Анализ системы безопасности Microsoft Windows 2000 Advanced Server и стратегий ее использования
| Категория реферата: Рефераты по информатике, программированию
| Теги реферата: изложение 4 класс, заключение реферата
| Добавил(а) на сайт: Habalov.
Предыдущая страница реферата | 7 8 9 10 11 12 13 14 15 16 17 | Следующая страница реферата
Объекты групповой политики (Group Policy Objects) по существу являются
настраиваемыми файлами реестра (и файлами поддержки, такими, как пакеты
.msi и сценарии), определяемыми настройками политики, которые загружаются и
применяются к входящим в домен клиентским компьютерам при начальной
загрузке компьютера (конфигурация компьютера) и при входе пользователя в
систему (конфигурация пользователя). Объекты групповой политики и все файлы
поддержки, требуемые для групповой политики, хранятся на контроллерах
домена в общей папке SysVol. К одному компьютеру могут применяться
несколько групповых политик, при этом каждая политика будет перезаписывать
настройки предыдущей политики в соответствии со сценарием «действует
последняя примененная» — если только определенная политика не
сконфигурирована так, чтобы ее нельзя было перезаписать.
Каждый объект групповой политики состоит из двух частей: конфигурации компьютера и конфигурации пользователя. Можно сконфигурировать настройки и пользователя, и компьютера в одном объекте групповой политики, а в окне свойств политики можно отключить часть объекта, относящуюся к пользователю или компьютеру.
Политики компьютера применяются во время начальной стадии работы системы перед входом пользователя в систему (и во время периодических восстановлений). Политики компьютера регулируют операционную систему, приложения (включая Windows Explorer) и сценарии, выполняющиеся при загрузке-завершении работы. В случае конфликта политики компьютера обычно имеют преимущества над политиками пользователя.
Политики пользователя применяются после того, как пользователь вошел в систему, но перед тем, как ему будет разрешено работать на компьютере, а также во время цикла периодических обновлений. Политики пользователя регулируют поведение операционной системы, настройки рабочего стола, настройки приложений, перенаправление папок и пользовательские сценарии входа-выхода в систему.
Групповые политики называются групповыми политиками потому, что они
применяются к группам пользователей, а именно к членам контейнеров Active
Directory, таких как домены или контейнеры OU. Групповые политики
иерархичны по своей природе: многие политики могут быть применены к одному
компьютеру или пользователю, они применяются в порядке иерархии. Кроме
того, последующие политики могут перекрыть настройки предыдущих политик.
Это означает, что отдельные элементы политики можно детализировать при
переходе от применяемых к большим группам, таким как домены, политик
широкого действия, к узконаправленным политикам, применяемым к меньшим
группам, таким как контейнеры OU.
Групповые политики конфигурируются на следующих уровнях в следующем порядке.
Локальный компьютер. Групповая политика применяется первой, поэтому она может быть перекрыта политикой домена. У каждого компьютера существует одна применяемая к нему локальная групповая политика. Нелокальные групповые политики загружаются из Active Directory в зависимости от месторасположения пользователя и компьютера в Active Directory.
Офис. Эти групповые политики уникальны тем, что они управляются из оснастки Active Directory Sites and Services (Сайты и службы). Политики офисов применяются к офисам, поэтому их следует применять для вопросов, связанных с физическим расположением пользователей и компьютеров, а не с участием в безопасности домена.
Домен. Групповые политики применяются ко всем пользователям и компьютерам в домене, и именно здесь следует реализовывать глобальные политики организации.
Контейнер OU (Organizational Unit). Групповые политики применяются к входящим в них пользователям и компьютерам. Групповые политики применяются сверху вниз (родитель, затем потомок) иерархии OU.
Группа безопасности. Группы безопасности функционируют по-другому, чем настоящие контейнеры доменов. В этом случае не определяются групповые политики, применяемые к группе безопасности, а фильтруются (разрешаются или запрещаются) применяемые к пользователю групповые политики на основе вхождения пользователя в группы безопасности.
Групповые политики применяются только целиком, нельзя указать, чтобы применялась только часть политики.
Одна групповая политика может быть применена более чем к одному
контейнеру в Active Directory, потому что групповые политики не хранятся в
Active Directory месте их применения. Хранится только ссылка на объект
групповой политики, сами объекты на самом деле хранятся в реплицируемой
общей папке SysVol на контроллерах домена в домене.
Групповая политика домена управляется через оснастку Active Directory
Sites and Services для групповых политик офисов или оснастку Active
Directory Users and Computers (Пользователи и компьютеры) для всех
остальных нелокальных групповых политик.
Одна политика может быть применена к нескольким контейнерам Active
Directory, хотя нет необходимости явно применять политику к детям
контейнера, к которому уже применена политика, потому что политика будет
уже применена к принципалу безопасности.
6.4. Безопасность общих папок
Общие папки (shares) — это каталоги или тома на рабочей станции или сервере, к которым имеют доступ другие компьютеры в сети. Доступ к общим папкам может быть либо открытым, либо контролироваться разрешениями. Общие папки используют безопасность уровня общих папок (share-level security), которая управляет разрешениями общих папок, но не конкретных объектов внутри папки. Безопасность уровня файлов преобладает над безопасностью уровня общих папок, но может применяться только на томах NTFS.
Хотя при помощи общих папок можно установить приемлемую безопасность в маленькой сети, техника безопасности общих папок в действительности плохо масштабируется для обеспечения безопасности больших сетей и окружений.
Основная причина для установки сети — это совместное использование файлов. Любой каталог на любой рабочей станции или сервере в сети может быть определен как общий каталог. Хотя общие папки не обладают тем же уровнем безопасности, как каталоги NTFS на выделенном сервере, Windows 2000 предоставляет простой набор возможностей безопасности для общих каталогов.
Доступ к общим папкам. На сервере может быть сконфигурировано
несколько общих папок — тома целиком, каталоги на более глубоких уровнях, —
все они видятся пользователям как единый список под именем сервера.
Пользователи могут получить доступ к папке с именем сервера через значок My
Network Places (Мое сетевое окружение) и затем открыть ее, чтобы отобразить
список общих папок.
Общие папки по умолчанию. В Shared Folder Manager (диспетчер общих
папок), несколько общих папок с именами, заканчивающимися знаком доллара:
С$, ADMIN$ и т. п. Это административные общие папки (administrative shares)
— общие папки, автоматически конфигурируемые Windows 2000 и доступные
только для администраторов и самой операционной системы. Эти общие папки
используются для удаленного администрирования и взаимодействия между
системами.
Административные общие папки представляют определенный риск с точки
зрения безопасности. Хакер, получивший доступ к учетной записи
Administrator на одной рабочей станции в рабочей группе, сможет получить
доступ к системным дискам других рабочих станций, легко получая доступ
уровня администратора ко всей рабочей группе.
Можно повысить безопасность, отключив автоматические административные общие папки, созданные для корневых каталогов дисков жесткого диска (С$, 0$ и т. д.).
Безопасность уровня общих папок аналогична безопасности файловой системы, но далеко не так разнообразна (или безопасна), потому что записи управления доступом общих папок могут применяться только к общей папке как к единому целому. Безопасность нельзя настроить внутри общей папки.
У безопасности уровня общих папок есть одно существенное преимущество:
она работает с любым общим каталогом, находится ли он на томе NTFS или FAT.
Безопасность уровня общих папок — единственный способ обеспечить
безопасность каталогов FAT. Однако установленные разрешения для общей папки
влияют только на удаленных пользователей. Пользователи, локально вошедшие в
систему компьютера, имеют доступ ко всем папкам на томе FAT, независимо от
того, общие они или нет. Безопасность уровня общих папок также не применима
к пользователям, вошедшим в систему локально, или клиентам Terminal
Services (службы терминала).
Рекомендуем скачать другие рефераты по теме: доклад на тему россия, сочинение на тему.
Категории:
Предыдущая страница реферата | 7 8 9 10 11 12 13 14 15 16 17 | Следующая страница реферата