Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Windows2012R2 RDP проблемы с авторизацией и SMB

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

Elistar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Стоит задача считать и ограничивать трафик через сервер на определенные станции. Сервер на FreeBSD. Считает по IP адресам. Ограничивать - ограничивает. Но в сети есть продвинутые юзвери - меняют IP. На данный момент на сервере прописана ARP таблица, но думаю эта схема долго не продюжит. Надо IP выдавать по имени и паролю, а как? Основная масса станций на виндах, но есть парочка на BSD. DHCP вроде по этой схеме не работает. Услышал умное слово: PPPoE, но в man ppp описывается только клиентская настройка (сервер видимо предполагается на киске). Может кто сталкивался с подобной проблемой?

Всего записей: 9 | Зарегистр. 16-05-2002 | Отправлено: 23:43 16-05-2002
gws99



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У нас подобная картина!
Тоже FreeBSD и рабочих станций куча, причем часть идет с динамическими адресами, а часть со статическими!
Так же стоит киска.
Но авторизация на прокси-сервер идет относительно имени пользователя и траффик (и его ограничение) привязаны строго к имени! Хоть заменяйся IP дергать!

Всего записей: 19 | Зарегистр. 07-05-2002 | Отправлено: 08:43 17-05-2002
Elistar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблема в том что мы не всех можем гнать через проксю, некоторым нужен полный доступ в инет.

Всего записей: 9 | Зарегистр. 16-05-2002 | Отправлено: 08:53 17-05-2002
Akama

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Сделай DHCP с раздачей IP по MAC-адресу (reservation)

Всего записей: 333 | Зарегистр. 07-04-2002 | Отправлено: 09:42 17-05-2002
Educator



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Dhcp reservation не спасет если пользователи уже меняют ip!!! Есть прога macalert  по моему, она по макам сможет распознать изменившиеся ip. А из общих соображений есть 2 метода - 1) Добиться невозможности изменения адреса пользователем, 2) Сделать мониторинг соответствия ip - mac 3)Использовать авторизацию на сервере.
1 - Вопрос скорее политический, упирающийся чаще всего в лишение юзверей прав, обычно требует поддержки руководства + переодических проверок и показательных порок.
2 - Совсем не панацея, у современных карточек можно заменить и mac адреса
3 - Наиболее перспективный вариант, но все упирается в конкретику, что на сервере и какие методы аунтентификации допустимы. Пример - если есть циски (особливо пиксы), то для них есть прога - ACS, у нее можно прописать кого куда позволить пущать, в какое время и т.д., а циски у нее спрашивают. И т.д.

Всего записей: 38 | Зарегистр. 25-03-2002 | Отправлено: 11:08 17-05-2002
Elistar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я как раз и боюсь того что начнут подделывать MAC. Закрыть каждую станцию от изменения системных настроек то же проблема. на BSD меня не пустят - они там сами себе хозяева. Тут исчо некоторые политические тонкости. На сервере FreeBSD. Какие в данном случае методы аутентификации возможны?
Про циски в общем слышал, а что такое пиксы? Киньте пожалуйста какой нибудь намек где искать. Потому как в принципе существует вариант подключить эту сеть через Cisco2620.

Всего записей: 9 | Зарегистр. 16-05-2002 | Отправлено: 11:25 17-05-2002
Educator



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На чем у тебя сеть построена? Может на оборудовании можно прописать какие маки с каких портов заходить могут? Может вообще сеть разбить на вланы (по одному на пользователя )?

Всего записей: 38 | Зарегистр. 25-03-2002 | Отправлено: 14:22 17-05-2002
Akama

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Вообще-то без административных мер очень трудно порядок навести.
Народ иногда очень изобретательный попадается. Если они у тебя маки умеют подделывать, то не проблема им будет и всяких проксей да туннелей у себя наставить да и ходить в инет через комп CEO

Всего записей: 333 | Зарегистр. 07-04-2002 | Отправлено: 14:42 17-05-2002
Educator



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Мак подделать много ума не нужно, а за проксю установленую на чужом компе без ведома хозяина можно по рукам получить и по зарплате.

Всего записей: 38 | Зарегистр. 25-03-2002 | Отправлено: 14:55 17-05-2002
Elistar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всетаки хотелось бы авторизовать по имени паролю.

Цитата:
Может на оборудовании можно прописать какие маки с каких портов заходить могут?  

Завязка на МАС адреса довольно хлипкое решение, подделать МАС как два пальца об асфальт. По поводу РРРоЕ кто-нибудь в курсе что это такое и с чем его едят. Может есть какой другой вариант авторизации, хотябы название, что бы поискать доку в инете?

Всего записей: 9 | Зарегистр. 16-05-2002 | Отправлено: 18:06 17-05-2002
Educator



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Так я как раз говорю о потенциальном способе борьбы с маками, или у тебя пользователи поменяв мак и ip тутже бегут в серверную и перекросируют сеть???
какие маки с каких портов означает что с того порта куда подключен пользователь можно зайти только с определенным маком, а если он его поменяет то порт на свитче отрубается. такая фича есть на цисковских свитчах, за остальных сейчас не скажу.

Всего записей: 38 | Зарегистр. 25-03-2002 | Отправлено: 18:39 17-05-2002
Elistar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Т. е. ты предлагаешь поставить поставить интелектуальный комутатор с количеством портов по одному на каждого юзверя? Идея интересная, возьму на вооружение, но у нас порядка 30 с крышкой пользователей и директор жмот , а часть сети работает через радиолинку (цисковые мосты 340). Вообще сеть подключена к инету через два маршрутизатора: циска 2620 и фря. Маршрутизаторы стоят последовательно. Циска наша, а нужна для того, чтобы к ней подцепить несколько не наших сетей. Ненаши сети туды подцеплены через каталисту 1912 (там настряпаны виланы, один вилан идет на нашу сеть остальные на ненаши сети). Ну и дальше все наверно понятно. На каталисте есть пять свободных портов, но никак не тридцать. Да и эти пять портов придется отрывать с боями. Не говоря о том каких нечеловеческих усилий будет стоить парочка интелектуальных свичей с тремя десятками портами.

Всего записей: 9 | Зарегистр. 16-05-2002 | Отправлено: 21:16 17-05-2002
Zlobny_John



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
тоже задумывался над программным решением такой проблемы .  
сменить ip или mac сейчас - как два пальца об асфальт . софт в лучшем случае только дает статистику , плюс за ним должен сидеть оператор и смотреть когда появится новый ip/mac адрес .  
короче плюнул и поставил на свитчах security .
 
imho программных решений нет (хотя-бы с индикацией нового mac/ip админу) .

Всего записей: 1279 | Зарегистр. 04-01-2002 | Отправлено: 23:43 17-05-2002
Educator



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zlobny_John!
Програмные решения мне вроде встречались, но за них хотять денег, много денег (
Elistar!
Всежтаки мне кажется что правильнее гнать всех через имя/пароль, а если кому нужен доступ больше чем через http/ftp proxy, то есть еще и socks и winsock.

Всего записей: 38 | Зарегистр. 25-03-2002 | Отправлено: 10:41 18-05-2002
Vadziku



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Насколько я знаю из своего и общепринятого опыта, подобная проблема решается чисто административным путем.
 
Поймать случай изменения МАС или IP не так сложно, и смелый экспериментатор просто получает по шапке. Как правило повторения не бывает.

Всего записей: 75 | Зарегистр. 28-02-2002 | Отправлено: 12:44 18-05-2002
Zlobny_John



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vadziku

Цитата:
Насколько я знаю из своего и общепринятого опыта, подобная проблема решается чисто административным путем.  

согласен .
 

Цитата:
Поймать случай изменения МАС или IP не так сложно,  

попробуй без спец.софта в сети на 500 ip и 600-700 MAC  
на observer`е тут не уедешь

Всего записей: 1279 | Зарегистр. 04-01-2002 | Отправлено: 23:03 18-05-2002
Elistar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот народ говорит, что РРРоЕ это то что надо. Поискал в инете, нашел:
http://www.rensel.com/wireless/pppoe.cfm
http://user.cs.tu-berlin.de/%7Enormanb/
поскольку радиуса у меня нет, строчки лишние писать не стал.
вот что получилось:
#--- /etc/ppp/ppp.conf -----
default:
pppoe-server:
 allow users
 enable chap
 enable pap
 set timeout 0
 allow mode direct
 set mru max 1400
 set mtu max 1400
 set speed sync
 enable lqr
 set ifaddr 192.168.0.1 192.168.0.50-192.168.0.199 255.255.255.255
 enable proxy
 set cd 5
 accept dns
 set dns 217.106.221.3
#--- end of /etc/ppp/ppp.conf -----
#--- /etc/ppp/ppp.secret -----
user password
#--- end of /etc/ppp/ppp.secret -----
 
запускаю:
/usr/libexec/pppoed -d -P /var/run/pppoed.pid -n 1 -p pppoe-server rl1
 
#ps ax
...
  144  ??  Ss     0:00.00 /usr/libexec/pppoed -d -P /var/run/pppoed.pid -n 1 -p
...
т.е. типа работает
 
На соседней машине ставлю вынь98 и RASPPPOE клиент. Все по инструкции, как написано, поставил патч, в сетевом окружении все снес кроме карточки, постави протокол с диска. Состряпал РРР соединение. Запускаю ... нет ответа от сервера. Смотрю CommView пакеты запроса РРРоЕ по сети проходят, Физическое соединение точно в норме, сетевухи работают правильно - проверял. В логах на бсд pppoed пишет:
May 29 19:40:34 et_bograda_gw pppoed[144]: Listening as provider pppoe-server
и больше ничего Ж
что может быть? может кто подскажет? я наверно пол инета перерыл ни%$#, в смысле ничего.
ай нид хелп

Всего записей: 9 | Зарегистр. 16-05-2002 | Отправлено: 14:59 29-05-2002
Snowy



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Загляните на http://www.nag.ru/
Там описаны варианты решения данной проблемы. Есть софтинка под линух и клиенты под *nix и вин32.

Всего записей: 30 | Зарегистр. 18-06-2002 | Отправлено: 15:06 18-06-2002
Elistar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SnowyСайт конечно хороший... А там что ни-будь конкретное есть? И если есть то где?

Всего записей: 9 | Зарегистр. 16-05-2002 | Отправлено: 18:28 18-06-2002
Snowy



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Разве на www.nag.ru нет конкретной информации?!
Почитай этот обзор:
http://www.nag.ru/2001/0314/evgen2.shtml
Эта тема поднималась и в других обзорах - посмотри список обзоров.
Тут - http://www.nag.ru/goodies/soft.html
лежат сами программы для авторизации пользователей. Бери и юзай наздоровье. Имя пароли и вперед к светлому будущему!

Всего записей: 30 | Зарегистр. 18-06-2002 | Отправлено: 12:39 19-06-2002
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Windows2012R2 RDP проблемы с авторизацией и SMB


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru