В настоящее время наибольшее распространение получили сети передачи данных с коммутацией пакетов. Характерной особенностью таких систем является наличие серверов-маршрутизаторов (СМ), к которым подключаются абонентские пункты (АП). Серверы-маршрутизаторы обеспечивают выбор маршрута пакетов сообщений от абонента-отправителя к абоненту-получателю в соответствии с заданным сетевым адресом получателя. Они могут соединятся между собой произвольным образом. В каждой сети допускается практически неограниченное число серверов-маршрутизаторов и абонентских пунктов, причем сами АП могут объединяться в группы с помощью т.н. концентраторов (КИ). Поскольку серверы-маршрутизаторы выполняют основную работу по формированию трафика и передаче информации по сети, их функции, как правило, выполняют ЭВМ, обладающие высокой производительностью, оперативной и внешней памятью. Кроме того, совокупность серверов-маршрутизаторов выполняет роль центров коммуникации пакетов (ЦКП).
ЦКП представляют собой программно-аппаратные средства, обеспечивающие получение, сортировку, отправку пакетов по указанным адресам и образование виртуальных каналов.
Технология передачи пакетов очень быстрая, удобная и надежная, поэтому она используется для передачи данных на большие расстояния.
В сетях передачи данных с коммутацией пакетов исходный блок данных разбивается на пакеты и каждый пакет снабжается адресом получателя и другой служебной информацией. Это принцип обеспечивает независимую передачу каждого пакета по сети.
При коммутации пакетов каждый пакет передается промежуточными станциями по оптимальному на данный момент маршруту между источником и получателем. Каждый пакет передается независимо. Два пакета из одного исходного блока данных могут следовать до адресата по различным маршрутам. Хотя каждый пакет продвигается собственным путём, а пакеты, составляющие сообщение могут достигать адресата в разное время или с измененной очередностью, принимающий компьютер всё равно точно восстановит исходное сообщение.
Коммутаторы направляют пакеты по доступным соединениям и маршрутам. Иногда такие сети называют «связью каждого с каждым». Промежуточные станции сети анализируют каждый пакет и передают его по оптимальному маршруту, доступному в данный момент.
Пакеты имеют не большой размер. Если при передаче возникает ошибка, то передать ещё раз маленький пакет проще, чем большой. Кроме того, маленькие пакеты занимают коммутаторы в течении очень короткого промежутка времени.
Сети с коммутацией пакетов высокопроизводительны и эффективны. Чтобы управлять процессом маршрутизации, а также сборкой и разработкой пакетов, такие сети должны обладать некоторой «интеллектуальностью» компьютеров и программного обеспечения, которые контролируют доставку.
Каковы перспективы сетей передачи данных?
Какие существуют принципы передачи данных?
Что использует сеть связи РФ?
Какие сетевые стандарты открытых и распределенных систем?
Главная задача сетевого управления вполне ясна: сделать так, чтобы все пользователи могли получить доступ к тому, что им нужно, но не могли получить доступа к тому, что не нужно или не должно быть нужно. Эта простая концепция не всегда легко реализуется. Будем использовать User Manager for Domains операционной системы Windows NT Server в качестве примера, но основная концепция всегда одна и та же вне зависимости от применяемого инструмента.
Учетная запись представляет собой объединение всей информации, которая относится к конкретному пользователю или группе в сети, - обычно состоящая из имени пользователя, пароля, прав и разрешений, а также сведений об участия в группах. Учетные записи создаются администратором и требуются в большинстве защищенных систем. В интересах собственной сетевой безопасности пользователь не должен предоставлять другим пользователям свой пароль и никакую другую информацию учетной записи, которая может быть использована для нанесения вреда критическим данным или операциям.
Существуют три главных момента в управлении учетными записями пользователей. Необходимо, чтобы:
пользователи имели только те права, в которых они нуждаются;
их учетные записи были защищены;
администратор знал, что делают эти пользователи внутри заранее определенных пределов.
Для того чтобы отслеживать пользователей и разрешения, администратор логически делит пользователей и ресурсы на управляемые группы и присваивает разрешения каждой из групп.
Например, организация, состоящая из управления, технического подразделения, отдела маркетинга, бухгалтерии и отдела кадров, легко может быть сгруппирована согласно специализации каждого из отделов. В этом примере администратор мог бы создать группы учетных записей (называемые в Windows NT глобальными группами), названные: Управление, Инженеры, Маркетинг, Бухгалтерия и Кадры. Затем администратор мог бы поместить пользователей по каждому направлению в соответствующую группу. Так как каждой группе потребуется доступ к различным ресурсам, администратор мог бы создать группы ресурсов (называемые в Windows NT локальными группами) с разрешениями на доступ к следующим устройствам: высокоскоростной принтер, цветной принтер, принтер, принтер для систем автоматизированного проектирования, круглосуточно включенный принтер, принтер бухгалтерии. Администратор мог бы затем создать следующие группы учетных записей: Высокоскоростной принтер с группами Управление и Маркетинг, Цветной принтер с группой Маркетинг, Основной принтер с группами Бухгалтерия, Инженеры и Кадры, Принтер для проектов с группой Инженеры, Круглосуточный принтер с группой Everyone, Принтер бухгалтерии с группой Бухгалтерия
Первым шагом в управлении учетными записями пользователей является, конечно, создание учетной записи Windows NT Server, который устанавливается с двумя предопределенными учетными записями: учетная запись Administrator для управления сетью и учетная запись Guest для тех, кто не имеет официальной учетной записи. Однако администратор наверняка не захочет использовать какую-нибудь из них для обычных пользователей. Одна учетная запись имеет слишком большие права для среднего пользователя, а другая является полезной только в том случае, если более чем один человек знает ее пароль, что делает эту учетную запись чрезвычайно небезопасной.
Однако перед тем, как начать создание учетных записей, нужно будет принять некоторые решения, качающиеся следующего:
Пароли (passwords). Должны ли пользователи иметь возможность изменения пароля? Как часто этот пароль должен быть изменен? Сколько букв должно быть в нем? Как часто пользователи смогут вновь использовать тот же пароль? Должны ли неудачные попытки регистрации приводить к блокировке учетной записи?
Часы входа (login hours). Должен ли быть запрещен вход пользователей в определенные часы дня или в определенные дни?
Аудит (audition). Должны ли отслеживаться действия пользователей (регистрация, выход из сети, доступ к объектам и изменения политики)? До какой степени?
Пароли
Из соображений безопасности следует, что лучше, чтобы пользователи регулярно изменяли свои пароли. Однако следует ограничить частоту смены паролей до некоторых пределов, чтобы пользователи не забывали свои пароли. Если пользователь потерял свой текущий пароль, это очень просто исправить с помощью User Manager for Domains - необходимо открыть информацию учетной записи этого пользователя, присвоить новый пароль, а затем изменить настройки так, чтобы пользователь был должен изменить пароль при регистрации. Более важно, если пароли настроены так, что они не могут быть повторно использованы слишком часто, не будет ничего хорошего, если корпоративный пользователь просто циклически меняет восемь паролей, чтобы использовать пароль «GoFish» в десятый раз. Что поднимает еще один вопрос - пароли Windows NT чувствительны к регистру, так что как извлечь выгоду из этого обстоятельства и затруднить отгадывание? Можно также включить в пароли числа, чтобы сделать их менее уязвимыми перед словарными атаками (атака программами угадывания паролей, использующими словарь с целью подбора пароля). Но не стоит делать пароли столь сложными для угадывания, чтобы пользователи начинали записывать их на бумаге и прикреплять к своим мониторам.
А что насчет блокировки учетных записей? Блокировка пользователя после определенного количества неудачных попыток регистрации может показаться недружелюбной. Однако это не позволяет использовать программы автоматической регистрации и хорошие программы подбора, если после определенного количества попыток дальнейшие попытки запрещаются. Хоть это и неудобно, настоящий пользователь, который забыл свой пароль, будет вынужден найти сетевого администратора, чтобы зарегистрироваться.
Какой длины должны быть пароли? Теоретически Windows NT может обрабатывать пароли длиной до 128 символов, но окна диалога не позволяют ввести больше 14 символов. Более длинные пароли обычно лучше, особенно потому, что минимальное количество букв не позволяет пользователю использовать один пробел как свой пароль (нажимая один раз клавишу пробела, чтобы получить доступ). Рекомендуется применять минимальную длину пароля, равную восьми символам.
А как насчет ограничения времени входа? Это не всегда необходимо, а в некоторых компаниях может быть даже нежелательно, но в жестко управляемом офисе это может быть еще одним вариантом гарантии, что самозванец не сможет вломиться и зарегистрироваться во внерабочее время. Однако возможность украсть пароль для хакера ограничена, если учетная запись заблокирована, когда ее владелец находится вне офиса, а разблокирована только тогда, когда он присутствует на месте.
Используя Windows NT, можно ограничить часы регистрации днями недели, часами дня или и тем и другим. Что происходит, если пользователь продолжает оставаться в сети по окончании своего времени входа? Это зависит от того, какая у пользователя операционная система. Если это Windows NT Workstation и администратор выбрал параметр прерывания соединения, когда истекает время входа, тогда этот пользователь будет принудительно отключен. Если это другая операционная система, пользователь просто не сможет зарегистрироваться снова, если отключится.
Аудит
Еще один способ отслеживания того, что происходит в сети (или, точнее, на сервере), заключается в настройке сервера так, чтобы определенные действия, например доступ к объектам, изменения информации защиты, входы в систему и выходы из нее и другие подобные события, записывались для последующего просмотра.
Прежде всего, аудит обеспечивает регистрационные записи, показывающие, кто, когда и что делал в сети. Например, большое количество неудачных попыток регистрации за очень короткий период времени может указывать на то, что неавторизованный пользователь пытается получить доступ к вашей сети. Другие функции аудита обеспечивают основу для принятия обоснованных решений, например, где разместить сетевые ресурсы или какие дополнительные ресурсы могут потребоваться в будущем. Windows NT поставляется с мощными возможностями аудита и позволяет аудит либо удачного выполнения, либо неудачного выполнения, либо того и другого из следующего:
Вход в сеть (Logon) и выход из сети (Logoff). Пользователь вошел в сеть или вышел из нее, или создал, или оборвал сетевое соединение с сервером или локальным сервером.
Доступ к файлам и объектам (File and Object Access). Пользователь получил доступ к каталогу, файлу или принтеру, который настроен на проведение аудита. Должен быть выбран аудит этого события для файловых ресурсов или ресурсов печати.
Использование прав пользователя (Use of User Rights). Пользователь использовал право (за исключением входа в сеть и выхода из нее).
Управление группами и пользователями (User and Group Management). Учетная запись пользователя или группы была создана, изменена или удалена; или учетная запись пользователя была переименована, заблокирована или разблокирована, или пароль был установлен или изменен.
Изменение стратегии защиты (Security Policy Changes). Было произведено изменение прав пользователя, аудита или стратегии отношений доверия.
Перезапуск (Restart), выключение (Shutdown) и системные события (System). Пользователь перезагрузил или выключил компьютер, или произошло событие, влияющее на безопасность системы или регистрационные записи защиты.
Отслеживание процессов (Process Tracking). Отслеживает информацию о различных событиях, например активизации программ.
Как много администратор будет отслеживать, зависит от того, как много информации он может с пользой хранить. Хотя он мог бы регистрировать каждое событие в сети, ему, вероятно, не стоит хранить больше информации, чем он сможет использовать. Часто достаточно записать неудачные попытки входа, чтобы знать, каким людям не удавалось войти в сеть. Конечно, если есть основания ожидать несанкционированного доступа, тогда нужно начать записывать и успешных входов в сеть.
Более специфичный вопрос, который следует рассмотреть, заключается в том, какие права пользователей администратор должен назначить. Как Windows NT Server, так и Windows NT Workstation устанавливаются с предопределенными группами, в которые можно назначать пользователей и давать им набор прав без необходимости вручную выбирать их. Например, Windows NT Server устанавливается с предопределенными локальными группами, описанными в таблице 2.1.
Таблица 2.1. Встроенные группы Windows NT
Группа Права
Administrators Полный контроль над компьютером и доменом
Account Operators Могут администрировать учетные записи
пользователей и групп в локальном домене
Backup Operators Могут осуществлять резервное копирование и
восстанавливать файлы, к которым они обычно
не имеют доступа
Guests Разрешенный гостям доступ к ресурсам домена
Print Operators Могут добавлять, удалять и управлять
принтерами домена
Server Operators Могут администрировать серверы домена
В дополнение к локальным группам существует несколько глобальных групп (групп, которые могут быть использованы более чем в одном домене): Domain Administrators, Domain Users и Domain Guests. Эти группы, похожи на локальные группы со схожими именами, с некоторыми различиями от локальных в членстве в группах.
Использование предопределенных групп, подобных этим, облегчает присвоение прав новым учетным записям пользователей, но не ограничивается этими вариантами. Вместо этого можно присваивать дополнительные права на индивидуальной основе (например, если нужно, можно добавить право создавать принтеры в учетную запись Ивана Петрова, хоть оный Петров является членом группы Users и не должен как член группы иметь таких прав). Другим вариантом является помещение учетной записи пользователя более чем в одну группу, например, Users и Print Operators. Следует помнить, что права являются совокупными: в случае, когда права конфликтуют (то есть одна группа имеет права делать что-нибудь, что запрещено другой), приоритет имеют наиболее запрещающие права (например, No Access).
В дополнение к группам, к которым можно добавлять пользователей, существует несколько других групп, к которым пользователи добавляются автоматически и которые нельзя удалить. Эти группы перечислены в таблице 2.2.
Таблица 2.2. Группы Windows NT, в которые пользователи добавляются автоматически и которые нельзя удалить
Группа Членство
Everyone Каждый, кто зарегистрирован в домене в данный
момент
Interactive Каждый, кто локально зарегистрирован в домене
Network Каждый, кто зарегистрирован в домене через сеть
Очень важно помнить о существовании этих групп. Предположим, что все члены группы Everyone имеют права доступа Full Control к некоторым объектам - они могут добавлять, удалять и изменять их. Иногда это именно то, что надо, но группа Everyone включает всех, от сетевого администратора до студента, поступившего на прошлой неделе. Следует отдавать себе отчет в том, кто и какие права получает в сети.