导言 在系统环境中几乎所有服务器都在运行某种形式的服务,这些服务提供对数据、资源和应用程序的访问,以及其他重要的服务器和网络功能。如果这些服务没有得到适当保护而受到攻击时,服务器和网络也将受到威胁;而当服务遭到破坏,很可能会导致系统停止运作或者因服务器执行服务功能而造成经济损失。在Windows Server 2008中微软公司增加了一些新的控制服务功能以增强服务安全性,若将所有微软提供的服务控制放在 Group Policy Object中就可以确保所有服务的安全性。 服务安全区域 对于服务器和网络而言,服务是具有威胁性的,因为服务可能在用户和应用程序的服务器以及其他资源的服务器中埋下漏洞根源。当漏洞扩大或者服务没有受到保护时,攻击者就可以乘虚而入进入服务器。因此,必须对服务予以保护,以便限制服务的访问权限。 在评估需要保护哪些服务时,应该在考虑存在的漏洞的同时考虑服务及其相关设置可能面临的潜在攻击,以下列出的是需要得到保护的服务相关区域: ·服务的访问控制列表(Access Control List) ·服务的启动模式 ·服务的服务帐户 ·服务的服务帐户密码 所有这些需要保护的服务相关区域都可以使用Windows Server 2008/Vista企业版的Group Policy来进行控制,想要了解更多关于如何使用Group Policy和新的Group Policy Preferences,可以访问以下链接: ·Group Policy Resource Kit by MSPress ·Group Policy Documentation Survival Guide GPO组策略对象 为了让您能够充分利用本文中讨论的设置,你的网络中需要有下列其中一种: ·Windows Server 2008域控制器; ·Windows Vista SP1,安装远程服务器管理工具(Remote Server Administrative Tools),在Windows Active Directory域中运行。 有了以上一种机器后,就可以利用该计算机中的组策略管理控制台(Group Policy Management Console)来管理和编辑GPO(组策略对象),在另一台没有运行上述设备的计算机中将无法完成这些设置。 服务访问控制列表 为了让您能够控制服务访问控制列表(Access Control list),你将需要使用GPO中的服务节点,该节点可以在以下位置找到:Computer Configuration\Policies\Windows Settings\Security Settings\System Services,如图1所示。 图1:系统服务政策以控制服务控制列表 要使用该政策,你将需要在右边窗格的列表中找出你想要控制的服务,然后选择服务,当你右键单击服务名称时,就能够修改服务的属性。在编辑服务属性的时候,你会看到属性对话框,如图2所示。 图2:系统服务属性对话框 如果要修改服务访问控制列表,选择选择Define this policy setting复选框,然后点击 Edit Security按钮,你会看到类似图3的对话框。 图3:安全对话框来管理服务访问控制列表 请注意,你可以对该服务的一些标准权限进行设置,如下: Full control Read Start, stop, and pause Write Delete 你也可以选择高级按钮(Advanced button)建立自定义权限列表,可以让你为每种服务设置多达14种具体的安全权限。 服务启动模式 服务启动模式对于服务而言是至关重要的,尤其是对于那些无法卸载或者不想卸载,但要确保系统启动时不会启动的服务。服务有三种层次的启动模式,其中只有一种能够真正保护计算机。 Automatic Manual Disabled 自动模式和手动模式可以在任何时候开始服务,取决于服务的设计方式。这两种模式允许通过服务呼叫方式启动服务。 当服务设置为禁用时,在将服务设置改为自动或者手动之前该服务将无法启动。因此,可以通过控制服务运行来保护服务器,由管理员来控制服务启动。使用启动模式和访问控制列表可以完美结合保护系统安全,可通过权限控制用户启动或者修改服务的权限。 你可以在访问控制列表的相同政策中控制启动模式,上面的图2中列出了三个启动模式选项。 服务的服务帐户 很多服务要求使用服务帐户,这样做的理由是允许服务访问运行该服务的计算机,同时能够访问网络中其他计算机,在这种情况下,Network Service或者Local System帐户将无法使用。 在过去,服务帐户的配置并不是在运行该服务的计算机上执行,而现在,有了组策略设置,你可以使用组策略控制Active Directory中可以使用的服务帐户。 你将要配置的设置路径为Computer Configuration\Preferences\Control Panel Settings\Services,如图4所示。 图4:服务帐户名称可以使用组策略配置选项进行配置 要想配置一个政策来控制服务,你需要右键单击Services节点并选择新建服务,在这里,你将可以选择服务对话框中你想要配置的服务,如图5所示。 图5:Group Policy Preferences Services政策对话框 点击Services name后面的省略号可以浏览服务列表以选择你想要控制的服务。选择好服务后,选择This account radio按钮并从Active Directory中搜索想要使用的服务帐户。完成以上操作后,就已经完成了每台计算机上该服务的服务帐户配置,这些计算机输入包含政策设置的GPO管理范围。 服务帐户密码 在上面操作中,我们只是配置了服务帐户,但是在图5中可以清除地看到同样可以配置服务帐户密码,这是非常重要的设置,因为过去只能在服务运行的计算机上设置密码或者使用连接到服务器的远程管理工具设置。 使用Group Policy Preferences Services政策,你可以确保服务配置的服务帐户密码与你在Active Directory数据库为该帐户设置的密码相同,这也意味着只要你重置了AD中该服务的密码,你只需要更新此政策,两个密码就能同步,如图6所示。 图6:可以使用GPO让服务帐户密码与AD的密码同步 这为服务帐户增加了强大的保护,因为大多数服务帐户都有较高权限有必要增强类似保护。 总结 通过使用Windows Server 2008和Windows Vista中新的控制功能,你的网络中的服务将可以得到有效保护。服务的安全性是非常重要的,因为服务控制着对服务器和存储在服务器上的关键数据的访问权限,我们可以通过控制权限、启动模式、服务帐户和服务帐户密码来保障服务的安全性。通过使用Windows Active Directory 域中的组策略设置,你可以保护运行在服务器上任何服务的这些区域。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|