Entropfun
@Entropfun

Изоляция пк в домене ad с помощью выдачи сертификатов?

Решил я озадачиться ИБ в домене и встал вопрос: а как бы мне изолировать trust машины от not trust.

Собственно вопрос:
Как и что необходимо сделать в домене, чтобы реализовать такую схему:
1. Ввод нового пк в домен - он попадает в контейнер Computers
2. Создать второй контейнер, условно «trusted computers”
3. Перенеся ПК из “Computers” в “trusted computers”, пк получает доменный сертификат и по-сути может пользоваться всеми благами доменной структуры (разумеется в рамках групп безопасности к которой относится его УЗ)
4. ПК, что вводится в домен обязан иметь возможность соединиться с этим доменом, но без сертификата на ПК не иметь доступа куда-либо еще, кроме как попытки получить тот самый сертификат.

Что необходимо поднять и как настроить? Поделитесь линками или опытом такой реализации.

Из того, что нашел на просторах сети:
Изоляция с помощью IPsec, но возможно есть что-то еще.

Заранее благодарю!
  • Вопрос задан
  • 172 просмотра
Пригласить эксперта
Ответы на вопрос 1
SignFinder
@SignFinder
Wintel\Unix Engineer\DevOps
Создайте OU "Non_Trusted_Computers", переопределите Computers на этот OU через redircmp, создайте политику GPO, которая будет запрещать все, что вы хотите запретить и примените ее к OU "Non_Trusted_Computers".
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы