首页 电脑 电脑学堂 查看内容

解析暴露给用户的Active Directory信息

2009-7-9 13:18 718 1

摘要:        当前,大多数IT专业人士处理的工作通常包括以下:   ·物理访问   ·通过防火墙的网络访问   ·访问服务器上的服务 ...

       当前,大多数IT专业人士处理的工作通常包括以下:   ·物理访问   ·通过防火墙的网络访问   ·访问服务器上的服务   ·对应用程序的访问   IT人员的主要工作就是对上述领域进行保护,但是对于存储在Active Directory上的信息呢?当使用Windows Server 2008域控制器的时候,大多数人对于该技术内置的安全功能感到很放心。然而,你必须知道,普通用户也可能通过使用简单的工具来获取敏感信息。除此之外,你还需要检查一下,用户是否可以利用Active Directory内置的兼容性“功能”( Windows Server 2000以后的版本都有的功能)查看更多的敏感信息。   在本文中,我们将讨论普通域用户可以看到Active Directory中的哪些信息以及为什么用户可以看到这些信息等问题。   安全问题   在Active Directory中通常存储着很多信息,包括域配置、各种帐户类型、打印机和共享文件等。当然,我们还可以使用软件来存储更多信息,并使用Active Directory来存储配置数据。这种软件可能是业务会计应用程序或者使用directory作为配置应用程序和域用户的安全装置。因此,必须检查域控制器和全局编录服务器上的哪些信息是可以被域用户(甚至匿名用户)查看的,这是非常重要的。   企业的网络基础设施建设应该尽可能的安全,通常我们会让安全人员安装防火墙和加密技术来限制所有对网络、服务器和应用程序的访问,主要是通过用户的登录验证或者其他类型的身份验证(如智能卡和生物识别技术)来进行访问控制。   只有通过身份验证的用户才能够访问他们工作需要的网络资源,IT人员必须确保用户访问的正确的共享文件、打印机、邮箱和应用程序。那么某些“间谍”企业用户是否能够使用其他方式获取存储在AD上的信息呢?你是否作为标准域用户帐户检查过自己的AD呢?如果你是负责网域安全,就必须弄清楚在默认情况下哪些信息是暴露给用户的。 检查Directory   如果想要检查哪些信息暴露给用户,可以在测试环境中作为普通用户身份登录(默认域设置),首先访问微软的TechNet SysInternals网站,从该网站下载并运行AD浏览器,在图1中可以看到笔者的域和证书:   图1:Active Directory浏览器的登录框   在图2中,可以看到更多属性设置以及很多限制信息(如密码和审计政策等),如果企业有好的密码政策(也包括锁定政策),那么就不会有大的安全问题。   图2:普通域用户可以看到的域属性   在图3中将可以看到更多关于该帐户的细节信息,包括登录时间、组成员身份和密码更改的时间等。  图3:普通域用户可以看到的管理员帐户信息   我们可以使用前后对照查询来找出拥有“永不过期密码”属性设置的域管理员(userAccountControl属性的一部分),AD报告和管理软件(Javelina Software公司的ADToolkit)可以为管理员提供数据报表,并且非常容易使用。   目录信息不仅包括用户和组对象有效,而且还包括完整的域基础设施(如“Active Directory Sites and Services”中所见)。   多个安全组实际上可以读取访问某些或者全部的属性:   ·验证用户   ·Windows 2000以前版本的兼容访问   Windows 2000以前版本的安全组还包括稍后将讨论的其他组,这些更改和写入权限都在AD中进行处理。原因   用户帐户需要对大多数的AD至少拥有读取权限,当然,你需要部署一个好的密码正在和适合企业安全级别要求的验证程序。   我知道很多人都没有运行Windows 2000 Active Directory了,但是在环境中仍然需要一个向后兼容的配置功能。微软公司为Windows2000之前的操作系统配置了该功能,当时这些系统需要访问AD,然后创建安全组来帮助这些计算机向用户授予访问directory的权限。在最初的Windows 2000域控制器升级(DCPROMO)时,显示的是如图4的窗口:   图4:Active Directory安装权限设置向导   注意到黄色的警告了吗?   当你选择兼容性选项时,“Pre-Windows 2000 Compatibility Access”安全组的所有成员都可以进行访问。在Windows 2000的AD中,Pre-Windows 2000 Compatibility Access安全组中还包括匿名的用户。   注意:   在Windows2003和之后的版本中,匿名用户被除名。   如果组成员已经添加了验证用户,Windows 2003 DCPROMO命令可以改变Pre-Windows 2000 Compatibility Access组成员涵盖匿名用户。   图5显示的是默认成员的一览表。   图5:Pre-Windows 2000 Compatibility Access安全组成员   * 在DCPROMO向导中选择了“Yes”来启用与windows2000以前版本的兼容权限   ** 如果从Windows 2000升级到2003,上述的启用同样适用   我们假设,在你的环境中确实没有运行Windows 98和Windows NT 4.0,一些多功能设备(如支持扫描和电子邮件的复制机器)使用AD来查找信息,你可能拥有使用Pre-Windows 2000 Compatibility Access组的设备。我们可以做些什么?   我们能在AD中所看到的大部分信息都是企业客户所需要的,才能保证企业政策运作。有些信息是与工作相关的,有些不是,还有些信息应该被保密。请使用标准域用户身份来检查域中的信息,并检查是否符合企业安全政策。   Pre-Windows 2000 Compatibility Access安全组   首先,你需要确保没有任何计算机使用该安全组,这包括Windows 98、Windows NT 4.0以及需要使用“完全读取”权限或者空会话模式到服务器的方式来访问AD的其他设备。   接下来,你需要从Pre-Windows 2000 Compatibility Access组中移除匿名登录组,“Everyone”组和验证用户组,可以使用AD用户和计算机以及命令行来移除这些组。   最后一件事就是检查上述操作是否成功。   如果你发现某个设备需要这种访问,而又无法进行正确登录的配置,那么你当然可以添加该组,如果安全政策允许的话。否则,你需要从安装移除该设备。   验证用户安全组   笔者并不推荐部署否认规则,因为企业环境中的功能可能会受到影响,最终可能得到不受支持的AD。所以,除非是你非常肯定你需要否认的东西,你必须通过部署更好的密码政策来加强安全性和限制用户的工作站。   在信息属性中设置保密标记   对信息类别进行保密标记的话,就可以确保只有域管理员才可以读取保密信息,可以通过向属性中现有的searchFlag添加128来进行保密标记。   该标记的要求就是,所有域控制器都需要运行windows2003服务器,而不管域和forest功能的级别,可以使用ADSIEdit工具来设置保密标记。   结论   在本文中我们发现了普通用户可以在AD中查询到的一些信息,并讨论了如何通过对AD访问权限的限制来保护信息的安全等问题。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

返回顶部