Avatar billede Lasse Novice
17. juni 2010 - 15:40 Der er 11 kommentarer og
1 løsning

Udeluk log paa fil server fra laptop

Jeg har et netwaerk paa mit arbejde med 50 maskiner - alle logget paa mit domaine. En af maskinerne er en fil server. Hvordan kan jeg forhindre at en bruger med sin udefrakommende laptop hooker sig paa nettet og derefter accesser min fil server for at tage filer med hjem?

Det skal siges at de fra deres stationaere arbejds computer skal kunne accesse fil serveren. Dette goer jeg ved at tillade "Domain Users" adgang.

Paa forhaand tak.
Avatar billede Slettet bruger
17. juni 2010 - 16:33 #1
Hvis du har konfigureret filrettigheder rigtigt på serveren, så kan de ikke få adgang til dine filer.
Medmindre de hugger et brugernavn og password.

En mulighed du har for at yderligere sikre dit netværk, er at bruge IPSEC mellem klienterne og serveren.
Men igen skal det konfigureres rigtigt, for at have en ønskede effekt.

MEN ! med IPSEC på netværket, kan de ikke hacke noget som LANMAN eller ligende som kunne "sniffe" adgangskoder fra brugerne.

En noget midre procedure er at sørge for at kun kerberos benyttes til login.

Der er mange muligheder, alt efter hvad du ønsker.  :o)
Avatar billede Lasse Novice
17. juni 2010 - 17:00 #2
Alle brugere har et brugernavn og pw som de bruger til at logge ind paa domainet fra deres stationaere arbejds maskine. Hvis de bruger dette fra deres laptop, saa hopper de ogsaa ind paa serveren, selvom deres laptop ikke er paa domainet. Det er denne situation jeg oensker lukket.

Uden at vide noget om det, saa lyder brug af IPSEC at skyde over maalet. Findes der ikke en hurtigere/nemmere loesning? F.eks. adgang til fil serveren sker kun fra en maskine som er logget ind paa domainet + fra en bruger som findes paa domainet?
Avatar billede Slettet bruger
17. juni 2010 - 17:15 #3
Jo det er helt klart måden.
Jeg troede faktisk bare at i allerede brugte dette.

Du vil gerne have at brugere ikke kan benytte deres egen private maskine til at oprette forbindelse til filserveren, og dermed kunne få adgang til data ?
Er det forstået korrekt ?
Avatar billede Lasse Novice
17. juni 2010 - 17:45 #4
Ja, det er korrekt.
Avatar billede Lasse Novice
17. juni 2010 - 18:16 #5
Har lige laest om det, og jeg formoder at det der skal implementeres er IPsec's "server isolation". Vi har imidlertid een ekstra ting som skal overholdes. Fra tid til anden, faar vi besoeg af kunder. De skal nogen gange have adgang til fil serveren. Kan de dette uden at joine domainet og med "server isolation" implementeret?
Avatar billede Slettet bruger
17. juni 2010 - 19:24 #6
Er det et 2003 eller 2008 domæne i har?
Avatar billede Lasse Novice
17. juni 2010 - 22:43 #7
Det er et 2008 domaine vi har...
Avatar billede Slettet bruger
18. juni 2010 - 07:55 #8
Som jeg ser dit problem, kan du løse det på 2 måder.
Den ene er ipsec domain isolation, som du selv nævner.
Fordelen herved er at det stort set er umulig at snyde...
Ulempen er at det kan være vanskeligt at konfigurer, og at du kan få problemer med computere der ikke er medlem af domænet, skal have adgang til din filserver.

En alternativ måde at benytte ipsec er med preshared key.
Her får du muligheden for at tillade eksterne computere adgang til dit ipsec netværk, men det skal konfigureres på deres maskiner når de er på besøg.
(det kan du måske scripte dig ud af)

Den anden måde tilbyder som sådan ikke nogen sikkerhed, men kræver kendskab til netværket for at snyde.
Hvis du bruger 2008 som din DHCP kan du konfigurer den til kun at tilbyde ip adresser til kendte MAC adresser.
Dvs kommer der en computer med en MAC som ikke er godkendt af DHCP, vil den ikke få en IP.
Fordele er at du kan tillade eksterne computere adgang ved at kende deres mac.
Ulempen er at det egentlig ikke er nogen "rigtig" form for sikkerhed, og kender man nok til netværk vil det også kunne brydes.
Avatar billede Lasse Novice
18. juni 2010 - 15:52 #9
Loesningen med DHCP bruger vi pt. men der er folk der gaar ind og saetter deres ip manuelt, og kommer derfor paa samme net. Ved brug af deres brugernavn + kodeord kan de nu hoppe de ind paa filserveren.

IPsec: Jeg laeser at pga. omstruktureringen af IP pakkerne, saa kan man ikke bruge dette IPsec med NAT. Alle computere har adgang til internettet via en gateway (FrontEnd TMG). Faar jeg problemer her i og med det forkommer NATting?
Avatar billede Slettet bruger
21. juni 2010 - 19:10 #10
Jeg har undersøgt det ved mine kollegaer, men vi må indrømme at vi ved det faktisk ikke.
Der er ingen af os der P.T har sat ipsec op med en TMG løsning.
Jeg vil mene at der skal konfigureres ipsec på et af de interface som er på TMG, og så burde det fungerer.
MEN som sagt har ingen af os prøvet det i praksis.
Avatar billede Lasse Novice
21. juni 2010 - 22:16 #11
henrik... du har vaeret til stor hjaelp. Svar => point.

Jeg har faaet installeret IPsec via advanced security paa vores windows 7 maskiner igennem gpo. Har lidt problemer med XP maskinerne, men mon ikke jeg snart faar det paa plads. Ellers opretter jeg endnu et spg :-) Tak igen.
Avatar billede Slettet bruger
21. juni 2010 - 22:44 #12
Velbekom.
Håber du får det til at virke.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester