Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Запрет на выход в сеть

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
KotFrBursa



Зарегистрирован: 30.01.2007
Сообщения: 8

СообщениеДобавлено: Вт Янв 30 2007 18:30    Заголовок сообщения: Запрет на выход в сеть Ответить с цитатой

Народ, помогите. Срочно нужна помощь. По поиску ничего толкового не нашел.
Есть домен win2k, в нем куча пользователей. Все аккуратно распределены по OU. Есть группа (студенты), которой через политики запрещается все. Они могут только работать с разрешенными программами и сохранять все это дело на сетевой диск.
При попытке в строке explorer набрать нечто вроде \\server политика вежливо отправляет нах (Run и cmd закрыто). Но, студенты ведь народ пронырливый, нашли таки лазейку. Открывают Paint (Notepad) и в окне "открыть" набирают \\server - все проходит, они попадают на сервер а там и в сеть.
Как закрыть эту дыру. Срочно нужна помощь. Зарание спасибо.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Jail



Зарегистрирован: 16.01.2007
Сообщения: 180
Откуда: Russia

СообщениеДобавлено: Вт Янв 30 2007 21:39    Заголовок сообщения: Ответить с цитатой

Что, неужели если Вы запрещаете в брандмауэре подсеть "Студентов" они проходят на сервер????? Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
KotFrBursa



Зарегистрирован: 30.01.2007
Сообщения: 8

СообщениеДобавлено: Ср Янв 31 2007 00:02    Заголовок сообщения: Ответить с цитатой

Jail писал(а):
Что, неужели если Вы запрещаете в брандмауэре подсеть "Студентов" они проходят на сервер????? Smile


В том то и дело, что подсеть студентов не перекрыта на firewall. В этой подсети еще работают преподаватели, и вот им то как раз нужен доступ ко многим сетевым ресурсам, в том числе и к документам пользователей!
Надо запретить выход именно конкретным пользователям так, чтобы они при самостоятельном наборе не смогли достучаться до ресурсов. Как закрыть?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
grf



Зарегистрирован: 05.04.2005
Сообщения: 1242
Откуда: Москва

СообщениеДобавлено: Ср Янв 31 2007 09:37    Заголовок сообщения: Ответить с цитатой

Цитата:
...При попытке в строке explorer набрать нечто вроде \\server политика вежливо отправляет нах (Run и cmd закрыто). Но, студенты ведь народ пронырливый, нашли таки лазейку. Открывают Paint (Notepad) и в окне "открыть" набирают \\server - все проходит, они попадают на сервер а там и в сеть.


Не понял, что они делают и что им удается? Что подразумевается под словами "...они попадают на сервер а там и в сеть. "

Они пытаются в блокноте открыть файл из сети и им видны расшаренные папки на серваке? Это нормально, т.к. Вы не перекрыли им доступ к серверу из сети из-за того, что ".... и сохранять все это дело на сетевой диск" т.е. доступ к серверу у них есть. Важно, что бы они не смогли просмотреть чужие папки, но это рулится правами доступа NTFS.


Wink
_________________
Errare humanum est
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Ср Янв 31 2007 10:07    Заголовок сообщения: Re: Запрет на выход в сеть Ответить с цитатой

KotFrBursa писал(а):
"открыть" набирают \\server - все проходит, они попадают на сервер а там и в сеть.

Вот этого чесна сказать не понял тоже. И что?

KotFrBursa писал(а):
Есть группа (студенты)



KotFrBursa писал(а):
В том то и дело, что подсеть студентов не перекрыта на firewall.


В таком случае чем Вас не устраивают элементы разрешения обьекта,
аудит и его владелец...
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
kin



Зарегистрирован: 07.06.2006
Сообщения: 79

СообщениеДобавлено: Ср Янв 31 2007 10:27    Заголовок сообщения: Re: Запрет на выход в сеть Ответить с цитатой

KotFrBursa писал(а):
... и в окне "открыть" набирают \\server - все проходит, они попадают на сервер а там и в сеть.
Как закрыть эту дыру. Срочно нужна помощь. Зарание спасибо.


А если запретить через политики безопасности доступ к серверам этим студентам? Оставить только доступ туда, куда им нужно
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
KotFrBursa



Зарегистрирован: 30.01.2007
Сообщения: 8

СообщениеДобавлено: Ср Янв 31 2007 14:20    Заголовок сообщения: Ответить с цитатой

Объясняю подробнее. В административных шаблонах можно настроить запрет на доступ к определенным дискам или их сокрытие. Если скрыть диск до там написано что пользователь не сможет самостоятельно попасть на диск (т.е.набрать в строке выполнить CSmile, но сможет обратиться к нему через программы или ярлыки. Другими словами доступ к диску ограничен, и администратору дается право назначить определенные ярлыки на необходимые ресурсы. Даже если в блокноте пользователь наберет C: он получит отказ.
Тоже самое надо настроить и с сетевыми ресурсами. Надо чтобы пользователь смог быть только там, где я ему разрешу быть. И ни где более (!).

kin Вариант с разрешением доступа по группам не проходит, так как в сети есть ПК, "хозяева" которых расшаривают музыку и фильмы для всех. Студенты пользуются этим. Само собой просить "хозяина" закрыть доступ тоже не есть решение проблемы. Всегда найдется #удак, который откроет что либо.
Короче, надо жестко ограничить пользователей, так чтобы они в принципе не могли увидеть компы в сетевом окружении и тем более на них зайти.

gif Когда они попадают на сервер то видят там сетевые ресурсы. Доступа к ним у студентов нет, и по этому они жмут кнопку "Вверх" и попадают в сетевое окружение (напоминаю(!) в политиках доступ к нему закрыт) где и видят практически все компьютеры сети. В этом и заключается проблема.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bvvtver



Зарегистрирован: 31.01.2007
Сообщения: 122
Откуда: MSK

СообщениеДобавлено: Ср Янв 31 2007 15:06    Заголовок сообщения: Ответить с цитатой

Локальные политики безопасности-> назначение прав пользователя-> Отказ в сетевом доступе
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
grf



Зарегистрирован: 05.04.2005
Сообщения: 1242
Откуда: Москва

СообщениеДобавлено: Ср Янв 31 2007 15:34    Заголовок сообщения: Ответить с цитатой

Компы в домене.
Ко всем компам запретить доступ к компьютерам из сети для этих пользователей.
сервер в отдельный контейнер и разрешить сетевой доступ к компу
_________________
Errare humanum est
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
kin



Зарегистрирован: 07.06.2006
Сообщения: 79

СообщениеДобавлено: Ср Янв 31 2007 21:29    Заголовок сообщения: Ответить с цитатой

Можно попробовать очень тупой способ, который можно легко обойти,
это отключить службу NetBios..., в сетевом окружении ничего не увидишь...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
KotFrBursa



Зарегистрирован: 30.01.2007
Сообщения: 8

СообщениеДобавлено: Чт Фев 01 2007 05:49    Заголовок сообщения: Ответить с цитатой

Мужики! Все ваши предложения касаются изменения политики для компьютера, а надо изменити политику пользователя! Компы конфигурить нельзя!

gif это переделка AD - неподходит.

kinСпасибо за идею. Как временный способ ограничения прокатит, но не устранит главной проблемы - они все равно смогут зайти на \\server или \\computer из сети.

Может дыру можно устранить скриптами?! Воткнуть применение при входе и отмену при выходе. Будут какие-нибудь идеи?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Jail



Зарегистрирован: 16.01.2007
Сообщения: 180
Откуда: Russia

СообщениеДобавлено: Чт Фев 01 2007 20:59    Заголовок сообщения: Ответить с цитатой

Дык почему же просто не оставить компы преподавателей в подсети разрешенными, а статические локальные IP компутеров студентов просто фильтровать брандмауэром, запрещая им доступ. Иль через аутентификацию Kerberos, дать ключики только преподам. Ну или на крайняк настроить Open VPN.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
KotFrBursa



Зарегистрирован: 30.01.2007
Сообщения: 8

СообщениеДобавлено: Пт Фев 02 2007 07:27    Заголовок сообщения: Ответить с цитатой

Jail писал(а):
Дык почему же просто не оставить компы преподавателей в подсети разрешенными, а статические локальные IP компутеров студентов просто фильтровать брандмауэром, запрещая им доступ. Иль через аутентификацию Kerberos, дать ключики только преподам. Ну или на крайняк настроить Open VPN.


Повторюсь, политика университета такая, что все ПК одинаковые. Т.е. преподаватель может зайти на своем ПК или на любом другом компе класса и получить все необходимые права и настройки. На одной и той же машине студент видит только сервер и необходимые ресурсы, преподаватель видет всю сеть и все ресурсы - это идеал.
Можно ли его достичь через подгружаемые профили? И можно по подробней,как настроить брендмауэр через политики пользователя?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Jail



Зарегистрирован: 16.01.2007
Сообщения: 180
Откуда: Russia

СообщениеДобавлено: Вт Фев 06 2007 21:15    Заголовок сообщения: Ответить с цитатой

А помоему надо чем то жертвовать или политикой университета или безопасностью...Решать Вам. Проще не значит лучше, а идеала не бывает, как и непробиваемой защиты.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
bvvtver



Зарегистрирован: 31.01.2007
Сообщения: 122
Откуда: MSK

СообщениеДобавлено: Ср Фев 07 2007 03:15    Заголовок сообщения: Ответить с цитатой

И все же
Цитата:
Локальные политики безопасности-> назначение прав пользователя-> Отказ в сетевом доступе

Если
Цитата:
gif это переделка AD - неподходит.

То делаем новый шаблон безопасности на все компы, кроме серверов (напр. Dc, DNS, DHCP), где в Локальные политики безопасности-> назначение прав пользователя-> Отказ в сетевом доступе ... прописываем группу бедных студентов.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
KotFrBursa



Зарегистрирован: 30.01.2007
Сообщения: 8

СообщениеДобавлено: Ср Фев 07 2007 11:15    Заголовок сообщения: Ответить с цитатой

Jail Идея с установкой и настройкой фаервола более ли менее приемлема. Подскажи какой-нибудь "легкий" фаервол, который бы запрещал все исходящие подключения кроме тех, которые разрешены. OutPost это все равно что из пушки по воробьям - есть что по проще. Благодарю за предложенные варианты.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
KotFrBursa



Зарегистрирован: 30.01.2007
Сообщения: 8

СообщениеДобавлено: Сб Фев 10 2007 18:13    Заголовок сообщения: Ответить с цитатой

В который раз убеждаюсь, что спасение утопающих дело рук самих утопающих. Я разобрался.

На все компьютеры классов устанавливается (точнее просто копируется в системную папку) вот эта софтинка http://www.kssware.net/downloads.html. Называется просто и незатейливо IpFilter. Распространяется бесплатно и что не мало важно имеет поддержку командной строки. Вот в принципе и все(!).

На пользователя накладывается политика при входе и выходе запускать скрипты, в которых описываются все разрешенные ресурсы. Остальные по Default запрещены. Итог logon производит студент - только необходимые сервера, logon выполняет преподаватель - доступны все ресурсы сети.


P.S.
Софтина требует наличие FrameWork не ниже 2.0
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Сб Фев 10 2007 20:31    Заголовок сообщения: Ответить с цитатой

KotFrBursa писал(а):
Jail писал(а):
Что, неужели если Вы запрещаете в брандмауэре подсеть "Студентов" они проходят на сервер????? Smile


В том то и дело, что подсеть студентов не перекрыта на firewall. В этой подсети еще работают преподаватели, и вот им то как раз нужен доступ ко многим сетевым ресурсам, в том числе и к документам пользователей!
Надо запретить выход именно конкретным пользователям так, чтобы они при самостоятельном наборе не смогли достучаться до ресурсов. Как закрыть?


Что-то не въезжаю, при чем тут фаервол?
Что мешает задать права доступа к ресурсам так, чтобы группа "студенты" даже если увидит название каталога, предоставленного в общий доступ, не могла бы добраться до его содержимого? Религия?

Также, как тут уже упоминали можно задействовать разрешения NTFS.

По-моему, все решается средствами ОС и ничего дополнительного не надо.
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Фев 10 2007 21:48    Заголовок сообщения: Ответить с цитатой

Ну это классический спор куда пущать, а куда нет.

Твой способ показывает, что по помещению можно шастать, но для доступа в конкретный кабинет нужны для этого электронные права.

Способ с FireWall-ом позволяет не пущать вообще в здание, если нету правов.

Каждый способо имеет свои достоинства и недостатки. Спорить можно до бесконечности.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bvvtver



Зарегистрирован: 31.01.2007
Сообщения: 122
Откуда: MSK

СообщениеДобавлено: Пн Фев 12 2007 18:43    Заголовок сообщения: Ответить с цитатой

KotFrBursa писал(а):

На пользователя накладывается политика при входе и выходе запускать скрипты, в которых описываются все разрешенные ресурсы.

Вроде AD не хотели трогать...
Если речь про локальную политику, то чем на компах плодить стороннего софта и бродить потом по багам и граблям может обратимся к штатным средствам. Я уже писал и мне не сложно воспользоватся буфером
Цитата:
делаем новый шаблон безопасности на все компы, кроме серверов (напр. Dc, DNS, DHCP), где в Локальные политики безопасности-> назначение прав пользователя-> Отказ в сетевом доступе ... прописываем группу студентов
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
KotFrBursa



Зарегистрирован: 30.01.2007
Сообщения: 8

СообщениеДобавлено: Вт Фев 13 2007 09:28    Заголовок сообщения: Ответить с цитатой

bvvtver Твой вариант не подходит потому, что помимо учебной сети есть еще и производственная сеть. В учебной сети я имею полные права и волен делать все что можно. В производственной я простой пользователь. Именно по этому я могу создать политику внутри своей сети, но не внутри общей.
Сети соединины, для того, чтобы преподаватели могли входить на учебные ПК со своими учетными записями, и обращаться к своим сетевым ресурсам. Соответственно и студенты войдя на машину, таким хитроумным способом выходили в сеть, где видели все ее ресурсы. Закрыть ПК преподавателей от них я не в силах. Именно по этому был выбран способ "внутренней" блокировки по IP адресам и подсетям.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Jail



Зарегистрирован: 16.01.2007
Сообщения: 180
Откуда: Russia

СообщениеДобавлено: Ср Фев 14 2007 20:04    Заголовок сообщения: Ответить с цитатой

Кстати,KotFrBursa, про файерволы.
Наиболее просто будет Kerio ServerFireWall 4.1.3 иль ещё какая версия. Потяжелее: McAfee Desktop Firewall 8.5.260 --неплохая штучка кстати, мне очень понравилась, даже помоему больше чем Outpost)))) Ещё есть кое что, например: 8Sign Firewall, Freedom Personal Firewall, F-Secure Distributed Firewall, Norton Personal Firewall, Symantec Client Firewall(лучше его не ставить, это прежосторожность...прописывается куда не поподя и убывает всё живое!), ну и многое другое. У меня настроены политики на базе брандмауэра и вроде всё нормально (пока что тьфу, тьфу). Межсетевой экран ещё надо обойти, такие спецы среди ваших студентов врятли найдутся, хотя любой хакер средней руки обойдёт брандмауэр за 15минут если очень захочется, а вот защита на уровне Оси, это может быть опасным экспериментом для Вашей безопасности.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...