Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

- Занятие 2

 

Управление параметрами

безопасности

3Q7

 

V a l i d a te

В ы п о л н я е т с я п р о в е р к а корректности внутреннего синтаксиса,

.

и с п о л ь з у е м о г о в ш а б л о н е безопасности .

 

 

G e n e r a t e r o l l b a c k

С о з д а е т с я шаблон безопасности, который используется

 

д л я в о с с т а н о в л е н и я

и с х о д н о й к о н ф и г у р а ц и и системы

после применения

 

еще одного ш а б л о н а .

 

 

 

Н а п р и м е р , ч т о б ы н а с т р о и т ь м а ш и н у с помощью шаблона BaselineSecurity,

используется

т а к а я к о м а н д а :

 

 

secedit. /configure /db BaselineSecurity.sdb

 

 

/cfg

BaselineSecurity.inf

/ l o g BaselineSecurity.log

 

 

 

А чтобы создать ш а б л о н отката д л я шаблона BaselineSecurity, применяется

команда:

 

 

 

 

secedit /generaterollback

/ c f g BaselineSecurity.inf

 

 

/rbk

BaselineSecurityRollback.inf

 

 

/log

BaselineSecurityRollback.log

 

 

К СВЕДЕНИЮ

Утилита Secedit.exe

 

 

Полное описание утилиты Secedit.exe и ее переключателей содержится по

адре-

су

 

http://technet2.microsoft.com/windowsserver/en/library/b1007de8-a11a-4d88-9370-

25e2445605871033.mspx?mfr-true.

 

 

Мастер настройки безопасности

М а с т е р н а с т р о й к и б е з о п а с н о с т и ( S e c u r i t y Configuration Wizard) повышает уровень б е з о п а с н о с т и сервера, п о с к о л ь к у закрывает порты и отключает службы, н е н у ж н ы е д л я р о л е й сервера . Его м о ж н о запустить из домашней страницы Диспетчера сервера (Server M a n a g e r ) в секции Сведения системы безопасности (Security I n f o r m a t i o n ) и л и из п а п к и Администрирование (Administrative Tools).

С у щ е с т в у е т т а к ж е

с о о т в е т с т в у ю щ а я

у т и л и т а

командной строки scwcmd.exe,

справку о к о т о р о й

м о ж н о п о л у ч и т ь ,

в ы п о л н и в

команду scwcmd.exe /?, или по

адресу

http://technet2.microsoft.com/windowsserver2008/en/library/a222cb38-db08-

4bf1-b9cf-6ec566c239e91033.mspx?mfr=true.

 

 

Мастер н а с т р о й к и б е з о п а с н о с т и (Security Configuration Wizard) — инстру-

мент у п р а в л е н и я с л е д у ю щ е г о п о к о л е н и я .

О н располагает более.обширны-

ми в о з м о ж н о с т я м и , чем о с н а с т к а Анализ и

настройка безопасности (Security

Configuration

And Analysis), и о с н о в а н на р о л я х в соответствии с конфигура-

цией W i n d o w s

Server 2008. М а с т е р настройки безопасности создает политику

безопасности в в и д е ф а й л а .xml, к о т о р а я конфигурирует службы и сетевую безопасность, в к л ю ч а я п р а в и л а брандмауэра, значения реестра, политику аудита и другие параметры на основе р о л е й сервера. Эту политику безопасности затем можно м о д и ф и ц и р о в а т ь , п р и м е н и т ь к еще одному серверу или преобразовать в объект G P O д л я р а з в е р т ы в а н и я во множестве систем.

С о з д а н и е п о л и т и к и б е з о п а с н о с т и

 

Чтобы создать п о л и т и к у безопасности, н у ж н о

запустить Мастер настройки

безопасности ( S e c u r i t y C o n f i g u r a t i o n W i z a r d )

из папки Администрирование

' 3 1 4

Параметры групповой политики

Глава 7

(Administrative Tools) или секции Сведения с и с т е м ы б е з о п а с н о с т и

(Security

Information) на домашней странице Диспетчера сервера (Server Manager) . Ф а й л справки мастера настройки безопасности м о ж н о о т к р ы т ь , щ е л к н у в с с ы л к у

Подробнее о мастере настройки

безопасности ( S e c u r i t y C o n f i g u r a t i o n

Wizard)

на первой странице мастера. Щ е л к н и т е Далее (Next), в ы б е р и т е о п ц и ю

Создать

новую политику безопасности (Create A N e w Security Policy), затем щ е л к н и т е Далее (Next) и введите и м я сервера д л я с к а н и р о в а н и я и анализа . П о л и т и к а безопасности будет основана на ролях, в ы п о л н я е м ы х у к а з а н н ы м сервером . Д л я того чтобы проанализировать роли сервера, н у ж н ы п р и в и л е г и и администрато - ра. Кроме того, прежде чем запустить мастер н а с т р о й к и безопасности, следует

запустить все приложения, и с п о л ь з у ю щ и е в х о д я щ и е

1Р - порты .

Когда вы щелкнете Далее (Next), мастер начнет

а н а л и з и р о в а т ь р о л и вы-

бранного сервера. Он использует базы д а н н ы х к о н ф и г у р а ц и и безопасности, которая определяет службы и порты, н е о б х о д и м ы е д л я к а ж д о й р о л и сервера, поддерживаемой мастером настройки безопасности. База д а н н ы х к о н ф и г у р а ц и и безопасности представляет собой набор ф а й л о в .xml, у с т а н о в л е н н ы х в папке %SystemRoot%\Security\Msscw\Kbs .

ПРИМЕЧАНИЕ Централизация базы данных конфигурации безопасности

В среде предприятия следует централизовать базу данных конфигурации безопасности, чтобы администраторы использовали одну базу данных при запуске мастера настройки безопасности. Скопируйте файлы из папки %SystemRoot%\Security\ Msscw\Kbs в сетевую папку, запустите мастер настройки безопасности с помощью команды Scw.exe, используя синтаксис scw.exe /кЬ Расположение_базы_данных. Например, команда scw.exe /kb \\seroer01\scwkb запускает мастер настройки безопасности с помощью базы данных конфигурации безопасности в общей папке scwkb на машине SERVER01.

Мастер настройки безопасности (Security Configuration W i z a r d ) использует базу данных конфигурации безопасности д л я с к а н и р о в а н и я сервера и иденти - фикации следующих элементов:

роли, установленные на сервере;

роли, вероятно выполняемые сервером;

службы, установленные на сервере, но не о п р е д е л е н н ы е в базе д а н н ы х конфигурации безопасности;

IP-адреса и подсети, отконфигурированные д л я сервера.

Обнаруженная информация о сервере сохраняется в ф а й л е сервера Main. xml. Этот файл называется базой данных конфигурации, к о т о р у ю н е л ь з я путать с базой данных конфигурации безопасности, используемой мастером настройки безопасности для выполнения анализа. Д л я того чтобы отобразить файл, следует щелкнуть кнопку Просмотр базы д а н н ы х (View Configuration Database) на странице Обработка базы данных настройки безопасности (Processing Security Configuration). Начальные параметры в базе данных к о н ф и г у р а ц и и называются

базовыми параметрами.

- Занятие 2

 

Управление

параметрами

безопасности

3Q7

П о с л е с к а н и р о в а н и я сервера

и с о з д а н и я

базы

данных

конфигурации

вы

можете о т к о н ф и г у р и р о в а т ь , а

затем использовать

базу данных для генериро-

в а н и я п о л и т и к и б е з о п а с н о с т и

с ц е л ь ю н а с т р о й к и служб, правил брандмауэра,

параметров реестра и п о л и т и к и

аудита . П о л и т и к а безопасности применяется

к серверу и л и д р у г и м серверам, в ы п о л н я ю щ и м аналогичные роли. Мастер настройки безопасности ( S e c u r i t y Configuration Wizard) представляет каждую из

четырех к а т е г о р и й п о л и т и к и б е з о п а с н о с т и в секции на отдельной странице.

Н а с т р о й к а с л у ж б

н а о с н о в е р о л е й ( R o l e - B a s e d

Service Configuration)

 

З д е с ь с о д е р ж и т с я

н а б о р п о л и т и к ,

к о н ф и г у р и р у ю щ и х состояние запуска

 

служб

на

сервере . Б е з о п а с н о с т ь на

сервере гарантируется, если запускать

 

т о л ь к о

с л у ж б ы д л я р о л е й сервера и

не запускать остальные. Чтобы полу-

 

чить т а к о й результат, мастер н а с т р о й к и безопасности отображает страницы

 

с р о л я м и

сервера,

к л и е н т с к и м и возможностями,

администрированием и

 

д р у г и м и

в о з м о ж н о с т я м и , о б н а р у ж е н н ы м и на просканированном сервере.

 

Д л я п о л у ч е н и я т р е б у е м о й к о н ф и г у р а ц и и ролей можно добавлять и удалять

 

роли, к о м п о н е н т ы и в о з м о ж н о с т и . На последней странице Подтверждение

 

и з м е н е н и й д л я с л у ж б ( C o n f i r m Service Changes),

показанной на рис. 7-9,

 

у к а з а н ы

все и з м е н е н и я , к о т о р ы е будут внесены в

службы на основе ука-

 

з а н н ы х ролей .

 

 

 

ц л т г ы г а ^ г г т т в ^ г

жямт

 

я

Подт»ернсдени« « . миммдм служб

 

VI

 

ГЬо'се че, продо/аость, гсдтерднте прввчъяскть юшшй служб в рыултдтд

 

Btc-op* ра/*й И друг** «ОГГ&^ГСО.

 

щ

 

 

 

 

Еь-.у.«Г|».че^тч,тоДлвг*т.*и6«опвсиастм,« аа£ра*«*< сгсееребудет tra*onaiI-V: J

оид.гсшая пестрены cnv»S:

 

 

 

 

 

Служб*

I Текущей

за. | ""еду* sar.yocs.n. i Исголвзуетея

 

 

Дипетчер устных jarwcoi ..

Автокат.>-«о.»

Автомат n-eoc*

Core

 

 

Догеьиые службы Active С* .

Автомтччески

ABTVUITH4«CK4

Контрсчет доиеча _J

 

Доступ К НП>-уСТЭ0ИСТв«1

Вручн>то

Отклхмэ

ivaaotwi

 

Журим собь-тл* Window»

Автскат*чео<и

Автоматически

Core

 

Хуонг.ю: к onoeeuierwa гро... Вручную

Отклочвв

Ж /эпь/t* и втоееше

 

2лд.ше-**ое флмимие

Брусую

 

беэогжиость и сел»

 

Ишпяде: клочен Ой

Вручную

1

Беюгвосст» и Cfтьv |

 

<1

 

 

 

»\ чтобы отменить любае1Ьи>елеречл:/)е««>дами-exMv. eetxrreosк npuwayu^ei crpare«aari -твив. перечислен*«яе в стоп5ие \toxarfe:»

и юиечите et»<w**>»e дейе Подробнее ъ тадтоей-»пси*? iq

< Надад ] ДД-У* > [ Отисн* )

Рис. 7-9. Страница подтверждения изменений для служб мастера настройки безопасности

Сервер (см. рис. 7 - 9 ) я в л я е т с я контроллером домена. На рисунке указано, что д л я д о м е н н ы х с л у ж б Active Directory ( A D D S ) отконфигурирован автоматический запуск .

На странице П о д т в е р ж д е н и е и з м е н е н и й д л я служб (Confirm Service Chang-

es) мастера

н а с т р о й к и безопасности

н е л ь з я

изменять

состояние запуска

служб. Н е о б х о д и м о щ е л к н у т ь к н о п к у

Н а з а д

(Back),

локализовать

роль,

службу или

возможность, у к а з а н н у ю

в

столбце Используется (Used

By),

' 3 1 6

Параметры групповой политики

 

 

 

 

Глава 7

 

и либо установить, либо сбросить

ф л а ж о к

н а п р о т и в этого элемента . По -

 

литики запуска служб на странице

п о д т в е р ж д е н и я и з м е н е н и й

д л я с л у ж б

 

определяются выбранными ролями, службами и в о з м о ж н о с т я м и . П р и сбра-

 

сывании флажков будут отключаться п а р а м е т р ы

п о л и т и к запуска служб .

 

Сервер, на котором запущен

М а с т е р н а с т р о й к и

б е з о п а с н о с т и

( S e c u r i t y

 

Configuration Wizard), может

содержать с л у ж б ы ,

не о п р е д е л е н н ы е базой

 

данных конфигурации мастера настройки безопасности. На странице Выбор

 

дополнительных служб (Select Additional Services) мастера м о ж н о включить

 

эти службы в политику безопасности, чтобы о н и з а п у с к а л и с ь

в

соответс -

твии с параметром политики в

базе д а н н ы х к о н ф и г у р а ц и и .

 

 

На сервере, к которому применяется п о л и т и к а безопасности,

т а к ж е могут

быть установлены службы, не о б н а р у ж е н н ы е во в р е м я с о з д а н и я п о л и т и к и

безопасности. На странице Обработка н е о п р е д е л е н н ы х с л у ж б

( H a n d l i n g

Unspecified Services) назначается запуск и л и о т к л ю ч е н и е т а к и х

с л у ж б .

Сетевая безопасность ( N e t w o r k S e c u r i t y )

К о н ф и г у р и р у ю т с я п а р а м е т р ы

j

брандмауэра политики безопасности, которые будут п р и м е н я т ь с я Б р а н д м а -

уэром Windows в режиме повышенной безопасности ( W i n d o w s Firewall with Advanced Security). Аналогично секции Н а с т р о й к а с л у ж б на о с н о в е р о л е й (Role-Based Service Configuration) секция Сетевая безопасность отображает

страницу

параметров, выведенных из

базовых п а р а м е т р о в в базе д а н н ы х

конфигурации. Однако параметры в

секции С е т е в а я

б е з о п а с н о с т ь пред -

ставляют

правила брандмауэра, а не р е ж и м ы запуска

служб . На рис . 7 - 10

показано правило, разрешающее в х о д я щ и е з а п р о с ы p i n g к о н т р о л л е р а домена. Вы можете редактировать существующие правила, а т а к ж е д о б а в л я т ь и удалять настраиваемые правила.

*1

Прайма сетевой безопасности На этой стра»** перечклегы грааила 6рэндкау»рв, иеобхсд*** для аыбрвх-шх

ролей и йруг*х параметров. Выбранные правила еклсмемы, не выбрамш отключены.

(Ъвовтреть: |Правила и] omfcurrtu ро/ей

d

 

Коитроллоэ £<ие»та Actr.e Directory - SAMA-SA р*>-ТОЧп) Контроллер гочеиа АсЬ.е Directory - SAM/ISA p*>4X»*-In)

9>Кситроплер дочепа AcO.t Qredory - YV32Tane <NT?-UCP-tp)

От ш ж Г^ааило входящего трафдеа дл* служба «итролпера дэче»и> AcUve Carertery, раэоеииюшее мпрось гроверк» CBSJH.

Используете*: Коитрэлпер допела (Active Directory) Действие Paipeuwrb все подключения Направление Входящие Протоми КМРу4

Яобмчть... j Ижеиктв... |

£ |

йопотлнлгьл жльмя о поосивп* И fMCit-rtl ГИММГУ.-

< Намд Далее > 1 От»&« |

Рис. 7-10. Страница сетевой безопасности мастера настройки безопасности

Брандмауэр Windows в режиме повышенной безопасности ( W i n d o w s Firewall with Advanced Security) комбинирует безопасность п р о т о к о л а Интер - нета (IPsec) и межсетевого экрана с динамически и з м е н я ю щ и м и с я пара-

- Занятие 2

 

Управление

параметрами безопасности

3Q7

 

метрами безопасности, к о т о р ы й

анализирует и фильтрует все пакеты IP

 

версии 4 ( I P v 4 ) и версии 6

( I P v 6 ) , сбрасывая незапрашиваемые пакеты,

.

если не создано правило, я в н ы м образом разрешающее трафик к порту с

 

определенным номером, п р и л о ж е н и ю или службе. Политика безопасности,

 

генерируемая м а с т е р о м н а с т р о й к и безопасности, управляет правилами

 

брандмауэра, однако мастер настройки безопасности не обеспечивает кон-

 

фигурацию

IPsec.

 

 

 

 

• П а р а м е т р ы

р е е с т р а ( R e g i s t r y S e t t i n g s )

Конфигурируются протоколы,

 

используемые д л я связи с другими компьютерами. Эти страницы мастера

 

определяют

ц и ф р о в у ю подпись

блоков сообщений сервера SMB (Server

 

Message Block), ц и ф р о в у ю

подпись L D A P

(Lightweight Directory

Access

 

Protocol), у р о в н и п р о в е р к и

подлинности LAN Manager (LM) и хранение

 

хэш-значений паролей LM . Каждый из этих параметров описан на соответс-

 

твующей странице, а ссылка на каждой странице открывает раздел справки

 

мастера настройки безопасности с описанием параметра.

 

Политика аудита (Audit Policy)

Генерируются параметры, которые управ-

 

ляют аудитом успешных и

неуспешных действий и определяют объекты

 

ф а й л о в о й системы д л я него. Кроме того, с помощью этой секции в поли-

 

тику безопасности м о ж н о

внедрить шаблон безопасности SCWAudit.inf.

 

И с п о л ь з у я

оснастку Ш а б л о н ы

безопасности (Security Templates), мож-

 

но проанализировать параметры в этом шаблоне, расположенном в папке

 

% S y s t e m R o o t % \ S e c u r i t y \ M s s c w \ K b s .

 

 

 

Вы можете пропустить л ю б у ю из трех последних секций, если не хотите

включать их в

п о л и т и к у безопасности. После завершения или пропуска всех

секций к о н ф и г у р а ц и и Мастер настройки безопасности (Security Configuration Wizard) отобразит секцию Сохранение политики безопасности (Saving Security Policy). На странице И м я ф а й л а политики безопасности (Security Policy File Name), показанной на рис. 7-11, следует указать путь, имя и описание политики безопасности.

 

 

 

 

 

 

 

Ими файла политика безопасности

 

 

 

Д

 

©а.\л полгомч безолаоютм будет ссирлкеп под m » i >wene>i и с ухамг*ьи отксанчеп.

Щ ®

 

 

 

 

 

 

 

 

 

 

 

Цчя файле политикибеюгво-оам («ел»рвешире»** опуше*о, иело*«,етгя'JM."):

 

 

 

 

 

 

 

 

 

C:\VrtxJo«fcecutty Y"s^V*>k!Mfta/VTv«4a бекпосчэсти контроллеров Cor

Ц 5 * р . „

I

 

 

 

 

 

 

 

Отекание (нео6ювтел«но;<!

 

 

 

 

 

 

 

 

 

 

 

12 11.2003. Копфгурц>ует службы, сетевую безопасность, параметры реестра и

 

J

 

 

noremtai аудит» контроллеров домена contoio.com

 

 

 

 

 

-•

<

 

 

d

 

 

[>(Кчотррол*п«о»$ех1Пае>«эстм

j аключе^ииСлоловбемоаоюгп».-. j

 

 

 

 

 

 

 

 

 

 

 

"

 

 

 

 

 

 

 

 

 

 

 

 

< Ьвмд J fla w >

|

Отпет* |

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Рис. 7-11. Имя файла политики безопасности мастера настройки безопасности

Источник: https://studfile.net/preview/16435895/