[w2k3] IP restrictie voor één gebruiker, hoe?

Pagina: 1
Acties:

  • JumpStart
  • Registratie: Januari 2000
  • Niet online

JumpStart

thinking of stardust

Topicstarter
Ik heb 2 machines staan, beide draaien Windows 2003 Server Enterprise Edition, voorzien zijn van een simulatie pakket dat distributed kan rekenen via het MPI protocol. Allemaal leuk en aardig, maar nou ontstaat er een groot probleem:

Via MPI (Message Passing Interface protocol) paast het simulatiepakket op de front machine een gedeelte van de totale rekentaak via MPI door naar de slaaf. Dit gaat via een niet te veranderen hardcoded account ZONDER password. Zowel de front machine als de slaaf moeten beide voorzien zijn van dit account met leeg password.

8)7

Ik ben dan wel 2003 newbie, maar ik ben géén algemeen PC gebruik newbie, ik weet dat het zéér ongewenst/onverstandig is om een account zonder password te gebruiken. Zeker in deze tijd, waarin meer en meer de nadruk op Security komt te liggen binnen netwerken en internet.

Helaas... Het is niet anders, dit zijn de spreekwoordelijke riemen waar ik virtueel mee moet roeien. Dus dan zal ik andere maatregelen moeten nemen.

Hoe krijg ik het voor elkaar dat het bewuste account geblockt wordt op *ALLE* externe verbindingen behalve een handjevol op te geven IP adressen ? Console login mag nog wel, maar ook dat heb ik eigenlijk liever niet.

Kan ik dat account 'domprogsel' beperkingen opleggen op basis van IP block plus een handjevol Allows ? Moet ik de 2003 firewall aanzwengelen ... mja, en dan ? Alles dichttimmeren en een paar andere accounts toegang verlenen, maar account 'stomprogsel' niet ? KAN ik ook via die firewall juist alleen account 'stomprogsel' op basis van IP adres in check houden ?

Kortom, ik weet DAT een account zonder password aan banden gelegd moet worden. Maar hoe kan ik dat het beste doen ? Het liefste dus zonder de rest van de accounts te castreren. Die firewall zelf laat ik het liefste ook met rust, als het via account restricties kan. Iemand hier een idee ?

...

(Ondertussen is er al een mailtje in de maak voor de ontwikkelaars van de simulatiesoftware waarin ik vraag of, en zo ja hoe, er een password te voeren is aan de MPI software zodat het bewuste account gewoon voorzien kan worden van password. Aangezien de Simulatiesoftware best veel te babbelen heeft tussen front machine en slaaf (gigaspeed LAN) zal de firewall overhead aanzienlijk zijn. Iets dat je kan missen als kiespijn omdat er zoveel mogelijk rekenkracht beschikbaar moet zijn voor het simulatieprogramma.)

[ Voor 1% gewijzigd door JumpStart op 29-01-2004 21:50 . Reden: typo ]

ALL-CAPS WITH NO PUNCTUATION IS SO MUCH TRUER TO THE WAY THOUGHTS HURTLE OUT OF THE HUMAN BRAIN THAN CAREFULLY MANICURED AND PUNCTUATED SENTENCES COULD EVER BE


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Active Directory op je domain :?

dan zou je bij accounteigenschappen netjes kunnen aangeven dat deze accounts alleen maar mogen worden gebruikt om in te loggen op die 2 pc's (allow logon to)

A wise man's life is based around fuck you


  • Bas_je
  • Registratie: Augustus 2003
  • Laatst online: 03-03-2025
Heb je wel eens van het programma ISA Server gehoord hiermee kan je gebruiker toegang geven tot bepaalde poorten en adressen (proparbly ook IPadressen)!

Dit zou je kunnen proberen.

Ik weet niet of windows 2k3 de functionaliteit heeft om zelf een ipblock in te stellen, maar dat kan ik nog wel ff uitzoeken!

while ( !$succeed ) { $try++ }


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Bas_je schreef op 29 januari 2004 @ 21:28:
Heb je wel eens van het programma ISA Server gehoord hiermee kan je gebruiker toegang geven tot bepaalde poorten en adressen (proparbly ook IPadressen)!

Dit zou je kunnen proberen.

Ik weet niet of windows 2k3 de functionaliteit heeft om zelf een ipblock in te stellen, maar dat kan ik nog wel ff uitzoeken!
mja isa server is maar rond de 1500 euro, dat kan er ook nog wel af :X

isa filtered overigens alleen op de externe interface... en daar ga je niet op filteren :)

isa 2004 filtered overigens ook op de interne interface, maarja das nog niet uit ;)

A wise man's life is based around fuck you


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

En kan ISA wel 1gigabit filteren - of beter misschien - wat voor server heb je nodig om 1 gigabit te filteren? ;)

Ik zou het idd in de oplossing die zwelgje aangeeft zoeken :P

  • JumpStart
  • Registratie: Januari 2000
  • Niet online

JumpStart

thinking of stardust

Topicstarter
zwelgje schreef op 29 januari 2004 @ 21:26:
Active Directory op je domain :?

dan zou je bij accounteigenschappen netjes kunnen aangeven dat deze accounts alleen maar mogen worden gebruikt om in te loggen op die 2 pc's (allow logon to)
Daar zit ik me nu in te verdiepen, ik kan me niet aan de indruk onttrekken dat het nogal overkill is. Het gaat me zoiezo al flink wat tijd kosten om te snappen waar het hele Active Directory en Domain / Domain Controller over gaat. Nog los van de vraag of het netwerkbeheer het leuk gaat vinden allemaal.

Het gaat om slechts 2 PCs, front machine (dual Opteron 244) en slaaf (Quad 844, zie o.a. [rml][ Fotosessie] Appro 4144 Quad Opteron pics[/rml] ) die niets anders hoeven te doen dan DEFORM 3D™ draaien.

Vervolgens zijn er 2 gebruikers die via Remote administration in kunnen loggen op de front machine om daar simulaties op te zetten, te laten draaien en resultaten te bekijken. De front machine moet ook over het netwerk te benaderen te zijn voor data beheer en archivering.

Kortom, best veel heisa voor zoiets simpels als het ontbreken van een password :(

ALL-CAPS WITH NO PUNCTUATION IS SO MUCH TRUER TO THE WAY THOUGHTS HURTLE OUT OF THE HUMAN BRAIN THAN CAREFULLY MANICURED AND PUNCTUATED SENTENCES COULD EVER BE


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
mischien is dit: http://www.idrci.net/packetfilter/html/index.html

wel interessant, kleine packetfilter (werkt ook op servers)

A wise man's life is based around fuck you


  • JumpStart
  • Registratie: Januari 2000
  • Niet online

JumpStart

thinking of stardust

Topicstarter
zwelgje schreef op 29 januari 2004 @ 22:38:
mischien is dit: http://www.idrci.net/packetfilter/html/index.html

wel interessant, kleine packetfilter (werkt ook op servers)
Hoeveel CPU overhead zou zoiets vreten als er continu een karrevracht aan data heen-en-weer gestuurd wordt ?

Op het moment dat er een aanzienlijk deel van de CPU rekenkracht weggekaapt wordt om die 1000 mbit te filteren dan moet die quad gewoon tot front gebombardeerd worden en de huidige front machine maar tot werkstation / opslag gedegradeerd worden. Dat werkt dan uiteindelijk efficienter.

Dan is natuurlijk ook het probleem de wereld uit omdat er nog wel MPI gebruikt wordt, maar dan binnen één quad machine, en niet over het netwerk. Daarmee is dan de noodzaak voor het password-loze account niet meer nodig.

... En een theoretische 33% (2 van de 6 CPUs) prestatie weggedonderd omdat die dan helemaal niet meer mee kunnen doen aan het rekenen.

ALL-CAPS WITH NO PUNCTUATION IS SO MUCH TRUER TO THE WAY THOUGHTS HURTLE OUT OF THE HUMAN BRAIN THAN CAREFULLY MANICURED AND PUNCTUATED SENTENCES COULD EVER BE


  • Paul
  • Registratie: September 2000
  • Laatst online: 20:03
Hebben die 2 hun gigabit ook nog voor andere dingen nodig? Anders zet je er nog een nic in en stopt een crosscable tussen die 2, dan hoef je allen die 2 nieuwe nicjes te filteren en kan het gigabit verkeer ongehinderd door.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • JumpStart
  • Registratie: Januari 2000
  • Niet online

JumpStart

thinking of stardust

Topicstarter
Paul Nieuwkamp schreef op 29 januari 2004 @ 23:40:
Hebben die 2 hun gigabit ook nog voor andere dingen nodig? Anders zet je er nog een nic in en stopt een crosscable tussen die 2, dan hoef je allen die 2 nieuwe nicjes te filteren en kan het gigabit verkeer ongehinderd door.
Hmmm, dat is een idee. Die quad heeft zoiezo al 3 NICs ( 2 x 10/100/1000 en 10/100 ) op het moederbord.

Al moet ik als netwerk newbie dan nog wel eerst uitvogelen hoe er in 2003 op NIC gefilterd moet worden.

ALL-CAPS WITH NO PUNCTUATION IS SO MUCH TRUER TO THE WAY THOUGHTS HURTLE OUT OF THE HUMAN BRAIN THAN CAREFULLY MANICURED AND PUNCTUATED SENTENCES COULD EVER BE


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
JumpStart schreef op 29 januari 2004 @ 23:48:
[...]

Hmmm, dat is een idee. Die quad heeft zoiezo al 3 NICs ( 2 x 10/100/1000 en 10/100 ) op het moederbord.

Al moet ik als netwerk newbie dan nog wel eerst uitvogelen hoe er in 2003 op NIC gefilterd moet worden.
tcp/ip filtering kan je wel aanzetten, echter het is dan wel voor alleb nics en niet per nic in te stellen

of je moet 3rd party tools nemen

A wise man's life is based around fuck you

Pagina: 1