christianf
Goto Top

Internetzugang verbieten, aber Windowsupdate erlauben?

Hallo !

Ich möchte den Benutzern in einem kleinen Netzwerk (W2K3 SBS, XP Pro) die Internetbenutzung verbieten. Dass ich das am besten über einen ungültigen Proxy mache den ich per Policy vorgebe ist mir klar. Ich möchte aber, dass das Windows Update trotzdem Updates aus dem Netz ziehen können, was dem ungültigen Proxy logischerweise widerspricht. Hat jemand eine Idee? Ein WSUS Server kommt nicht in Frage. Ich kam schon auf die Idee einen "echten" Proxy einzurichten und dem dann nur windowsupdate.microsoft.com zu erlauben, aber das geht nicht, da einige Benutzer doch ins Netz dürfen... jemand ne Idee?

Greetz
Chris

Content-ID: 31898

Url: https://administrator.de/forum/internetzugang-verbieten-aber-windowsupdate-erlauben-31898.html

Ausgedruckt am: 22.12.2024 um 17:12 Uhr

n.o.b.o.d.y
n.o.b.o.d.y 08.05.2006 um 06:44:03 Uhr
Goto Top
Moin,

richte doch einfach einen Proxy mit Authentifizierung, dann kommt nur raus, wer User/Pass hat.

Ralf
cykes
cykes 08.05.2006 um 07:36:27 Uhr
Goto Top
Hi,

wenn die Benutzer keine Installationsrechte haben und auch nichts an den Systemeinstellungen ändern dürfen, kannst Du trotzdem die Proxy Variante verwenden. Für die, die nur Windows Update benutzen dürfen trägst Du über eine Gruppenrichtlinie fest den Proxy ein und für die,
die alles dürfen halt keinen bzw. Proxy mit Authentifizierung.
Dazu musst Du natürlich einen venrünftig konfigurierbaren Proxy einsetzen, z.B. Squid...

Gruß

cykes
iamnils
iamnils 08.05.2006 um 07:56:45 Uhr
Goto Top
Hallo Chris,

hast Du SBS Premium? Dann mach das doch mit dem ISA-Server. Da kannst du in den Filterregeln den Internetzugriff nur für bestimmte User/Usergruppen freigeben.

mfg Nils
25510
25510 08.05.2006 um 08:13:27 Uhr
Goto Top
.. und was ist ein "ungültiger Proxy" ?

mfg, TZ
cykes
cykes 08.05.2006 um 08:19:53 Uhr
Goto Top
hmm, ungültig? Was meinste jetzt damit. Es gibt halt auch ganz simple Proxies,
bei denen man nichts einstellen kann....
n.o.b.o.d.y
n.o.b.o.d.y 08.05.2006 um 08:45:42 Uhr
Goto Top
hmm, ungültig? Was meinste jetzt damit.
Es gibt halt auch ganz simple Proxies,
bei denen man nichts einstellen kann....

Ich denke, er meint einen Proxy eintragen den es nicht gibt, dann laufen die User ins "leere".

Ralf
Majestro
Majestro 08.05.2006 um 09:34:25 Uhr
Goto Top
Oder einen WSUS aufsetzten, bei einem kleinem LAN sollte das auf der W2K3 kein Thema sein , und einen Proxy mit Auth bauen, oder über die Gruppenrichtlinie ( ADS vorausgesetzt ) realisieren.


---Sorry hatte das mit dem WSUS überlesen ---
25510
25510 08.05.2006 um 10:53:41 Uhr
Goto Top
Was ich damit meine? Keine Ahnung. Der Threadersteller hat das Wort zuerst benutzt...

mfg TZ
Majestro
Majestro 09.05.2006 um 12:13:27 Uhr
Goto Top
ChristianF
ChristianF 09.05.2006 um 12:29:04 Uhr
Goto Top
Hi !

Danke für Eure Tipps. Mit ungültigem Proxy meine ich, dass man im Browser einen Proxy einträgt, den es aber nicht gibt. Damit ist der Internetzugang tot face-smile Aber eben auch das Windows Update.

Ich denke ich werde einfach einen Proxy vorschreiben, und dort dann nur die Windows Update Server via ACL erlauben. oder hat doch noch jemand ne gute Idee?

WSUS geht nicht, weil dort auf dem Server nicht genug Platz ist. Der WSUS den wir hier haben hat in ca. 1 Jahr "mal eben" 30GB Daten angesammelt, das geht dort nicht. Die Platte würde über kurz oder lang volllaufen.
Majestro
Majestro 09.05.2006 um 15:27:08 Uhr
Goto Top
Bzgl. WSUS verstehe ich das nicht ich meine wir haben hier fast 6000 Clients ( W2k )und unser WSUS hat ne Kapazität (Download Volumen) von 8,5 GB, das finde ich OK.
ChristianF
ChristianF 09.05.2006 um 15:33:49 Uhr
Goto Top
Hmm, hier gibts noch Office, W2K, WXP, Server, und das ganze jeweils in Deutsch und Englisch... könnte sein dass das die Ursache ist *g*
25510
25510 10.05.2006 um 11:16:06 Uhr
Goto Top
hm.. warum gibst du nicht auf dem Proxy nur die Server für das Update frei und sperrst einfach alle anderen?

mfg TZ
Elektroluke
Elektroluke 22.05.2009 um 10:28:24 Uhr
Goto Top
Hallo.
Betrifft es nur das surfen im Internet?
Vielleicht habe ich einen Denkfehler, aber wäre es nicht das einfachste Port 80 zu sperren?
Die Updates von Windows würde man dann sicherlich auch noch downloaden können.