文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院操作系统 Windows 2003保护Windows Server 2003活动目录
精品推荐
特别推荐
·Windows Server 2003三则小技巧
·如何使用自动系统故障恢复
·在WindowsServer2003中使用软件限制策略
·Windows 2003巧筑服务器防火墙
·把Windows Server 2003配置为NAT路由器
·Windows XP全攻略
·Windows 2003操作系统十四招加速技巧大全
·Windows 2003系统加速十四招大法
·Win 2003系统网络负载均衡的实现
·在win2003下设置IIS及DNS的问题
·win2003安全设置批处理
·浅谈用Win2003系统配置路由服务
·打造完美操作系统的秘籍
·Windows 2003的Web服务器配置方法
·win2000--2003超级技巧(1)
·WIN2003服务器安全配置终极技巧
·Win2003作路由局域网共享上网
·更改windows2003最大连接数的方法
·windows server 2003优化
·了解Windows Server 2003的安全特性
热点TOP10
·Windows 2003安全设置大全-IIS、终端服务、FTP、SQL的配置
·windows 2003服务器配置VPN实现各种网络环境VSS协同开发
·Win2000/XP/2003:系统万能Ghost全攻略
·更改windows2003最大连接数的方法
·把Windows Server 2003配置为NAT路由器
·关闭Windows Server 2003关机事件跟踪程序
·Windows 2003安全设置大全-2003系统错误大全解释(1)
·windows server 2003优化
·Windows 2003操作系统十四招加速技巧大全
·Server2003 DNS服务安装
·Windows 2003 工作手册(2)
·三种不同的Windows XP关机方法
·怎样把Windows server 2003转换成工作站系统
·Windows 2003安全设置大全-2003系统错误大全解释(2)
·win2000--2003超级技巧(1)
·WIN2003服务器安全配置终极技巧
·windows2003+iis6.0安装配置实用教程一(带图片)
·Windows Server 2003 安全配置实战演习
·Windows XP全攻略
·自动登录Windows 2000/2003系统

保护Windows Server 2003活动目录

日期:2007年4月3日 作者: 查看:[大字体 中字体 小字体]


如果我告诉你, Windows NT Server 4.0的安全性要高于Windows 2000 Server,你也许会认为我在说胡话。但是有时候,事实比胡话更加令人不可思议。在某些情况下,Windows NT Server确实要比Windows 2000 Server具有更好的安全性。不过Microsoft已经发现了这个问题,并在Windows Server 2003的活动目录中重新采用了类似于Windows NT4.0的安全架构。下面我们就来研究一下这个安全问题,然后我会提供几个小技巧,帮助你更好的确保AD环境的安全。

物理安全是首位

当我们试图保证AD环境的安全时,首先要考虑的就是它的物理环境是否安全。如果任何你不信任的人可以随意接触到你的域控制器或DNS服务器,那么你的AD环境肯定不会安全。很多管理工具以及灾难恢复工具的存在也可以为黑客提供相当大的便利。

假如可以从物理上接触到服务器,那么就算是电脑水平一般的人也可以在较短时间内进入你的系统。因此,在你没有确保服务器位于一个安全环境时,也不用考虑如何加强AD的安全性了。

Windows NT 对阵 Windows 2000 不要误解我在文章开始时所说的话。在很多情况下,Windows 2000所提供的安全性确实要强于Windows NT。但是不能忘记计算机领域的一个基本规则:越是复杂的程序越容易出现可被利用的安全漏洞。毫无疑问,Windows 2000要比Windows NT复杂的多。

这方面最好的例子就是在不同操作系统中,域模式的实现方式不同。在Windows NT中,域是唯一的组织结构。一个域可以包含整个公司内的全部用户、组、以及计算机。如果这个公司非常大,那么可以设立多个域,并在域之间建立信任关系,但是每个域都是独立的结构。

在开发Windows 2000时,微软意识到Windows NT中的域模式并不能很好的用于更大型的企业,因此微软在一个被称为森林(forest)的结构上采用了活动目录(AD)模式。在一个森林中,你可以创建多个不同的域,甚至可以使用父域以及子域等树木结构。和在Windows NT环境中一样,每一个域仍然有自己的管理员,不过相似性也就只有这些了。

在Windows 2000中,微软认为应该让域变得更加易于管理,因此它为域的管理创建了不同的等级。比如,一个Domain Admins组的成员可以管理当前域以及当前域的子域。而Enterprise Admins组的成员则可以管理整个森林中的任何一个域。由此也产生了一些问题。

在Windows 2000 的AD模式中,最大的问题是森林中所有的域都是相互信任的,这将引发一系列问题。首先,当安全规则没有设立好时,域管理员可以通过把自己添加到 Enterprise Admins组的方式提高自己的管理权限,这样他们就具有了管理整个森林中任何一个域的权限。如果该域具有一定的安全规则,那么恶意的管理员也可以通过篡改SID纪录以及运行提升权限操作等对整个森林进行攻击。通过操作SID纪录,管理员可以赋予自己Enterprise Admin的权限。

另外,Windows 2000 的AD安全模式中还存在一些固有的薄弱环节。也许你知道,每一个域都至少需要一个域控制器,而每一个域控制器都包含了该域以及整个森林的信息。这些信息包括AD结构以及一些基本的配置。

现在设想一下,假如公司里的一个管理员一时疏忽,安装了一个恶意程序,或者对AD做了一些不正确的配置。如果这个配置的改动是针对森林级的AD 组件进行的,那么最终这个改变将传递到整个森林里的每个域控制器上,这将破坏每个域控制器上的AD配置副本并有可能造成整个公司的网络瘫痪。

让我们再来对比一下Windows NT中的情况。就算一个域信任另一个域,每个域中都会包含和各自域有关的安全帐户管理副本。因此,怀有恶意的管理员无法通过修改本地域的SAM文件来间接破坏对方域的SAM文件。同样,在Windows NT中没有一个足够大的管理员权限可以让某个域的管理员将权限提升到可以控制公司网络内其它域的地步。

另一个有关Windows NT的信任关系的优势在于,这种信任关系既可以是单向的,也可以是双向的,并且这种信任关系本质上是不可以传递的。这种单向性意味着,假如你有两个域,Users 域和Admin域, 你可以让他们之间相互信任,也可以仅让Users 域信任Admin域,而Admin域不信任Users 域。而信任关系的不可传递性意味着,假如域A信任域B,而域B又信任域C,那么域A 依然不会信任域C,除非管理员亲自指定这种信任关系。

Windows Server 2003 的安全性

看到这里,你也许会很好奇,在Windows Server 2003中,这种域的安全性到底有什么特点呢?我之所以在一开始介绍了Windows NT 和Windows 2000的区别,就是为了让大家更好的理解Windows Server 2003的特点。在Windows Server 2003种,微软将Windows NT和Windows 2000的两种模式融合在一起,因此,为了更好的保护你的Windows Server 2003网络,你必须理解上两个系统的安全模式中存在的优势和不足。 Windows 2000中最大的 AD安全弱点就是一个森林中的所有域都是通过一个通用的管理架构相联系的,这个通用的管理架构也就是森林本身。在Windows Server 2003中,森林架构依然被沿用下来,并且其作用也和Windows 2000中没有什么区别。

而Windows Server 2003的森林结构与Windows 2000 Server中的森林结构最大的不同是,在Windows Server 2003中,可以方便的建立森林和森林间的信任关系。在Windows 2000中,信任关系只存在于森林内部的域之间,而在2003中,这种信任关系扩展到了森林之间。管理员可以让一个森林中的用户像访问本地资源一样访问另一个森林中的内容。


[1] [2] [3] 下一页 




上一篇:远程如何修改Win2003系统机器名

下一篇:win2000--2003超级技巧(1)

保护Windows Server 2003活动目录 相关文章:
·Windows Vista震撼1600X1200高清壁纸
·WindowsXP超级技巧
·Windows XP的20个超级实用技巧大全
·最全面的WindowsXP修改大全
·让Windows XP系统快10倍
·Windows Vista Ultimate中文旗舰版下载+简单破解(支持迅雷HTTP & BT)
·鲜为人知的Windows XP优化
·破解windowsXP,window2000的开机密码
·Windows XP鲜为人知的N招实用技巧
·图文详解 Windows 2003服务器集群安装
保护Windows Server 2003活动目录 相关软件:
·SQL Server 2000 基础系列课程视频
·Windows主题70合一典藏版
·Windows 2003 Server 简体中文企业版(免激活)ISO
·如何加固Windows XP 主机安全
·Windows环境下32位汇编语言程序设计
·Windows 98简体中文第二版
·Windows XP Service Pack 2简体中文版
·Windows XP Home Edition SP2简体中文版
·番茄花园 Windows 2000 3 合 1 最终版
·Windows 97(Windows95第二版)

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.net
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.net All Rights Reserved. 鄂ICP备05000083号Powered by:viphot