PDA

Показать полную графическую версию : Настройка брандмауэра windows для доступа к интернету пользователям домена


Igor Potapov
03-11-2016, 14:48
Я много прочитал информации в интернете о разрешении доступа к интернету пользователям домена. Всё сводится к правилам брандмауэра windows. К сожалению я не нашел подробной информации (на примерах) как это можно реализовать.

Задача: разрешить интернет ТОЛЬКО пользователям домена. Все другие пользователи интернет получать не должны. На сервере установлено AD, DNS, DHCP.

James Marsh
03-11-2016, 20:46
А хто интернет-то раздаеть? Мож у Вас железяка, которой на ваш домен глубоко начхать?

NickM
03-11-2016, 23:08
Igor Potapov, у Вас пользователи "домен и не домен"? Как Вы всеми пользователями управляете?

Igor Potapov
04-11-2016, 11:03
James Marsh,
Интернет приходит на этот сервер, он-же выступает в роли DNS и DHCP, я там зарезервировал IP компьютеров, он не будет давать новому устройству IP, но его можно прописать вручную на компьютере. Железяка cisco catalyst, но у меня нет доступа к ней.

NickM,
Мои пользователи только в домене. У меня задача отключить всех пользователей которые НЕ в домене от интернета.

Как я понимаю, подключается новое устройство. Оно стучится на сервер, там где (AD, DNS, DHCP) и там должна происходить проверка: если ты в домене - получай интернет, если нет, то интернет тебе не нужен. Т.е. раздача интернета должна происходить после авторизации, ведь на одном устройстве может быть и локальная учётная запись.

Многие решают этот вопрос через сторонние брандмауэры. Но зачем, если есть виндовский встроенный. Вопрос только в его правильной настройке.

NickM
05-11-2016, 14:27
Igor Potapov, почитать за RADIUS (http://www.enterprisenetworkingplanet.com/netsecur/add-wired-authentication-for-radius-servers_2.html), или как вариант фильтрация MAC на DHCP (http://winitpro.ru/index.php/2011/08/09/filtraciya-dhcp-v-windows-server-2008-r2/).

James Marsh
06-11-2016, 10:50
всех пользователей которые НЕ в домене »
Смотрите. В интернет ходят вначале устройства потом люди.
Вам нужен либо прокси-сервер с авторизацией в АД, либо
почитать за RADIUS, »

Оно стучится на сервер, там где (AD, DNS, DHCP) »
Держать на шлюзе КД считается дурным тоном




© OSzone.net 2001-2012