• ベストアンサー

Macアドレスを利用した、ネットワークログオン制限について

会社でWindows2000サーバにてユーザの管理を行っています。 そこで、普通にユーザIDとパスワードだけでの管理だけでは、 自宅から持ってきた自分のPCを接続してしまうユーザへの 対応が難しくなるので、Macアドレスを利用してネットワークへの 接続制限をかけたいと考えているのですが、これはWindows2000サーバ でも管理できるものなのでしょうか? もしできない場合は、何かよいソフトとかご存じでしたら教えて欲しいです。 よろしくお願いします。

質問者が選んだベストアンサー

  • ベストアンサー
noname#41381
noname#41381
回答No.3

#2のものです。 #2では技術的な面から回答しましたが、 >フィルタリングの設定をするとPCの台数が200台近くあるので >まずは管理表からきちんと作成しなければいけませんね・・・。 >でもMACアドレスを変更できるものがあるとするならば、この方法も >あまりよくないんですかね(^^;) > ここで気づかれているように、いろいろと手を打っても  LAN上で使用できるPCが1台でもあるなら、技術的に持ち込みPCを接続できる という点ですね。 ある程度の対策にはなりますが、セキュリティを考えた絶対的な対策にはなりませんね。 で、どうするかですが...。 #1のfeiningerさんがいわれているように規則+罰則を設けてしまうのがいいでしょう。 今まで自由に持ち込みOKの環境だったのであれば、その方たちの承認も必要かとは思いますが、 「セキュリティ」というのを盾にすれば文句は言えないかと思います。 文句のいいそうな方がいる場合の対策としては、 こっちの流れにする為にある程度のセキュリティ+ネットワーク知識が必要ですね。 文句をいうとそれは無知 という雰囲気にするということで。 #でもこれをやると「やな管理者」と思われまてしまうんですよね...^ ^;; #その為にも他のネットワークサービスの向上に重点を置くことを忘れずに!

hamu-se
質問者

お礼

いろいろとアドバイスありがとうございました! とりあえず規則などを回覧させての管理を行ってみたいと思います。

すると、全ての回答が全文表示されます。

その他の回答 (2)

noname#41381
noname#41381
回答No.2

MACアドレスはレイヤ2なので、 それ以上をとりあつかうルータやレイヤ3スイッチなどが間に入ると元のMACアドレスは無くなります。 そういう状況ならサーバ側でMACアドレスによるフィルタは厳しいかと。 DHCPもMACアドレスをキーにIPアドレスの予約はできると思いますが、 そもそも勝手にIPアドレスを設定されては無力かと思います。 でどうするか...ですが、ブリッジ機能のついたルータやレイヤ3スイッチを用意して MACアドレスでフィルタリングすればいいと思います。 全ての通信をそのルータを通るようにネットワーク設計をする必要はあるかと思いますが...。 レイヤ2のスイッチでMACアドレスによるフィルタリングができるものもあるかもしれませんが ちょっと調べ切れてないです。ごめんなさい。 あとは完全にアプリ上でMACアドレスを持たせてユーザ認証を行うようなソフトを導入 ということになりますが、そういったアプリがあるかどうかも調べ切れてないです。 これまたごめんなさい。^ ^;; でもたぶんないかと...というのはわざわざMACアドレスをキーに使うなら 別の安全なモノをキーに使うと思うので。 いいものが見つかったら再度回答しますね。 現実的ではないですが、完全無線LANにする という手もありますね。 無線アクセスポイントならある程度の機器ならMACアドレスのフィルタリングが設定できます。 最後にLAA対応のNICならMACアドレスも自由に変えられるということも頭に入れておいてください。 http://homepage2.nifty.com/tomokatsu/tech02.html

hamu-se
質問者

お礼

詳しい説明ありがとうございます。 レイヤ3スイッチでフィルタリングですね。 構成上レイヤ3スイッチを通らせることは大丈夫なんですが、 フィルタリングの設定をするとPCの台数が200台近くあるので まずは管理表からきちんと作成しなければいけませんね・・・。 でもMACアドレスを変更できるものがあるとするならば、この方法も あまりよくないんですかね(^^;) 別の物をキーにするというのも考えてみたいと思います。 いろいろありがとうございます。

すると、全ての回答が全文表示されます。
  • feininger
  • ベストアンサー率41% (74/180)
回答No.1

MACアドレスでの制限はDHCPサーバ側の設定でできるかと。 (Windows2000というよりもネットワーク環境に依存します) ただ、同じPCカードを使用されたらまったく意味がないので、やはり運用でカバーするしかないような気がします。 個人のPCがウィルス発生源になったらクビだよ。とか。

hamu-se
質問者

お礼

早いコメントありがとうございます! やっぱり運用でカバーするしかないですかね。。。 強く言っても効いてくれない人たちが多いので・・・。 と言ってもばかりいられないので運用面での対策も考えてみます!

すると、全ての回答が全文表示されます。

関連するQ&A