iB-InformatikBoard.ch - Benutzer helfen Benutzern   IT-Lohnumfrage ¦ MS-CLIP ¦ Google  


    Diskussionen über Freizeit und Job: Diskussionen über Weiterbildung: Diskussionen über die Computerwelt:  
    Neu hier? Forum für Einsteiger
Wichtige F.A.Q.'s und Regeln
Off Topic
iB-Updates und News
Feedback und Vorschläge
Informatik Job-Forum
Ich suche eine Informatikstelle
Ich biete eine Informatikstelle
Microsoft MCSE Zertifikate
Microsoft Zertifikate Allgemein
CISCO Zertifikate
SIZ-Zertifikaten und Lernhilfen
Zertifikate und Diplome Allgemein
Weiterbildung mit E-Learning
Windows Workstation   Windows Server
Software Allgemein   Linux Software
Programmiersprachen   Webdesign
Security   Internet
Hardware/Netzwerk   Wireless
Pockets, Smartphones, PDA's   Games
Allgemeine Tipps, Bücher und Tools
HowTo    Online Schnäppchen
 
   

Willkommen auf informatikBoard.ch - Benutzer helfen Benutzern
Zurück   iB-Startseite > Informiere dich über die Computerwelt: Geräte, Hard- und Software > Security Allgemein
Willkommen bei InformatikBoard.ch:
Bevor du Schreiben oder Antworten kannst,
musst du dich hier kostenlos Registrieren!

Antwort
 
Themen-Optionen
Rechte einer Internet-Station minimieren - Policies?
Alt
  (#1)
Fortgeschrittener Benutzer
 
Benutzerbild von MethanolMAN
 
Status: Offline
Beiträge: 179
Registriert seit: 21.12.2004
Ort: Hagendorn (ZG)
Alter: 23
Standard Rechte einer Internet-Station minimieren - Policies? - 07.05.2005, 11:41

Hy Leute..!!

Ich habe ein kleines Problem. Ich müsste da eine Internet-Station aufbauen und verkabeln. Ich hab dazu einen kleinen Pundit-PC bestellt. Nun stellt sich aber immernoch die Frage wie ich das am besten löse. Eigentlich hatte ich vor, das über die lokale Gruppenrichtlinie zu lösen, dabei hab ich nun aber ein Problem. Ist es irgendwie möglich, die lokale Policies Benutzerspezifisch anzuwenden? Wenn ich nämlich als User die Richtlinien veränder, dann wird diese auch für den Admin übernommen, also halt tatsächlich lokal! Kann man das umgehen oder gibt es andere Möglichkeiten?

Mein Ziel ist es, den PC so zu schützen, dass er ausschliesslich ins Internet kann (iexplorer.exe). Ausserdem sollen alle Einstellungen im IE gesperrt werden - das ist ja an sich kein Problem. Im Startmenu soll nur der IE vorhanden sein, und Windows-Tastatur-Kürzel sollen deaktiviert werden (Strg-A, Strg-R,..) Halt alles auf s'Minimum begrenzt. Trotzdem soll es von einem Konto aus möglich sein, mal ein Dokument (http) zu drucken, oder ähnliches..!

Habt ihr da bessere Ideen das umzusetzen? Schnell, günstig und ideal? Ich hab mir auch mal eine Internet-Caffee-Software angeschaut, das wäre auch ideal aber halt dann ein anderer Kostenpunkt..!?

Was könntet Ihr mir vorschlagen??
  MethanolMAN eine Nachricht über AIM schicken MethanolMAN eine Nachricht über MSN schicken MethanolMAN eine Nachricht über Skype™ schicken 
Mit Zitat antworten
Rechte einer Internet-Station minimieren - Policies?
 
Links zum gleichem Thema:

GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.
VLAN
Alt
  (#2)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Reden VLAN - 07.05.2005, 11:47

Wir machen das ueber ein spezielles VLAN, das nur zum Internetrouter fuehrt und vom Intranet völlig abgekoppelt ist, obwohl alles ueber die selbe physikalische Leitung flattert. Internet fuer Gäste quasi.

Oder den einen PC fuers Internet einfach durchpatchen, so dass er eine seperate Leitung zu euerm Internet Router hat.

Damit sparst du dir das ganze Policy Gedönse
und hast die Garantie, dass der Rechner NUR ins Internet geht und nichts mit dem Intranet zu schaffen hat.



CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102

Geändert von spacyfreak (07.05.2005 um 11:50 Uhr).
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#3)
Fortgeschrittener Benutzer
 
Benutzerbild von MethanolMAN
 
Status: Offline
Beiträge: 179
Registriert seit: 21.12.2004
Ort: Hagendorn (ZG)
Alter: 23
Standard 07.05.2005, 11:51

Hy Spacyfreak:
Danke für die schnelle Antwort, aber ich versteh's nicht ganz..!?

1. Hab ich eine physische Leitung direkt zum Router.

2. Was nützt mir das?

3. Erklär mir bitte VLAN etwas genauer..!?

4. Und die lokale Sicherheit ist ja dann noch längstens nicht geregelt, oder? Das heisst, der Benutzer kann in die Einstellungen des IE und dort machen was er will..!?

Versteh ich da etwas falsch?
  MethanolMAN eine Nachricht über AIM schicken MethanolMAN eine Nachricht über MSN schicken MethanolMAN eine Nachricht über Skype™ schicken 
Mit Zitat antworten
äh
Alt
  (#4)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard äh - 07.05.2005, 12:26

VLANs sind virtuelle Subnetze auf Layer 2 Ebene. Normalerweise ist ja ein Router in der Mitte, und an jedem Router-Interface hängt ein Switch, und alle Ports dieses Switches sind in EINEM Subnetz. Mit VLANs kann ich bestimmen, dass einzelne PORTS der Switches in anderen Subnetzen sind als die übrigen. Also logische Subnetzbildung unabhängig von der Physik.
Das ganze passiert auf Protokollebene. (802.1q Trunking oder bei Cisco auch proprietäres ISL- Trunking)
In den Ethernet Frame wird ein neuer Tag eingesetzt, der die VLAN-ID enthält. Durch diesen Tag können die verschiedenen VLANs von den Switches / Routern unterschieden werden.
Dazu braucht man natuerlich auch Switches u. Router, die VLAN Technik unterstuetzen. Ich kenn halt euer Netz nicht. Mit VLANs kann man das Intranet eben gut vor solchen "Gäste-Internet-PCs" schützen. Obwohl Intranet und das "Gäste-VLAN" ueber das selbe kabel flattern, sind sie logisch völlig voneinander ge-
trennt. Hat z.B. ein Gäste-PC einen Wurm oder was auch immer drauf, kann dieser nicht das Intranet schädigen, da sich beide in unterschiedlichen VLANs befinden. VLANs werden auf dem Router und auf den Switches angelegt. Anschliessend werden bestimmte Switchports einem bestimmten VLAN zugeordnet, zb. Port 1 ins VLAN "Gästenetz".
Um von einem VLAN in das andere zu kommen, muss auf dem Router eine Route zwischen beiden VLANs angelegt werden. Lege ich jedoch fest, dass das Gäste-VLAN NUR ins Internet kommen soll, dann ist mein Intranet-VLAN vor diesem Rechner geschützt.


Mit ACL Listen kann man dann noch genau festlegen, welche Rechner in welchen VLANs
auf welchen Ports wirken dürfen.


Dir geht es aber scheinbar mehr darum, den PC selber vor Manipulationen bzw. Verstellen der Einstellungen zu schützen, und weniger, zu verhindern, dass der PC Einfluss auf das Intranet nehmen kann.
Zu verhindern, dass User auf dem Internet-PC Einstellungen verändern, geht durch Anlegen des
"Gast"-Kontos wuerd ich mal sagen.
Ansonsten gibt es eine sehr interessante Software,
"PC-Wächter", die auch in Internet Cafes eingesetzt wird. Egal, was der User auf dem Rechner einstellt (so er denn ueberhaupt was einstellen kann) wird beim Neustart des Rechners rueckgängig gemacht. Coole Sache das!
http://www.dr-kaiser.de/

Alternativ wäre natürlich auch ein Acronis Image des Rechners denkbar.
Also, ich wuerd mir da nicht das Hirn mit GPOs verbiegen.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102

Geändert von spacyfreak (07.05.2005 um 12:44 Uhr).
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#5)
Expert Benutzer
 
Benutzerbild von Xheon
 
Status: Offline
Beiträge: 3,164
Registriert seit: 21.08.2004
Ort: Zürich CH
Alter: 26
Standard 07.05.2005, 12:50

Habt ihr eine Windows 2000 oder 2003 Domäne ???


Wenn man alles ausgeschaltet hat, was unmöglich ist, bleibt am Ende etwas übrig, das die Wahrheit enthalten muss
  Xheon eine Nachricht über AIM schicken  
Mit Zitat antworten
Alt
  (#6)
Fortgeschrittener Benutzer
 
Benutzerbild von MethanolMAN
 
Status: Offline
Beiträge: 179
Registriert seit: 21.12.2004
Ort: Hagendorn (ZG)
Alter: 23
Standard 07.05.2005, 13:01

Nein, mit einer Domäne wäre das ja nicht das Problem, darum red ich auch von den lokalen Policies..!! Nix Domäne, nix Server, nur Lokale Internet-Station..!!
  MethanolMAN eine Nachricht über AIM schicken MethanolMAN eine Nachricht über MSN schicken MethanolMAN eine Nachricht über Skype™ schicken 
Mit Zitat antworten
TCP/IP Eigenschaften
Alt
  (#7)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard TCP/IP Eigenschaften - 07.05.2005, 13:26

In den TCP/IP Eigenschaften der Netzwerkverbindung kannst auch bestimmte Ports dichtmachen, und z.B. NUR 80 und 443 durchlassen.

TCP/IP Eigenschaften / Erweitert / Optionen /
TCP/IP Filter.

Wenn du eh eine direkte Verbindung zum Router hast, kannst vielleicht auf dem Router festlegen, dass der Internet-PC nicht aufs Intranet zugreifen darf/soll.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#8)
Fortgeschrittener Benutzer
 
Benutzerbild von xst78
 
Status: Offline
Beiträge: 144
Registriert seit: 13.04.2005
Ort: CH-SZ
Alter: 30
Standard 07.05.2005, 16:05

hi

Ich wollte das bei einem Standalone PC (für eine Ausstellung) auch mal machen. Auf dem Standalone PC durfte damals nur ein einziges Programm gestartet werden. Ich hatte dort auch keine Domäne zur verfügung.

Ich konnte mit dem "gebastel" unter folgendem Link etwas anfangen. Die Sache hat nicht schlecht funktioniert.

http://www.freenet.de/freenet/comput..._xp/index.html

Ich hatte anschliessend einen Adminaccount, der volle Berechtigung hatte und einen User (mit autologon) der nur das gewünschte *.exe starten konnte.

Das gebastel mit dem reinkopieren der pol's war relativ mühsam, aber es funktionierte.
   
Mit Zitat antworten
Alt
  (#9)
Expert Benutzer
 
Benutzerbild von Trainer
 
Status: Offline
Beiträge: 3,945
Registriert seit: 08.08.2003
Ort: Olten
Alter: 49
Standard 09.05.2005, 13:46

weitere Infos und Kioskprofile unter www.gruppenrichtlinien.de


Greez
Trainer

Von all den Dingen, die mir verloren gegangen sind, habe ich am meisten an meinem Verstand gehangen. (Ozzy Osbourne)
   
Mit Zitat antworten
 
Links zum gleichem Thema:

GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.
Antwort



Unsere iB-Sponsoren:
itrain.ch
klubschule.ch
iB-Sponsor: inside-it.ch
ARP DATACON - PC Onlineshop für Computer, Computerbedarf und Software


Sponsor-Links:



Bitte beachtet das Angebot unserer Sponsoren:
Clever-Schenken.ch Geschenke und Geschenkideen iB-Sponsor: itrain.ch iB-Sponsor: klubschule.ch iB-Sponsor: inside-it.ch
GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.



Lesezeichen