版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、计算机网络管理与安全技术计算机网络管理与安全技术2021年11月8日星期一network security2课题内容:操作系统安全(一)教学目的: 掌握win2003系统服务的配置方法 掌握win2003常用进程的作用 掌握win2003注册表的结构、值类型及应用教学方法:讲授法、任务驱动法、演示法重 点: win2003系统服务的配置方法难 点: win2003常用进程的作用课堂类型:讲授课教 具:投影仪、多媒体设备 授课班级 计应1001班第 18次课 授课时间5月25日星期五 授课地点2021年11月8日星期一network security3导入新课1、防火墙的体系结构2、操作系统常用
2、进程与服务2021年11月8日星期一network security4 windows 2003原名是windows nt 5.0,随着多种测试版本的发行,人们开始从各个侧面加深对它的认识。全新的界面、高度集成的功能、巩固的安全性、便捷的操作,都为计算机专业人员、普通用户带来莫大的惊喜 windows 2003在界面、风格与功能上都具有统一性,是一种真正面向对象的操作系统,用户在操作本机的资源和远程资源时不会感到有什么不同2021年11月8日星期一network security5操作系统安全基础 windows 2003 安全结构 windows 2003 文件系统安全windows 200
3、3 账号安全gpo 的编辑活动目录安全性考察windows 2003 缺省值的安全性评估windows 2003 主机安全 2021年11月8日星期一network security6各种应用软件均建立在操作系统提供的系统软件平台之上,上层的应用软件要想获得运行的高可靠性和信息的完整性、保密性,必须依赖于操作系统提供的系统软件基础。2021年11月8日星期一network security7 级别 系统的安全可信性 d最低安全性 c1自主存取控制 c2较完善的自主存取控制(dac)、审计 b1强制存取控制(mac) b2良好的结构化设计、形式化安全模型 b3全面的访问控制、可信恢复 a1形式化
4、认证 2021年11月8日星期一network security8 操作系统 安全级别 sco openserver c2 osf/1 b1windows nt/ 2003 c2solaris c2dos dunixware 2.1/es b22021年11月8日星期一network security9 威胁类型 示 例自然和物理的 水灾、火灾、风暴、地震、停电 无意的 不知情的员工、不知情的顾客 故意的 攻击者、恐怖分子、工业间谍、黑客、恶意代码 2021年11月8日星期一network security10安全漏洞类型 示 例物理的 门窗未锁 自然的灭火系统失灵 硬件和软件 防病毒软件过期
5、 媒介 电干扰 通信 未加密协议 人为 不可靠的技术支持 2021年11月8日星期一network security11n安全六要素审计管理加密访问控制用户验证安全策略2021年11月8日星期一network security12灵活的访问控制 windows 2003支持c2级标准要求的灵活访问控制对象重用 windows 2003很明确地阻止所有的应用程序不可以访问被另应用程序使用所占用资源内的信息(比如内存或磁盘)2021年11月8日星期一network security13强制登录 windows 2003用户在能访问任何资源前必须通过登录来验证他们的身份2021年11月8日星期一ne
6、twork security14审计因为windows 2003采用单独地机制来控制对任何资源的访问,所以这种机制可以集中地记录下所有的访问活动控制对象的访问windows 2003不允许直接访问系统里的资源,这种不许直接访问是允许访问控制的关键2021年11月8日星期一network security15安全标识符安全标识符(sid)是统计上地唯一的数组分配给所有的用户、组、和计算机。每次当一个新用户或组被建立的时候,它们都会接收到一个唯一的sid。每当windows 2003安装完毕并启动的时候,也会有一个新的sid分配给这台计算机。sid标识了用户、组和计算机的唯一性,不仅仅是在某台特定
7、的电脑上还包括和其它计算机交互的时候。2021年11月8日星期一network security16访问令牌访问令牌是由用户的sid、用户所属于组的sid、用户名、用户所在组的组名构成的。 访问令牌就好比用户能够访问计算机资源的“入场券”。无论何时用户企图进行访问,都要向windows nt出示访问令牌。2021年11月8日星期一network security17安全描述符windows nt内的每个对象都有一个安全描述符作为它们属性的一部分。安全描述符持有对象的安全设置。安全描述符是由对象属主的sid、组sid,灵活访问控制列表以及计算机访问控制列表。 2021年11月8日星期一netwo
8、rk security18访问控制列表灵活访问控制列表里记录用户和组以及它们的相关权限,要么允许要么拒绝。访问控制条目每个访问控制条目(ace)包含用户或组的sid及对对象所持有的权限。对象分配的每个权限都有一个ace。访问控制条目有二种类型:允许访问或拒绝访问。在访问控制列表里拒绝访问ace优先于允许访问。 2021年11月8日星期一network security19帐号安全计算机帐户活动目录用户帐户2021年11月8日星期一network security20文件系统安全ntfs文件系统使用关系型数据库、事务处理以及对象技术,以提供数据安全以及文件可靠性的特性。2021年11月8日星期一
9、network security21认证 kerberos 5 kerberos是一种被证明为非常安全的双向身份认证技术。 其身份认证强调了客户机对服务器的认证,而别的身份认证技术往往只解决了服务器对客户机的认证。 kerberos有效地防止了来自服务器端身份冒领的欺骗。2021年11月8日星期一network security22ntlm 认证windows 2003中仍然保留ntlm(nt-lanman)认证,以便向后兼容。运行dos、windows 3.x、windows 95、windows 98、windows nt 3.5和windows nt 4.0的客户仍然需要lm和ntlm支
10、持。但lanmanager中的哈希算法有漏洞。l0pht已经发布用于破解nt系统中sam文件的工具l0phtcrack。windows 2003已支持新的更安全的认证协议ntlm 2。2021年11月8日星期一network security23active directory管理员可以浏览活动目录,对域用户、用户组和网络资源进行管理可以通过活动目录指定局部管理员,每人以自己的安全性及许可权限进行管理分类 2021年11月8日星期一network security24ntfs权限基于目录 基于文件读取(r) 显示目录名,属性,所有者及权限 显示文件数据,属性,所有者及权限 写入(w) 添加文件
11、和目录,改变一个属性以及显示所有者和权限 显示所有者和权限、改变文件的属性、在文件内加入数据 执行(x)显示属性,可进入目录中的目录,显示所有者利权限显示文件属性、所有者和权限、如果是可执行文件可运行删除(d) 可删除目录 可删除文件改变权限(p) 改变目录的权限改变文件的权限取得所有权(o) 取得目录的所有权 取得文件的所有权2021年11月8日星期一network security252021年11月8日星期一network security26权限允许完全控制改变文件的权限;在ntfs卷上取得文件的所有权;能够完成所有有更改权限所执行的任务更改创建目录和添加文件;更改文件内的数据;更改文
12、件的属性能够完成所有有更改权限所执行的任务读取显示目录和文件名:文件数据和属性;运行应用程序文件不可访问只能建立连接,不能访问目录中的内容2021年11月8日星期一network security27fat16文件系统 fat文件系统最初用于小型磁盘和简单文件结构的简单文件系统。 标准文件分配表(fat),在计算机管理共享文件夹共享,在相应的共享文件夹上按右键,点停止共享即可,如图7-19所示。2021年11月8日星期一network security793 禁用dump文件n在系统崩溃和蓝屏的时候,dump文件是一份很有用资料,可以帮助查找问题。然而,也能够给黑客提供一些敏感信息,比如一些应
13、用程序的密码等n需要禁止它,打开控制面板系统属性高级启动和故障恢复,把写入调试信息改成无,如图7-20所示。 2021年11月8日星期一network security804 文件加密系统nwindows2003强大的加密系统能够给磁盘,文件夹,文件加上一层安全保护。这样可以防止别人把你的硬盘挂到别的机器上以读出里面的数据。n微软公司为了弥补windows nt 4.0的不足,在windows 2003中,提供了一种基于新一代ntfs:ntfs v5(第5版本)的加密文件系统(encrypted file system,简称efs)。nefs实现的是一种基于公共密钥的数据加密方式,利用了win
14、dows 2003中的cryptoapi结构。 2021年11月8日星期一network security815 加密temp文件夹n一些应用程序在安装和升级的时候,会把一些东西拷贝到temp文件夹,但是当程序升级完毕或关闭的时候,并不会自己清除temp文件夹的内容。n所以,给temp文件夹加密可以给你的文件多一层保护。2021年11月8日星期一network security826 锁住注册表n在windows2003中,只有administrators和backup operators才有从网络上访问注册表的权限。当帐号的密码泄漏以后,黑客也可以在远程访问注册表,当服务器放到网络上的时候,
15、一般需要锁定注册表。修改hkey_current_user下的子键nsoftwaremicrosoftwindowscurrentversionpoliciessystem n把disableregistrytools的值该为0,类型为dword,如图7-21所示。 2021年11月8日星期一network security837 关机时清除文件n页面文件也就是调度文件,是windows 2003用来存储没有装入内存的程序和数据文件部分的隐藏文件。n一些第三方的程序可以把一些没有的加密的密码存在内存中,页面文件中可能含有另外一些敏感的资料。要在关机的时候清楚页面文件,可以编辑注册表 修改主键h
16、key_local_machine下的子键:nsystemcurrentcontrolsetcontrolsession managermemory managementn把clearpagefileatshutdown的值设置成1,如图7-22所示。2021年11月8日星期一network security848 禁止软盘光盘启动n一些第三方的工具能通过引导系统来绕过原有的安全机制。比如一些管理员工具,从软盘上或者光盘上引导系统以后,就可以修改硬盘上操作系统的管理员密码。n如果服务器对安全要求非常高,可以考虑使用可移动软盘和光驱,把机箱锁起来仍然不失为一个好方法。2021年11月8日星期一n
17、etwork security859 使用智能卡n对于密码,总是使安全管理员进退两难,容易受到一些工具的攻击,如果密码太复杂,用户把为了记住密码,会把密码到处乱写。n如果条件允许,用智能卡来代替复杂的密码是一个很好的解决方法。 2021年11月8日星期一network security8610 使用ipsecn正如其名字的含义,正如其名字的含义,ipsec提供提供ip数据包的安全性。数据包的安全性。nipsec提供身份验证、完整性和可选择的机密性。发送提供身份验证、完整性和可选择的机密性。发送方计算机在传输之前加密数据,而接收方计算机在收方计算机在传输之前加密数据,而接收方计算机在收到数据之后
18、解密数据。到数据之后解密数据。n利用利用ipsec可以使得系统的安全性能大大增强。可以使得系统的安全性能大大增强。 2021年11月8日星期一network security8711 禁止判断主机类型n黑客利用ttl(time-to-live,活动时间)值可以鉴别操作系统的类型,通过ping指令能判断目标主机类型。ping的用处是检测目标主机是否连通。n许多入侵者首先会ping一下主机,因为攻击某一台计算机需要根据对方的操作系统,是windows还是unix。如过ttl值为128就可以认为你的系统为windows 2003,如图7-23所示。2021年11月8日星期一network secur
19、ity88n从图中可以看出,ttl值为128,说明该主机的操作系统是windows 2003操作系统。表7-6给出了一些常见操作系统的对照值。操作系统类型操作系统类型ttl返回值返回值windows 2003128windows nt107win9x128 or 127solaris252irix240aix247linux241 or 2402021年11月8日星期一network security89n修改ttl的值,入侵者就无法入侵电脑了。比如将操作系统的ttl值改为111,修改主键hkey_local_machine的子键:nsystemcurrent_controlsetservic
20、estcpipparametersn新建一个双字节项,如图7-24所示。2021年11月8日星期一network security90n在键的名称中输入“defaultttl”,然后双击改键名,选择单选框“十进制”,在文本框中输入111,如图7-25所示。2021年11月8日星期一network security91n设置完毕重新启动计算机,再用ping指令,发现ttl的值已经被改成111了,如图7-26所示。2021年11月8日星期一network security9212 抵抗ddosn添加注册表的一些键值,可以有效的抵抗ddos的攻击。在键值nhkey_local_machinesyst
21、emcurrentcontrolsetservicestcpipparameters下增加响应的键及其说明如表7-7所示。增加的键值键值说明enablepmtudiscovery=dword:00000000nonamereleaseondemand=dword:00000000keepalivetime=dword:00000000performrouterdiscovery=dword:00000000基本设置enableicmpredirects=dword:00000000防止icmp重定向报文的攻击synattackprotect=dword:00000002防止syn洪水攻击tcp
22、maxhalfopenretried=dword:00000080仅在tcpmaxhalfopen和tcpmaxhalfopenretried设置超出范围时,保护机制才会采取措施tcpmaxhalfopen=dword:00000100igmplevel=dword:00000000不支持igmp协议enabledeadgwdetect=dword:00000000禁止死网关监测技术ipenablerouter=dword:00000001支持路由功能2021年11月8日星期一network security9313 禁止guest访问日志n在默认安装的windows nt和windows 2
23、003中,guest帐号和匿名用户可以查看系统的事件日志,可能导致许多重要信息的泄漏,修改注册表来禁止guest访问事件日志。n禁止guest访问应用日志nhkey_local_machinesystemcurrentcontrolsetserviceseventlogapplication 下添加键值名称为:restrictguestaccess ,类型为:dword,将值设置为1。n系统日志:nhkey_local_machinesystemcurrentcontrolsetserviceseventlogsystem下添加键值名称为:restrictguestaccess,类型为:dwo
24、rd,将值设置为1。n安全日志nhkey_local_machinesystemcurrentcontrolsetserviceseventlogsecurity下添加键值名称为:restrictguestaccess,类型为:dword,将值设置为1。2021年11月8日星期一network security9414 数据恢复软件n当数据被病毒或者入侵者破坏后,可以利用数据恢复软件可以找回部分被删除的数据,在恢复软件中一个著名的软件是easy recovery。软件功能强大,可以恢复被误删除的文件、丢失的硬盘分区等等。软件的主界面如图7-26所示。2021年11月8日星期一network security95n比如原来在e盘上有一些数据文件,被黑客删除了,选择左边栏目“data recovery”,然后选择左边的按钮“advanced re
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 书法班教师奖惩制度
- 信用评价奖惩制度
- 服务员业绩奖惩制度
- 公司奖惩制度细则
- 测试岗位奖惩制度
- 消防工作奖惩制度
- 游乐场员工奖惩制度
- 生产保障部奖惩制度
- 突发事件奖惩制度
- 结亲奖惩制度
- 可变速抽水蓄能机组控制方法与特性:理论、实践与优化
- 调酒师英文教学课件
- 加盟三方合同协议书范本
- RFID技术应用案例
- 2025年华电集团应聘笔试题目及答案
- 2025年高考英语新课标Ⅱ卷点评及2026备考方向 课件
- 有限空间及作业场所隐患图
- 2024年江苏中职职教高考统考语文试卷试题真题(精校打印)
- 长沙学法减分题库及答案
- DB31/T 1363-2022口腔综合治疗台水路卫生管理要求
- 中考道德与法治一轮专题复习课件专题四 生命的思考(含答案)
评论
0/150
提交评论