第6章WINDOWS,SEVER,2003系统安全配置_第1页
第6章WINDOWS,SEVER,2003系统安全配置_第2页
第6章WINDOWS,SEVER,2003系统安全配置_第3页
第6章WINDOWS,SEVER,2003系统安全配置_第4页
第6章WINDOWS,SEVER,2003系统安全配置_第5页
已阅读5页,还剩69页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全与管理第6章WindowsServer2003系统安全配置知识目标了解WindowsServer2003的安全模型、用户验证的方式和访问控制的原理了解组策略的内容和设置方法了解如何进行组管理了解审核的内容、审核策略的设置方法技能目标了解活动目录的功能、逻辑结构。掌握活动目录的设置方法了解用户账户的分类。掌握用户账户的安全设置方法6.1WindowsServer2003安全概述WindowsServer2003的安全特性主要体现在用户验证(userauthentication,UA)和访问控制(accesscontrol,AC)两方面。为保证系统管理员能够方便有效地管理这些特性,WindowsServer2003利用了ActiveDirectory(活动目录)的功能。6.1.1.用户验证WindowsServer2003安全模型包括用户验证的概念,它授予用户能够登录到网络并访问网络资源的能力。在用户验证模型中,安全系统提供了交互式登录和网络验证两类验证。1.交互式登录交互式登录在本地计算机或ActiveDirectory账户中验证用户的身份。1)本地登录过程2)域登录过程2.网络验证6.1.2.访问控制访问控制是指对主体访问客体的权限或能力的限制,以及限制进入物理区域(出入控制)和限制使用计算机系统和计算机存储数据(存取控制)的过程。访问控制包含3个要素:即主体、客体和保护规则主体是指发出访问操作、存取要求的主动方,是提出请求或要求的实体,是动作的发起者,通常为进程、程序或用户。客体是接受其他实体访问的被动实体,通常可以是被调用的程序、进程,要存取的数据、信息,要访问的文件、系统或各种网络设备、设施等资源。保护规则是主体对客体的操作行为集和约束条件集,指主体与客体之间可能的相互作用途径,用以确定一个主体是否对客体拥有访问能力。1.访问控制列表访问控制列表(accesscontrollist,ACL)是从客体角度进行设置的、面向客体的访问控制。每个客体有一个访问控制列表,用来说明有权访问该客体的所有主体及其访问权限。如下图所示,作为客体的文件1、文件2和文件3,分别列出了主体John、Alice、Bob对它们的访问权限。访问控制列表举例2.访问控制模型Windows中的访问控制模型是Windows安全性的基础构件。访问控制模型有访问令牌和安全描述符两个主要的组成部分,它们分别为访问者和被访问者所拥有。通过访问令牌和安全描述符的内容,Windows可以确定持有令牌的访问者能否访问持有安全描述符的对象。访问令牌是与特定的Windows账户关联的。安全描述符是与被访问对象关联的,它含有这个对象所有者的SID,以及一个访问控制列表,访问控制列表又包括了自主访问控制列表(discretionaryaccesscontrollist,DACL)和系统访问控制列表(systemaccesscontrollist,SACL)。访问令牌访问令牌中的主要内容如下:当前登录账户的SID,也就是与令牌关联的账户的SID。当前登录账户所属的账户组的SID列表。受限制的SID列表。当前登录账户以及它所属账户组的权限列表。安全标识符SIDWindows中每个账户和账户组都有唯一的一个安全标识符SID,账户或者账户组在Windows内部是使用SID来标识的。安全描述符中ACE的具体内容包括:特定账户或者账户组的SID。一个访问掩码,该掩码指定了具体的访问权限,也就是可以对该对象执行的操作。一个位标记,指示了这个ACE的类型。一组位标记,指示了安全描述符所属对象的子对象是否继承这个ACE。所有的可访问对象都有3种ACE,分别是拒绝访问ACE、允许访问ACE、系统审核ACE。6.2活动目录的功能、逻辑结构和设置6.2.1活动目录的功能活动目录的功能可以简单概括为以下几个方面。1.目录服务功能2.集中式管理3.DNS与活动目录名称空间的集成1.目录服务功能活动目录提供了一系列集中组织、管理和访问网络资源的目录服务功能。活动目录使网络拓扑和协议对用户变得透明,从而使网络上的用户可以访问任何资源(如打印机)而无须知道该资源的位置以及它是如何连接到网络的。活动目录被划分成区域进行管理,这使其可以存储大量的对象。基于这种结构,活动目录可以随着网络规模的扩大而进行扩展。在计算机网络环境中,目录(又称数据存储区)是存储网络对象信息的分层结构活动目录作为增强性目录服务的功能活动目录提供了一种组织方式并简化了计算机网络系统中资源的访问。作为一种增强性目录服务,它具有下列功能:数据存储,也称为目录,它存储着与活动目录对象有关的信息。活动目录包含目录中每个对象信息的全局编录。查询和索引机制的建立,可以使网络用户或应用程序发布并查找这些对象及其属性。通过网络分发目录数据的复制服务。与网络安全登录过程的安全子系统的集成,以及对目录数据查询和数据修改的访问控制。提供安全策略的存储和应用范围,支持组策略来实现网络用户和计算机的集中配置和管理。2.集中式管理运行WindowsServer2003的服务器可以将系统配置信息、应用程序信息和用户配置文件的位置信息存储在活动目录中。当与组策略结合使用时,活动目录使管理员能够从网络的核心位置使用统一的管理界面对分布于各处的计算机、网络服务和应用程序进行管理。活动目录还可以集中管理对网络资源的访问,并允许用户只登录一次就能访问活动目录中的所有资源。3.DNS与活动目录名称空间的集成DNS与活动目录名称空间的集成是WindowsServer2003操作系统的核心功能。DNS域和活动目录域对不同的名称空间使用相同的域名。因为两个名称空间共享一个相同的域结构。每个名称空间保存了不同的数据,因而管理不同的对象。DNS保存域以及资源记录,活动目录保存域和域对象。DNS的域名以DNS分层命名结构为基础,这是一个倒挂的树型结构,最上方是一个根域,下面是顶级域和子域(枝和叶)。DNS域的每台计算机都可依据其完全合格的域名(fullyqualifieddomainname,FQDN)来唯一识别。6.2.2活动目录的逻辑结构活动目录的逻辑层决定了如何查看数据存储中保存的信息,以及信息的访问控制设置。逻辑层是通过定义用于访问保存在目录中的资源所用的名称空间和命名结构方式实现的。这种设计可以提供一致的访问目录中存储信息的方法,而忽略所访问信息的类型。为了更好地理解活动目录的逻辑结构,首先需要理解下列内容。1.活动目录对象

WindowsServer2003域内的资源以对象的形式存在,如用户、计算机、打印机、应用程序等都是对象,一个对象是通过“属性”来描述其特征的,即对象本身是一些“属性”的集合。假设要为用户“张三”建立一个账户,则必须新增一个对象类为“用户”的对象(也就是用户账户)然后在这个用户账户内输入“张三”的姓、名、电话号码、电子邮件、地址等数据,这其中的用户账户就是对象,而姓、名、电话号码等数据就是该对象的属性,如下表所示。对象属性对象属性用户(user)姓名电话号码电子邮件…容器与组织单元用于保存其他对象的对象叫做容器对象。数据存储本身就是一种容器,其中包含了其他容器和对象。不能包含其他对象的对象叫做叶对象,另外目录中创建的每个对象都有特定的类型。容器与对象相似,有自己的名称,也是一些属性的集合。容器内可以包含其他的对象,如包含“用户”与“计算机”等对象,也可以包含其他的容器。而组织单元(organizationunits,OU)是活动目录中一个比较特殊的容器,除了可以包含其他对象和OU之外,还有组策略的功能。2.域、树和林在目录中,对象是通过一种叫做分层树结构的目录树进行组织的。这种分层结构源自架构,可用于定义保存在目录中的对象之间的父子关系。1)域由对象组成的可进行集中管理的逻辑分组叫做域。在目录树中,域本身也是一个对象,只需要创建一个域,就可包含所有希望集中管理的资源。2)树域可以用于表示对象的层次结构,并表示这些对象之间的父子关系。因此,域树实际上是父域和子域之间的关系。位于域树最顶层的域叫做根域,在活动目录的域树中,根域是需要被第一个创建的域。域树内的所有域共享一个活动目录,即这个域树只有一个活动目录。这个活动目录内的数据分散地存储在各个域内,且每一个域内只存储该域内的数据,如该域内的用户账户、计算机账户等。WindowsServer2003将存储在各个域内的对象总称为活动目录。域树3)林若一个网络内含多个域树,则可以将这些域树组合成为一个“林”,即林由一个或数个域树所组成,且每一个域树都有自己唯一的命名空间。如下图所示。在建立林时,会自动建立根域之间的具有双向传递性的信任关系。由于这种双向信任关系具备传递性,因此每一个域树中的所有域内的用户,只要拥有适当的权限就可以访问其他任何一个域树内的资源,也可以登录其他任何一个域树内的计算机。林3.活动目录的信任关系两个域之间必须建立了“信任关系”之后,才可以访问对方域内的资源。任何一个WindowsServer2003域被加到域树后,这个域会自动信任其父域,同时父域也会自动地信任这个子域,而且这些信任关系具备“双向传递性”。这个信任的功能是通过Kerberos安全协议来完成的,因此也被称为Kerberos信任。在活动目录中,同一个林中的所有成员域之间自动建立双向可传递信任关系。信任会将同一个域树下的父域和子域,以及域树的根连接在一起。域的信任关系6.2.3活动目录的设置通过对活动目录的设置可以提高系统的安全性。信息的安全性与活动目录集成,用户授权管理和目录访问控制已经整合在活动目录当中了。通话设置活动目录还可以提供存储和应用程序作用域的安全策略,提供安全策略的存储和应用范围。1.建立域前的准备工作在建立域前,要确定以下几个准备工作是否已经完成。1)确定域名2)配置DNS服务器3)保留足够的硬盘空间4)必须有一个NTFS硬盘分区1)确定域名由于WindowsServer2003的域名是采用DNS的架构与命名方式,因此必须先为WindowsServer2003域取一个符合DNS格式的域名,如。虽然域名可以在域建立后改变,但其步骤比较繁琐,因此最好事先考虑清楚,再决定域名。2)配置DNS服务器在WindowsServer2003域中,域控制器会将自己登记到DNS服务器内,以便让其他计算机可以通过DNS服务器来寻找这台域控制器,因此网络中必须要有一台DNS服务器,而这台DNS服务器必须支持本地服务资源记录,最好同时支持动态更新、增量区域传送和快速区域传送等功能。3)保留足够的硬盘空间实际需要多少磁盘空间,需要根据活动目录数据库的对象数量而定,但至少要保留250MB的空间来存储活动目录数据库,另外还需要保留50MB的空间来存储日志文件,日志文件可用来协助恢复活动目录。如果这台域控制器同时还扮演着“全局编录”的角色,则需要保留更多的可用空间。如果计算机内有多个硬盘,建议分别将活动目录数据库与日志文件存储到不同的硬盘内。一方面,两个硬盘分别运作可以提高工作的效率;另一方面,分开存储可以避免两份数据同时发生问题,提高恢复活动目录的能力。建议用NTFS硬盘分区格式来存储活动目录数据库与日志文件。4)必须有一个NTFS硬盘分区域控制器需要一个能够提供安全设置的硬盘分区来存储SYSVOL文件夹,而只有NTFS硬盘分区才具备安全设置的功能。2.建立域控制器建立如下图所示的根域为的域树及第一台域控制器S,在建立网络中的第一台域控制器(如S)时会同时建立此域控制器所隶属的域(如)以及该域所隶属的域树,域就是该域树的根域。由于这是网络中第一个域树,因此,将同时建立一个新林,这个林的名称就是第一个域树的根域的域名,也就是。域就是整个林的“林根域”。3.ActiveDirectory用户和计算机1)创建用户2)计算机加入域3)将共享文件夹公布到ActiveDirectory6.3组策略6.3.1组策略简介组策略是一种在用户或计算机集合上强制使用一些配置的方法,使用组策略可以给同组的计算机或者用户强加一套统一的标准,包括管理模板设置、Windows设置、软件设置。组策略配置包含在一个组策略对象(grouppolicyobject,GPO)中,该对象又与选定的活动目录服务容器(如站点、域、组织单元OU等)相关联,不会影响没有加入域的计算机和用户。6.3.2组策略的应用组策略分为本地组策略和活动目录的组策略,使用组策略编辑器可以对组策略进行编辑、维护。1.本地组策略的应用本地组策略是由本地组策略编辑器进行维护的。本地组策略编辑器是一个Microsoft管理控制台(MMC)管理单元,它提供一个单一用户界面,通过该界面可管理本地组策略对象的所有设置。有两种方法可以打开本地组策略编辑器:一是通过gpedit.msc命令进入组策略编辑窗口;二是打开控制台,通过将组策略添加到控制台窗口来打开组策略编辑窗口。2.活动目录组策略的应用活动目录组策略中的策略选项的设置和本地组策略一样。活动目录中的组策略可以通过创建一个组策略对象进行设置,也可以连接一个组策略对象进行编辑设置。活动目录组策略是通过组策略对象(GPO)进行设置的,GPO中包含用于特定用户或计算机的策略信息和配置,可以将其看成是组策略工具所生成的文档。6.3.3组策略的管理通常,组策略将从域内的父容器向下传递到子容器(子域不能从父域继承组策略)。如果为高级父容器指派特定的组策略设置,该组策略设置适用于父容器下面的所有容器,其中包括每个容器中的用户和计算机对象。通过阻止继承将不允许子容器从所有父容器处继承所有的GPO设置。通过指定所选GPO应用于安全组的方式,优化GPO对用户或计算机产生的影响。1.启用阻止继承和禁止替代启用阻止继承将不允许子容器从所有父容器处继承所有的GPO设置,阻止策略继承选项仅在站点、域和OU上设置,而不在各个GPO上设置。这些设置提供对默认继承规则的完全控制,而禁止替代选项则是在GPO上进行设置。如果GPO启用“禁止替代”功能,则它不允许子容器阻止这些GPO。2.安全组筛选可以通过指定所选GPO应用于安全组的方式,优化GPO对用户或计算机产生的影响。使用GPO属性对话框上的“安全”选项卡来设置DACL。安全组筛选有两个功能:第一个功能是修改受特定GPO影响的组;第二个功能是委派可修改GPO内容的管理员组,限制“完全控制”权限,仅将其授予一些有限的管理员。默认情况下,GPO影响链接的站点、域或OU中包含的所有用户和计算机。通过使用自主访问控制列表(DACL),可以修改GPO的影响以排除或包含任何安全组的成员。6.4用户和工作组的安全管理6.4.1WindowsServer2003的用户账户WindowsServer2003提供两种主要类型的用户账号:本地用户账号和域用户账号。除此之外,WindowsServer2003系统中还有内置的用户账号。1.本地用户账号本地用户账户只能登录到创建该用户账号的计算机上,并只能访问该计算机的资源。在创建本地用户账号时,WindowsServer2003只是在计算机的安全数据库(SAM)中建立账号且不会把本地用户账号信息复制到域控制器中,在本地用户账号建立之后,计算机利用SAM数据库,对用户进行身份验证,从而使得用户能够登录到该计算机上。2.域用户账号域用户账户允许登录到域中,并访问网络中的所有资源。在登录过程中,用户提供用户名和密码,WindowsServer2003对用户进行身份验证,然后建立包含用户安全配置等信息的访问令牌。当用户试图访问安装有WindowsServer2003和Windows2000的计算机上的资源时,访问令牌可以用于识别用户,WindowsServer2003在登录的整个过程中提供访问令牌,域用户账号创建于域控制器的AcitiveDirectory数据库中。3.内置用户账号WindowsServer2003在安装过程中自动建立的账号,被称为内置账号。经常使用的两个内置账号是Administrator和Guest。Administrator账号具有最高的管理权限,可以用来管理整个计算机或域的参数配置,如创建或修改用户账号和组,管理安全政策,设置访问许可等。Guest账号可用于给临时用户赋予使用权,使他们能够登录和访问资源。6.4.2用户账户安全设置网络中的每个用户都有一个与之身份对应的账户,管理员维护计算机或网络时,通常会用到Administrator或其他被赋予管理权限的账户。除管理员账户之外,还应为其他用户创建一些普通账户,如来宾账户、其他个人用户账户等。为了确保系统或网络的安全,普通用户账户的安全设置是非常重要的。1.本地用户账户安全设置对于独立计算机而言,如果需要为多个用户提供应用,此时就应该为每个用户创建一个单独的个人用户账户,用于保存个人的配置信息和重要数据。而对于域控制器,随着新用户的加入也需要不断添加新的账户。需要注意的是,账户安全工作应该从创建用户账户的操作开始。2.域用户账户安全设置在Windows域环境中,用户账户的权限设置、安全保护工作更加重要。因此,在系统默认情况下已经对用户账户密码安全性要求进行了改进,如禁止使用简单密码、空白密码等。为了提高网络的安全性,对所有账户密码的设置,应尽量使用含字母、数字及下划线随机组合的密码,密码之间尽量不相关,以利于账户的安全。3.重设用户密码为了确保用户账户的安全,仅有足够强度的密码是不够的,理论上没有绝对的安全,因此应避免长时间使用一个密码。建议养成按时更改密码的习惯,例如,可以每隔10天或30天更改一次。4.设置域用户账户登录选项默认情况下,Windows域中的常规用户账户允许登录网络中的所有计算机,并且不受时间限制。为了网络安全起见,可限制用户账户可以登录的工作站和登录的时间,使该用户只能在固定的时间,在固定的工作站上登录。6.4.3组管理组是用户和计算机账户、联系人以及其他可作为单个单元管理的组的集合。属于特定组的用户和计算机称为组成员。使用组可同时为许多账户指派一组公共的权限和权利,而不用单独为每个账户指派权限和权利,这样可简化管理。本地计算机中的组通常只用于管理本地计算机上的用户账户或组。而Windows域中的组,则可以帮助管理员统一设置某些对象的权限,简化操作的复杂性,降低管理难度。下面以域用户组为例介绍组的安全管理。1.组类型创建域组时,在“新建对象—组”窗口的“组类型”选项区域中可选择组的类型。(1)安全组:可以显示在随机访问控制列表(DACL)中的组,DACL用于定义对资源和对象的权限。“安全组”也可用做电子邮件实体,给安全组发送电子邮件的同时也会将该邮件发给组中的所有成员。(2)通讯组:仅用于分发电子邮件并且没有启用安全性的组。不能将通讯组显示在用于定义资源和对象权限的自主访问控制列表中。通讯组只与电子邮件应用程序一起使用,以便将电子邮件发送到用户集合。如果因为安全目的并不需要组,可以选择创建通讯组而不要创建“安全组”。2.组作用域在“新建对象-组”窗口的“组作用域”选项区域中可选择组的作用域,即该组可以在网络上的哪些地方使用。Windows域中的组有3种:本地域组、全局组和通用组。(1)本地域组本地域组主要用于指定其所属域内的访问权限,以便访问该域内的资源。对于只拥有一个域的企业而言,建议选择“本地域组”。其特征如下:本地域组内的成员可以是任何一个域内的用户、通用组与全局组,也可以是同一个域内的域本地组,但不能是其他域内的本地域组。本地域组只能访问同一个域内的资源,无法访问其他不同域内的资源。换言之,当在某台计算机上设置权限时,可以设置同一域内的域本地组的权限,但是,无法设置其他域内的本地域组的权限。(2)全局组全局组主要用于组织用户,即可以将多个被赋予相同权限的用户账户加到同一个全局组内。其特点如下:全局组内的成员,只能包含所属域内的用户与全局组,即只能将同一个域内的用户或其他全局组加到全局组内。全局组可以访问任何一个域内的资源,即可以在任何一个域内设置全局组的使用权限,无论该全局组是在同一个域内,还是在另一个域内。(3)通用组通用组可以设置在所有域内的访问权限,以便访问所有域资源。其特征如下:通用组成员可以包括整个域林(多个域)中任何一个域内的用户,但是,无法包含任何一个域内的域本地组。通用组可以访问任何一个域内的资源,也就是说,可以在任何一个域内设置通用组的权限,无论该通用组是在同一个域内,还是在另一个域内。6.5审核策略审核策略可以将发生在用户和系统上的一些行为记录到系统日志中,通过系统日志可以分析发生在本地系统或域中的一些事件。如果在网络上设置了访问许可,就有必要建立审核策略来追踪用户对这个资源的访问,审核策略是追踪安全方面用户事件的一个很好的工具。6.5.1审核简介通过审核策略来指定哪些事件将被写进系统日志,这有助于管理员分析网络上一些资源的访问行为,对用户和系统行为进行检查,可以分析对网络资源授权和未知的访问。通过域范围的审核策略来保护公司的网络资源和用户系统。6.5.2审核的管理WindowsServer2003系统的审核功能在默认状态下并没有启用,必须针对特定系统事件来启用、配置它们的审核功能,这样该功能才会对相同类型的系统事件进行监视、记录,网络管理员日后只要打开对应系统的日志记录就能查看到审核功能的监视结果了。在使用审核之前要制定相关的管理措施,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论