AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 658813
Accepted
Gregory MOUSSAT
Gregory MOUSSAT
Asked: 2015-01-12 16:20:09 +0800 CST2015-01-12 16:20:09 +0800 CST 2015-01-12 16:20:09 +0800 CST

Como "segregar" clientes DHCP fora do domínio com o Windows 2012 R2?

  • 772

Eu procuro uma maneira de impedir o acesso à rede de dispositivos que não pertençam ao nosso domínio corporativo do Active Directory.

Algumas pessoas conectam seus laptops pessoais à nossa rede corporativa e algumas delas causam problemas sem querer.

Eu já uso uma política DHCP para dar a eles um nome DNS separado (aliens.contoso.com), permitindo-me ver rapidamente se tal dispositivo está conectado (basta dar uma olhada no console DNS). Essa política é ativada quando o cliente não pertence ao nosso domínio contoso.com.
O problema com esse método é: o laptop indesejado tem configurações de IP perfeitamente corretas, para que o usuário possa usá-lo.
Isso permite apenas ter um nome DNS separado. Não consigo especificar um roteador diferente ou um endereço IP inutilizável.

Gostaríamos de atribuir configurações de IP inutilizáveis ​​a esses laptops. Portanto, os usuários não o usarão ou nos telefonarão. Isso nos permitirá garantir que o laptop esteja limpo e fornecer instruções aos usuários.

É claro que eles podem inserir manualmente as configurações corretas, mas poucos de nossos usuários podem fazer isso, e isso reduzirá consideravelmente os problemas.
Não pretendo impor o acesso à rede com 802.1X. Eu sei que o método DHCP é mais fraco.

Acho que podemos fazer isso com o Network Protection Server (usamos o Windows 2012 R2 para o nosso servidor), mas não entendi como.

windows
  • 2 2 respostas
  • 2707 Views

2 respostas

  • Voted
  1. Best Answer
    Bertrand SCHITS
    2015-06-27T02:17:44+08:002015-06-27T02:17:44+08:00

    Resumindo: você não pode

    Para que o servidor DHCP saiba se um dispositivo está dentro do domínio, ele deve se comunicar com um controlador de domínio, portanto, primeiro ele deve ter um endereço IP.
    É por isso que as configurações que você deseja estão acinzentadas.

    Um truque pode ser nomear seu computador com um prefixo especial. Em seguida, o servidor DHCP pode detectá-lo quando o computador negociar sua concessão de DHCP. Assim, a opção desejada estará disponível (não esmaecida).

    • 2
  2. Mark Henderson
    2015-01-12T16:43:33+08:002015-01-12T16:43:33+08:00

    A maneira usual de fazer isso é com autenticação 802.1X, mas você disse que não quer fazer isso. O NPS é usado com 802.1X, portanto, se você não for usá-lo, não terá muita utilidade para o NPS.

    A única outra maneira que posso pensar em fazer isso é usar VLANs baseadas em porta (não 802.1q) para mover todas as portas de rede não usadas (que podem ser portas "convidadas") para uma vlan diferente, adicionar um auxiliar DHCP para essa VLAN e encaminhar as solicitações de DHCP para o seu servidor 2012 R2 e emitir diferentes sub-redes/gateway/etc. Ou você pode direcioná-los para um portal cativo. Ou você pode simplesmente não emitir um endereço IP para eles e não ter um gateway.

    • 1

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve