正文内容

windows20xx管理9--配置系统安全-wenkub

2023-06-22 07:21:22 本页面
 

【正文】 户在记录审核事件的计算机上登录、注销或建立网络连接的每个实例进行审核。如果定义了此策略设置,则可指定是否审核成功、审核失败或根本不审核此事件类型。失败审核会在任何帐户管理事件失败时生成一个审核项。 设置或修改密码。 创建、修改或删除用户帐户或组。失败审核会在帐户登录尝试失败时生成一个审核项,该审核项对于入侵检测十分有用,但此设置可能会导致拒绝服务 (DoS) 状态,因为攻击者可以生成数百万次登录失败,并将安全事件日志填满。而另一方面,如果启用过多的审核,安全日志中将填满毫无意义的审核项。不过,如果因为配置了审核而导致有太多的授权活动生成事件,则安全事件日志将被无用的数据填满。审核设置的选项为:252。安全日志记录了审核事件。通常,失败日志比成功日志更有意义,因为失败通常说明有错误发生。审核项显示了所执行的操作、相关的用户帐户以及该操作的日期和时间。安全审核对于任何企业系统来说都极其重要,因为只能使用审核日志来说明是否发生了违反安全的事件。 设置审核策略 审核策略简介本节描述了如何设置应用于审核的各种设置。如果定义了帐户锁定阈值,此重置时间必须小于或等于帐户锁定时间。如果定义了帐户锁定阈值,则帐户锁定时间必须大于或等于重置时间。在使用 Ctrl+Alt+Del 或密码保护的屏幕保护程序锁定的工作站或成员服务器上的密码尝试失败将计作登录尝试失败。帐户锁定阈值此安全设置确定导致用户帐户被锁定的登录尝试失败的次数。通过远程访问或 Internet 身份验证服务(IAS)使用质询握手身份验证协议(CHAP)验证时需要设置此策略。用可还原的加密来储存密码使用此安全设置确定操作系统是否使用可还原的加密来储存密码。该值必须介于 0 个和 24 个密码之间。注意: 安全最佳操作是将密码设置为 30 到 90 天后过期,具体取决于您的环境。密码最长使用期限此安全设置确定在系统要求用户更改某个密码之前可以使用该密码的期间(以天为单位)。如果没有设置密码最短使用期限,用户则可以循环选择密码,直到获得期望的旧密码。可以设置一个介于 1 和 998 天之间的值,或者将天数设置为 0,允许立即更改密码。 至少有六个字符长252。5. 进入命令行,以下是创建用户时密码不满足策略的情况。“管理工具”224。 帐户策略的设置 设置密码策略为工作组中的计算机设置密码策略。试验目标252。252。 配置工作计算机系统安全任务描述配置工作组中计算机的系统安全。利用安全性策略,可以强化公司网络的安全性。 能够配置高级的Windows防火墙252。 能够配置系统的帐户策略252。 能够启用审核策略252。 能够配置软件限制策略252。这些安全性策略定义了一个公司对于正确计算机的期望值,也确定了特殊的过程,用于防止发生安全性事故和对已经发生的安全性事故做出响应。配置域中计算机的系统安全。 Sales是该域的计算机,操作系统是Vista。 学会配置工作组中计算机的系统安全。步骤:1. 以管理员的身份登录WorkgroupServer计算机。“本地安全策略”。密码必须符合复杂性要求此安全设置确定密码是否必须符合复杂性要求。 包含以下四类字符中的三类字符:w 英文大写字母(A 到 Z)w 英文小写字母(a 到 z)w 10 个基本数字(0 到 9)w 非字母字符(例如 !、$、%)最短密码长度 此安全设置确定用户帐户密码包含的最少字符数。密码最短使用期限必须小于密码最长使用期限,除非将密码最长使用期限设置为 0,指明密码永不过期。默认设置没有遵从此建议,以便管理员能够为用户指定密码,然后要求用户在登录时更改管理员定义的密码。可以将密码设置为在某些天数(介于 1 到 999 之间)后到期,或者将天数设置为 0,指定密码永不过期。这样,攻击者用来破解用户密码以及访问网络资源的时间将受到限制。此策略使管理员能够通过确保旧密码不被连续重新使用来增强安全性。此策略为某些应用程序提供支持,这些应用程序使用的协议需要用户密码来进行身份验证。在 Internet 信息服务(IIS)中使用摘要式身份验证时也需要设置此策略。在管理员重置锁定帐户或帐户锁定时间期满之前,无法使用该锁定帐户。帐户锁定时间此安全设置确定锁定帐户在自动解锁之前保持锁定的分钟数。默认值: 无,因为只有在指定了帐户锁定阈值时,此策略设置才有意义。默认值: 无,因为只有在指定了帐户锁定阈值时,此策略设置才有意义。还提供了由几个常见任务创建的审核事件示例。如果通过其他某种方式检测到入侵,正确的审核设置所生成的审核日志将包含有关此次入侵的重要信息。您可以审核操作中的成功尝试和失败尝试。例如,如果用户成功登录到系统,一般认为这是正常的。组策略的“事件日志”容器用于定义与应用程序、安全性和系统事件日志相关的属性,例如日志大小的最大值、每个日志的访问权限以及保留设置和方法。 成功 252。为大量对象配置审核也会对整个系统性能产生影响。 审核设置审核帐户登录事件“审核帐户登录事件”设置用于确定是否对用户在另一台计算机上登录或注销的每个实例进行审核,该计算机记录了审核事件,并用来验证帐户。如果在域控制器上启用了帐户登录事件的成功审核,则对于没有通过域控制器验证的每个用户,都会为其记录一个审核项,即使该用户实际上只是登录到加入该域的一个工作站上。252。如果定义了此策略设置,则可指定是否审核成功、审核失败或根本不审核此事件类型。审核目录服务访问“审核目录服务访问”设置用于确定是否对用户访问 Microsoft Active Directory 对象的事件进行审核,该对象指定了自身的系统访问控制列表(SACL)。成功审核会在用户成功访问指定了 SACL 的 Active Directory 对象时生成一个审核项。如果正在域控制器上记录成功的帐户登录审核事件,工作站登录尝试将不生成登录审核。成功审核会在登录尝试成功时生成一个审核项。如果定义此策略设置,可以指定是否审核成功、审核失败或者根本不审核该事件类型。 示例:审核对文件夹失败的访问。3. 点击test文件夹属性安全标签下的高级按钮,在出现的对话框,点击审核标签下的“编辑”按钮,点击“添加”。7. 切换至管理员,查看日志。登录权限控制为谁授予登录计算机的权限以及他们的登录方式。这两种用户权限都由管理员作为计算机安全设置的一部分分配给单个用户或组。如果为某个用户或组定义此策略,则还必须向 Administrators 组授予此权限。误用此用户权限会导致拒绝服务。从网络访问此计算机此用户权限确定允许哪些用户和组通过网络连接到计算机。2. 双击“从网络访问计算机”,删除现有的用户,添加han用户账号。 安全选项 安全选项设置交互式登录: 不显示最后的用户名该安全设置确定是否在 Windows 登录屏幕中显示最后登录到计算机的用户的名称。交互式登录: 提示用户在密码过期之前进行更改确定提前多长时间(以天为单位)向用户发出其密码即将过期的警告。启用此安全设置后,如果因任何原因无法记录安全审核,它就会停止系统。即使安全日志未满,也要到重置此安全设置之后,非 Administrators 组成员用户才能登录到系统。如果将此设置设为“经典”,使用本地帐户凭据的网络登录通过这些凭据进行身份验证。通过使用“仅来宾”模型,您可以平等地对待所有用户。重要信息使用“仅来宾”模型时,所有可以通过网络访问计算机的用户(包括匿名 Internet 用户)都可以访问共享资源。此策略将不会影响运行 Windows 2000 的计算机。双击“交互式登录: 不显示最后的用户名”,选择“已启用”。Guest帐户的密码默认为空,如果guest帐户密码为空,用户访问WorkgourpServer时,不需要输入账号和密码,直接就以guest帐户连接该服务器。用户,双击Guest帐户,在用户属性去掉“帐户禁用”,点击“确定”。如果Guest帐户有密码,则必须输入Guest帐户以及密码才能访问。 高级Windows防火墙简介什么是具有高级安全性的 Windows 防火墙?具有高级安全性的 Windows 防火墙结合了主机防火墙和 IPSec。默认情况下阻止传入流量,除非是对主机请求(请求的流量)的响应,或者被特别允许(即创建了防火墙规则允许该流量)。防火墙规则确定允许或阻止哪种流量。防火墙规则配置防火墙规则以确定阻止还是允许流量通过具有高级安全性的 Windows 防火墙。对规则进行配置时,可以从各种标准中进行选择:例如应用程序名称、系统服务名称、TCP
点击复制文档内容
党政相关相关推荐
文库吧 www.wenkub.com
备案图片鄂ICP备17016276号-1