--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Ищу красивое решение

Сисадминское
4
30
С друзьями на NN.RU
В социальных сетях
Поделиться
Deathmaker
18.12.2013
Имеем: локалку, домен 2003, DHCP, интернет от шлюза, без проксей.
Хочется: у определенной группы компьютеров по необходимости включать/отключать интернет.
Сейчас это реализовано через прописывание этим компьютерам "левого" шлюза. Но неудобно (10ти компам менять настройки DHCP, к тому же на 2х серверах, у нас дублирование).
Сделать бы в идеале группу в АД, которой разрешать/запрещать интернет. Собственно вопрос - как такую политику написать?

Без обид, но предложения "поставьте шлюз" будут сразу отправляться в треш. Ну либо предлагающий приносит и дарит шлюз.
Политикой, вроде рулятся только настройки IE, полностью инет не запретишь
VooDoo
18.12.2013
А если брандмауэром закрывать 80 порт для определенных ip?
брандмауэра нет. его заменяет антивирь.
кроме 80го есть тьма других портов.
Taelas
18.12.2013
создать 2 OU.
в один положить компы, которым можно в инет, в другой которым нельзя.
создать политики для фаерволов локальных машин. одним всюду можно, другим можно только в локалку. применить к разным OU
запрещать/разрешать через перемещение машин в различные OU
1) Самое грамотное решение, создать политику Windows Firewall
2) Можно каждому компьютеру назначать свой код класса опций DHCP, а на сервере DHCP иметь два набора параметров в зависимости от класса.
1) написал же - нет у них фаерволов.
2) попо-дробнее? хотя и щас примерно то же самое, не интересно. каждому ручками менять. хотелось бы группу и что-то включать/выключать. вообще странно, что в ДХЦП не предусмотрено групп.
да керио, поставить левое и рулить им.......
не вариант. я уже намучился с этими прокладками. проку чуть гемору тьма.
Антивирь какой, может в нем тогда правила менять ?
SEP
В него лучше не лазить, проверено :о)
1) если у них есть винда не старше XP SP2, то у них есть и встроенный файрвол. Надо только его включить.
2) делим пользователей на две OU. К каждой OU привязываем политику, которая запускает при логоне скрипт
ipconfig /setclassid bla-bla-bla
ipconfig /renew
на DHCP создаем отдельный scope для каждого classid, в одном scope отдаем правильный гейтвей, в другом неправильный (тут в точности не помню, но суть такая). Суть в том, что клиент при обновлении адреса отдает DHCP значение своего classid, в зависимости от которого DHCP дает клиенту параметры. далее просто перемещаем учетки между OU.
ау, товарищ! Русским же по белому - фаерволом заведует АВ. 2 фаервола на компе не живут!
Товарищ, не надо так кричать.
Во-первых, нигде не было написано, что файрволом заведует антивирь.
Во-вторых, всё очень даже живет. Читаем саппорт:
"When you deploy SEP on a computer it does disable Windows Firewall at the time of installation.Since SEP is installing the firewall so in order to have just one firewall to be running at a time SEP disables the windows firewall. However if you really want both to be enabled at the same time which I would not suggest then Enable windows firewall via Group Policy.
SEP only checks the status of the firewall at the time of installation.So once the user logs off or restarts GPO will re-enable the firewall and SEP will not check the status of the firewall again as it checks only once at the time of install."

И третье: что мешает централизованно управлять симантеком?
написано дважды.
можно и три антивируса поставить. "любой геморрой по вашему желанию"
точно такое же неудобство. кроме того, я зарёкся лазить в настройки СЕПа, особливо сетевые.
ph03nix
19.12.2013
А мое сообщение кого не устроило? ))) Вроде помочь хотел, а оно затёрлось ))) странно...
внимательно читаем на что отвечаем.
ph03nix
19.12.2013
ну я х.з. кто мое предыдущее сообщение затёр. Отвечал я вам ))
ph03nix
20.12.2013
Продублирую ))

ph03nix 19.12.2013 22:26:10
Я конечно не спец в окнах, но разве нельзя IPSec'ом запретить 80/443 порты и через ГПО на группу накатить?
p.s. А чем вас squid+sams не устраивает? ))) Интересно просто...
mih
20.12.2013
сейчас в виде шлюза железка что ли за 500?
железка ценой в 2500. но адреса раздаёт не она. а писать на ней правило на группу адресов не получается.
Быстро, просто, дешево... Роутер с ддврт. Все. И брэндмауэр в винде это круто.
ддврт умеет создавать группу адресов?
Да, до 10 групп. А так же умеет задавать доступ группам по расписанию и т.д. и т.п.
не нашел её для D-Link DI-804HV
Ну на нет и суда нет...
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.