой доступ к компу _________________ Errare humanum est |
|
Вернуться к началу |
|
|
kin
Зарегистрирован: 07.06.2006 Сообщения: 79
|
Добавлено: Ср Янв 31 2007 21:29 Заголовок сообщения: |
|
|
Можно попробовать очень тупой способ, который можно легко обойти,
это отключить службу NetBios..., в сетевом окружении ничего не увидишь... |
|
Вернуться к началу |
|
|
KotFrBursa
Зарегистрирован: 30.01.2007 Сообщения: 8
|
Добавлено: Чт Фев 01 2007 05:49 Заголовок сообщения: |
|
|
Мужики! Все ваши предложения касаются изменения политики для компьютера, а надо изменити политику пользователя! Компы конфигурить нельзя!
gif это переделка AD - неподходит.
kinСпасибо за идею. Как временный способ ограничения прокатит, но не устранит главной проблемы - они все равно смогут зайти на \\server или \\computer из сети.
Может дыру можно устранить скриптами?! Воткнуть применение при входе и отмену при выходе. Будут какие-нибудь идеи? |
|
Вернуться к началу |
|
|
Jail
Зарегистрирован: 16.01.2007 Сообщения: 180 Откуда: Russia
|
Добавлено: Чт Фев 01 2007 20:59 Заголовок сообщения: |
|
|
Дык почему же просто не оставить компы преподавателей в подсети разрешенными, а статические локальные IP компутеров студентов просто фильтровать брандмауэром, запрещая им доступ. Иль через аутентификацию Kerberos, дать ключики только преподам. Ну или на крайняк настроить Open VPN. |
|
Вернуться к началу |
|
|
KotFrBursa
Зарегистрирован: 30.01.2007 Сообщения: 8
|
Добавлено: Пт Фев 02 2007 07:27 Заголовок сообщения: |
|
|
Jail писал(а): | Дык почему же просто не оставить компы преподавателей в подсети разрешенными, а статические локальные IP компутеров студентов просто фильтровать брандмауэром, запрещая им доступ. Иль через аутентификацию Kerberos, дать ключики только преподам. Ну или на крайняк настроить Open VPN. |
Повторюсь, политика университета такая, что все ПК одинаковые. Т.е. преподаватель может зайти на своем ПК или на любом другом компе класса и получить все необходимые права и настройки. На одной и той же машине студент видит только сервер и необходимые ресурсы, преподаватель видет всю сеть и все ресурсы - это идеал.
Можно ли его достичь через подгружаемые профили? И можно по подробней,как настроить брендмауэр через политики пользователя? |
|
Вернуться к началу |
|
|
Jail
Зарегистрирован: 16.01.2007 Сообщения: 180 Откуда: Russia
|
Добавлено: Вт Фев 06 2007 21:15 Заголовок сообщения: |
|
|
А помоему надо чем то жертвовать или политикой университета или безопасностью...Решать Вам. Проще не значит лучше, а идеала не бывает, как и непробиваемой защиты. |
|
Вернуться к началу |
|
|
bvvtver
Зарегистрирован: 31.01.2007 Сообщения: 122 Откуда: MSK
|
Добавлено: Ср Фев 07 2007 03:15 Заголовок сообщения: |
|
|
И все же
Цитата: | Локальные политики безопасности-> назначение прав пользователя-> Отказ в сетевом доступе |
Если
Цитата: | gif это переделка AD - неподходит. |
То делаем новый шаблон безопасности на все компы, кроме серверов (напр. Dc, DNS, DHCP), где в Локальные политики безопасности-> назначение прав пользователя-> Отказ в сетевом доступе ... прописываем группу бедных студентов. |
|
Вернуться к началу |
|
|
KotFrBursa
Зарегистрирован: 30.01.2007 Сообщения: 8
|
Добавлено: Ср Фев 07 2007 11:15 Заголовок сообщения: |
|
|
Jail Идея с установкой и настройкой фаервола более ли менее приемлема. Подскажи какой-нибудь "легкий" фаервол, который бы запрещал все исходящие подключения кроме тех, которые разрешены. OutPost это все равно что из пушки по воробьям - есть что по проще. Благодарю за предложенные варианты. |
|
Вернуться к началу |
|
|
KotFrBursa
Зарегистрирован: 30.01.2007 Сообщения: 8
|
Добавлено: Сб Фев 10 2007 18:13 Заголовок сообщения: |
|
|
В который раз убеждаюсь, что спасение утопающих дело рук самих утопающих. Я разобрался.
На все компьютеры классов устанавливается (точнее просто копируется в системную папку) вот эта софтинка http://www.kssware.net/downloads.html. Называется просто и незатейливо IpFilter. Распространяется бесплатно и что не мало важно имеет поддержку командной строки. Вот в принципе и все(!).
На пользователя накладывается политика при входе и выходе запускать скрипты, в которых описываются все разрешенные ресурсы. Остальные по Default запрещены. Итог logon производит студент - только необходимые сервера, logon выполняет преподаватель - доступны все ресурсы сети.
P.S.
Софтина требует наличие FrameWork не ниже 2.0 |
|
Вернуться к началу |
|
|
a-m-d
Зарегистрирован: 09.09.2004 Сообщения: 1498 Откуда: SPb
|
Добавлено: Сб Фев 10 2007 20:31 Заголовок сообщения: |
|
|
KotFrBursa писал(а): | Jail писал(а): | Что, неужели если Вы запрещаете в брандмауэре подсеть "Студентов" они проходят на сервер????? |
В том то и дело, что подсеть студентов не перекрыта на firewall. В этой подсети еще работают преподаватели, и вот им то как раз нужен доступ ко многим сетевым ресурсам, в том числе и к документам пользователей!
Надо запретить выход именно конкретным пользователям так, чтобы они при самостоятельном наборе не смогли достучаться до ресурсов. Как закрыть? |
Что-то не въезжаю, при чем тут фаервол?
Что мешает задать права доступа к ресурсам так, чтобы группа "студенты" даже если увидит название каталога, предоставленного в общий доступ, не могла бы добраться до его содержимого? Религия?
Также, как тут уже упоминали можно задействовать разрешения NTFS.
По-моему, все решается средствами ОС и ничего дополнительного не надо. _________________ Век живи - век учись!.. Дураком помрёшь. |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Сб Фев 10 2007 21:48 Заголовок сообщения: |
|
|
Ну это классический спор куда пущать, а куда нет.
Твой способ показывает, что по помещению можно шастать, но для доступа в конкретный кабинет нужны для этого электронные права.
Способ с FireWall-ом позволяет не пущать вообще в здание, если нету правов.
Каждый способо имеет свои достоинства и недостатки. Спорить можно до бесконечности. |
|
Вернуться к началу |
|
|
bvvtver
Зарегистрирован: 31.01.2007 Сообщения: 122 Откуда: MSK
|
Добавлено: Пн Фев 12 2007 18:43 Заголовок сообщения: |
|
|
KotFrBursa писал(а): |
На пользователя накладывается политика при входе и выходе запускать скрипты, в которых описываются все разрешенные ресурсы. |
Вроде AD не хотели трогать...
Если речь про локальную политику, то чем на компах плодить стороннего софта и бродить потом по багам и граблям может обратимся к штатным средствам. Я уже писал и мне не сложно воспользоватся буфером
Цитата: | делаем новый шаблон безопасности на все компы, кроме серверов (напр. Dc, DNS, DHCP), где в Локальные политики безопасности-> назначение прав пользователя-> Отказ в сетевом доступе ... прописываем группу студентов |
|
|
Вернуться к началу |
|
|
KotFrBursa
Зарегистрирован: 30.01.2007 Сообщения: 8
|
Добавлено: Вт Фев 13 2007 09:28 Заголовок сообщения: |
|
|
bvvtver Твой вариант не подходит потому, что помимо учебной сети есть еще и производственная сеть. В учебной сети я имею полные права и волен делать все что можно. В производственной я простой пользователь. Именно по этому я могу создать политику внутри своей сети, но не внутри общей.
Сети соединины, для того, чтобы преподаватели могли входить на учебные ПК со своими учетными записями, и обращаться к своим сетевым ресурсам. Соответственно и студенты войдя на машину, таким хитроумным способом выходили в сеть, где видели все ее ресурсы. Закрыть ПК преподавателей от них я не в силах. Именно по этому был выбран способ "внутренней" блокировки по IP адресам и подсетям. |
|
Вернуться к началу |
|
|
Jail
Зарегистрирован: 16.01.2007 Сообщения: 180 Откуда: Russia
|
Добавлено: Ср Фев 14 2007 20:04 Заголовок сообщения: |
|
|
Кстати,KotFrBursa, про файерволы.
Наиболее просто будет Kerio ServerFireWall 4.1.3 иль ещё какая версия. Потяжелее: McAfee Desktop Firewall 8.5.260 --неплохая штучка кстати, мне очень понравилась, даже помоему больше чем Outpost)))) Ещё есть кое что, например: 8Sign Firewall, Freedom Personal Firewall, F-Secure Distributed Firewall, Norton Personal Firewall, Symantec Client Firewall(лучше его не ставить, это прежосторожность...прописывается куда не поподя и убывает всё живое!), ну и многое другое. У меня настроены политики на базе брандмауэра и вроде всё нормально (пока что тьфу, тьфу). Межсетевой экран ещё надо обойти, такие спецы среди ваших студентов врятли найдутся, хотя любой хакер средней руки обойдёт брандмауэр за 15минут если очень захочется, а вот защита на уровне Оси, это может быть опасным экспериментом для Вашей безопасности. |
|
Вернуться к началу |
|
|
|