- PR -

domain computerのみアクセス許可するには?

1
投稿者投稿内容
西電
会議室デビュー日: 2005/07/01
投稿数: 5
投稿日時: 2005-07-01 02:20
社内LANの面倒を見ているのですが、
ユーザーの中に\\IPアドレス¥共有フォルダ名”などのショートカット
を使ってドメインにログオンしていないクライアントPC(domain computer以外)
から共有資源にアクセスしている人がいます。
このような状態では全員にログオンスクリプトやグループポリシー
を強制することが出来ません。
これはセキュリティ上、よろしくないと思われるのですが、
これを禁止する方法は無いのでしょうか?
どなたかこの問題を解決された方はいらっしゃいますか?
もしいらしたら、対処法を教えていただけないでしょうか?
いとうちゃん
会議室デビュー日: 2004/09/24
投稿数: 16
お住まい・勤務地: 千葉
投稿日時: 2005-07-02 00:11
共有アクセスで制限をかければ良いのでは?
西電
会議室デビュー日: 2005/07/01
投稿数: 5
投稿日時: 2005-07-07 18:30
いとうちゃんさん
回答が遅くなり申し訳ありません。

共有アクセスでdomain computerを追加したのですが
アクセス拒否されます。(ドメインに登録されている
端末というのを確認しています。)

またコンピュータアカウントを追加してみたのですが
これもアクセス拒否されます。

コンピュータアカウント用に一つグループを作成し、
それにコンピュータアカウントを所属させて
それを共有アクセスに追加してみたのですが、アクセス拒否
される状態です。

コンピュータアカウントでのアクセス制限はできないのでしょうか?
Mattun
ぬし
会議室デビュー日: 2004/08/10
投稿数: 1391
投稿日時: 2005-07-07 19:19
引用:

コンピュータアカウントでのアクセス制限はできないのでしょうか?


できません。
その設定は、あくまでもコンピュータ自身の接続を許可拒否を設定するもので、
コンピュータにログオンしているユーザを制限するものじゃなかったはずです。

IPアドレスの管理と連携して、ファイアウォール機能で接続を防ぐとか、
AD側で暗号化通信を強制することでAD以外の通信をはじくとか。
http://www.microsoft.com/resources/documentation/WindowsServ/2003/standard/proddocs/ja-jp/sag_IPSecsecplan.asp

あとはドメインに参加してない端末の検知と隔離をする方法を見つけるとかですかね。
西電
会議室デビュー日: 2005/07/01
投稿数: 5
投稿日時: 2005-07-07 20:54
ありがとうございました。
システム導入も視野に入れ、検討しようと思います。
1

スキルアップ/キャリアアップ(JOB@IT)