У меня любой юзер через сетевое окружение с включенными значками UPnP может лихо войти и управлять настройками Е4
Как это запретить?
|
У меня любой юзер через сетевое окружение с включенными значками UPnP может лихо войти и управлять настройками Е4 Как это запретить? |
Второй совет сложнее в понимании после Е2. ресурс /e4i/ — управление Е4?
С ролями пока вообще непонятно — у меня только почтовые логины (транслируемые из Е2). + admin, который в Управление/администратор завелся при инсталяции Е4, видимо как администратор компьютера. Он вне проектов. Если я его засуну в свой единственный проект, то как ему роль то админскую присвоить — или есть где-то перечень ролей. Это очень непонятное место.
Могу ли я завести в проекте еще домен, соответствующий внутреннему Windows домену, внести туда своих доменных юзеров и управлять их доступом через прокси.
Вы извините, что я такой бестолковый и вопросы задаю элентарные, но задачи для меня абсолютно новые, а почитать негде.
Значит явно указать IP-адрес в списке исключений (там ниже под галкой есть "адресов, начинающихся с...").
Да.
Не нужно админа в отдельный проект. Если это тот пользователь, пароль для которого у вас спрашивал Eserv при установке, то Eserv сам знает, что он администратор, пустит управлять в любом случае.
Если и будет, то у этого анонимуса, а не у Eserv'а.
а как мне ввести эту роль?
Вообще очень хочется ссылку — где был бы перечень ролей — как они обозначаются и перечень ресурсов. А уж если бы примеры были !
Я просто очень боюсь по незнанию самому себе заблокировать доступ к управлени..
Вообще там много интересного обсуждалось.
Я эту Вашу четырехмесячную сагу распечатал и держу за самый главный учебник Я вообще, этак хитренько за Вашей спиной пристроился и меееленькими шагами двигаюсь вперед.
Со стандартными ролями понял — писать кирилицей и с маленькой буквы. Еще бы с ресурсами понять.
Файл: описание файла 1 [233984 bytes]
И ничего не изменилось — юзеры читают настройки. Где наврал?
Может, без кавычек попробовать?
должно быть, конечно, "*/e4i/*", т.к. прокси при проверке ACL берет полный URL, вместе с хостом.
Самое непонятное, что я обпрыгал 5 юзеровских компьютеров и с локальными и с доменными пользователями — на трех входит без проблем, на двух требует пароля ! Не вижу логики.
При этом легко заработала строка, запрещающая работать через прокси из подсети.
Файл: описание файла 1 [234496 bytes]
Дополнительно при инсталяции Е4 завелся пользователь admin (плюс несколько деактивированных гостей-анонимусов). Он не имеет проекта, но его домен — тоже lenmetro.ru. Вопросов пока два.
ред: 29.06.2010 11:53
Файл: описание файла 1 [157184 bytes]
и пытаюсь зайти на Е4. Вот кусочек лога HTTP:
ред: 29.06.2010 12:40
Не, не так. 192.168.1.68 — вот такой.
А если с этого же компьютера входить не Bond'ом, а с тем именем-паролем, который придумали для администратора на этапе установки — будет разница?
Входит в управление или в интернет? Если речь про управление, то входит без пароля видимо все-таки через прокси (по логу посмотреть — есть это обращение в прокси-сервере или только в веб-сервере).
ред: 29.06.2010 14:50
Нет. Вообще теперь (после замены ресурса на */e4i/*) можно войти в управление только с самого Е4. Такое впечатление, что роль администратор как-то не работает.
Вот кусочки из log\http\.. верхний удачный (c E4), нижний нет
ред: 29.06.2010 15:16
ред: 29.06.2010 15:57
А что означает "логин без всякого сайта"? Имеется в виду логин без указания домена? Да, при аутентификации в E4 не требуется указание домена, когда для поиска учетной записи достаточно имени:пароля. Домен требуется, если у вас в разных доменах есть учетные записи с одними и теми же паролями (тогда он при авторизации возьмёт первую совпавшую по имени:паролю или имени:паролю:текущему_домену (для HTTP), которая возможно не та, которая требовалась — вот тогда надо перелогиниться с доменом).
Вот лог из Http я вначале пытался аутентифицироваться как Bond — неудачно, следом как Admin — удачно.
Файл: описание файла 1 [438272 bytes]
Я добавил пользователя LMGT_User с ролью NOINTER и элемент ACL
Файл: описание файла 1 [499712 bytes]
надеялся, что пользователь, который залогинился как LMGT_User в интернет не пойдет. А он этого и не заметил. Пробовал вставлять и удалят IP пользователя и элемента ACL — не влияет.
Вообще есть ли какая-либо кореляция между именем пользователя при логине на юзеровском компьютере и EProxy?
Если в прокси используете NTLM-авторизацию (в управлении — "Прокси/Способ авторизации") и включен "Пароль на доступ к HTTP-прокси", то есть — IE будет передавать прокси информацию об NT-пользователе, с правами которого он (IE) работает на пользовательском компьютере. При Basic-авторизации имя и пароль к прокси будут запрашиваться браузером явно, и воодить надо будет те имена-пароли, которые заведены в Eserv, а не в NT.
В логе прокси посмотрите, была ли авторизация вообще — там в круглых скобках основная информация об авторизации в формате ({NTLM_UID},{ESERV_UID},{GROUP}/{ROLE},{AclReply}).
Вот наконец я близок к пониманию У меня авторизация basic/NTLM (встала сама по умолчанию). Я включил Пароль на доступ к HTTP-прокси — стала просить пароль при первом заходе в IE и, при правильном логин-пароле, входит на всех, даже на том, который с ролью NOINTERN.
C логами и прочим — на завтра, тут другие проблемы навалились.
Лишь один маленький вопросик: Эти все механизмы работают для NT-пользователей, а если пользователь залогинился на компьютере, как локальный, но с тем же логином/паролем?
ред: 01.07.2010 10:08
Пароль на досуп отключен — независимо от метода авторизации через прокси идут все
Пароль включен.
basic авторизация — прокси явно запрашивает логин/пароль и сравнивает с базой Е4.
NTLM авторизация — прокси явно запрашивает логин/пароль и сравнивает с локальным доменом.
basic/NTLM или NTLM\basic — прокси явно запрашивает логин/пароль, сравнивает с обеими базами и достаточно совпасть на одном из них.
Неясно в чем разница между этими методами?
Каким образом? Прокси в таком режиме не может узнать имя, потому что ему не велено спрашивать, а браузер по собственному почину не сообщает.
ред: 01.07.2010 11:52
Ясно.
А с включенным паролем. Правильно ли я все понял и в чем разница между basic\NTLM и NTLM\Basic?
Только это не значит, что браузер передает сразу два вида credentials. Он передает один (тот, который выбрал из предложенного списка — NTLM или Basic), т.е. прокси в одном запросе при проверке будет иметь дело только с одним списком (NT или E4), но если первый способ не удался, то браузер попробует (или лучше сказать "может попробовать") использовать другой. И тот способ, который удался, он (браузер) запомнит, и будет использовать в следующих запросах этой рабочей сессии.
Какой способ авторизации сработал в таком гибридном случае — можно посмотреть по логу. Если IE не спрашивал пароль (при том, что в прокси указано спрашивать пароль) — значит, даже не глядя в лог, можно сказать, что сработала прозрачная NTLM-авторизация (Opera и Firefox спрашивают пароль и при NTLM).