Ограничение доступа в Интернет
-
Belansky
Ограничение доступа в Интернет
Есть сеть из 4 Win2K Prof c доменом Win NT4. Есть выделенный канал в Интернет. Настроен Default Gateway & DNS адрес.
Как ограничить доступ в Интернет Web пользователем одной группы домена, не трогая домен (т.е. локально на рабочей станции).
Нужно учесть, что выход в Интернет возможен через Internet Explorer и через Windows Explorer. Кстати, есть ли возможность запретить выход в Интернет через Windows Explorer ?
Как ограничить доступ в Интернет Web пользователем одной группы домена, не трогая домен (т.е. локально на рабочей станции).
Нужно учесть, что выход в Интернет возможен через Internet Explorer и через Windows Explorer. Кстати, есть ли возможность запретить выход в Интернет через Windows Explorer ?
-
vasketsov
Re: Ограничение доступа в Интернет
ser13
Цитата:
есть ли возможность запретить
что угодно, но только локальным Firewall-ом.
что подразумевается под ограничением доступа?, не спеши, подумай и напиши что должно быть, типы ограничений разные бывают.
Цитата:
есть ли возможность запретить
что угодно, но только локальным Firewall-ом.
что подразумевается под ограничением доступа?, не спеши, подумай и напиши что должно быть, типы ограничений разные бывают.
-
Belansky
-
vasketsov
Re: Ограничение доступа в Интернет
Извините за неточность.
Я имел ввиду полностью сделать недоступным выход в Интернет определённой domain группе.
Я поставил ограничение на iexplore.exe в настройках Security, но выход возможен и через explorer.exe, а там я ничего запретить не могу.
Я имел ввиду полностью сделать недоступным выход в Интернет определённой domain группе.
Я поставил ограничение на iexplore.exe в настройках Security, но выход возможен и через explorer.exe, а там я ничего запретить не могу.
-
vasketsov
Re: Ограничение доступа в Интернет
ser13
если только такой запрет, то ставится локально всем firewall с возможностью удаленного управления, в котором разрешается соединение с прокси-сервером только для iexplore.exe и который поддерживает MD5 (чтоб не подделать IE).
Например,
Добавлено:
или прокси с авторизацией, тот же identd например
если только такой запрет, то ставится локально всем firewall с возможностью удаленного управления, в котором разрешается соединение с прокси-сервером только для iexplore.exe и который поддерживает MD5 (чтоб не подделать IE).
Например,
www.kerio.com
или tpf старый (2-й версии).Добавлено:
или прокси с авторизацией, тот же identd например
-
BeerMan
-
BeerMan
Re: Ограничение доступа в Интернет
Но у меня не используется прокси... Или я чего-то не копенгаген ?

-
vasketsov
Re: Ограничение доступа в Интернет
ser13
блин, въехал.
значит, так, если без прокси.
если решишь ограничивать доступ локально (файрволом), то необходимо будет запретить весь "ненормальный" трафик на гейт. Нормальный, скажем - это SMB для Windows Network + для входа/выхода/... в домен.
То есть, сделать такие правила:
прот. напр. порты(л.-уд.). уд. адр.
UDP IN-OUT 137-137 ANY
UDP IN-OUT 138-138 ANY
TCP IN 139,445-ANY ANY
TCP OUT ANY-139,445 ANY
(это обеспечит работу Nethood и всех необходимых шар)
затем здесь разрешить то что требуется для NetLogon-а (не помню ща точно)
далее для избранных разрешить:
TCP OUT ANY-80 ANY (это типа http-трафик)
и еще что надо типа ftp, dns, ...
и в конце запретить все неописанное правилами выше.
а вообще-то это все на самом NAT-е делаться должно, только не скажу точно что именно там надо делать.
блин, въехал.
значит, так, если без прокси.
если решишь ограничивать доступ локально (файрволом), то необходимо будет запретить весь "ненормальный" трафик на гейт. Нормальный, скажем - это SMB для Windows Network + для входа/выхода/... в домен.
То есть, сделать такие правила:
прот. напр. порты(л.-уд.). уд. адр.
UDP IN-OUT 137-137 ANY
UDP IN-OUT 138-138 ANY
TCP IN 139,445-ANY ANY
TCP OUT ANY-139,445 ANY
(это обеспечит работу Nethood и всех необходимых шар)
затем здесь разрешить то что требуется для NetLogon-а (не помню ща точно)
далее для избранных разрешить:
TCP OUT ANY-80 ANY (это типа http-трафик)
и еще что надо типа ftp, dns, ...
и в конце запретить все неописанное правилами выше.
а вообще-то это все на самом NAT-е делаться должно, только не скажу точно что именно там надо делать.
-
Belansky
Re: Ограничение доступа в Интернет
А можно просто позвонить провайдеру и попросить его на его прокси перекрыть диапазон ip-адресов, если в этой группе домена статические ip.
-
Belansky