В средах домена Active Directory я делаю то, что Вы ищете путем перетаскивания компьютерного объекта в OU, которому применили GPO, который отклоняет "Вход в систему Локально" права (через "Пользовательское Присвоение Прав") "Пользователям домена". Обычно это генерирует обращение за поддержкой.
Одна хорошая вещь об этом методе состоит в том, что настройки возвращаются к "нормальному", когда компьютерный объект попятился к его исходному местоположению в AD. Никакие персистентные изменения не внесены в ПК (которые, по крайней мере, не отменены клиентом Групповой политики).
Я не должен обычно делать этого "прямо сейчас", поэтому когда я внесу такое изменение, я ожидаю узнавать об этом в следующий раз пользовательские перезагрузки или попытки войти в систему снова.
Если Вы хотели сделать, это "прямо сейчас" к ПК просто перемещает его в AD и отправляет ему запрос перезапуска через shutdown
команда. Это привлечет внимание пользователя, хотя они могут потерять работу, если они не сохраняют и закрывают программы, прежде чем перезагрузка произойдет. Необходимо, вероятно, установить довольно длинную задержку завершения работы, когда Вы делаете это. Очевидно, если они не в компьютере, они не собираются видеть его, таким образом, этот метод не без проблем.
VLAN - это функция уровня 2, в то время как IP / DHCP - это уровень 3, я просто хотел прояснить это, но в этом сценарии они имеют много общего друг с другом.
По сути, все, что вам действительно нужно сделать, это убедиться, что ваш коммутатор / маршрутизатор L2 / 3 настроен так, чтобы ваш DHCP-сервер не только маршрутизировал / из всех VLAN, но и предоставлял услугу «DHCP Helper», чтобы все клиенты во всех VLAN обращались к нему, когда они делают запрос DHCP. На устройствах Cisco L2 / 3 это настраивается командой 'dhcp helper'.
После этого любая машина в любой из VLAN может запросить адрес через DHCP, и запрос будет правильно перенаправлен на DHCP-сервер, который, при правильной настройке вернет соответствующий адрес.
Это делается следующим образом (это больше для справки в будущем, если честно);
Кажется, что ваши сети немного не связаны с cidr. Что затруднит работу с маршрутизацией. Если вы хотите использовать одну / 24 для всей сети и разделить ее на 4 vlan-сети, тогда каждая из них должна иметь /26.[1288 provided - это будет означать, что ваши сети будут выглядеть следующим образом.