|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Oct 2000
Città: Sala Consilina (SA)
Messaggi: 642
|
W2K3 SBS - filtrare accesso ad internet: come?
Ciao!
In ufficio è installato un server Windows 2003 SBS; la macchina ha 2 schede di rete. Una è connessa ad un router AliceGate. L'altra ad uno switch; a quest'ultimo sono connessi 15 pc (tutti con XP pro). Ho creato un dominio sul server e le relative credenziali di accesso per gli utenti. Ho configurato le due schede di rete in modo da condividere la connessione ad internet attraverso il server (indico l'IP della scheda di rete "LAN" del server come gateway) A questo punto vorrei filtrare il traffico verso internet attraverso una white-list e la definizione di diverse "politiche" in base all'indirizzo IP (o al nome) del client (ovvero dell'utente). Vi chiedo qual è la soluzione più semplice (e gratuita o quasi) da utilizzare (freeproxy?) Grazie
__________________
formattare l'ACER 1524WLMi http://forum.hwupgrade.it/showthread.php?s=&postid=6685664#post6685664 |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Nov 2000
Città: Hinterland (MI)
Messaggi: 1414
|
Di ufficiale c'è ISA server,
altrimenti freeproxy pare faccia al caso tuo. Ma da una veloce occhiata alla documentazione non mi pare supporti il proxy trasparente, il che vuol dire che per un utente sgamato è semplicissimo aggirare eventuale blocchi (basta che disattivi il proxy in iexplorer), a meno che ovviamente non hai configurato qualche policy di dominio che vieti la modifica di quel parametro. |
|
|
|
|
|
#3 | |
|
Senior Member
Iscritto dal: Dec 2007
Messaggi: 1545
|
se hai sbs hai la licenza per ISA server...ti conviene usarlo visto che l'hai pagato ed è molto potente e versatile..
Quote:
cmq isa è transparente se configurato e puoi cmq creare regole in uscita..per la configurazione però un minimo devi saperlo usare.. bio |
|
|
|
|
|
|
#4 |
|
Messaggi: n/a
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Oct 2000
Città: Sala Consilina (SA)
Messaggi: 642
|
Innanzitutto grazie per le risposte.
/bgpop: mi sa che NON c'è ISA server :-\ ho una SBS standard e non premium Per quel che riguarda freeproxy, con una piccola modifica al registro, dovrei impedire a chiunque di aprire le impostazioni di explorer... (se capissi come fare la stessa cosa utilizzando una policy sarebbe molto più elegante :-) ) Ma... e se l'utente sgamato disattiva il proxy... che succede? (non potendo modificare le impostazioni di rete, essendo un semplice user) /bio82: ok :-) Posterò una nuyova domanda nella sezione "software" e dal titolo "chi sa usare freeproxy?" :-D Grazie ancora
__________________
formattare l'ACER 1524WLMi http://forum.hwupgrade.it/showthread.php?s=&postid=6685664#post6685664 |
|
|
|
|
|
#6 | |
|
Senior Member
Iscritto dal: Dec 2007
Messaggi: 1545
|
Quote:
bio |
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Sep 2003
Città: Bergamo
Messaggi: 1176
|
Quoto! Togli il routing!!! Oppure fai trasparent proxy... se il router supporta iptables lo fai in un attimo... per gli altri dipende dal loro firmware e software di configurazione.
__________________
VGA? No grazie, preferisco le SERIALI! http://daniele.vigano.me | Home server HP Proliant MicroServer (Fedora 64bit) | Notebook Dell Latitude E5450 (Fedora 64bit) | Mobile Moto G3 GEM HPC Cluster Dell PowerEdge R720xd + R720 + R420 + M1000e + M915 (Ubuntu LTS 64bit) up to 1000 cores | EATON UPS |
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Oct 2000
Città: Sala Consilina (SA)
Messaggi: 642
|
I risultati
Buondì!
Per ora ho implementato la soluzione meno elegante :-) Ho configurato "a manina" gli indirizzi di rete (IP fisso) per ciascun pc, con una GPO ho imposto il server proxy ad un gruppo di utenti, ho quindi bloccato l'accesso al pannello di configurazione di explorer; tutti gli utenti sono user sulle macchine (quindi non accedono alle impostazioni di rete e -anche installando un altro browser o utilizzandone uno "portable"- non possono "uscire" su internet). Infine ho installato freeproxy, l'ho configurato imponendo un "* forbiden" per tutti gli utenti e un "*granted" per gli admin ;-) ed infine un "xzy granted" per gli user del dominio (sostituendo di volta in volta "xzy" con i siti approvati. La soluzione più elegante prevede l'utilizzo del server DHCP per distribuire ai client dinamicamente l'indirizzo di rete e quindi il "non" gateway e il DNS corretto :-) Grazie!
__________________
formattare l'ACER 1524WLMi http://forum.hwupgrade.it/showthread.php?s=&postid=6685664#post6685664 |
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Mar 2005
Città: trento
Messaggi: 1318
|
valuta IPCOP, se hai un vecchio pc 500Mhz, 256MB di ram HD da 10GB 2 schede di rete, usa questo sistema....
inoltre, lo puoi collegare direttamente all'active directory in modo tale che accede ad internet solo che ha un account sul server, puoi bloccare internet per utente, filtrare per contenuti una cosa che non puoi fare, purtroppo (o meglio, non ho mai verificato se fosse possibile farlo modificando manualmente squid), è quello di filtrare il contenuto internet direttamente per nome utente, ma solo su IP macchina sorgente (questo risulta scomodo se hai gli utenti che cambiano spesso il computer) ipcop è gratuito
__________________
<<giovani oggi bagnati, domani forse raffreddati....>> Papa Giovanni Paolo II - Aprile 1995 Trento Concluso positivamente con: 055, giankyfava, iceone, carocavallo |
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Oct 2000
Città: Sala Consilina (SA)
Messaggi: 642
|
/Samu76: grazie :-) ho considerato sia IPCOP che ZEROSHELL. Il secondo (per un neofita doppiocliccatore come me) è abbastanza intuitivo ma per ora la soluzione freeproxy sembra funzionare.
Sto per postare un nuovo thread su come creare una VPN :-) vi aspetto...!
__________________
formattare l'ACER 1524WLMi http://forum.hwupgrade.it/showthread.php?s=&postid=6685664#post6685664 |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 22:45.



















