الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Administrator Accounts And Domains Windows Server 2003

بدأه Eng_Gaza في 4 يوليو 2008 · 3 رد · 1,753 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله وبركاته 

كنت حابب أستفسر ع اليوزر اللي ممكن يدخلوا على الشبكة عن طريق الحساب

administrator

االلي على جهازهم الشخصي

الشبكة عنا عبارة عن windows Server 2003  ومعمول عليها الـ domains  والصلاحيات وكل شي تمام

لكن هناك إمكانية ليوزر انهم يدخلوا على الشبكة بدون الدوميين  عن طريق الآدمين على الجهاز

هل من طريقة لتطبيق Polcy or Script على هذه الأجهزة 

اعتقد الإجابة لأ ! !

لكن هل من آلية أخرى للتحكم بهذه الأجهزة  أو التحكم  بمدى إستخدامها لمميزات الشبكة 

بإختصار أنا أريد أن يكون حساب الآدمين غير قادر على إستقبال أو إرسال داتا  

لانه في مشكلة الـ Sniffer  على الشبكة  وبدي آلية لمنعها على الآدمين يوزرز

أرجوا التفاعل وأي استفسار أو غموض ممكن أوضحه 

ولامانع من مناقشة حلول برمجية   قد نضيفها على السيرفر كي تؤدي الغرض

وشكرا جزيلا لكم 

ENG-GAZA.GIF
#2

أهلا بالمهندس الغزاوي ...

شوف يا سيدي ...

أولا وضح لي هل المقصود بحساب ال admin انه على الدومين أم ال admin لكل جهاز منضم للدومين بشكل local ؟؟؟

اقتباس
لكن هناك إمكانية ليوزر انهم يدخلوا على الشبكة بدون الدوميين عن طريق الآدمين على الجهاز

دخول الجهاز المنضم للدومين على ال local admin account لا يعتبر خرق لقواعد الأمان أو ال Domain Security Boundary ... لأنه فعليا لا يتمتع بخدمات ال Domain فهو admin على ال local machine فقط.

اقتباس
هل من طريقة لتطبيق Polcy or Script على هذه الأجهزة

اعتقد الإجابة لأ ! !

بل الإجابه نعم ... يمكنك عمل Disable لل local admin من خلال script وان كنت أرفض ذلك تماما ... تستطيع عمل password لكل ال local admins بحيث تمنع الدخول بشكل local على الأجهزه المنضمه للدومين وتبقى أنت المتحكم في ذلك.

اقتباس
لكن هل من آلية أخرى للتحكم بهذه الأجهزة أو التحكم بمدى إستخدامها لمميزات الشبكة

بإختصار أنا أريد أن يكون حساب الآدمين غير قادر على إستقبال أو إرسال داتا

لانه في مشكلة الـ Sniffer على الشبكة وبدي آلية لمنعها على الآدمين يوزرز

عادة الأجهزه المهمه (كمثال أجهزة مدراء الشبكه) نمنع الاتصال بها إلا من خلال Authenticated Partners ... بمعنى ... تكون هذه الأجهزه معزوله تماما ... لا يستطيع أحد الوصول لها لا من خلال Sharing ولا Ping echo requests ولا أي طريقه أخرى إلا بتعريف أن هذا المتصل مصرح له بذلك ... ويتم التطبيق من خلال IPSec ...

It's hard to stay in such ridiculous situation

#3

السلام عليكم

Mohammed Akram كتب:
أهلا بالمهندس الغزاوي ...

شوف يا سيدي ...

أولا وضح لي هل المقصود بحساب ال admin انه على الدومين أم ال admin لكل جهاز منضم للدومين بشكل local ؟؟؟

الله يحييك أخي محمد

لا أقصد admin على الدومين بل آدمين على جهازه الشخصي

أنا أتحدث عن شبكة الجامعة

بالفعل عند تنزيل الويندوز على أجهزة الشبكة يوضع عليه باسوورد ولا يعطى لأحد

أي انه غير مسموح بالدخول الا عن طريق أحد دومينات الجامعة ( students domain , teatchers domain, Courses domain .....)

ولكن هذا بخصوص أجهزة الجامعة ، في حين أنه لو إستخدم الموظفون أجهزة اللابتوب سيكون من الممكن الدخول كآدمين على الجهاز

Mohammed Akram كتب:
دخول الجهاز المنضم للدومين على ال local admin account لا يعتبر خرق لقواعد الأمان أو ال Domain Security Boundary ... لأنه فعليا لا يتمتع بخدمات ال Domain فهو admin على ال local machine فقط.

متفق معك انه لا يتمتع بخدمات الدومين . . . .

لكنه سيتصل بالـ DHCP ويحصل على IP و بالتالي سيصبح له إمكانية إستقبال أو إرسال داتا . . . .

وبالتالي جهاز كهذا ممكن بعمل Sniffing على الشبكة ، أما بخصوص الأجهزة التي دخلت على دومين فسنقوم بعمل برنامج يمنع عملية الـ Sniffing

أريد آليه للتحكم بالنوع الأول من الأجهزة (local admin account ), لا أعتقد اني أستطيع تنزيل نفس البرنامج على هذا النوع

فسيكون لزاما علي أن أراقب هذه الأجهزة بشكل دوري

لو أردت ان ابرمج برنامج على الـ Server ، أريد آلية للفصل بين الـ local admin account والـ domain account حتى يصبح إمكانية مراقبة هذه الأجهزة ومنع الـ sniffing عن طريق السيرفر

Mohammed Akram كتب:
بل الإجابه نعم ... يمكنك عمل Disable لل local admin من خلال script وان كنت أرفض ذلك تماما ...

قد نلجأ لفعل هذا لكن دعه للآخر.

Mohammed Akram كتب:
عادة الأجهزه المهمه (كمثال أجهزة مدراء الشبكه) نمنع الاتصال بها إلا من خلال Authenticated Partners ... بمعنى ... تكون هذه الأجهزه معزوله تماما ... لا يستطيع أحد الوصول لها لا من خلال Sharing ولا Ping echo requests ولا أي طريقه أخرى إلا بتعريف أن هذا المتصل مصرح له بذلك ... ويتم التطبيق من خلال IPSec ...

الـ Sniffer لا يهاجموا الأجهزة مباشرة ، بل يمرر الـ Packet إلى جهازه حتى لو كان الـ MAC Address في الـ destination source ليس له . فهو بإختصار يلغي الفلتر اللي على كرت الشبكة

أرجوا ان لا أثقل عليكم وشكرا لكم .

تم تعديل هذه المشاركة بواسطة Eng_Gaza في 6 يوليو 2008 في 00:03

ENG-GAZA.GIF
#4
اقتباس
لكنه سيتصل بالـ DHCP ويحصل على IP و بالتالي سيصبح له إمكانية إستقبال أو إرسال داتا . . . .

وبالتالي جهاز كهذا ممكن بعمل Sniffing على الشبكة ، أما بخصوص الأجهزة التي دخلت على دومين فسنقوم بعمل برنامج يمنع عملية الـ Sniffing

كونك تحصل على ip من الـ DHCP لا يعني إمكانية إرسال وإستقبال الداتا ، ولكن مجرد request من جهازك يبحث عن من يزوده بعنوان مع client service مفعلة على جهازك ، ومن ناحية أخرى تحصل على response من جانب السيرفر .

اقتباس
الـ Sniffer لا يهاجموا الأجهزة مباشرة ، بل يمرر الـ Packet إلى جهازه حتى لو كان الـ MAC Address في الـ destination source ليس له . فهو بإختصار يلغي الفلتر اللي على كرت الشبكة

حتى تتمكن أصلاً من الوصول إلى الـ packet وتمريرها يلزمك تقديم الـ credential والحصول على الـ Authentication

كما أوضح المهندس محمد .. الـ domain عبارة عن security boundary للإتصال به وبالـ packets يلزمك أن تكون authorize .

أمرٌ آخر .. أَقرأ هذه الأيام عن تقنية الـ NAP أو الـ Network Access Protection في Windows Server 2008 واللتي تتيح لك عمل سياسات متعددة على شبكة حسب مواصفات للأجهزة ، ومن أهم استخداماتها ، عمل سياسة تخص الـ gust notebooks .. حاول القراءة عنها ربما تفيدك بشيء .

تقبل تحياتي ،،

System Administrator

مواضيع مشابهة