Portál AbcLinuxu, 14. května 2025 02:14

Dotaz: Zabezpečení internetu pomocí přihlášení do domény samba

27.4.2007 16:28 petr.motejlek | skóre: 4 | Sloveč
Zabezpečení internetu pomocí přihlášení do domény samba
Přečteno: 679×
Odpovědět | Admin
Dobrý den,

nedávno mě napadla zajímavá myšlenka, mám síť s přibližně pěti počítači. Tuto síť mám doma a sem tam si s ní zkouším experimentovat, proč také ne, že? Když se něco nedaří, není to pro nikoho větší problém ;-).

Abych se dostal k samotnému problému: Jak aby bylo možné přistupovat k internetu z počítačů s OS Windows pouze po přihlášení do domény. Tedy jednodušeji, aby se nikdo, kdo si přinese svůj počítač, píchne jej do sítě, opíše si IP adresy, nedostal na internet bez toho, že by se přihlásil do domény.

Lze toto nějakým způsobem zařídit?

Díky
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

Joseph avatar 27.4.2007 17:21 Joseph | skóre: 7 | blog: No_bullshiting_please | Ba'aretz
Rozbalit Rozbalit vše Re: Zabezpečení internetu pomocí přihlášení do domény samba
Odpovědět | | Sbalit | Link | Blokovat | Admin
No nie som si isty ci toto riesi zrovna samba. Sice som to nejako aktivne neriesil, ale mam dojem ze potrebujes domain controler. Na to aby ti fungovalo nieco taketo musis este mat windowsy co toto podporuju (mala by to byt 2000 a XP profi).
אם אין אני לי, מי לי; וכשאני לעצמי, מה אני; ואם לא עכשיו, אימתי.(פרקי אבות, פרק א, משנה יד
27.4.2007 17:29 petr.motejlek | skóre: 4 | Sloveč
Rozbalit Rozbalit vše Re: Zabezpečení internetu pomocí přihlášení do domény samba
Ahoj, no mám funkční doménu se sambou jako PDC. Jen mě tak napadlo, jestli by se to vůbec dalo řešit ;-)
27.4.2007 18:12 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Zabezpečení internetu pomocí přihlášení do domény samba
Odpovědět | | Sbalit | Link | Blokovat | Admin
Předpokládám, že „dostat se na internet“ znamená „dostat se na webové stránky“.

Krok č. 1 – na firewallu zablokovat odchozí TCP/IP provoz na port 80, případně veškerý odchozí provoz (mimo vybraných počítačů – servery, proxy server (vizte dále) apod. – vybrané počítače můžete kontrolovat dle IP adresy, dle MAC adresy nebo je můžete dát na samostatný LAN okruh, který bude fyzicky zabezpečen proti připojení neautorizovaného počítače :-) Tím se sice splnilo zadání, ale asi to není přesně to, co jste chtěl :-) Předpokládám, že známé počítače se naopak na internet mají dostat. Následuje tedy

krok č. 2 – zprovoznění web proxy serveru (např. Squid), přes který se půjde dostat na internet. Lze provozovat i v transparentním režimu, kdy o tom uživatelé vůbec nemusí vědět, to ale nedoporučuju. Myslím, že podle instrukcí si zvládne nastavit proxy server každý, existují i různé způsoby automatické konfigurace. Teď se ale na internet prozměnu dostane každý, kdo si nastaví správný proxy server, takže následuje

krok č. 3 – zabezpečení přístupu k proxy serveru. Nejlépe jménem a heslem. Pokud nemáte nic lepšího na práci, můžete se pokusit rozchodit NTLM autorizaci, která používá přímo stejný mechanizmus ověřování, jako sítě Windows. Říká se, že MSIE v případě této autorizace zkouší odeslat nejprve přímo jméno a heslo již přihlášeného uživatele, takže se to obejde dokonce i bez zadání jména a hesla. Ovšem nevím, kde by k tomu heslu MSIE přišel… Druhá možnost je použít nějaký standardní způsob autentizace jménem a heslem, pak ale musí mít proxy server přístup k heslům v nešifrované podobě. Pokud máte uživatele Samby v OpenLDAP serveru, dá se Samba spolu s OpenLDAP s použitím mírného násilí přinutit, aby při změně hesla ukládala ta hesla do LDAP serveru i nešifrovaně. Squid samozřejmě umožňuje jako databázi uživatelů LDAP použít (hledejte volbu authenticate_program). V LDAP můžete uživatele třídit i do skupin a podle toho jim i přiřazovat ve Squidu různá práva, ale to by pro 5 uživatelů asi bylo trochu jako kanón na vrabce :-)

Pokud by snad „dostat se na internet“ znamenalo opravdu libovolné odchozí spojení, měl by vás zajímat nejspíš Socks server.
Joseph avatar 27.4.2007 18:15 Joseph | skóre: 7 | blog: No_bullshiting_please | Ba'aretz
Rozbalit Rozbalit vše Re: Zabezpečení internetu pomocí přihlášení do domény samba
asi tak no...
אם אין אני לי, מי לי; וכשאני לעצמי, מה אני; ואם לא עכשיו, אימתי.(פרקי אבות, פרק א, משנה יד
vencour avatar 27.4.2007 18:15 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Zabezpečení internetu pomocí přihlášení do domény samba

A co nějaký rádius server? Chtěl jsem ho v budoucnu zkusit, minimálně pro experimentování.

Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
27.4.2007 18:24 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Zabezpečení internetu pomocí přihlášení do domény samba
Tak pak dejte vědět, jak to experimentování dopadlo :-) Nevím, Radius servery neznám, ale podle toho, co jsem zběžně prohlédl, bych tipoval, že je to spíš takové obecné řešení – a do toho by pak bylo nutné si implementovat vlastní logiku, která např. povolí přístup přes ten proxy server nebo povolí navazování spojení přes firewall.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.