非ドメインサーバーからAD接続されたPCへのWindowsファイル共有


1

ラボにはいくつかのWindowsサーバーがあり、オフィスのPCからWindowsサーバーに接続する必要がある場合があります。ラボサーバーはドメインではなくワークグループの一部ですが、オフィスのPCはすべてADドメインの一部です。

ラボサーバーでファイル共有を有効にできます。また、共有のアクセス許可を "全員"(読み取りアクセス)に設定しています。ただし、オフィスのPCからサーバーの共有に接続するには、ユーザーは資格情報を提供する必要があります。サーバーはドメインの一部ではないため、ユーザーはそのサーバー上の一連のローカル資格情報を知っている必要があります。

ユーザー用に1つ以上の追加のローカルアカウントを設定したり、そのサーバー上の「実際の」ローカルアカウントの資格情報を共有したりすることは避けたいです。この構成でファイル共有の実際のパブリック(非資格)ブラウジングを許可する人はいますか?


ファイル共有のコンテキストでの「全員」は、ファイル共有のすべてのユーザーであり、知らない未知のユーザーではありません。その必要性を避けるために、ファイル共有をドメインに接続することを検討してください。
ラムハウンド

UNIXベースのSMBには「ゲスト」設定があります。Windowsファイル共有には真のゲスト/パブリックモードがありませんか?
-jimtut

ドメインにいるため、スクリプトを使用してすべてのユーザーのネットワークドライブを構成できます。これには、レジストリに認証の詳細を保存する必要がありますが、問題とは思われないすべてのユーザーと共有しているためです。
ラムハウンド

Windowsは、別のWindowsインストールからのファイル許可の許可を尊重しようとしています。家のWindows側でこれを行うには、ファイルの所有権は必要ありません。ユーザー用に共有ドライブをマウントするだけです。
ラムハウンド

回答:


3

これはgpedit.msc、サーバー上の2つのローカルセキュリティポリシー()の変更で行われます。どちらも次の場所にあります。

Computer Configuration -> Windows Settings -> Security Settings -> Local Policies -> Security Options

Accounts: Limit local account use of blank passwords to console logon only = DISABLED

Network Access: Let Everyone permissions apply to anonymous users = ENABLED

実行しgpupdate /force、再試行してください。動作しない場合は、サーバーを再起動してみてください。それが必要かどうかはわかりません。

端的に言えば、「全員」には「認証済みユーザー」のみが含まれます。ユーザー名/パスワードなしで接続するときは、匿名を使用しています。また、空白のパスワードを許可しない限り、デフォルトではパスワードなしでネットワーク経由でリソースにアクセスできません。これらのオプションは両方ともサーバーのセキュリティを大幅に低下させることに注意してください。ただし、これはラボ/非本番環境のように聞こえるので、問題のようには聞こえません。


ただのように聞こえましたが、資格情報の入力を求められずにドメインベースのPCをこれらのラボサーバーに接続することはできません(変更を加えて再起動した後)。
-jimtut

これは私を正しい軌道に乗せました。この回答と同じ場所で別のローカルセキュリティポリシーを推奨する別の記事(nikolar.com/2015/03/10/…)を見つけました。「アカウント:ゲストアカウントステータス」を有効に設定することは、これまでのところトリックを行っているようです
...-jimtut

Answersの「Accounts」ポリシーと、すぐ上のCommentのポリシーを設定する必要がありましたが、これにより有効になりました。「ネットワークアクセス」ポリシーを設定する必要はありませんでした。共有とフォルダのすべてのユーザー権限を持つ他のゲームをいくつかプレイしなければなりませんでしたが、その後はうまくいきました。ありがとう!
-jimtut
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.