Windows Server 配置管理项目实训教程课件项目11 安全管理Windows Server_第1页
Windows Server 配置管理项目实训教程课件项目11 安全管理Windows Server_第2页
Windows Server 配置管理项目实训教程课件项目11 安全管理Windows Server_第3页
Windows Server 配置管理项目实训教程课件项目11 安全管理Windows Server_第4页
Windows Server 配置管理项目实训教程课件项目11 安全管理Windows Server_第5页
已阅读5页,还剩88页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

11.1

相关知识项目11安全管理WindowsServer200311.1.1FAT文件系统11.1.2NTFS文件系统11.1.3操作系统安全管理基础知识11.2.1任务1设置本地安全策略11.2.2任务2设置基于域的安全11.2.3任务3设置审核11.2.4任务4查看安全记录11.2.5任务5管理安全模板11.2.6任务6控制资源访问权限11.2.7加密文件系统(EFS)11.2.8压缩文件11.3

归纳总结:强化WINDOWS

SERVER2003安全的方法11.2项目实施11.4习题项目11安全管理WindowsServer2003

项目描述:作为网络管理员,必须熟悉网络安全保护的各种策略环节以及可以采取的安全措施。这样才能合理地进行安全管理,使得网络和计算机处于安全保护的状态。项目描述项目11安全管理WindowsServer2003掌握设置本地安全策略掌握基于域的安全设置掌握审核了解安全记录掌握安全模板的使用项目目标项目11安全管理WindowsServer200311.1相关知识FAT文件系统NTFS文件系统操作系统安全管理基础知识1.1相关知识

FAT(FileAllocationTable)指的是文件分配表,包括FAT16和FAT32两种。FAT是一种适合小卷集、对系统安全性要求不高、需要双重引导的用户应选择使用的文件系统。

FAT16支持的最大分区是216(即65536)个簇,每簇64个扇区,每扇区512字节,所以最大支持分区为2.147GB,但是它浪费磁盘空间。

FAT32是FAT16的派生文件系统,支持大到2TB(2048GB)的磁盘分区,,它使用的簇比FAT16小,从而有效地节约了磁盘空间。11.1.1FAT文件系统1.1相关知识

NTFS(NewTechnologyFileSystem)是WindowsServer2003推荐使用的高性能文件系统,它支持许多新的文件安全、存储和容错功能。NTFS文件系统包括了文件服务器和高端个人计算机所需的安全特性,还支持对于关键数据以及十分重要的数据访问控制和私有权限。并且NTFS文件和文件夹无论共享与否都可以赋予权限,NTFS是唯一允许为单个文件指定权限的文件系统。但是,当用户从NTFS卷移动或复制文件到FAT卷时,NTFS文件系统权限和其他特有属性将会丢失。11.1.2NTFS文件系统1.1相关知识

11.1.3操作系统安全管理基础知识

计算机网络的安全技术C2安全等级的重要标准特征windowsServer2003操作系统增强的安全特性安全结构与安全策略环节类型身份认证与识别系统安全审核策略资源访问权限控制项目11安全管理WindowsServer200311.2相关任务任务1设置本地安全策略任务2设置基于域的安全任务3设置审核任务5管理安全模板任务6控制资源访问权限

任务4查看安全记录项目11安全管理WindowsServer2003项目11安全管理WindowsServer2003

在WindowsServer2003中,为了确保计算机的安全,允许管理员对本地安全进行设置对登录到本地计算机的用户都定义了一些安全设置。所谓本地计算机是指用户登录执行WindowsServer2003的计算机,在没有活动目录集中管理的情况下,本地管理员必须为计算机进行设置以确保其安全。系统管理员可以通过本地安全原则,确保执行WindowsServer2003计算机的安全。并“管理工具”菜单提供了“本地安全设置”控制台,集中管理本地计算机的安全设置原则。

11.2.1任务1设置本地安全策略项目11安全管理WindowsServer2003

11.2.1任务1设置本地安全策略“本地安全设置”控制台

项目11安全管理WindowsServer2003一、密码安全设置:

密码必须符合复杂性要求密码使用期限强制密码历史

11.2.1任务1设置本地安全策略项目11安全管理WindowsServer2003二、账户锁定策略密码安全

WindowsServer2003在默认情况下,没有对账户锁定进行设定,此时,对黑客的攻击没有任何限制。这样,黑客可以通过自动登录工具和密码猜解字典进行攻击,甚至可以进行暴力模式的攻击。因此,为了保证系统的安全,最好设置账户锁定策略。账户锁定原则包括如下设置:账户锁定阈值、账户锁定时间和重设账户锁定计算机的时间间隔。账户锁定阈值为“0次无效登录”,可以设置为5次或更多的次数以确保系统安全。

11.2.1任务1设置本地安全策略项目11安全管理WindowsServer2003

11.2.1任务1设置本地安全策略项目11安全管理WindowsServer2003三、用户权限分配从网络访问此计算机。关闭系统。允许本地登录。

11.2.1任务1设置本地安全策略项目11安全管理WindowsServer2003子任务1认识组策略组策略,简单地说,与修改注册表配置所完成的功能是一样的。但是,组策略使用更完善的管理组织方法,可以对各种对象中的设置进行管理和配置,比手工修改注册表方便、灵活,功能也更加强大。组策略通常是系统管理员为加强整个域或网络共同的策略而设置并进行管理的。组策略是配置的集合,可以把它应用到ActiveDirectory中的一个或多个对象上,这些设置包含在组策略对象GPO(GroupPolicyObject)内。WindowsServer2003组策略(GP)应用程序层次通常首先是站点,其次是域,再次是OU。换句话说,如果GP是为站点设置的,那么这个站点中的所有对象都会受到该GP的影响。

任务2设置基于域的安全项目11安全管理WindowsServer2003子任务2创建组策略对象(1)选择“开始→程序→管理工具→ActiveDirectory用户和计算机”,弹出控制台窗口,鼠标右击要建立组策略对象的域控制器,从弹出的快捷菜单中选择“属性”命令,将弹出“域控制器属性”对话框。11.2.2任务2设置基于域的安全项目11安全管理WindowsServer200311.2.2任务2设置基于域的安全图11-7“AD用户和计算机”控制台窗口项目11安全管理WindowsServer2003(2)打开“域控制器属性”对话框并选择“组策略”选项卡,如图11-8所示,单击“新建”按钮,输入要创建的组策略对象名称,如“GPO_ONE”。(3)在该选项卡中单击“添加”按钮,则可打开“添加组策略对象链接”对话框,将已经创建但还没有指定链接的组策略链接到任何的ActiveDirectory逻辑结构单元中。其中有“域/OUs”、“站点”和“全部”3个选项卡。切换到“全部”选项卡,然后选择对应的项目如GPO_ONE,就可以将其链接到这个单元,如图11-9所示。

任务2设置基于域的安全项目11安全管理WindowsServer2003

任务2设置基于域的安全图11-8“组策略”选项卡

图11-9“添加组策略对象链接”窗口11.2.2任务2设置基于域的安全项目11安全管理WindowsServer2003(4)完成新建组策略对象之后,返回到“组策略”选项卡,指定要管理的组策略进行编辑,弹出“组策略编辑器”,如图11-10所示,然后就可以对其进行具体的组策略应用。

任务2设置基于域的安全11.2.2任务2设置基于域的安全项目11安全管理WindowsServer2003

任务2设置基于域的安全图11-10“组策略编辑器”窗口11.2.2任务2设置基于域的安全项目11安全管理WindowsServer2003子任务3删除组策略对象组策略对象设置不合理或者不再需要时,可以将其删除,因为多余的组策略对系统有一定的影响,可以导致用户登录速度变慢。在“组策略”选项卡中,选择要删除的对象,单击“删除”按钮,然后选择删除的方式。(1)如果选择“从列表中移除链接”,组策略对象会继续存在,以后需要的时候还可以链接到ActireDirectory逻辑单元中。(2)如果选择移除链接并将组策略永久删除,将删除它的所有相关信息,不能重新添加链接。

任务2设置基于域的安全11.2.2任务2设置基于域的安全项目11安全管理WindowsServer2003子任务4设置组策略对象选项组策略对象创建完毕之后,还有很多的选项可以设置。选项设置如下。(1)组策略的继承。(2)组策略的禁用。(3)组策略的优先顺序调整(4)组策略的属性。

任务2设置基于域的安全11.2.2任务2设置基于域的安全项目11安全管理WindowsServer2003

审核提供了一种在WindowsServer2003中跟踪所有事件从而监视系统访问和保证系统安全的方法。它是一个保证系统安全的重要工具。审核允许跟踪特定的事件,具体地说,审核允许跟踪特定事件的成败。

WindowsServer2003允许设置的审核策略,包括如下几项。

任务2设置基于域的安全11.2.3任务3设置审核项目11安全管理WindowsServer2003(1)审核策略更改(2)审核登录事件(3)审核对象访问(4)审核过程跟踪(5)审核目录服务访问(6)审核特权使用(7)审核系统事件(8)审核账户登录事件(9)审核账户管理11.2.3任务3设置审核

为了节省系统资源,默认情况下,WindowsServer2003的独立服务器或成员服务器的本地审核策略并没有打开;而域控制器则打开了策略更改、登录事件、目录服务访问、系统事件、账户登录事件和审核账户管理的域控制器审核策略。在“管理工具”中的“域安全策略”和“域控制器安全策略”分别可以打开本地审核策略和域控制器审核策略。接下来以域控制器审核策略的配置过程为例介绍其配置方法。(1)选择“开始→程序→管理工具→域控制器安全略”,弹出如图11-13所示界面,依次选中“安全设置→本地策略→审核策略”,将展开具体的审核策略。项目11安全管理WindowsServer200311.2.3任务3设置审核项目11安全管理WindowsServer200311.2.3任务3设置审核图11-13域控制器安全设置项目11安全管理WindowsServer2003(2)在图11-13的右侧的窗口中,双击某个策略显示出其设置,如双击审核登录事件,将弹出“审核登录事件属性”话框。可以审核成功登录事件,也可以跟踪失败的登录事件以便跟踪非授权使用系统的企图。(3)选择“成功”或“失败”或两者都选,然后确定,配置完成。这样每次用户的登录或注销事件都能在事件查看器的“安全性”中看到审核的记录。如果要审核对给定文件夹或文件对象的访问,可通过如下方法设置。11.2.3任务3设置审核项目11安全管理WindowsServer2003(1)打开“Windows资源管理器”并定位该文件夹(如“C:\Windows”文件夹)或文件,用右键选择“属性”,弹出其属性界面。(2)单击“安全”选项卡,然后单击“高级”按钮,如图11-14所示。11.2.3任务3设置审核项目11安全管理WindowsServer200311.2.3任务3设置审核图1-14Windows文件夹安全属性

项目11安全管理WindowsServer2003(3)在“高级安全设置”对话框中选中“审核”选项卡显示审核属性,如图11-15所示,然后单击“添加”按钮。11.2.3任务3设置审核图11-15Windows文件夹的高级安全设置项目11安全管理WindowsServer2003(4)选择所要审核的用户、计算机或组,输入要选择的对象名称,如“Administrators”,单击“确定”按钮。如图11-16所示。11.2.3任务3设置审核11-16选择用户、计算机或组项目11安全管理WindowsServer2003(5)系统弹出审核项目的对话框,列出了被选中对象的可审核的事件,包括“完全控制”或“遍历文件夹/运行文件”、“读取属性”、“写入属性”、“删除”等权限,如图11-17所示。(6)定义完对象的审核策略后,关闭对象的属性窗口,审核将立即开始生效。11.2.3任务3设置审核项目11安全管理WindowsServer200311.2.3任务3设置审核图11-17Windows文件夹的审核项目项目11安全管理WindowsServer2003

只要做了审核策略,被审核的事件都会被记录到安全记录中,可以通过事件查看器查到每一条安全记录。选择“开始→程序→管理工具→事件查看器”或者在命令行中输入eventvwr.msc命令,便可打开“事件查看器”控制台查看安全记录,如图11-18所示。11.2.4任务4查看安全记录图11-18事件查看器项目11安全管理WindowsServer2003安全记录的内容包括:类型:包括审核成功或失败。日期:事件发生的日期。时间:事件发生的时间。来源:事件种类,安全事件为Security。分类:审核策略,例如登录/注销、目录服务访问、账户登录等。事件:指定事件标识符,标明事件ID,为整数值。用户:触发事件的用户名称。计算机:指定事件发生的计算机名称,一般是本地计算机名称。

事件ID可以用来识别登录事件,系统使用多为默认的事件ID,一般值都小于1024字节。11.2.4任务4查看安全记录项目11安全管理WindowsServer2003

安全模板是一种表示安全配置的文件。安全模板可被应用于本地计算机,导入到组策略对象中或用于安全性分析。WindowsServer2003内置了很多安全模板,这些模板提供了不同等级的安全,作为管理员只需要根据企业安全的需要,应用一种安全模板即可。本节将介绍有关安全模板的概念和功能,以及如何管理安全模板。11.2.5任务5管理安全模板项目11安全管理WindowsServer2003子任务1认识安全模板本机管理员可以在“本地安全策略”控制台上,设置本机的安全策略;而域管理员可以在“域安全策略”控制台上,设置整个域范围的安全策略,或是在“域控制器安全策略”中设置组织单位(OU)的安全策略。单独设置每个安全策略,需要花费管理员很多的精力,所以WindowsServer2003提供了安全模板,可方便管理员管理安全设置。11.2.5任务5管理安全模板项目11安全管理WindowsServer2003预先定义的安全模板有:(1)默认安全(setupsecurity.inf)(2)域控制器默认安全(DCsecurity.inf)(3)兼容(compatws.inf)(4)安全(secure*.inf)(5)高度安全(hisec*.inf)(6)系统根目录安全(rootsec.inf)(7)IE浏览器安全(iesacls.inf)11.2.5任务5管理安全模板项目11安全管理WindowsServer2003子任务2安全设置分析

WindowsServer2003使用默认的安全模板应用到本地计算机或域,经过管理员的不断编辑,安全设置会产生比较大的变化,管理员需要进行安全分析。(1)在命令行中输入“MMC”命令,打开空白的控制台后,单击“文件→添加/删除管理单元”,新增一个名为“安全配置和分析”的管理单元,如图11-20所示,选中要添加的项目“安全配置和分析”,单击“添加”之后关闭。11.2.5任务5管理安全模板项目11安全管理WindowsServer200311.2.5任务5管理安全模板图11-20添置独立管理单元项目11安全管理WindowsServer2003(2)回到控制台,可以看到添加的“安全配置和分析”,如图11-21所示,鼠标右键单击“打开数据库”可以创建新数据库来保存分析的结果。11.2.5任务5管理安全模板图11-21“安全配置和分析”控制台项目11安全管理WindowsServer2003(3)在“打开数据库”对话框中选择已存在的数据库,或在“文件名”中输入新数据库的名称,创建一个新的数据库,如图11-22所示。我们创建一个新数据库samsec.sdb。11.2.5任务5管理安全模板图11-22“打开数据库”对话框项目11安全管理WindowsServer2003(4)接着弹出“导入模板”对话框,选择一个安全模板,如图11-23所示。11.2.5任务5管理安全模板图11-23“导入模板”对话框项目11安全管理WindowsServer2003(6)在分析过程中必须记录产生的错误,在“进行分析”对话框中,输入错误日志文件的路径。(7)分析系统安全的过程,包括了分析用户权限分配、受限制的组、注册表、文件系统、ActiveDirectorly对象、系统服务、安全策略等。分析完成后,可以将这个安全策略导出到文件,如果在其他计算机中应用,则可以获得与该计算机相同的安全策略。11.2.5任务5管理安全模板项目11安全管理WindowsServer2003子任务3管理安全模板每一个模板都是保存为文本格式的.inf文件,管理员可以修改这个文件以设置安全模板,但是,使用文字编辑工具修改很困难,所以WindowsServer2003提供了“安全模板”管理单元,可以新增模板和管理预先定义的模板。

在命令行中输入“MMC”打开空白的控制台后,“添加/删除管理单元”后选择“安全模板”单击“添加”按钮,完成安全模板的添加。11.2.5任务5管理安全模板项目11安全管理WindowsServer2003

管理员可以修改预先定义的模板或删除不需要的模板,还可以另存为新文件以产生新的模板,如产生新的模板取名为“tmpsecurity”,如图11-26所示。管理员也可以按照自己的要求重新设置一个全新的模板,应用于自己的对象中,“新加模板”如图11-27所示。11.2.5任务5管理安全模板项目11安全管理WindowsServer200311.2.5任务5管理安全模板图11-26“模板另存为”命令项目11安全管理WindowsServer200311.2.5任务5管理安全模板图11-27新增模板命令项目11安全管理WindowsServer2003

新增的模板或根据默认模板修改后的模板,都可以保存为自己特定的模板。这些模板也能在不同的计算机之间复制使用,保存到安全模板默认路径中,便可通过控制台打开安全模板,然后将这些模板应用到本地计算机、组织单位、域或者站点中。例如,要将前面新取的安全模板“tmpsecurity”应用到域中,可以通过以下方法来实现。11.2.5任务5管理安全模板项目11安全管理WindowsServer2003(1)选择“开始→程序→管理工具→ActiveDirectory用户和计算机”,弹出控制台窗口,鼠标右键单击要编辑的域控制器,在弹出的快捷菜单中选择“属性”命令,将弹出“域控制器属性”对话框,可以看到组策略选项。(2)选择“组策略选项卡”,编辑组策略对象“DefaultDomainPolicy”,将弹出组策略编辑器,在组策略编辑器中展开“计算机配置→安全设置”,右键选择“导入策略”。(3)在“策略导入来源”对话框中,选择前面建立的安全模板“tmpsecurity.inf”打开,便可导入并应用到域中。11.2.5任务5管理安全模板项目11安全管理WindowsServer2003

网络中最重要的是安全,安全中最重要的是权限!在网络中,网络管理员首先面对的是权限,日常解决的问题是权限问题,最终出现漏洞还是由于权限设置问题。权限决定着用户可以访问的数据、资源,也决定着用户享受的服务,更甚者,权限决定着用户拥有什么样的桌面。理解了NTFS和它的能力,对于高效地在WindowsServer2003中实现这种功能来说是非常重要的。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003子任务1认识NTFS权限利用NTFS权限,可以控制用户账号和组对文件夹和个别的文件的访问。NTFS权限只适用于NTFS磁盘分区。NTFS权限不能用于由FAT或者FAT32文件系统格式化的磁盘分区。Windows2000/2003只为用NTFS进行格式化的磁盘分区提供NTFS权限。不管用户是访问文件夹还是访问文件,也不管这些文件夹或文件是在计算机上,还是在网络上,NTFS的安全性功能都有效。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003对于NTFS磁盘分区上的每一个文件和文件夹,NTFS都存储一个远程访问控制列表(ACL)。ACL中包含有那些被授权访问该文件或者文件夹的所有用户账号、组和计算机,还包含他们被授予的访问类型。为了让一个用户访问某个文件或者文件夹,针对相应的用户账号、组或者该用户所属的计算机,ACL中必须包含一个对应的元素,这样的元素叫做访问控制元素(ACE)。为了让用户能够访问文件或者文件夹,访问控制元素必须具有用户所请求的访问类型。如果ACL中没有相应的ACE存在,WindowsServer2003就拒绝该用户访问相应的资源。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003NTFS权限的类型(1)NTFS文件夹权限11.2.6任务6控制资源访问权限读取和运行(Read&Execute)遍历文件夹,和执行允许“读取”权限和“列出文件夹内容”权限的动作。修改(Modify)删除文件夹、执行“写入”权限和“读取和运行”权限的动作。完全控制(FullControl)改变权限,成为拥有人,删除子文件夹和文件,以及执行允许所有其他NTFS文件夹权限进行的动作。注意:“只读”、“隐藏”、“归档”和“系统文件”等都是文件夹属性,不是NTFS权限。项目11安全管理WindowsServer2003(2)NTFS文件权限可以通过授予文件权限,控制对文件的访问。表11-3列出了可以授予的标准NTFS文件权限和各个权限提供给用户的访问类型。11.2.6任务6控制资源访问权限NTFS文件权限允许访问类型读取(Read)读文件,查看文件属性、拥有人和权限。写入(Write)覆盖写入文件,修改文件属性,和查看文件拥有人和权限。读取和运行(Read&Execute)运行应用程序,和执行由“读取”权限进行的动作修改(Modify)修改和删除文件,和执行由“写入”权限和“读取和运行”权限进行的动作。完全控制(FullControl)改变权限,成为拥有人,和执行允许所有其他NTFS文件权限进行的动作。项目11安全管理WindowsServer20032.多重NTFS权限(1)权限是累积的(3)拒绝权限超越其他权限(2)文件权限超越文件夹权限11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003子任务2将共享文件夹权限与NTFS文件系统权限组合在一起

要为共享文件夹设置NTFS权限,可在共享文件夹的属性窗口中选择“共享”选项卡,单击“权限”按钮,即可显示“共享文件夹的权限”窗口。如图11-30所示。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer200311.2.6任务6控制资源访问权限图11-30共享文件夹的权限项目11安全管理WindowsServer2003共享文件夹权限具有以下特点:共享文件夹权限只适用于文件夹,而不适用于单独的文件,并且只能为整个共享文件夹设置共享权限,而不能对共享文件夹中的文件或子文件夹进行设置。所以,共享文件夹不如NTFS文件系统权限详细。共享文件夹权限并不对直接登录到计算机上的用户起作用,它们只适用于通过网络连接该文件夹的用户。即共享权限对直接登录到服务器上的用户是无效的。在FAT/FAT32系统卷上,共享文件夹权限是保证网络资源被安全访问的唯一方法。原因很简介,NTFS权限不适用于FAT/FAT32卷。默认的共享文件夹权限是读取,并被指定

11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003当在NTFS卷上为共享文件夹授予权限时,应遵循如下规则:可以对共享文件夹中的文件和子文件夹应用NTFS权限。可以对共享文件夹中包含的每个文件和子文件夹应用不同的NTFS权限。除共享文件夹权限外,用户必须要有该共享文件夹包含的文件和子文件夹的NTFS权限,才能访问那些文件和子文件夹。在NTFS卷上必须要求NTFS权限。默认Everyone组具有“完全控制”权限。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003子任务3设置NTFS权限的继承性1.权限的继承性默认情况下,授予父文件夹的任何权限也将应用于包含在该文件夹中的子文件夹和文件。当授予访问某个文件夹的NTFS权限时,就将授予该文件夹的NTFS权限授予了该文件夹中任何现有的文件和子文件夹,以及在该文件夹中创建的任何新文件和新的子文件夹。如果想让文件夹或者文件具有不同于它们父文件夹的权限,必须阻止权限的继承性。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer20032.阻止权限的继承性阻止权限的继承,也就是阻止子文件夹和文件从父文件夹继承权限。为了阻止权限的继承,要删除继承来的权限,只保留被明确授予的权限。被阻止从父文件夹继承权限的子文件夹现在就成为了新的父文件夹。包含在这一新的父文件夹中的子文件夹和文件将继承授予它们的父文件夹的权限。若要禁止权限继承,只需在“安全”选项卡中单击“高级“按钮,清除对“允许父项的继承权限传播到该对象和所有子对象。包括在此明确定义的项目(A)”复选框的选中即可。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003子任务4复制和移动文件和文件夹复制文件和文件夹1)当在单个NTFS磁盘分区内或在不同的NTFS磁盘分区之间复制文件夹或者文件时,文件夹或者文件的复件将继承目的地文件夹的权限。2)当将文件或者文件夹复制到非NTFS磁盘分区(例如文件分配表FAT格式的磁盘分区)时,因为非NTFS磁盘分区不支持NTFS权限,所以这些文件夹或文件就丢失了它们的NTFS权限。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer20032.移动文件和文件夹(1)当在单个NTFS磁盘分区内移动文件夹或者文件时,该文件夹或者文件保留它原来的权限。(2)当在NTFS磁盘分区之间移动文件夹或者文件时,该文件夹或者文件将继承目的地文件夹的权限。当在NTFS磁盘分区之间移动文件夹或者文件时,实际是将文件夹或者文件复制到新的位置,然后从原来的位置删除它。(3)当将文件或者文件夹移动到非NTFS磁盘分区时,因为非NTFS磁盘分区不支持NTFS权限,所以这些文件夹和文件就丢失了它们的NTFS权限。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003子任务5利用NTFS权限管理数据1.授予标准NTFS权限授予标准NTFS权限包括授予NTFS文件夹权限和NTFS文件权限。(1)NTFS文件夹权限打开Windows资源管理器,右击要设置权限的文件夹,如Network,在弹出的快捷菜单中选择“属性”选项,打开“Network属性”对话框,切换到“安全”选项卡灰色阴影对勾的权限就是继承的权限。默认已经有一些权限设置,这些设置是从父文件夹(或磁盘)所继承的,要更改权限时,只需选中权限右方的“允许”或“拒绝”复选框即可。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer2003(2)NTFS文件权限

文件权限的设置与文件夹权限的设置类似。要想对NTFS文件指派权限,直接在文件上右击,在弹出的快捷菜单上单击“属性”→“安全”选项卡,可为该文件设置相应权限。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer20032.授予特殊访问权限

标准的NTFS权限通常能提供足够的能力,用以控制对用户的资源的访问,以保护用户的资源。但是,如果需要更为特殊的访问级别就可以使用NTFS的特殊访问权限。在文件或文件夹属性的“安全”选项卡中单击“高级”按钮,在弹出的“高级安全设置”对话框中单击“编辑”按钮,显示如图11-35所示的“权限项目”对话框,可以更精确地设置用户的权限。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer200311.2.6任务6控制资源访问权限图11-35“权限项目”对话框项目11安全管理WindowsServer2003

有13项Special访问权限,把他们组合在一起就构成了标准的NTFS权限。例如,标准的“读取”权限包含“读取数据”、“读取属性”、“读取权限”,以及“读取扩展属性”这些special访问权限。其中两个Special访问权限,对于管理文件和文件夹的访问来说特别有用。更改权限。如果为某用户授予这一权限,该用户就具有了针对文件或者文件夹修改权限的能力。获得所有权。如果为某用户授予这一权限,该用户就具有了获得文件和文件夹的所有权的能力。11.2.6任务6控制资源访问权限项目11安全管理WindowsServer20031.加密文件系统概述

利用EFS,用户可以按加密格式将他们的数据存储在硬盘上。用户加密某个文件后,该文件即一直以这种加密格式存储在磁盘上。用户可以利用EFS加密他们的文件,以保证它们的机密性。

EFS具有下面几个关键的功能特征:它在后台运行,对用户和应用程序来说是透明的。11.2.7加密文件系统(EFS)项目11安全管理WindowsServer2003只有被授权的用户才能访问加密的文件。EFS自动解密该文件,以供使用,然后在保存该文件时再次对它进行加密。管理员可以恢复被另一个用户加密的数据。这样,如果一时找不到对数据进行加密的用户,或者忘记了该用户的私有密钥,可以确保仍然能够访问这些数据。它提供内置的数据恢复支持功能。WindowsServer2003的安全性基础结构强化了数据恢复密钥的配置。只有在本地计算机利用一个或者多个恢复密钥进行配置的情况下,才能够使用文件加密功能。当不能访问该域时,EFS即自动生成恢复密钥,并将它们保存在注册表中。它要求至少有一个恢复代理,用以恢复加密的文件。可以指定多个恢复代理,各个恢复代理都需要有EFS恢复代理证书。11.2.7加密文件系统(EFS)项目11安全管理WindowsServer20032.加密文件或文件夹加密文件或文件夹的基本操作步骤如下:(1)右键单击要加密的文件或文件夹,然后单击“属性”。(2)在“常规”选项卡上,单击“高级”。选中“加密内容以便保护数据”复选框,然后单击“确定”,如图11-36所示。11.2.7加密文件系统(EFS)项目11安全管理WindowsServer200311.2.7加密文件系统(EFS)图11-36加密文件项目11安全管理WindowsServer2003(3)单击“确定”按钮。如果是加密文件夹,且有未加密的子文件夹存在,此时会出现如图11-37所示的提示信息;如果是加密文件,且父文件夹未经加密,则出现如图11-38所示的警告信息。根据需要选择单选按钮即可。11.2.7加密文件系统(EFS)项目11安全管理WindowsServer200311.2.7加密文件系统(EFS)图11-37“确认属性更改”对话框项目11安全管理WindowsServer200311.2.7加密文件系统(EFS)图11-38“加密警告”对话框项目11安全管理WindowsServer2003使用加密文件系统需要注意以下事项:为确保最高安全性,在创建敏感文件以前将其所在的文件夹加密。因为这样所创建的文件将是加密文件,文件的数据就不会以纯文本的格式写到磁盘上。加密文件夹而不是加密单独的文件,以便如果程序在编辑期间创建了临时文件,这些临时文件也会被加密。指定的故障恢复代理应该将数据恢复证书和私钥导出到磁盘中,并确保它们处于安全的位置,同时将数据恢复私钥从系统中删除。这样,唯一可以为系统恢复数据的人就是可以物理访问数据恢复私钥的人。11.2.7加密文件系统(EFS)项目11安全管理WindowsServer20033.备份密钥

为了防止密钥的丢失,可以备份用户的密钥。这样,当需要打开加密文件时,只要把备份的密钥导入系统即可。步骤如下。(1)单击“开始”,打开“运行”对话框,键入certmgr.MSC,然后按回车键确定(2)依次打开“当前用户”→“个人”→“证书”目录树,可以在右边窗格中看到一个以当前用户名命名的证书(注意:需要运用EFS加密过文件才会出现该证书)。右击该证书,在弹出的快捷菜单中选择“所有任务”→“导出”命令,打开“证书导出向导”对话框。11.2.7加密文件系统(EFS)项目11安全管理WindowsServer2003(3)单击“下一步”按钮,进入“导出私钥”对话框,如图11-41所示。单击“是,导出私钥”单选按钮。(4)单击“下一步”按钮,进入“导出文件格式”对话框。单击“个人信息交换-PKCS#12(.PFX)”。(5)单击“下一步”按钮。指定在导入证书时要用到的密码,如果丢失,将无法打开加密的文件。(6)单击“下一步”按钮,指定要导出证书和私钥的文件名和位置(7)单击“下一步”按钮继续安装。最后单击“完成”按钮,将完成证书导出向导。(8)回到“证书控制台”窗口,此时便可以看到在指定位置有后缀名为“pfx”的证书文件。11.2.7加密文件系统(EFS)项目11安全管理WindowsServer2003

如果当其他用户或重装系统后,需要使用以上加密文件,只需记住导出的证书文件及上述输入的保护密钥的密码,双击该文件便会出现导入向导,即可进入“证书导入向导”对话框。只要按提示完成操作就可以导入证书,顺利打开加密文件。11.2.7加密文件系统(EFS)项目11安全管理WindowsServer2003

WindowsServer2003有两种文件压缩方式:NTFS压缩和压缩文件夹压缩。1.NTFS压缩

NTFS压缩是NTFS文件系统内置的功能。NTFS文件系统的压缩和解压缩对于用户而言是透明的。用户对文件或文件夹应用压缩时,系统会在后台自动对文件或文件夹进行压缩和解压,用户无需干涉。这项功能大大节约了磁盘空间。下面使用NTFS压缩功能对D:\test文件夹压缩,步骤如下。11.2.8压缩文件项目11安全管理WindowsServer2003(1)在“资源管理器”中右击D:\test文件夹选择“属性”→“常规”标签,再单击“高级”按钮,选中“压缩内容以便节省磁盘空间”复选框,如图11-44所示,单击“确定”按钮。11.2.8压缩文件项目11安全管理WindowsServer200311.2.8压缩文件图11-44“高级属性”对话框项目11安全管理WindowsServer2003(2)选择“将更改应用于该文件夹、子文件夹和文件”单选按钮。有两个选项供选择。“仅将更改应用于该文件夹”表示该文件夹下现有的文件和子文件夹不被压缩,以后添加到该文件夹下的文件、子文件夹及其内容将被压缩。“将更改应用于该文件夹、子文件夹和文件”表示该文件夹下现有的文件、子文件夹和将来要添加到该文件夹下的文件、子文件夹及其内容都将被压缩。从文件夹属性窗口中可以看到,现在的文件总容量仍为579MB,但实际占用空间已变小,只有369MB,如图11-45所示。11.2.8压缩文件项目11安全管理Wind

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论