Имя: Пароль:
IT
Админ
Вопрос по AD (Active Directory)
,
0 Luhtas
 
31.01.12
15:45
Завел компьютер в домен, создал пользователя. Вопрос, можно ли отключить всех локальных пользователей. Чем вообще это грозит.
1 miki
 
31.01.12
15:46
(0)локально не зайдешь
2 zak555
 
31.01.12
15:46
(1) не может быть
3 Luhtas
 
31.01.12
15:50
(1) Ну и хорошо, т.е. цель такова чтобы пользователь мог только зайти под доменной учеткой пользователя и все, больше никак иначе, в т.ч. и локальным пользователем. Вот только опыта маловато пока что, поэтому сомневаюсь правильно ли так делать?
4 Defender aka LINN
 
31.01.12
15:52
Запароль всех локальных нафиг, пароль на бумажку, бумажку порвать, съесть, запить пивом.
5 ink1981
 
31.01.12
15:52
(3) нет
6 miki
 
31.01.12
15:52
(3)а если надо будет вывести из домена? а если полечить без сетки
7 acsent
 
31.01.12
15:53
allow logon localy
8 acsent
 
31.01.12
15:54
(6) по умолчанию включено кэширование записей ад
9 ink1981
 
31.01.12
15:54
(7) прокатит если он всех ползователей локальных чпокнул?
10 acsent
 
31.01.12
15:55
разве можно админа чпокнуть?
11 Luhtas
 
31.01.12
15:56
(6) Хорошо, тогда подскажите вот такой вопрос, оставлю локального админа, за паролем хорошим, возможно ли этот пароль в итоге поломать? Дело в том что несколько пользователей по цехам дальним сидят и немного хакерят, чуть-чуть портя жизнь.
12 Черт
 
31.01.12
15:58
возможно, есть несколько вариантов
1 напоить админа
2 поставить снифер
3 поставить подбор пароля и через 100500 лет получить его
13 acsent
 
31.01.12
15:58
(7) хотя правильно deny logon localy
14 zak555
 
31.01.12
15:58
(11) если есть физДоступ к компу - да
15 Luhtas
 
31.01.12
15:59
+(6) Т.е. задача стоит у меня такая чтобы силами AD запретить всякое там изменение IP адреса, ползанье по шарам, установку снифферов и т.д.
16 miki
 
31.01.12
15:59
(11)подоборать не подберут, но сбросить - нагуглят 6сек.
17 Черт
 
31.01.12
15:59
+ для таких пользователей и существует AD с групповыми политиками, даже пи(у)кнуть не смогут
18 miki
 
31.01.12
16:00
(15)какое отношение это к локальному входу?
19 Черт
 
31.01.12
16:00
(16) сбросить? не имея доступа к компу?
20 miki
 
31.01.12
16:00
(19)Я про загрузиться с дискеты/флешки, ты про какой доступ?
21 acsent
 
31.01.12
16:01
(18)  так даже будуччи в домене можно войти как локальный админ и химичить химичить
22 Luhtas
 
31.01.12
16:01
(17) Вот, потому туда и копаю, что делать с локальным админом, немогу решить уже второй день.
23 Черт
 
31.01.12
16:02
ничего не делать, пароль, отвечаюший требованим сложности и все
24 zak555
 
31.01.12
16:03
правильные люди не сбрасывают пароль админа, а добаляют нового =)
25 miki
 
31.01.12
16:04
(22)переименуй, как вариант
26 miki
 
31.01.12
16:04
(24)да, так проще не наследить
27 Luhtas
 
31.01.12
16:05
(24) Вот эта возня и происходит всякие там linux knoppix так и  суют...
28 Luhtas
 
31.01.12
16:06
(25) Точно, спасибо хороший вариант ведь...
29 Черт
 
31.01.12
16:06
это называется параноя
30 acsent
 
31.01.12
16:07
вариант (13) всетаки попробуй
31 Luhtas
 
31.01.12
16:09
(30) Хорошо, спасибо, попробую осовить этот вариант тоже.
32 miki
 
31.01.12
16:09
(28)ну тогда до кучи заведи ещё и нового с логином "Администратор", а с правами как у гостя, пусть логиняться....
33 Luhtas
 
31.01.12
16:13
(32) Да уж, стоит сделать.
34 Йохохо
 
31.01.12
17:11
с локальным сбросом фиг чего сделаешь, только сможешь узнать, что сбрасывали пароль
(32) программы сброса пароля показывают права
35 zak555
 
31.01.12
17:42
(27) что за возня ? ты о чём ?
36 Ковычки
 
31.01.12
22:28
а отключение не ?

net user Администратор /active:no
37 Йохохо
 
01.02.12
01:23
(36) "Press [4] to make active"
38 Ant1773
 
01.02.12
06:34
(0) Грозит тем, что когда нибудь понадобится зайти локальным пользователем и зайти будет нечем.

(11) Подобрать брутфорсом хороший пароль практически нереально (хотя конечно мощности увеличиваются постоянно), а вот сбросить его - задача даже не для 1-го курса института, всяких реаниматоров сейчас...
Из защиты - отключение CD-Rom, опечатывание USB. :)

(15) Пользователям таким дать по рукам административными средствами. "Приказ №.... Запрещена установка несогласованного с отделом .... программного обеспечения." И депремирование...

(24) Правильные люди не создают нового, а переименовывают администратора по умолчанию, и создают ложный бюджет пользователя "администратор"
39 zak555
 
01.02.12
06:37
(38) для того, чтоб не разбираться : ложный или нет - проще создать
40 Ant1773
 
01.02.12
07:07
(39) Имеющийся в системе после установки пользователь "Администратор" переименовывается в "Vasya", создается безправная учетка "Администратор", которой копируется старое описание, и пусть ее стараются взламывают. :)

*Кстати - переименовать "встроенных" администраторов можно средствами AD.
41 zak555
 
01.02.12
07:11
(40) что мне помещает создать юзера Пупкин с правами локального админа ?
42 smaharbA
 
01.02.12
07:12
(40) учетные данные определяются не по имени а по содержимому
(37) и чо ?
43 АрхангелСергей
 
01.02.12
07:51
(0) Зачем???
44 ParaWiz
 
01.02.12
08:07
Пароль на биос, запрет загрузки с чего угодно кроме винта, замок на корпус (в принципе щас почти все корпусы идут с ушком под замок), сидюк вообще не нужен, усб запломбировать или отключить
45 miki
 
01.02.12
08:09
(44)+замуровать розетки и шнурок питания спрятать в сейф
46 ParaWiz
 
01.02.12
08:12
А вообще правильно пишет (38), я именно таким образом поборол химика любящего эксперименты
47 zak555
 
01.02.12
08:27
(44) против лома - нет приёма
48 ParaWiz
 
01.02.12
08:30
(47) вполне достаточно приказа по предприятию о депремировании и положения об информационной безопасности, ну можно еще добавить регламент использования автоматизированного рабочего места

и конторе тока в плюс, экономия бюджета на фонде заработной платы
49 Ant1773
 
01.02.12
08:47
(41) Да ничего не мешает - цель не создание учетной записи с админскими правами, а создание ложной цели для взломщика.

(48) +1 В большинстве случаев достаточно административных мер.
52 Ant1773
 
01.02.12
09:41
(0) Кстати - при помощи тех же реаниматоров можно не только сбросить пароль, но и разблокировать пользователя.
53 ParaWiz
 
01.02.12
10:26
(52) Да, имея физический доступ к внутренностям компа проблемы вообще никакой, или имея возможность включить загрузку с флешка/сидюк