LINUX.ORG.RU
ФорумAdmin

Механизм блокирования RDP пользователей на шлюзе

 , rdp users


0

3
  • RDP сервер Windows 2008R2;
  • Шлюз Linux;
  • 29+1 пользователей удаленных рабочих столов;
  • 29 пользователям разрешено использовать интернет;
  • 1 пользователю необходимо запретить пользоваться интернет.

Есть ли варианты увидеть этого пользователя на шлюзе при обращение к внешней сети и штатными средствами закрыть ему доступ?

★★★★★

Последнее исправление: petav (всего исправлений: 2)
Ответ на: комментарий от uspen

то есть йузер идет через интернеты на шиндошс, через шлюз и на шиндошсе надо отключить ему интернет?

и при чем здесь линукс?

uspen ★★★★★
()

А авторизация какая-нибудь на шлюзе есть? Если нет per user авторизации, машина с виндой выглядит как один юзер с точки зрения шлюза.

pekmop1024 ★★★★★
()
Ответ на: комментарий от petav

штатными - на винде.

есть несколько обходных космических вариантов. говорить не хочу просто так.

uspen ★★★★★
()
Ответ на: комментарий от uspen

то есть йузер идет через интернеты на шиндошс, через шлюз и на шиндошсе надо отключить ему интернет?

Либо я криво объяснил, либо Вы не дочитали. Пользователь работает с RDP из локальной сети и хочет посмотреть выйти в интернет через шлюз. Есть ли механизм идентификации пользователя, типа меток каких либо трафика?

petav ★★★★★
() автор топика
Ответ на: комментарий от petav

а с вас фигею, дорогие системные администраторы, зачем так извращаться, придумывать какие-то вокруг да около? на винде это, локально делается.

uspen ★★★★★
()
Ответ на: комментарий от uspen

штатными - на винде.

Я не знаток тонкостей администрирования Windows, но разве это без ActiveDirectory можно провернуть.

petav ★★★★★
() автор топика
Ответ на: комментарий от uspen

а с вас фигею, дорогие системные администраторы, зачем так извращаться, придумывать какие-то вокруг да около? на винде это, локально делается.

Критикуя - предлагай!

petav ★★★★★
() автор топика
Ответ на: комментарий от uspen

еще можешь покопать в сторону «закрепления» src портов под юзера в винде.

Я с этим вопросом даже на technet.microsoft.com боюсь лезть. Более простые вопросы тамошних спецов вводят в тупик. Насоветуют переустановить Windows. Если есть с чего начать почитать буду благодарен.

petav ★★★★★
() автор топика
Последнее исправление: petav (всего исправлений: 1)
Ответ на: комментарий от petav

Если я правильно понял, то 30 пользователей с компа с виндой лезут в инет, а 1-му нельзя? Если пользователи на винде разные, то заруби 1-му инет локальными политиками.

Morphine
()

Ограничивай по IP, а для этого сходи на винфак и попытай народ про remote desktop ip virtualization.

thesis ★★★★★
()
Ответ на: комментарий от Morphine

Если я правильно понял, то 30 пользователей с компа с виндой лезут в инет, а 1-му нельзя? Если пользователи на винде разные, то заруби 1-му инет локальными политиками.

Верно, но повторюсь если ActiveDirectory нет, это возможно?

petav ★★★★★
() автор топика
Последнее исправление: petav (всего исправлений: 1)
Ответ на: комментарий от thesis

Ограничивай по IP, а для этого сходи на винфак и попытай народ про remote desktop ip virtualization.

Настройка IP-виртуализации удаленных рабочих столов положил в карман. Может быть вариант.

petav ★★★★★
() автор топика
Ответ на: комментарий от aeX1pu2b

посмотри в сторону squid (proxy) + авторизация

Спасибо, Кэп!

petav ★★★★★
() автор топика

У этого юзера админская учетка?

Если нет, то можно разрулить штатным фаерволлом винды. Создаешь исходящее правило, которое блокирует исходящие запросы на все адресса и порты, добавляешь в свойствах правила нужного пользователя в список к расстрелу, профит.

Dantix ★★
()
Ответ на: комментарий от Dantix

У этого юзера админская учетка?

Учетка ограниченная, но возможности указать user для исходящего правила в оснастке фаервол в режиме усиленной безопасности нет!

petav ★★★★★
() автор топика
Ответ на: комментарий от anonymous

подсовывай отщепенцу другую винду без интернета

Честно, такой вариант всплывал. Но лень поднимать и содержать еще одну станцию победила.

petav ★★★★★
() автор топика
Последнее исправление: petav (всего исправлений: 1)
Ответ на: комментарий от petav

А что подразумевается под интернетом, то что в браузере? Если так то сделать сценарий входа «плохому» пользователю, и прописать ему не валидный прокси?!

pyatak123
()
Ответ на: комментарий от pyatak123

А что подразумевается под интернетом, то что в браузере? Если так то сделать сценарий входа «плохому» пользователю, и прописать ему не валидный прокси?!

Нет, глобально. Любой трафик «из дома» в сторону «улицы».

petav ★★★★★
() автор топика
Ответ на: комментарий от pyatak123

ForceBindIP

Схоже с техникой «Виртуализации удаленного рабочего стола» только для home users.

petav ★★★★★
() автор топика
Ответ на: комментарий от Pinkbyte

есть nufw но он мягко говоря неживой(его форк - ufwi, вроде тоже)

Подтверждаю.
За кругозор спасибо!

petav ★★★★★
() автор топика
Ответ на: комментарий от petav

на шлюзе под линуксом, через ип тейблс открыть доступ в инет по определенным портам. на дхцп сервере прописать две зоны (на будущее) - закрытую от инета зону и открытую. Далее на шлюзе, одной зоне доступ в инет предоставить, другой закрыть.

Это без заморочек с АД и прочим.

Rockon
()
Ответ на: комментарий от petav

А вам надо понять, что такое локальные политики

anonymous
()
Ответ на: комментарий от petav

<бред_собачий> может, пусть интернетчики подключаются к шлюзу с интернетом по pptp, а у недопущенных пусть не будет туда пароля/сертификата?</бред_собачий>

pianolender ★★★
()
Ответ на: комментарий от pianolender

<бред_собачий> может, пусть интернетчики подключаются к шлюзу с интернетом по pptp, а у недопущенных пусть не будет туда пароля/сертификата?</бред_собачий>

Громоздко.

petav ★★★★★
() автор топика

Хых, если ужнастолько все лениво. Открой оснастку брандмаура, заруби пользователю все порты кроме RDP из внешних сетей, пущай радуется

anonymous
()
Ответ на: комментарий от petav

Раньше это делали через identd на венде + squid на не венде

Только где сейчас взять рабочий identd под венду - не знаю.

И в логах сквида видно кто куда ходит...

vel ★★★★★
()
Последнее исправление: vel (всего исправлений: 2)

И в Windows, и в Linux это следовало бы делать на терминальном сервере, локально. Всё остальное (прокси с авторизацией, VPN) - костыли в данном случае.

KivApple ★★★★★
()
Ответ на: комментарий от KivApple

И в Windows

это следовало бы делать на терминальном сервере, локально

О какой технике речь ведете?

petav ★★★★★
() автор топика
Последнее исправление: petav (всего исправлений: 1)
Ответ на: комментарий от petav

чем она отличается от других подключений? порт открыт, порт закрыт.

или терминальный сервер находиться в одной сети с клиентами? тогда при чем тут шлюз..

Rockon
()
Ответ на: комментарий от petav

идея: изменить разрешения на запуск браузера (ие или фаерфокс или что-то еще) в свойствах файла (вкладка безопасность), то есть явно указать кому можно читать/выполнять iexplorer.exe, firefox.exe, а кому нельзя.

nerve ★★
()
25 января 2014 г.

Ничего не пойму! На линухе поставьте squid сделайте авторизацию по имени. На терминале вреестре политиками назначьте в экплорере работать через прокси с авторизайцией. Один раз впишите пароль и все ок. Если не подходит так то на сервер надо определять пользователя .... они у Вас под разными именами заходят ? Смотрите как вариант http://www.opennet.ru/base/net/win_squid.txt.html ну вернее http://yandex.ua/yandsearch?text=squid samba&lr=222&msp=1 от самбы до актив директори один шаг.

Gunny
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.