Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

' 3 6 8

Проверка подлинности

Глава 8

Политики блокировки учетной записи

Злоумышленник может получить доступ к ресурсам в домене, определив подлинное имя пользователя и пароль. Имена пользователей относительно легко идентифицировать, поскольку большинство организаций создают имена пользователей на основе адреса электронной почты служащего, имени, фамилии, инициалов или идентификаторов сотрудников. З н а я имя пользователя, злоумышленник может определить правильный пароль, угадав его или многократно набирая различные комбинации символов или слов при входе, пока не будет подобран правильный пароль.

Такому типу атаки легко противостоять, ограничив разрешенное количество некорректных попыток входа. Для этого служат политики блокировки учетной записи. Эти политики хранятся в узле Политика блокировки учетной записи (Account Password Policy) объекта GPO, как показано на рис. 8-2.

 

 

 

 

 

 

 

 

 

Ксмял,

Действие &4Л Ovae«.s

 

 

 

 

 

 

v * "

a ~

'

 

 

1 ^ J '

.

 

I

' Полкт^» C«fait Cvrjr Poky

i.contuse отЩ

 

Политик -

 

| П*рли«тр ГСЛИТИгИ

 

В Квфсурлля кс»гыотера

 

 

 

Бреия аэ сброса счетчика блокировки Не ог»зсаелемо

 

• : J Соф*'' УР&АЯ rp«-par»i

 

. Пороговое 1нвчен.«е блэа<роеки

0 оимбок входе е систему

 

.и';Г>?одоя«ителелостъбгою1ровкн учетной.. Не определено

 

3

Конфигурация Wndows

 

 

 

 

 

 

 

: i Cue**»* (мгуск/заеершет»*}

 

 

 

 

 

 

6 j|l Параметры 6еюп»:ност и

 

 

 

 

 

 

с ,Дз По/ита» учетных модем

 

 

 

 

 

 

ЖVr' Попч.ка паролей

 

 

 

 

 

 

'• Полит**» бдоафоок» учетная у

 

 

 

 

 

 

• М fb»"^ Kerberce

 

 

 

 

 

 

Ж Локальные политики

 

 

 

 

 

 

(5 J. Жур-ал со6ыт!«'<

 

 

 

 

 

 

 

5в ел Гругы с огрл^чс-м»" аоступон

 

 

 

 

 

 

S а, Систегм* службы

 

 

 

 

 

 

В -j вайловаясистепа

 

 

 

 

 

 

 

S Положи npaeioi-ai сети (ЕЕ 801.:

 

 

 

 

 

 

'* бевиаиаузр Mndo»s в ре»пе повы_

 

 

 

 

 

Поплдеи диспетчера содка сетей

 

 

 

 

 

(В Полпики беароводной сети ШЕ(£ £

 

 

 

 

 

fe Полоцк* открытого КЛЮ'«

 

 

 

 

 

Полл»* ураиичачого мпопомы

 

 

 

 

 

•£ Network. Access Protector

 

 

 

 

 

it; Л Полтки ^-безопасности на ХлужГ^

 

 

 

 

 

 

 

 

<(

 

 

1 •)

 

 

 

 

 

 

 

 

 

Рис. 8-2. Политика блокировки учетной записи в объекте GPO

Для блокировки учетной записи применяют три параметра. Первый — Пороговое значение блокировки (Account Lockout Threshold) — определяет количество некорректных попыток входа, разрешенных в течение времени, указанного политикой Продолжительность блокировки учетной записи (Account Lockout Duration). Если при атаке в течение этого времени неудачных попыток входа больше, учетная запись пользователя блокируется. П р и блокировке учетной записи вход для нее будет запрещен, даже если указать правильный пароль.

Администратор может разблокировать учетную запись пользователя, выполнив процедуру, описанную в главе 3. Структуру Active Directory также можно отконфигурировать для автоматической разблокировки учетной записи по истечении времени, указанного параметром политики Время до сброса счетчика автоматической блокировки (Reset Account Lockout Counter After).

Занятие 1

Настройка политики паролей и блокировки учетных записей

3 6 9

Настройка доменной политики паролей и блокировки учетной записи

В Active Directory для домена поддерживается один набор политик паролей и блокировки. Эти п о л и т и к и отконфигурированы в объекте GPO, в область действия которого попадает домен. Н о в ы й домен содержит объект GPO с именем Default Domain Policy, который связан с доменом и включает параметры политики по умолчанию (см. рис. 8-1 и 8-2). Эти параметры можно изменить, отредактировав объект Default Domain Policy.

ПРИМЕЧАНИЕ

Вы можете попрактиковаться в настройке доменных политик паролей и блокировки в упражнении 1 в конце этого занятия.

Параметры

п о л и т и к и , о т к о н ф и г у р и р о в а н н ы е в объекте Default Domain

Policy, в л и я ю т

на все учетные записи пользователей в домене. Однако эти

параметры можно заменить свойствами паролей отдельных учетных записей пользователей. На вкладке Учетная запись (Account) диалогового окна Свойства (Properties) учетной записи пользователя можно указать такие параметры, как Срок действия пароля не ограничен (Password Never Expires) или Хранить пароль, используя обратимое ш и ф р о в а н и е (Store Passwords Using Reversible Encryption), как показано на рис. 8-3. Например, если пять пользователей работают с приложением, которому нужен прямой доступ к их паролям, вы можете отконфигурировать учетные записи этих пользователей для хранения их паролей с обратимым шифрованием .

т

 

 

сертификаты

j

 

4n*nfp/rvi

\

Репплкллв парог>ей

 

вшдяцие 5SOXO»

|

Объект

I

Безопасность

|

Среда

 

Сеемо*

 

|

 

 

 

Удзпегиое /rpvsntmso

 

Профиль сп/жС терми*»г<»

I

СОМ*

|

Редактор атрибу roe

05с.*е i Ajctc Учетная ssm-съ

 

J Профиль j Телефоны | Qpr»*waj*s

Ика вед да подо гэ аз тела

 

'| Stent 09

 

 

 

 

р^

 

 

 

 

 

 

 

Иияеиэде попазоагтелв irpaa-WiridowB 2СОЗ):

 

 

 

 

 

, JaMiTosox

 

 

 

 

 

 

 

 

 

 

 

Г Разблокировать. учетную мпись

 

 

 

 

 

 

Параметры уч»п-ой запуск:

 

 

 

 

 

 

 

 

 

 

Требовать смену пароля при сял/у«щем входе в систему JLj

 

Г" Зэпре туть смек,' пароля пользователем

 

 

—J

 

Срок действия пасепя не ограничен

 

 

 

 

 

 

Р" >рвк<тъ паропо используя обратимое u*<spoe»we

 

jj

j" Срж действия учетной записи'

 

 

 

" J p

'

 

 

 

,

f* Никогда

 

 

 

 

 

 

 

 

 

 

 

г

С Истекает-

.".-••

\,ла

 

 

 

 

 

 

 

 

 

 

 

:

ОК

 

 

Отмена

[

Применить

[

Оградка j

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Рис. 8-3. Свойства паролей учетной записи пользователя

'370

Проверка подлинности

Глава 8

Гранулированные политики паролей и блокировки

В Windows Server 2008 политику паролей и блокировки в домене можно так1

же заменить новой гранулированной политикой паролей и блокировки, которую называют просто гранулированной политикой паролей. Эту п о л и т и к у можно применять к одной или нескольким группам пользователей в домене. Д л я использования гранулированной политики паролей домен должен работать на функциональном уровне Windows Server 2008, описанном в главе 12.

Этот компонент — очень ценное дополнение в Active Directory. Существует несколько сценариев использования гранулированной п о л и т и к и паролей для повышения уровня безопасности домена. Учетные записи, используемые администраторами, получают делегированные п р и в и л е г и и д л я модификации объектов в Active Directory. Поэтому если з л о у м ы ш л е н н и к взломает учетную запись администратора, он сможет причинить больше ущерба домену, чем с помощью учетной записи стандартного пользователя . По этой причине для учетных записей администраторов следует реализовать более строгие требования к паролям. Например, можно увеличить м и н и м а л ь н у ю длину пароля и частоту его изменения.

Учетные записи, используемые такими службами, как S Q L Server, могут потребовать особого обращения в домене. Служба в ы п о л н я е т свои функции с учетными данными, подлинность которых должна проверяться с применением пользовательского имени и пароля, подобно установлению личности человека. Однако большинство служб не могут изменять свой пароль, поэтому для учетных записей служб администраторы включают параметр Срок действия пароля не ограничен (Password Never Expires). Если пароль учетной записи не меняется, нужно максимально воспрепятствовать возможности взломать его. С помощью гранулированных политик паролей можно задать очень длинные пароли без истечения срока действия.

Объекты параметров политики

Параметры, управляемые гранулированными политиками паролей, аналогичны параметрам в узлах Политика паролей (Password Policy) и Политика учетной записи (Account Policy) в объекте G P O . Однако гранулированные политики паролей не реализованы как часть групповой п о л и т и к и и не применяются объектами GPO. Эти политики представляют отдельный класс объектов Active Directory, который поддерживает параметры гранулированной политики паролей: объект параметров политики P S O (Password Settings Object).

СОВЕТ К ЭКЗАМЕНУ

Ко всем пользователям в домене можно применить один и только один авторитарный набор параметров политики паролей и блокировки учетной записи. Эти параметры конфигурируются в объекте групповой политики Default Domain Policy. Гранулированные политики паролей, которые применяются к отдельным группам пользователей в домене, реализуются с помощью объектов PSO.

Большинством объектов Active Directory можно управлять с помощью инструментов с графическим пользовательским интерфейсом GUI (Graphical

Занятие 1 Настройка политики паролей и блокировки учетных записей 3 7 1

User Interface), таких как, например, оснастка Active Directory — пользователи и компьютеры (Active Directory Users And Computers). Управление объектами PSO осуществляется с помощью низкоуровневых средств, включая оснастку Редактирование A D S I ( A D S I Edit).

К СВЕДЕНИЮ Инструмент Password Policy Basic

Хотя на сертификационном экзамене 70-640 это может и не понадобиться, для управления гранулированной политикой паролей настоятельно рекомендуется использовать инструмент Password Policy Basic компании Special Operations Software. Этот инструмент с графическим интерфейсом можно загрузить по адресу http://www. specopssoft.com.

В домене можно создать один и л и несколько объектов PSO. Каждый PSO содержит п о л н ы й набор параметров политики паролей и блокировки. Объект P S O применяется путем связывания P S O с одной или несколькими глобальными группами безопасности или пользователями. Например, чтобы отконфигурировать строгую политику паролей д л я административных учетных записей, создайте глобальную группу безопасности, введите в нее учетные записи и свяжите с этой группой объект P S O . Такой способ применения гранулированных политик паролей к группе продуктивнее, чем применение политик к каждой отдельной пользовательской учетной записи. Новую учетную запись можно просто добавить в эту группу, где она будет управляться объектом PSO.

Приоритеты объектов PSO и результирующий PSO

Объект P S O можно связать с несколькими группами или пользователями, а с отдельной группой или пользователем может быть связано несколько объектов PSO . Кроме того, пользователь может принадлежать к различным группам. Какие параметры гранулированной политики паролей и блокировки будут применены к пользователю? Параметры политики паролей и блокировки пользователя определяет один и только один объект PSO, который называется результирующим. Каждый объект PSO содержит атрибут, определяющий приоритет PSO . Приоритет представлен значением больше 0, причем значение 1 указывает наивысший приоритет. Если к пользователю применяется несколько объектов PSO, приоритет получает объект PSO с максимальным значением. Далее описаны правила, определяющие приоритет.

Если к группам, в которые включен пользователь, применяется несколько

объектов PSO, превалирует PSO с наивысшим приоритетом.

Если один или несколько объектов PSO привязаны непосредственно к пользователю, то объекты PSO, связанные с группами, игнорируются независимо от их приоритета. Превалирует связанный с пользователем объект PSO с наивысшим приоритетом.

Если у нескольких объектов PSO значение приоритета одинаково, в Active Directory должен быть сделан выбор; Поэтому выбирается объект PSO с минимальным значением глобального уникального идентификатора (GUID). Идентификаторы G U I D аналогичны серийным номерам объектов Active Directory: два объекта не могут иметь одинаковый GUID-идентификатор.

'372

Проверка подлинности

Глава 8

Идентификаторы GUID не имеют какого-либо скрытого смысла или подтекста, так что выбор PSO с самым низким значением G U I D — это про-, извольное решение. Чтобы избежать такого сценария, отконфигурируйте объекты PSO, установив неповторяющиеся значения старшинства.

Эти правила определяют результирующий объект PSO . В Active Directory он отображается в атрибуте объекта пользователя, так что выяснить, какой PSO влияет на пользователя, не составляет труда. В практических упражнениях этого занятия вы проанализируете этот атрибут. Объекты P S O содержат все параметры паролей и блокировки без использования наследования и объединения. Результирующий объект PSO представляет собой авторитарный PSO.

Объекты PSO и подразделения

Объекты PSO можно связать с глобальными группами безопасности или пользователями, но не с подразделениями. Чтобы применить политики паролей и блокировки для пользователей в подразделении, нужно создать глобальную группу безопасности и включить в нее всех пользователей этого подразделения. Группа такого типа называется теневой, поскольку членство в ней покрывает членство в подразделении.

Контрольный вопрос

• Вы хотите, чтобы администраторы поддерживали минимальную длину пароля в 15 знаков и меняли пароль каждые 45 дней. Пользовательские учетные записи администраторов находятся в подразделении Администраторы. Вы не намерены применять строгую политику паролей для всех пользователей в домене. Каким образом решить эту задачу?

Ответ на контрольный вопрос

Создайте глобальную группу безопасности, содержащую всех пользователей из подразделения Администраторы. Создайте объект PSO, конфигурирующий политики паролей, и свяжите этот PSO с группой.

Теневые группы — это концептуальные, а не технические объекты. Вы просто создаете группу и добавляете в нее пользователей, принадлежащих к подразделению. При изменении членства в этом подразделении требуется также изменить членство в теневой группе.

К СВЕДЕНИЮ Теневые группы

Дополнительную информацию об объектах PSO и теневых группах можно найти по адресу http://technet2.microsoft.com/windowssei-ver2008/en/Hbrary/2199dc/7-68/d-4315-

87cc-ade35J8978ea1033.mspx?mJr=tme.

К СВЕДЕНИЮ Поддержка членства в теневых группах с помощью сценариев

Для динамической поддержки членства в теневых группах и его обновления при изменении состава подразделений могут использоваться сценарии.

Источник: https://studfile.net/preview/16435895/