- Занятие 2 |
|
Управление параметрами |
безопасности |
3Q7 |
|
|
V a l i d a te |
В ы п о л н я е т с я п р о в е р к а корректности внутреннего синтаксиса, |
|||
. |
и с п о л ь з у е м о г о в ш а б л о н е безопасности . |
|
|
||
• |
G e n e r a t e r o l l b a c k |
С о з д а е т с я шаблон безопасности, который используется |
|||
|
д л я в о с с т а н о в л е н и я |
и с х о д н о й к о н ф и г у р а ц и и системы |
после применения |
||
|
еще одного ш а б л о н а . |
|
|
||
|
Н а п р и м е р , ч т о б ы н а с т р о и т ь м а ш и н у с помощью шаблона BaselineSecurity, |
||||
используется |
т а к а я к о м а н д а : |
|
|
||
secedit. /configure /db BaselineSecurity.sdb |
|
|
|||
/cfg |
BaselineSecurity.inf |
/ l o g BaselineSecurity.log |
|
|
|
|
А чтобы создать ш а б л о н отката д л я шаблона BaselineSecurity, применяется |
||||
команда: |
|
|
|
|
|
secedit /generaterollback |
/ c f g BaselineSecurity.inf |
|
|
||
/rbk |
BaselineSecurityRollback.inf |
|
|
||
/log |
BaselineSecurityRollback.log |
|
|
||
К СВЕДЕНИЮ |
Утилита Secedit.exe |
|
|
||
Полное описание утилиты Secedit.exe и ее переключателей содержится по |
адре- |
||||
су |
|
http://technet2.microsoft.com/windowsserver/en/library/b1007de8-a11a-4d88-9370- |
|||
25e2445605871033.mspx?mfr-true. |
|
|
|||
Мастер настройки безопасности
М а с т е р н а с т р о й к и б е з о п а с н о с т и ( S e c u r i t y Configuration Wizard) повышает уровень б е з о п а с н о с т и сервера, п о с к о л ь к у закрывает порты и отключает службы, н е н у ж н ы е д л я р о л е й сервера . Его м о ж н о запустить из домашней страницы Диспетчера сервера (Server M a n a g e r ) в секции Сведения системы безопасности (Security I n f o r m a t i o n ) и л и из п а п к и Администрирование (Administrative Tools).
С у щ е с т в у е т т а к ж е |
с о о т в е т с т в у ю щ а я |
у т и л и т а |
командной строки scwcmd.exe, |
справку о к о т о р о й |
м о ж н о п о л у ч и т ь , |
в ы п о л н и в |
команду scwcmd.exe /?, или по |
адресу |
http://technet2.microsoft.com/windowsserver2008/en/library/a222cb38-db08- |
||
4bf1-b9cf-6ec566c239e91033.mspx?mfr=true. |
|
|
|
Мастер н а с т р о й к и б е з о п а с н о с т и (Security Configuration Wizard) — инстру-
мент у п р а в л е н и я с л е д у ю щ е г о п о к о л е н и я . |
О н располагает более.обширны- |
|
ми в о з м о ж н о с т я м и , чем о с н а с т к а Анализ и |
настройка безопасности (Security |
|
Configuration |
And Analysis), и о с н о в а н на р о л я х в соответствии с конфигура- |
|
цией W i n d o w s |
Server 2008. М а с т е р настройки безопасности создает политику |
|
безопасности в в и д е ф а й л а .xml, к о т о р а я конфигурирует службы и сетевую безопасность, в к л ю ч а я п р а в и л а брандмауэра, значения реестра, политику аудита и другие параметры на основе р о л е й сервера. Эту политику безопасности затем можно м о д и ф и ц и р о в а т ь , п р и м е н и т ь к еще одному серверу или преобразовать в объект G P O д л я р а з в е р т ы в а н и я во множестве систем.
С о з д а н и е п о л и т и к и б е з о п а с н о с т и |
|
Чтобы создать п о л и т и к у безопасности, н у ж н о |
запустить Мастер настройки |
безопасности ( S e c u r i t y C o n f i g u r a t i o n W i z a r d ) |
из папки Администрирование |
' 3 1 4 |
Параметры групповой политики |
Глава 7 |
(Administrative Tools) или секции Сведения с и с т е м ы б е з о п а с н о с т и |
(Security |
|
Information) на домашней странице Диспетчера сервера (Server Manager) . Ф а й л справки мастера настройки безопасности м о ж н о о т к р ы т ь , щ е л к н у в с с ы л к у
Подробнее о мастере настройки |
безопасности ( S e c u r i t y C o n f i g u r a t i o n |
Wizard) |
на первой странице мастера. Щ е л к н и т е Далее (Next), в ы б е р и т е о п ц и ю |
Создать |
|
новую политику безопасности (Create A N e w Security Policy), затем щ е л к н и т е Далее (Next) и введите и м я сервера д л я с к а н и р о в а н и я и анализа . П о л и т и к а безопасности будет основана на ролях, в ы п о л н я е м ы х у к а з а н н ы м сервером . Д л я того чтобы проанализировать роли сервера, н у ж н ы п р и в и л е г и и администрато - ра. Кроме того, прежде чем запустить мастер н а с т р о й к и безопасности, следует
запустить все приложения, и с п о л ь з у ю щ и е в х о д я щ и е |
1Р - порты . |
Когда вы щелкнете Далее (Next), мастер начнет |
а н а л и з и р о в а т ь р о л и вы- |
бранного сервера. Он использует базы д а н н ы х к о н ф и г у р а ц и и безопасности, которая определяет службы и порты, н е о б х о д и м ы е д л я к а ж д о й р о л и сервера, поддерживаемой мастером настройки безопасности. База д а н н ы х к о н ф и г у р а ц и и безопасности представляет собой набор ф а й л о в .xml, у с т а н о в л е н н ы х в папке %SystemRoot%\Security\Msscw\Kbs .
ПРИМЕЧАНИЕ Централизация базы данных конфигурации безопасности
В среде предприятия следует централизовать базу данных конфигурации безопасности, чтобы администраторы использовали одну базу данных при запуске мастера настройки безопасности. Скопируйте файлы из папки %SystemRoot%\Security\ Msscw\Kbs в сетевую папку, запустите мастер настройки безопасности с помощью команды Scw.exe, используя синтаксис scw.exe /кЬ Расположение_базы_данных. Например, команда scw.exe /kb \\seroer01\scwkb запускает мастер настройки безопасности с помощью базы данных конфигурации безопасности в общей папке scwkb на машине SERVER01.
Мастер настройки безопасности (Security Configuration W i z a r d ) использует базу данных конфигурации безопасности д л я с к а н и р о в а н и я сервера и иденти - фикации следующих элементов:
•роли, установленные на сервере;
•роли, вероятно выполняемые сервером;
•службы, установленные на сервере, но не о п р е д е л е н н ы е в базе д а н н ы х конфигурации безопасности;
•IP-адреса и подсети, отконфигурированные д л я сервера.
Обнаруженная информация о сервере сохраняется в ф а й л е сервера Main. xml. Этот файл называется базой данных конфигурации, к о т о р у ю н е л ь з я путать с базой данных конфигурации безопасности, используемой мастером настройки безопасности для выполнения анализа. Д л я того чтобы отобразить файл, следует щелкнуть кнопку Просмотр базы д а н н ы х (View Configuration Database) на странице Обработка базы данных настройки безопасности (Processing Security Configuration). Начальные параметры в базе данных к о н ф и г у р а ц и и называются
базовыми параметрами.
- Занятие 2 |
|
Управление |
параметрами |
безопасности |
3Q7 |
|
П о с л е с к а н и р о в а н и я сервера |
и с о з д а н и я |
базы |
данных |
конфигурации |
вы |
|
можете о т к о н ф и г у р и р о в а т ь , а |
затем использовать |
базу данных для генериро- |
||||
в а н и я п о л и т и к и б е з о п а с н о с т и |
с ц е л ь ю н а с т р о й к и служб, правил брандмауэра, |
|||||
параметров реестра и п о л и т и к и |
аудита . П о л и т и к а безопасности применяется |
|||||
к серверу и л и д р у г и м серверам, в ы п о л н я ю щ и м аналогичные роли. Мастер настройки безопасности ( S e c u r i t y Configuration Wizard) представляет каждую из
четырех к а т е г о р и й п о л и т и к и б е з о п а с н о с т и в секции на отдельной странице. |
||||||
• |
Н а с т р о й к а с л у ж б |
н а о с н о в е р о л е й ( R o l e - B a s e d |
Service Configuration) |
|||
|
З д е с ь с о д е р ж и т с я |
н а б о р п о л и т и к , |
к о н ф и г у р и р у ю щ и х состояние запуска |
|||
|
служб |
на |
сервере . Б е з о п а с н о с т ь на |
сервере гарантируется, если запускать |
||
|
т о л ь к о |
с л у ж б ы д л я р о л е й сервера и |
не запускать остальные. Чтобы полу- |
|||
|
чить т а к о й результат, мастер н а с т р о й к и безопасности отображает страницы |
|||||
|
с р о л я м и |
сервера, |
к л и е н т с к и м и возможностями, |
администрированием и |
||
|
д р у г и м и |
в о з м о ж н о с т я м и , о б н а р у ж е н н ы м и на просканированном сервере. |
||||
|
Д л я п о л у ч е н и я т р е б у е м о й к о н ф и г у р а ц и и ролей можно добавлять и удалять |
|||||
|
роли, к о м п о н е н т ы и в о з м о ж н о с т и . На последней странице Подтверждение |
|||||
|
и з м е н е н и й д л я с л у ж б ( C o n f i r m Service Changes), |
показанной на рис. 7-9, |
||||
|
у к а з а н ы |
все и з м е н е н и я , к о т о р ы е будут внесены в |
службы на основе ука- |
|||
|
з а н н ы х ролей . |
|
|
|
||
ц л т г ы г а ^ г г т т в ^ г |
жямт |
|
я |
||
Подт»ернсдени« « . миммдм служб |
|
VI |
|||
|
ГЬо'се че, продо/аость, гсдтерднте прввчъяскть юшшй служб в рыултдтд |
||||
|
Btc-op* ра/*й И друг** «ОГГ&^ГСО. |
|
щ |
||
|
|
|
|
||
Еь-.у.«Г|».че^тч,тоДлвг*т.*и6«опвсиастм,« аа£ра*«*< сгсееребудет tra*onaiI-V: J |
|||||
оид.гсшая пестрены cnv»S: |
|
|
|
|
|
|
Служб* |
I Текущей |
за. | ""еду* sar.yocs.n. i Исголвзуетея |
|
|
|
Дипетчер устных jarwcoi .. |
Автокат.>-«о.» |
Автомат n-eoc* |
Core |
|
|
Догеьиые службы Active С* . |
Автомтччески |
ABTVUITH4«CK4 |
Контрсчет доиеча _J |
|
|
Доступ К НП>-уСТЭ0ИСТв«1 |
Вручн>то |
Отклхмэ |
ivaaotwi |
|
|
Журим собь-тл* Window» |
Автскат*чео<и |
Автоматически |
Core |
|
|
Хуонг.ю: к onoeeuierwa гро... Вручную |
Отклочвв |
Ж /эпь/t* и втоееше |
||
|
2лд.ше-**ое флмимие |
Брусую |
|
беэогжиость и сел» |
|
|
Ишпяде: клочен Ой |
Вручную |
1 |
Беюгвосст» и Cfтьv | |
|
|
<1 |
|
|
|
|
»\ чтобы отменить любае1Ьи>елеречл:/)е««>да• ми-exMv. eetxrreosк npuwayu^ei crpare«aari -твив. перечислен*«яе в стоп5ие \toxarfe:»
и юиечите et»<w**>»e дейе Подробнее ъ тадтоей-»пси*? iq
< Надад ] ДД-У* > [ Отисн* )
Рис. 7-9. Страница подтверждения изменений для служб мастера настройки безопасности
Сервер (см. рис. 7 - 9 ) я в л я е т с я контроллером домена. На рисунке указано, что д л я д о м е н н ы х с л у ж б Active Directory ( A D D S ) отконфигурирован автоматический запуск .
На странице П о д т в е р ж д е н и е и з м е н е н и й д л я служб (Confirm Service Chang-
es) мастера |
н а с т р о й к и безопасности |
н е л ь з я |
изменять |
состояние запуска |
||
служб. Н е о б х о д и м о щ е л к н у т ь к н о п к у |
Н а з а д |
(Back), |
локализовать |
роль, |
||
службу или |
возможность, у к а з а н н у ю |
в |
столбце Используется (Used |
By), |
||
' 3 1 6 |
Параметры групповой политики |
|
|
|
|
Глава 7 |
|
|
и либо установить, либо сбросить |
ф л а ж о к |
н а п р о т и в этого элемента . По - |
||||
|
литики запуска служб на странице |
п о д т в е р ж д е н и я и з м е н е н и й |
д л я с л у ж б |
||||
|
определяются выбранными ролями, службами и в о з м о ж н о с т я м и . П р и сбра- |
||||||
|
сывании флажков будут отключаться п а р а м е т р ы |
п о л и т и к запуска служб . |
|||||
|
Сервер, на котором запущен |
М а с т е р н а с т р о й к и |
б е з о п а с н о с т и |
( S e c u r i t y |
|||
|
Configuration Wizard), может |
содержать с л у ж б ы , |
не о п р е д е л е н н ы е базой |
||||
|
данных конфигурации мастера настройки безопасности. На странице Выбор |
||||||
|
дополнительных служб (Select Additional Services) мастера м о ж н о включить |
||||||
|
эти службы в политику безопасности, чтобы о н и з а п у с к а л и с ь |
в |
соответс - |
||||
твии с параметром политики в |
базе д а н н ы х к о н ф и г у р а ц и и . |
|
|
||||
На сервере, к которому применяется п о л и т и к а безопасности, |
т а к ж е могут |
||||||
быть установлены службы, не о б н а р у ж е н н ы е во в р е м я с о з д а н и я п о л и т и к и |
|||||||
безопасности. На странице Обработка н е о п р е д е л е н н ы х с л у ж б |
( H a n d l i n g |
||||||
Unspecified Services) назначается запуск и л и о т к л ю ч е н и е т а к и х |
с л у ж б . |
||||||
• |
Сетевая безопасность ( N e t w o r k S e c u r i t y ) |
К о н ф и г у р и р у ю т с я п а р а м е т р ы |
|||||
j |
брандмауэра политики безопасности, которые будут п р и м е н я т ь с я Б р а н д м а - |
||||||
уэром Windows в режиме повышенной безопасности ( W i n d o w s Firewall with Advanced Security). Аналогично секции Н а с т р о й к а с л у ж б на о с н о в е р о л е й (Role-Based Service Configuration) секция Сетевая безопасность отображает
страницу |
параметров, выведенных из |
базовых п а р а м е т р о в в базе д а н н ы х |
|
конфигурации. Однако параметры в |
секции С е т е в а я |
б е з о п а с н о с т ь пред - |
|
ставляют |
правила брандмауэра, а не р е ж и м ы запуска |
служб . На рис . 7 - 10 |
|
показано правило, разрешающее в х о д я щ и е з а п р о с ы p i n g к о н т р о л л е р а домена. Вы можете редактировать существующие правила, а т а к ж е д о б а в л я т ь и удалять настраиваемые правила.
*1
Прайма сетевой безопасности На этой стра»** перечклегы грааила 6рэндкау»рв, иеобхсд*** для аыбрвх-шх
ролей и йруг*х параметров. Выбранные правила еклсмемы, не выбрамш отключены.
(Ъвовтреть: |Правила и] omfcurrtu ро/ей |
d |
|
Коитроллоэ £<ие»та Actr.e Directory - SAMA-SA р*>-ТОЧп) Контроллер гочеиа АсЬ.е Directory - SAM/ISA p*>4X»*-In)
9>Кситроплер дочепа AcO.t Qredory - YV32Tane <NT?-UCP-tp)
От ш ж Г^ааило входящего трафдеа дл* служба «итролпера дэче»и> AcUve Carertery, раэоеииюшее мпрось гроверк» CBSJH.
Используете*: Коитрэлпер допела (Active Directory) Действие Paipeuwrb все подключения Направление Входящие Протоми КМРу4
Яобмчть... j Ижеиктв... | |
£ | |
йопотлнлгьл жльмя о поосивп* И fMCit-rtl ГИММГУ.-
< Намд Далее > 1 От»&« |
Рис. 7-10. Страница сетевой безопасности мастера настройки безопасности
Брандмауэр Windows в режиме повышенной безопасности ( W i n d o w s Firewall with Advanced Security) комбинирует безопасность п р о т о к о л а Интер - нета (IPsec) и межсетевого экрана с динамически и з м е н я ю щ и м и с я пара-