Nasza domena składa się z około 60 komputerów. Zadanie polegało na upewnieniu się, że stacje robocze systemu Windows 10 nie mogą się ze sobą komunikować. Mój menedżer poprosił o utworzenie tras statycznych, aby komputery mogły komunikować się tylko z drukarkami sieciowymi, serwerem plików, DC i dostępem do Internetu.
Ponieważ wszystkie te komputery są w tej samej sieci, nie sądzę, aby trasy statyczne uniemożliwiałyby sobie wzajemne widzenie się tych komputerów. Jaki jest najlepszy sposób, aby umożliwić komputerom w domenie korzystanie z zasobów sieciowych, ale nie komunikować się bezpośrednio ze sobą?
networking
security
domain
static-routes
taiwie
źródło
źródło
Odpowiedzi:
Jeśli masz przełącznik, który go obsługuje, „chronione porty” dla połączeń kablowych lub „izolacja klienta” dla punktów dostępu w Wi-Fi mogą pomóc w wyeliminowaniu ruchu między hostami w tej samej sieci warstwy 2.
Na przykład pochodzi z instrukcji przełącznika Cisco :
Jeśli więc nie zamierzasz przenosić danych między nimi, nie musisz podejmować działań, gdy zostaną one „zabezpieczone”.
Klienci mogą być chronieni, serwer DHCP, brama itp. Mogą znajdować się na niechronionych portach.
Aktualizacja 27-07-2017
Jak wskazał @sirex, jeśli masz więcej niż jeden przełącznik, który nie jest ułożony w stos, co oznacza, że praktycznie NIE jest to jeden przełącznik, chronione porty nie zatrzymają ruchu między nimi .
W takim przypadku potrzebujesz izolowanych prywatnych portów VLAN :
Jeśli PVLAN obejmuje wiele przełączników, łącza VLAN między przełącznikami powinny być standardowymi portami VLAN .
Jeśli jesteś użytkownikiem Cisco, możesz użyć tej macierzy, aby sprawdzić, czy Twoje przełączniki obsługują potrzebne opcje.
źródło
Możesz to zrobić, jeśli zrobisz coś tak okropnego, jak 1 podsieć na klienta. To byłby koszmar zarządzania.
Pomoże w tym Zapora systemu Windows z odpowiednimi zasadami. Możesz zrobić coś takiego jak Domain Isolation, ale jeszcze bardziej restrykcyjne. Możesz egzekwować reguły na jednostkę organizacyjną, z serwerami w jednej jednostce organizacyjnej, a stacjami roboczymi w innej. Aby to uprościć, należy również upewnić się, że drukarki (i serwery) nie znajdują się w tej samej podsieci co stacje robocze.
https://technet.microsoft.com/en-us/library/cc730709(v=ws.10).aspx
W przypadku drukarek sieciowych - możesz to uczynić jeszcze łatwiejszym, jeśli nie zezwalasz na drukowanie bezpośrednie, ale hostujesz drukarki jako współdzielone kolejki z serwera wydruku. To był dobry pomysł od dłuższego czasu z wielu powodów.
Czy mogę zapytać, jaki jest faktyczny cel biznesowy tego? Czy ma to pomóc w zapobieganiu epidemiom złośliwego oprogramowania? Pamiętając o dużym obrazie / linii mety, pomagasz zdefiniować wymagania, więc to zawsze powinno być częścią twojego pytania.
źródło
Jeśli możesz powiązać każdą stację roboczą z określonym użytkownikiem, możesz zezwolić tylko temu użytkownikowi na dostęp do tej stacji roboczej.
Jest to ustawienie zasad domeny: lokalne logowanie.
Nie uniemożliwia to użytkownikowi przejścia do najbliższej stacji roboczej i wprowadzenia hasła w celu uzyskania dostępu do wyznaczonej maszyny, ale jest to łatwe do wykrycia.
Dotyczy to również usług związanych z systemem Windows, więc serwer WWW na komputerach byłby nadal dostępny.
źródło