Zugriff für Computer, die nicht Mitglied der Domäne sind sperren
Hallo,
ich habe ein Problem und weiss nicht, wie ich Dieses lösen kann.
Ich möchte verhindern, dass Computern, die wir nicht in die Domäne aufgenommen haben, der Zugriff auf Inhalte der Domäne verweigert wird. Ich möchte dafür keine spezielle Technik oder Software einsetzen und die wenn möglich, es mit Bordmitteln lösen.
Hier ein Szenario welches ich verhindern möchte:
Ein Benutzer unserer Domäne kommt mit seinem privaten Notebook. Benutzt hier einen nicht autorisierten USB-Stick. Da er sein Benutzername und Kennwort kennt, kommt er auf die Netzlaufwerke und kopiert irgendetwas auf den Stick.
Nimmt er den Firmennotebook und logt sich in der Domäne ein, würde der Stick, da er nicht freigegeben ist (Spezielle Software), nicht erkannt werden.
Ich denke so an eine Prüfung von Computerkonto und Benutzer.
Für das Firmennotebook kann ich die lokale Anmeldung für Benutzer verbieten, damit die Gruppenrichtlinien der Domäne wirken. Klar kann ich den jenigen, wenn ich es mitbekomme "prügeln", mache sind aber sehr Beratungsresistent.
Vieleicht is es ja ganz einfach und ich stehe nur auf der Leitung.
Danke für eure Hilfe
ich habe ein Problem und weiss nicht, wie ich Dieses lösen kann.
Ich möchte verhindern, dass Computern, die wir nicht in die Domäne aufgenommen haben, der Zugriff auf Inhalte der Domäne verweigert wird. Ich möchte dafür keine spezielle Technik oder Software einsetzen und die wenn möglich, es mit Bordmitteln lösen.
Hier ein Szenario welches ich verhindern möchte:
Ein Benutzer unserer Domäne kommt mit seinem privaten Notebook. Benutzt hier einen nicht autorisierten USB-Stick. Da er sein Benutzername und Kennwort kennt, kommt er auf die Netzlaufwerke und kopiert irgendetwas auf den Stick.
Nimmt er den Firmennotebook und logt sich in der Domäne ein, würde der Stick, da er nicht freigegeben ist (Spezielle Software), nicht erkannt werden.
Ich denke so an eine Prüfung von Computerkonto und Benutzer.
Für das Firmennotebook kann ich die lokale Anmeldung für Benutzer verbieten, damit die Gruppenrichtlinien der Domäne wirken. Klar kann ich den jenigen, wenn ich es mitbekomme "prügeln", mache sind aber sehr Beratungsresistent.
Vieleicht is es ja ganz einfach und ich stehe nur auf der Leitung.
Danke für eure Hilfe
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 110578
Url: https://administrator.de/contentid/110578
Ausgedruckt am: 22.11.2024 um 19:11 Uhr
13 Kommentare
Neuester Kommentar
Hi,
Lösungsansätze:
1. DHCP Beschränkung auf bestimmte MAC IDen ist zu unsicher - kann mit statischer IP oder gefälschter MAC ID einfach umgangen werden
2. Port Security (benötigt geeignete Switches)
3. Benutzer dürfen sich nur von bestimmten Workstations anmelden
Ablauf in etwa:
-Benutzer-Manager für die Domäne öffnen:
-Benutzer zum Bearbeiten auswählen
-in den Optionen die Workstations festlegen, von denen aus sich der Benutzer anmelden kann.
Wir benutzen eine Kombination aus 2 und 3
Gruß
Lemmi
Lösungsansätze:
1. DHCP Beschränkung auf bestimmte MAC IDen ist zu unsicher - kann mit statischer IP oder gefälschter MAC ID einfach umgangen werden
2. Port Security (benötigt geeignete Switches)
3. Benutzer dürfen sich nur von bestimmten Workstations anmelden
Ablauf in etwa:
-Benutzer-Manager für die Domäne öffnen:
-Benutzer zum Bearbeiten auswählen
-in den Optionen die Workstations festlegen, von denen aus sich der Benutzer anmelden kann.
Wir benutzen eine Kombination aus 2 und 3
Gruß
Lemmi
Moin Moin
Sebst wenn das hinzukrigen wäre: Und der zugriff für alle Nicht-Domänen PC verboten wäre, sollte es kann ein normaler User einen PC in die Domäne heben!
Unabhängig von deinen technischen bemühungen, solltest du auch an diesem Punkt arbeiten:
z.B. private Mail und INet Nutzung, Kennwortweitergabe, usw.
Solte es geben. Mit GL und Personalvert. absprechen und von allen Usern unterschreiben lassen.
Ein solches Papier das evtl. noch Passagen enthält wie: Abmahnung bei zuwiderhandlung, usw. solte selbst den resistentisten Anwender auf Spur bringen.
"Sprich milde, aber trage einen großen Stock bei dir." ( Roosevelt, Theodore)
Gruß L.
Ginge das nicht mit den Sicherheitseinstellungen für Freigaben? Zugriff nur für "Domänencomputer" (bzw. ~controller). Oder denke ich jetzt zu einfach?
Ich fürchte das tust Du. Bei den Freigabeberechtigungen kannst du keine Commputer auswählen, nur bei den NTFS Berechtigungen unterhalb der Freigabe und selbt da wäre die Funktion fraglich.Sebst wenn das hinzukrigen wäre: Und der zugriff für alle Nicht-Domänen PC verboten wäre, sollte es kann ein normaler User einen PC in die Domäne heben!
Unabhängig von deinen technischen bemühungen, solltest du auch an diesem Punkt arbeiten:
Klar kann ich den jenigen, wenn ich es mitbekomme "prügeln", mache sind aber sehr Beratungsresistent.
Gibt es bei euch im Haus ein Richtlininepapier was auf den APC erlaubt ist und was nicht?z.B. private Mail und INet Nutzung, Kennwortweitergabe, usw.
Solte es geben. Mit GL und Personalvert. absprechen und von allen Usern unterschreiben lassen.
Ein solches Papier das evtl. noch Passagen enthält wie: Abmahnung bei zuwiderhandlung, usw. solte selbst den resistentisten Anwender auf Spur bringen.
"Sprich milde, aber trage einen großen Stock bei dir." ( Roosevelt, Theodore)
Gruß L.
Zitat von @Logan000:
> Ginge das nicht mit den Sicherheitseinstellungen für
> Freigaben? Zugriff nur für "Domänencomputer" (bzw.
> ~controller). Oder denke ich jetzt zu einfach?
Ich fürchte das tust Du. Bei den Freigabeberechtigungen kannst
du keine Commputer auswählen, nur bei den NTFS Berechtigungen
unterhalb der Freigabe
> Ginge das nicht mit den Sicherheitseinstellungen für
> Freigaben? Zugriff nur für "Domänencomputer" (bzw.
> ~controller). Oder denke ich jetzt zu einfach?
Ich fürchte das tust Du. Bei den Freigabeberechtigungen kannst
du keine Commputer auswählen, nur bei den NTFS Berechtigungen
unterhalb der Freigabe
Hmm... ich hab das grad mal versucht - die globale Gruppe "Domänencomputer" kann ich bei der Freigabeberechtigung hinzufügen. (Active Directory)
Fragt sich natürlich was das dann tatsächlich für Auswirkungen hat.
....., sollte es kann ein normaler
User einen PC in die Domäne heben!
User einen PC in die Domäne heben!
??? Das wäre mir neu - ausser dem User ist es per Policy explizit erlaubt.
Moin Moin
Schau mal hier: http://technet.microsoft.com/de-de/library/cc780195.aspx
Gruß L.
> .....es kann ein normaler User einen PC in die Domäne heben!
??? Das wäre mir neu - ausser dem User ist es per Policy explizit erlaubt.
Es ist genau anderherum. Du must es dem User explizit verbieten.??? Das wäre mir neu - ausser dem User ist es per Policy explizit erlaubt.
Schau mal hier: http://technet.microsoft.com/de-de/library/cc780195.aspx
Gruß L.