Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

- Занятие 2 Управление параметрами безопасности 3Q7

16. Установите ф л а ж о к В базе д а н н ы х (Database Setting) для администраторов и щ е л к н и т е О К . Т а к и м образом в базу данных будет добавлено право входа через с л у ж б ы т е р м и н а л о в д л я администраторов . Шаблон при этом не будет

изменен, как и т е к у щ а я

к о н ф и г у р а ц и я

компьютера.

17. Щ е л к н и т е

п р а в о й к н о п к о й м ы ш и узел

Анализ

и настройка безопасности

( S e c u r i t y

C o n f i g u r a t i o n

A n d Analysis)

и в ы п о

л н и т е команду Сохранить

(Save). Б а з а д а н н ы х б е з о п а с н о с т и будет сохранена вместе с параметрами,

и м п о р т и р о в а н н ы м и из

шаблона,

и в н е с е н н ы м изменением, разрешающим

в х о д а д м и н и с т р а т о р о в

ч е р е з с л

у ж б ы терминалов . На панели состояния

п р и в ы б о р е к о м а н д ы С о х р а н и т ь отображается подсказка, где указано, что

вы с о х р а н я е т е ш а б л о н . Э т о

н е к о р р е к т н а я подсказка. На самом деле вы

сохраняете

базу д а н н ы х .

 

18. Щ е л к н и т е

п р а в о й к н о п к о й

м ы ш и узел Анализ и настройка безопасности

(Security C o n f i g u r a t i o n And

Analysis) и в ы п о л н и т е команду Экспорт шаб-

лона ( E x p o r t Template) .

 

19.В ы б е р и т е ш а б л о н Р а б о ч и й стол DC и щелкните кнопку Сохранить (Save). Таким о б р а з о м вы з а м е н я е т е в шаблоне, созданном в упражнении 2, пара-

метры, о п р е д е л

е н н ы е в базе д а н н ы х оснастки Анализ и настройка безопас-

ности (Security

C o n f i g u r a t i o n And Analysis).

20. З а к р о й т е и в н о в ь о т к р о й т е консоль Управление безопасностью, чтобы пол-

ностью о б н о в и т ь п а р а м е т р ы в

оснастке Ш а б л о н ы безопасности (Security

Templates).

 

 

21. Р а з в е р н и т е

ш а б л о н C:\Users\AflMHHHCTpaTop\Documents\Security\Temp-

l a t e s \ У д а л е н н ы й р а б о ч и й стол

DC и откройте папку Локальные политики\

Н а з н а ч е н и е

прав п о л ь з о в а т е л я

(Local Policies\User Rights Assignment).

22. На п а н е л и с в е д е н и й д в а ж д ы щ е л к н и т е параметр Разрешать вход в систему через с л у ж б у т е р м и н а л о в (Allow Log On T h r o u g h Terminal Services).

23. Обратите в н и м а н и е на то, что в шаблоне безопасности обеим группам

А д м и н и с т р а т о р ы ( A d m i n i s t r a t o r s ) и Удаленный рабочий стол SYS_DC

разрешено в х о д и т ь

через с л у ж б ы терминалов .

24. Щ е л к н и т е п р а в о й

к н о п к о й м ы ш и узел Анализ и настройка безопасности

(Security Configuration And Analysis) и выполните команду Настроить компьютер ( C o n f i g u r e C o m p u t e r Now) .

25.Щ е л к н и т е О К , чтобы подтвердить путь к журналу ошибок. Параметры базы данных будут п р и м е н е н ы к серверу. Далее проверьте, изменены ли права пользователя .

26. В группе

А д м и н и с т р и р о в а н и е

( A d m i n i s t r a t i v e Tools)

откройте консоль

Л о к а л ь н а я

п о л и т и к а безопасности (Local

Security Policy). Если во время

в ы п о л н е н и я этого у п р а ж н е н и я

консоль

была открыта,

щелкните правой

кнопкой м ы ш и узел П а р а м е т р ы безопасности (Security Settings) и выполните команду Перезагрузить (Reload) .

27. Разверните

узел П а р а м е т р ы безопасности\Локальные . политики\Назна -

чение прав

п о л ь з о в а т е л я ( S e c u r i t y S e t t i n g s \ L o c a l Policies\User Rights

Assignment). Д в а ж д ы щ е л к н и т е параметр Разрешать вход в систему через службу терминалов (Allow Log On Through Terminal Services).

' 3 24

Параметры групповой политики

Глава 7

28.Убедитесь, что в списке перечислены обе группы — Администраторы (Administrators) и Удаленный рабочий стол SYS_DC.

Консоль Локальная политика безопасности (Local Security Policy)'отображает реальные текущие параметры сервера.

Упражнение 4. Использование мастера настройки б е з о п а с н о с т и

Создайте политику безопасности контроллеров в домене contoso.com на основе конфигурации машины SERVER01 с помощью мастера настройки безопасности

1.Войдите на машину SERVER01 как администратор.

2.В группе Администрирование (Administrative Tools) откройте Мастер настройки безопасности (Security Configuration Wizard).

3.Щелкните Далее (Next).

4.Выберите действие Создать новую политику безопасности (Create A New Security Policy).

5. Примите имя сервера SERVER01 по у м о л ч а н и ю и щ е л к н и т е Далее (Next).

6.На странице Обработка данных настройки безопасности (Processing Security Configuration Database) вы можете щелкнуть кнопку Просмотр базы данных (View Configuration Database) и просмотреть конфигурацию на машине SERVER01.

7.Щелкните Далее (Next) и на вводной странице секции Настройка служб на основе ролей (Role Based Service Configuration) щелкните Далее (Next).

8.На страницах Выбор ролей сервера (Select Server Roles), Выбор клиентских возможностей (Select Client Features), Выбор управления и других параметров (Select Administration And Other Options), Выбор дополниг тельных служб (Select Additional Services) и Обработка неопределенных ролей (Handling Unspecified Services) просмотрите при желании параметры, обнаруженные на машине SERVER01, однако не изменяйте их. На каждой странице щелкайте Далее (Next).

9.На странице Подтверждение изменений для служб (Confirm Service Changes) щелкните раскрывающийся список Просмотреть (View) и выберите Все службы (All Services). Проанализируйте параметры в столбце Текущий режим запуска (Current Startup Mode), отображающем режимы запуска на машине SERVER01, и сравните их с параметрами в столбце Режим запуска политики (Policy Startup Mode). Щелкните раскрывающийся список Просмотреть (View) и выберите Измененные службы (Changed Services). Щелкните Далее (Next).

10.На вводной странице секции Сетевая безопасность (Network Security) щелкните Далее (Next).

11.На странице Правила сетевой безопасности (Network Security Rules) вы можете при желании проанализировать правила брандмауэра, выведенные из конфигурации SERVER01. Не изменяйте их. Щелкните Далее (Next).

- Занятие 2

Управление параметрами безопасности 3Q7

12.На вводной странице секции Параметры реестра (Registry Settings) щелкните Далее (Next).

13.Щелкайте Далее (Next) на каждой странице секции Параметры реестра. Проанализируйте, но не изменяйте параметры. На странице Сводка параметров реестра (Registry Settings Summary) просмотрите заданные параметры и щелкните Далее (Next).

14.На вводной странице секции Политика аудита (Audit Policy) щелкните Далее (Next).

15.На странице Политика аудита системы (System Audit Policy) просмотрите, но не изменяйте параметры. Щелкните Далее (Next).

16.На странице Сводка политики аудита (Audit Policy Summary) проанализируйте параметры в столбцах Текущее значение (Current Setting) и Параметр политики (Policy Setting). Щелкните Далее (Next).

17.На вводной странице секции Сохранение политики безопасности (Save Security Policy) щелкните Далее (Next).

18.В текстовое поле И м я файла политики безопасности (Security Policy File Name) введите имя Политика безопасности DC.

19.Щелкните кнопку Включение шаблонов безопасности (Include Security Templates).

20.Щелкните Добавить (Add).

21.Локализуйте шаблон Удаленный рабочий стол DC, созданный в упражнении 2, который находится в папке Documents\Security\Templates. Выбрав шаблон, щелкните Открыть (Open),

22.Щелкните ОК, чтобы закрыть диалоговое окно Включение шаблонов безопасности (Include Security Templates).

23.Щелкните кнопку Просмотр политики безопасности (View Security Policy), чтобы просмотреть параметры в политике безопасности. Вам будет предложено подтвердить использование элемента управления ActiveX. Щелкните Да (Yes). Просмотрев параметры политики, закройте окно, а затем щелкните Далее (Next).

24.Выберите опцию Применить позже (Apply Later) и щелкните Далее (Next).

25.Щелкните Готово (Finish).

У п р а ж н е н ие 5. Преобразование политики безопасности мастера в групповую политику

Преобразуйте политику безопасности, созданную в упражнении 4, в объект групповой политики GPO, который затем можно развернуть на компьютерах

спомощью групповой политики.

1.Войдите на машину SERVER01 как администратор.

2.Откройте окно командной строки.

3.Введите команду cd c:\windows\security\msscw\policies и нажмите клавишу Enter.

' 3 2 6

Параметры групповой политики

Глава 7

4. Введите команду scwcmd transform/? и нажмите клавишу Enter.

5. Введите команду scwcmd transform /р: "Политика безопасности DC.xml"/g: "Политика безопасности DC" и нажмите клавишу Enter.

6. В группе Администрирование (Administrative Tools) откройте консоль Управление групповой политикой (Group Policy Management) .

7. В дереве консоли разверните узлы Лес (Forest), Д о м е н ы (Domains), домен contoso.com и откройте папку Объекты групповой п о л и т и к и ( G r o u p Policy Objects).

8. Выберите объект групповой политики Политика безопасности DC, созданный командой Scwcmd.exe.

9.Перейдите на вкладку Параметры (Settings), чтобы просмотреть параметры GPO.

10.В секции Параметры безопасности (Security Settings) щелкните ссылку Показать (Show).

11.В секции Локальные политики/Параметры безопасности (Local Policies/ Security Settings) щелкните ссылку Показать (Show) .

12.Убедитесь, что группам Администраторы (Administrators) в папке BUILTIN

иС0№ГО5О\Удаленный рабочий стол S Y S _ D C предоставлено разрешение Разрешать вход в систему через службу терминалов (Allow Log On Through Terminal Services).

Этот объект GPO не будет применен к контроллеру домена, поскольку он не связан с подразделением Domain Controllers. Выполняя упражнение, не связывайте GPO с доменом, сайтом или подразделением. В производственной среде нужно потратить много времени на анализ, настройку и тестирование параметров безопасности в политике безопасности, прежде чем развернуть ее в качестве объекта G P O на производственных контроллерах домена.

Резюме

• Параметры безопасности к о н ф и г у р и р у ю т с я на отдельном компьютере с помощью локального объекта групповой политики, который можно редактировать в оснастке Редактор объектов групповой политики (Group Policy Object Editor) и консоли Локальная политика безопасности (Local Security Policy).

Параметры безопасности определяются в ш а б л о н е безопасности с помощью оснастки Шаблоны безопасности (Security Templates). Шаблоны безопасности могут определять множество параметров, связанных с безопасностью.

База данных создается с помощью шаблонов безопасности в оснастке Анализ и настройка безопасности (Security Configuration Arid Analysis). Затем оснастка может проанализировать систему и определить отличие между текущими параметрами компьютера и параметрами, указанными в базе данных. Оснастка также может применить параметры базы данных к компьютеру или экспортировать параметры базы данных в шаблон безопасности.

- Занятие 2

 

 

Управление

параметрами

безопасности

3Q7

У т и л и т а

к о м а н д н о й

с т р о к и Secedit.exe в ы п о л н я е т и расширяет функции

 

о с нас т к и

А н а л и з и

н а с т р о й к а б е з о п а с н о с т и

(Security

Configuration

And

 

Analysis).

 

 

 

 

 

 

 

 

П о л и т и к и б е з о п а с н о с т и п р е д с т а в л я ю т собой

шаблоны параметров, создан-

 

н ы е М а с т е р о м н а с т р о й к и б е з о п а с н о с т и (Security Configuration Wizard),

 

к о т о р ы й о п р е д е л я е т р е ж и м ы запуска служб, правила брандмауэра, некото-

 

рые п а р а м е т р ы реестра и п о л и т и к и

аудита. Мастер настройки безопасности

 

создает п о л и т и к и б е з о п а с н о с т и на

основе

р о л е й сервера.

 

П о л и т и к а безопасности м о ж е т содержать параметры шаблона безопасности.

 

В случае к о н ф л и к т а п а р а м е т р о в приоритет получают параметры в политике

 

безопасности .

 

 

 

 

 

 

 

У т и л и т а

к о м а н д н о й

с т р о к и Scwcmd.exe в ы п о л н я е т и расширяет функции

 

М а с т е р а

н а с т р о й к и

б е з о п а с н о с т и

( S e c u r i t y Configuration Wizard).

 

Ш а б л о н

б е з о п а с н о с т и

м о ж н о и м п о р т и р о в а т ь в объект

GPO .

 

С п о м о щ ь ю к о м а н д ы

Scwcmd.exe transform

политику безопасности можно

 

п р е о б р а з о в а т ь в о б ъ е к т G P O .

 

 

 

 

 

Закрепление материала

Приведенные д а л е е в о п р о с ы п р е д н а з н а ч е н ы для проверки знаний, полученных на з а н я т и и 2 (эти в о п р о с ы с о д е р ж а т с я и на сопроводительном компакт-диске).

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Н е о б х о д и м о

р а з в е р н у т ь п а р а м е т р ы безопасности

на множестве

серверов

с п о м о щ ь ю

г р у п п о в о й п о л и т и к и . Э т и параметры

применяются

к правам

пользователя, о т к о н ф и г у р и р о в а н н ы м и проверенным на сервере в тестовой среде. К а к о й и н с т р у м е н т следует использовать?

A.

Л о к а л ь н а я п о л и т и к а безопасности (Local Security Policy).

Б.

Анализ и н а с т р о й к а безопасности (Security Configuration And Analysis).

B.

М а с т е р н а с т р о й к и безопасности (Security Configuration Wizard).

Г.

Ш а б л о н ы б е з о п а с н о с т и ( S e c u r i t y Templates).

2. Н у ж н о р а з в е р н у т ь п а р а м е т р ы безопасности на множестве серверов с помо- щ ь ю групповой политики . Эти п а р а м е т р ы требуются для настройки служб, п р а в и л б р а н д м а у э р а и п о л и т и к аудита на серверах печати и файловых серверах на предприятии . К а к о й инструмент лучше всего использовать для в ы п о л н е н и я этой з а д а ч и ?

A.

Л о к а л ь н а я п о л и т и к а безопасности (Local Security Policy).

Б.

Анализ и настройка безопасности (Security Configuration And Analysis).

B.

Мастер н а с т р о й к и безопасности (Security Configuration Wizard).

Г.

Ш а б л о н ы безопасности (Security Templates).

Источник: https://studfile.net/preview/16435895/