Показать полную графическую версию : Как дать интернет только пользователям домена?
vitozillo
21-11-2011, 10:20
Всем привет!
Самостоятельно изучаю Windows Server 2008 R2.
"Застрял" на следующем:
Хочу настроить раздачу интернета только пользователям домена, средствами windows.
Есть Windows Server 2008 R2, на нем две сетевые карты одна 192.168.44.2 получает интернет через циску. Вторая сетевая имеет адрес 10.20.0.1 .
Добавляю роли: AD + ставиться DNS, ставлю DHCP и Маршрутизацию.
Активирую маршрутицацию (NAT) на 10.20.0.1 .
И вот что получается:
Все ПК у которых в настройках стоит IP по DHCP берут мои адреса. Но ладно бы только адреса, так они и инет получают от сервера.
Так вот собственно в чем и вопрос: Можно ли средствами windows добиться что бы интернет получали только пользователи домена? Если можно, то как?
brass_net
21-11-2011, 12:07
Без стороннего софта нет.
Настрой на сервере (в DHCP) резервирование для клиентов, которым нужно запретить (разрешить) выход в интернет, а в Циске забей этот интервал IP адресов и запрети (разреши) им доступ (закрой все порты или оставь только нужные, например почту) в интернет.
vitozillo
21-11-2011, 14:00
Настрой на сервере (в DHCP) резервирование для клиентов, которым нужно запретить (разрешить) выход в интернет, а в Циске забей этот интервал IP адресов и запрети (разреши) им доступ (закрой все порты или оставь только нужные, например почту) в интернет. »
Резервирование не подходит. Парк ПК достаточно большой (около 300), а сетевое оборудование так же используют другие управления.
brass_net
21-11-2011, 14:03
IMHO поставить на любом старом железе *nix систему, поднять squid и забыть о нем навсегда. Не подходит такой вариант - под винду полно всевозможных proxy и шлюзов.
возможно можно попробовать поиграться с фаерволом.. там есть три профиля. возможно компьютеры вне домена будут вне профиля "домен"...
под винду полно всевозможных proxy »
поднять squid »
http://www.tmeter.ru/misc/squid/
Парк ПК достаточно большой (около 300) »
Microsoft Forefront TMG или что нибудь попроще, например Traffic Inspector (http://www.smart-soft.ru/price.asp?product=gold)
vitozillo
22-11-2011, 05:58
Вопросы и ответы не по теме пошли.
Спасибо за ответы по теме! ( С Traffic Inspector знаком. Попробую настроить через Threat Management Gateway.)
Вопрос:
Можно ли средствами windows добиться что бы интернет получали только пользователи домена? Если можно, то как?
Ответ:
Без стороннего софта нет. »
Если все согласны с этим, тема решена!
Denis Dyagilev
22-11-2011, 09:15
Как вариант, можно рассмотреть создание на шлюзе политики IPSec, требующую проходить аутентификацию в домене.
http://technet.microsoft.com/en-us/library/bb742429.aspx
vitozillo
23-11-2011, 06:20
Как вариант, можно рассмотреть создание на шлюзе политики IPSec, требующую проходить аутентификацию в домене.
http://technet.microsoft.com/en-us/l.../bb742429.aspx »
спасибо за ссылку, наедаюсь поможет
Брандмауэр, IPsec, RADIUS вот чем я пробовал запретить интернет пользователям не входящих в домен.
Все же попробую поиграться с TMG и буду снова пробовать настроить без стороннего софта.
нашел похожую темку и вот что там советуют:
Внедрите в домене политику IPSec с протоколом AH (чтобы не заниматься шифрованием трафика) и аутентификацией Kerberos для всего или для части IP-трафика. Тогда посторонние компьютеры точно не смогут подключиться к ресурсам домена, даже если вводить правильные логин и пароль. Для доступа в Интернет можно на втором сервере настроить VPN-сервер, так чтобы пользователи проходили аутентификацию на нем, и только через VPN-подключение получали доступ в Интернет.
Так значит все же можно обойтись без привлечения стороннего софта??
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC