| Автор: pl, vvv | 82903 | 27.11.2017 13:53 |
|
Доброго времени суток!
Ув. коллеги, прошу помощи в следующем вопросе. Есть ЗЛВС в которой, допустим, 50 машин. Есть сервер на котором в AD создано 1000 пользователей. Для каждого пользователя настроен дискреционный доступ. На сервере есть допустим 3 папки, К, С и СС. На АРМах установлен Dallas Lock 8.0-C и все связаны на АРМе Администратора сервером безопасности, как следствие все в одном локальном домене. На всех АРМах работают с большим количеством программ, зачастую разные люди под разными учетками, но все сводится к тому что с файлами они работают через сервер (на АРМах ничего не хранится). В данном случае не требуется настройка ЗПС, но нужно настроить мандатный доступ таким образом, что бы пользователи имели разграничение по сессиям при работе с папками К С и СС на сервере. Т.е. пользователь садиться за АРМ, вводит логин и пароль в домене, выбирает уровень сессии и начинает работать с файлами по уровню сессии в программах на АРМе. После чего сохраняет его опять же на сервере и завершает работу. Каким образом в данном случае можно реализовать настройку мандатного доступа без участия ПО на АРМах, или если и с их участием то без обучения и мягкого режима, например сделать все папки разделяемые связанные с ПО и т.д. |
|
| Автор: oko | 82911 | 27.11.2017 19:02 |
|
to pl
Почитайте руководство по эксплуатации в разделе Сервера безопасности. Можно не бегать от машины к машине, а удаленно из консоли СБ конфигурировать метки мандатного доступа на нужных каталогах. Но их нужно заранее знать, разумеется. + есть один маааленький нюанс: на каждой машине предварительно нужно все-таки зайти под каждой нужной уч. записью пользователя и запустить (хотя бы 1 раз) весь требуемый софт, чтобы создались каталоги хранения настроек, шаблонов и т.п. (этим грешат MS Office, Corel, Adobe Photoshop, AutoCad и проч. тяжеловесы). А дальше, если набор софта на всех машинах одинаковый, то: 1. На одной выбранной машине настраиваете мандатную политику и проверяете ее корректность функционирования (через мягкий режим, иным способом). 2. Собираете по конфигу Далласа перечень ресурсов и меток, которые на них установлены (с учетом флагов "разделяемая папка"). 3. Через консоль СБ заходите по-удаленке на каждую из оставшихся машин и вносите изменения в мандатную политику согласно собранным данным с "эталонной" машины. 4. Загружаете любую из настроенных удаленно машин - проверяете корректность. Как-то так. С мандаткой всегда проблемы. А при 100+ пользователях - это кромешный ад. Вывод: RDP-сервер и "тонкие клиенты" спасут отца русской демократии (если софт не "тяжелый", разумеется)... |
|
| Автор: pl, vvv | 82913 | 27.11.2017 22:55 |
|
По поводу однотипности софта, увы.
Грубо говоря, у нас 50 машин, 1000 пользователей и 45 программ. На каждой машине установлено по 5-10 (различных!) программ из списка, и набор софта повторяется максимум на 5ти машинах (+- 1 программа). А за ответ большое спасибо, в принципе это можно считать неким выходом из положения. Но еще пару вопросов, если позволите. 1. Тяжеловесы плохи тем, что мы должны не просто запустить софт, а еще и конкретно так его поюзать, посмотреть по журналу сбои, просмотреть все пути и найти папки к которым применить разделение, и то не факт что это заработает. 2. Конфидент помог лишь тем, что скинул утилиту для создания полных исключений, мол мы так создаем шаблоны для программ. Но это еще тот гемор, опять же по журналу собираем конфликты и отправляем их утилитой в исключения. (разделяемые папки нового уровня). 3. По сути, при такой сложной архитектуре было бы проще сделать виртуальную сеть, я правильно понимаю? В случае с виртуализацией РМ можно как-то произвести настройку на сервере, что бы в последствии просто выдавать пользователям машины с нужным софтом? |
|
| Автор: pl, vvv | 82914 | 27.11.2017 23:01 |
|
Правда, РД АС не позволит такие новшества.
|
|
| Автор: oko | 82933 | 28.11.2017 11:35 |
|
to pl
По виртуализации все так. Готовые настроенные контейнеры гостевых ОС решат проблему развертывания (до появления нового требуемого софта и до начала проблем с мощностями виртуальных серверов, ага)... У Конфидента уже огромная база софта наработана. В сущности, в 90% случаев их шаблоны актуальны. Так что надо просто прикинуть трудозатраты: что сложнее, кардинально поменять инфраструктуру (в сторону классических терминальных тонких клиентов или в сторону виртуальных тонких клиентов) или разово пробежаться по машинам с настройкой по шаблонам? Второй вариант, правда, недолговечен - мандатка тянет за собой ошибки доступа, которые не столько от количества машин, сколько от количества уч. записей будут зависеть... С другой стороны, в отсутствие конкретных требований по виртуализации под ГТ, выбор, внедрение, настройка и защита виртуальной платформы - весьма скользкий путь. Да и выбора-то никакого почти нет: либо Hyper-V (imho, лучше сразу застрелиться), либо старые VMWare - или что там у нас VGate-S и Аккорд-В поддерживают, ага... И, кстати, ВИ DallasLock под ГТ не катит... |
|
| Автор: oko | 82934 | 28.11.2017 11:38 |
|
to pl
Вдогонку... Что у вас самое "тяжелое" из софта планируется использовать? Может, все-таки классическое RDP/VNC будет ответом на все вопросы? Тоже геморройно - на кластере серверов руками под каждого юзера прописывать перечень разрешенного к запуску софта (тем же DL). С другой стороны, юзеров можно сгруппировать (уверен, что уникальных юзер-программ не так много у вас), что значительно облегчит настройку... |
|
| Автор: pl, vvv | 82939 | 28.11.2017 12:36 |
|
По реальным условиям
1000 учетных записей (ровно) и 85 машин в сетке. Самое тяжелое это Rivit и Autocad + какой-то дикий софт (разный) по 3Д моделированию и виртуализации объектов от Autodeska, в совокупности таких программ штук 12. Не могу спорить что база внушительна, да вот только в моей ситуации не слишком актуально, в связи с разнообразием процесса работы вышеупомянутого софта. (к тому же конец года, версии все 2017 и 2018, новые). Получается, что в любом случае надо на 85 машинах прогрузить 1000 рабочих столов (есть вероятность что все 1000 человек побывает за 1 машиной). И, если я правильно Вас понял, то: Сгруппировать юзеров (допустим по отделам) Прописать группам перечь разрешенного к запуску софта (даже у юзера из 1 отдела нет надобности открывать 1 из групповых программ, пускай висит) Затем на 1 машине обкатать мандатку (может сразу со всеми программами в целом?) скопировать конфиг и пойти удаленно по всем машинам (вне зависимости от того есть ли на АРМе все это программы или чего-то нет). И получиться что на всех машинах настроен мандатный доступ ко всем программам в К С и СС, но уже в зависимости от групповых разрешений юзер может открыть то се и пятое но не десятое. |
|
| Автор: pl, vvv | 82940 | 28.11.2017 12:36 |
|
"И, кстати, ВИ DallasLock под ГТ не катит..."
Да-да, тут без вариантов к сожалению. |
|
| Автор: oko | 82943 | 28.11.2017 14:38 |
|
to pl
Правильно понимаете. Кстати, при таком "разномастном тяжелом" софте, не думаю, что Dallas со своей задачей справится. Он, конечно, почти универсален. Но это самое "почти" часто проваливается. Например, последние версии AutoCAD у меня так под ним и не получилось настроить (возможно, вам повезет больше)... И да, при таком подходе классический терминал не подходит. Виртуализация возможна, но... будет требовать огромных вычислительных ресурсов серверного массива (с учетом СЗИ НСД, разумеется)... |
|
| Автор: pl, vvv | 82959 | 29.11.2017 10:23 |
|
Большое спасибо за все ответы!
Похоже что в данной ситуации буду выкручиваться экспертно-документальным методом и опускать РД СВТ приберегая требованиям мандатного доступа. Ибо простая математика которую мне подтвердили в конфиденте - 87 машин, 1000 пользователей и 20 программ на каждой машине. Это значит нужно открыть 87000 раз учетки, затем в каждой учётке по 20 раз ПО, 1740000 открытий. На каждое по 3-4 минуты. 116000 часов. 4833 дня или 13 лет, с учетом что делает 1 человек... Пробовал вариант с БАТником, не прокатило, Даллас не дает адекватно ему работать на запуск пользователей и перебор ПО. |
|
Просмотров темы: 10266