質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.47%
Windows 10

Windows 10は、マイクロソフト社がリリースしたOSです。Modern UIを標準画面にした8.1から、10では再びデスクトップ主体に戻され、UIも変更されています。PCやスマホ、タブレットなど様々なデバイスに幅広く対応していることが特徴です。

Network+

Network+とは、IT業界団体CompTIA認定のネットワーク技術に関する知識を証明する資格です。ネットワーク技術者として、実務で必要なネットワークセキュリティ・ネットワークアーキテクチャなどの知識を取得している証明となります。

Router

Routerは、異なるネットワーク同士を相互に接続するための通信機器。インターネットでのデータを自動的に振り分け、一つのインターネット回線を複数のコンピュータで使用することが可能です。DHCPによりIPアドレスを自動的に割振りすることもできます。

Q&A

0回答

1300閲覧

リモートデスクトップでログインした場合のみ特定サーバーのアクセスを禁止したい

hatsuzo

総合スコア56

Windows 10

Windows 10は、マイクロソフト社がリリースしたOSです。Modern UIを標準画面にした8.1から、10では再びデスクトップ主体に戻され、UIも変更されています。PCやスマホ、タブレットなど様々なデバイスに幅広く対応していることが特徴です。

Network+

Network+とは、IT業界団体CompTIA認定のネットワーク技術に関する知識を証明する資格です。ネットワーク技術者として、実務で必要なネットワークセキュリティ・ネットワークアーキテクチャなどの知識を取得している証明となります。

Router

Routerは、異なるネットワーク同士を相互に接続するための通信機器。インターネットでのデータを自動的に振り分け、一つのインターネット回線を複数のコンピュータで使用することが可能です。DHCPによりIPアドレスを自動的に割振りすることもできます。

0グッド

2クリップ

投稿2019/07/16 02:19

お世話になっております。
モバイルデバイス(iPad)からVPNで社内のネットワークに接続しているのですが、社内の自分のPCの文書が見たいという要件があり、困っております。
リモートデスクトップを使用して、自分のPCにログインすれば可能なことは判ってはいますが、その場合、基幹システムも開くことが可能になってしまい、セキュリティ上のリスクが生じます。
これもセキュリティ上のポリシーの問題ですが、基幹システムのデータ参照はともかくシステムそのものに社外からログインすることは現状では認めてはいません。
VPNのファイヤウォール上では、社外から基幹システムのサーバーに対するポートは閉じていますが、リモートデスクトップ経由でアクセスする場合は意味が無くなってしまいます。

Windowsファイヤウォールの設定の中で、ルールを特定のユーザーのみ適用させるということができるようなので、リモートアクセス専用のアカウントを作成して、そのアカウントのみ基幹システムのサーバーのアクセスを禁止、というようなポリシーを設定することはできるように思われます。しかし、リモートアクセスの場合に通常のアカウントを使用したら意味がありません。
これを防ぐためには、ドメインアカウントに対して、ログイン可能なコンピュータ名を指定できるので、ドメインに参加していないiPadからのアクセスは拒否されるのではないかと思います。

私のつたない知識では、これ位の方法しか思い浮かばないのですが、リモートアクセスを区別してその先のサーバーのアクセス権を変える、なんてことはそもそもセキュリティ上有効なのでしょうか?

本来であれば、OneDriveなどのストレージをアクセスできる環境を構築して、外部からはそのストレージを参照するという方法になるのかもしれませんが、そのためには、iPad上にその文書を編集するためのOfficeを入れる必要があります。費用もさることながら、iPad上のOfficeはWindowsPC上のOfficeとは、操作性の違いや機能の制約も幾つかあり、サポート面の問題で導入をためらっています。

識者の方々からのアドバイス、ご意見を頂ければ幸いです。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

t_obara

2019/07/16 06:06

社内LANには(1)基幹システムと、(2)自PCと(3)その他とがあり、リモートからは(3)のみがアクセスできているということでしょうか。その場合リモートでのアカウントとローカル接続時のアカウントは異なっているのでしょうか。 アカウントに権限(role)を割り当てて管理すると行ったことはされていないのでしょうか。色々と社内の事情があってということがネットワーク周りではよくあるので、その事情なしに一概にこれがとも言いにくく、結局理想を提示したとしても、社内事情でそれはできないとなりそうな気がします。
hatsuzo

2019/07/16 09:43

t_obara様 コメントありがとうございます。 確かにコメントしづらい内容かもしれません。言葉足らずのほど、なにとぞご容赦下さい。 >社内LANには(1)基幹システムと、(2)自PCと(3)その他とがあり、 >リモートからは(3)のみがアクセスできているということでしょうか。 (1)基幹システム(2)その他サーバー(3)自PCと(4)その他PC という分類になるかと思います。 現状リモートの設定だけすれば、全てがアクセスできる状態なので、これを(2)(3)だけにしたいというのが今回の課題になります。 >その場合リモートでのアカウントとローカル接続時のアカウントは異なっているのでしょうか。 現在は、ローカル接続時のアカウントしかありません。 これにリモート用のアカウントを作ろうかと思っています。 >アカウントに権限(role)を割り当てて管理すると行ったことはされていないのでしょうか。 権限は割り当てていますが、システムの操作権限やフォルダのアクセス権の設定を行っています。 基幹システムというのは、Windowsサーバーではないので、ファイルやフォルダのアクセス権では設定できないため、IPアドレスではじくしか方法がないかなと思っています。
t_obara

2019/07/16 09:59

回答を得られやすくするには、質問を修正する形で補足されると他の方々の目に触れやすくなりよろしいかと思われます。 きちんとやろうとすると、ロール設定してということになるので、それができないというのが社内条件な訳ですよね、なので、先に述べた通りの懸念があるわけです。一からセキュリティ設計をして作り直す訳ではないのですよね?
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだ回答がついていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.47%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問