Форум программистов, компьютерный форум, киберфорум
Windows Server
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.63/8: Рейтинг темы: голосов - 8, средняя оценка - 4.63
0 / 0 / 0
Регистрация: 29.04.2013
Сообщений: 16

Должен ли работать файловый сервер для компов, не входящив домен, но с польз-ми, совпадающими с доменными по имени и паролю

12.08.2013, 16:38. Показов 1637. Ответов 8
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Windows Server 2008

Есть локальный домен lalala.local под управлением ActiveDirectory и компы рабочей группы Workgroup. Компы рабочей группы (что очевидно) не в домене.

Пользователи домена совпадают по имени и паролю с пользователями рабочей группы. А именно (наследство мое таково): в рабочей группе на каждом компе пользователь+админ (локальные, разумеется). На серваке с ActiveDirectory вся совокупность пользователей содержит в том числе и пользователей с аналогичной парой {имя,пароль}. Локальные админы не в счет.

В ActiveDirectory созданы файловые серверы с правами на группы, куда входят один или несколько пользователей, аналогичных локальным пользователям группы Workgroup. В правах на эти ресурсы все четко - какой группе с каким единственным пользователем можно, каким нет. При этом нет такого "Все-Всем".

И локальные пользователи пользуются расшариваемыми ресурсами (файловыми серверами) домена, если их атрибуты {имя, пароль} совпадают с атрибутами {имя, пароль} доменного пользователя, имеющего права на данный ресурс.

Скажите, так должно быть, или нет ?
Это не нарушение безопасности?
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
12.08.2013, 16:38
Ответы с готовыми решениями:

Требуется - сервер под 1С бух. на 5 польз. Подскажите с выбором ОС для servera
Всем здравствуйте. я новичок на форуме. Так же, извините, первый день с linux. Windows server освоен, но он на сегодняшний день очень...

Нужен антивирус и для почтовый сервер и для файловый сервер, скажите пожалуйста какой лучшее установить
Нужен антивирус и для почтовый сервер и для файловый сервер, скажите пожалуйста какой лучшее установить.. Касперский нашел они для одного...

Как должен работать многопользовательский сервер на cpp?
Начинаю изучать сокеты и сетевое программирование на плюсах. Собственно задача - сделать многопользовательский шахматный сервер - вводишь...

8
81 / 81 / 7
Регистрация: 07.12.2012
Сообщений: 540
12.08.2013, 16:58
вам нужно знать бест практис? или что? уровень секюрности, устанавливается внутренними правилами.... ворк группа, сама по себе уг...

Делали, это просто ради удобства, доступа к шарам из ворк группы к шаре. ( что бы пароль не спрашивало )
0
0 / 0 / 0
Регистрация: 29.04.2013
Сообщений: 16
13.08.2013, 08:34  [ТС]
На новом рабочем месте это все наблюдается. Я играю роль админа (+еще люди, но за пользователей я в ответе). Ранее встречал ситуации, кагда сервер (контроллер домена) обслуживает компы из этого же домена.
Посему интересно, является ли
1) возможной моя ситуация обслуживания контроллером компов воркгруппы (или я что-то не понимаю)
2) правильной такая организация с точки зрения безопасности, грамотности построения сети и т.д.
0
Модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
 Аватар для HotBeer
5866 / 2755 / 194
Регистрация: 27.06.2011
Сообщений: 11,135
13.08.2013, 08:57
Честно говоря, не понял зачем такие извращения, компы рабочей группы ввести в домен и рулить уже всеми правами из АД и не изобретать велосипед. imho
0
0 / 0 / 0
Регистрация: 29.04.2013
Сообщений: 16
13.08.2013, 09:11  [ТС]
Вот в том и вопрос. Я тоже не совсем это понял. И думаю, зачем так (или я что-то не понимаю (но компы не в домене!!!), или все не по уму), и правильно ли это? Что думаете?
Так вообще должно работать (например Linux и Windows пользователи без самбы просто так не совместимы с точки зрения открытия доступа к файловому серверу; совместимы ли (при том так просто) пользователи ActiveDirectory и Workgroup)?
0
2619 / 549 / 109
Регистрация: 21.03.2012
Сообщений: 1,051
13.08.2013, 20:19
Цитата Сообщение от parser81 Посмотреть сообщение
... зачем так...
Лучше спросить тех, кто участвовал в создании этой структуры.
Цитата Сообщение от parser81 Посмотреть сообщение
... правильно ли это?..
В общем случае - нет. Однако могут быть ситуации, когда приходится совмещать домен и рабочую группу (например, есть время от времени приходящие клиенты со своими "ноутами" или КПК, которым нужен кратковременный доступ именно со своего устройства к тому или иному ресурсу: принтеру, папке с документами, каналу в Интернет и т.п.).
Цитата Сообщение от parser81 Посмотреть сообщение
... совместимы ли (при том так просто) пользователи ActiveDirectory и Workgroup...
Нет, т.к. отличие здесь заключается на столько в имени и пароле, сколько в идентификаторе безопасности (SID). Скажем, SID встроенной учётной записи "Администратор" контроллера домена отличается от SID аналогичных учётных записей рабочих станций.
Исключение составляет некоторое количество "учёток" встроенных участников системы безопасности с "хорошо известными" (well-known) SID (например, ALL). Идентификаторы безопасности таких записей одинаковы для всех компьютеров, работающих под управлением Windows.
Впрочем, не все "хорошо известные" SID одинаковы для всех узлов. Например, у уже упомянутой записи "Администратор" совпадают только неизменяемые секции в начале (S-1-5-21-) и в конце (-500) SID-последовательности.

Добавлено через 11 минут
P.S.
Один из примеров в пояснении оказался не совсем удачным.
Вместо фразы "SID встроенной учётной записи "Администратор" контроллера домена отличается от SID аналогичных учётных записей рабочих станций" лучше было написать такую: "SID учётной записи "Иванов", созданной на контроллере домена, будет отличаться от SID учётных записей с аналогичным именем, созданных на рабочих станциях".
0
0 / 0 / 0
Регистрация: 29.04.2013
Сообщений: 16
14.08.2013, 09:17  [ТС]
Там такая ситуация:
1. На уровне Доступ файлового сервера к файловому серверу (папке - шаре)
"Перечисление на основе доступа отключено"
: я сделал выводы, что в терминологии Windows server2003, насколько я помню, это должно соответствовать "Все-Всем"
2. На уровне Разрешения файлового сервера (это не аналог вкладки Безопасность - там все так же, как и во вкладке безопасность Windows Server 2003, насколько я помню?: я сделал именно такие выводы)
дан доступ доменной группе Иванов с входящим в нее доменным пользователем Иванов/lalala.local (и более ни для кого прав не определено);
3. На уровне Безопасность папки, используемой в качестве файлового сервера, сделано Всем(просто Все, а не Все/lalala.local) -Все, Система-Все.
4. На уровне Доступ папки, используемой в качестве файлового сервера, сделано Всем(просто Все, а не Все/lalala.local) -Все, Система-Все.

При этом с одного из компов группы Workgroup локальный пользователь Иванов этого компа, не включенного в домен, подрубает эту шару как сетевой диск. При этом такие же локальные пользователи этого компа, как Петров и Сидоров (не совпадают по имени с Иванов), подрубить эту шару не могут.

Таким образом, если я все правильно понял в пунктах 1 и 2, и Ваше замечание о соответствии SID для Все в Workgroup и ActiveDirectory действенно для локального пользователя Иванов (ведь он относится к категории Все, лучше сказать группе Все), то все должно быть логичным.

Я делаю правильные выводы?
И... последнее: хочу додавить тему до конца, извиниите за назойливость , уважаемые, размышления по пунктам 1 и 2 можно считать верными?
0
Почетный модератор
Эксперт по компьютерным сетямЭксперт Windows
 Аватар для magirus
28049 / 15785 / 983
Регистрация: 15.09.2009
Сообщений: 67,752
Записей в блоге: 78
14.08.2013, 09:29
Цитата Сообщение от parser81 Посмотреть сообщение
доменной группе Иванов
доменному пользователю входящему в группу "пользователи домена"
Цитата Сообщение от parser81 Посмотреть сообщение
Скажите, так должно быть, или нет ?
не вижу особо криминала.
Цитата Сообщение от parser81 Посмотреть сообщение
контроллером компов воркгруппы
что то новенькое.
Цитата Сообщение от parser81 Посмотреть сообщение
правильной такая организация
варум бы и нихт?
просто нет руления компами...
0
0 / 0 / 0
Регистрация: 29.04.2013
Сообщений: 16
14.08.2013, 13:23  [ТС]
"контроллером компов воркгруппы" - имелось ввиду "обслуживание контроллером домена -> (кого)компов воркгруппы".
Прошу прощения за мой "великий русский языка".

В целом, если у кого будут еще мнения - жду.

Отвечавшим и участвовавшим - низкий поклон
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
14.08.2013, 13:23
Помогаю со студенческими работами здесь

Сервер для 4 компов
Не подскажите что необходимо для создание сервера? Какую литературу почитать? Какие проги использовать?

Ограничение на вход в домен с определенных компов.
Как сделать так, чтобы на определенный комп мог зайти только определенный пользователь домена? А то директор жалуется, что у него не комп,...

Распечатать и удалить из матрицы номера строк с совпадающими шифрами и не совпадающими характеристиками
пожалуйста помогите в с# матрица k(m,n) первый элемент каждой стоки - шифр детали, остальные элементы - характеристики этой детали....

Файловый сервер для домашних нужд
Есть нужда собрать файловый сервер для домашних нужд бекапа, есть NAT но они выходят дороже и менее функциональны чем сборка своего на базе...

норм файловый сервер для 1с на 10 машин
норм файловый сервер для 1с 8.2 на 10 машин, в последнее начал долго грузиться! что сделать что бы ускорить работу по сети для 1с


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
9
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Идентификация объектов на Box2D v3 - использование userData и событий коллизий
8Observer8 02.03.2026
Содержание блога Финальная демка в браузере. Итоговый код: finish-collision-events-sdl3-c. zip https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11680&d=1772460536 Одним из. . .
Реалии
Hrethgir 01.03.2026
Нет, я не закончил до сих пор симулятор. Эта задача сложнее. Не получилось уйти в плавсостав, но оно и к лучшему, возможно. Точнее получалось - но сварщиком в палубную команду, а это значит, в моём. . .
Ритм жизни
kumehtar 27.02.2026
Иногда приходится жить в ритме, где дел становится всё больше, а вовлечения в происходящее — всё меньше. Плотный график не даёт вниманию закрепиться ни на одном событии. Утро начинается с быстрых,. . .
SDL3 для Web (WebAssembly): Сборка библиотек: SDL3, Box2D, FreeType, SDL3_ttf, SDL3_mixer и SDL3_image из исходников с помощью CMake и Emscripten
8Observer8 27.02.2026
Недавно вышла версия 3. 4. 2 библиотеки SDL3. На странице официальной релиза доступны исходники, готовые DLL (для x86, x64, arm64), а также библиотеки для разработки под Android, MinGW и Visual Studio. . . .
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru