Hoe wel E-mail, geen www op PC's? *

Pagina: 1
Acties:
  • 248 views sinds 30-01-2008
  • Reageer

  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: internet
Ik zoek een oplossing om bepaalde pc's/gebruikers wel allemaal E-mail toegang te geven maar geen toegang tot het web.

Ik heb Windows 2003 en clients zijn Windows 2000.

Nu kunnen de meeste proxies dus wel internet regelen per pc/gebruiker maar ik wil dus wel dat ze allemaal kunnen mailen.

Is dit het geen optie om op de pc's waar je niet online mag (www) gewoon de browser te verwijderen (disablen of i.i.g. verstoppen) ? Zelf een browser downloaden en installeren is zowiezo niet mogelijk als gebruiker (rechten).

  • 0fbe
  • Registratie: Januari 2004
  • Laatst online: 23-08 08:58
Geen matches
Firewall en poort 80 dichtgooien?

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

Geen matches
Zat manieren. Winproxy kan bijv. ook op protocool filteren.

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • Osiris
  • Registratie: Januari 2000
  • Niet online
Geen matches
Firewall en uitgaande poort 80 blocken? Of alles behalve poort 110 voor POP3.. Die ene user die thuis een proxy installeert op poort 110, tja, so be it :)

  • Terrienator
  • Registratie: Maart 2004
  • Laatst online: 13-10-2025
Geen matches
Met welk programma moeten ze kunnen mailen?

  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: alleen
Ja sorry, ik was niet helemaal volledig, het varieert dus per pc :

- 5 pc's mogen zowel E-mail (Outlook) als WWW (IE) gebruiken
- 5 pc's mogen alleen E-mail (Outlook) gebruiken

[ Voor 26% gewijzigd door mvandek2 op 07-02-2005 16:26 ]


  • 0fbe
  • Registratie: Januari 2004
  • Laatst online: 23-08 08:58
Matched: internet, alleen
Je installeerd een Firewall programma op de pc's die alleen mogen mailen, Blokt alles behalve poort 110, (of je zorgd dat alleen de mailclient toegang tot internet heeft) Geeft de users beperkte rechten zodat ze zelf geen poorten kunnen opzetten en klaar is Mvandek2 :)

[ Voor 24% gewijzigd door 0fbe op 07-02-2005 16:27 ]


  • Terrienator
  • Registratie: Maart 2004
  • Laatst online: 13-10-2025
Geen matches
Misschien met gpedit.msc de browser uischakelen op de 5 pc's.

[ Voor 7% gewijzigd door Terrienator op 07-02-2005 16:27 ]


  • 0fbe
  • Registratie: Januari 2004
  • Laatst online: 23-08 08:58
Geen matches
Terrienator schreef op maandag 07 februari 2005 @ 16:27:
Misschien met gpedit.msc de browser uischakelen op de 5 pc's.
Dan kunnen ze nog Firefox ed gebruiken

  • Terrienator
  • Registratie: Maart 2004
  • Laatst online: 13-10-2025
Geen matches
timcooijmans schreef op maandag 07 februari 2005 @ 16:28:
[...]

Dan kunnen ze nog Firefox ed gebruiken
Maar die kunnen ze niet installeren (als ie er niet al opstaat).

  • ErA
  • Registratie: Juli 2001
  • Laatst online: 00:23

ErA

Geen matches
Als het niet al te slimme gebruikers zijn. Voor dan de pop server adressen in als ip adressen. En zet dns voor de clients uit. En tjah, als iemand dan het ip van google uit zijn hoofd weet :-). Beetje lompe oplossing maar goed het ligt aan het type gebruiker.

  • 0fbe
  • Registratie: Januari 2004
  • Laatst online: 23-08 08:58
Matched: alleen
Ik ben alleen bang dat IE intern ook voor een aantal zaken nodig is (outlook HTML e-mails, Bureaublad) Of zit ik nu fout?

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 17:40

leuk_he

1. Controleer de kabel!

Geen matches
Gewoon op het netwerk regelen. Aangezien je niet aangeeft hoe je netwerk in elkaar zit kunne we je daar moeilijk concreet mee helpen. Wellicht iets voor het "network troubleshooting" subforum hier (als je daar de faq hebt gelezen)

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

Matched: explorer, internet
ErA schreef op maandag 07 februari 2005 @ 16:31:
Als het niet al te slimme gebruikers zijn. Voor dan de pop server adressen in als ip adressen. En zet dns voor de clients uit. En tjah, als iemand dan het ip van google uit zijn hoofd weet :-). Beetje lompe oplossing maar goed het ligt aan het type gebruiker.
Mja... zo ken ik er ook nog wel een paar :P
Gewoon een foute proxy invullen mbv dit reg script:

REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
"ProxyEnable"=dword:00000001
"ProxyServer"="IP-ADRES-WAT-NIET-BESTAAT!"
"ProxyOverride"="<local>"

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"ConnectionsTab"=dword:00000001

Wat ook meteen de "connections" tab uit IE disabled dus kunnen ze de proxy niet meer terug zetten (als ze al weten wat een proxy is dan en als ze niet met gpedit.msc alsnog de proxy terug zetten :P )

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • Terrienator
  • Registratie: Maart 2004
  • Laatst online: 13-10-2025
Matched: alleen
timcooijmans schreef op maandag 07 februari 2005 @ 16:33:
Ik ben alleen bang dat IE intern ook voor een aantal zaken nodig is (outlook HTML e-mails, Bureaublad) Of zit ik nu fout?
Het HTML stukje in emails is volgens mij alleen opmaak. Ik denk niet dat je daar problemen mee krijgt, wat bedoel je met bureaublad?

  • Rembrand20
  • Registratie: Juli 2001
  • Laatst online: 22-09-2023
Matched: internet
Nee gewoon een firewall (bv iptables met fwbuilder is het nog grafisch ook).
Nu zeg je in de firewall dat pc 1-5 mogen internetten en pc 6-10 geen internet toegang hebben.
Dit kun je in een firewall heel mooi regelen met een groepje.
Of de ipnummers gewoon aan der ule toevoegen.

b.t.w: Je moet wel alle clients vaste ip nummers geven.

Model 3 LR AWD Solid Black / Black / Aero / Trekhaak - Bestelling 2-10 Leaseplan, 4-10 Tesla, RN 22-09, Nieuwe RN 25-11, VIN Yes, leverdatum: ?/?/19(?)


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Geen matches
Misschien met gpedit.msc de browser uischakelen op de 5 pc's.
Ik zit te kijken naar de mogelijkheden maar hoe kan je dit het beste doen met gpedit?

Die mailserver instellen op IP is ook een idee maar inderdaad, zodra er eentje het ip van bijv. Google heeft achterhaald kunnen ze dat als startpunt gebruiken om weer overal bij te kunnen.

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

Matched: alleen
Terrienator schreef op maandag 07 februari 2005 @ 16:35:
[...]


Het HTML stukje in emails is volgens mij alleen opmaak. Ik denk niet dat je daar problemen mee krijgt, wat bedoel je met bureaublad?
Active Desktop denk ik...

Maar als je IE uitschakelt schakel je niet de hele rendering enige van IE uit of zo hoor...

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • 0fbe
  • Registratie: Januari 2004
  • Laatst online: 23-08 08:58
Matched: explorer, internet, alleen
Terrienator schreef op maandag 07 februari 2005 @ 16:35:
[...]


Het HTML stukje in emails is volgens mij alleen opmaak. Ik denk niet dat je daar problemen mee krijgt, wat bedoel je met bureaublad?
Actief Bureaublad, of hoe dat ook heet (Internetpagina als achtergrond)

en volgens mij zijn er nog wel meer prog's die internet explorer gebruiken, ik wil niet zeggen dat ze gebruikt worden maar goed

edit:
Minuutje te laat :)

[ Voor 5% gewijzigd door 0fbe op 07-02-2005 16:41 ]


Verwijderd

Geen matches
Ik zou het idd op een andere manier regelen dan het disablen,
er bestaat tegenwoordig ook een portable versie van Firefox, deze is te openen vanaf een een stickie of een andere storage zonder iets te installen.

  • 666AnGeL
  • Registratie: September 2001
  • Laatst online: 17-11-2023
Matched: alleen
tcp/ip filtering , en dan alleen poort 110 en 25 ( pop3 en smtp ) en bv. 53 (dns) toestaan, dus 80 etc. worden dan geblokkeerd.

  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: alleen
tcp/ip filtering , en dan alleen poort 110 en 25 ( pop3 en smtp ) en bv. 53 (dns) toestaan, dus 80 etc. worden dan geblokkeerd.
Goed idee, dat kan natuurlijk op de NIC worden ingesteld.
Probleem alleen is dat 53 openzetten weinig effect heeft, en die heb ik wel nodig. Nu kan ik mailservers wel als ip invullen maar bijv. de virusscan updates gaan via ftp, dus ook 21 open maar hij kan het adres niet resolven. DNS is toch 53 ? Of moet er nog iets open?

Alternatief is dus kleine firewall op de pc's installeren en dan 80 blokkeren, alleen is het bij die gratis firewalls (Tiny Personal Firewall, Sygate en Zonealarm) voor elke gebruiker mogelijk om 'm simpelweg eruit te kieperen. Zou jammer zijn alleen om deze reden weer EUR 500 te moeten gaat uitgeven om alleen het browsen onmogelijk te maken.

Als ik nu via tcp/ip filtering toch DNS aan de praat krijg ben ik er !

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 17:40

leuk_he

1. Controleer de kabel!

Matched: internet
mvandek2 schreef op dinsdag 08 februari 2005 @ 15:20:
[...]

Goed idee, dat kan natuurlijk op de NIC worden ingesteld.
Kun je niet op je internet gateway/router/windows 2003 server (wat regelde de verbinding naar internet?) niet in te stellen? Dat is veel veiliger.

[ Voor 11% gewijzigd door leuk_he op 08-02-2005 15:28 ]

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Matched: internet, lan
leuk_he schreef op maandag 07 februari 2005 @ 16:34:
Gewoon op het netwerk regelen. Aangezien je niet aangeeft hoe je netwerk in elkaar zit kunne we je daar moeilijk concreet mee helpen.
leuk_he schreef op dinsdag 08 februari 2005 @ 15:27:
Kun je niet op je internet gateway/router/windows 2003 server (wat regelde de verbinding naar internet?) niet in te stellen? Dat is veel veiliger.
Inderdaad wil je echt niet clientside gaan prutsen. Zorg voor de juiste firewall instellingen en klaar. Stel een proxy in met een loginnaam voor de mensen die wel mogen browsen en klaar. Sneller, veiliger, makkelijker, eenvoudiger te beheren, etc etc. Ook zonder loginnaam als je de PC's vaste IP adressen geeft en de firewall juist inricht.

Edit: dit nog los van nachtmerries die je anders gaat krijgen als je wel windowsupdates, virusscan updates (die je al noemt), etc wilt binnentrekken ipv. alles te pushen vanuit het LAN.

[ Voor 11% gewijzigd door F_J_K op 08-02-2005 15:46 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: alleen
Het is een Windows 2003 server (standard) en een simpel nogal oud Adsl modem met firewall. Ik weet eigenlijk niet of ik daar die poortinstellingen op ip-adres kan doen, weet vrijwel zeker van niet, vandaar dat het aan client-zijde wel zo gemakkelijk zou zijn. Als dat werkt is het ok.

Maar hoe enable ik dus die DNS.
Ik neem aan dat bij TCP-poorten "Alleen toestaan" kiezen en in dan in de lijst de poorten 21, 25, 53 en 110 toevoegen voldoende moet zijn?
Dan heb ik dus geen DNS.

  • 0fbe
  • Registratie: Januari 2004
  • Laatst online: 23-08 08:58
Geen matches
Give it a try, het lijkt me wel

  • Tijntje
  • Registratie: Februari 2000
  • Laatst online: 20-08 09:00

Tijntje

Hello?!

Matched: alleen
mvandek2 schreef op dinsdag 08 februari 2005 @ 21:36:
Het is een Windows 2003 server (standard) en een simpel nogal oud Adsl modem met firewall. Ik weet eigenlijk niet of ik daar die poortinstellingen op ip-adres kan doen, weet vrijwel zeker van niet, vandaar dat het aan client-zijde wel zo gemakkelijk zou zijn. Als dat werkt is het ok.

Maar hoe enable ik dus die DNS.
Ik neem aan dat bij TCP-poorten "Alleen toestaan" kiezen en in dan in de lijst de poorten 21, 25, 53 en 110 toevoegen voldoende moet zijn?
Dan heb ik dus geen DNS.
Als je gebruik maakt van Active Directory wil je DNS niet uitschakelen. AD is namelijk behoorlijk afhankelijk van DNS

Als het niet gaat zoals het moet, dan moet het maar zoals het gaat.


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: alleen
Vandaar dat ik 53 ook meeneem, alleen gaat het dan nog steeds niet goed dus.

  • Tijntje
  • Registratie: Februari 2000
  • Laatst online: 20-08 09:00

Tijntje

Hello?!

Geen matches
Ik zou het met Group policies doen. en dan inderdaad een verkeerde proxy opgeven.

Als het niet gaat zoals het moet, dan moet het maar zoals het gaat.


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Geen matches
Het werkt gewoon niet goed, als ik 20 (ftp), 21 (ftp), 25 (pop), 53 (dns) en 110 (smtp) toevoeg en rest blokkeer kan ik wel e-mail (mailservers op ip) maar niet ftp-en, ook niet op ip.

Heb ik toch een firewall nodig die ik dan op de pc's met restricties moet installeren. Weet iemand een gratis versie waarbij de instellingen door normale gebruikers niet gewijzigd kunnen worden?

  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: beveiligen, explorer, internet
Ik zou het met Group policies doen. en dan inderdaad een verkeerde proxy opgeven.
Maar dan nog die setting "beveiligen", demon zei

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"ConnectionsTab"=dword:00000001

maar die hele key heb ik niet in Windows 2000 of XP.

Kortom, hoe kan ik die setting tegen wijzigen beveiligen?

[ Voor 7% gewijzigd door mvandek2 op 08-02-2005 22:53 ]


  • Marco
  • Registratie: April 2004
  • Laatst online: 19-08 21:59
Geen matches
Je kan al die tabs ook dmv een group policy onzichtbaar maken.

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 17:40

leuk_he

1. Controleer de kabel!

Geen matches
Ik weet vrij zeker dat je dat met windows 2003 wel kun regelen als je daar 2 netwerk kaarten in stopt.

icf +ics


Afbeeldingslocatie: http://www.microsoft.com/resources/documentation/WindowsServ/2003/standard/proddocs/en-us/hnw_top_04c.gif

Alle clientside methoden is maar klooien daarmee vergeken.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 01:47

Jazzy

Moderator SSC/PB/AI

Moooooh!

Geen matches
suspect schreef op dinsdag 08 februari 2005 @ 23:18:
Je kan al die tabs ook dmv een group policy onzichtbaar maken.
Inderdaad, dat is de combinaite doe je moet gebruiken. Als proxy vul je 127.5.6.7 in en vervolgens disable je het tabblad om de settings aan te passen. Twee minuten werk, als je tenminste met GPO's kunt werken.

Exchange en Office 365 specialist. Mijn blog.


  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 11-08 12:58
Matched: internet, lan
F_J_K schreef op dinsdag 08 februari 2005 @ 15:44:
[...]


[...]

Inderdaad wil je echt niet clientside gaan prutsen. Zorg voor de juiste firewall instellingen en klaar. Stel een proxy in met een loginnaam voor de mensen die wel mogen browsen en klaar. Sneller, veiliger, makkelijker, eenvoudiger te beheren, etc etc. Ook zonder loginnaam als je de PC's vaste IP adressen geeft en de firewall juist inricht.

Edit: dit nog los van nachtmerries die je anders gaat krijgen als je wel windowsupdates, virusscan updates (die je al noemt), etc wilt binnentrekken ipv. alles te pushen vanuit het LAN.
With F_J_K.

Wat TS nu aan het doen is lijkt in mijn ogen op hopeloos geknutsel.
Zorg dat je updates voor je virusscanner op je 2003 server staan, en laat die de updates ophalen.
Tuig SUS op zodat ze voor de win updates niet naar buiten hoeven, en blokkeer de internet toegang desnoods op macadres voor de verschillende pc's die niet op internet mogen.

Dat kun je vrij eenvoudig met Smoothwall doen overigens.

My 2 ct's

Abort, Retry, Quake ???


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Geen matches
Het is maar een klein netwerk (11 systemen), voor Smoothwall zou ik weer een Linux machine moeten gaan optuigen. Ik wil het gewoon doen met wat ik nu heb: dus WIndows 2003 server, Windows 2000 clients. Dan is verkeerde proxy instellen en voorkomen dat ze die instelling kunnen aanpassen wel een gemakkelijke methode.

  • Mark Lor
  • Registratie: Mei 2003
  • Laatst online: 16-08 14:57

Mark Lor

...

Geen matches
Maar dan kun je toch nog gewoon gebruik maken van firefox? Ik heb zo'n versie die gewoon vanaf usb stick draaid, hoef je niks aan te installeren. Een echt waterdichte oplossing is het dus niet.

  • consolefreak
  • Registratie: November 2002
  • Laatst online: 23:00
Geen matches
mvandek2 schreef op woensdag 09 februari 2005 @ 21:43:
Het is maar een klein netwerk (11 systemen), voor Smoothwall zou ik weer een Linux machine moeten gaan optuigen. Ik wil het gewoon doen met wat ik nu heb: dus WIndows 2003 server, Windows 2000 clients. Dan is verkeerde proxy instellen en voorkomen dat ze die instelling kunnen aanpassen wel een gemakkelijke methode.
wel een hele linux machine :? je doet cd erin, instaleert tadaaa binnen 20 min klaar...

Verwijderd

Matched: alleen, lan
Wij gebruiken hiervoor surfcontrol (www.surfcontrol.com)... kun je per protocol instellen wat wel en niet mag op gebruikers account. Welke sites ze mogen bezoekten etc etc...

Kost alleen een bak geld. (Nederlandse vestiging/helpdesk)

  • DaRealRenzel
  • Registratie: November 2000
  • Laatst online: 12-08 22:45

DaRealRenzel

Overtuigd Dipsomaan

Matched: internet
Ruil je Windows 2003 licentie om voor een SBS Server 2003 (advanced) licentie. Dan heb je meteen een mailserver (interne mail), een proxy (internet verkeer regelen) en een hele bak wizards om eea. netjes zelf te kunnen regelen.

Nothing is a problem once you've debugged the code


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 01:47

Jazzy

Moderator SSC/PB/AI

Moooooh!

Matched: internet, alleen
aZuL2001 schreef op dinsdag 08 februari 2005 @ 23:46:
Wat TS nu aan het doen is lijkt in mijn ogen op hopeloos geknutsel.
Dat is wel erg kort door de bocht. Lokaal blokkeren kan een prima oplossing zijn, bijvoorbeeld wanneer het om minder dan 11 computers gaat. Ik zou niet weten waarom dit 'geknutsel' is.

In het ideale geval draait de TS ISA Server zodat hij alles exact kan regelen maar dat is nu eenmaal niet het geval.
DaRealRenzel schreef op woensdag 09 februari 2005 @ 21:58:
Ruil je Windows 2003 licentie om voor een SBS Server 2003 (advanced) licentie. Dan heb je meteen een mailserver (interne mail), een proxy (internet verkeer regelen) en een hele bak wizards om eea. netjes zelf te kunnen regelen.
Daar zitten wel wat na- en voordelen aan. Helaas zal omwisselen niet gaan dus je mag gewoon betalen voor de licentie, vergeet de clientlicenties niet. Verder zitten aan SBS natuurlijk wat beperkingen zoals het niet kunnen bijplaatsen van dc's, niet als Terminalserver in app-mode kunnen draaien en dergelijk. In hoevere die twee zaken een werkelijk probleem zijn kan alleen de TS zeggen.

Groot voordeel is dat je een prima mailserver hebt en, in geval van de advanced versie, een uiterst flexibele proxyserver en firewall.

[ Voor 48% gewijzigd door Jazzy op 09-02-2005 22:59 ]

Exchange en Office 365 specialist. Mijn blog.


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 06-07 14:10
Matched: internet
Ik zou ISA server aanschaffen en installeren, en daarna de SUS server.
Je kan in ISA ook walled gardens e.d. creëren, en protocollen in/uitsluiten van internetverbindingen.
Zet de default policy op deny all, except de IP-adressen van de PC's die wel op internet mogen...?

Overigens zit ISA niet bij de Standaardversie van SBS, wel bij de Premiumversie.

[ Voor 16% gewijzigd door Alex) op 09-02-2005 22:59 ]

We are shaping the future


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Geen matches
Nou van die 11 pc's mogen er maar enkele niet kunnen www-en. Ze mogen wel mailen.
Qua werk valt het wel mee om het lokaal te regelen.

Windows inruilen voor SBS; hoe zie je dat voor je?
ISA aanschaffen tsja, dat is gelijk een kleine EUR 2000 als ik me niet vergis.

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 11-08 12:58
Geen matches
Jazzy schreef op woensdag 09 februari 2005 @ 22:55:
[...]
Dat is wel erg kort door de bocht. Lokaal blokkeren kan een prima oplossing zijn, bijvoorbeeld wanneer het om minder dan 11 computers gaat. Ik zou niet weten waarom dit 'geknutsel' is.
True. het is idd wat erg kort door de bocht.
Ik ben er geen voorstander van om dat soort dingen op de client zelf te regelen.
Dat moet je tenslotte ook allemaal weer beheren, en documenteren.

Mijn bescheiden mening is dat je dat beter door een firewall, of proxy kunt laten regelen.
En nee dat hoeft geen ISA te zijn. Kijk eens naar Smoothwall. één oude pc, twee nic's en doe eens wild, vier uur werk, en je hebt het perfect geregeld.

Nogmaals, my 2 ct's & mijn bescheiden mening. ;)

Abort, Retry, Quake ???


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 17:40

leuk_he

1. Controleer de kabel!

Matched: explorer, internet
aZuL2001 schreef op donderdag 10 februari 2005 @ 14:13:
Mijn bescheiden mening is dat je dat beter door een firewall, of proxy kunt laten regelen.
En nee dat hoeft geen ISA te zijn. Kijk eens naar Smoothwall. één oude pc, twee nic's en doe eens wild, vier uur werk, en je hebt het perfect geregeld.
Zit er standaard in windows 2003 server niet zoiets (icf)? Affijn een proxy op op de windows 2003 server die het regelt moet ook voor niets kunnen b.v. apache, en ik ken ook "sambar" die het kan regelen. Internet explorer proxy dichtzetten is echt geen optie want foxfire is zo op een (resticted) client geinstalleerd, en je kunt opnieuw beginnen.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 11-08 12:58
Matched: explorer, internet
leuk_he schreef op donderdag 10 februari 2005 @ 14:23:
[...]

Zit er standaard in windows 2003 server niet zoiets (icf)?
ICS ? ja, zit er in. (denk ik)
Maar, _ik_ zou dat nooit door mijn server laten regelen / op mijn server laten draaien.
_Ik_ kies er altijd voor om firewall/proxy op een andere machine dan de enige server te doen.
En een oude pc hebben ze meestal wel staan, anders een dedicated kastje laten aanschaffen.
Affijn een proxy op op de windows 2003 server die het regelt moet ook voor niets kunnen b.v. apache, en ik ken ook "sambar" die het kan regelen. Internet explorer proxy dichtzetten is echt geen optie want foxfire is zo op een (resticted) client geinstalleerd, en je kunt opnieuw beginnen.
Volgens mij haal je wat namen door elkaar :)

Apache is een webserver, vergelijkbaar met IIS van MS. (heel eenvoudig bekeken ja)
Sambar , je hebt gelijk, ik dacht dat je samba bedoelde, en dat is heel wat anders. 8)7
En foxfire zal FireFox moeten zijn :P

Abort, Retry, Quake ???


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: explorer, internet
Volgens mij is een verkeerde proxy invullen en zorgen dat de gebruikers daar niet bij kunnen een aardige oplossing.

Waar vind ik de registry key om de connections tab mee te verbergen?

De key die hierboven wordt genoemd heb ik niet. Ook "[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet
Explorer\Restrictions]" heb ik niet.

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 06-07 14:10
Geen matches
Die moet je aanmaken, kan je ook doen via een GPO.

We are shaping the future


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: alleen
Ok, dat gaat inderdaad goed.

Dit is dus in HKEY_CURRENT_USER dus ik neem aan dat dit alleen voor de gebruiker geldt waarmee je bent ingelogd. Betekent dit dat als je dit doet in HKEY_LOCAL_MACHINE het voor iedereen geldt?

Weet je toevallig een overzicht van hoe al die panels heten (voor de registry) ?

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 06-07 14:10
Matched: lan
HKEY_CLASSES_ROOT = bestandstypen en extensies
HKEY_CURRENT_USER = momenteel ingelogde user
HKEY_LOCAL_MACHINE = instellingen die voor de hele pc gelden (windows serial bijvoorbeeld)
HKEY_USERS = alle users
HKEY_CURRENT_CONFIG = instellingen die van belang zijn voor de geladen pc ofzo? (geen idee eigenlijk)

We are shaping the future


Verwijderd

Matched: explorer, alleen
rechten op ftp.exe en iexplore.exe aanpassen voor admin-only (aannemende dat je NTFS gebruikt),
eventueel explorer.exe ook (als je toch alleen maar hoeft te kunnen mailen..)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Matched: internet
OMFG.. waar zit jullie verstand en logica.


Dat er nog niemand op het idee gekomen is om die 5 PC's gewoon géén gateway mee te geven zeg...


Dan ben je in één keer klaar (dhcp scope eventjes aanpassen en/of met reserveringen werken) zonder dat je de functionaliteit van het client OS aantast.

Mail gaat toch intern rond (lokale mailserver) en voor de rest komen ze niet met internet in aanraking (sus voor updates).

zoiets noemen ze "least administrative effort".

Wil je die PCs toch weer op internet krijgen hoef je niet eerst alle idiote wijzigingen met NTFS ACLs op ftp.exe enzo weer terug te draaien (als je dan uberhaupt nog weet wát je gedaan hebt: dat soort grappen moet je donders goed documenteren).

[ Voor 53% gewijzigd door alt-92 op 12-02-2005 16:52 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • paella
  • Registratie: Juni 2001
  • Laatst online: 23-08 12:26
Matched: explorer, alleen
Verwijderd schreef op zaterdag 12 februari 2005 @ 16:30:

eventueel explorer.exe ook (als je toch alleen maar hoeft te kunnen mailen..)
oef, maar daar even iexplore.exe van... ;)

No production networks were harmed during this posting


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Geen matches
doe maar helemaal niet eigenlijk.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Matched: explorer, internet
oef, maar daar even iexplore.exe van... ;)[/quote]

waarom?
ik weet dat je complete desktop dan weg is, maar je kunt 'www.tweakers.net' intikken in je windows explorer venster en dan heb je alsnog internet ook al heb je iexplore.exe geblokkeerd.

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 06-07 14:10
Matched: explorer
Je complete desktop weg. Dat klopt ja.
Als je explorer.exe geen rechten geeft, dan kan hij niet gestart worden, en dat zullen je gebruikers niet leuk vinden. Die werken altijd via Start.

We are shaping the future


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: internet, alleen
Dat er nog niemand op het idee gekomen is om die 5 PC's gewoon géén gateway mee te geven zeg...

Dan ben je in één keer klaar (dhcp scope eventjes aanpassen en/of met reserveringen werken) zonder dat je de functionaliteit van het client OS aantast.

Mail gaat toch intern rond (lokale mailserver) en voor de rest komen ze niet met internet in aanraking (sus voor updates).
Is wel aan gedacht maar er wordt gewerkt met POP mail (geen mailserver aanwezig).

Verkeerde proxy is inderdaad makkelijk te omzeilen met Firefox op een USBkey, shit, is dus ook niet voldoende.

Ik begin toch te denken dat poort 80 blokkeren de beste oplossing is, ik krijg dat alleen met ip-filtering op de nic niet voor elkaar (ik wil dus 25, 110, 20, 21 en 53 openhouden). Dat moet toch kunnen? DNS werkt dan gewoon niet meer..

Verwijderd

Geen matches
Als je een redelijke router hebt kun je in de firewall gewoon poort 80 blocken en dan de ip adressen die wel mogen er van uitsluiten. Dit moet helemaal niet zo moeilijk zijn en zeker niet zoveel tijd.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Matched: internet
mvandek2 schreef op zondag 13 februari 2005 @ 12:48:
[...]

Is wel aan gedacht maar er wordt gewerkt met POP mail (geen mailserver aanwezig).
Lijkt me sowieso verstandiger wel een eigen mailserver te draaien, al was het maar omdat dan je interne mail ook echt intern blijft en niet over internet hoeft te gaan.

Mercury Mail is gratis.
http://www.pmail.com/overviews/ovw_mercwin.htm

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Geen matches
Heeft iemand een idee waarom het met tcp/ip filtering op de nic niet werkt?

Als ik op TCP en UDP alles dichtgooi en 25, 110, 20, 21 en 53 openzet dan zou DNS, Mail en FTP toch moeten werken?

Dat lijkt mij de simpelste en minst tijdrovende oplossing, zowiezo wil ik graag weten waarom dat zich niet gedraagt zoals je verwacht.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Matched: internet
Op welke plek in het rijtje App --- clientOS ---- netwerk --- Server -- internet loop je nu dan te filteren?

(hint : welke poort gebruikt je client om naar een server toe te connecten ? )

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Geen matches
Ik test het nu op een windows2000 systeem stand-alone.
Ik gebruik de tcp/ip filtering van het client-os.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Matched: alleen
Dan heeft het weinig zin om daarop die ports uit te filteren omdat dat alleen incoming afvangt + je client communiceert juist op de hoge poorten >1024 naar poort 25 / 80 / 53 toe.

Je snapt duidelijk het concept niet erachter.

Nogmaals: kortste klap + makkelijkst te beheren (en elke goeie admin is a "lazy" admin):

op die PCs géén gateway, en de mailflow centraliseren door het inzetten van een lokale mailserver.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: alleen
Dan heeft het weinig zin om daarop die ports uit te filteren omdat dat alleen incoming afvangt + je client communiceert juist op de hoge poorten >1024 naar poort 25 / 80 / 53 toe.

Je snapt duidelijk het concept niet erachter.

Nogmaals: kortste klap + makkelijkst te beheren (en elke goeie admin is a "lazy" admin):

op die PCs géén gateway, en de mailflow centraliseren door het inzetten van een lokale mailserver.
Voor de hand liggende vervolgvraag : welke poorten moet ik dan hebben om ftp, mail en dns mogelijk te maken en de rest niet?
[Plus: Hoe kan het dan dat ik wel kan mailen als ik 25 en 110 openzet en de rest niet?]

Altijd bereid om een concept wel te gaan snappen.

Inzetten lokale mailserver en gateway weg lijkt me niet de "kortste klap"; virusscanners op clients moeten ook geupdate kunnen blijven worden. Inderdaad, kan ook via server maar men beschikt slechts over lokale scanners.

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 11-08 12:58
Geen matches
mvandek2 schreef op donderdag 17 februari 2005 @ 01:05:
[...]

Voor de hand liggende vervolgvraag : welke poorten moet ik dan hebben om ftp, mail en dns mogelijk te maken en de rest niet?
Dat is wel heel erg basic, als je dat niet weet of kunt vinden moet je dit misschien niet zelf doen.
[Plus: Hoe kan het dan dat ik wel kan mailen als ik 25 en 110 openzet en de rest niet?]
Zou dat een rechten kwestie kunnen zijn ?
Ik heb deze manier van filteren nog nooit gebruikt, maar zou het me kunnen voorstellen
Altijd bereid om een concept wel te gaan snappen.
Ga je huiswerk doen dan :)
Inzetten lokale mailserver en gateway weg lijkt me niet de "kortste klap"; virusscanners op clients moeten ook geupdate kunnen blijven worden. Inderdaad, kan ook via server maar men beschikt slechts over lokale scanners.
Heb je nog gekeken naar Smoothwall en het inzetten van een proxy ?
Daar los je misschien op een centrale plaats veel van je troubles mee op.

Abort, Retry, Quake ???


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Geen matches
Dat is wel heel erg basic, als je dat niet weet of kunt vinden moet je dit misschien niet zelf doen.
Goed nu weet ik dat het basic is maar nog steeds niet welke poorten dat zijn.
Zou dat een rechten kwestie kunnen zijn ?
Nee
Ga je huiswerk doen dan :)
Het enige wat ik nog nodig heb zijn die poortnummers.

En nogmaals, ja ik heb gekeken naar Smoothwall maar er is geen linux systeem aanwezig. Ik wil niet nog een server moeten bijplaatsen.

[ Voor 17% gewijzigd door mvandek2 op 18-02-2005 01:31 ]


Verwijderd

Geen matches
mvandek2 schreef op donderdag 17 februari 2005 @ 12:14:
Het enige wat ik nog nodig heb zijn die poortnummers.
Dan is Google je vriend.

Edit: je hebt wel de goede poorten met 25, 53 en 110. Ik snap de vraag niet denk ik :?

[ Voor 17% gewijzigd door Verwijderd op 17-02-2005 12:22 ]


  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Matched: alleen
Edit: je hebt wel de goede poorten met 25, 53 en 110. Ik snap de vraag niet denk ik :?
Dat dacht ik ook maar Backslash meldde:
Dan heeft het weinig zin om daarop die ports uit te filteren omdat dat alleen incoming afvangt + je client communiceert juist op de hoge poorten >1024 naar poort 25 / 80 / 53 toe.
Volgens mij is het poorten > 1023 en kan het dus gewoon niet. Bij tcp/ip filtering op de nic kan je alleen alles toestaan of uitzonderingen toestaan maar niet uitzonderingen blokkeren.

[ Voor 22% gewijzigd door mvandek2 op 18-02-2005 09:13 ]

Pagina: 1