电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

強化Win2003文件服務器

瀏覽:9日期:2023-10-12 10:41:59

本模塊適用于下列產品和技術:

Windows Server 2003

如何使用本模塊

使用本模塊您可以了解應用于基于 Windows Server 2003 的文件服務器的安全設置。本模塊使用多個角色特定安全模板和一個基準安全模板。安全模板來自“Windows Server 2003 Security Guide”。

為了更好地理解本模塊的內容,請:

閱讀模塊 Windows Server 2003 安全性簡介。該模塊描述了“Windows Server 2003 Security Guide”的目的和內容。

閱讀模塊創建 Windows Server 2003 服務器的成員服務器基準。該模塊演示了使用組織單位和組策略將成員服務器基準應用于多個服務器的過程。

概述

由于文件服務器提供的大多數重要服務都需要 Microsoft? Windows? 網絡基本輸入/輸出系統 (NetBIOS) 相關協議的支持,因此在進一步強化文件服務器上存在一些挑戰。服務器消息塊 (SMB) 協議和通用 Internet 文件系統 (CIFS) 協議可以為沒有經過身份驗證的用戶提供豐富的信息。因此,常常建議在高安全性的 Windows 環境中禁止文件服務器使用這些協議。但是,禁用這些協議可能給您的環境中的管理員和用戶訪問文件服務器造成一定的困難。

本模塊后面的部分將詳細描述文件服務器可從安全設置中受益的內容,這些安全設置不是通過成員服務器基準策略 (MSBP) 得到應用的。有關 MSBP 的詳細信息,請參閱模塊創建 Windows Server 2003 服務器的成員服務器基準。

審核策略設置

在本指南定義的三種環境下,文件服務器的審核策略設置都是通過 MSBP 進行配置。有關 MSBP 的詳細信息,請參閱模塊創建 Windows Server 2003 服務器的成員服務器基準。MSBP 設置確保了在全部的文件服務器上記錄所有相關的安全性審核信息。

用戶權限分配

在本指南定義的三種環境下,文件服務器的用戶權限分配都是通過 MSBP 進行配置。有關 MSBP 的詳細信息,請參閱模塊創建 Windows Server 2003 服務器的成員服務器基準。MSBP 設置確保所有適當的用戶權限可以跨越所有文件服務器實現統一配置。

安全選項

在本指南定義的三種環境下,文件服務器的安全性選項設置都是通過 MSBP 進行配置。有關 MSBP 的詳細信息,請參閱模塊創建 Windows Server 2003 服務器的成員服務器基準。MSBP 設置確保所有相關的安全性選項設置可以跨越所有文件服務器實現統一配置。

事件日志設置

在本指南定義的三種環境下,文件服務器的事件日志設置都是通過 MSBP 進行配置。有關 MSBP 的詳細信息,請參閱模塊創建 Windows Server 2003 服務器的成員服務器基準。

系統服務

任何服務或應用程序都是一個潛在的攻擊點,因此,應該禁用或刪除所有不需要的服務或可執行文件。在 MSBP 中,這些可選服務以及所有不必要的服務都禁用。

在運行 Microsoft Windows Server 2003 的文件服務器上,經常還有其他一些服務被啟用,但是,這些服務不是必需的。這些服務的使用及其安全性一直是人們爭論的主題。為此,本指南所建議的文件服務器配置可能不適用于您的環境??梢愿鶕枰{整我們建議的文件服務器組策略以滿足您組織機構的需求。

Distributed File System

表 1:設置

Distributed File System (DFS) 服務管理分布在局域網 (LAN) 或廣域網 (WAN) 的邏輯卷,而且是 Microsoft Active Directory? 目錄服務 SYSVOL 共享所必需的。DFS 是將完全不同的文件共享集成為一個邏輯命名空間的分布式服務。

命名空間是網絡存儲資源的一種邏輯表示方法,這些網絡存儲資源對網絡中的用戶都可用。禁用 DFS 服務可以防止用戶通過邏輯命名空間訪問網絡數據,要求用戶必須知道環境中所有服務器和共享資源的名稱才可以訪問網絡數據。

文件服務器增量式組策略禁用了 DFS 服務,以便將環境中文件服務器遭到的攻擊面降到最小。為此,在本指南所定義的所有安全環境中,應該將 Distributed File System 設置配置為“禁用”。

注意:通過在文件服務器上使用 DFS 簡化分布式資源訪問方式的組織機構必須修改文件服務器的增量式組策略,或者創建一個新的 GPO 來啟用該服務。

File Replication Service

表 6.2:設置

File Replication Service (FRS) 可以自動復制文件并在多個服務器上同時進行保存。FRS 是 Microsoft? Windows? 2000 操作系統和 Windows Server 2003 家族中的一種自動文件復制服務。這種服務復制所有域控制器中的系統卷 (Sysvol)。另外,您還可以對該服務進行配置,使其復制與容錯 DFS 關聯的備用目標中的文件。若禁用這種服務,文件復制將不再發生而服務器上的數據也不再進行同步。

文件服務器增量式組策略禁用了 FRS 服務,以便將您所在環境中文件服務器遭到的攻擊表面積降到最小。為此,在本指南定義的所有安全環境中,應該將 File Replication Service 設置配置為“禁用”。

注意:通過在文件服務器上使用 FRS 復制多個服務器上的數據的組織必須修改文件服務器的增量式組策略,或者創建一個新的 GPO 來啟用該服務。

其他安全性設置

MSBP 中應用的安全設置為文件服務器提供了大量的增強安全性。不過,您也需要考慮其他一些注意事項。這些步驟不能通過組策略來實施,而要在所有文件服務器上手動執行操作。

保護眾所周知帳戶的安全

Microsoft Windows Server 2003 中具有大量的內置用戶帳戶,不能將其刪除,但可以重命名。Windows 2003 中最常用的兩個內置帳戶是“來賓”帳戶和“管理員”帳戶。

默認情況下,“來賓”賬戶在成員服務器和域控制器上為禁用狀態。不應該將此設置更改。您應該對內置的“管理員”賬戶重命名并改變其描述,以阻止攻擊者利用一個眾所周知的帳戶危及遠程服務器的安全。

最初,許多惡意代碼的變種使用內置的管理員帳號,企圖破壞服務器。近幾年來,進行上述重命名配置的意義已經降低了,因為出現了很多新的攻擊工具,這些工具企圖通過指定內置 “管理員”賬戶的安全標識符 (SID) 確定該帳戶的真實姓名,從而侵入服務器。SID 是識別每個用戶、組、計算機帳戶和網絡上登錄會話的唯一值。不可能更改內置帳戶的 SID。將本地管理員帳戶重命名為唯一的名稱,操作部門就可以輕松監控攻擊該帳戶的企圖。

要保護文件服務器上的常用賬戶,您應當:

1. 重新命名“管理員”帳戶和“來賓”賬戶,然后在每個域和服務器上將其密碼更改為長且復雜的值。

2. 在每個服務器上使用不同的名稱和密碼。如果所有的域和服務器使用同一個帳戶名和密碼,則取得其中一臺成員服務器訪問權的攻擊者就可以用相同的帳戶名和密碼取得其他域和服務器的訪問權。

3. 改變默認的帳戶描述,以防止帳戶被輕易識別。

4. 在安全的位置記錄這些更改。

注意:可通過組策略重命名內置的“管理員”帳戶。由于應該為您的環境選擇一個唯一的名稱,因此本指南所提供的所有安全模板中都沒有對此設置進行配置。在本指南定義的三種環境中,都可以將“賬戶:重命名管理員帳戶”設置配置為重命名管理員帳戶。此設置是組策略安全選項設置的一部分。

保護服務賬戶

除非絕對必要,否則不要配置在域帳號安全性背景之下運行的服務。如果服務器的物理安全受到破壞,域賬戶密碼可以很容易通過轉儲本地安全性機構 (LSA) 秘文而獲得。

用 IPSec 過濾器阻斷端口

Internet 協議安全 (IPSec) 過濾器能為提高服務器的安全級別提供一條有效途徑。本指南推薦在其定義的高安全性環境中使用該選項,以便進一步減少服務器的攻擊表面積。

有關 IPSec 過濾器使用的詳細信息,請參閱模塊其他成員服務器強化過程。

下表列出了可在本指南定義的高安全性環境中的文件服務器上創建的所有 IPSec 過濾器。

表 3:文件服務器 IPSec 網絡流量圖

在執行上表列出的所有規則時都應該進行鏡像處理。這可以確保進入服務器的所有網絡流量也可以返回到源服務器。

上表描述了為服務器執行特別任務功能所需打開的基本端口。如果服務器使用靜態 IP 地址,這些端口已經足夠使用了。如果需要提供其他功能,可能需要打開其他端口。打開其他端口可使您環境中的文件服務器更容易管理,不過,它們可能大大降低這些服務器的安全性。

由于域成員和域控制器之間具有大量的交互操作,因此在特殊的 RPC 和身份驗證通信中,您需要允許文件服務器和所有域控制器之間的所有通信。還可以將通信進一步限制,但是大多數環境都需要為有效保護服務器而創建更多的過濾器。這使得 IPSec 策略的執行和管理更為困難。與一個文件服務器相關的所有域控制器都要創建相似的規則。為了提高文件服務器的可靠性和可用性,您需要為環境中的所有域控制器添加更多規則。

如上所述,如果在環境中運行 Microsoft Operation Manager (MOM),則必須允許通過運行 IPSec 過濾器的服務器和 MOM 服務器之間的所有網絡通信。這一點十分重要,因為 MOM 服務器和 OnePoint 客戶 — 向 MOM 控制臺提供報告的客戶端應用程序 — 之間具有大量的交互行為。其他的管理軟件可能也有相似的要求。如果需要更高級別的安全性,可以將 OnePoint 客戶過濾操作配置為就 IPSec 同 MOM 服務器進行協商。

IPSec 策略可以有效地阻止任意一個高端口的通信,因此,將無法進行遠程過程調用 (RPC) 通信。這使得服務器的管理更加困難。由于已經有效關閉了如此之多的端口,因此可以啟用終端服務。這將使管理員能夠進行遠程管理。

上面的網絡流量圖假定環境中包括啟用了 DNS 服務器的 Active Directory。如果使用獨立的 DNS 服務器,可能還需要設定其他規則。

執行 IPSec 策略不會對服務器的性能產生明顯的影響。但是,在執行這些過濾器前應首先進行測試,以驗證服務器的必要功能和性能是否得以維持。如果要支持其他應用軟件,還可能需要添加其他規則。

本指南包括一個 .cmd 文件,該文件簡化了為文件服務器創建 IPSec 過濾器的過程。“PacketFilters-File.cmd”文件使用 NETSH 命令創建適當的過濾器。必須修改 .cmd 文件以使它包括環境中域控制器的 IP 地址。腳本為即將添加的域控制器提供了兩個占位符。如果需要,還可以添加其他的域控制器。域控制器的 IP 地址列表必須是最新的。

如果環境中有 MOM,那么相應的 MOM 服務器的 IP 地址也必須列入腳本。這個腳本不會創建永久性的過濾器。因此,除非 IPSec 策略代理開始運行,否則服務器是不受保護的。有關生成永久性的過濾器或創建更高級 IPSec 過濾腳本的詳細信息,請參閱模塊其他成員服務器強化過程。最后,將該腳本配置為不對其創建的 IPSec 策略進行分配。IP 安全策略管理單元可用于檢查它創建的 IPSec 過濾器和分配 IPSec 策略以便使其生效。

小結

本模塊講述了在本指南所定義的三種環境中保護文件服務器安全所需采取的服務器強化設置。所論述的大多數設置都是使用組策略進行配置和應用的。您可以將能夠對 MSBP 進行有益補充的組策略對象 (GPO) 鏈接到包含文件服務器的相應組織單位 (OU) 中,以便為這些服務器提供的服務賦予更多的安全性。

本指南所論述的一些設置不能使用組策略進行應用。在這些情況下,本指南提供了有關手動配置這些設置的詳細信息。此外,本指南還提供了創建和應用能夠控制文件服務器間網絡通信類型的 IPSec 過濾器的詳細信息。

主站蜘蛛池模板: 杭州实验室尾气处理_实验台_实验室家具_杭州秋叶实验设备有限公司 | 耐高温电缆厂家-远洋高温电缆| 耐高温风管_耐高温软管_食品级软管_吸尘管_钢丝软管_卫生级软管_塑料波纹管-东莞市鑫翔宇软管有限公司 | 碳纤维复合材料制品生产定制工厂订制厂家-凯夫拉凯芙拉碳纤维手机壳套-碳纤维雪茄盒外壳套-深圳市润大世纪新材料科技有限公司 | 闭端端子|弹簧螺式接线头|防水接线头|插线式接线头|端子台|电源线扣+护线套|印刷电路板型端子台|金笔电子代理商-上海拓胜电气有限公司 | 环球周刊网| 阿尔法-MDR2000无转子硫化仪-STM566 SATRA拉力试验机-青岛阿尔法仪器有限公司 | 温泉机设备|温泉小镇规划设计|碳酸泉设备 - 大连连邦温泉科技 | YAGEO国巨电容|贴片电阻|电容价格|三星代理商-深圳市巨优电子有限公司 | 软文推广发布平台_新闻稿件自助发布_媒体邀约-澜媒宝 | 山东商品混凝土搅拌楼-环保型搅拌站-拌合站-分体仓-搅拌机厂家-天宇 | 密集柜_档案密集柜_智能密集架_密集柜厂家_密集架价格-智英伟业 密集架-密集柜厂家-智能档案密集架-自动选层柜订做-河北风顺金属制品有限公司 | 锌合金压铸-铝合金压铸厂-压铸模具-冷挤压-誉格精密压铸 | 手持式3d激光扫描仪-便携式三维立体扫描仪-北京福禄克斯 | 2-羟基泽兰内酯-乙酰蒲公英萜醇-甘草查尔酮A-上海纯优生物科技有限公司 | 震动筛选机|震动分筛机|筛粉机|振筛机|振荡筛-振动筛分设备专业生产厂家高服机械 | 防火阀、排烟防火阀、电动防火阀产品生产销售商-德州凯亿空调设备有限公司 | 游戏版号转让_游戏资质出售_游戏公司转让-【八九买卖网】 | 空冷器|空气冷却器|空水冷却器-无锡赛迪森机械有限公司[官网] | 分子精馏/精馏设备生产厂家-分子蒸馏工艺实验-新诺舜尧(天津)化工设备有限公司 | 二氧化碳/活性炭投加系统,次氯酸钠发生器,紫外线消毒设备|广州新奥 | 单锥双螺旋混合机_双螺旋锥形混合机-无锡新洋设备科技有限公司 | 金现代信息产业股份有限公司--数字化解决方案供应商 | Honsberg流量计-Greisinger真空表-气压计-上海欧臻机电设备有限公司 | 建筑消防设施检测系统检测箱-电梯**检测仪器箱-北京宇成伟业科技有限责任公司 | 体检车_移动CT车_CT检查车_CT车_深圳市艾克瑞电气有限公司移动CT体检车厂家-深圳市艾克瑞电气有限公司 | 长江船运_国内海运_内贸船运_大件海运|运输_船舶运输价格_钢材船运_内河运输_风电甲板船_游艇运输_航运货代电话_上海交航船运 | 骨灰存放架|骨灰盒寄存架|骨灰架厂家|智慧殡葬|公墓陵园管理系统|网上祭奠|告别厅智能化-厦门慈愿科技 | 排烟防火阀-消防排烟风机-正压送风口-厂家-价格-哪家好-德州鑫港旺通风设备有限公司 | 真空乳化机-灌装封尾机-首页-温州精灌 | 不锈钢法兰-碳钢法兰-法兰盘生产加工厂家-[鼎捷峰]-不锈钢法兰-碳钢法兰-法兰盘生产加工厂家-[鼎捷峰] | 合肥升降机-合肥升降货梯-安徽升降平台「厂家直销」-安徽鼎升自动化科技有限公司 | 安徽净化工程设计_无尘净化车间工程_合肥净化实验室_安徽创世环境科技有限公司 | 上海质量认证办理中心| 光泽度计_测量显微镜_苏州压力仪_苏州扭力板手维修-苏州日升精密仪器有限公司 | AGV叉车|无人叉车|AGV智能叉车|AGV搬运车-江西丹巴赫机器人股份有限公司 | 头条搜索极速版下载安装免费新版,头条搜索极速版邀请码怎么填写? - 欧远全 | SRRC认证|CCC认证|CTA申请_IMEI|MAC地址注册-英利检测 | 丝杆升降机-不锈钢丝杆升降机-非标定制丝杆升降机厂家-山东鑫光减速机有限公司 | 郑州电线电缆厂家-防火|低压|低烟无卤电缆-河南明星电缆 | 地源热泵一体机,地源热泵厂家-淄博汇能环保设备有限公司 |