--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Удаленный доступ с определенных IP

Сисадминское
17
42
С друзьями на NN.RU
В социальных сетях
Поделиться
systemnik
18.08.2011
Есть машины под управлением Win server 2003 и win xp. требуется настроить к ним удаленный доступ только с определенных IP. Адреса у них статические. Подскажите как это сделать? Заранее спасибо!
McLane
18.08.2011
хм ... а что сейчас банальное RTFM не катит ? ;)
вот например - www.windowsfaq.ru/content/view/568/94/
PS зачем IP - ведь будет логин/пароль ...
любой фаервол, хоть вендовый встроенный.
systemnik
18.08.2011
спасибо попробую
systemnik
19.08.2011
чота не получилось через фаервол. всеравно доступ со всех IP, а не с определенных
1) создать разрешающие правила для нужных IP по нужным портам
2) создать запрещающее правило для всех

чтобы не вызывать усмешки и флуд местных фтыкателей, вопрос формулировать нужно немного иначе, тогда и помощь будет более адекватная.
Не хватает вводных данных:
1) каким образом сервер получает интернет (от этого зависит где именно нужно резать левые подключения, на шлюзе (если он есть) или на самом сервере) схема сети, хотя бы на словах, облегчила бы понимание комюнити задачи.
2) Вы пишите: "чота не получилось через фаервол. всеравно доступ со всех IP.."
опять таки, какой фаервол использовали? какие правила писали? без этих вводных разберутся только экстрасенсы,а они в отпуске (с)
Одним словом напишите что и как делали в подробностях, может и удастся понять где затык.
systemnik
19.08.2011
в общем конекчусь со своей прокси с статическим адресом, на машины где тоже статика, на некоторых машинах модемное соединение, на некоторых просто выделенный доступ.
Операционки: хршки и 2003 серваки (на которые конекчусь).
Настраиваю таким образом: открываю свойства брэндмауэра винды, вкладка исключения, отмечаю курсором "дистанционно управление рабочим столом", изменить( в списке всего единственный порт), затем изменить область, затем ставлю галку на "особый доступ" и указываю ip с масками подсети.затем "ок". и все.видимо где-то косячу)
я так понимаю, что все машины, на которые нужно ходить терминалом, имеют прямое подключение к интернету
при просто включенном брандмауэре (без исключений) по идее пускать не должно никого. Если пускает - смотреть что-то с ним не так.
Добавлять порт лучше ручками, а не использовать предустановленный в исключениях. Для начала указать один IP и маску в особой области, протестировать.
Только что ради эксперимента врубил брандмауэр на сервере терминалов, в предустановленных исключениях указал свой локальный айпи - всё норм, кроме меня из локалки никого не пускает.
Если танцы с роднымфаерволом никчему не приведут - пробовать другие продукты. Керио например, Для машин с XP на борту есть отличный фаер -COMODO
зы: исключения заработали только после ребута службы виндовс фаервол
systemnik
19.08.2011
на машине с хр настроил. а вот на машинах с 2003 сервером надо настроить IP фильтр через управление компьютером, службы и приложения, маршрутизация и удаленный доступ.
Обожди... Я правильно понял - ты хочешь подключаться снаружи ко всей своей локальной сети?
Если да, то тебе нужно только VPN-соединение с сервером, который является шлюзом в инет. Дальше всё можно сделать через DameWare. Я так из дома сеткой на работе рулил.
systemnik
19.08.2011
у меня уже есть удаленный доступ из офиса к серверам предприятий. а мне надо, чтобы у меня был доступ только с IP адреса моего офисного сервера, где прокся стоит.удаленный доступ реализован через стандартный "удаленный рабочий стол".
А... Ну тогда надо на каждой рабочей станции файрволл настраивать. Чтобы пускал только на один порт и только с определённого айпишника.
systemnik
19.08.2011
а если на серваке через групповую политику? реально такое?
Не знаю... Теоретически вроде бы возможно. Никогда подобным не занимался.
Я только не понимаю, зачем. Неужели пользователи знают пароль админа? Или имеют права админа на локальных машинах?
systemnik
19.08.2011
есть такое дело как приказ начальства. а я сам тоже не особо понимаю нафиг это нужно
А, ну так это проблема не техническая, а социальная... Что, неужели не знаешь, как лечить начальство? Разработай бумажку "во исполнение приказа требуется то-то и то-то", и на словах информируй начальство что всё хорошо - для исполнения приказа требуется всего-навсего четыре года непрерывной работы, технология отработана, график составлен, сразу как утвердите - приступаю к исполнению...
:)))
systemnik
19.08.2011
да зашибись бы так. да боюсь не прокатит))
А это смотря как бумажку составить :)))

Подсказываю: компьютер - это железка. Если у железки нет такой возможности - то её приказы начальства не колышут. Посему делай так: каждый комп нужно освидетельствовать на наличие такой возможности. При отсутствии такой возможности делается акт о необходимости списания и замены морально устаревшего оборудования, как не отвечающего требованиям начальства :)))

И таки-да, 98-я винда идёт лесом... А для 2000 требуй купить ЛИЦЕНЗИОННЫЙ файрволл.
Только подороже выбирай - баксов за 50 на машинку. Чтобы думали прежде чем идиотские приказы составлять.
И потяжелее, чтобы компы его еле смогали. На все жалобы пользователей о тормозах с файрволлом невозмутимо отвечай: "Барин приказал, не смею ослушаться".
systemnik
26.08.2011
Нач ИТ отдела распоряжение дал)
systemnik
26.08.2011
ну у сервака 2003 есть такая возможность?!
systemnik
19.08.2011
в общем ни у кого идей не появилось?
Проблема-то в чём? Благословение требуется?
Благословляю. Настраивай.
гугл не помогает?
orcl
19.08.2011
я как то через dyndns делал это если динамика, если статика то iptables вам в руки
acella
19.08.2011
Если болит нога то еште чернику , а если ветер западный кисточку вам в руки..

Есть сходство ? :D
oracloid
19.08.2011
)
7aladin
21.08.2011
В винде можно прописать пулы адресов, с которых возможны коннекты.
Ему это надо прописать НА ВСЕХ машинах в сети...
systemnik
26.08.2011
машины всего 3. находятся в других городах
systemnik
26.08.2011
Причем наладить нужно стандартными средствами винды
McLane
26.08.2011
машины как к инету подключены ? модем ? роутер ? или просто шнурком ?

а так - настраиваем пользователя в RDP


затем в win2003 идем в Брандмауэр - закладка Исключения - Добавить порт - изменить область - особый список - указываем IP

это самое простое ...
а да стандартный порт RDP конечно закрываем/меняем :)

а правильнее это сделать конечно через VPN .... например OpenVPN
systemnik
29.08.2011
стандартный брэндмауэр не работает вместо него работает тот который расположен :мой компьютер, управление компьютером, маршрутизация и удаленный доступ, IP-маршрутизация, NAT/простой брэндмауэр. незнаю как правильнее объяснить)
McLane
29.08.2011
странно у меня стандартный работает, а это служба маршрутизации а не брандмауэр
systemnik
29.08.2011
вот как в этом случае настроить?настроить кстати сказали именно средствами стандартной винды
McLane
29.08.2011
не все винда сама умеет. ))
если эти компы у вас прокси сервера - ставьте IIS и рулите, а если они у вас и жнец и шнец - это неправильно !

проксей должен работать выделенный комп. и лучше юниксовое :) ибо дешевле и по железу. - а там настраиваете VPN как хотите.

а высовывать сервак виндовый в инет голой жопой ..... это себе искать приключений на жопу ... даже MS это крайне не рекомендует )
systemnik
29.08.2011
ну вот так вот вот пока. однако вопрос открытый!
McLane
29.08.2011
надо правильно аргументировать закупку техники и использование существующей. - рекомендации есть на сайте МЫ по безопасТности - пишем докладную записку, прилагая к ней смету на закупку или компов проксей или железок роутеров (на что могут реально денег дать).
а делать через анус .... ну можно ради спортинтереса, но нахрен оно надо то ...
systemnik
29.08.2011
все понимаю! но организовано все было до меня. а вопрос однако открытый! да кстати, если это невозможно сделать стандартными средствами это тоже выход из положения!
systemnik
31.08.2011
Ладно черт с ним, а есть какая-нибудь путная инструкция по настройке через openvpn?
заранее спасибо!
Fghtr5
31.08.2011
прокся-то есть?
systemnik
01.09.2011
есть
Fghtr5
01.09.2011
так на проксе правило нарисуй делов-то..
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.