使用 PEAP 和密码确保无线 LAN 的安全

第 3 章:准备您的环境

更新日期: 2004年05月27日

查看所有安全指南主题

本页内容
概述概述
本章必备知识本章必备知识
IT 基础结构的必备知识和前提条件IT 基础结构的必备知识和前提条件
准备实施准备实施
安装解决方案工具安装解决方案工具
设置网络和目录基础结构设置网络和目录基础结构
准备服务器准备服务器
小结小结
参考参考

概述

本章可以帮助您准备信息技术 (IT) 环境,以便部署无线局域网 (WLAN) 的安全基础结构。准备环境的主要任务包括以下内容:

通过创建所需的安全组,准备 Microsoft® Active Directory® 目录服务域。

准备用于安装 Internet 验证服务 (IAS) 和证书服务的服务器。该任务包含以下三个子任务:

将安全设置应用于服务器。

在服务器上安装所需的工具。

更新服务器以确保没有已知的安全漏洞。

本章必备知识

在继续学习本章内容之前,您应完全了解本解决方案的体系结构和设计,这些内容已在第 2 章“制定无线 LAN 的安全实施计划”中描述。另外,您应熟悉 Microsoft Windows® 2000 Server 或 Microsoft Windows Server™ 2003 的安装和管理。熟悉以下主题也很有用:

Active Directory 概念,包括 Active Directory 结构和管理工具;管理用户、组和其他 Active Directory 对象;以及使用组策略。

Windows 系统安全的相关主题,包括安全概念(如用户和组)、审核访问控制列表 (ACL) 以及使用组策略来应用安全设置。

Windows 脚本主机和 Microsoft Visual Basic® Scripting Edition (VBScript) 语言。

IT 基础结构的必备知识和前提条件

本章以及本指南剩余的几章是基于下列前提。这些前提是关于您的 IT 基础结构的,尽管有些可能是作为本解决方案的一部分来实现的。许多前提并不是严格要求的,如果存在有效的替代配置,就会在本指南中加以说明。

使用 Windows 2000 Server 或 Windows Server 2003 域控制器的 Active Directory 林,并且所有 WLAN 用户都是同一林内的域的成员。

注意: 安装 IAS 和证书服务的域控制器必须运行 Windows Server 2003。

运行安装了解决方案各个组件的 Windows Server 2003 Standard Edition(也支持 Windows Server 2003 Enterprise Edition)的两个或多个服务器。

除了为所有现有的服务和应用程序提供足够的容量之外,这些服务器还应提供足够的容量以便运行 IAS 和证书服务。证书服务只能安装在第一个服务器上。

IAS 将被安装在现有的域控制器上。这一点不是必需的,您可以将 IAS 安装在域成员服务器上。

证书服务将被安装在域控制器上。当然,您也可以将证书服务安装在域成员服务器上。

您必须拥有访问 Windows Server 2003 安装媒体的权限。

将要安装 IAS 的域运行在 Windows 2000 纯模式下。这一点不是必需的。

安装或计划的无线 LAN 基础结构包含多个无线接入点 (AP)。WLAN 基础结构的设计及其相关问题,如放置无线 AP 和选择通道,不在本指南范围之内。

假设整个组织的 AP 不超过 50 个。

一个或多个远离中心的办公室可以没有本地域控制器,也可以没有 IAS 服务器,但是有需要连接到 WLAN 的客户端。

尽管本解决方案是为此特定配置量身定做的,但是其基本设计可以适用于许多其他配置,如具有本地域控制器的分支机构或安装到多域林。替代的有效配置,只要可用,其影响都会在本指南中指出。

准备实施

所需权限

要执行本章给出的过程,您使用的帐户必须是包含这些服务器的域的 Administrators 组的成员。默认情况下,该域内置的 Administrator 帐户是 Administrators 组的成员。然而,您可以使用作为该组成员的任何其他帐户。

注意: 本指南假设您将证书服务和 IAS 安装在域控制器上。如果将这些服务安装在不是域控制器的服务器上,则使用的帐户只需是每个服务器上的本地 Administrators 组的成员即可。

所需的工具

您需要下列工具来执行本章给出的过程:

表 3.1:所需的工具

工具说明来源

WLAN 解决方案脚本

本解决方案提供的一组脚本和工具。

本章提供了安装详细信息。

组策略管理控制台

组策略对象的 (GPO) 的高级管理工具,允许导入和导出 GPO。

可以从 Microsoft.com 站点下载。
本章提供了安装详细信息。

CAPICOM

系统库,允许将证书和安全操作写入脚本。

可以从 Microsoft.com 站点下载。
本章提供了安装详细信息。

DSACLs.exe

是一种命令行工具,允许在 Active Directory 对象上设置权限。

Windows Server 2003 安装光盘。
本章提供了安装详细信息。

Active Directory 用户和计算机

Microsoft 管理控制台 (MMC) 工具,用于管理 Active Directory 用户、组、计算机以及其他 Active Directory 对象。

作为 Windows Server 2003 一部分安装。

安装解决方案工具

本指南提供了大量脚本和工具以帮助简化本解决方案的配置和操作。您必须在每个 IAS 服务器上安装这些脚本和工具。其中有些脚本是持续操作所必需的(如第 8 章“维护安全无线 LAN 解决方案”中所述),因此,在安装完成以后不应将其删除。默认情况下,这些脚本被安装在以下文件夹中:C:\Program Files\Microsoft\Microsoft WLAN-PEAP Tools。

在每个服务器上安装脚本和工具

1.

将本解决方案提供的 PEAPWLAN.msi 文件复制到服务器。

2.

Windows 资源管理器中双击 PEAPWLAN.msi 文件,然后单击“下一步”开始安装。

3.

如果希望将这些脚本安装在不是默认的 C:\Program Files\Microsoft\Microsoft WLAN-PEAP Tools 文件夹的其他位置,请指定该位置。
系统会询问是为您的帐户还是为所有用户安装这些脚本。单击 “所有用户”,单击 “下一步”继续操作,然后再次单击 “下一步”进行确认。

4.

安装完成后,安装程序将显示工具的自述文件。该文件包含一个重要的放弃声明,以及对已安装脚本的简要说明。在继续之前,您应阅读该文件。单击 “下一步”继续,然后单击 “完成”结束安装。

为了更容易地访问这些脚本,可以创建一个快捷方式,以便在存放脚本的文件夹打开一个命令行解释器。

创建 MSS WLAN 工具的快捷方式

1.

请从 Windows 资源管理器导航到 MSS WLAN Tools 文件夹,默认位置为 C:\Program Files\Microsoft\Microsoft WLAN-PEAP Tools。

2.

双击批处理脚本 CreateShortcut.cmd 文件。这将在桌面上创建一个名为 MSS WLAN Tools 的快捷方式。

3.

您可以将此快捷方式移动或复制到“开始”菜单。

使用脚本

这些脚本是在 Windows 脚本主机中使用 VBScript 语言编写的。所有这些脚本的工作原理类似。应通过使用两个批处理文件(MSSSetup.cmd 和 MSSTools.cmd)来运行它们,而不是直接执行它们。该批处理文件简化了这些脚本的语法。

大多数脚本只带一个参数,用以指定要执行的功能。有些脚本可以有其他参数(本指南将在必要时对此进行解释)。这些脚本是从安装它们的文件夹运行的,也就是从当前工作目录(设置为该工具的安装文件夹)的命令行解释器运行的。

这些脚本将生成以下不同类型的输出:

消息框,用来显示信息或警告文字,提示作出决定或提示输入。

脚本运行时发送到可滚动的窗口中的详细进度信息。如果脚本遇到错误,将在此窗口中显示错误信息。脚本运行结束时,系统会提示您关闭此窗口或一直打开它以便稍候进行检查(例如,您可能希望一直打开此窗口来观察错误)。

对于许多任务来说,详细进度信息也被写入日志文件 (%systemroot%\debug\ MSSWLAN-Setup.log)。其目的是用来对安装进行故障排除和审核。所有安装和配置任务,以及导出和导入 IAS 设置都被记录在此日志中。由于安全原因,没有记录为无线 AP 生成 RADIUS 机密(密码)的任务。

设置网络和目录基础结构

配置网络

您应按照下图所示或根据您的网络的特定要求将各个组件连接到网络。

图 3.1:简单 WLAN 的网络配置

图 3.1:简单 WLAN 的网络配置
请参见完整图片

该图显示了最简单的可能配置,此时 IAS 服务器、各个 AP 以及其余内部网络都连接到同一 LAN。在规模更大的安装中,网络通常被分隔为多个虚拟 LAN (VLAN),它们通过路由器或第 3 层交换机连接在一起。其确切配置因组织的特定要求不同而变化很大。该主题的详细讨论不在本指南的范围之内。

有关 WLAN 基础结构的网络配置的详细信息,请参阅“Windows Server 2003 Deployment Kit”中的“Deploying Wireless LANs”(英文)一章。

配置 IP 网络

本解决方案在很大程度上独立于 VLAN 和子网的排列如第 2 章“制定无线 LAN 的安全实施计划”中所述,您可以选择将无线客户端放置在与网络的其他部分不同的 VLAN 中。然而,本解决方案仅对最简单的情况进行了测试,也就是说,对于给定的站点,无线客户端与网络的其他部分被放置在相同的 LAN 中,并共享相同的 IP 子网。

如果选择将无线客户端放置在单独的 VLAN 中,您必须为无线客户端分配单独的 IP 子网,并使用路由器或第 3 层交换机将此无线 VLAN 链接到网络的其他部分。对于更复杂的环境,为每个物理站点的 WLAN 客户端配置单独的子网有许多优点。这些优点包括:

可以为有线客户端和无线客户端保留单独的动态主机配置协议 (DHCP) 作用域,从而允许为 WLAN 客户端设置相当短的租约时间。

如果路由环境中有多个子网在同一站点上,为该站点的所有 WLAN 客户端分配单个子网使得这些客户端可以使用相同的 IP 地址在各个 AP 之间漫游。

可以使用 WLAN 子网来定义一个 Active Directory 站点,并将特定的组策略设置与该站点关联起来。然而,不能使用此机制来应用 GPO WLAN 客户端设置(在第 6 章“配置无线 LAN 客户端”中描述),因为在客户端成功连接到 WLAN 之前,就需要应用这些设置。

DHCP

WLAN 客户端需要为其分配 IP 地址和 IP 网络信息。本解决方案使用 Windows DHCP 服务来完成此项任务,因此 DHCP 服务必须可用,以便由 WLAN 客户端使用。

您必须为将要部署客户端的每个子网分配单独的 DHCP 作用域。例如,有两个独立的站点,它们之间由一个路由的广域网 (WAN) 连接,您必须为每个子网创建 DHCP 作用域。如果为 WLAN 客户端和有线 LAN 客户端分配单独的子网,则需要为每个 WLAN 子网配置单独的作用域。而且,如果 AP 与 DHCP 服务器之间有路由连接,则需要在路由器上配置 DHCP 中继代理或在与 AP 同一子网的服务器上安装 Windows DHCP 中继代理。

要获得更高可用性,应考虑使用分隔作用域、集群 DHCP 或备用 DHCP 配置来灵活配置 DHCP。有关这些方面的详细信息,请参阅 “Windows Server 2003 Deployment Kit”中的“Deploying DHCP”(英文)一章。

DNS

Active Directory 依赖于正常工作的域名系统 (DNS) 服务。本解决方案假设该服务已就位并且可操作。您已将 DNS 作为 Active Directory 安装过程的一部分安装,或者已单独对其进行了配置。

Active Directory

本解决方案已使用下列 Active Directory 配置对其进行了设计和测试:

单个域的 Active Directory 林。

Windows Server 2003 域控制器(新安装的,而不是从 Windows 2000 域控制器升级而来)。

域功能级别的 Windows 2000 纯模式。

在许多情况下,可以使用 Active Directory 的其他配置,例如使用多个域或使用 Windows 2000 域控制器。对于 Microsoft 支持的那些配置,本文给出了使用它们的其他指南。然而,这些替代的配置并不是已经过测试的核心解决方案的组成部分。

对所有版本的 Active Directory 的要求

纯模式域允许创建 Active Directory 通用安全组。使用通用组可使管理多域网络访问策略更容易。然而,对于单域部署,该设置是不切实际的。安装脚本将检查该域是不是处于纯模式。如果该域处于纯模式,该脚本将使用通用组,否则将仅使用全局组。

Active Directory 必须拥有 Windows Server 2003 架构。这一点是支持无线网络策略 GPO 设置所必需的。对于特定的 Active Directory 林功能级,则没有什么要求。在本解决方案中,假设使用默认的 Windows 2000 林功能级。

有关域和林模式的概念的详细信息,请参阅本章最后部分的参考资料。

使用 Windows 2000 域控制器

在本解决方案中,将 IAS 和证书服务安装在 Windows Server 2003 系统上。对于使用这些组件的 Windows 2000 版本的情况,则没有提供任何指南。如果您正在使用 Windows 2000 域控制器,并且没有打算将任意一个域控制器升级到 Windows Server 2003,则必须将架构升级到 Windows 2003 级别。有关升级架构的详细信息,请参阅本章最后部分的参考资料。

如果本解决方案将用于使用 Windows 2000 域控制器的域或林中,则必须确保这些域控制器已应用了 Windows 2000 Service Pack 3 (SP3) 或更高版本。该 Service Pack 是确保域控制器支持轻型目录访问协议 (LDAP) 签名所必需的。这是 Windows Server 2003 CA 和使用自动证书注册的 Windows XP 客户端所需的一项安全增强功能。

验证域帐户策略的安全性

本解决方案依靠用户密码和计算机密码来验证到 WLAN 的用户和计算机的身份。因此,不允许使用弱密码或空白密码,这一点极其重要容易预测的密码使攻击者容易侵入 WLAN。由于用户或计算机使用相同的密码对域进行身份验证,这也将使攻击者能够访问您的所有网络资源。

消除弱密码最简单的方法是在默认的域策略 GPO 中设置强密码策略。您还应强制使密码定期过期、使密码期限最小以及检查密码历史(以确保用户不会重新使用同一密码)。

警告 在更改域密码策略之前,您应向用户和管理员发出警告。为避免给用户带来不便和混乱,应将计划采用的新密码策略,以及选择好密码的方法提前通知给用户。

有关域密码策略的最佳做法的建议,请参阅“Windows Server 2003 安全指南”。本章最后部分提供了该文档的参考资料。

创建安全组

请使用本节稍后给出的过程在 Active Directory 中创建安全组以便用于本解决方案。下表列出了创建的组,并且在说明的地方,填充了这些组的成员身份。默认情况下,这些组是在用户容器中创建的。

表 3.2:安全组和成员身份

安全组用途组类型成员

无线 LAN 用户

指定可以身份验证到 WLAN 的用户。

全局

Domain Users

无线 LAN 计算机

指定可以身份验证到 WLAN 的计算机。

全局

域计算机

无线 LAN 访问

该组用于 RADIUS 访问策略来控制对 WLAN 的访问。

通用

无线 LAN 用户
无线 LAN 计算机

无线 LAN 计算机设置

指定从组策略接收 WLAN 设置的计算机。

域本地

无线 LAN 计算机

创建并填充安全组

1.

使用 MSS WLAN Tools 快捷方式打开一个命令行解释器。

2.

在命令提示符下,键入 MSSSetup CreateWLANGroups,然后按 Enter 键。

要点: 如果已经将域用户组和域计算机组从它们在用户容器中的默认位置移动到其他位置,它们将不会被分别添加到无线 LAN 用户组和无线 LAN 计算机组中。在这种情况下,必须手工将它们添加到这些组中。

注意: 如果您将本解决方案安装在混合模式的域中,则无线 LAN 访问组将被创建为域全局组,而不是通用组。这意味着,如果要将本解决方案安装在多域林中(该任务在第 2 章“制定无线 LAN 的安全实施计划”中描述),则需要在每个域中都创建这些组中的某个组。

如果您正将本解决方案安装在多个域中,则需要在每个域中创建无线 LAN 用户全局组和无线 LAN 计算机全局组,并将它们添加到无线 LAN 访问组。您还需要在有 WLAN 客户端的每个域中创建“无线 LAN 计算机设置”域本地组,并将无线 LAN 计算机通用组添加为一个成员。

准备服务器

本节讲述了服务器特定的配置。您需要为计划安装为 IAS 服务器的每个服务器执行以下大多数过程。唯一的例外是“服务器安全配置”一节中的过程,因为即使将此安全设置应用于每个服务器,该过程也只在每个域中执行一次。然后该设置就会自动应用于域中的其他服务器。

支持的操作系统

本解决方案已使用 Windows Server 2003 Standard Edition 来构建和测试所有服务器组件。然而,其指南和安装脚本与 Windows Server 2003 Enterprise Edition 的相同。

在决定是否需要使用 Windows Server 2003 Enterprise Edition 之前,应参阅第 2 章“制定无线 LAN 的安全实施计划”中的“使用 Windows Server 标准版或企业版”一节。使用 Windows Server 2003 Standard Edition 将会限制证书服务的功能和 IAS 可以支持的无线 AP 的数量,因而对于大型组织而言,可能无法接受其中一种情况或两者都无法接受。

本解决方案在设计时并没有支持 Windows Server 的较早版本,也没有使用其中任何版本进行测试。Windows 2000 Server 版本的 IAS 和证书服务可能会应用于本解决方案中的某些或所有服务器角色,但有关如何完成此操作的指南却不在本文的范围之内。

硬件原则

安装的第一个服务器将运行证书服务和 IAS。在本解决方案中,证书服务需要最少的资源。然而,应确保 IAS 施加在服务器上的负载没有给服务器的域控制器功能的性能带来负面影响。除非 IAS 实施的规模非常大,这种情况一般不太可能发生。如有可能,应向同一 Active Directory 站点添加其他域控制器以弥补这种情况。

如果计划启用 RADIUS 日志,则应为这些日志分配单独的物理磁盘。

表 3.3:为 IAS 服务器推荐的最低硬件要求

项目要求

CPU

733 MHz 或更高级别的单 CPU

内存

256 MB

网卡

一个网络适配器

磁盘存储器

IDE 或 SCSI RAID 控制器

2 x 18 GB (SCSI) 或 2 x 20 GB (IDE),配置为 RAID 卷 1

如果没有网络备份设备,则为本地可移动媒体存储(用于备份的 CD-RW 或磁带)

用于数据传输的 1.44 MB 软盘驱动器。

有关硬件性能要求的详细说明,请参阅第 2 章“制定无线 LAN 的安全实施计划”中的“IAS 软件和硬件要求”一节。

获得并安装支持软件

本节列出了服务器需要的其他软件。并讲述了如何获得和安装该软件。

组策略管理控制台

组策略管理控制台 (GPMC) 用于安装和配置本解决方案所用的组策略对象 (GPO)。GPMC 只需安装在安装了 IAS 的第一个服务器上即可,而在后续的 IAS 服务器上安装是可选的。

注意: 安装 GPMC 将会略微更改安装它的服务器的“Active Directory 用户和计算机”的用户界面。有关使用和下载 GPMC 的详细信息,请参阅本章最后部分的参考资料。

安装组策略管理控制台

1.

从 Microsoft 下载中心下载 Gpmc.msi 安装文件。

2.

确保以域的 Administrators 组的成员身份登录,或者如果没有将 GPMC 安装在域控制器上,以安装 GPMC 的计算机的本地 Administrators 组的成员身份登录。

3.

Windows 资源管理器中双击 Gpmc.msi 安装文件。

4.

按照安装向导的提示安装 GPMC,并接受所有默认值。

要点: 尽管安装在哪个驱动器上无关紧要,但还是应将 GPMC 安装在 Program Files 文件夹中。同时也应使用 Program Files 中默认的安装文件夹—GPMC—。如果更改了该文件夹的名称,则必须在 Constants.txt 文件中更新用于安装 GPMC 的文件夹的名称。后面的几个过程用到了 GPMC 安装的某些工具,如果将 GPMC 安装在其他位置,这些过程将无法找到这些 GPMC 工具。

Windows Server 2003 支持工具

本解决方案中的配置脚本和过程使用了某些 Windows 支持工具。您应从 Windows Server 2003 安装媒体中安装这些工具。由于这些工具是 CA 安装和配置脚本所必需的,因此必须将其安装在将要安装证书服务的服务器上。尽管您可能希望将这些工具安装在其他服务器上,但这些服务器却不需要它们。

安装 Windows Server 2003 支持工具

1.

确保以域的 Administrators 组的成员身份登录,或者如果没有将支持工具安装在域控制器上,以安装支持工具的计算机的本地 Administrators 组的成员身份登录。

2.

插入 Windows Server 2003 安装光盘或连接到安装源(如果从网络或其他媒体安装)。

3.

Windows 资源管理器中,导航到安装媒体驱动器(CD 驱动器或软盘驱动器),然后导航到 \support\tools\supptools.msi 文件。双击该文件开始安装。

4.

按照安装向导的提示安装支持工具,并接受许可协议和默认的安装文件夹。

CAPICOM

CAPICOM 是一组 Windows 安全函数的可编写脚本的接口,称为 CryptoAPI (CAPI)。CAPICOM 是证书服务正常监视脚本以及生成用于验证无线 AP 的 RADIUS 机密所必需的。您应在组织的所有 IAS 服务器上安装 CAPICOM 版本 2.0 或更高版本。

您可以在 Microsoft 下载中心找到 CAPICOM 2.0 的最新版本(请参阅本章最后部分的“参考资料”一节)。

CAPICOM 分发文件没有包含自动安装程序,因此应使用本解决方案附带的批处理脚本 InstCAPICOM.cmd。如果希望手工执行这些步骤,可以从批处理脚本中复制这些命令。

安装 CAPICOM

1.

从 Microsoft 下载中心下载 CAPICOM 分发文件 CCR2INST.exe,并将其复制到服务器的临时文件夹中。

2.

确保以域的 Administrators 组的成员身份登录,或者如果没有将 CAPICOM 安装在域控制器上,以安装 CAPICOM 的计算机的本地 Administrators 组的成员身份登录。

3.

使用 MSS WLAN Tools 快捷方式打开一个命令行解释器。

4.

在命令提示符下,键入:

InstCAPICOM [d:]PathtoCCDistFile\CCR2INST.EXE,然后按 Enter 键。

注意: 使用 CAPICOM 分发文件复制到的文件夹的完整路径(如果是在其他驱动器上,应包括驱动器盘符)替换 [d:]PathtoCCDistFile。

Microsoft 基准安全分析器 (MBSA)

该工具是验证操作系统安全更新是否最新以及检测服务器安全配置的可能问题所必需的。您需要使用 MBSA 版本 1.1.1 或更高版本来扫描 Windows Server 2003 系统。您可以在 Microsoft 下载中心找到 MBSA 的最新版本。

安装 MBSA

1.

从 Microsoft 下载中心下载 mbsasetup.msi 安装文件。

2.

确保以域的 Administrators 组的成员身份登录,或者如果没有将 MBSA 安装在域控制器上,以安装 MBSA 的计算机的本地 Administrators 组的成员身份登录。

3.

Windows 资源管理器中,导航到 mbsasetup.msi 文件,然后双击该文件。

4.

按照安装向导的提示安装 MBSA,并接受所有默认值。

服务器安全配置

本节讲述了如何在安装 IAS 和证书服务之前将安全策略和其他安全措施应用于 Windows Server 2003。

本解决方案被设计为安装在现有的服务器(通常是域控制器)上。本节对使用的安全设置有意作了保留,因为这些安全设置有与已经在服务器上安装运行的应用程序和服务发生冲突的危险。

使用 Windows Server 2003 安全指南

Windows Server 2003 默认的安全设置十分严格。对于大多数组织来说,如果结合有效的更新维护操作,这些设置可以很好地保护它们的系统(有关更新维护的详细信息,请参阅本章稍后的“服务器安全更新”一节)。然而,您还应考虑 Windows Server 2003 安全指南中描述的建议。该指南定义的安全设置适合于各种服务器角色。

本解决方案使用的服务器实现了该安全指南中定义的几个服务器角色;大多数服务器实现了域控制器角色和 RADIUS 服务器角色;并且也在第一个服务器实现了证书颁发机构角色。对于每个角色,该指南使用适合该角色的所有安全设置定义了一个安全模板。因此,对于有多个角色的服务器,必须组合使用与服务器各个角色对应的安全模板。在您的服务器上,可能还有其他基础结构服务,如 DNS、DHCP 和 Windows Internet 命名服务 (WINS)。在这种情况下,还需要包括适合这些角色的安全模板。有关如何完成此项操作的说明,请参阅 Windows Server 2003 安全指南。

警告:Windows Server 2003 安全指南中的安全设置模板明确禁用了大量已定义的服务器角色不需要的服务。如果在服务器上运行了任何其他应用程序或服务,必须对这些应用程序进行测试以确保安全模板没有禁用这些服务或更改了您的应用程序或服务依赖的任何安全设置。有关组合角色和更改设置以适应其他应用程序的说明也包括在 Windows Server 2003 安全指南中。

应用安全设置

与本章的“准备服务器”一节中的大多数其他过程不同的是,该过程不需要在每个服务器上执行。而是先将这些设置导入 Active Directory 中的 GPO,然后全局应用于所有服务器。

本解决方案仅应用两种类型的安全设置。第一种类型用于配置所有必需的服务,使其自动启动(以备这些服务由应用于该计算机的任何其他安全策略停止或禁用)。第二中类型用于更改审核策略,从而对常见事件(如登录事件)的审核失败也会收集到安全日志。

下表列出了设置为自动启动的服务。

表 3.4:由策略启用的 Windows 服务

服务策略设置

证书服务

自动

Internet 验证服务

自动

Microsoft 软件卷影复制提供程序

自动

可移动存储

自动

任务计划程序

自动

卷影复制

自动

下表列出的审核类别,除了启用默认的成功审核之外,也会启用失败审核。

表 3.5:审核策略设置

审核策略设置

审核帐户登录事件

成功/失败(默认仅成功审核)

审核帐户管理事件

成功/失败(默认仅成功审核)

审核登录事件

成功/失败(默认仅成功审核)

审核策略更改事件

成功/失败(默认仅成功审核)

启用表中显示的审核设置将增加安全日志的存储要求。应确保为域控制器上的事件日志设置足够的大小。Windows Server 2003 事件日志的默认大小已经足够,但 Windows 2000 使用的默认大小通常十分小,无法用于实际应用中(如果从 Windows 2000 升级,这些设置可能仍在起作用)。在第 5 章“构建无线 LAN 安全的基础结构”中,您将看到如何配置 IAS 服务器,从而将成功和失败的 WLAN 连接记录到 Windows 系统日志。应确保为所有域控制器上的安全日志和系统日志设置足够的大小。Windows Server 2003 使用 16 MB 用于系统日志和应用程序日志,128 MB 用于安全日志,这些值对于本解决方案来说是合适的。

导入安全设置 GPO

以下过程将上一节描述的设置导入域中,但并不将它们应用于任何服务器。

将安全设置 GPO 安装到域中

1.

使用 MSS WLAN Tools 快捷方式打开一个命令行解释器。

2.

在命令提示符下,键入以下命令,将该 GPO(称为 IAS 服务器安全策略)导入域中:

MSSSetup ImportSecurityGPO,然后按 Enter 键。

将安全设置应用于所有域控制器

在此过程中,将安全设置应用于所有域控制器(不管是否安装了 IAS)。该过程将不会给域控制器功能或运行在上面的任何其他应用程序或服务带来不利影响,因为该 GPO 中的设置没有禁用任何功能。如果您不希望将这些设置应用于所有域控制器中,请参阅紧接着的下一个过程。

要将这些设置应用于所有域控制器,需要将导入的 GPO 链接到域控制器组织单位 (OU)。GPO 需要手工链接以免覆盖域中已配置的 GPO 设置。

将安全设置应用于所有域控制器

1.

依次单击“开始”、“所有程序”、“管理工具”,然后单击“组策略管理”,启动 GPMC

2.

导航到并单击左窗格中的“域控制器”OU。

该 OU 应立即显示在域对象的下面。

3.

右键单击该 OU 的名称,然后单击“链接现有的 GPO....”。

4.

在 GPO 列表中,单击“IAS 服务器安全策略”,然后单击“确定”,返回 GPMC 主窗口。

5.

在右窗格中,确保选中“链接的组策略对象”选项卡,然后单击“IAS 服务器安全策略”GPO。

6.

单击紧靠该列表左侧的双向上箭头符号,将该 GPO 移动到最高优先级。

这将确保所需的服务保持启用状态,而不管其他安全策略是否应用于域控制器。

7.

关闭 GPMC。

这些安全设置将在下一个 GPO 刷新时间间隔内应用于服务器(域控制器的默认刷新时间间隔为 5 分钟)。

仅将安全设置应用于 IAS 服务器

如果不希望将安全设置应用于所有域控制器(或者如果已经选择了不将 IAS 安装在域控制器上),那么可以为 IAS 服务器单独创建一个 OU,然后将 GPO 应用于此 OU。如果没有将 IAS 安装在域控制器上,则应在域中的其他某个部分创建 IAS 服务器 OU。

仅将安全设置应用于 IAS 服务器

1.

依次单击“开始”、“所有程序”、“管理工具”,然后单击“组策略管理”,启动 GPMC。

2.

导航到并单击左窗格中的“域控制器 OU”。

该 OU 正好在域根的下面。

3.

通过右键单击域控制器 OU 的名称,然后从弹出菜单中选择“新建组织单位”,在该 OU 下面新建一个子 OU。

4.

得到提示时,键入 OU 的名称,例如 IAS Servers。

5.

右键单击该 OU,然后单击“链接现有的 GPO....”。

6.

在 GPO 列表中,选择“IAS 服务器安全策略”,然后单击“确定”,返回 GPMC 主窗口。

7.

关闭 GPMC。

8.

将域控制器与 IAS 服务器的每个组合的计算机对象从域控制器 OU 移动到新的子 OU 中。

这些安全设置将在下一个 GPO 刷新时间间隔内应用于服务器(域控制器的默认刷新时间间隔为 5 分钟,而其他计算机为 90 分钟)。

注意: 如果在多个域中安装 IAS 服务器,则需要为林中的每个域重复 GPO 的安装和链接。

验证安全设置

验证已应用的安全设置

1.

在命令行解释器的命令提示符下,键入:

gpupdate /force,然后按 Enter 键。

2.

检查应用程序事件日志中是否有来自 SceCli 的事件(这可能需要几分钟来显示)。其中应记录了事件 ID 为 1704 的事件。事件文字应如下所示:

组策略对象中的安全策略被成功应用。

服务器安全更新

与 GPO 安全设置不同,您需要在所有服务器上检查和应用安全更新。如果要管理的服务器相对较少,则可以使用手工操作过程。如果拥有许多服务器并且还没有一个自动更新维护系统,那么在所有服务器上手工检查和应用更新将是件极其枯燥的任务。在这种情况下,您应考虑使用 Microsoft Software Update Service (SUS) 或 Microsoft Systems Management Server (SMS) 2003 来自动应用安全更新。有关使用它们来管理安全更新的详细信息,请参阅“Microsoft Guide to Security Patch Management”(英文)。

检查当前的安全更新

有两种主要方法可以用来检查服务器上的安全更新的当前情况,它们是 Windows Update 和 MBSA。一些非 Microsoft 的供应商也提供了一些执行类似功能的工具。

Windows Update

Windows Update 是一个联机服务,其设计目的主要是供小型企业和家庭用户使用(然而,并没有限制哪些人可以使用此服务)。由于 Windows Update 要求一直连接到 Internet,因此如果没有防火墙保护服务器,就不应使用此服务。

有关 Windows Update 的详细信息,请参阅本章最后部分的参考资料。

Microsoft 基准安全分析器

MBSA 是一个安全评估工具,可以检查系统是否存在各种安全问题,包括缺少更新。有关 MBSA 的详细信息,请参阅本章最后部分的参考资料。

使用 MBSA 检查已安装的安全更新

1.

如果您的服务器没有连接到 Internet,则必须在每次运行检查之前,先获得 MBSA 安全数据库的当前版本。这是一个 XML 文件,msecure.xml,可以从本章最后部分给出的 URL 下载。将此文件复制到安装 MBSA 的文件夹(默认文件夹为 C:\Program Files\Microsoft Baseline Security Analyzer)。

2.

要检查服务器当前更新的状态,请在命令行提示符下键入:

Mbsacli /hf -v,然后按 Enter 键。

3.

记录缺少的安全更新。如下所示:

* WINDOWS SERVER 2003,STANDARD EDITION GOLD

注释 MS03-030 819696

有关详细解释,请参阅 Q306460。

4.

对于每个缺少的安全更新,可以通过 Web 浏览器访问相关的 Microsoft 知识库文章以便获得相应的安全更新。在浏览器中键入以下 URL:

http://support.microsoft.com/default.aspx?kbid=XXXXXX

注意: 您应使用 MBSA 输出列表中的知识库文章号替换 XXXXXX(如上例中的 819696)。

5.

根据知识库文章中的说明安装每个更新。

使用 MBSA 检查其他安全问题

除了检查安全更新是否最新以外,MBSA 还可以用来检查服务器上的其他潜在的安全问题。为此,运行图形界面版本(从“开始”菜单),对服务器进行扫描,并根据所有警告采取措施。

尤其应注意经检查是空密码、弱密码或不过期密码的任何用户帐户。然而,不要更改任何内置帐户(如 krbtgt)的设置。

除非已更改了服务器上的默认 Internet Explorer 安全区域设置,否则可以忽略关于非标准设置的 MBSA 警告。Windows Server 2003 的默认设置比 MBSA 检查时对照的 Internet Explorer 区域设置更坚固。

本章给出的过程仅包括运行 MBSA 来扫描本地计算机,用于运行 MBSA 来扫描网络上的计算机的过程超出了本指南的范围。有关使用 MBSA 的详细信息,请参阅本章最后部分的参考资料。

在服务器上管理和安装更新

本指南并未详细讲述自动持续进行更新管理的知识。然而,您应了解这三种主要方法,通过它们您可以使用 Microsoft 技术对系统更新进行当前管理。

AutoUpdate

AutoUpdate 是一个内置到 Windows 服务器和客户端中的服务,它允许每台计算机在 Microsoft 发布任何重要安全修复程序时,检查并将其下载。您可以选择自动安装更新。这要求每台计算机都有 Web (HTTP) 访问权限。以前曾警告过要确保有足够的、适当的防火墙来保护每个设备(请参阅“Windows Update”一节),在此也同样适用。

有关 AutoUpdate 的详细信息,请参阅本章最后部分的参考资料。

软件更新服务

软件更新服务 (SUS) 是在 AutoUpdate 服务的基础上建立的。该服务不要求每台计算机都连接到 Internet,而是将检查和下载更新的功能集中在一台或多台中心计算机中。这样管理员就可以在 SUS 服务器上批准或拒绝下载的更新。组织内的所有其他计算机将检索所有经过批准的更新。这些计算机使用 AutoUpdate 服务检查并从 SUS 服务器下载更新,而不是从 Windows Update 站点。

有关如何部署 SUS 的指导,请参阅 “Patch Management Using Microsoft Software Update Services”(英文)。本章最后部分给出了获得该文档的 URL。

使用 Microsoft Systems Management Server 进行更新管理

使用 Microsoft SMS 2003,可以完全自动地交付 Service Pack、安全更新和软件更新。使用带有 SUS 功能包的 SMS 2000 可以将 SUS 的功能与 SMS 的更强大功能集成在一起。SMS 2000 和 SMS 2003 都拥有制定 MBSA 扫描计划,对组织内的计算机进行扫描的功能。有关使用 SMS 的详细信息,请参阅以下文章:

Patch Management Using Microsoft Systems Management Server 2003(英文)

Patch Management Using Microsoft Systems Management Server 2.0(英文)

本章最后部分提供了获得这些文档的 URL。

小结

本章为安装安全 WLAN 基础结构提供了有关准备网络、Active Directory、域控制器和环境中的其他元素的指南。用于配置本解决方案的脚本是与大量支持工具一起安装的。本解决方案使用的安全组是在域中创建的,并且将安全设置导入和应用到服务器。最后,检查了服务器上的安全更新的当前情况,并在需要的时候对其进行更正。

下一章将讲述在安装并创建网络 CA 的第一个服务器上安装证书服务。

参考

本节提供了一些与本章内容相关的重要补充信息或其他背景资料的参考。

Windows Server 2003 Deployment Kit 中的“Deploying Wireless LANs”(英文)一章可从下面的 URL 获得:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/
proddocs/deployguide/DNSBM_WIR_OVERVIEW.mspx
(英文)

有关 Active Directory 域功能级别的信息以及有关如何在它们之间更改的说明,请参阅 Windows Server 2003 产品文档的以下部分,可从下面的 URL 获得。

本节描述了各种域级别和林级别:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/
proddocs/standard/sag_levels.mspx
(英文)

本节描述了更改域级别和林级别:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/
proddocs/standard/sag_changedomlevel.mspx
(英文)

有关将 Windows 2000 Active Directory 架构升级到 Windows Server 2003 级别的详细信息,请参阅 ADPrep 文档页,位于以下 URL:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/
proddocs/standard/adprep.mspx
(英文)

有关下载和使用组策略管理控制台的详细信息,请参阅以下 URL:

http://go.microsoft.com/fwlink/?LinkID=8630(英文)

有关下载 CAPICOM 版本 2.0.0.3 的信息,请参阅以下 URL:

http://www.microsoft.com/downloads/details.aspx?
displaylang=en&FamilyID=860EE43A-A843-462F-ABB5-FF88EA5896F6
(英文)

然而,您应从以下 URL 搜索 CAPICOM,以确保获得的是最新版本:

http://www.microsoft.com/downloads(英文)

有关下载和使用 Microsoft Baseline Security Analyzer (MBSA) 的说明,请参阅以下 URL:

http://www.microsoft.com/technet/security/tools/tools/mbsahome.mspx(英文)

可以从以下 URL 下载最新的 Microsoft 修补程序数据库 (mssecure.xml),该数据库是已签名的 CAB 文件的形式:

http://download.microsoft.com/download/xml/security/
1.0/nt5/en-us/mssecure.cab
(英文)

Windows Server 2003 安全指南可从以下 URL 获得:

http://go.microsoft.com/fwlink/?LinkId=14845(英文)

有关 Windows Update 的信息,请参阅以下 URL:

http://v4.windowsupdate.microsoft.com/en/default.asp(英文)

有关使用 AutoUpdate 的详细信息,请参阅位于以下 URL 的文章:

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/
proddocs/standard/autoupdate_top.mspx
(英文)

请参阅位于以下 URL 的修补程序管理、安全更新和下载页:

http://www.microsoft.com/technet/security/topics/patch/secpatch/default.mspx(英文)

以上 URL 提供了与以下指南和其他相关指南的链接:

使用 Microsoft Software Update Services (SUS) 管理修补程序

使用 Microsoft Systems Management Server 2003 管理修补程序

使用 Microsoft Systems Management Server 2.0 管理修补程序


返回页首返回页首上一页第 4 页,共 14 页下一页
**
**