|
|
|
Ответы |
g-|3 |
|
перед блокировкой . Он не определяет продолжительность блокировки |
|||
|
учетной записи. |
|
|
|
Г. |
П р а в и л ь н ы й |
Параметр Продолжительность блокировки учетной за- |
||
|
писи при значении 0 блокирует учетную запись до тех пор, пока она не |
|||
|
будет разблокирована |
администратором. |
|
|
3 . П р а в и л ь н ы й ответ: В . |
|
|
||
A. |
Н е п р а в и л ь н ы й |
Хотя |
приоритет у объекта PSO 1 выше, объект PSO, |
|
|
применяемый к группам, заменяется объектом PSO, применяемым непо- |
|||
|
средственно к пользователю, даже если приоритет PSO пользователя ниже. |
|||
Б. |
Н е п р а в и л ь н ы й |
Уровень приоритета 99 ниже уровня приоритета 1. |
||
B. |
П р а в и л ь н ы й |
Хотя приоритет объекта P S 0 3 не самый высокий (при- |
||
|
оритет P S O l выше), он связан с учетной записью пользователя и за- |
|||
|
меняет все остальные объекты PSO . |
|
||
Г. |
Н е п р а в и л ь н ы й О б ъ е к т P S 0 4 привязан к пользователю, однако его |
|||
|
уровень приоритета (200) ниже уровня приоритета PS03 . |
|
||
Занятие 2
1 . П р а в и л ь н ы й ответ: Б .
A. |
Н е п р а в и л ь н ы й |
Этот параметр будет генерировать записи журнала со- |
|
б ы т и й при успешном входе пользователя с доменной учетной записью. |
|
|
П р и у с п е ш н о м |
входе учетная запись не блокируется. |
Б. |
П р а в и л ь н ы й |
При неудачных попытках входа учетной записи может |
генерироваться блокировка учетной записи. При аудите событий не- у д а ч н ы х попыток входа в журнале событий будут генерироваться записи, у к а з ы в а ю щ и е время неудачной попытки.
B.Н е п р а в и л ь н ы й События входа генерируют записи в журнале событий компьютера, на который пользователь входит или к которому подключается по сети. Л о к а л ь н ы й вход не связан с блокировкой учетных записей.
Г. |
Н е п р а в и л ь н ы й |
События входа генерируют записи в журнале событий |
||
|
компьютера, на который пользователь входит или к которому подклю- |
|||
|
чается по |
сети. Л о к а л ь н ы й |
вход не связан с блокировкой учетных за- |
|
|
писей. |
|
|
|
2. П р а в и л ь н ы й |
ответ: В. |
|
||
A. |
Н е п р а в и л ь н ы й |
С о б ы т и я |
входа учетной записи генерируются при |
|
|
входе пользователя с доменной учетной записью на любой компьютер |
|||
|
в домене. |
|
|
|
Б. |
Н е п р а в и л ь н ы й |
П о л и т и к и |
аудита находятся в узле Конфигурация |
|
компьютера (Computer Configuration) объекта GPO. Эти параметры не п р и м е н я ю т с я к пользовательским учетным записям.
B.П р а в и л ь н ы й События входа генерируются в журнале событии компьютера при интерактивном или сетевом входе пользователя на компьютер, как, например, при подключении к общей папке па компьютере.
I 9 1 4 |
Ответы |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Г. |
Н е п р а в и л ь н ы й |
С о б ы т и я |
входа |
у ч е т н о й з а п и с и г е н е р и р у ю т с я копт - |
|||||||||
|
|
роллерами домена при проверке |
п о д л и н н о с т и входа |
пользователя па |
||||||||||
|
|
любой компьютер в домене. Контроллеры домена не включены в область |
||||||||||||
|
|
действия |
этого объекта G P O . |
|
|
|
|
|
|
|
||||
Занятие 3 |
|
|
|
|
|
|
|
|
|
|
|
|
||
1. |
Правильный ответ: Б. |
|
|
|
|
|
|
|
|
|
||||
|
A . Неправильный |
Д л я контроллера R O D C н е о б х о д и м т о л ь к о один кон- |
||||||||||||
|
|
троллер домена |
Windows |
Server 2 0 0 8 с д о с т у п о м |
з а п и с и . Такой конт- |
|||||||||
|
|
роллер уже есть в домене. |
|
|
|
|
|
|
|
|
|
|||
|
Б . |
Правильный |
Чтобы к о н т р о л л е р |
|
R O D C мог р е п л и ц и р о в а т ь |
разделы |
||||||||
|
|
приложений |
DNS, следует |
з а п у с т и т ь к о м а н д у |
Adprep/rodcprep |
д л я |
па- |
|||||||
|
|
стройки |
леса. |
|
|
|
|
|
|
|
|
|
|
|
|
B. |
Н е п р а в и л ь н ы й |
Команда |
Dmngmt |
и с п о л ь з у е т с я |
д л я |
н а с т р о й к и |
раз- |
||||||
|
|
деления |
а д м и н и с т р а т и в н ы х р о л е й |
н а к о н т р о л л е р е R O D C |
п о с л е |
его |
||||||||
|
|
установки. |
|
|
|
|
|
|
|
|
|
|
|
|
|
Г |
Неправильный |
Команда Dcpivmo |
и с п о л ь з у е т с я д л я у с т а н о в к и иа кон - |
||||||||||
|
|
троллере домена, включая |
R O D C . |
|
|
|
|
|
|
|
||||
2. |
Правильный ответ: А. |
|
|
|
|
|
|
|
|
|
||||
|
A. Правильный |
На вкладке И с п о л ь з о в а н и е п о л и т и к и (Policy |
Usage) диа- |
|||||||||||
|
|
логового |
окна |
Р а с ш и р е н н а я |
п о л и т и к а р е п л и к а ц и и п а р о л е й |
( A d v a n c e d |
||||||||
|
|
Password |
Replication Policy) |
у к а з а н ы у ч е т н ы е з а п и с и , |
п а р о л и |
к о т о р ы х |
||||||||
|
|
хранятся на контроллере R O D C . |
|
|
|
|
|
|
|
|||||
|
Б . |
Н е п р а в и л ь н ы й |
Группа |
с |
р а з р е ш е н и е м р е п л и к а ц и и |
п а р о л е й R O D C |
||||||||
|
|
(Allowed |
R O D C |
Password |
Replication G r o u p ) у к а з ы в а е т п о л ь з о в а т е л е й , |
|||||||||
|
|
учетные данные |
которых |
к э ш и р у ю т с я иа всех к о н т р о л л е р а х |
R O D C в |
|||||||||
|
|
домене. |
|
|
|
|
|
|
|
|
|
|
|
|
|
B. Неправильный |
Группа с запрещением р е п л и к а ц и и паролей указывает |
||||||||||||
|
|
пользователей, учетные д а н н ы е к о т о р ы х не к э ш и р у ю т с я иа |
к о н т р о л л е - |
|||||||||||
|
|
рах R O D C в домене. |
|
|
|
|
|
|
|
|
|
|||
|
Г. Н е п р а в и л ь н ы й |
I-Ia в к л а д к е Р е з у л ь т и р у ю щ а я п о л и т и к а ( R e s u l t a n t |
||||||||||||
|
|
Policy) оценивается политика р е п л и к а ц и и паролей д л я п о л ь з о в а т е л я |
||||||||||||
|
|
или компьютера, по не указывается к э ш и р о в а н и е у ч е т н ы х д а н н ы х этого |
||||||||||||
|
|
пользователя |
или компьютера иа к о н т р о л л е р е R O D C . |
|
|
|
||||||||
3.Правильные ответы: Б и Г.
А. |
Н е п р а в и л ь н ы й |
Группа |
с р а з р е ш е н и е м р е п л и к а ц и и п а р о л е й R O D C |
|
(Allowed R O D C |
Password |
Replication G r o u p ) у к а з ы в а е т пользователей, |
|
учетные д а н н ы е |
к о т о р ы х |
к э ш и р у ю т с я н а всех к о н т р о л л е р а х R O D C |
|
в домене. Этим пяти пользователям необходимо входить только па один |
||
|
из контроллеров ф и л и а л о в . |
||
Б . |
Правильный |
На вкладке П о л и т и к а р е п л и к а ц и и п а р о л е й ( P a s s w o r d |
|
|
Replication Policy) контроллера R O D C ф и л и а л а можно указать учетные |
||
|
данные, которые будут кэшироваться на к о н т р о л л е р е R O D C . |
||
|
Ответы |
915 |
В. Неправильный |
Пользователям не нужно разрешение локального входа |
|
иа контроллер домена филиала. |
|
|
Г. П р а в и л ь н ы й |
Предварительно заполнив учетные данные этих пяти |
|
пользователей, вы гарантируете возможность проверять их подлинность |
||
па контроллере |
R O D C без необходимости перенаправлять проверку |
|
подлинности в центр данных через подключение WAN. |
|
|
Глава 8. Ответы на вопросы сценариев
С ц е н а р и й 1 . П о в ы ш е н и е уровня безопасности административных учетных з а п и с е й
1.Гранулированные политики паролей можно конфигурировать в домене только на функциональном уровне Windows Server 2008. Перед повышением функционального уровня домеиа до Windows Server 2008 необходимо обновить все контроллеры домена Windows Server 2003 до Windows Server 2008.
2. Оснастка Редактирование ADSI (ADSI lidit).
3.Следует задать значение между 1 и 9. Значения ближе к 1 имеют более высокий приоритет. Кроме того, убедитесь, что новые объекты PSO не привязаны напрямую к учетной записи пользователя.
4.Определите параметры политики аудита в объекте групповой политики Default Domain Controllers, которые конфигурируют аудит событий неудачного входа учетной записи.
С ц е н а р и й 2. П о в ы ш е н и е уровня безопасности и стабильности проверки
подлинности в филиале
1.Убедитесь, что все домены работают в режиме домена Windows Server 2003, а лес — в режиме леса Windows Server 2003. Иа мастере схемы запустите команду Adprep/rodeprep. Обновите хотя бы одни контроллер домена до Windows Server 2008.
2.Вы можете делегировать установку RODC, предварительно создав учетные записи компьютеров R O D C в подразделении Domain Controllers. При этом можно указать учетные данные пользователя, которые будут применены
д л я прикрепления R O D C к учетной записи, чтобы этот пользователь мог успешно установить R O D C без привилегий администратора домена.
3. |
Д л я предоставления пользователю привилегий локального администратора |
||
|
на контроллере R O D C можно применить команду Dsmgmt.exe. |
||
Глава 9. Ответы на вопросы занятий |
|||
З а н я т и е |
1 |
|
|
1. |
Правильный ответ: В. |
||
|
А. |
Неправильный |
Для создания доменного дерева можно использовать |
|
средство командной строки. Лучше всего предварительно создать файл |
||
|
ответов, чтобы |
все значения были автоматически переданы команде |
|
I 9 1 6 |
Ответы |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
в процессе установки . О д н а к о д л я в ы п о л н е н и я э т о й з а д а ч и м о ж н о т а к ж е |
|||||||||||
|
и с п о л ь з о в а т ь |
мастер . |
|
|
|
|
|
|
||||
Б . |
Н е п р а в и л ь н ы й |
Ч а щ е всего д л я с о з д а н и я н о в о г о д о м е н а и с п о л ь з у ю т с я |
||||||||||
|
независимые серверы . Э т о означает, ч т о н у ж н о в о й т и в с и с т е м у с права - |
|||||||||||
|
ми л о к а л ь н о г о а д м и н и с т р а т о р а , а з а т е м п р е д о с т а в и т ь с о о т в е т с т в у ю щ и е |
|||||||||||
|
у ч е т н ы е д а н н ы е л е с а д л я д о б а в л е н и я д о м е н а в о в р е м я у с т а н о в к и . |
|||||||||||
В . |
П р а в и л ь н ы й |
|
О п ц и я с о з д а н и я д о м е н н о г о д е р е в а д о с т у п н а т о л ь к о в рас- |
|||||||||
|
ш и р е н н о м р е ж и м е мастера, к о т о р ы й в ы б и р а е т с я |
н а п е р в ы х |
с т р а н и ц а х . |
|||||||||
Г . |
Н е п р а в и л ь н ы й |
|
У ч е т н ы е д а н н ы е з а п р а ш и в а ю т с я м а с т е р о м п р и подго - |
|||||||||
|
товке к установке . |
И с п о л ь з о в а н и е н е з а в и с и м о г о |
и л и р я д о в о г о с е р в е р а |
|||||||||
|
никак |
не п о в л и я е т |
на ход о п е р а ц и и . |
|
|
|
|
|
||||
2. П р а в и л ь н ы е о т в е т ы : Б и Г. |
|
|
|
|
|
|
||||||
A . |
Н е п р а в и л ь н ы й |
|
Д л я с о з д а н и я д о м е н н о г о д е р е в а |
н у ж н о |
в ы б р а т ь рас - |
|||||||
|
ш и р е н н ы й р е ж и м |
мастера, о д н а к о в ы б о р |
э т о г о р е ж и м а |
н е в л и я е т н а |
||||||||
|
способность мастера создать |
д е л е г и р о в а н и е . |
|
|
|
|
||||||
Б . |
П р а в и л ь н ы й |
|
П о с к о л ь к у д е л е г и р о в а н и е и с п о л ь з у е т к о р н е в о е и м я выс - |
|||||||||
|
шего уровня (.ms), д е л е г и р о в а н и е н е о б х о д и м о с о з д а т ь в р у ч н у ю в к о р н е - |
|||||||||||
|
вом домене леса. Мастер не м о ж е т с д е л а т ь э т о а в т о м а т и ч е с к и , п о с к о л ь к у |
|||||||||||
|
в ы н е располагаете у ч е т н ы м и д а н н ы м и к о р н е в о г о D N S - с е р в е р а , к о т о р ы й |
|||||||||||
|
поддерживает это |
|
имя . |
|
|
|
|
|
|
|||
B . |
Н е п р а в и л ь н ы й |
|
П о с к о л ь к у |
в ы с о з д а е т е д е л е г и р о в а н и е |
в р у ч н у ю , сле - |
|||||||
|
дует указать |
мастеру п р о п у с т и т ь э т о т э т а п . |
|
|
|
|
||||||
Г . |
П р а в и л ь н ы й |
П о с к о л ь к у в ы с о з д а л и д е л е г и р о в а н и е , н у ж н о у к а з а т ь |
||||||||||
|
мастеру п р о п у с т и т ь э т о т этап . |
|
|
|
|
|
||||||
Д . |
Н е п р а в и л ь н ы й |
|
В ы можете создать д е л е г и р о в а н и е в р у ч н у ю п о с л е уста - |
|||||||||
|
новки доменного дерева, но л у ч ш е с о з д а т ь его з а б л а г о в р е м е н н о , а з а т е м |
|||||||||||
|
добавить к о м п о н е н т ы в его к о н ф и г у р а ц и и |
п о с л е с о з д а н и я д о п о л н и т е л ь - |
||||||||||
|
ных к о н т р о л л е р о в |
в д о м е н н о м д е р е в е . |
|
|
|
|
|
|||||
Занятие 2 |
|
|
|
|
|
|
|
|
|
|
|
|
1. П р а в и л ь н ы е о т в е т ы : А, Б, В, Г и Д. |
|
|
|
|
|
|||||||
A . |
Правильный |
|
А д м и н и с т р а т о р D N S - с е р в е р а у ж е м о г о т к о н ф и г у р и р о в а т ь |
|||||||||
|
очистку д л я всех зон, но л у ч ш е п р о в е р и т ь п р и м е н е н и е о ч и с т к и к в а ш е й |
|||||||||||
|
зоне. |
|
|
|
|
|
|
|
|
|
|
|
Б . П р а в и л ь н ы й |
|
П о у м о л ч а н и ю о б л а с т и р е п л и к а ц и и н а з н а ч а ю т с я к о р - |
||||||||||
|
р е к т н о при с о з д а н и и з о н ы , |
н о д л я з о н ы |
в с е г д а |
л у ч ш е и с п о л ь з о в а т ь |
||||||||
|
соответствующую |
о б л а с т ь р е п л и к а ц и и . |
|
|
|
|
|
|||||
B. |
П р а в и л ь н ы й |
|
Вам м о ж е т п о т р е б о в а т ь с я |
с о з д а т ь |
и д р у г и е |
н а с т р а и в а - |
||||||
|
емые |
записи, |
н о |
о б я з а т е л ь н о |
н у ж н о с о з д а т ь |
к а к |
м и н и м у м |
две: з а п и с ь |
||||
|
Текст |
(Text) |
( T X T ) и з а п и с ь |
О т в е т с т в е н н о е |
л и ц о |
( R e s p o n s i b l e P e r s o n ) |
||||||
|
( R P ) , Э т и з а п и с и б у д у т и с п о л ь з о в а т ь с я д л я о б н о в л е н и я з а п и с и S O A |
|||||||||||
|
( S t a r t Of A u t h o r i t y ) . |
|
|
|
|
|
|
|||||
|
|
|
|
|
|
Ответы |
9 1 7 |
Г. |
П р а в и л ь н ы й |
З а п и с ь Текст (Text) ( T X T ) будет содержать информацию |
|||||
д л я о п е р а ц и о н н ы х стандартов DNS, п р и м е н я е м ы х к зоне. |
|
||||||
Д . |
П р а в и л ь н ы й |
Адрес э л е к т р о н н о й п о ч т ы назначается записи Ответс- |
|||||
т в е н н о е л и ц о (Responsible Person) |
( R P ) , чтобы обеспечить возможность |
||||||
|
с в я з и с о п е р а т о р о м при в о з н и к н о в е н и и проблем разрешения имен. |
||||||
Е. |
Н е п р а в и л ь н ы й |
|
П о с к о л ь к у зона |
новая, в ней не должно быть |
неис- |
||
|
п о л ь з у е м ы х з а п и с е й . |
|
|
|
|
||
Ж . Н е п р а в и л ь н ы й |
|
З о н ы о б р а т н о г о |
просмотра требуются только |
в том |
|||
|
случае, когда зона у п р а в л я е т безопасными веб-приложениями. Никакой |
||||||
|
и н ф о р м а ц и и о |
т а к и х п р и л о ж е н и я х не поступало. |
|
||||
2. П р а в и л ь н ы е о т в е т ы : А и Б. |
|
|
|
|
|||
A. |
П р а в и л ь н ы й |
П о с к о л ь к у все з о н ы локализованы на контроллерах до- |
|||||
|
мена, д л я у п р а в л е н и я D N S необходимо использовать учетные данные |
||||||
|
а д м и н и с т р а т о р а д о м е н а . |
|
|
|
|
||
Б. |
П р а в и л ь н ы й |
Е с л и сервер не включен в раздел, этот раздел будет не- |
|||||
|
д о с т у п е н д л я сервера . |
|
|
|
|
||
B . |
Н е п р а в и л ь н ы й |
|
Учетные з а п и с и администратора предприятия требу- |
||||
|
ю т с я т о л ь к о д л я |
с о з д а н и я раздела каталога приложений, а не для его |
|||||
|
н а з н а ч е н и я . |
|
|
|
|
|
|
Г. |
Н е п р а в и л ь н ы й |
С п о м о щ ь ю командной строки можно назначать зоны |
|||||
|
д л я р а з д е л о в , о д н а к о это необязательно . |
|
|||||
Д . |
Н е п р а в и л ь н ы й |
О б л а с т ь р е п л и к а ц и и |
раздела в DNS всегда можно |
||||
|
и з м е н и т ь п о с л е его с о з д а н и я . Это одна |
из основных операций с |
DNS- |
||||
|
з о н а м и , к о т о р ы е д о л ж н ы в ы п о л н я т ь |
администраторы. |
|
||||
Глава 9. Ответы на вопрос сценария |
|
|
|
||||
С ц е н а р и й . Б л о к и р о в а н и е к о н к р е т н ы х D N S - и м е н |
|
||||||
К о м п а н и я Trey R e s e a r c h |
м о ж е т добавить два проблемных имени в глобальный |
||||||
с п и с о к |
б л о к и р о в а н и я |
з а п р о с о в на своих |
DNS-серверах. Эта операция выпол- |
||||
н я е т с я |
в к о м а н д н о й с т р о к е с п о м о щ ь ю следующей команды: |
|
|||||
dnscmd /config /globalqueryblocklist wpad isatap |
biometrics biology |
|
|||||
Э т а |
к о м а н д а г а р а н т и р у е т , что п р о т о к о л |
Web Proxy Automatic Discovery |
|||||
и п р о т о к о л Intra - site A u t o m a t i c Tunneling Addressing Protocol, блокируемые no у м о л ч а н и ю , будут б л о к и р о в а т ь с я и дальше, а также добавляет два проблемных и м е н и . Теперь, д а ж е п р и н е с о б л ю д е н и и административных политик, возмож- н о с т ь в з л о м а д а н н ы х в э т и х отделах будет значительно ограничена.
Помните, что эта команда влияет на все зоны прямого просмотра, управляе- м ы е о т д е л ь н ы м DNS - сервером . Если вы располагаете другими DNS-серверами, у п р а в л я ю щ и м и д р у г и м и зонами, например DNS-сервером в дочернем домене, на этих серверах т а к ж е н у ж н о запустить указанную команду.