国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

如何增強(qiáng)活動(dòng)目錄安全性的五個(gè)步驟
2008-07-25   

讓AD更安全!是的,每個(gè)管理員都希望如此,但是要盡可能高地實(shí)現(xiàn)這個(gè)目標(biāo),您還是需要花上一點(diǎn)力氣的,本文通過(guò)5個(gè)步驟,幫您理解如何來(lái)切實(shí)增強(qiáng)AD基礎(chǔ)設(shè)施的安全。

活動(dòng)目錄(AD)中保存著能夠?qū)D進(jìn)行訪問(wèn)的重要密鑰,如果不能恰當(dāng)?shù)卦鰪?qiáng)AD的安全性,那么它很容易受到攻擊。坦率地講,增強(qiáng)AD的安全性并不簡(jiǎn)單,但是通過(guò)一些基本的步驟,您確實(shí)可以提高它的安全性。請(qǐng)注意我這里所說(shuō)的是“基本”步驟。安全無(wú)止境,您總是可以找到提高安全性的方法,但是這些方法往往需要付出相應(yīng)的代價(jià)。這些代價(jià)可表現(xiàn)為實(shí)際的花費(fèi),或者靈活性或功能性方面的損失。讓我在這里向您展示5個(gè)步驟,實(shí)施這些步驟的代價(jià)并不算高,但它們卻可以幫助您切實(shí)增強(qiáng)AD基礎(chǔ)設(shè)施的安全性。

步驟1. 遵循管理員方面的最佳做法

您可以通過(guò)將手工操作(例如,安裝域控制器)自動(dòng)化的方法來(lái)增強(qiáng)AD的安全性,但是目前還沒(méi)有出現(xiàn)能夠?qū)⑷祟愋袨樽詣?dòng)化的程序設(shè)計(jì)語(yǔ)言。因此,這就是您需要為管理員如何管理AD建立指南的原因。您需要確信您的管理員遵循了如下的最佳做法:

區(qū)分管理賬號(hào)(administrative accounts)的使用。區(qū)分管理賬號(hào)的使用已經(jīng)成為許多組織的一個(gè)標(biāo)準(zhǔn)做法,但它仍然值得一提。如果管理員的機(jī)器不小心感染了病毒,那么潛在的威脅將會(huì)非常大,因?yàn)楂@得管理權(quán)限(right)后,病毒可運(yùn)行程序或腳本。因此,對(duì)于日常操作,管理員應(yīng)使用非特權(quán)賬號(hào)(例如,用戶賬號(hào));對(duì)于和AD有關(guān)的操作,管理員應(yīng)使用一個(gè)獨(dú)立的管理賬號(hào)。當(dāng)您通過(guò)一個(gè)非管理賬號(hào)登錄后,您可以使用Runas命令這類工具以管理員的身份打開(kāi)程序。如需了解有關(guān)如何使用Runas命令的信息,請(qǐng)參閱Windows的幫助文件。

確保管理員機(jī)器的安全性。雖然要求您的管理員以非管理賬號(hào)登錄和使用Runas命令打開(kāi)AD管理程序能夠帶來(lái)很多益處,但是如果運(yùn)行這些工具的硬件系統(tǒng)不安全的話,您仍然處于危險(xiǎn)之中。如果您不能確保管理員機(jī)器的安全性,那么您需要建立一個(gè)獨(dú)立并且安全的管理員機(jī)器,并讓管理員使用終端服務(wù)來(lái)訪問(wèn)它。為了確保該機(jī)器的安全,您可以將它放在一個(gè)特定的組織單元中,并在組織單元上使用嚴(yán)格的組策略設(shè)置。您還需要注意機(jī)器的物理安全性。如果管理員的機(jī)器被盜,那么機(jī)器上的所有東西都將受到威脅。

定期檢查管理組(administrative group)的成員。攻擊者獲得更高特權(quán)(privilege)的手段之一就是將它們的賬號(hào)添加到AD的管理組當(dāng)中,例如Domain Admins、Administrators或Enterprise Admins。因此,您需要密切關(guān)注AD管理組中的成員。遺憾的是AD不具備當(dāng)某個(gè)組的成員發(fā)生改變時(shí)發(fā)送提示信息的內(nèi)建機(jī)制,但是編寫一個(gè)遍歷組成員的腳本并使腳本每天至少運(yùn)行一次并不復(fù)雜。在這些組上面啟用審核(Enabling Auditing)也是一個(gè)很好的主意,因?yàn)槊看胃淖兌紩?huì)在事件日志中有一條對(duì)應(yīng)的記錄。

限制可以訪問(wèn)管理員賬號(hào)(Administrator account)密碼的人員。如果某個(gè)攻擊者獲得了管理員賬號(hào)的密碼,他將獲得森林中的巨大特權(quán),并且很難對(duì)他的操作進(jìn)行跟蹤。因此,您通常不應(yīng)使用管理員賬號(hào)來(lái)執(zhí)行管理AD的任務(wù)。相反,您應(yīng)該創(chuàng)建可替代的管理賬號(hào)(alternative administrative accounts),將這些賬號(hào)添加到Domain Admins或Enterprise Admins組中,然后再使用這些賬號(hào)來(lái)分別執(zhí)行每個(gè)管理功能。管理員賬號(hào)僅應(yīng)作為最后一個(gè)可選擇的手段。因?yàn)樗氖褂脩?yīng)該受到嚴(yán)格的限制,同時(shí)知道管理員密碼的用戶數(shù)量也應(yīng)受到限制。另外,由于任何管理員均可修改管理員賬號(hào)的密碼,您或許還需要對(duì)該賬號(hào)的所有登錄請(qǐng)求進(jìn)行監(jiān)視。

準(zhǔn)備一個(gè)快速修改管理員賬號(hào)密碼的方法。即使當(dāng)您限制了可以訪問(wèn)管理員賬號(hào)的人數(shù),您仍然需要準(zhǔn)備一個(gè)快速修改該賬號(hào)密碼的方法。每月對(duì)密碼進(jìn)行一次修改是一個(gè)很好的方法,但是如果某個(gè)知道密碼(或具有修改密碼權(quán)限)的管理員離開(kāi)了組織,您需要迅速對(duì)密碼進(jìn)行修改。該指南同樣適用于當(dāng)您在升級(jí)域控制器時(shí)設(shè)置的目錄服務(wù)恢復(fù)模式(Directory Service Restore Mode,以下簡(jiǎn)稱DSRM)密碼和任何具有管理權(quán)力的服務(wù)賬號(hào)。DSRM密碼是以恢復(fù)模式啟動(dòng)時(shí)用來(lái)進(jìn)行登錄的密碼。您可以使用Windows Server 2003中的Ntdsutil命令行工具來(lái)修改這個(gè)密碼。

當(dāng)修改密碼時(shí),您應(yīng)該使用盡量長(zhǎng)的(超過(guò)20個(gè)字符)隨機(jī)密碼。對(duì)于管理員而言這種密碼很難記憶。設(shè)置完密碼后,您可將它交給某個(gè)管理人員,并由他來(lái)決定誰(shuí)可以使用該密碼。

準(zhǔn)備一個(gè)快速禁用管理員賬號(hào)的方法。對(duì)于絕大多數(shù)使用AD的組織,最大的安全威脅來(lái)自于管理員,尤其是那些對(duì)雇主懷恨在心的前管理員。即使您和那些自愿或不自愿離開(kāi)公司的管理員是好朋友,您仍然需要迅速禁用賬號(hào)上的管理訪問(wèn)權(quán)限。

步驟2. 遵循域控制器方面的最佳做法

在確信遵循了與管理員有關(guān)的最佳做法后,我們將注意力轉(zhuǎn)移到域控制器(Domain Controller,以下簡(jiǎn)稱DC)上面來(lái),因?yàn)樗鼈兪窃S多AD實(shí)現(xiàn)中最容易受到攻擊的目標(biāo)。如果某個(gè)攻擊者成功進(jìn)入DC,那么整個(gè)森林將受到威脅。因此,您需要遵循如下最佳做法:

確保DC的物理安全性。DC的物理安全性是部署AD時(shí)需要考慮的最重要問(wèn)題之一。如果某個(gè)攻擊者獲得了DC的物理訪問(wèn)權(quán),他將有可能對(duì)幾乎所有其它的安全措施進(jìn)行破壞。當(dāng)您將DC放置在數(shù)據(jù)中心時(shí),DC的安全性并不存在問(wèn)題;當(dāng)在分支機(jī)構(gòu)部署DC時(shí),DC的物理安全性很可能存在問(wèn)題。在分支機(jī)構(gòu)中,DC經(jīng)常存放在可以被非IT人員訪問(wèn)的帶鎖房間內(nèi)。在一些情況下,這種方式不可避免,但是不管情況如何,只有被充分信任的人員才能夠?qū)C進(jìn)行訪問(wèn)。

自動(dòng)化安裝的過(guò)程。通常自動(dòng)化任務(wù)的執(zhí)行要比手工執(zhí)行的安全性高。當(dāng)安裝或升級(jí)DC時(shí)尤其如此。安裝和配置操作系統(tǒng)過(guò)程的自動(dòng)化程度越高,DC的不確定因素就越少。當(dāng)手工安裝服務(wù)器時(shí),對(duì)每臺(tái)服務(wù)器人們的操作均存在細(xì)微的差別。即使完整地記錄下所有過(guò)程,每臺(tái)服務(wù)器的配置仍然會(huì)有所區(qū)別。通過(guò)安裝和配置過(guò)程的自動(dòng)化,您有理由確信所有DC均以同樣的方式被配置并設(shè)置安全性。對(duì)于已經(jīng)安裝好的DC,您可以使用組策略這類工具來(lái)確保它們之間配置的一致性。

迅速安裝重要的更新。在Windows NT時(shí)代,除非絕對(duì)需要,絕大多數(shù)管理員不會(huì)安裝熱修復(fù)程序(hotfix)或安全更新。更新經(jīng)常存在缺陷并會(huì)導(dǎo)致進(jìn)一步的問(wèn)題。今天,我們就沒(méi)有那么奢侈了。幸運(yùn)的是微軟提供的更新程序質(zhì)量有了很大提高。因?yàn)镈C是非常顯眼的目標(biāo),所以您需要密切關(guān)注出現(xiàn)的每一個(gè)安全更新。您可以通過(guò)訪問(wèn)地址http://www.microsoft.com/security/bulletins/alerts.mspx來(lái)訂閱并收到有關(guān)最新安全更新的Email通知。您可以通過(guò)自動(dòng)更新(Automatic Updates)迅速地對(duì)安全更新進(jìn)行安裝,或者通過(guò)微軟的Software Update Services(SUS)在測(cè)試后有選擇地對(duì)其進(jìn)行安裝。

創(chuàng)建一個(gè)保留文件。在Windows Server 2003以前的操作系統(tǒng)中,如果用戶具備在某個(gè)容器中創(chuàng)建對(duì)象的權(quán)限,那么將無(wú)法限制用戶創(chuàng)建對(duì)象的數(shù)量。缺乏限制可以導(dǎo)致攻擊者不斷地創(chuàng)建對(duì)象以至耗盡DC硬盤空間。您可以通過(guò)在每個(gè)DC的硬盤上創(chuàng)建一個(gè)10M至20M的保留文件,以便在某種程度上降低這類風(fēng)險(xiǎn)的發(fā)生。如果DC的空間用完了,您可以刪除上述保留文件,并在找到解決方案前留下一些解決問(wèn)題的空間。

運(yùn)行病毒掃描軟件。在DC上運(yùn)行病毒掃描軟件比在大多數(shù)服務(wù)器上運(yùn)行該軟件更為迫切,因?yàn)镈C間不僅要復(fù)制目錄信息,還要通過(guò)文件復(fù)制服務(wù)(File Replication Service,以下簡(jiǎn)稱FRS)復(fù)制文件內(nèi)容。不幸的是FRS為病毒提供了在一組服務(wù)器之間進(jìn)行傳播的簡(jiǎn)單途徑。并且FRS通常還會(huì)對(duì)登錄腳本進(jìn)行復(fù)制,因此還會(huì)潛在地威脅到客戶端的安全。運(yùn)行病毒掃描軟件可以大幅降低病毒復(fù)制到服務(wù)器和客戶端的威脅。

步驟3. 遵循委派方面的最佳做法

錯(cuò)誤地對(duì)保護(hù)AD內(nèi)容的訪問(wèn)控制列表(ACL)進(jìn)行配置將會(huì)使AD易于受到攻擊。此外,如果委派實(shí)施得越復(fù)雜,那么AD的維護(hù)和問(wèn)題解決工作就越難。因此我喜歡應(yīng)用簡(jiǎn)潔的設(shè)計(jì)哲學(xué)。委派實(shí)施得越簡(jiǎn)單,您的麻煩就會(huì)越少,在安全方面尤為如此。事實(shí)上,上述哲學(xué)同樣適用于AD的設(shè)計(jì),在附文“設(shè)計(jì)決定安全”中將進(jìn)行詳細(xì)討論。為了保持委派的簡(jiǎn)潔,我強(qiáng)烈建議您閱讀“Best Practices for Delegating Active Directory Administration”一文

不要將權(quán)限分配給用戶賬號(hào)。進(jìn)行委派的基本原則之一就是除非有充分的理由,否則始終將權(quán)限分配給組而不是用戶。當(dāng)某個(gè)被您分配權(quán)限的用戶離開(kāi)公司或工作職能發(fā)生改變而再不需要某些訪問(wèn)權(quán)限時(shí),您需要執(zhí)行哪些操作?找到某個(gè)賬號(hào)被賦予的權(quán)限,取消這些權(quán)限,然后再將它們賦予另外一個(gè)用戶,要比將舊賬號(hào)從某個(gè)組中刪掉,再將一個(gè)新賬號(hào)加入到該組中的工作量大得多。即使您認(rèn)為賦予特定用戶的權(quán)限永遠(yuǎn)不會(huì)被賦予其他用戶,我還是建議您創(chuàng)建一個(gè)組,將用戶加入到這個(gè)組中,然后再將權(quán)限分配給這個(gè)組。

不要將權(quán)限分配給單獨(dú)的對(duì)象。當(dāng)您直接將權(quán)限分配給單獨(dú)的對(duì)象時(shí)(例如一個(gè)用戶或一個(gè)組對(duì)象),事情將會(huì)變得復(fù)雜起來(lái)。上述權(quán)限需要更多的維護(hù),并且很容易在隨后被忽視。為了避免問(wèn)題的發(fā)生,您應(yīng)該將權(quán)限盡量多地分配給組織單元或容器。

記錄下使用的模型。在進(jìn)行權(quán)限委派時(shí),您需要完成的重要工作之一就是記錄下使用的模型。您是否建立了一個(gè)基于角色的模型?請(qǐng)求訪問(wèn)權(quán)限的過(guò)程是什么?模型是否具有特例?所有這些重要問(wèn)題都應(yīng)該被記錄,它不僅會(huì)使維護(hù)工作變得簡(jiǎn)單,而且將確保每個(gè)人都清楚權(quán)限應(yīng)該如何被分配,并可以識(shí)別出沒(méi)有按照模型進(jìn)行分配的權(quán)限(它將使AD易于受到攻擊)。記錄模型的文檔格式并不重要,但應(yīng)能夠方便管理員查找。

熟悉Dsrevoke的使用。您可通過(guò)Active Directory用戶和計(jì)算機(jī)程序來(lái)運(yùn)行控制委派向?qū)elegatio。

熱詞搜索:

上一篇:擺平網(wǎng)絡(luò)負(fù)載平衡 提升企業(yè)服務(wù)器運(yùn)行效率
下一篇:如何在XP中創(chuàng)建到活動(dòng)目錄的快捷方式

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产盗摄一区二区| 久久久久久久久久久久久久久99| 欧美精品日韩精品| 国产欧美精品日韩区二区麻豆天美| 五月婷婷色综合| av一区二区三区在线| www激情久久| 日韩专区一卡二卡| 91在线精品秘密一区二区| 久久欧美一区二区| 青娱乐精品在线视频| 欧美日韩一级大片网址| 中文字幕视频一区二区三区久| 美腿丝袜亚洲一区| 欧美日韩aaaaa| 午夜精品久久久久久久久| 99re这里都是精品| 国产精品天天摸av网| 精品午夜久久福利影院| 欧美精品黑人性xxxx| 亚洲欧美一区二区三区极速播放| 国产在线国偷精品免费看| 欧美成人vps| 极品美女销魂一区二区三区免费| 538在线一区二区精品国产| 亚洲一区二三区| 欧美日韩视频专区在线播放| 亚洲一区欧美一区| 欧美日韩情趣电影| 午夜精品123| 91超碰这里只有精品国产| 亚洲成人久久影院| 3atv在线一区二区三区| 日韩精品一卡二卡三卡四卡无卡| 欧美日韩国产精品成人| 三级久久三级久久久| 欧美一级日韩一级| 久久99精品久久久久久动态图| 精品国产一区二区三区不卡| 精品一区二区三区久久| 国产视频911| 99vv1com这只有精品| 亚洲综合男人的天堂| 欧美精品久久天天躁| 美女视频免费一区| 国产日韩精品久久久| voyeur盗摄精品| 一区二区欧美视频| 日韩欧美资源站| 国产精品99久| 玉足女爽爽91| 欧美一区二区私人影院日本| 国产在线观看免费一区| 亚洲国产精品99久久久久久久久| 99精品1区2区| 日韩精品电影在线| 国产精品每日更新| 欧美日韩国产成人在线91| 日本特黄久久久高潮| 国产日韩欧美高清在线| 在线视频一区二区免费| 美女诱惑一区二区| 国产精品视频一区二区三区不卡| 精品一区二区免费| 日韩经典一区二区| 亚洲午夜日本在线观看| 国产在线精品一区二区 | 国产欧美一区二区三区在线老狼 | 亚洲视频你懂的| 亚洲资源中文字幕| 成人妖精视频yjsp地址| 欧美性猛交xxxxxx富婆| 精品国产乱码久久久久久夜甘婷婷| 国产精品2024| 亚洲伊人伊色伊影伊综合网| 精品少妇一区二区三区在线视频 | 黄网站免费久久| 亚洲你懂的在线视频| 精品日韩一区二区| 欧美色图天堂网| 成人黄色片在线观看| 毛片av一区二区三区| 亚洲黄色免费电影| 国产精品麻豆久久久| 日韩欧美国产系列| 欧美午夜视频网站| 99久久99久久综合| 国产成人免费视频| 另类人妖一区二区av| 亚洲成人av电影| 亚洲色图视频网站| 国产精品污网站| 久久日韩粉嫩一区二区三区| 欧美一区二区免费视频| 欧美午夜精品久久久久久孕妇| caoporn国产精品| 国产一区在线观看视频| 久久99最新地址| 日本中文一区二区三区| 亚洲444eee在线观看| 亚洲精品国产a| 国产精品沙发午睡系列990531| 欧美精品丝袜中出| 91亚洲国产成人精品一区二区三| 精品亚洲porn| 调教+趴+乳夹+国产+精品| 亚洲色图自拍偷拍美腿丝袜制服诱惑麻豆 | 老鸭窝一区二区久久精品| 美国av一区二区| 中文字幕一区在线观看| 久久精品亚洲一区二区三区浴池| 欧美α欧美αv大片| 日韩一区二区免费视频| 91麻豆精品国产综合久久久久久 | 国产一区999| 极品尤物av久久免费看| 久久福利视频一区二区| 青青草国产精品亚洲专区无| 免费在线看成人av| 久久精品国产77777蜜臀| 麻豆成人久久精品二区三区红 | 69堂亚洲精品首页| 欧美精品亚洲二区| 日韩午夜av一区| 亚洲精品一线二线三线| 久久网站热最新地址| 欧美高清在线一区| 亚洲男人的天堂av| 性欧美疯狂xxxxbbbb| 日本麻豆一区二区三区视频| 精油按摩中文字幕久久| 高清在线观看日韩| 91一区二区三区在线观看| 在线观看视频一区二区欧美日韩| 欧美伊人久久久久久久久影院 | 欧美一区二区三区日韩视频| 日韩欧美一区二区免费| 久久精品夜色噜噜亚洲a∨| 国产精品久久久久久久久图文区 | 国产精品一区二区黑丝| 成人黄动漫网站免费app| 色噜噜狠狠成人网p站| 制服丝袜av成人在线看| 久久久国产精华| 夜夜嗨av一区二区三区| 全国精品久久少妇| 99久久国产综合色|国产精品| 欧美视频一区二区三区| 久久影音资源网| 亚洲乱码中文字幕综合| 毛片av中文字幕一区二区| 成人成人成人在线视频| 欧美精品乱码久久久久久按摩| 久久亚洲综合色一区二区三区| 综合激情网...| 麻豆国产欧美一区二区三区| 91免费观看国产| 精品国产一区二区三区四区四| 亚洲欧美日韩久久| 蜜臀av一区二区在线免费观看| 成人黄色在线视频| 精品国产3级a| 亚洲国产精品高清| 久久成人av少妇免费| 一本色道亚洲精品aⅴ| 91麻豆精品国产91久久久资源速度 | 欧美一区二区三区男人的天堂 | 91影视在线播放| 精品少妇一区二区三区视频免付费| 成人欧美一区二区三区小说| 激情伊人五月天久久综合| 欧美亚洲愉拍一区二区| 欧美国产亚洲另类动漫| 久久国产尿小便嘘嘘| 欧美性色综合网| 亚洲人成影院在线观看| 国产成人精品免费网站| 日韩欧美久久一区| 日日夜夜一区二区| 欧美网站一区二区| 亚洲黄色免费电影| av不卡在线播放| 国产精品免费丝袜| 国产一区二区在线视频| 在线播放国产精品二区一二区四区 | 国产精品短视频| 国产成人一区在线| 日韩一区二区在线观看| 日韩福利视频导航| 欧美肥妇bbw| 美洲天堂一区二卡三卡四卡视频| 欧美日本在线看| 亚洲已满18点击进入久久| 91久久精品一区二区二区| 综合分类小说区另类春色亚洲小说欧美| 色猫猫国产区一区二在线视频| 亚洲三级理论片| 色综合久久久久网| 亚洲综合激情小说| 欧美日韩视频专区在线播放|