• ベストアンサー
※ ChatGPTを利用し、要約された質問です(原文:グループポリシーでインターネット接続をさせなくする)

グループポリシーでインターネット接続を制限する方法

このQ&Aのポイント
  • Windows2003Serverのドメイン環境で、一般ユーザーには管理者権限を与えずにインストール作業を行うための方法を考えています。
  • 現在の方法では、IEのプロキシサーバーをダミーにするなどの手法でインターネット接続を制限していますが、社内サーバーにアクセスする際に制限が生じる問題が発生しています。
  • 他の方法として、ダミーのプロキシではなく、社外サイトへの通信をブロックする設定をしたプロキシを使用する方法が考えられますが、知識や余分なリソースの不足から実現できていません。他のインターネット接続制限の方法があれば教えてください。

質問者が選んだベストアンサー

  • ベストアンサー
  • maesen
  • ベストアンサー率81% (646/790)
回答No.2

>サーバーが2003なので、Windowsファイヤウォールの設定をグループポリシーで行うことはできないようですので、これは駄目でした。 こちらの設定もRSAT等を使用しないと設定ができません。 >RSATのほうを調べていますが、ちょっと知識不足で良く判りません。 ちょっと難しく考えているような気がしますが、 Windows Server 2003でVista以降のグループポリシーが機能的に使用できないのではなく、管理ツールが古いので設定ができないだけです。 だから、管理ツールを新しいものを使用して設定するということです。 そのツールがWindows7ではRSATの中にあるというだけです。 新しい管理ツールが使用出来れば、DCがWindows Server 2003でもWindowsファイヤウォールもコンテンツアドバイザ機能も設定できるはずですが。。。 >確かにこれが一般的だと思いますが、特定アカウントを使用する場合のみという制限付きなので、 質問からこのことが読み取れませんでしたので失礼をしました。 Windowsファイヤウォールはコンピュータの構成の設定なので、Windowsファイヤウォールという提案はだめですね。 >ダミープロキシではなく、実際に動作するプロキシを立てて、プロキシのポリシーで社内LAN以外をはじくという方法もありかなと思い始めました。 結果的にこのほうがメリットが大きいような気がします。 認証プロキシにすればユーザー毎にコンテンツの制限を変えたりいろいろできますし。

hatsuzo
質問者

お礼

コメント有難うございました。 お礼が遅れてすみません。 RSATのほうは知識不足と、別PCを立てて運用するのにはちょっと抵抗があるので、比較的負荷の少ないWindowsサーバーにsquidを入れ、社内LAN以外をはじくことに成功しました。 ただ、当初の目的であったアプリケーション(ActiveX)のインストールが管理者権限では成功するのですが、元のユーザーに戻ったところ、実行できないという問題が発生して目的は達していないのですが、これは別問題ですね。 どうもアドバイス有難うございました。

その他の回答 (1)

  • maesen
  • ベストアンサー率81% (646/790)
回答No.1

クライアントのOSも書かれたほうが良いかと >IEのコンテンツアドバイザ機能で、接続可能なサーバーを簡単に指定できるようですが、2003のADでは、グループポリシーとして設定できないようです。 この認識は誤りです。 ドメインコントローラが2003でも、Vista以降のグループポリシーを設定することは可能です。 Windows7などを1台管理用として使用する必要がありますが、そこからRSATを強いようすれば可能です。 以下を参照してみて下さい。 http://social.technet.microsoft.com/Forums/ja-JP/5f401e0d-c4e1-4faa-ae28-1c0353d92e66/windows2003adwindows7?forum=activedirectoryja 上記で問題が解決されれは良いのですが、そのほかにもコメントさせて頂きます。 >これは取りあえずはうまくいったのですが、困ったことに、社内サーバーまでがアクセスできなくなってしまいました。hostsファイルで名前解決しているサーバーをhttpで呼ぶ場合は問題無いのですが、社内サーバーからActiveXを配信してインストールする場合は、アクセスできないのです。 これは例外設定がうまくいっていないだけのような気がしますがどうでしょうか? >これ以外にインターネット接続を禁止することのできる方法がありましたら インターネットに接続してはいけないPCが特定の範囲になるようDHCPやIPアドレスの設定をして、ルータやファイアウォールで外に出れないようにする方が一般的かなという気がします。 ルータやファイアウォールの設定が不可ならば、PCがVista以降という制限が付きますがWindowsファイアウォールの設定というのも考えられます。 Windowsファイアウォールの設定もグループポリシーになりますが。

hatsuzo
質問者

お礼

maesenさん、コメント有難うございました。 色々とアドバイス頂き感謝致します。 OSはほぼWindows7ですが、Xpが10数台残っています。 >ドメインコントローラが2003でも、Vista以降のグループポリシーを設定することは可能です。 >Windows7などを1台管理用として使用する必要がありますが、そこからRSATを強いようすれば可能です。 情報有難うございました。私の知識が足りないと思うのですが、コンテンツアドバイザ機能という項目自体がグループポリシーエディタに無かったもので諦めてしまいました。 >インターネットに接続してはいけないPCが特定の範囲になるようDHCPやIPアドレスの設定をして、ルータやファイアウォールで外に出れないようにする方が一般的かなという気がします。 確かにこれが一般的だと思いますが、特定アカウントを使用する場合のみという制限付きなので、ルータ等のレイヤの機器では出来ないように思います。 >ルータやファイアウォールの設定が不可ならば、PCがVista以降という制限が付きますがWindowsファイアウォールの設定というのも考えられます。 Windowsファイヤウォールもグループポリシーが使えるのですね。Xp端末は例外ということにしてこの運用が一番判り易そうです。

hatsuzo
質問者

補足

サーバーが2003なので、Windowsファイヤウォールの設定をグループポリシーで行うことはできないようですので、これは駄目でした。 http://www.atmarkit.co.jp/fwin2k/win2ktips/1360gpfwall/gpfwall.html RSATのほうを調べていますが、ちょっと知識不足で良く判りません。 ダミープロキシではなく、実際に動作するプロキシを立てて、プロキシのポリシーで社内LAN以外をはじくという方法もありかなと思い始めました。

関連するQ&A