olli325
Goto Top

Organisation bei VPN-Einwahl fremder Firmen

Hallo Zusammen,

wir haben in unserer Firma mehrere Zugangspunkte (2 PC´s 1x SPS) die via VPN erreichbar sein sollten.

Unser Netzwerk basiert auf einem 2008er R2 mit DC und die Einwahl für unseren Aussendienst ist über einen NPS unter 2008 realisiert mit Zertifikatsauthentifizierung.

Meine Überlegung war jetzt, das ich den Firmen ein Zertifikat ausstelle, dass diese für eine VPN-Einwahl verwenden können. Zuvor "stecke" ich diese in eine Sicherheitsgruppe und verweigere den Zugang zu sämtlichen Servern.

Ist das von der Überlegung her so o.k. oder wie handhabt Ihr sowas i.d.R.?

Gruß
Olli

Content-Key: 137794

Url: https://administrator.de/contentid/137794

Printed on: April 19, 2024 at 22:04 o'clock

Member: rs-schmid
rs-schmid Mar 09, 2010 at 14:24:18 (UTC)
Goto Top
Zitat von @olli325:
Zuvor "stecke" ich diese in eine Sicherheitsgruppe und verweigere den Zugang zu sämtlichen Servern.

wie willst du das anstellen ?
(das mit dem verweigern meine ich)


Gruss Roland
Member: olli325
olli325 Mar 09, 2010 at 14:40:54 (UTC)
Goto Top
Hi,
über die Sicherheits-Gruppe, die ich ja extra Anlagen würde.

Die Gruppe würde ich dann auf den Server zum Verweigern nutzen (via NTFS-Rechten)....

Gruß
Olli
Member: rs-schmid
rs-schmid Mar 09, 2010 at 15:33:27 (UTC)
Goto Top
ein file-system (ntfs) hat nichts mit den anmelde credentials zu tun.

würde dies über gruppenrichtlinen lösen

Gruss Roland
Member: olli325
olli325 Mar 09, 2010 at 15:46:43 (UTC)
Goto Top
Ok,
dachte halt wenn ich eine Sicherheitsgruppe habe, dann kann ich denen zumindest auf File-System-Ebene den Zugang verwehren.

Hast du vllt. nen Tip wie ich das auf Active-Directory-Ebene umsetzen kann?

Gruß
Olli
Member: rs-schmid
rs-schmid Mar 09, 2010, updated at Oct 18, 2012 at 16:41:23 (UTC)
Goto Top
Zitat von @olli325:
Ok,
dachte halt wenn ich eine Sicherheitsgruppe habe, dann kann ich denen zumindest auf File-System-Ebene den Zugang verwehren.

schon richtig, aber dann ist der betreffende user bereits angemeldet.
Das muss er ja erst gar nicht können.

Zitat von @olli325:
Hast du vllt. nen Tip wie ich das auf Active-Directory-Ebene umsetzen kann?

ja, würde die 3 computer in eine eigene ou stecken und eine neue policy der ou zuordnen.
(default policy würde ich nicht verändern)
schau dir mal diesen tread an:
Domäne - Anmeldung an PC verweigern

auch immer eine gute anlaufstelle:
http://www.gruppenrichtlinien.de

Gruss Roland
Member: olli325
olli325 Mar 10, 2010 at 11:04:22 (UTC)
Goto Top
Hallo Roland,

vielen Dank für deine Hilfe!

Gruß
Olli