- Занятие 2 Управление параметрами безопасности 3Q7
16. Установите ф л а ж о к В базе д а н н ы х (Database Setting) для администраторов и щ е л к н и т е О К . Т а к и м образом в базу данных будет добавлено право входа через с л у ж б ы т е р м и н а л о в д л я администраторов . Шаблон при этом не будет
изменен, как и т е к у щ а я |
к о н ф и г у р а ц и я |
компьютера. |
||
17. Щ е л к н и т е |
п р а в о й к н о п к о й м ы ш и узел |
Анализ |
и настройка безопасности |
|
( S e c u r i t y |
C o n f i g u r a t i o n |
A n d Analysis) |
и в ы п о |
л н и т е команду Сохранить |
(Save). Б а з а д а н н ы х б е з о п а с н о с т и будет сохранена вместе с параметрами, |
||
и м п о р т и р о в а н н ы м и из |
шаблона, |
и в н е с е н н ы м изменением, разрешающим |
в х о д а д м и н и с т р а т о р о в |
ч е р е з с л |
у ж б ы терминалов . На панели состояния |
п р и в ы б о р е к о м а н д ы С о х р а н и т ь отображается подсказка, где указано, что
вы с о х р а н я е т е ш а б л о н . Э т о |
н е к о р р е к т н а я подсказка. На самом деле вы |
|
сохраняете |
базу д а н н ы х . |
|
18. Щ е л к н и т е |
п р а в о й к н о п к о й |
м ы ш и узел Анализ и настройка безопасности |
(Security C o n f i g u r a t i o n And |
Analysis) и в ы п о л н и т е команду Экспорт шаб- |
|
лона ( E x p o r t Template) . |
|
|
19.В ы б е р и т е ш а б л о н Р а б о ч и й стол DC и щелкните кнопку Сохранить (Save). Таким о б р а з о м вы з а м е н я е т е в шаблоне, созданном в упражнении 2, пара-
метры, о п р е д е л |
е н н ы е в базе д а н н ы х оснастки Анализ и настройка безопас- |
ности (Security |
C o n f i g u r a t i o n And Analysis). |
20. З а к р о й т е и в н о в ь о т к р о й т е консоль Управление безопасностью, чтобы пол-
ностью о б н о в и т ь п а р а м е т р ы в |
оснастке Ш а б л о н ы безопасности (Security |
|
Templates). |
|
|
21. Р а з в е р н и т е |
ш а б л о н C:\Users\AflMHHHCTpaTop\Documents\Security\Temp- |
|
l a t e s \ У д а л е н н ы й р а б о ч и й стол |
DC и откройте папку Локальные политики\ |
|
Н а з н а ч е н и е |
прав п о л ь з о в а т е л я |
(Local Policies\User Rights Assignment). |
22. На п а н е л и с в е д е н и й д в а ж д ы щ е л к н и т е параметр Разрешать вход в систему через с л у ж б у т е р м и н а л о в (Allow Log On T h r o u g h Terminal Services).
23. Обратите в н и м а н и е на то, что в шаблоне безопасности обеим группам |
— |
А д м и н и с т р а т о р ы ( A d m i n i s t r a t o r s ) и Удаленный рабочий стол SYS_DC |
— |
разрешено в х о д и т ь |
через с л у ж б ы терминалов . |
24. Щ е л к н и т е п р а в о й |
к н о п к о й м ы ш и узел Анализ и настройка безопасности |
(Security Configuration And Analysis) и выполните команду Настроить компьютер ( C o n f i g u r e C o m p u t e r Now) .
25.Щ е л к н и т е О К , чтобы подтвердить путь к журналу ошибок. Параметры базы данных будут п р и м е н е н ы к серверу. Далее проверьте, изменены ли права пользователя .
26. В группе |
А д м и н и с т р и р о в а н и е |
( A d m i n i s t r a t i v e Tools) |
откройте консоль |
|
Л о к а л ь н а я |
п о л и т и к а безопасности (Local |
Security Policy). Если во время |
||
в ы п о л н е н и я этого у п р а ж н е н и я |
консоль |
была открыта, |
щелкните правой |
|
кнопкой м ы ш и узел П а р а м е т р ы безопасности (Security Settings) и выполните команду Перезагрузить (Reload) .
27. Разверните |
узел П а р а м е т р ы безопасности\Локальные . политики\Назна - |
чение прав |
п о л ь з о в а т е л я ( S e c u r i t y S e t t i n g s \ L o c a l Policies\User Rights |
Assignment). Д в а ж д ы щ е л к н и т е параметр Разрешать вход в систему через службу терминалов (Allow Log On Through Terminal Services).
- Занятие 2 |
Управление параметрами безопасности 3Q7 |
12.На вводной странице секции Параметры реестра (Registry Settings) щелкните Далее (Next).
13.Щелкайте Далее (Next) на каждой странице секции Параметры реестра. Проанализируйте, но не изменяйте параметры. На странице Сводка параметров реестра (Registry Settings Summary) просмотрите заданные параметры и щелкните Далее (Next).
14.На вводной странице секции Политика аудита (Audit Policy) щелкните Далее (Next).
15.На странице Политика аудита системы (System Audit Policy) просмотрите, но не изменяйте параметры. Щелкните Далее (Next).
16.На странице Сводка политики аудита (Audit Policy Summary) проанализируйте параметры в столбцах Текущее значение (Current Setting) и Параметр политики (Policy Setting). Щелкните Далее (Next).
17.На вводной странице секции Сохранение политики безопасности (Save Security Policy) щелкните Далее (Next).
18.В текстовое поле И м я файла политики безопасности (Security Policy File Name) введите имя Политика безопасности DC.
19.Щелкните кнопку Включение шаблонов безопасности (Include Security Templates).
20.Щелкните Добавить (Add).
21.Локализуйте шаблон Удаленный рабочий стол DC, созданный в упражнении 2, который находится в папке Documents\Security\Templates. Выбрав шаблон, щелкните Открыть (Open),
22.Щелкните ОК, чтобы закрыть диалоговое окно Включение шаблонов безопасности (Include Security Templates).
23.Щелкните кнопку Просмотр политики безопасности (View Security Policy), чтобы просмотреть параметры в политике безопасности. Вам будет предложено подтвердить использование элемента управления ActiveX. Щелкните Да (Yes). Просмотрев параметры политики, закройте окно, а затем щелкните Далее (Next).
24.Выберите опцию Применить позже (Apply Later) и щелкните Далее (Next).
25.Щелкните Готово (Finish).
У п р а ж н е н ие 5. Преобразование политики безопасности мастера в групповую политику
Преобразуйте политику безопасности, созданную в упражнении 4, в объект групповой политики GPO, который затем можно развернуть на компьютерах
спомощью групповой политики.
1.Войдите на машину SERVER01 как администратор.
2.Откройте окно командной строки.
3.Введите команду cd c:\windows\security\msscw\policies и нажмите клавишу Enter.
' 3 2 6 |
Параметры групповой политики |
Глава 7 |
4. Введите команду scwcmd transform/? и нажмите клавишу Enter.
5. Введите команду scwcmd transform /р: "Политика безопасности DC.xml"/g: "Политика безопасности DC" и нажмите клавишу Enter.
6. В группе Администрирование (Administrative Tools) откройте консоль Управление групповой политикой (Group Policy Management) .
7. В дереве консоли разверните узлы Лес (Forest), Д о м е н ы (Domains), домен contoso.com и откройте папку Объекты групповой п о л и т и к и ( G r o u p Policy Objects).
8. Выберите объект групповой политики Политика безопасности DC, созданный командой Scwcmd.exe.
9.Перейдите на вкладку Параметры (Settings), чтобы просмотреть параметры GPO.
10.В секции Параметры безопасности (Security Settings) щелкните ссылку Показать (Show).
11.В секции Локальные политики/Параметры безопасности (Local Policies/ Security Settings) щелкните ссылку Показать (Show) .
12.Убедитесь, что группам Администраторы (Administrators) в папке BUILTIN
иС0№ГО5О\Удаленный рабочий стол S Y S _ D C предоставлено разрешение Разрешать вход в систему через службу терминалов (Allow Log On Through Terminal Services).
Этот объект GPO не будет применен к контроллеру домена, поскольку он не связан с подразделением Domain Controllers. Выполняя упражнение, не связывайте GPO с доменом, сайтом или подразделением. В производственной среде нужно потратить много времени на анализ, настройку и тестирование параметров безопасности в политике безопасности, прежде чем развернуть ее в качестве объекта G P O на производственных контроллерах домена.
Резюме
• Параметры безопасности к о н ф и г у р и р у ю т с я на отдельном компьютере с помощью локального объекта групповой политики, который можно редактировать в оснастке Редактор объектов групповой политики (Group Policy Object Editor) и консоли Локальная политика безопасности (Local Security Policy).
•Параметры безопасности определяются в ш а б л о н е безопасности с помощью оснастки Шаблоны безопасности (Security Templates). Шаблоны безопасности могут определять множество параметров, связанных с безопасностью.
•База данных создается с помощью шаблонов безопасности в оснастке Анализ и настройка безопасности (Security Configuration Arid Analysis). Затем оснастка может проанализировать систему и определить отличие между текущими параметрами компьютера и параметрами, указанными в базе данных. Оснастка также может применить параметры базы данных к компьютеру или экспортировать параметры базы данных в шаблон безопасности.
- Занятие 2 |
|
|
Управление |
параметрами |
безопасности |
3Q7 |
|||
• |
У т и л и т а |
к о м а н д н о й |
с т р о к и Secedit.exe в ы п о л н я е т и расширяет функции |
||||||
|
о с нас т к и |
А н а л и з и |
н а с т р о й к а б е з о п а с н о с т и |
(Security |
Configuration |
And |
|||
|
Analysis). |
|
|
|
|
|
|
|
|
• |
П о л и т и к и б е з о п а с н о с т и п р е д с т а в л я ю т собой |
шаблоны параметров, создан- |
|||||||
|
н ы е М а с т е р о м н а с т р о й к и б е з о п а с н о с т и (Security Configuration Wizard), |
||||||||
|
к о т о р ы й о п р е д е л я е т р е ж и м ы запуска служб, правила брандмауэра, некото- |
||||||||
|
рые п а р а м е т р ы реестра и п о л и т и к и |
аудита. Мастер настройки безопасности |
|||||||
|
создает п о л и т и к и б е з о п а с н о с т и на |
основе |
р о л е й сервера. |
|
|||||
• |
П о л и т и к а безопасности м о ж е т содержать параметры шаблона безопасности. |
||||||||
|
В случае к о н ф л и к т а п а р а м е т р о в приоритет получают параметры в политике |
||||||||
|
безопасности . |
|
|
|
|
|
|
|
|
• |
У т и л и т а |
к о м а н д н о й |
с т р о к и Scwcmd.exe в ы п о л н я е т и расширяет функции |
||||||
|
М а с т е р а |
н а с т р о й к и |
б е з о п а с н о с т и |
( S e c u r i t y Configuration Wizard). |
|
||||
• |
Ш а б л о н |
б е з о п а с н о с т и |
м о ж н о и м п о р т и р о в а т ь в объект |
GPO . |
|
||||
• |
С п о м о щ ь ю к о м а н д ы |
Scwcmd.exe transform |
политику безопасности можно |
||||||
|
п р е о б р а з о в а т ь в о б ъ е к т G P O . |
|
|
|
|
|
|||
Закрепление материала
Приведенные д а л е е в о п р о с ы п р е д н а з н а ч е н ы для проверки знаний, полученных на з а н я т и и 2 (эти в о п р о с ы с о д е р ж а т с я и на сопроводительном компакт-диске).
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями, почему тот или иной вариант является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.
1. Н е о б х о д и м о |
р а з в е р н у т ь п а р а м е т р ы безопасности |
на множестве |
серверов |
с п о м о щ ь ю |
г р у п п о в о й п о л и т и к и . Э т и параметры |
применяются |
к правам |
пользователя, о т к о н ф и г у р и р о в а н н ы м и проверенным на сервере в тестовой среде. К а к о й и н с т р у м е н т следует использовать?
A. |
Л о к а л ь н а я п о л и т и к а безопасности (Local Security Policy). |
Б. |
Анализ и н а с т р о й к а безопасности (Security Configuration And Analysis). |
B. |
М а с т е р н а с т р о й к и безопасности (Security Configuration Wizard). |
Г. |
Ш а б л о н ы б е з о п а с н о с т и ( S e c u r i t y Templates). |
2. Н у ж н о р а з в е р н у т ь п а р а м е т р ы безопасности на множестве серверов с помо- щ ь ю групповой политики . Эти п а р а м е т р ы требуются для настройки служб, п р а в и л б р а н д м а у э р а и п о л и т и к аудита на серверах печати и файловых серверах на предприятии . К а к о й инструмент лучше всего использовать для в ы п о л н е н и я этой з а д а ч и ?
A. |
Л о к а л ь н а я п о л и т и к а безопасности (Local Security Policy). |
Б. |
Анализ и настройка безопасности (Security Configuration And Analysis). |
B. |
Мастер н а с т р о й к и безопасности (Security Configuration Wizard). |
Г. |
Ш а б л о н ы безопасности (Security Templates). |