




已阅读5页,还剩38页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第6章规划 配置和部署安全的成员服务器基线 网络安全的实现和管理 以WindowsServer2003和ISAServer2004为例 第1章规划和配置授权和身份验证策略第2章安装 配置和管理证书颁发机构第3章配置 部署和管理证书第4章智能卡证书的规划 实现和故障诊断第5章加密文件系统的规划 实现和故障排除第6章规划 配置和部署安全的成员服务器基线第7章为服务器角色规划 配置和部署安全基线第8章规划 配置 实现和部署安全客户端计算机基线第9章规划和实现软件更新服务第10章数据传输安全性的规划 部署和故障排除第11章部署配置和管理SSL第12章规划和实施无线网络的安全措施第13章保护远程访问安全 网络安全的实现和管理 以WindowsServer2003和ISAServer2004为例 第14章MicrosoftISAServer概述第15章安装和维护ISAServer第16章允许对Internet资源的访问第17章配置ISAServer作为防火墙第18章配置对内部资源的访问第19章集成ISAServer2004和MicrosoftExchangeServer第20章高级应用程序和Web筛选第21章为远程客户端和网络配置虚拟专用网络访问第22章实现缓存第23章监视ISAServer2004 第6章规划 配置和部署安全的成员服务器基线 安全基线概述规划安全的成员服务器基线配置其他安全设置部署安全模板安全模板故障诊断 安全基线元素 安全基线 是配置和管理计算机安全的详细描述安全基线包含 服务和应用程序设置操作系统组件的配置权限和权利分配管理规程 6 1 3安全基线元素 第6章规划 配置和部署安全的成员服务器基线 成员服务器基线概述规划安全的成员服务器基线配置其他安全设置部署安全模板安全模板故障诊断 规划安全的成员服务器基线 为服务器规划安全基线的指导方针预定义的安全模板WindowsServer2003的安全性环境其他安全模板保存安全模板的最佳实践其他安全设置管理组设计的最佳实践 6 2规划安全的成员服务器基线 为每个角色使用模板 创建OU结构 基于成员服务器的角色 确定多项操作系统要求 针对不同OS应有不同安全措施 仅授予必需的权限 使用组策略以应用模板 监视基线 通过 安全配置和分析 监视更改 6 2 1为服务器规划安全基线的指导方针 为服务器规划安全基线的指导方针 预定义的安全模板 6 2 2预定义的安全模板 书P127页 预定义的安全模板 6 2 2预定义的安全模板 兼容模板 Compatws inf 可使USERS组能运行未参与 软件Windows微标计划的应用程序 并删除Powerusers组成员安全模板 Securedc inf和Securews inf 将客户端配置为仅发送NTLMV2响应 将服务器配置为拒绝LANManager响应 必须为NT4 0SP4以上版本的系统高度安全模板 Hisecdc inf和Hicecws inf 在加密和签名级别上施加了进一步的限制 如SMB LDAP签名等 6 2 3WindowsServer2003中的安全性环境 WindowsServer2003中的安全性环境 分别称为旧客户端 LC 企业客户端 EC 和专用安全 限制功能 SSLF 环境 三种不同的企业环境 其他安全模板 6 2 4其他安全模板 保存安全模板的最佳实践 发生以下情形时 需要保存安全模板 确保在生产环境中使用的安全模板保存在一个只有负责实施组策略的管理员才能访问到的位置指定一台域控制器来保存安全模板的主副本 以避免版本控制问题确保只有管理员才拥有编辑和查看安全模板内容的权限 6 2 5保存安全模板的最佳实践 安全模板保存在 SystemRoot security templates文件夹 其他安全设置 控制特殊安全主体的权限 书P130页中上 设置administrator Support 388945a0 guest和所有非操作系统服务帐户拒绝从网络上访问此计算机 即DC 拒绝批量作业登录 拒绝通过终端服务登录等权利保护公开帐户配置服务帐户 除非绝对需要 否则不要将服务配置在域账户的安全性上下文中运行 使用NTFS设置禁用错误报告配置系统时间 时间统一 6 2 6其他安全设置 管理组设计的最佳实践 需要设计管理组的情形 根据组织中的规划的管理模式创建ActiveDirectory服务管理员组如 基本架构管理员 DNS管理员等将特殊权限分配给ActiveDirectory数据管理员实现资源管理简易性和资源组织复杂性之间的平衡确保对管理员进行背景调查 6 2 7管理组设计的最佳实践 目的 定可确保域中的新 旧操作系统之间兼容性的最佳方式 6 2 8实验6 1规划安全的成员服务器基线 实验6 1规划安全的成员服务器基线 第6章规划 配置和部署安全的成员服务器基线 成员服务器基线概述规划安全的成员服务器基线配置其他安全设置部署安全模板安全模板故障诊断 配置其他安全设置 控制特殊安全主体的权限设置administrator Support 388945a0 guest拒绝从网络上访问此计算机重命名域中和服务器上的Administrator和Guest帐户时间同步过程配置时间同步 6 3配置其他安全设置 演示 演示如何手工将安全组添加到 用户权限分配 6 3 1将安全组手工添加到 用户权限分配 控制特殊安全主体的权限 计算机配置 windows设置 安全设置 本地策略 用户权限分配拒绝从网络访问这台计算机Administrator SUPPORT 338945A0 Guest 重命名域中和服务器上的Administrator和Guest帐户 演示如何重命名域中和服务器上的Administrator和Guest帐户 创建一个新的组策略对象配置组策略设置来更改帐户名称 6 3 2重命名域中和服务器上的Administrator和Guest帐户 计算机配置 windows设置 安全设置 本地策略 安全选项 PDC模拟器 PDC模拟器 客户端计算机运行WindowsXP 域控制器 指向时间服务器 客户端计算机运行WindowsXP 成员服务器运行Windowsserver2003 时间同步过程 6 3 3时间同步过程 服务 W32time 端口 123 UDP 协议 网络时间协议 NTP 配置时间同步 演示如何配置时间同步 创建时间服务器列表配置服务器使用时间服务器列表 6 3 4配置时间同步 先编辑包含时间服务器的timeservers txt文件w32tm config syncfromflags manual manualpeerlist timeservers txtw32tm config update 可以从这个网站查找合适的外部时间服务器 http www ntp org 实验6 2配置时间服务 目的 在域中配置时间服务 6 3 5实验6 2配置时间服务 第6章规划 配置和部署安全的成员服务器基线 成员服务器基线概述规划安全的成员服务器基线配置其他安全设置部署安全模板安全模板故障诊断 部署安全模板 部署安全模板的方式使用组策略在域环境中部署安全模板在独立的计算机上部署安全模板使用脚本部署安全模板部署安全模板的最佳实践 6 4部署安全模板 部署安全模板的方式 6 4 1部署安全模板的方式 演示 演示如何使用组策略在域环境中部署安全模板 6 4 2使用组策略在域环境中部署安全模板 使用组策略在域环境中部署安全模板 演示 演示在独立的计算机上部署安全模板 本地安全策略安全配置分析工具 6 4 3在独立的计算机上部署安全模板 在独立的计算机上部署安全模板 使用脚本部署安全模板 演示 演示如何使用脚本部署安全模板 6 4 4使用脚本部署安全模板 指令格式 secedit configure dbFileName cfgFileName overwrite areasarea1area2 logFileName quiet 示例 secedit configure dbsecedit sdb cfg DCsecurity inf overwrite areasUSER RIGHTS logsec config log quietGPUPDATE FORCE 部署安全模板的最佳实践 部署安全模板 如果没有经过测试 不要使用预定义的安全模板跟踪计算机上所用的系统服务频繁使用命令行工具Secedit exe进行分析为进行分析创建多个分开的安全数据库 6 4 5部署安全模板的最佳实践 secedit analyze dbFileName cfgFileName logFileName quiet 第6章规划 配置和部署安全的成员服务器基线 成员服务器基线概述规划安全的成员服务器基线配置其他安全设置部署安全模板安全模板故障诊断 安全模板故障诊断 解决与应用组策略有关的问题解决不期望的安全设置问题解决系统策略问题 6 5安全模板故障诊断 分析问题流程 6 5 1解决与应用组策略有关的问题 解决与应用组策略有关的问题 gpresult z gpresult txt或 帮助和支持 支持 高级系统信息 查看应用的组策略设置 nettime GPO 委派 高级WMI筛选 分析多个GPO将多个模板应用到系统时会导致不期望的安全设置分析流程 6 5 2解决不期望的安全设置问题 解决不期望的安全设置问题 MMC 策略的结果集 生成RSOP数据 解决不期望的安全设置问题 最佳实践验证想要应用的策略没有受阻验证在ActiveDirectory中的较高级别设置的不允许覆盖策略是否已经设置为 强制 如果同时使用了 强制 和 阻止 强制 优先验证用户或计算机不属于任何 应用组策略 权限被设置为 拒绝 的安全组验证用户或计算机至少属于一个 应用组策略 权限被设置为 允许 的安全组验证用户或计算机至少属于一个 读取 权限被设置为 允许 的安全组 6 5 2解决不期望的安全设置问题 练习1规划安全的成员服务器基线练习2实施预定义的安全模板练习3创建并实施定制的安全模板练习4在非域成员的服务器上实施安全模板 6 6实验6 3规划 配置和部署成员服务器基线 实验6 3规划 配置和部署成员服务器基线 回顾 学习完本章后 将能够 了解安全基线和成员服务器基线的重要性规划安全的成员服务器基线配置附加安全设置部署安全模板 随堂练习1 假设你是安全管理员 网络由一个叫做的单一活动目录域组成 所有服务器运行WindowsServer2003 所有客户机运行WindowsXPProfessional 一些客户机被配置为访问者和雇员可以使用的网亭 kiosk 计算机 并由GPO来管理 GPO强制要求安全配置 每天有很多用户登录到这些计算机上 你检查了安全审核的结果 发现当有些用户登录的时候 安全配置就会被移除 你需要确认安全配置总是处于执行状态 你该怎么做 把Securews inf安全模板应用到kiosk计算机中在kiosk计算机上 把默认用户配置文件配置为强制用户配置文件编辑GPO来管理kiosk计算机 禁止次登陆服务编辑GPO来管理kiosk计算机 启用循环程序 随堂练习2 假设你是的安全管理员 网络由一个叫做的单一活动目录域组成 S域包含WindowsServer2003计算机和WindowsXPProfessional客户机 所有计算机都是域的成员 S公司的雇员用户账户是客户机的本机管理组的成员 有时你会遇到管理客户机的问题 因为可能有个别雇员把计算机的本地管理组中的域管理全局组移除 你需要阻止用户把计算机的本地管理组中的域管理全局组移除 你该怎么做 A 对客户机应用安全模板 使用受限制组策略把域管理全局组确定为本地管理组的一个成员 B 对域控制器计算机应用安全模板 使用受限制组策略把域管理全局组确定为本地管理组的一个成员 C 通过对域管理全局组指定完全允许控制权限来修改域管理全局组 D 通过对域管理全局组指定完全拒绝控制权限来修改域管理全局组 随堂练习3 假设你是shixun的安全管理员 Shixun在NewYork SanFrancisco Toronto都有办事处 网络由一个叫做的单一活动目录域组成 每个办事处都被配置为一个活动目录站点 所有服务器运行WindowsServer2003 所有客户机运行WindowsXPProfessional 在Toronto办事处的用户在研发部门工作 这些用户的用户对象存储在一个叫做Toronto的组织单元 OU 里 其他办事处的用户经常到Toronto来开会或者培训 Shixun的写安全策略要求Toronto办事处的计算机上必须强制有以下设置 1 提醒用户保护shixun信息的警告消息必须在用户登陆前显示 2 当用户对客户机解锁时必须要求域控制器验证 3 身份验证最高级别必须在网络上随时可以被应用 随堂练习3 续 你创建了一个叫做TorontoSecurity的新的组策略对象 GPO 来满足写安全策略要求 到Toronto办事处的用户报告说他们没有受到警告信息 同时他们的屏幕保护程序不需要通过密码使其处于不活动状态 你需要确认仅当其他用户来到Toronto办事处时 写安全策略才会执行 你想通过最少的管理精力来实现这个目标 你该怎么办 A 把TorontoSecurityGPO和TorontoOU连接 B 把TorontoSecurityGPO和域连接 C 当用户到Toronto办事处时 配置一个登陆脚本 使它可以应用自定义安全模板 D 把TorontoSecurityGPO和Toronto站点连接 随堂练习4 假设你是shixun的安全管理员 网络由一个叫做的单一活动目录域组成 网络包含WindowsXPProfessional客户机和WindowsServer2003计算机 域包含三个域控制器 所有域控制
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 安全施工规范课件
- 官方的购房合同2篇
- 农业碳汇项目碳排放权交易市场潜力与2025年政策建议报告
- 农业碳汇项目碳排放权交易市场交易主体行为与市场发展研究
- 理想信念主题课件
- 电气工程专项方案(3篇)
- 农业温室项目2025年投资策略与风险防范研究报告
- 广西启点工程咨询服务有限公司45t-h循环流化床锅炉技改项目变更(非辐射类)环境影响报告表
- 房屋屋面改造工程方案(3篇)
- 农业气象服务在设施农业中的应用效果评价报告
- 10s管理内容和标准
- GB/T 19025-2023质量管理能力管理和人员发展指南
- 发电厂(电厂)值长笔试题(考试题)
- YY/T 0698.2-2022最终灭菌医疗器械包装材料第2部分:灭菌包裹材料要求和试验方法
- GB/T 40665.1-2021中医四诊操作规范第1部分:望诊
- 植物检疫法规课件
- 沪教牛津版小学英语五年级上册全册集体备课含教学计划及进度表
- 医院医生医师处方签字签名留样表
- 苏科版劳动与技术一年级上册《03家务劳动计划》课件
- 初中音乐 西南师大课标版 七年级上册 走进歌乐山 《走进歌乐山》 课件
- 装饰工程施工技术ppt课件(完整版)
评论
0/150
提交评论