Bienvenido(a), Visitante. Por favor, ingresa o regístrate.

Ingresar con nombre de usuario, contraseña y duración de la sesión

 
Búsqueda Avanzada

15.707 Mensajes en 3.130 Temas- por 372 Usuarios - Último usuario: Javier Cruz
Mayo 23, 2012, 12:37:57
Foro de Hispabyte.netSeguridad y RedesRedes Informáticas (Moderador: actinio)Tema: Restringir acceso a internet
Páginas: [1]   Ir Abajo
Imprimir
Autor Tema: Restringir acceso a internet  (Leído 5940 veces)
0 Usuarios y 1 Visitante están viendo este tema.
ZaK
Experto
****
Mensajes: 357



Ver Perfil
« : Septiembre 03, 2008, 07:31:33 »


Buenas.

Me han pedido capar el acceso a internet de un ordenador del curro... en principio tenemos acceso a internet libre (el proxy todavia no esta en funcionamiento) pero unos ****** la han liado con un PC que han llenado de virus.. pese al mcafee...

Se os ocurre alguna forma, que no sea una chapuza, de capar internet? Por GPO solo afecta al internet explorer... y un proxy local me parece una chapuza a parte de que creo que solo sirve para el internet explorer...


¿Algún soft? Los usuarios se loguean contra un AD al cual no le puedo tocar GPOs ni nada, tiene que ser algo local para no hacer más grande de lo que es el problema.


Saludos.
En línea
HQH
Administrator
Miembro Imprescindible
*****
Mensajes: 1.813



Ver Perfil
« Respuesta #1 : Septiembre 03, 2008, 09:41:01 »

¿Tienen que estar en red local pero no en internet?

Si la respuestas es no, simplemente desconecta el cable.

Sino, deberas configurar algun aparato intermedio donde vaya su conexion para anularla (En un siwtch podras desactivar su entrada y en un router tambien o almenos cambiar la tabla de enrutamiento para que no salga a internet).

Un saludo, si tienes mas dudas comenta mas datos y miramos...
En línea
ZaK
Experto
****
Mensajes: 357



Ver Perfil
« Respuesta #2 : Septiembre 03, 2008, 10:02:29 »

Es mas complejo que eso. Necesitan acceso a la intranet (webs internas, mail, etc)... piensa que estoy en una empresa con unos 90 sites en todo el mundo... seguire pensando como hacerlo.
En línea
svoboda
Global Moderator
Experto
*****
Mensajes: 440



Ver Perfil
« Respuesta #3 : Septiembre 03, 2008, 04:13:20 »

Si es siempre un mismo PC el que tienes que capar, es decir, siempre tiene la misma IP, casi todos los routers tienen o listas ACL para redirección de tráfico o algún tipo de filtros que emulan estas listas. De esta forma puedes controlar fácilmente quien va donde.
En línea
ZaK
Experto
****
Mensajes: 357



Ver Perfil
« Respuesta #4 : Septiembre 04, 2008, 07:57:09 »

DHCP, asi que no me sirve xD tiene que ser algo más sencillo, complicarme la vida no me sirve.

De momento tienen el explorer capado para webs que no estén en una lista blanca, y los usuarios sin permisos de administrador, asi que no podrán instalar nada.

Tema pendrives... estan prohibidos por la empresa, normativa de seguridad, así que si van con un pendrive (firefox portable por ejemplo) el pollo lo tendrán por otro lado.

Si no se me ocurre algo más sencillo lo dejaré así y a tirar millas, no puedo perder tanto tiempo con ese ordenador.
En línea
JMA_SP
Grupo_Moderadores
Miembro Imprescindible
*
Mensajes: 739



Ver Perfil
« Respuesta #5 : Septiembre 05, 2008, 12:06:26 »

En los routers de andar por casa le puedes indicar en una tabla las direcciones MAC aceptadas o rechazadas para acceso a internet, total si no salen a internet sino que pasan por un hub o switch la intranet no debería tener problemas para su acceso.
Has probado a ver si puedes poner otro puerto diferente al 80 como 8080 si es que te deja esa opción.

Lo más comodo y veo que estas en vías de implementarlo es el proxy donde puedes establecer un control más detallado de entrada / salida, aparte de poder tener un historial de conexiones que nunca viene mal.

O bien le plantas un ISA server o como alternativa las veces que he buscado algo por la opción linux lo mejor recomendado que he encontrado es SQUID
http://es.wikipedia.org/wiki/Squid un calamar con muchas opciones Giñar

Lo de meter virus en el ordenador del trabajo es algo relativamente habitual, no parecen darse cuenta que para petar un equipo ya tienen el de su casa, aunque más que internet la fuente de entrada suele ser el correo, sin contar el spam y todo eso, Como son como niños aplicales algún control parental jajaja no se si el explorer en sus últimas versiones te dejará modificar esto, al menos si ponerles una contraseña y si no son administradores de la máquina pues mejor para que no se puedan instalar otros navegadores alternativos.

En la actualidad la cosa es un tema serio ya que se va diversificando:

- Antivirus.
- Spyware.
- Antirootkit
- Malware

no se y cuantas palabrajas puedas encontrar pero vamos que si es por bajo presupuesto yo me pondría a estudiar lo de squid pero ya para implantarlo cuanto antes y un buen control para filtrar anexos de correo de esos que se mandan con frecuencia, bloqueando extensiones no deseadas.

En línea
ZaK
Experto
****
Mensajes: 357



Ver Perfil
« Respuesta #6 : Septiembre 05, 2008, 10:31:36 »

Hay un problema... como toda multinacional todo tiene su burocracia...

Tenemos un proxy al cual no tenemos acceso lógico.. pero si físico... vamos, que no tenemos usuario pese a estar en una sala nuestra...

Tenemos un ipanema haciendo QOS para separar tráfico de intranet e internet... no tengo acceso (que yo sepa...)

En resumen... que si tengo que andar pidiendo a IT Security (otro pais) historias mil.. por un solo ordenador... paso xD Por eso digo que tiene que ser algo más sencillo...
En línea
JMA_SP
Grupo_Moderadores
Miembro Imprescindible
*
Mensajes: 739



Ver Perfil
« Respuesta #7 : Septiembre 05, 2008, 11:50:44 »

Así por lo pronto pues buscaría a ver si en el editor de políticas del equipo le puedes capar el explorer, en caso contrario eliminale del escritorio y del menú cualquier acceso al mismo y simplemente dejale un acceso directo a la intranet que deba utilizar, esto deja algunas otras posibilidades pero ya dependen de los conocimientos del usuario. Ya sabes que también puedes dar permisos a un archivo para que si tenga acceso para arrancarlo y prohibirle en su perfil que arranque otros....no es una solución perfecta pero puede valer.
Otra cosa es que puede que hayan establecido unas políticas en el dominio que al validarse se impongan a cualquiera de las definidas localmente pero eso lo mejor es hacer la prueba.
En línea
ZaK
Experto
****
Mensajes: 357



Ver Perfil
« Respuesta #8 : Septiembre 07, 2008, 07:47:47 »

Ahora mismo esta con el explorer capado. Si intenta acceder a una web que no esta en una white list pide password. Todo esto mediante GPO local. No les dejare permisos de administrador asi que no podran instalar soft... espero que con eso valga. Paso de perder tiempo en chuminadas como esta.
En línea
ZeNnEka
Miembro Imprescindible
*****
Mensajes: 976



Ver Perfil
« Respuesta #9 : Septiembre 11, 2008, 10:44:15 »

Ahora mismo esta con el explorer capado. Si intenta acceder a una web que no esta en una white list pide password. Todo esto mediante GPO local. No les dejare permisos de administrador asi que no podran instalar soft... espero que con eso valga. Paso de perder tiempo en chuminadas como esta.

Solución rápida y sencilla.
Restringe todo lo que quieras desde gpedit.msc sobre el Internet Explorer, si no tienen permisos de Administrador no pueden mover nada.
Ejemplo, que no se muestre la barra de direcciones ni la de búsqueda, y así no pueden escribir la dirección de la página que quieren abrir. Les dejas el acceso directo a la intranet y listo, no te complicas y resuelves tu problema de forma rápida, hacerlo te tomará 5 minutos, además de también puedes bloquear que se ejecuten ciertos archivos ejecutables, en caso de que lleven un navegador "portátil" , simplemente añadiendo los .exe de dichos programas.

C Ya n Thanx...!!
En línea

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

"...Ash Nazg Durbatuluk   Ash Nazg Gimbatul
    Ash Nazg Thrakatuluk  Agh burzum-ishi krimpatul..."

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

J.R.R Tolkien
actinio
Moderator
Experto
*****
Mensajes: 280



Ver Perfil WWW
« Respuesta #10 : Septiembre 12, 2008, 10:05:09 »

Tengo entendido que el gpedit.msc no existen en equipos con OS Win XP No? Triste
En línea

La tecnología no es un privilegio, es un derecho.
ZaK
Experto
****
Mensajes: 357



Ver Perfil
« Respuesta #11 : Septiembre 15, 2008, 02:12:41 »

Si que existe si. Te permite editar politicas de grupo a nivel local.
En línea
Páginas: [1]   Ir Arriba
Imprimir
Foro de Hispabyte.netSeguridad y RedesRedes Informáticas (Moderador: actinio)Tema: Restringir acceso a internet
Ir a:  


Tema diseñado por RJ-45 para Hispabyte.net basado en el
theme famouspadexx v.09 designed by Formado Comprido
Downloable here. My present to padexx.de