




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、工作站加入WINDOWS安全域实施方案目录1综述22部署原则22.1安全性22.2可冗余性:22.3可扩展性:32.4应急性:33部署前提34部署步骤44.1更改计算机名称4第一种方法:4第二种方法:(推荐)64.2加入域84.3对域用户的桌面恢复124.4安全策略应用155系统测试206应急策略237部署安排231 综述Windows安全域客户端的部署是整个项目的正式实施阶段,也是项目的核心阶段。因此在部署的过程中,误必做到安全部署,合理部署,按需部署,零风险部署,从而达到顺利成功的部署。我们将在方案对如何部署提供了详细的解决方案。2 加入安全域原则2.1 安全性安全性高,有利于企业的一些保
2、密资料的管理,比如一个文件只能让某一个人看,或者指定人员可以看,但不可以删除、更改、移动等操作。同时能有效阻止木马病毒的入侵行为,防止信息泄漏。域为用户提供了单一的登录过程来访问网络资源,如他们所具有权限的文件、打印机和应用程序资源。也就是说,用户可以登录到一台计算机来使用网络上另外一台计算机上的资源,只要用户具有对资源的合适权限。域通过对用户权限合适的划分,确定了只有对特定资源有合法权限的用户才能使用该资源,从而保障了资源使用的合法性和安全性。2.2 可冗余性:每个域控制器保存和维护目录的一个副本。在域中,你创建的每一个用户帐号都会对应目录的一个记录。当用户登录到域中的计算机时,域控制器将按
3、照目录检查用户名、口令、登录限制以验证用户。当存在多个域控制器时,他们会定期的相互复制目录信息,域控制器间的数据复制,促使用户信息发生改变时(比如用户修改了口令),可以迅速的复制到其他的域控制器上,这样当一台域控制器出现故障时,用户仍然可以进行登录,保障了业务的顺利进行。2.3 可扩展性:在活动目录中,目录通过将目录组织成几个部分存储信息从而允许存储大量的对象。因此,目录可以随着组织的增长而一同扩展,允许用户从一个具有几百个对象的小的安装环境发展成拥有几百万对象的大型安装环境。2.4 应急性:在部署以后出现系统不能正常运行,影响银行的正常业务工作。那么我们能恢复到域部署之前的系统状态。3 加入
4、安全域前提加入安全域之前需要有以下几个前提:3.1 客户端系统必须是能加入WINDOWS域的操作系统,如:Windows NT Workstation、Windows 2000 Professional、Windows 7/vista商用入门版、商用进阶版和旗舰版、Windows8专业版和企业版。此外, Windows 95 / 98 / Me、Windows XP家庭版、Windows 7家庭入门版、Windows 7家庭进阶版, Windows8核心版也都没有加入域的功能。3.2 网络的可达性:DNS能够为做域名解析、能与AD服务器建立连接。3.3 将要加入安全域的计算机在域中拥有相应的域
5、账户,并且确认该计算机系统是否在规划的范围。4 加入安全域步骤4.1 更改计算机名称域管理实际上就是对计算机系统的管理,因此管理就必须要有一个明确的对象名称,这类似于企业管理者对员工的管理首先就要知道员工名称;为了让管理者对计算机设备的方便管理,制定了相应的命名规范:BOCD+资产编号后6位,例如:BOCD022352;步骤如下:第一种方法:1、 在桌面上【我的电脑】上点击鼠标右键选择【属性】如图:左图为XP系统截图,右图为WINDOWS7系统截图2、 然后在【系统属性】里选择【计算机名】标签页,点击【更改】按扭,在计算机名编辑框中输入要更改的新名字:如BOCD022352,然后点击【确定】,
6、最后会让你重新启动计算机;如图所示: 注:以上是XP截图,WIN7和WIN8的设置方法跟XP都差不多,这里就不截图了第二种方法:(推荐)但在现实系统中环境,维护人员为减少维护工作量,大多数计算机系统都是采用克隆的技术。因此就存在大量的计算机系统的SID号相同。SID相同的机器加入域往往会产生一些冲突,因此这里介绍另一种修改SID和更改计算机名称的方法:运行NewSID程序,点击【Next】然后就能看到当然的SID号,选择【Random】产生一个随机的SID,点击【Next】会显示当然的计算机名,然后再输入新的计算机名再点击【Next】,然后提示成功之后重新启动计算机就完成计算机更名和SID修改
7、了。 如图所示:注:为了避免不必要的维护工作量和错误的产生,推荐采用第二种方法。4.2 加入域当完成更改计算机名称后,接下来就是加入域。加入域的步骤如下:4.2.1 仍然是在【计算机名称更改】标签页里,在【域】编辑框中输入:“”,然后点击【确认】如图所示:4.2.2 然后在弹出的对话框输入域账户和密码:4.2.3 加入成功之后会有以下提示:4.2.4 重新启动后在登陆对话框中选择登陆到OAAD域,并输入域用户和密码,由于用户第一次登陆需要更改密码,更改密码后就能正常登陆到域中:4.2.5 等待进入桌面,到此加入域的初步工作就算完成了。这时候可以查看计算机名,显示为完整的计算机名称:BOCD,下
8、面会显示域: 注:Windows7与XP的加入步骤类似,只是界面有细微差别。这里就不做windows7的截图说明了。4.3 对域用户的桌面恢复域用户登陆到桌面后,桌面的图标都是默认的,而且之前本地用户在桌面上保存的文件也将看不到。这时候就需要将之前本地用户的文件恢复过来,接下来就如何恢复做一个简单介绍:首先,再加入域之前就需将桌面上的文件COPY到其它分区盘里,如D盘:注意事项:这项工作不能登陆在域之后来做,因为登陆的域用户权限很低,不能直接访问本地用户的文件目录。如图:然后,将保存桌面的文件再COPY到域用户的桌面上去,然后将之前的本地文件用本地用户删除掉,以免造成硬盘空间浪费。 这样,初步
9、加入安全域就完成了。接下来就是域的策略制定,策略制定是在域控制器上完成,所以这里就不做详细介绍。4.4 安全策略应用安全策略应用是域的管理的核心思想,但由于安全策略的制定跟据用户需求不同而不同,且条目甚多,因此我们在这里并不做一一介绍,我们只针对招标文件指定说明的策略做一个简单的介绍:4.4.1 密码策略:Windows2008 R2 AD域建立以后将会产生一个默认的域策略,其中的密略策略已经设置好了,如图所示:4.4.2 禁止加入域的用户使用本地用户登录系统作为域管理核心思想,该条策略是客户端管理的重要基石。如果不能实现“禁止加入域的用户使用本地用户登录系统”那么域管理就没有存在的意义,为此
10、,我们在这里介绍如何来实现该策略:首先:确保确保我们的用户和计算机都哪个OU里面,分别在这些OU里现实现以下策略:即在域策略中修改本地用户的管理员名和禁用这个用户。方法如下:首先检查需要应用策略的OU里面有没有包括需要应用的主机;然后编辑策略,我这里是新建了一个名为“XH”的策略,然后依次展开:【计算机配置】【策略】【Windows设置】【安全设置】【本地策略】【安全选项】,在右边的窗口中双击打开【账户:管理员账户状态】在【安全策略设置】标签页中选择“定义此策略设略”再选择“已禁用”注意:在禁用管理员账号之前一定要给管理员账号设置一个符合密码策略的密码,否则如果需要启用该账号时将会导致无法登陆
11、;下图有详细说明:在加入安全域之前可以使用net user administrator “密码”命令快速设置完成;如图所示:最后执行gpupdate /froce命令,策略就生效了;下面是执行后的效果:5 系统测试系统测试主要分:操作系统测试,应用测试两大类。操作系统测试如:权限测试,资源共享测试,访问测试等操作性测试。应用测试如:办公软件测试,防病毒软件测试,业务系统应用测试,通信软件测试等应用性测试;下表列出要测试的内容:WINDOWS安全域环境测试报告测试项目:成都银行Windows安全域环境搭建项目测试人:测试时间:2013年6月7日序号测试类型测试内容测试方法测试结果1操作系统测试权
12、限测试对系统盘做新建、删除、复制操作;对计算机做更名操作;对网络设置做更改操作;对域做退出操作;对权限做更改操作;2资源共享测试对网络打印机做打印测试;对共享资源做访问测试;3网络访问测试对因特网做访问测试;对业务网做访问测试;4应用系统测试业务应用软件测试测试应用软件是否能正常运行;测试应用软件是否能访问打印机,加密KEY等硬件设备;5办公软件测试测试常用的办公软件是否能正常运行;测试办公软件是否能访问其它硬件资源;6防病毒软件测试测试杀毒软件是否能正常工作,如杀毒,清理插件等操作;测试杀毒软件是否能正常更新;7即时通信软件测试QQ是否能正常使用;MSN是否能正常使用;(如果有)8B/S架构
13、的应用测试测试页面是不能正常显示;需要加载插件的页面是不能正常运行;9其它应用测试跟据用户需求做相应测试以上测试是否达到测试标准(是 否) 部门主管签字:注:测试标准由成都银行计算机信息管理部门制定,不同用户标准也不一样。若有其它需求,备注在此:6 应急策略当加入安全域时可能出现以下几种情况:1、 计算机上其他应用程序无法执行,或需要特殊权限;我们将暂停加入安全域操作,项目组将会同业务部门商榷解决方案,进而重新开始;2、 基于B/S架构的业务系统出现无法正常访问,如需要加载一些加密插件等要求高级别权限的应用,我们将暂停加入安全域操作,然后用管理员权限将需要加载的插件先安装到本地,然后再重新加入
14、安全域用户。3、 对于一些有特殊策略的应用,如移动存储介质的访问、3G上网卡的安装等,将根据我行相关管理办法,调整加入安全域方案及策略。4、 业务部门如有特殊管理策略需求,我们将根据该需求提出相关针对性的解决方案,从而满足用户的业务需求。7 加入安全域安排加入安全域前我们将跟据业务的需求和业务的状态进行分析后,做出合理的计划。初期加入域阶段:在此阶段我们会针对应用需求较多,业务状态不繁忙的工作站进行特例加入域操作,然后针对该工作站进行全面系统测试。并完成测试报告,并由成都银行相关部门审批,形成最终加入安全域方案;正式加入域阶段:该阶段我们将正式实施加入安全域计划,跟据业务需求进行分类实施,并制定相应的计划表:成都银行Windows安全域实施计划表序号加入域
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 企业合理化建议征集与采纳实施服务合同
- 离婚协议书范本:共同财产虚拟货币分割及监管协议
- 公务员遴选考试咨询服务协议
- 仪器设备维护方案
- 心理学中的幸福感提升方法
- 羽绒服装生产工艺指南
- 交通物流信息采集规范
- 2025中信银行成都分行运营管理部社会招聘笔试参考题库附答案解析
- 农业科技成果评价与考核
- 2025云南昭通职业学院招聘城镇公益性岗位工作人员5人笔试备考试题及答案解析
- 2025年江苏省档案职称考试(新时代档案工作理论与实践)历年参考题库含答案详解(5套)
- 肥胖症诊疗指南(2024年版)解读
- 《焊接结构生产》课件-第一单元 焊接结构生产基础知识
- 基于西门子PLC的声控喷泉系统设计
- 烟草局联合快递企业开展涉烟寄递违法行为培训
- 污水处理厂处理设施设备更新改造工程项目可行性研究报告(参考模板)
- 中国象棋基础教学课件
- 机制砂石骨料工厂设计规范2025年
- 股癣护理课件
- 土方开挖培训课件
- 变电运维培训课件
评论
0/150
提交评论