zuyan提到:
沒有登入網域的使用者
C大PO的連結內容好像跟原PO的題意有點差距...
「沒有登入網域的使用者」可以用網芳連進AD(輸入AD帳號),既然有AD帳號,他的PC(NB)就應該要join AD才對,除非是用自己的電腦,以資安角度來看,這應該禁止!
再來,「存取伺服器的資源」的伺服器指的是 FILE SERVER、DATABASE...等,還是指 DC? 這兩者的狀況不同,若是AP..等資源都在 DC 上,那也不應該,該優先解決一下(我知道,這要錢!)
建議版大再把您的意思說清楚一點...
基本上, 因為未加入網域, 那便非Domain Users的member, 所以只要將分享的資料夾權限, 不要加everyone就可以了。
但板大的意思中, 似乎是該使用者也有domain account, 如果是這樣, 可以限制那些使用者帳戶只能在某些電腦登入, 應該就可以解決板大的問題。
當然要限制Domain User經由未加入網域的電腦透過網芳存取AD伺服器的檔案資料
因為內部有一些筆電是未加入網域的~~
為防使用者拿了筆電透過網芳把資料COPY走...
小弟不才請明示
限制user只能入某電腦是不是就可以了,用電腦名稱去限制。(這個好像漏洞還是很大)
這有點難防,除非有做監控,可以監控某台電腦抓了什麼檔案。
認為還是朝向file server的權限管控會來得有效
目前已將可以漏的東西一一鎖住了..
EXP:禁止使用網際網路/USB 等設備
老大不願意投資文件權限控管軟體.....
可參考
把Windows XP的Radius換成Windows 2003和Windows 2008 Server就可以了
windows 的常見登入類別有 2.互動 3.網路 4.批次 5.服務.
目前小弟知道的只有用802.1x 進行電腦帳戶驗證可能達到相似的功能.
不過 1.加入網域電腦, 但登本機帳戶無解.
2.windows內建的驗證功能不好用, 看有沒有3rd party solution可以用.
試試看
1.在DHCP上給每台電腦配固定IP
2.鎖每個帳號可登入的電腦
3.來賓電腦與內網區隔開
絕招:架個加密伺服器檔案離開公司就沒用
俗話說千防萬防..家賊難防..再怎麼防也沒用..既然用了那個員工..應該是要用人不疑..疑人不用..
我還是建議假如真的怕的話還是找監控軟體吧。
樓主假如是主要用意限制使用者拿著自己的筆電用網芳連線到檔案伺服器將資料copy到筆電上的話,請試試下面的方法吧,能夠區隔內外網。當登入來賓時只能進外網,也不能用自己的筆電登入內網。
1.802.1X加上DHCP Relay & option82
2.機上電腦鎖MAC加上鎖電腦名稱
由於目前沒有分內外網...
如果USER自己設定IP位址..這招是否也會無用呢??
至於老板要不要防再請難防的家賊..這不是我能決定的~~
可以把IP用過濾器鎖住呀。
那是不是HUB也是需要支援 802.1X 的協定呢??還是使用一般的HUB即可!!
是的要支援802.1X功能...現在好一點的Switching Hub應該都有支援了吧
請問有802.1x相關的教學資料嗎??
另外在支援802.1X的HUB 上需要另外設定嗎??
至於要如何設定及使用,建議可以問januslin(門神)大大。
802.1X跟Dhcp relay & option82 Switch都要支援,不然會沒法用。
802.1X可以使用radius server或者有win2003的話用IAS Server(win2008以上的話改叫NAP)
fantsyss感謝您
不過這看起來有些複雜,這個部份可以先架個LAB先試再實裝
另外由L2/L3的HUB去鎖MAC也是可行的,可以擋擋小員工還有應付大老闆
可是發問了,叫我看手冊,竟然問Dlink也回了說.看手冊...就是看不懂才要問啊
這部份請問你知道如何設定嗎?? Dlink DES-3028
這位施主,只有你能救你自己
Tyr Error
我依上述修改了本機原則的本機登入及使用終端機服務登入後,
我的User無法通過VPN連線登入,卡在驗證失敗.
於移除後, 回復成<尚未定義>,
一樣無法登入.
但,只有我的帳戶一直都可以,
請問哪位大大,可以幫忙解惑,謝謝!!
VPN驗證失敗,還有哪些地方需要查看的??
1.如果環境已用固定IP,非DHCP,家賊又會自己設定IP
2.在AD設定帳號只能登入哪些電腦(理論上用這招就算家賊有AD帳號也可以檔了)
3.如果2還是不行,從網路方面下手,請下載手冊@@
http://www.dlink.com/fr/fr/support/product/-/media/Business_Products/DES/DES%203052/Manual/DES%203052_CLI_Manual_EN_FR.pdf
在176頁的地方..(不過前提是家賊不會一直換IP)
我最近遇到相同的問題,用戶本身有DOMIN ACCOUNT(公司內部人員),公司電腦都有加入網域,但相對的也有本機可以使用,有人不想每次都要登入,所以就登入本機使用,一來不受GPO限制、管制,二來要登入伺服器取得資料時,只要打一次帳密就可以取得資料...
請問要如何設定GPO【才能拒絕電腦在沒有登入網域,就算打帳密也無法存取伺服器的資料檔案】。
謝謝!!