首页 联系方式 付款方式 关于我们 成功案例 人才招聘
会员 密码 收藏本站
服务器托管
双线机房服务器托管
 双线机房服务器托管
电信机房服务器托管
 电信漕宝路机房服务器托管
 电信真如机房服务器托管
 电信外高桥机房服务器托管
 电信武胜路机房服务器托管
网通机房服务器托管
 网通漕河泾机房服务器托管
 网通乐凯大厦服务器托管
服务器托管常见问题
 如何查看Windows 2003系统日志
 windows 2003如何防止海洋木马
 浅谈网络服务器安全维护技巧
 同一IP地址多域名对应多个站点
 Windows2003 Server 设置大全
 WIN2003下Web服务器配置
 IIS服务器排错指南及错误代码
 服务器终极安全设置与优化指南
 IIS一机多站实现方法
 防治Windows 2003的安全隐患
 Windows2003服务器安全配置
 一次真实的DDoS攻击防御实战
 四招加强Windows2003安全性
 如何测试机房的速度和带宽?
 服务器托管经验完全手册(6)
 网管和黑客都必须知道的命令
 快速掌握典型入侵日志分析
 网站管理员必须知晓的安全知识
 Windows中最重要的五项安全设置
 网管必知十四大安全策略
 十种较为常见服务器管理错误
 打造一个安全的Win2003 Server
 服务器托管经验完全手册(1)
 服务器托管经验完全手册(2)
 服务器托管经验完全手册(3)
 服务器托管经验完全手册(4)
 服务器托管经验完全手册(5)
 Windows权限设置详解

Windows中最需要监听的五项安全设置

windows系统环境的安全性经常在变化,不管你的电脑是新组装的还是已经运行了数年的,它很有可能不符合你所在机构要求的安全标准。你需要对电脑进行内部的或者外部的监听才能找到那些不正确的安全设置。如果时间紧迫的话,你可以主要监听对windows active directory目录服务器来说最为关键的几个安全设置。我们将在下面的文章中详细介绍这5个比较重要的安全设置。

   windows active directory 目录服务的安全性

   我可以说出选择这些安全设置的数个理由。第一,正确设置这些安全设置,它可以帮助windows抵抗一些对系统的常规攻击。第二,windows系统核心中有些默认的安全设置历来都是不安全的。如果不是从一开始就设置好或者定期地检查他们,你可能一直在操作一个又一个带着这些不安全的默认设置的电脑。最后一点,根据我的经验,通常这些设置都被用户忽略,并没有配置正确。即使是那些所谓的安全的,老练的网络也是如此。

   #1 密码策略

   active directory域的初始密码策略是在默认域策略组策略对象(gpo)中配置的。该栏目下有多项设置,应该把这些设置至少设在标准安全级别。你需要对照你的服务器安全策略来决定该设哪些值。如果你们自己的安全策略中没有这些值,你可以参考下表中的推荐值:

   ----------------------------------------------------------------------密码策略|推荐值----------------------------------------------------------------------enforce password history|12 到 24 位maximum password age|30 到 90 天minimum password age|1 到 3 天minimum password length|7 到 14 个字母password must meet complexity requirements|enabledstore password using reversible encryption|disabled----------------------------------------------------------------------ccidnet

   缺省情况下,这些设置储存在默认域策略gpo中,但不应从那里监听,你应该分析诸如dumpsec或者域控制器的本地安全策略(在域控制器上运行gpedit.msc)这样的工具。dumpsec将不收集密码的复杂要求,它通过其他途径来收集该信息。本地安全策略能够提供监听这些设置的所有信息。
   #2 帐户拒绝登陆策略

   该策略在用户忘记密码的时候起作用。当然,为了阻止入侵者猜密码或者强制攻击这些密码,最好确保该设置与你的其他安全策略一起使用。如果你的安全策略中没有定义这些设置,下表给出了对这些设置来说最实用的值。

   ---------------------------------------------------------------------帐户拒绝策略设置|推荐值---------------------------------------------------------------------account lockout duration|9999 (也可设小一点的数字,比如5,但不能是0)account lockout threshold|3 到 5reset account lockout counter after|9999---------------------------------------------------------------------ccidnet

   表 2

   默认情况下,这些设置储存在默认域策略gpo中,但不是在那里监听,应该分析诸如dumpsec或者域控制器的本地安全策略(在域控制器上运行gpedit.msc)这样的工具。#3 服务器管理员组成员权限

   服务器管理员组的成员是active directory目录服务器的一个重要的组。该组成员可以对“服务器”的功能类型进行整体变换,包括修改active directory站点,服务器dfs配置等等类似方面。他们还能够管理在整个域中的所有用户的帐户,组帐户,以及电脑帐户。

   这个组只存在于根域中(active director forest中的第一个域)。因此,你只需检查active directory forest中的一个域就可以监听该组。该组成员数量应该控制在有限的几个以内。鉴于域管理组中的成员可以添加或者删除该组成员,所以我建议日常情况下该组没有任何成员比较好。

   dumpsec非常适合用来监听该组。你也可以就用active directory users and computers项来浏览有该组成员权限的组和用户。

   #4 计划管理组成员权限

   该组的权限跟服务器管理组差不多大,但是针对active directory的另一不同的方面的。该组成员能够修改active directory的计划,该计划将影响到forest中所有的域。对该计划的错误修改将使整个服务器瘫痪和崩溃。

   该组也只存在于根域中。同样,鉴于计划很少需要变更并且很受限制,日常情况下该组可以没有任何成员。限制该组成员数量或者干脆删去他们,你才能够更好的管理和控制计划变更。

   dumpsec非常适合用来监听该组。你也可以就用active directory users and computers来浏览有该组成员权限的组和用户。

   #5 域管理组成员权限

   该组可以全权管理单独域中的所有用户、组以及电脑。该组的权限很大,并且每天都会用到。该组成员数也要控制数量,但是不要让这个组是空的。如果需要某些域功能,你应该使用active directory 委任,而不是向这个组添加用户。该委任对所有的active directory进行粗略的管理,它不会像域管理组那样分发出太多的权限。该组在所有的active directory域中都存在,所以你需要监听所有这些域。

   dumpsec非常适合用来监听该组。你也可以就用active directory users and computers来浏览有该组成员权限的组和用户。

   总结

   对active directory进行基本管理至关重要。如果用户的帐户密码太简单,能够轻易被破解,不经常更换或者根本没有设置密码,那么网络和服务器就很容易被攻击。务必正确设置这些密码值以及帐户拒绝登陆策略。那些最实用的值能够帮助你阻挡针对密码的种种攻击。同样的,以上active directory服务器三个组的用户权限应当妥善管理并经常监听。如果普通用户拥有服务器,计划或者域管理组的此类权限,那将很可能引发重大损失或严重问题。

   关于 derek melber

   derek 是desktop standard灵活解决方案的总监。他编写了www.theiia.org的书库中关于监听windows安全的所有书籍。他还为mspress编写了“组策略指南”,该书是微软针对组策略出版的唯一的一本书。如果你有问题要问derek,请发邮件至derekm@desktopstandard.com。



相关链接:网页设计 邮件地址 邮件营销 邮件群发 企业名录 美国虚拟主机 网站优化 电信宽带


上海南火 — 飞翔数据中心 © 1999-2006 版权所有 营业执照  官方博客
上海市徐汇区虹漕南路718弄1号10E室 电 话:021-54192538 传真:021-51062789