Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Как запретить повторный вход в систему (Win, AD)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

Als

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ситуация состоит в следующем:
Есть домен Active Directory в который входят рабочие станции на базе NT, W2000 и XP. Сервер под управлением W2000 Server. На каждого пользователя в AD заведена учетная запись под которой он может войти на любую рабочую станцию.
Проблема в том, что пользователи иногда входят одновремменно не на одну, а на две, три и т.д. станций. Нобходимо, чтобы, пока пользователь залогинен на одной машине, он не мог залогинится на другой.  
Подскажите как это можно сделать. Может у кого была такая проблема.
 
P.S.:Можно конечно периодически анализировать логи входов/выходов, но такой вариант не очень изящный и скорее всего прийдется писать прогу, а я хочу готовое решение.

Всего записей: 75 | Зарегистр. 23-10-2003 | Отправлено: 08:04 13-01-2004 | Исправлено: lynx, 18:30 14-01-2004
pazdak

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Als
У меня была и ОСТАЛАСЬ такая проблема, потому что решение, по крайней мере ВиНдовыми средствами я не нашел...
Если кто знает может какую-нибудь програмку, подскажите !!!

Всего записей: 376 | Зарегистр. 13-02-2003 | Отправлено: 08:40 13-01-2004
hell raiser



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
см. политики безопастности




"Безопасность" пишется без "т", проверочное слово "опасаться", а ответить можно было и подробнее. lynx.

Всего записей: 607 | Зарегистр. 17-06-2003 | Отправлено: 17:43 16-01-2004 | Исправлено: lynx, 09:33 17-01-2004
Andy_user

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть несколько кривое решение:
- Создать расшаренную папку для каждого юзера ;
- Установить на ней количество одновременных подключений = 1 ;
- Скрипт при логоне - подключаться ;
- Скрипт при логофе - отключаться.

Всего записей: 960 | Зарегистр. 02-12-2002 | Отправлено: 18:17 16-01-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Als - средствами Майкрософт невыполнимо
hell raiser - там нет ничего подобного
Andy_user - я залогинился на ПК_1, скрипт отработал, сессия слетела по таймауту, могу идти на ПК_2
 
Добавлено
По обдумывании логон скриптов озникла интересная идея (из ряда бредовых)
 
В логон скрипте добавляем юзера в спец. группу (net group domain\group domain\%username% /add)
В логоф скрипте его оттуда убираем.
 
Данной группе строгий запрет на уровне домена на интерактивный! (не сетевой) логин куда угодно. Юзер при логине на первый комп попадает в группу, дальше он никуда залогиниться не сможет, так как является членом группы с запретом. При логофе все вытирается.
Минусы - при некорректных рестартах логоф-срипт не срабатывает и может быть много геморра. Если надо ограничить одного шустрого перца, то нормально. Для многих несерьезно...
 
Еще идея была проверять статус в WINS - если имя юзера в базе есть, то не пускать (делается легко в скрипте) - минусы - такие же как и выше + настройка винса.
 
В общем не для слабонервных идея.

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 20:23 16-01-2004
Andy_user

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
To kibkalo :
 
Таймаут установить в бесконечность - не проблема...
 
"...проверять статус в WINS - если имя юзера в базе есть, то не пускать (делается легко в скрипте) "
Не просветите, как это легко сделать в скрипте ?

Всего записей: 960 | Зарегистр. 02-12-2002 | Отправлено: 23:51 16-01-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andy_user - поясни про таймаут плиз? КЛИЕНТ закроет соединение, не сервер.
 
Информацию из винса можно брать двумя способами:
VBscript - инструкции тут: http://www.microsoft.com/technet/treeview/default.asp?url=/technet/scriptcenter/default.asp
И обычный SQL запрос по ODBC. Винс хранит все в формате Access в .mdb файле.

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 00:26 17-01-2004
hell raiser



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
есть способ стандартными способами прявазать логон к конкретному компьютеру, может это поможет, тогда через AD в свойсвах пользователя на страничке "Учетная запись" можно установить "Вход на.." и там выбрать конкретные станции в сети. и еще на этойже страничке есть параметры учетнйо записи еще можно их посомтреть

Всего записей: 607 | Зарегистр. 17-06-2003 | Отправлено: 14:25 17-01-2004 | Исправлено: hell raiser, 14:26 17-01-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Это не то... - слишком тривиально, да и не отвечает вопросу.

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 17:10 17-01-2004
hell raiser



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в целом вопросу неотвечает, согласен, но если нужен жесткий подход то на 100% вопрос решает

Всего записей: 607 | Зарегистр. 17-06-2003 | Отправлено: 17:33 17-01-2004
Als

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вариант со скриптами, выполняющимися на рабочих станциях не подходит, т.к. большая часть моих пользователей с Windows на "ты", поэтому, я думаю, до запуска логофф-скрипта они додумаются и даже вставят его в автозапуск. Вариант с приязкой "логин-машина" тоже не удачный потому, что необходима возможность входить на любую машину под любым логином.  
Нечто похожее на идею с WINS я уже продумывал. С одной машины периодически проверяем Netbios-имя всех машин в сети (оно совпадает с именем пользователя залогинившегося на машине). Далее проверяем список на одинаковые имена и в случае обнаружения таких имен посылаем на эти машины команду на выход пользователя (для осуществления последнего действия создана просто куча программ). Осталось мелочь - найти программу, которая делает все вышеперечисленное. Очень уж не хочется садится за C++ и писать сервис. Но судя по ответам - прийдется.

Всего записей: 75 | Зарегистр. 23-10-2003 | Отправлено: 06:44 19-01-2004 | Исправлено: Als, 06:45 19-01-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Als - по поводу скриптов и шибко умных юзеров - можно дать право на выполнение (чтение) скрипта только аккаунту компа, тогда политикой проканает, а из под юзера нет. Тем более, если юзера не домен админы, то самозапуск такого скрипта (в их контексте) ни к чему не приведет. Но это все же тупиковый вариант.
Вариант с винсом еще более тупиковый Я (как хитрожопый юзер) просто бы убрал WINS из настроек TCP/IP и вуаля...

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 08:36 19-01-2004
iLok



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А ты поробуй убери хитрожопый, когда нельзя
А я как хитрожопый админ в груповой политике заприщаю изменять настройки сети

Всего записей: 131 | Зарегистр. 08-06-2003 | Отправлено: 17:43 01-04-2004
Andryuha

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть прога UserLock фирмы IS Decisions.
Она позволяет ограничивать количество одновременных сеансов пользователя в домене.
Сам не ставил, не проверял.
Есть на wzor.net

Всего записей: 1235 | Зарегистр. 27-07-2001 | Отправлено: 07:22 02-04-2004
Als

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я ее скачал и установил в домене. Очень я вам скажу хорошее решение. Обладает кучей возможностей. Отлавливает даже такие фичи как:
 1) пользователь входит на одном компьютере, отсоединяет сеть (физически). На другом       компе зайти под этим пользователем все равно нельзя.
 2) Отлавливаются ситуации когда пользователь вошел и перезагрузил компьютер (без своего выхода). В этом случае он сможет войти на другом или этом же компьютере после загрузки компьютера, на котором он входил до этого.  
Вообще, приятная прога. Советую.

Всего записей: 75 | Зарегистр. 23-10-2003 | Отправлено: 07:51 02-04-2004
Shaun



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
У МЕНЯ ВОПРОС СЛОЖИЛСЯ!!С ДОМЕНОМ!!!
ВОТ СУЩЕСТВУЕТ ДОМЕН   ДА  ТАМ  ITSTEP.ORG...
МНОГО ПОЛЬЗОВАТЕЛЕЙ ВХОДЯТ В ЭТОМ ДОМЕН!!!
И ПРИ НАСТРОЙКЕ КЛИЕНТА ПРИ ВХОДЕ ЕСТЬ 2-е ВОЗМОЖНОСТИ ВХОДА ЛОКАЛЬНО И В ДОМЕН!!!
ВОПРОС --- ВОЗМОЖНО ЛИ СКРЫТЬ ВХОД ЛОКАЛЬНО! И РАЗРЕШИТЬ ТОЛЬКО ВХОД В ДОМЕН::  КАК ЭТО МОЖНА РЕШИТЬ!




Замечание за КРИКИ. lynx.

Всего записей: 180 | Зарегистр. 01-05-2003 | Отправлено: 06:49 03-04-2004 | Исправлено: lynx, 12:42 03-04-2004
Cheery



.:МордератоР:.
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shaun

Цитата:
 КАК ЭТО МОЖНА РЕШИТЬ!

это похоже на название темы?

Цитата:
Как запретить повторный вход в систему (Win, AD)  

У тебя Капс Лок заело??  
Ты ничего не написал по поводу систем. Под НТ достаточно не создавать локальных юзверей.. Под win9x - никак.


----------
Away/DND

Всего записей: 52737 | Зарегистр. 04-04-2002 | Отправлено: 07:05 03-04-2004
Shaun



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Ты ничего не написал по поводу систем. Под НТ достаточно не создавать локальных юзверей.. Под win9x - никак.  
 

WIN2K SERVER   ЯСНО!!!
NT 4   ЩАС НЕ АКТУАЛЬНо!
сЁРОВНО!ПРИ СОЗДАНИИ  ЮЗВЕРА ОН ВВОЙТИ И ЛОКАЛЬНО И В ДОМЕН МОЖЕТТ!
ОН ЖЕ КЛИЕНТтт! ЭТОТ ЮЗВЕР!
ЯСНО Ж ЧТО ПРИ СОЗДАНИИ ДОМЕНА!НА ЭТОМ ДОМЕНЕ НИ КАКИХ ЛОКАЛЬНЫХ ЮЗВЕРЕЙ ИТИ РЕЧИ НЕ МОЖЕТ! ВХОД  НА ЭТОМ ДОМЕНЕ  В ЭТОТ ДОМЕН ТОКО В ЭТОТ ДОМЕН! К ПРИМЕРУ С ПРАВАМИ DOMAIN ADMINS!@ НЕ КУДА БОЛЬШЕ!!!  




Второе замечание за КРИКИ. lynx.

Всего записей: 180 | Зарегистр. 01-05-2003 | Отправлено: 07:13 03-04-2004 | Исправлено: lynx, 12:43 03-04-2004
Cheery



.:МордератоР:.
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shaun

Цитата:
сЁРОВНО!ПРИ СОЗДАНИИ  ЮЗВЕРА ОН ВВОЙТИ И ЛОКАЛЬНО И В ДОМЕН МОЖЕТТ!  
ОН ЖЕ КЛИЕНТтт! ЭТОТ ЮЗВЕР!  

ты дождешься бана... а ну пиши нормально - без лишних восклицаний и нормальным шрифтом.
не создавай юзверя локально.. и не сможет он войти локально. А 2k не NT по твоему?

Цитата:
ЮЗВЕРА ОН ВВОЙТИ И ЛОКАЛЬНО И В ДОМЕН МОЖЕТТ!

что тогда ты называешь "локально"? если он не заведен на машине, то и зайти не сможет.
зы: за флейм в неправильной теме точно схлопочешь бан.
http://forum.ru-board.com/topic.cgi?forum=8&topic=5933#1

----------
Away/DND

Всего записей: 52737 | Зарегистр. 04-04-2002 | Отправлено: 07:27 03-04-2004 | Исправлено: Cheery, 07:29 03-04-2004
Shaun



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
что тогда ты называешь "локально"? если он не заведен на машине, то и зайти не сможет.  

Он заведен! в доменееее!этот эзверр!  а к у клиента есть 2 возможности ввойти локально и в домен!!!! Я сказал NT4 - старая версия ОС!!К твоим сведениям!!!
Если ты не знаешЬ! не пиши пургу  то сё!  не мути просто! я вопрос задаЛ!  я не в чате сижу,!,.или отвечай или нет !НОРМАЛЬНОООО!




Сейчас за "пургу", оскорбления участников и грубые систематические нарушения правил ты я тебя действительно забаню. Соблюдай правила и не смей ТРЕБОВАТЬ помощи. Тут тебе никто ничего не должен. Ты можешь только вежливо ПРОСИть. Если тебя это не устраивает - выход тут. lynx.

Всего записей: 180 | Зарегистр. 01-05-2003 | Отправлено: 07:44 03-04-2004 | Исправлено: lynx, 12:52 03-04-2004
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Как запретить повторный вход в систему (Win, AD)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru