Материал: Информатика. учебное пособие. Кисурин А.А., Беспаленко В.Д

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Управление учетными записями групп

Добавлять или удалять права для групп можно точно так же, как и для пользователей. Можно даже создавать совершенно новые группы, чтобы предоставить именно те права, ко­торые нужно, или добавлять группы в другие группы. После того, как сеть расширилась за пределы одного домена, можно использовать группы для того, чтобы дать пользователям доступ к другим доменам.

Глобальные группы и локальные группы

Невозможно говорить об управлении учетными записями групп в контексте Windows NT без того, чтобы не упомянуть концепцию локальных и глобальных групп. Концепция вначале трудна для понимания, но к ней быстро привыкают.

Глобальные группы - те группы, которые предназначены для использования более чем в одном домене. Они могут включать отдельных пользователей.

Локальные группы - те группы, которые предназначены для использования в локаль­ном домене. Они могут включать как отдельных пользователей, так и глобальные группы.

Доверительные отношения

Одной из причин, по которой можно было пожелать включить глобальную группу в локальную, является междоменное взаимодействие. Как вы знаете, сети на базе Windows NT Server организованы в административные единицы, называемые доменами, с целью обеспе­чения безопасности и для управления из единого центра ресурсами и учетными записями для этой части сети. По умолчанию ресурсы одного домена недоступны для тех пользователей, чьи учетные записи находятся в другом домене. Это хорошо для многих ситуаций, но иногда желательно разрешить членами одного домена доступ к ресурсам другого.

В таких случаях вступают в доверительные отношения (trust relationship). Это значит, что можно установить «доверие» (trust), одностороннее или двустороннее, между доменами так, что их пользователи получают возможность использовать ресурсы домена, к которому они не принадлежат. Домен сначала должен «разрешить» другому домену доверять ему, прежде чем отношения доверия будут действительно установлены. Для того, чтобы два до­мена доверяли друг другу - то есть для того, чтобы члены обоих доменов имели возможность использовать ресурсы друг друга, - должны быть установлены двусторонние довери­тельные отношения, при том что «доверие» каждого домена представляет собой отдельное действие.

Изменение пользователей и групп

Каждый раз, когда вносятся изменения в учетные записи пользователей или в учетные записи групп в Windows NT, эти изменения отражаются в базе данных реестра (Registry) и записываются в две совместно используемые записи, которые образуют информацию защи­ты в реестре: Security и SAM. Поэтому крайне важно делать резервное копирование содер­жимого реестра, желательно в течение ежедневного резервного копирования сервера. Хотя технически можно заново создавать всю информацию учетных записей для домена, если это потребуется, значительно легче хранить резервные копии, чтобы не требовалось создавать снова.

2.2. Управление сетевой производительностью Характеристики сетевой производительности

Так что же искать, когда приходит время мониторинга системы? Очевидно, что адми­нистратор захочет убедиться, что сетевые кабели на месте, а сетевые карты ни с чем не кон­фликтуют. Однако после того, как выяснено, что сеть работает, что нужно отслеживать?

  1. Данные, прочитанные с сервера и записанные на него каждую секунду.

  2. Поддерживаемые в данный момент соединения с другими серверами.

  3. Ошибки при доступе к данным.

  4. Количество файлов, открытых пользователями сети.

  5. Команды в очереди.

  6. Количество коллизий в секунду в сетях Ethernet.

Чтение и запись данных

Количество байт, полученных с сервера и записанных на него, предоставляет полез­ную информацию о загрузке сервера, особенно если это количество увеличивается со време­нем. Можно также подсчитать количество данных, которые не могут быть созданы или запи­саны. Это в сетях Windows NT происходит вследствие того, что сервер будет пытаться рас­сматривать большие потоки данных как потоки сырых данных, а не наборы пакетов. Если сервер отказывается принимать многие такие потоки сырых данных, это возможное указание на проблемы с памятью на сервере, поскольку для приема потока требуется определенный буфер.

Команды в очереди

Количество команд, ожидающих своего исполнения, является показателем того, на­сколько загружен сервер. Это число никогда не должно быть слишком большим - намного больше, чем количество сетевых карт на сервере, иначе он станет узким местом сети.

Количество коллизий в секунду

Только один узел в сети Ethernet может вести передачу в каждый определенный мо­мент. Когда более чем один узел пытается делать это, возникает противоречие (collision) ме­жду двумя пакетами, и узлы должны заново послать оба пакета. Хотя время для вторичной посыл­ки чрезвычайно коротко при первой неудачной попытке, оно увеличивается экспоненциаль­но для дальнейших неудачных попыток (а вероятность повторяющейся коллизии для двух первых повторов весьма высока); это замедляет передачу по сети. Высокий уровень колли­зий не является хорошим показателем. Проблема задержек в распространении сигнала не столь серьезна. Главная проблема в коллизиях - то, что высокий уровень загрузки сети озна­чает случайный период отката и передачи данных заново при коллизиях. Также коллизии и загрузка сети не имеют прямого отношения друг к другу до тех пор, пока график загрузки сети не приближается к своему пику (56-60 процентов для Ethernet), когда количество колли­зий чрезвычайно увеличивается и полностью «заболачивает» трафик в сети.

Уровень коллизий в секунду может фактически сказать что-то о физической тополо­гии. Одна из главных причин сетевых коллизий заключается в том, что сегмент кабеля слиш­ком длинный для того, чтобы узлы услышали, что другой узел уже передает данные. Перед тем как начать передачу, узлы обычно слушают, не ведут ли передачу другие узлы. Однако узлы могут «слышать» передачу только на определенных расстояниях, так что высокий уро­вень коллизий может указывать на то, что необходимо включить повторитель в сетевой сег­мент. Даже если дело не в том, что сегмент слишком длинный, высокий уровень сетевых коллизий указывает на наличие проблемы где-то внутри сегмента, и администратор должен отследить эту проблему.

Ошибки защиты

Хоть это может быть невероятным объяснением, высокий уровень неудачных входов в сеть, неудачных доступов к объектам и неудачных изменений настроек безопасности могут вместе указывать на риск нарушения защиты в сети. Возможно, хакер пытается взломать систему или пользователь пытается получить доступ к объекту, к которому ему доступ за­прещен. В любом случае есть за чем последить и имеет смысл установить аудит, чтобы ад­министратор мог увидеть, что вызывает ошибки. Это также подходящее время применить анализатор протоколов, чтобы посмотреть, откуда приходят ошибки - в том случае, если кто-то занимается обманом.

Серверные сеансы

Можете узнать немного о сетевой активности, наблюдая за уровнем, на котором про­исходят соединения с сервером, и как эти соединения заканчиваются, обычным выходом из сети, в результате ошибки или из-за истечения периода ожидания сервера. Две последних причины могут указывать на то, что сервер перегружен и либо отказывает в соединении, ли­бо не успевает обслужить их достаточно быстро. Добавление оперативной памяти на сервере может решить проблему: также может быть необходима замена другого оборудования.

Мониторинг сетевой производительности

Нужно осуществлять мониторинг сетевой производительности, но как это сделать? Если запущен Windows NT Server, уже есть три инструмента, которые можно использовать для мониторинга системы: Event Viewer, Performance Monitor и Network Monitor.

Event Viewer

Из User Manager for Domains можно выбрать контроль (audit) определенных событий. Когда это делается, регистрационные списки событий хранится в Event Viewer, являющемся частью основного набора административных инструментов Windows NT. Event Viewer под­держивает три регистрационных списка: один для информации защиты, один для системной информации и один для событий, создаваемых приложениями.

Из этих трех регистрационных списков для нашего текущего обсуждения первые два наиболее интересны. Регистрационный список Security записывает события защиты на осно­ве фильтров, которые устанавливаются в User Manager for Domains, так что он наиболее по­лезен для получения информации о неудачных попытках регистрации в сети и доступа к данным. Регистрационный список System записывает события, регистрируемые системными компонентами Windows NT, и, следовательно, предоставляет наиболее полезную информа­цию о подробностях функционирования вашей сети и исправности всего оборудования. На­пример, если вы недавно установил новую сетевую карту, а она не работает, вы можете про­верить регистрационный список System в Event Viewer, чтобы выяснить, не был ли зарегист­рирован конфликт прерываний. Кроме того, в регистрационный список System записывается время запуска и остановки служб, так что можно убедиться, что все необходимые службы запущены.

Performance Monitor

В отличие от Event Viewer, который записывает отдельные события, Performance Monitor больше подходит для записи и отслеживания тенденций изменения параметров сис­темы. Для целей мониторинга сети будет наиболее интересен сбор данных о следующих объ­ектах:

1. Логический или физический диск на сервере.

2. Сетевой интерфейс.

3. Любой из счетчиков протоколов (их несколько).

4. Редиректор.

5. Сервер.

6. Рабочие очереди сервера.

Однако, поскольку работа Performance Monitor требует ресурсов, которые, вероятно, администратор захочет сохранить для обслуживания клиентских запросов, лучше осуществ­лять мониторинг сервера удаленно с менее загруженной машины, также работающей под управлением Windows NT. Это увеличивает сетевой трафик, но падение производительности будет не столь серьезным, как нагрузка на память в случае запуска Performance Monitor.

Network Monitor

В отличие от Event Viewer и Performance Monitor, программа Network Monitor не ус­танавливается автоматически в процессе установки Windows NT. Вы должны установить ее самостоятельно на сетевую службу. После установки Network Monitor становится весьма мощным программным анализатором протокола. Как таковой, он отслеживает поток сетевых данных и записывает адрес отправителя, адрес получателя, заголовки и данные для каждого пакета. Network Monitor может захватывать не больше пакетов, чем имеется для них физиче­ской памяти (и он всегда оставляет 8 Мбайт свободных для других программ). Следователь­но, лучше подготовить какой-либо фильтр, чтобы гарантировать, что вы получите все дан­ные, которые вам нужны, и при этом избавитесь от ненужных данных. Можно фильтровать пакеты данных, основываясь на транспортных протоколах, используемых для их передачи, по адресам отправителя и получателя, по шаблону данных, искать конкретные шестнадцатеричные или ASCII потоки в данных некоторых местах сети.

Источник: https://studfile.net/preview/16567074/