Toon posts:

[Win2k3] Rechten m.b.t. printen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een Windows2003 server draaien met daarop een VPN server.
Ik kan van buitenaf gewoon inloggen op de VPN server. Ik kan nu ook gewoon printen als ik op de client een printer installeer met de TCP/IP adres van de printer.

Maar nu kan de user die ingelogt is ook andere pc's pingen en benaderen als er geen wachtwoord op staat. Nu staan op alle pc's wel awchtwoorden maar ik wil graag dat de ingelogte user alleen kan printen.

Dus is het mogelijk om in Windows 2003 Server de User rechten zo te strippen dat hij alleen kan printen en verder niks zoals browsen of pingen etc.?

Verwijderd

is opzich niet zo moeilijk, maar kan wel even wat uitzoek werk zijn

maak een nieuwe group aan, met zijn eigen group policy. Maak de de gebruiker lid van deze groep en verwijder alle andere member off entries

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op 16 maart 2004 @ 10:42:
Dus is het mogelijk om in Windows 2003 Server de User rechten zo te strippen dat hij alleen kan printen en verder niks zoals browsen of pingen etc.?
Je haalt nu permissions (printen) door elkaar met zaken die niet via standaard permissies te regelen zijn in Windows.

Wil je alleen kunnen printen is het misschien verstandiger alles in je firewall te blocken behalve 'lpd' verkeer en een lpd server te installeren.

Verwijderd

Topicstarter
Ik heb zelf ook al zitten zoeken naar policy's, maar ik kan het zo 1 2 3 niet vinden.
Maar jullie weten niet zo of er een aangepaste policy beschikbaar is of dat ik die zo kan maken.

Print server is misschien een idee, ik zal ff overleggen. Alle printers zijn netwerk printers en benaderbaar door ip, dus als ik lpd in de firewall toelaat en de rest niet dan krijg ik dan geen problemen met het inbellen via vpn verbinding?

Ik bel van buiten af in op de Windows 2003 server d.m.v. een vpn verbinding.
Vervolgens voeg ik een printer toe met de tcp/ip poort naar het ip die ik nu kan benaderen omdat ik verbinding heb met de vpn server.

ik zit dus in het netwerk, dus als ik de printer kan bereiken kan ik ook de server pingen of benaderen. Nu staat daar wel een wachtwoord op maarja tegenwoord stelt dat ook niet zoveel meer voor. Dus het beste zou zijn dat ik de User in Active directory rechten kan geven of afdwingen dat ze niet meer kunnen pingen/browsen en geen andere dingen behalve printen.

Print server zou misschien kunnen maar daar maak je ook users aan en dan zit je alsnog met je policy's die je niet zo makkelijk kunt maken.

Ik begrijp nu zo te zien aan de aantal post dat dit niet vaak voorbij komt :)
Dus ik hoop dat ik met jullie hulp wel tot een oplossing kan komen.

[ Voor 51% gewijzigd door Verwijderd op 17-03-2004 13:34 ]


Verwijderd

Zo maar een vraag, waarvoor wil een VPN gebruiker die normale wijze ver van het pand zit kunnen printen op een netwerk printer?
Hoe meld deze gebruiker aan met een prive pc of een pc die ook in het domein is aangemeld?

Verwijderd

Topicstarter
Verwijderd schreef op 17 maart 2004 @ 13:32:
Zo maar een vraag, waarvoor wil een VPN gebruiker die normale wijze ver van het pand zit kunnen printen op een netwerk printer?
Hoe meld deze gebruiker aan met een prive pc of een pc die ook in het domein is aangemeld?
Het is een drukkerij die e-mail ontvangt van klanten die afgedrukt moeten worden.
Deze moeten door een medewerk weer handmatig word verwerkt etc. Nu zou het een stuk makkerlijker zijn als de gebruiker zelf kan printen op afstand.

Deze gebruiker belt in via een vpn verbinding en het maakt niet uit of die nou in een eigen domein zit of een prive pc zit. Daar heb je niks mee te maken met het inbellen.

[ Voor 14% gewijzigd door Verwijderd op 17-03-2004 13:37 ]


Verwijderd

Duidelijk dus deze klant is geen lid van het domein, houd dus ook in dat Group Policy niet gaat werken.

Verwijderd

Met rechten binnen je AD kan je een eind komen, de gebruiker die aanmeldt moet minimale rechten krijgen alleen op het print object waar deze gebruik van moet maken.

Dit is nog niet waterdicht, pingen stop je hier niet mee. Dit is weer firewall werk.

Verwijderd

Topicstarter
Ok maar hoe wou je een firewall configureren voor een gebruiker die via de vpn komt. Dat zal een interne firewall moeten zijn denk ik.

Maar hoe wou je die gebruiker nou minimale rechten geven?
Ik denk niet dat ik snap wat jij bedoelt.

Heb ook al zitten zoeken naar het doorlussen van de ip. Dus dat je inlogt via vpn en direct doorgelust word naar de printer, maar dat valt niet te doen of zal erg lastig worden. Kan er zo 1 2 3 niets vinden awt mij verder kan helpen.

Verwijderd

Waar wordt de VPN mee opgebouwd een firewall oplossing of een windows 2000 VPN server?

En heeft deze dan meerdere interfaces? Dan kan je namelijk de VPN addresspool een ander IP reeks geven. Deze range kan je dan beperken in de toegang tot het netwerk.

Het inderdaad niet zo even gedaan, en een kant en klare oplossing is moeilijk te geven, ik probeer je een richting te geven waar je mogelijk zou kunnen kijken.

Verwijderd

Topicstarter
Het is een VPN server. Deze draait op Windows 2003. Ik zou eventueel een aparte reeks kunnen geven maar kan de gebruiker niet meer bij de printer. Als je een idee had van die printer alleen in die exluded range dan kan de rest van de medewerkers op dat bedrijf die printer niet op. Dus beetje lastig allemaal.

Verwijderd

Als je de routering goed zet dan kan iedereen er nog bij. Een extra interface in de windows 2003 server en deze koppellen aan de VPN. Kan volgens mij met Routing en Remote Access. Als je dan ISA ook nog op deze server hebt staan kan je bepaalde poorten dicht zetten. Bijvoorbeeld ICMP, voor het pingen.

Nu krijgt iemand die via VPN "binnenkomt" een ander ip adres dit adres wordt dan gewoon gerouteerd naar de server toe. Je moet er natuurlijk wel voor zorgen dat de server ook de route terug naar de VPN client kan vinden. Dit wordt geregeld op binnen je default gateway, dit is waarschijnlijk een router. Hier dient dan de route worden toegevoegd naar de windows 2003 server.

Als je nu juist niet wilt dat de clients in het interne netwerk terug antwoorden aan de VPN clients, kan je ervoor zorgen dat deze de weg naar de VPN clients niet kennen. Is wel wat omslachtig, interne clients hebben dan een andere default gateway dan de servers.
Pagina: 1