组策略最佳实践之 降龙十八掌 希望对大家有用.doc_第1页
组策略最佳实践之 降龙十八掌 希望对大家有用.doc_第2页
组策略最佳实践之 降龙十八掌 希望对大家有用.doc_第3页
组策略最佳实践之 降龙十八掌 希望对大家有用.doc_第4页
组策略最佳实践之 降龙十八掌 希望对大家有用.doc_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

组策略最佳实践之 降龙十八掌 希望对大家有用!降龙十八掌第一式亢龙有悔:单独保留默认的GPOs(推荐)1、Default Domain Policy & Default Domain Controllers Policy密码、帐户锁定和Kerberos策略设置必须在域级别实现(如果在OU级别上去做,只是对计算机的本地用户生效而不是域用户)还有以下设置:登录时间用完自动注销用户,重命名(Domain)管理员帐户和重命名(Domain)来宾帐户。这些策略也必须在域级别实现,也是只有这些策略需要在域级别上设置。2、使用以下两种方法: (1)在Default Domain Policy仅修改以上策略设置,然后在其下链接其他GPO (2)单独保留Default Domain Policy永不修改,创建并链接高优先级的GPO,然后修改策略设置(推荐)1、为什么因为恢复损坏的默认的GPOs是个噩梦?(KB 226243、KB 324800 KB267553)4、不要依赖DCgpofix(这将是最后的还原工具),Dcgpofix还原默认的GPOs到干净的安装状态。最好的方法使用您的备份替代!降龙十八掌第二式飞龙在天:设计OU结构1、将DC放在DC所在的OU里并单独管理2、为用户和计算机创建单独的OU3、使用OU把用户/计算机按照角色分组,例如:(1) 计算机:邮件服务器、终端服务器、WEB服务器、文件和打印服务器、便携计算机等(2) 域控制器:保留在默认的Domain controllers OU下(链接Default Domain Controller Policy GPO)(3) 用户:IT职员、工程师、车间、移动用户等4、默认情况下,所有新帐户创建在cn=users或者cn=computers(不能链接GPO),所以如果是Windows 2003域:(1) 在域中使用“redirusr.exe”和“redircmp.exe”指定所有新计算机/用户帐户创建时的默认OU(2) 允许使用组策略管理新创建的帐户(使用“redirusr.exe”和“redircmp.exe”两个命令,为使重定向成功,在目录域中的域功能级别必须至少是windows server 2003,这两个工具是内置的,示例:所用域的名字是zxy.xy,让新计算机加入到域,默认注册到TEST的OU中去,进入命令提示符:c:redircmp “ou=test,dc=zxy,dc=xy”用户的相同)(命令创建计算机帐户:c:net computer url=file:/computername/computername/url /add)降龙十八掌第三式龙战于野:反对跨域GPO链接如果你公司是多域环境,绝对不要把父域的GPO链接到子域来使用,相反亦然。1、将明显的影响处理时间(1) 通过线缆取GPO的时间(2) 使排错和客户端处理GPO的速度非常慢2、违反KISS规则(使问题变的简单规则)在一个域更改GPO设置将影响另外一个域(如果想使用相同的GPO,可以先在源域上备份或导出,然后在目标域做导入,或利用GPMC进行复制粘贴)3、使用GPMC脚本来帮助部署和维护跨域的组策略的一致性(1) CreateEnvironmentFromXML.wsf(2) CreateXMLFromEnvironment.wsf(例:我不是一个父域子域,我是一个测试域,我测试完了就链接到生产环境中来用,测试域跟生产域没关系,测试完了GPO没问题,然后就拿到生产环境来使用,可以通过复制粘贴,另外还可以使用脚本CreateEnvironmentFromXML.wsf去把测试环境中所有的OU、所有的GPO、GPO到OU的链接、GPO的设置,全部保存成一个XML文件,然后把XML的文件复制到生产的域,在生产的域安装GPMC,运行CreateXMLFromEnvironment.wsf这个脚本,他可以帮你从XML文件中把所有在测试环境中的OU,所有GPO、GPO到OU的链接、GPO的设置,甚至可以把和GPO相关的用户帐号和组帐号全部给他创建出来,所以这两个脚本可以很平滑的把测试环境到生产环境的组策略迁移的一个过程,而且很利害,他不仅可以迁组策略对象,还可以把OU给建出来,把组策略对象给建出来,他会自动的把组策略对象给链接到OU,还可以自动创建跟组策略相关的帐号,例用户帐号)降龙十八掌第四式潜龙勿用:谨慎使用强制/禁止替代/阻止继承、回环处理模式1、增加了处理时间,增加了排错的难度可以在域级别强制一个标准策略,但是不要使用阻止继承2、回环处理模式会给排错带来负担,但是有特定的场景使用(1) 通常用于保证等于的每一个用户都能获得相同的配置(2) 用于特定的计算机(例如:公共场所的电脑,图书馆,还有教室),需要基于使用的计算机来修改用户策略(3) 经常用户终端服务实现(4) KB 231287降龙十八掌第五利涉大川:使一切简单化1、考虑以下几点:(1) 每增加一个GPO都会增加复杂性(默认情况Client最多可处理999个GPO)(2) 限制谁能创建/修改/链接GPOs(委派)(3) 回环处理/强制/阻止继承使事情变得复杂2、KISS:如果可能的话,使用以下三个层次的GPO:(1) 默认的域策略(用户帐户设置)(2) 一个基线的安全策略(强制应用到域中的每个用户,每台计算机)(3) 一个指定OU的策略(专门针对某个OU包含一些唯一设置的GPO)3、反对为每一个GPO设置安全过滤器(安全过滤器的好处是GPO只对指定的用户或组生效,不是非常必要的话,不要用安全过滤器,同样会增加处理GPO的负担的)4、仅仅对每个GPO中需要的设置做修改,其他保留默认状态(未配置)降龙十八掌第六式鸿渐于陆:在GPMC中进行所有的操作1、使用GPMC的RSOP工具2、文档化GPO的设置3、进行委派4、所有的启用、禁用、链接、强制等(使用它禁用所有GPO中不使用的部分用户或计算机略微的改进处理时的性能)5、在测试环境和生产环境进行迁移6、和GPMC一起安装很多的脚本(c:programfilesgpmcscripts)降龙十八掌第七突如其来:使用GPO规划工具1、所有的GPO设置参考 url=/downloads/details.aspx?familyid=/downloads/details.aspx?familyid=/url7821c32f-da15-438d-8e48-45915cd2bc14&displaylang=en2、XP SP2-specific(详细):详细指南:url=/technet/prodtechnol/winxppro/maintain/mangxpsp2/mngxpsp2.mspx/technet/prodtechnol/winxppro/maintain/mangxpsp2/mngxpsp2.mspx/url降龙十八掌第八式震惊百里:即使没有改变设置也强制重新应用策略1、使用于当用户是客户计算机的本地管理员组的成员的场景(要了解组策略的应用模式,首先用户登录后,要应用GPO的策略设置,以后就会有这样的一个问题,如果你不对这个GPO里的策略进行任何修改,那么客户端就不会再应用,因为客户端会检测GPO的版本号,只有对GPO更改过,版本号才不同,客户端才会去下载应用,如果没有改过,版本还一样,客户端就不会再去下载,重新刷新这个策略,用强制策略处理,可以把修改的一些策略刷新)(1)在组策略应用以后覆盖指定的设置(2)默认情况下,组策略只会检查有没有新的策略设置可用,然后在后台刷新2、强制策略再次处理:(1)计算机或用户配置- 管理模板- 系统- 组策略- 每一种策略的类型策略处理(需要启用以下节点:注册表、IE、软件安装、文件夹重定向、脚本、安全性、IPSec、无线、EFS、磁盘配额)(2)每个节点:(选择:启用“即使尚未更改组策略对象也要进行处理”)3、处理每个节点:考虑禁用“允许通过慢速网络连接进行处理”,例如:“软件安装”禁用掉客户端就不会装这个软件,降龙十八掌第九式或跃在渊:使Windows XP同步处理组策略1、Windows XP默认是异步处理组策略 无需等网络响应(XP应用过GPO就会在本地有个缓存的),这种异步处理方式大大缩短了XP客户端所需要的引导与登录时间,可是处理文件夹重定项等都会有延迟,这将会影响到排错。2、Windows 2000默认是同步处理组策略3、我们应该: (1)不想让操作系统来决定组策略的处理方式 (2)也不想其它因素影响排错4、这个策略的位置在:计算机配置管理模板系统登录计算机启动和登录时总是等待网络(这个启用后,XP就使用同步处理的方式,这样应用GPO就不会有延迟了)降龙十八掌第十式神龙摆尾:使用GPO命名惯例1、保证GPO的一致性,并保证容易理解(创建GPO的管理员越多,一致性越差)2、使用简洁的名字描述GPO的意图3、微软使用的命名惯例:三个关键字符: 范围(end user最终用户,worldwide全部,IT) 目的 谁管理示例:IT-office2003-ITG降龙十八掌第十一式鱼越于渊:为新的帐户指定策略1、默认情况下,所有新的帐户在cn=Users或cn=Computers(GPO不能链接到这些容器)2、如果有Windows 2003域: (1)在域中使用“redirusr.exe”和“redircmp.exe”指定所有新计算机/用户帐户创建时的默认OU (2)允许使用组策略管理新创建的帐户3、要求Windows 2003域的功能级别为Windows 20034、参考KB#324929降龙十八掌第十二式见龙在田:怎么才能阻止用户访问特定的驱动器(E:、F:、G:、H:、.etc)?1、组策略中包含的设置 用户配置管理模板windows组件windows资源管理器防止从“我的电脑”访问这些驱动器(要不就是所有,要不就是ABCD四个)2、不能禁用其他的驱动器3、自定义管理模板或使用GPDriveOptions降龙十八掌第十三式双龙取水:密码存储安全1、windows 使用两种不同的密码表示方法(通常称为“哈希”)生成并存储用户帐户密码(1)当您将用户帐户的密码设置或更改为包含少于15位字符的密码时,windows会为此密码同时生成LAN Manager哈希(LM哈希)和windows NT哈希(NT哈希)(2)这些哈希存储在本地安全帐户管理器(SAM)数据库或Active Directory中。(3)与NT哈希相比,LM哈希相对较弱,因此容易遭到暴力攻击。(4)考虑阻止windows 存储密码的LM哈唏2、不允许存储LM哈希值(windows XP或windows server2003)(1)计算机配置windows设置安全设置本地策略安全选项网络安全:不要在下次更改密码时存储LAN Manager哈希值。(2)有些产品或者应用程序依赖于LM哈唏(Win9x没有安装活动目录客户端和第三方SMB客户端例:samba).3、参考KB 299656降龙十八掌第十四时乘六龙:清空上次登录的用户名1、如果便携电脑被盗,盗窃者需要猜测两个部分(用户名、密码)2、计算机配置windows设置本地策略安全选项交互式登录:不显示上次登录名具体应用场景:台式机设置不显示上次登录名的必要性小点,主要是针对便携式计算机,可以给便携式计算机建个OU,设置不显示上次登录用户名的策略。降龙十八掌第十五式密云不雨:面对密码猜测1、使用清空上次登录的用户名技巧2、最好能布置监视的工具(最佳技巧)(1)不要实现帐户锁定策略(别人就可以利用脚本进行不停的猜测密码,这就会形成一种拒绝服务攻击,让所有域用户帐户锁定),集中在面对密码猜测的响应。(2)如果可能,在特定的周期内对大量的密码猜测让系统自动响应(找出猜密码的人,而进一步做处理)。2、如果没有监视工具(1)考虑使用帐户锁定策略(2)增加了管理上的负担(3)接受DOS攻击(通过隐藏上次的登录名减少攻击)降龙十八掌第十六式损则有孚:创建登录警报1、通常用于实现通知用户他们使用的系统属于公司并且他们系统被监视。2、计算机配置windows设置本地策略安全选项交互登录:用户试图登录时的消息文字3、消息文字中提示的内容可以做也可以不去做一但是使用消息文字,最起码可以让你的老板知道您正在做您的份内工作。降龙十八掌第十七式履霜冰至:严格控制Default Domain controllers Policy用户权利位置:Default Domain Controllers Policy计算机配置Windows设置安全设置本地策略用户权限指派降龙十八掌第十八式抵羊触藩:限制匿名枚举匿名枚举:黑客不用提交用户名和密码,他只要能通过命名管道(IPC$)能连闯上来,他就可以通过匿名的方式列出来我这电脑有那些用户,有那些共享,这就对域控制器非常危险的。1、匿名枚举允许非授权的客户端请求信息(1)域成员列表(2)列出可用的共享2、Default Domain Controllers Policy计算机配置Windows设置安全设置本地策略安全选项网络访问(1)允许匿名SID/名称转换(防止用户使用已知的SID猜测管理员的用户名)(2)不允许SAM帐户的匿名枚举(防止匿名用户从SAM数据库收集信息)(3)不允许SAM帐户和共享的匿名枚举(防止匿名用户从SAM数据库收集信息并枚举共享)(4)让每个人的权限应用于匿名用户(用户控制是否让匿名用户具有和everyone一样的权利)(5)限制匿名访问的命名管道/共享(控制匿名用户是否能访问共享资源)(以上为使用组策略的一些技巧其中的“降龙十八掌”希望对大家有所帮助,下面我在奉献三招“独孤九剑”)独孤九剑第一招“总诀式”:关机清理页面文件1、页面文件中存放着很多有用的信息,像临时仓库2、创建/清理硬盘上的虚拟内存页面文件将增加开机

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论