Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Настройка политики паролей и блокировки учетных записей 3

13.Введите команду gpupdate.exe /force.

Эта команда дает указание машине SERVER01 обновить свои политики, при этом будут применены новые политики аудита.

У п р а ж н е н и е 2. Генерирование событий входа учетной записи

В этом упражнении вы сгенерируете события входа учетной записи, используя при входе правильный и неправильные пароли.

1. Выйдите из системы SERVER01.

2.Попытайтесь войти в систему, указав некорректный пароль для учетной записи Администратор (Administrator). Повторите попытку один или два раза.

3.Войдите на машину SERVER01 с использованием правильного пароля.

Уп р а ж н е н и е 3. А н а л и з событий входа учетной записи

Выполняя данное упражнение, вы просмотрите события, которые были сгенерированы в упражнении 2.

1.В группе Администрирование (Administrative Tools) откройте оснастку Просмотр событий (Event Viewer).

2.Разверните узел Журналы Windows (Windows Logs) и выберите журнал Безопасность (Security).

3.Отыщите успешные и неудачные события.

Резюме

События входа учетной записи генерируются на контроллере домена во время проверки подлинности пользователей, входящих в домен с любого компьютера.

События входа генерируются в системах, в которые входят пользователи, как, например, личные настольные компьютеры и ноутбуки. Кроме того, события входа генерируются при сетевом входе, например при подключении пользователя к файловому серверу.

По умолчанию системы Windows Server 2008 выполняют аудит успешного входа учетной записи и событий входа.

Для анализа событий входа учетной записи в домен нужно просмотреть отдельные журналы событий на каждом контроллере домена.

Закрепление материала

Следующие вопросы можно использовать для проверки знаний, полученных на занятии 2. Эти вопросы есть и на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.

' 3 8 4

Проверка подлинности

Глава 8

1.Вам нужно получить журнал, с помощью которого можно определить время неудачных попыток входа, приводящих к блокировке учетной записи.

Какую политику отконфигурировать д л я этого?

A.Определить параметры политики Аудит событий входа в систему (Audit Account Logon Events) для событий Успех (Success) в объекте групповой политики Default Domain Policy.

Б. Определить параметры политики Аудит событий входа в систему (Audit Account Logon Events) для событий Отказ (Failure) в объекте групповой политики Default Domain Policy.

B. Определить параметры политики Аудит входа в систему (Audit Logon Events) для событий Успех (Success) в объекте групповой политики Default Domain Policy.

Г. Определить параметры политики Аудит входа в систему (Audit Account Logon Events) для событий Отказ (Failure) в объекте групповой политики Default Domain Policy.

2. Вам необходимо отследить время входа п о л ь з о в а т е л е й на компьютеры в отделе кадров Adventure Works. Какие методы позволяют получить требуемую информацию?

A. В объекте групповой политики Default Domain Controllers отконфи - гурировать параметры политики для аудита успешных событий входа учетной записи. Проанализировать ж у р н а л событий на первом контроллере, установленном в домене.

Б. Отконфигурировать параметр политики для аудита успешных событий входа в объекте GPO, связанном с подразделением, которое содержит пользовательские учетные записи сотрудников отдела кадров. Проанализировать журналы событий на каждом компьютере отдела кадров.

B. Отконфигурировать параметр политики для аудита успешных событий входа в объекте GPO, связанном с подразделением, которое содержит учетные записи компьютеров отдела кадров. Проанализировать журналы событий на каждом компьютере отдела кадров.

Г. Отконфигурировать параметр политики для аудита успешных событий входа в объекте GPO, связанном с подразделением, которое содержит учетные записи компьютеров отдела кадров. Проанализировать журналы событий на каждом контроллере домена.

Занятие 3. Настройка контроллеров RODC

Филиалы всегда представляют проблему для персонала отдела IT предприятия: помещать ли контроллер домена в филиал, если этот филиал соединен

сцентральным узлом ссылкой глобальной сети WAN (Wide Area Network)?

Впредыдущих версиях Windows ответить на этот вопрос было довольно сложно. Однако в Windows Server 2008 появился новый тип контроллера домена —

контроллер домена только для чтения R O D C (Read - Only Domain Controller). На этом занятии мы обсудим вопросы, связанные с проверкой подлинности в филиале компании и размещением контроллеров домена, а также принципы реализации и поддержки контроллеров R O D C . I

Занятие 1

Настройка политики паролей и блокировки учетных записе

Изучив материалы этого занятия, вы сможете:

• Определить бизнес-требования к контроллерам RODC. •/ Установить контроллер RODC.

УОтконфигурировать политику репликации паролей.

УОтслеживать кэширование учетных данных на контроллере RODC.

Продолжительность занятия — около 60 мин.

Проверка подлинности и размещение контроллера домена в филиале

Рассмотрим сценарий, в котором предприятие имеет центральный узел и несколько филиалов. Ф и л и а л ы подключаются к центральному узлу с помощью ссылок WAN, которые могут оказаться перегруженными, дорогостоящими и нестабильными. Для получения доступа к ресурсам в домене пользователи в филиале должны проходить проверку подлинности Active Directory. Стоит ли размещать контроллер домена в таком филиале?

В сценариях с филиалами многие службы IT сосредоточены в главном узле. Центральный узел поддерживается IT-персоналом и располагает безопасными средствами для служб. В филиалах не обеспечивается достаточный уровень безопасности для серверов и не хватает персонала для их поддержки.

Если контроллер домена размещается не в филиале, операции проверки подлинности и предоставления билетов служб будут направляться через соединение WAN в главный узел. Проверка подлинности выполняется при первом входе пользователя на его компьютер утром. Билеты служб являются компонентом механизма проверки подлинности Kerberos, используемого доменами Windows Server 2008. Билет служб — это аналог ключа, который контроллер домена выдает пользователю. С помощью этого ключа пользователь может подключиться к файловой службе и службе печати на файловом сервере. Когда пользователь в первый раз пытается получить доступ к конкретной службе, клиент пользователя запрашивает билет службы у контроллера домена. Поскольку в течение рабочего дня пользователи, как правило, подключаются к множеству служб, операции с билетами служб производятся регулярно. Операции проверки подлинности и билетов служб выполняются через соединение WAN между филиалом и главным узлом, в результате производительность филиала может значительно снизиться.

Если контроллер домена разместить в филиале, проверка подлинности будет выполняться намного эффективней, но при этом возникает угроза безопасности. Контроллер домена поддерживает копии всех атрибутов всех объектов в своем домене, включая такие секреты, как данные пользовательских паролей. В случае взлома или похищения контроллера домена опытный злоумышленник может идентифицировать подлинные пользовательские имена и пароли, что приведет к взлому целого домена. Вам придется, как минимум, сменить пароли учетных записей всех пользователей в домене. Поскольку безопасность серверов в филиалах часто поддерживается на недостаточном уровне, контроллер домена, размещенный в филиале, подвергается определенной угрозе.

I 386

Проверка подлинности

Глава 8

Еще одна проблема заключается в том, что изменения в базе данных Active Directory на контроллере домена в филиале реплицируются на главный узел и все остальные контроллеры домена в среде. Поэтому повреждение контроллера домена в филиале создает угрозу целостности службы каталогов предприятия. Например, восстановление администратором контроллера домена филиала из старой резервной копии может привести к значительным изменениям во всем домене.

Третья проблема связана с администрированием. Например, контроллеру домена в филиале может потребоваться поддержка нового драйвера устройства. Чтобы обеспечить такую поддержку на стандартном контроллере домена, нужно войти на него как член группы Администраторы (Administrators). Команде поддержки в филиале не всегда следует н а з н а ч а т ь такой уровень полномочий.

Контроллеры домена только для чтения

Эти проблемы, связанные с безопасностью, целостностью службы каталогов и администрированием, ставят предприятия перед с л о ж н ы м выбором. Контроллеры домена только для чтения R O D C ( R e a d - O n l y Domain Controller) предназначены для сценариев с филиалом. Контроллер R O D C , размещенный в филиале, поддерживает копию всех объектов в домене и всех атрибутов, кроме таких секретов, как свойства паролей. Когда пользователь в ф и л и а л е входит в домен, контроллер R O D C получает запрос и направляет его на контроллер домена в главном узле для проверки подлинности .

Для контроллера R O D C можно отконфигурировать политику репликации паролей PRP (Password Replication Policy), которая разрешает кэширование пользовательских учетных записей на контроллере R O D C . Если входящий пользователь включен в политику р е п л и к а ц и и паролей, контроллер R O D C кэширует учетные данные этого пользователя, чтобы при следующем запросе

проверки подлинности

R O D C мог решить эту задачу локально. Д л я пользо-

вателей, включенных в

политику

р е п л и к а ц и и паролей, контроллер R O D C

создает кэш учетных данных, что

позволяет в ы п о л н я т ь локальную проверку

подлинности таких пользователей. О п и с а н н ы е к о н ц е п ц и и представлены на рис. 8-7.

Поскольку контроллер R O D C поддерживает только ограниченный набор учетных записей пользователей, в случае его взлома или хищения ущерб безопасности также ограничен: пароли придется изменить только тем пользователям, учетные записи которых кэшировались на данном R O D C . Контроллеры домена с правом записи поддерживают список всех кэшированных учетных данных на отдельных контроллерах R O D C . При удалении из Active Directory учетной записи похищенного или взломанного контроллера R O D C можно изменить пароли учетных записей всех пользователей, которые кэшировались на этом RODC. Контроллер R O D C реплицирует изменения Active Directory из контроллеров домена в главном узле. Р е п л и к а ц и я эта — односторонняя (с пишущего контроллера домена на контроллер R O D C ) . Изменения на контроллере R O D C не реплицируются на остальные контроллеры домена. Так исключается возможность повреждения службы каталогов из-за изменений,

Занятие 1

Настройка политики паролей и блокировки учетных записе

внесенных на взломанный контроллер домена в филиале. И наконец, в отличие от пишущих контроллеров домена, контроллеры R O D C содержат локальную группу Администраторы (Administrators). Персоналу поддержки можно предоставить все возможности технического обслуживания R O D C без привилегий администраторов домена.

Главный увел (главный офис/центральный узел)

Сайты филиалов (физически менее защищенные)

Рис. 8-7. Сценарии с филиалами, поддерживаемые контроллерами RODC

Развертывание контроллера RODC

Для установки R O D C выполните следующие операции.

1.Убедитесь, что лес работает на функциональном уровне не ниже Windows Server 2003.

2.Если в лесу есть контроллеры доменов Windows Server 2003, запустите команду Adprep /rodcprep.

Источник: https://studfile.net/preview/16435895/