Jump to content

WinXP-Client vom Internet ausschließen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben
Hallo,

 

wir haben ne w3k-Domäne und ich würde gerne zwei WinXP-Clients vom Internet ausschließen, wobei sie aber nachwievor auf das Netzwerk (FileServer) zugreifen dürfen sollen.

 

Geht so was und wenn ja, wie?

 

Ohne groß nachzudenken würde ich folgendes machen.

Die beiden Clients in eine gesondert OU und eine GPO erstellen, da dass diese die Netzwerkeinstellungen und andere Netzwerktools nicht benutzen können. Dann den Clients eine IP vom DC DHCP zuteilen. In den DHCP Bereisoptionen diesen Clients ein Gateway zuteilen, welches es in deinem Netzwerk nicht gibt. Dann können die Clients nicht nach draußen aber interne Seiten über deinen WEB Server aufrufen.

 

Man könnte den Clients aber auch ein Gateway zuteilen, welches dann auf eine interne Adresse geroutet wird z.B. wieder den internen WEB Server mit einer eigens dafür vorgesehenen 404 Seite.

 

Ob man Clients per GO so einfach den Zugang nach außen entziehen kann weiß ich nicht.

Geschrieben

Danke für die Antworten. An den squid hatte ich auch schon gedacht.

Hatte nur gehofft, dass es mit ner Gruppenrichtline möglich ist.

 

Was genau ist OU?

 

Falsches Gateway ist zwar ganz schön unsauber, aber wenns wirkt ;)

Danke euch.

Geschrieben
Danke für die Antworten. An den squid hatte ich auch schon gedacht.

Hatte nur gehofft, dass es mit ner Gruppenrichtline möglich ist.

möglich ist vieles...

- falsches oder kein gateway

- falscher oder kein proxy

- generell auth am proxy für zugang zum inet (hätte den nachteil, auth gilt dann für jeden)

- ip´s dieser clients am proxy für inet sperren

 

wenn squid sowieso eingesetzt wird, wäre es eine überlegung. ansonsten unnötig und schneller per GPO bzw. fehlendem gateway realisierbar.

 

Was genau ist OU?

auf deutsch= Organisationseinheit (organizational unit)

Stichwort Active Directory! ;)

Geschrieben
Möglich wäre auch auf der FW eine Rule zu erstellen, die z. Bsp. Deny Access to Inet hat und die Clients dann dort drin aufnehmen.

 

Richtig. Wenn Das deine Firefall unterstützt ist da wohl die sauberste Lösung. (Kann das meine überhaupt.. muss mal flux kramen, wäre interessant zu wissen)

Geschrieben
Hmm, das klappt aber doch nur, wenn ich statische IP-Adressen habe, oder? Und wir haben DHCP.

Oder kann ich in der FW auch Mac-Adressen eintragen?

-kommt auf die FW an :)

-btw, sperren von MACs geht auch im squid

-die 2 Clients könnten per DHCP aber auch eine feste IP reserviert bekommen (allerdings nicht so "sauber" wie die Lösung per MAC-Sperre,..)

Geschrieben

okay, danke.

 

Werd wohl erstmal über DHCP an die ausgewählten clients nen falsches Gateway ausgeben und dann mal schauen, dass ich dafür ne saubere Lösung über squid hinbekomme.

Nur muss ich mich mit squid nen bisschen intensiver beschäftigen, weil die Authentifizierung dann auch über w3k-Domäne laufen sollte und ich noch keinen Plan habe wie das geht.

 

Danke, an alle.

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...