Toon posts:

[2000] Rechten gebruikers beperken op terminal server*

Pagina: 1
Acties:
  • 103 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Beste Mensen,

Ik heb hier momenteel een Windows 2000 server met 30 inlogaccounts. Genaamde SERVER01
Daarnaast staat een server die speciaal draait voor inkomende VPN verbindingen. DOT
DOT heeft dezelfde AD.

Men kan thuis geweldig inloggen op VPN werkt als een trein.
Maar ik wil op de VPN server een profiel zetten.
Men wil dus zowel in het gebouw, (basisschool) als thuis met dezelfde account inloggen.
Echter moeten ze in het gebouw bijv. in het configuratie scherm kunnen komen en kunnen afsluiten, maar thuis op de VPN server niet.
Ik had de VPN server DOT al in een eigen OU (genaamd VPN) gegooid, en hieraan een profiel gekoppeld maar dit mocht niet baten. Wie helpt mij?

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 22:14
volgens mij snap ik je niet helemaal.

wat heeft een VPN te maken met profielen :?
VPN is een manier om een beveiligde IP tunnel op te zetten over/door een publiek netwerk (internet).
Heeft niks met profielen te maken.

PVOUPUT - 13.400WP - Twente


  • arjants
  • Registratie: Mei 2000
  • Niet online
Hoe loggen de mensen via VPN in op de school?

Is de "DOT" server een terminal server waar ze via vpn verbinding mee maken of loggen ze gewoon op netwerk niveau in om met hun bestanden te gaan werken?

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


Verwijderd

Topicstarter
Ik bedoel policies.
Men maakt thuis eerst een VPN verbinding, en logt vervolgens in op de server via
extern bureaublad met hun eigen gebruikersnaam en wachtwoord als die
ze op school gebruiken. Echter moeten ze thuis dus niet de server uit kunnen schakelen.
En als ik hem nog verder zou kunnen dicht timmeren, zou dat mooi zijn.

Ze kunnen thuis verder bij dezelfde netwerkschijven als op school.
Maar ze loggen dus thuis op hun pc gewoon normaal lokaal in,
en gaan dan pas een verbinding leggen met de server.
(ze loggen dus niet rechtstreeks in)

  • Herby
  • Registratie: Januari 2004
  • Laatst online: 17-01-2022

Herby

Stalknecht

Is heel goed te regelen met terminal services. En anders gewoon aan de slag met GPO's.

Compromis? Hoezo heb ik het mis dan?! | Geluk = gelul met een K | з=(•̪●)=ε


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 22:14
even samenvatten.

Op school gebruiken ze een lokaal profiel , dus GEEN terminal services.
Thuis maken ze een VPN verbinding en starten ze terminal services op :?

Je moet desbetreffende Terminal Servers in een apparte OU zetten en die dichtspijkeren.

PVOUPUT - 13.400WP - Twente


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 16-03 08:49

Koffie

Koffiebierbrouwer

Braaimeneer

Move PNS > WOS

Tijd voor een nieuwe sig..


Verwijderd

Topicstarter
Dus:

DOT verplaatsen van de Domain Controllers naar bijv. de OU 'VPN'
En vervolgens op de OU 'VPN' rechtermuisknop Eigenschappen en dan naar
het tabblad Group Policy en ik kan de boel gaan dicht timmeren?

  • engelbertus
  • Registratie: April 2005
  • Laatst online: 06-03 16:01
een vpn zet je op om toegang te krijgen tot bestanden op een pc, op een "bveiligde"manier, zodat je op je eigen pc kunt werken met bestanden op de server.

extern bureaublad is heel iets anders, en een beetje raar om dat door een vpn tunnel te gebruiken vindt ik zelf. daarvoor moet je terminal server gebruiken.

nu nemen al die werknemers elke keer, en allemaal tegelijk de server over.

met terminal services krijgen ze volgens mij allemaal slechts een desktop die ze kunnen sluiten, maar kunnen ze dan niet de server uitzetten.
de rechten die ze hebben op een terminal zijn denk ik ook beter te beheren, en volgens mij standaard al beperkt tot de "client/ bureaublad omgeving"

extern bureaublad kun je ook perfect zonder vpn gebruiken overigens. misschien is het dan iets minder veilig, maar dat betwijfel ik, een vpn of extern bureaublad is volgens mij altijd met ipsec beveiligd. of heeft jou server dat niet? met windows xp en windows 2003 server in ieder geval wel.

Verwijderd

Topicstarter
Je begrijpt mij verkeerd.
Eerst maak ik een VPN verbinding aan.
Ik heb dan een beveiligde verbinding.
Vervolgens start ik Extern Bureaublad en typ 10.0.0.20
VPN zorgt er dus voor dat ik 'lokaal' bij wijze van in log.
(Routing & Ras)

Ik kan ook een terminal service applicatie gebruiken maar dan krijg ik met het zelfde probleem te maken.

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 22:14
Verwijderd schreef op woensdag 21 december 2005 @ 12:22:
Dus:

DOT verplaatsen van de Domain Controllers naar bijv. de OU 'VPN'
En vervolgens op de OU 'VPN' rechtermuisknop Eigenschappen en dan naar
het tabblad Group Policy en ik kan de boel gaan dicht timmeren?
volgens mij snap jij het verschil tussen een VPN en een Terminal server niet.

Waarom wil je die OU nu VPN gaan noemen :? je gaat toch geen VPN policy's maken :?
Je wilt Terminal Server policy's maken !

je moet heel snel dat hele VPN verhaal uit je hoofd halen, want dat werkt dus al, je moet je gaan richten op het dichtspijkeren van je Terminal Servers

PVOUPUT - 13.400WP - Twente


  • DaRealRenzel
  • Registratie: November 2000
  • Laatst online: 23:28

DaRealRenzel

Overtuigd Dipsomaan

Goole maar eens op Loopback Policies. Da's alles wat jij wilt.

Nothing is a problem once you've debugged the code


  • mutsje
  • Registratie: September 2000
  • Laatst online: 06-03 10:10

mutsje

Certified Prutser

Wimdutch.

Een VPN is alleen een netwerk verbinding van punt A naar punt B met eventueel bij punt B een compleet segment erachter waar je naar toe kan.

Als je eenmaal op de Terminal Server inlogt met remote desktop kun je hier allemaal policies op zetten. Je kan het jezelf zo eenvoudig of moeilijk maken als jezelf wilt (ik prefereer het laatste dus volledig dicht gezet).

Verder zoek eens op Lookback Group policy processing dit voorkomt dat je die betreffende high restrictive policies ook op de gebruikers zet als ze op de school inloggen wat je natuurlijk weer niet wilt.

Leesvoer
Windows 2000 hardening guide

[ Voor 8% gewijzigd door mutsje op 21-12-2005 14:05 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op woensdag 21 december 2005 @ 02:27:
Echter moeten ze in het gebouw bijv. in het configuratie scherm kunnen komen en kunnen afsluiten, maar thuis op de VPN server niet.
Een normale user kan sowieso de server niet uitzetten :)

  • engelbertus
  • Registratie: April 2005
  • Laatst online: 06-03 16:01
tja maar de leraren zijn natuurlijk nooit normale gebruikers. wat denken die systeembeheerders wel niet zeg ! hehe
maar goed. vpn log je dus aan alsof je thuis pc op het schoolnetwerk is aangesloten, correct, je kunt dan gewoon de bestenden op het schoolnetwerk benaderen alsof je op school bent. je kunt echter geen programmas gebruiken die op de pc (client) op de school geinstalleerd staat.

daarvoor kun je extern bureaublad gebruiken, maar voor extern bureablad heb je geen vpn nodig, ook net qua beveiliging, want het is beide keren een ipsec verbining bij winxp en windows 2003 (/ windows 2000?) maar dat kun ej met wondows 2000 vast ook wel voor elkaar krijgen zonder rompslomp.

extra nadeel van extern bureaublad is dat applicaties trag reageren omdat het beeld steeds helemaal over de netwerkverbinding moet worden getransporteerd, dus het ziet er traag uit, qua reactie. ook belast je zo de serverof client stel dat er dan nog meer mensen inloggen dan wordt die ook erg traag. ook kun je een tekort aan client acces licenties krijgen evt ?


inderdaad heb ej bij externe beureaubladen die je nu gebruikt( wat je eigenlijk zowiezo niet wilt in jou ituatie, en jij ook niet) omdat je dan gewoon de server overneemt.
je kunt ook een client op de school overnemen, als die aan staat.
het is beter gewoon de applicaties van de leraar thuis te gebruiken ( word, excel, whatever
die hebben toch wel een makkelijke schoollicentie???)
kan dit echt niet dan is een terminal server veel handiger, die logt niet in op de server zelf, maar geeft je een bureablad en de mogelijkeid applicaties te gebruiken op de terminal server, en dat is heel iets anders dan een domeincontroler, of een andere fiesieke machine

een terminal server is dus zowiezo al veiliger. je kunt er ook geen machines mee uitzetten.

[ Voor 12% gewijzigd door engelbertus op 21-12-2005 20:30 ]


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Ik zet nog even [2000] in de topictitel, omdat dat het primaire OS is waar we nu over praten. Dit per de Windows Operating Systems - Policy. Ik breid deze ook nog even uit.

Eigen VPN Policy > [2000] Rechten gebruikers beperken op terminal server*

[ Voor 6% gewijzigd door sanfranjake op 21-12-2005 21:00 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Topicstarter
Bedankt voor jullie medewerking.
Ik heb de server in een OU gegooid Loopback, en hoppaa.
Maar hoe verschaf ik mijzelf nu wel de volledige rechten?
Want dit past hij toe op alle gebruikers.

Overigens basisscholen hebben een onbeperkt aantal client licenties.
Is bij hun geregeld via APS. Dus dat zit wel goed.

  • engelbertus
  • Registratie: April 2005
  • Laatst online: 06-03 16:01
je kunt naast regels voor pc's toch ook regels voor personen toevoegen aan een ou ?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op woensdag 21 december 2005 @ 21:12:
Bedankt voor jullie medewerking.
Ik heb de server in een OU gegooid Loopback, en hoppaa.
Het is de bedoeling dat je in je TerminalServerOU een Group Policy aanmaakt met Loopback Processing aan...
als je dit soort termen al door elkaar gaat gooien vrees ik het ergste.
Maar hoe verschaf ik mijzelf nu wel de volledige rechten?
Want dit past hij toe op alle gebruikers..
Dat ding zit toch wel in een domain?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Je snapt mij wel.
Het is de bedoeling dat je in je TerminalServerOU een Group Policy aanmaakt met Loopback Processing aan...
Dit heb ik dus gedaan.

En ja tuurlijk is er een domein. Ik heb nog nooit een active directory zonder domein gezien.
Maar goed de Loopback Processing wordt dus toegepast op alle users die inloggen op de TS.
Is het mogelijk users uit te sluiten?

  • Donnie Darko
  • Registratie: September 2002
  • Laatst online: 18-03 16:58
Verwijderd schreef op donderdag 22 december 2005 @ 02:30:
Je snapt mij wel.
Het is de bedoeling dat je in je TerminalServerOU een Group Policy aanmaakt met Loopback Processing aan...
Dit heb ik dus gedaan.

En ja tuurlijk is er een domein. Ik heb nog nooit een active directory zonder domein gezien.
Maar goed de Loopback Processing wordt dus toegepast op alle users die inloggen op de TS.
Is het mogelijk users uit te sluiten?
maak jezelf domain admin ;) en verander de scope van de Policies :)

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 22:14
Verwijderd schreef op donderdag 22 december 2005 @ 02:30:
Je snapt mij wel.
Het is de bedoeling dat je in je TerminalServerOU een Group Policy aanmaakt met Loopback Processing aan...
Dit heb ik dus gedaan.

En ja tuurlijk is er een domein. Ik heb nog nooit een active directory zonder domein gezien.
Maar goed de Loopback Processing wordt dus toegepast op alle users die inloggen op de TS.
Is het mogelijk users uit te sluiten?
tip 1, schaf je zelf een goed boek aan, ga op cursus, of huur iemand in die er wel verstand van heeft.

Je kunt je eigen user account (of admin group) deny rechten geven op de "apply this policy" optie.

PVOUPUT - 13.400WP - Twente


Verwijderd

Topicstarter
Of stel de vraag op een forum, want op deze manier leer ik het ook.
De rest kost geld dit niets.
En waarvoor bestaat er anders een forum?
Bedankt voor jullie hulp!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

GoT is natuurlijk niet bedoeld als vraagbaak - je mag best vragen stellen hier, maar aan de andere kant is dit geen vervanging voor een cursus of een goed boek. Bepaalde basis kennis wordt wel verwacht - en die basis kennis is natuurlijk anders naar gelang je een situatie hebt.

Bij het beheren van een terminal server is het helemaal niet zo gek dat als je zelfs vragen hebt over hoe je policies applied, dat mensen je aanraden om eens met een boek aan de slag te gaan :)

  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Verwijderd schreef op donderdag 22 december 2005 @ 10:27:
Of stel de vraag op een forum, want op deze manier leer ik het ook.
De rest kost geld dit niets.
En waarvoor bestaat er anders een forum?
Bedankt voor jullie hulp!
Het is niet zo dat adviezen die hier gegeven worden perse goed zijn :P

Een forum is er voor om vragen te stellen als je zelf ergens niet uitkomt (maar wel geprobeerd), kort gezegd.

Daarnaast is het natuurlijk ook zo dat goedkoop uiteindelijk duurkoop kan zijn, Straks gaat er wat mis..dan kom je er niet uit. Was het dan niet veel handiger geweest als je meer kennis gehad had? Dat scheelt die school uiteindelijk geld. En zo duur zijn boeken nou ook weer niet.

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Group Policy Management Console. gpmc.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • mutsje
  • Registratie: September 2000
  • Laatst online: 06-03 10:10

mutsje

Certified Prutser

elevator schreef op donderdag 22 december 2005 @ 11:22:
Bij het beheren van een terminal server is het helemaal niet zo gek dat als je zelfs vragen hebt over hoe je policies applied, dat mensen je aanraden om eens met een boek aan de slag te gaan :)
Dit omdat terminal server een expertise an sich is waar meer bij komt kijken dan slechts het OS beheren maar ook applicaties in een multi-user environment.

Neem daarom de adviezen ter harte en schaf boeken aan mbt het OS en terminal server. Een goed boek voor Terminal Servers is bv van Brain Madden of van MS Press

Verwijderd

Topicstarter
Beste,

Toch maar een boek aangeschaft. Maar alsnog had ik ook zeer veel aan jullie tips.
Wel nog een vraag, ik heb een mandantory profile en ik wou Mijn documenten uitsluiten van deze profile, want hierin verdwijnen de bestanden ook. Misschien wel een hele stomme vraag. Maar het staat helaas ook niet in mijn boek...
Ik heb dus de NTUSER.BAT verandert in NTUSER.MAN en verder nog niets.

Ik heb al iets met rechten geprobeerd, echter mocht dit niet baten.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Je kan niks uitsluiten uit een mandatory profile - zoek in je boek (of op GoT of oop Google) even naar folder redirection :)
Pagina: 1