windowserver2003第五章
- 格式:ppt
- 大小:767.00 KB
- 文档页数:22
5、管理服务器的安全策略1、操作条件(1)机器B:Windows 2003 Server操作系统。
(2)已经安装活动目录和组策略管理控制台。
(3)在“AD用户和计算机”中的组织单位结构关系如图所示。
(4)c:\share已经设置成共享文件夹,且everyone具有完全控制权限。
(5)c:\share下存放了网际快车(flashget.msi)和迅雷(Thunder5.8.2.520.exe)的安装源。
2、操作内容现有一台安装了活动目录的Windows Server 2003操作系统的机器B,作为域控制器,AD域名为(为当前环境的域名),请在机器B上利用“组策略管理控制台”进行如下操作:(1)建立组策略对象“GPO1”,其内容为将用户配置中“我的文档”重定向到机器B的共享文件夹share,要求“将每个人的文件夹重定向到同一个位置”,目标文件夹的位置是“在根目录路径下为每一个用户创建一个文件夹”。
控制面板——管理工具——组策略管理——组策略对象,右键,新建——GPO1,右键,编辑——在组策略编辑器中,用户配置——windows设置——文件夹重定向——我的文档,右键,属性——设置:基本-将每个人。
——目标文件夹位置:在根目录。
——根路径,浏览——网上邻居,整个网络——Microsoft windows network——域名——share,确定[如果此处的域名无法打开,可以手动添加网络路径:\\计算机名(server)\share](2)建立组策略对象“GPO2”,其内容为将用户配置中的“删除任务管理器”策略启用。
在组策略管理中,新建GPO2——编辑——在组策略编辑器中,用户配置——管理模板——系统——ctrl+alt+del选项——删除“任务管理器”,已启用(3)将GPO1、GPO2与域中的容器之间建立合理的链接关系,要求只对域中的用户(不包括OU1)和OU2(不包括OU3、OU4)中的用户重定向我的文档,并且只对OU2的用户删除任务管理器。
Windows2003Server的RAID5配置一、概述大家知道,硬件RAID解决方案速度快、稳定性好,可以有效地提供高水平的硬盘可用性和冗余度,但是居高不下的价格实在令人可畏。
不过可庆幸的是,Windows 2003提供了内嵌的软件RAID功能,并且软RAID可以实现RAID-0、RAID-1、RAID-5。
软RAID不仅实现上非常方便,而且还大量地节约了宝贵的资金,确实是Windows 2003 Server的一个很实用的新功能。
RAID-5 卷是数据和奇偶校验间断分布在三个或更多物理磁盘的容错卷。
如果物理磁盘的某一部分失败,我们可以用余下的数据和奇偶校验重新创建磁盘上失败的那一部分上的数据。
对于多数活动由读取数据构成的计算机环境中的数据冗余来说,RAID-5 卷是一种很好的解决方案。
可使用基于硬件或基于软件的解决方案来创建RAID-5 卷。
通过基于硬件的 RAID,智能磁盘控制器处理组成 RAID-5 卷的磁盘上的冗余信息的创建和重新生成。
Windows Server 2003 家族操作系统提供基于软件的 RAID,其中RAID-5 卷中的磁盘上的信息的创建和重新生成将由“磁盘管理”来处理,两种情况下数据都将跨磁盘阵列中的所有成员进行存储。
当然,软RAID的性能和效率是不能与硬RAID相提并论的。
下面我们首先从动态磁盘的创建谈起,然后说明在Windows 2003 Server 实现如何实现软RAID,最后讲一下软RAID的管理。
二、创建动态磁盘在安装Windows 2003 Server时,硬盘将自动初始化为基本磁盘。
我们不能在基本磁盘分区中创建新卷集、条带集或者RAID-5组,而只能在动态磁盘上创建类似的磁盘配置。
也就是说,如果想创建RAID-0、RAID-1或RAID-5卷,就必须使用动态磁盘。
在Windows 2003 Server安装完成后,可使用升级向导将它们转换为动态磁盘。
Windows 2003 Server服务器安全配置一、先关闭不需要的端口我比较小心,先关了端口。
只开了3389、21、80、1433,有些人一直说什么默认的3389不安全,对此我不否认,但是利用的途径也只能一个一个的穷举爆破,你把帐号改了密码设置为十五六位,我估计他要破上好几年,哈哈!办法:本地连接--属性--Internet协议(TCP/IP)--高级--选项--TCP/IP筛选--属性--把勾打上,然后添加你需要的端口即可。
PS一句:设置完端口需要重新启动!当然大家也可以更改远程连接端口方法:Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE \ SYSTEM\ Current ControlSet \ Control \ TerminalServer\WinStations\RDP-Tcp]"PortNumber"=dword:00002683保存为.REG文件双击即可!更改为9859,当然大家也可以换别的端口,直接打开以上注册表的地址,把值改为十进制的输入你想要的端口即可!重启生效!还有一点,在2003系统里,用TCP/IP筛选里的端口过滤功能,使用FTP服务器的时候,只开放21端口,在进行FTP传输的时候,FTP 特有的Port模式和Passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用TCP/IP过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。
所以在2003系统上增加的Windows连接防火墙能很好的解决这个问题,不推荐使用网卡的TCP/IP过滤功能。
做FTP下载的用户看仔细,如果要关闭不必要的端口,在\system32\drivers\etc\services 中有列表,记事本就可以打开的。
如果懒的话,最简单的方法是启用WIN2003的自身带的网络防火墙,并进行端口的改变。
Windows Server 2003 工作手册一、在Windows Server 2003 中为DNS 配置Internet 访问概要本分步指南说明如何在Windows Server 2003 产品中为域名系统(DNS) 配置Internet 访问。
DNS 是Internet 上使用的核心名称解析工具。
DNS 负责主机名称和Internet 地址之间的解析1、如何从运行Windows Server 2003 的独立服务器开始运行Windows Server 2003 的独立服务器成为网络的DNS 服务器。
第一步,为该服务器分配一个静态Internet 协议(IP) 地址。
DNS 服务器不应该使用动态分配的IP 地址,因为地址的动态更改会使客户端与DNS 服务器失去联系。
第1 步:配置TCP/IP单击开始,指向控制面板,指向网络连接,然后单击本地连接。
单击属性.单击Internet 协议(TCP/IP)。
,然后单击属性.单击常规选项卡。
单击使用下面的IP 地址,然后在相应的框中键入IP 地址、子网掩码和默认网关地址。
单击高级,然后单击DNS 选项卡。
单击附加主要的和连接特定的DNS 后缀。
单击以选中附加主DNS 后缀的父后缀复选框。
单击以选中在DNS 中注册此连接的地址复选框。
注意,运行Windows Server 2003 的DNS 服务器必须将其DNS 服务器指定为它本身。
如果该服务器需要解析来自它的Internet 服务提供商(ISP) 的名称,您必须配置一台转发器。
在本文稍后的如何配置转发器部分将讨论转发器。
单击确定三次。
备注: 如果收到一个来自DNS 缓存解析器服务的警告,单击确定关闭该警告。
缓存解析器正试图与DNS 服务器取得联系,但您尚未完成该服务器的配置。
第2 步:安装Microsoft DNS 服务器单击开始,指向控制面板,然后单击添加或删除程序。
单击添加或删除Windows 组件。
Windows Server 2003 配置规范1. 概述 本文档规定了公司范围内安装有 Windows Server 2003 操作系 统的主机应当遵循的操作系统设置规范, 旨在指导系统管理人员进行 Windows Server 2003 操作系统的配置。
1.1 适用范围本规范的使用者包括: 服务器系统管理员、应用管理员、网络安全管理员。
本规范适用的范围包括: 公司运行的 Windows Server 2003 服务器系统。
1.2 实施 本规范的解释权和修改权属信息技术中心, 在本标准的执行过程 中若有任何疑问或建议,应及时反馈。
本标准一经颁布,即为生效。
1.3 例外条款 欲申请本标准的例外条款,申请人必须准备书面申请文件,说明 业务需求和原因,送交信息技术中心进行审批备案。
1.4 检查和维护 根据公司经营活动的需要,每年检查和评估本标准,并做出适当 更新。
如果在突发事件处理过程中,发现需对本标准进行变更,也需第 1 页 共 12 页要进行本标准的维护。
2. 事件日志配置 2.1. 系统日志大小设置 所有日志的覆盖方式都设置为:按需要覆盖事件 大小设置为:应用程序 16384KB 16384KB 2.2. 修改事件日志的存放路径 在 D 盘建立目录: D:\Sec\syslog,其权限设置为: Administrators、System 完全控制 Power Users、Users 列出文件夹目录 CREATOR OWNER 权限为空 然后修改以下键值: [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ Eventlog\Security] file D:\Sec\SysLog\SecEvent.Evt [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ Eventlog\System] file D:\Sec\SysLog\SysEvent.Evt [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ Eventlog\Application] file D:\Sec\SysLog\AppEvent.Evt第 2 页 共 12 页安全 16384KB系统2.3.系统审计日志应用程序、 安全性和系统事件日志的设置都应在域策略中配置并应用 到域中的所有成员服务器。