Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - GPO как запретить использование https?

Ответить
Настройки темы
2008 R2 - GPO как запретить использование https?

Старожил


Сообщения: 224
Благодарности: 2

Профиль | Отправить PM | Цитировать


Подскажите пожалуйста можно ли запретить использование https политикой?

Отправлено: 10:02, 16-09-2014

 

Новый участник


Сообщения: 44
Благодарности: 1

Профиль | Отправить PM | Цитировать


только https? что бы при этом работали другие сайты http?
или все же хочешь по конкретным адрессам убить

Отправлено: 12:45, 16-09-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 224
Благодарности: 2

Профиль | Отправить PM | Цитировать


ну лучше конечно конкретные ресурсы, или накрайняк просто https.
Есть пользователи, которые научились ходить на ресурсы по https, squid блокирует у меня только http,вот и хочу политиками им https Закрыть

Отправлено: 13:52, 16-09-2014 | #3


Новый участник


Сообщения: 44
Благодарности: 1

Профиль | Отправить PM | Цитировать


dartne, конкретные ресурсы, это для прокси или Forefront microsoft

могу подсказать как сделать что бы могли зайти только на нужные вам сайты, и никакие другие не откроются

+ вопрос: домен или рабочая группа? кому запрещать будем? пользователям или компам

Отправлено: 15:00, 16-09-2014 | #4


Старожил


Сообщения: 224
Благодарности: 2

Профиль | Отправить PM | Цитировать


GAMA123, домен,Squid,Iptables

Отправлено: 15:45, 16-09-2014 | #5


Аватара для jameszero

Модератор


Moderator


Сообщения: 4917
Благодарности: 2577

Профиль | Сайт | Отправить PM | Цитировать


dartne
GPO здесь вряд ли поможет.
Блокируйте на шлюзе:
Код: Выделить весь код
iptables -I FORWARD -p tcp --dport 443 -j DROP
Если нужно закрыть конкретные сайты, вот пример блокировки вконтакта:
Код: Выделить весь код
iptables -I FORWARD -p tcp -d 82.96.196.0/24 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 87.240.128.0/18 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 87.240.128.0/19 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 87.240.160.0/19 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 93.186.224.0/21 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 93.186.232.0/21 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 95.142.192.0/20 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 95.142.192.0/21 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 95.142.200.0/21 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 95.142.201.0/24 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 95.142.202.0/24 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 95.213.0.0/17 --dport 443 -j DROP
iptables -I FORWARD -p tcp -d 95.213.0.0/18 --dport 443 -j DROP

-------
RuntimePack официальный сайт
Политика ограниченного использования программ для всех редакций Windows
--
мои аддоны в облаке

Не было печали, апдейтов накачали.


Отправлено: 22:22, 16-09-2014 | #6


Старожил


Сообщения: 224
Благодарности: 2

Профиль | Отправить PM | Цитировать


jameszero, Тут печалька, у пользователь DHCP Динамические IP, придется всем 400 пользователям назначать статику, постоянно отслеживать, у кого есть доступ, у кого нету, постоянно мониторить на каком IP какой хост, работающий по https живет

Как вариант рассматриваю GPO с запретом на редактирование прокси, и прокси какой нибудь 127.0.0.1, чтобы пользователь не смог сам менять
Но опять же, если особо умный пользователь запустит "левый" браузер, то придется мониторить таких пользователь и баник по EXE запуск подобных браузеров...

Отправлено: 08:46, 17-09-2014 | #7


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Я правильно понимаю, что вы отключите для клиентов половину сайтов (в том числе весь интернет-банкинг), и всё в порядке, вам за это ничего не будет?

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 09:34, 17-09-2014 | #8

mwz mwz вне форума

Аватара для mwz

Ушел из жизни


Сообщения: 8595
Благодарности: 2127

Профиль | Сайт | Отправить PM | Цитировать


Цитата dartne:
у пользователь DHCP Динамические IP »
IP выделяются вашим же сервером на W2008 R2, его DHCP?

Тогда настройте сеть нормально, прописав имеющихся клиентов в таблицу статических адресов по MAC-адресам (в настройках DHCP-сервера можно экспортировать список текущих клиентов и использовать его для прописывания статических адресов методом Copy/Paste; возможно даже можно использовать список целиком – но сюда не лазил).

При этом любому из клиентов можно будет здесь же настроить индивидуальные ограничения или особенности, типа: "А вот этому можно иметь доступ к внутренней сети – но в интернет ни шагу!", "А мне идти в интернет не через общий шлюз по умолчанию, а через резервный шлюз", "А вот этому перекрыть стандартный порт https" и т.д.

Список таких адресов можно сохранить затем в отдельный файл на свой компьютер, чтобы при возникновении проблем или вопросов практически мгновенно получать ответ на вопросы типа: "А кто это там у нас безобразничает с такого-то адреса?".

Разовая работа (ну и поддержание в актуальном состоянии при появлении новых клиентов и удалении выбывших, типа напрочь сломавшихся компьютеров) – зато позже ещё не раз это пригодится.

-------
Mikhail Zhilin


Последний раз редактировалось mwz, 17-09-2014 в 10:52.


Отправлено: 10:43, 17-09-2014 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - GPO как запретить использование https?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Как запретить использование USB накопителей на клиентских машинах capture Microsoft Windows NT/2000/2003 4 01-08-2012 20:14
Интерфейс - Как запретить использование паролей на русском языке? zhy4ok Microsoft Windows NT/2000/2003 13 03-09-2008 18:47
Разное - [решено] Как запретить IE работать в автономном режиме средствами GPO madmax24 Microsoft Windows 2000/XP 8 25-06-2007 09:57
как запретить использование файла на другом компьютере? ghost99 Microsoft Windows 2000/XP 0 07-04-2006 11:49
Как с помощью GPO запретить изменять параметры энергопотребления? dehydro Microsoft Windows NT/2000/2003 6 20-03-2006 18:28




 
Переход