Защита контроллеров домена Windows Server 2003

На этой странице
ВведениеВведение
Перед тем как начатьПеред тем как начать
Защита контроллеров доменаЗащита контроллеров домена
Включение дополнительных служб на контроллерах доменаВключение дополнительных служб на контроллерах домена
Защита службы DNS-сервераЗащита службы DNS-сервера
Обеспечение безопасности контроллеров доменаОбеспечение безопасности контроллеров домена
Другие сведения по этой темеДругие сведения по этой теме

Введение

Потеря данных и прибыли в результате атак злоумышленников на компьютерные системы может иметь разрушительные последствия для любой организации. Для защиты компьютерных систем компании от постоянной угрозы проникновения злонамеренного кода, используемого в программах-червях и вирусах, а также во время атак злоумышленников необходимо выполнить развертывание мер безопасности, которые помогут снизить уязвимость ресурсов компании.

Контроллеры домена в сети — центральный элемент службы каталогов Active Directory. Они содержат сведения об учетных данных всех имеющихся пользователей, без которых последние не смогут войти в сеть и получить доступ к ресурсам, необходимым для выполнения повседневной работы.

Из-за характера данных, содержащихся в контроллерах домена, и их важной роли в любой среде они нередко становятся главной мишенью для возможных атак. Вот почему следует размещать контроллеры домена в наиболее безопасных местах, регулярно обновлять их, устанавливая последние обновления безопасности, а также отключать ненужные службы, чтобы свести к минимуму уязвимость для программ-червей, вирусов и нападений злоумышленников.

Данное руководство содержит пошаговые инструкции, которые помогут быстро развернуть меры безопасности для защиты конфигурации контроллеров домена от посторонних воздействий. Все включенные в документ пошаговые инструкции основаны на использовании стандартного меню «Пуск» в Microsoft Windows XP.

Для повышения безопасности среды следует применять групповую политику, которая является технологией управления изменениями и конфигурацией, включенной в службу Active Directory на используемых контроллерах домена. Это руководство содержит инструкции по выполнению следующих задач:

Защита контроллеров домена с помощью групповой политики.

Настройка групповой политики для обеспечения дополнительной функциональности контроллеров домена.

Защита службы DNS-сервера.

Обеспечение безопасности контроллеров домена.

Примечание. Настройка групповой политики на контроллерах домена — это лишь первый шаг на пути к повышению безопасности контроллеров домена и всей среды.

Изучите и выполните задачи, описанные в документе «Защита клиентов Windows XP Professional в среде Windows Server», входящем в комплект руководств по безопасности. Задачи, описываемые в текущем руководстве, позволяют повысить безопасность контроллеров домена.

После выполнения указанных задач контроллеры домена будут иметь основной уровень безопасности, позволяющий защитить используемую среду от большого количества угроз. Выполнение этих задач гарантирует, что на контроллерах домена запущены только те службы, которые необходимы для текущей среды. Более того, настройка автоматических обновлений позволяет обновлять контроллеры доменов с помощью автоматической загрузки и установки последних обновлений безопасности по мере их выпуска корпорацией «Майкрософт».

Внимание! Все пошаговые инструкции, включенные в документ, основаны на использовании меню «Пуск», отображаемого по умолчанию при установке операционной системы. Если меню Пуск было изменено, этапы могут несколько отличаться.

К началу страницыК началу страницы

Перед тем как начать

Для выполнения задач, описанных в данном руководстве, необходимо войти в систему контроллеров домена с правами члена группы безопасности «Администраторы домена». Следует помнить, что при выполнении некоторых шагов требуется перезапустить контроллер домена, поэтому лучше всего производить эти действия в нерабочее время, чтобы свести к минимуму нежелательные последствия для пользователей.

В этом руководстве предполагается, что клиентская среда состоит из компьютеров под управлением пакета обновления 2 (SP2) для Microsoft Windows 2000 или более поздней версии и пакета обновления 1 (SP1) для Windows XP. Некоторые задачи и рекомендации, подробно рассмотренные в этом документе, не подходят для более ранних версий Windows.

Если на используемых компьютерах не установлены эти пакеты обновления или же не известно точно, установлены они или нет, перейдите на страницу Windows Update на веб-узле «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkID=22630 и проверьте свои системы, чтобы узнать, какие обновления для них доступны. Если пакеты обновления отображаются среди доступных обновлений, нужно установить их, прежде чем выполнять описываемые в документе задачи. Дополнительные сведения об использовании Windows Update рассмотрены ниже.

К началу страницыК началу страницы

Защита контроллеров домена

Можно повысить безопасность контроллеров домена с помощью групповой политики. Выполнение перечисленных ниже задач позволит узнать, как настроить групповую политику для отключения на контроллерах домена ненужных или неиспользуемых служб, которые в противном случае могут стать причиной уязвимости системы. Для настройки групповой политики контроллеров домена выполните следующие задачи:

Создание нового объекта групповой политики (GPO) и привязывание его к организационному подразделению (OU) контроллеров домена.

Импорт основных параметров безопасности в новый объект GPO с помощью шаблона безопасности, который содержится в данном руководстве.

Проверка новых параметров с помощью просмотра журнала приложений на контроллерах домена.

Развертывание базовой политики для контроллеров домена

Необходимо один раз выполнить перечисленные ниже действия. Безопасность всех контроллеров домена будет повышена одновременно после настройка базовой политики контроллеров домена.

Внимание! Для того чтобы базовая политика контроллеров домена вступила в силу, нужно перезапустить все контроллеры домена. Выполняйте все эти действия в нерабочее время, чтобы свести к минимуму неблагоприятные последствия для пользователей.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Средства. Active Directory — пользователи и компьютеры.
Для доступа к этому средству нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — Active Directory Users and Computers (Active Directory — пользователи и компьютеры).

Файлы. Необходимо загрузить файл Enterprise Client — Domain Controller.inf, который поставляется вместе с руководством по безопасности Windows Server 2003. После загрузки этого файла скопируйте его в папку systemroot\Security\Templates на контроллере домена, для которого выполняются эти действия. (Например, в обычной конфигурации файл INF копируется в папку C:\Windows\Security\Templates.)

Загрузка файла Enterprise Client — Domain Controller.inf

1.

На контроллере домена откройте окно веб-обозревателя и перейдите на страницу Windows Server 2003 Security Guide центра загрузки «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=14846.

2.

В нижней части страницы в разделе Files in This Download (Файлы для загрузки) щелкните файл Windows_Server_2003_Security_Guide.exe.

3.

В диалоговом окне File Download (Загрузка файла) нажмите кнопку Save (Сохранить).

4.

При выводе запроса о месте загрузки разверните поле со списком Save in (Сохранить в), выберите Desktop (Рабочий стол), а затем создайте новую папку для сохранения файла после загрузки, выполнив следующие действия:

1.

Щелкните правой кнопкой мыши белое пространство в диалоговом окне Save As (Сохранить как), укажите на New (Создать), а затем выберите параметр Folder (Папка).

2.

Введите описательное имя папки (замените выделенный текст Новая папка на описательное имя), дважды щелкните новую папку, чтобы выделить ее в списке Save in (Сохранить в), а затем нажмите кнопку Save (Сохранить).

5.

После завершения загрузки в окне Download complete (Загрузка завершена) выберите команду Close (Закрыть).

6.

В новой папке на рабочем столе дважды щелкните файл Windows_Server_2003_Security_Guide.exe, чтобы открыть WinZip Self-Extractor.

7.

В диалоговом окне WinZip Self-Extractor:

1.

Нажмите кнопку Browse, затем выберите папку, созданную для загрузки, щелкните папку, чтобы открыть ее, а затем нажмите кнопку ОК.

2.

В диалоговом окне WinZip Self-Extractor нажмите кнопку Unzip.
Будет выведено сообщение об успешной распаковке файлов.

8.

В комплекте распакованных файлов и папок дважды щелкните на папке Windows Server 2003 Security Guide, чтобы открыть ее, откройте папки Tools and Templates (Средства и шаблоны), Security Guide (Руководство по безопасности), а затем откройте папку Security Templates (Шаблоны безопасности).

9.

В папке Security Templates (Шаблоны безопасности) щелкните правой кнопкой мыши файл Enterprise Client — Domain Controller.inf и скопируйте его в папку systemroot\Security\Templates контроллера домена, на котором выполняются эти действия.

Создание нового объекта групповой политики в организационном подразделении контроллеров домена

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), Active Directory Users and Computers (Active Directory — пользователи и компьютеры), а затем дважды щелкните домен для развертывания дерева домена.

2.

Щелкните правой кнопкой мыши организационное подразделение Domain Controllers (Контроллеры домена) и выберите команду Properties (Свойства).

Active Directory — пользователи и компьютеры

Примечание. Снимки экрана в этом документе отражают тестовую среду. Имена домена и сервера в конкретной среде могут несколько отличаться от тех, которые показаны на снимках экрана.

3.

В диалоговом окне свойств откройте вкладку Group Policy (Групповая политика), а затем выберите команду New (Создать) для создания нового объекта групповой политики.

4.

Назовите политику Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а затем нажмите кнопку Close (Закрыть).

Свойства контроллеров домена

Импорт основных параметров безопасности в базовую политику котроллеров домена

1.

Щелкните правой кнопкой мыши организационное подразделение Domain Controllers (Контроллеры домена) и выберите команду Properties (Свойства).

2.

В диалоговом окне свойств откройте вкладку Group Policy (Групповая политика), а затем выберите Domain Controllers Baseline Policy (Базовая политика контроллеров домена).

3.

Выберите команду Up (Вверх) для перемещения нового объекта групповой политики в начало списка, а затем нажмите кнопку Edit (Изменить).

Свойства контроллеров домена (2)

Внимание! Убедитесь, что изменения выполняются для параметра Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а не Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена). Неправильные изменения параметра Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена) могут неблагоприятно повлиять на используемую среду, и их последствия трудно будет устранить.

4.

В разделе Computer Configuration (Конфигурация компьютера) дважды щелкните папку Windows Settings, щелкните правой кнопкой мыши Security Settings (Параметры безопасности), а затем выберите Import Policy (Импорт политики).

Редактор объектов групповой политики

5.

В диалоговом окне Import Policy From (Импорт политики из) выберите файл Enterprise Client — Domain Controller.inf, а затем — команду Open (Открыть).

Импорт политики из

6.

Закройте окно Group Policy Object Editor (Редактор объектов групповой политики), нажмите кнопку OK, чтобы закрыть диалоговое окно, и выйдите из окна Active Directory Users and Computers (Active Directory — пользователи и компьютеры).

7.

Перезапустите по одному контроллеры доменов.

Внимание! Не перезапускайте все контроллеры доменов одновременно, поскольку пользователи могут испытывать трудности при доступе в сеть или к сетевым ресурсам, если не будет доступен ни один контроллер домена.

Проверка новых параметров

После настройки параметров безопасности групповой политики убедитесь, что параметры были успешно применены.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Средства. Средство «Просмотр событий» и службы.

Убедитесь, что журнал событий приложения на каждом из контроллеров домена содержит код события 1704.

Проверка журнала событий приложения

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), щелкните Administrative Tools (Администрирование), а затем — Event Viewer (Просмотр событий).

2.

В окне Event Viewer (Просмотр событий) выберите Application (Приложение), а затем найдите самое последнее событие:

Type (Тип): Данные

Source (Источник): SceCli

Event ID (Событие): 1704

3.

Если дважды щелкнуть это событие, появится окно Event Properties (Свойство: Событие), похожее на следующее:

Свойство: Событие

4.

Нажмите кнопку OK и закройте окно Event Viewer (Просмотр событий).

Затем убедитесь, что на контроллерах домена отключены ненужные службы.

Проверка отключенных служб

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — Services (Службы).

2.

Убедитесь, что отключены Alerter (Оповещатель), Messenger (Служба сообщений) и Task Scheduler (Планировщик заданий) и в качестве типа запуска для них указано значение Disabled (Отключено).

Примечание. Три службы, перечисленные при описании шага 2, включены по умолчанию в Microsoft Windows Server 2003. Не только эти службы отключаются с помощью базовой политики контроллеров доменов, но проверка их конфигурации позволит убедиться, что параметры новой групповой политики вступили в действие.

3.

Закройте средство Services (Службы).

К началу страницыК началу страницы

Включение дополнительных служб на контроллерах домена

Базовая политика контроллеров домена, которая была применена в предыдущем разделе, отключает несколько служб, которые не используются для обеспечения основных функциональных возможностей контроллера домена. Такое изменение конфигурации позволяет повысить безопасность контроллеров домена, однако оно мешает правильной работе отдельных служб, которую контроллеры домена обычно обеспечивают в организациях малого и среднего бизнеса.

Описанные далее шаги показывают, как можно изменить групповую политику для повторного включения дополнительных служб. Изучите перечисленные ниже задачи и выполните их на контроллерах домена, только если для работы сети требуются дополнительные функции, обеспечиваемые этими службами:

Включение служб DHCP

Включение служб WINS

Включение служб печати

Включение служб IAS

Включение служб сертификатов

Включение и защита службы «Планировщик задач»

Включение служб DHCP

Если один из контроллеров домена настроен как DHCP-сервер, нужно изменить параметры групповой политики контроллера домена для обеспечения работы служб DHCP в имеющейся среде. В этом разделе содержатся инструкции по настройке групповой политики для повторного включения служб DHCP.

Настройка групповой политики для включения служб DHCP

Для повторного включения службы DHCP-сервера нужно изменить параметр Domain Controllers Baseline Policy (Базовая политика контроллеров домена) на контроллерах домена. Выполнение этих действий позволяет включить службу DHCP-сервера на всех контроллерах домена, которые обеспечивают службы DHCP.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Анализ последствий для пользователей. Необходимо перезапустить контроллеры домена для выполнения этих действий. Следует выполнять все эти действия в нерабочее время, чтобы свести к минимуму неблагоприятные последствия для пользователей.

Настройка групповой политики для включения служб DHCP

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), Active Directory Users and Computers (Active Directory — пользователи и компьютеры), а затем дважды щелкните домен для развертывания дерева домена.

2.

Щелкните правой кнопкой мыши организационное подразделение Domain Controllers (Контроллеры домена) и выберите команду Properties (Свойства).

3.

В диалоговом окне свойств откройте вкладку Group Policy (Групповая политика), выберите Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а затем нажмите кнопку Edit (Изменить).

Внимание! Убедитесь, что изменения выполняются для параметра Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а не Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена). Неправильные изменения параметра Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена) могут неблагоприятно повлиять на используемую среду, и их последствия трудно будет устранить.

4.

В разделе Computer Configuration (Конфигурация компьютера) дважды щелкните папку Windows Settings, щелкните правой кнопкой мыши Security Settings (Параметры безопасности), а затем выберите System Services (Системные службы).

5.

В разделе сведений (правый раздел) дважды щелкните DHCP Server (DHCP-сервер), выберите параметр Automatic (Автоматически), а затем нажмите кнопку OK.

Свойства DHCP-сервер

6.

Закройте окно Group Policy Object Editor (Редактор объектов групповой политики), нажмите кнопку OK, чтобы закрыть диалоговое окно, и выйдите из окна Active Directory Users and Computers (Active Directory — пользователи и компьютеры).

7.

Перезапустите по одному контроллеры доменов.

Внимание! Не перезапускайте все контроллеры доменов одновременно, поскольку пользователи могут испытывать трудности при доступе в сеть или к сетевым ресурсам, если не будет доступен ни один контроллер домена.

Проверка новых параметров

После изменения параметров групповой политики для включения службы DHCP убедитесь, что служба работает.

Проверка работы DHCP-службы

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — Services (Службы).

2.

Убедитесь, что DHCP-служба работает и настройте ее автоматический запуск.

Внимание! Также убедитесь, что клиентские компьютеры получают IP-адреса DHCP-сервера с контроллера домена.

Включение служб WINS

Если контроллер домена настроен как WINS-сервер, нужно изменить параметры групповой политики контроллера домена для обеспечения работы служб WINS в имеющейся среде. В этом разделе содержатся инструкции по настройке групповой политики для повторного включения служб WINS.

Настройка групповой политики для включения служб WINS

Для повторного включения службы WINS на контроллерах домена нужно изменить объект групповой политики Domain Controllers Baseline Policy (Базовая политика контроллеров домена). Выполните следующие действия для включения службы WINS на всех контролерах домена.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Анализ последствий для пользователей. Необходимо перезапустить контроллеры домена для выполнения этих действий. Следует выполнять все эти действия в нерабочее время, чтобы свести к минимуму неблагоприятные последствия для пользователей.

Настойка групповой политики для включения службы WINS

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), Active Directory Users and Computers (Active Directory — пользователи и компьютеры), а затем дважды щелкните домен для развертывания дерева домена.

2.

Щелкните правой кнопкой мыши организационное подразделение Domain Controllers (Контроллеры домена) и выберите команду Properties (Свойства).

3.

В диалоговом окне свойств откройте вкладку Group Policy (Групповая политика), выберите Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а затем нажмите кнопку Edit (Изменить).

Внимание! Убедитесь, что изменения выполняются для параметра Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а не Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена). Неправильные изменения параметра Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена) могут неблагоприятно повлиять на используемую среду, и их последствия трудно будет устранить.

4.

В разделе Computer Configuration (Конфигурация компьютера) откройте папку Windows Settings, щелкните Security Settings (Параметры безопасности), а затем выберите System Services (Системные службы).

5.

В разделе сведений дважды щелкните WINS, выберите параметр Automatic (Автоматически), а затем нажмите кнопку OK.

Свойства WINS

6.

Закройте окно Group Policy Object Editor (Редактор объектов групповой политики), нажмите кнопку OK, чтобы закрыть диалоговое окно, и выйдите из окна Active Directory Users and Computers (Active Directory — пользователи и компьютеры).

7.

Перезапустите по одному контроллеры домена, которые обеспечивают работу служб WINS, убедившись, что они перезапускаются по очереди.

Внимание! Не перезапускайте все контроллеры доменов одновременно, поскольку пользователи могут испытывать трудности при доступе в сеть или к сетевым ресурсам, если не будет доступен ни один контроллер домена.

Проверка новых параметров

После изменения параметров групповой политики для включения службы WINS убедитесь, что служба работает.

Проверка работы WINS

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — Services (Службы).

2.

Убедитесь, что служба Windows Internet Name Service (WINS) работает и настройте ее автоматический запуск.

Включение файловых служб и служб печати

Доступ к общим файлам на контроллерах домена не затрагивается базовой политикой контроллеров домена, развернутой после выполнения инструкций предыдущих разделов. Для безопасного доступа к файловым службам не требуются никакие изменения контроллеров домена.

Однако если один из контроллеров домена настроен как сервер печати, нужно настроить параметры групповой политики для включения службы диспетчера очереди печати, чтобы контроллеры домена могли обеспечить работу служб печати в имеющейся среде.

Настройка групповой политики для включения служб печати

Для включения службы диспетчера очереди печати на контроллерах домена нужно изменить объект групповой политики Domain Controllers Baseline Policy (Базовая политика контроллеров домена). Выполните следующие действия для включения службы диспетчера очереди печати на всех контролерах домена.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Анализ последствий для пользователей. Необходимо перезапустить контроллеры домена для выполнения этих действий. Следует выполнять все эти действия в нерабочее время, чтобы свести к минимуму неблагоприятные последствия для пользователей.

Настройка групповой политики для включения служб печати на контроллерах домена

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), Active Directory Users and Computers (Active Directory — пользователи и компьютеры), а затем дважды щелкните домен для развертывания дерева домена.

2.

Щелкните правой кнопкой мыши организационное подразделение Domain Controllers (Контроллеры домена) и выберите команду Properties (Свойства).

3.

В диалоговом окне свойств откройте вкладку Group Policy (Групповая политика), выберите Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а затем нажмите кнопку Edit (Изменить).

Внимание! Убедитесь, что изменения выполняются для параметра Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а не Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена). Неправильные изменения параметра Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена) могут неблагоприятно повлиять на используемую среду, и их последствия трудно будет устранить.

4.

В разделе Computer Configuration (Конфигурация компьютера) дважды щелкните папку Windows Settings, щелкните правой кнопкой мыши Security Settings (Параметры безопасности), а затем выберите System Services (Системные службы).

5.

В разделе сведений дважды щелкните Print Spooler (Диспетчер очереди печати), выберите параметр Automatic (Автоматически), а затем нажмите кнопку OK.

Свойства диспетчера очереди печати

6.

Закройте окно Group Policy Object Editor (Редактор объектов групповой политики), нажмите кнопку OK, чтобы закрыть диалоговое окно, и выйдите из окна Active Directory Users and Computers (Active Directory — пользователи и компьютеры).

7.

Перезапустите по одному контроллеры домена, которые обеспечивают работу служб печати, убедившись, что они перезапускаются по очереди.

Внимание! Не перезапускайте все контроллеры доменов одновременно, поскольку пользователи могут испытывать трудности при доступе в сеть или к сетевым ресурсам, если не будет доступен ни один контроллер домена.

Проверка новых параметров

После изменения параметров групповой политики для включения службы диспетчера очереди печати убедитесь, что служба работает.

Проверка работы службы диспетчера очереди

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — Services (Службы).

2.

Убедитесь, что служба диспетчера очереди печати работает, и настройте ее автоматический запуск.

Внимание! Также убедитесь, что клиентские компьютеры могут выполнять печать на общих принтерах на контроллерах домена.

Включение служб IAS

Если один из контроллеров домена настроен как IAS-сервер, нужно изменить параметры групповой политики контроллера домена для обеспечения работы служб IAS в имеющейся среде. В этом разделе последовательно описываются инструкции по настройке групповой политики для повторного включения служб IAS.

Настройка групповой политики для включения служб IAS

Для повторного включения служб IAS на контроллерах домена нужно изменить параметр Domain Controllers Baseline Policy (Базовая политика контроллеров домена). Выполнение этих действий позволяет включить службы сертификатов на всех контроллерах домена, которые обеспечивают работу служб IAS.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Анализ последствий для пользователей. Необходимо перезапустить контроллеры домена для выполнения этих действий. Следует выполнять все эти действия в нерабочее время, чтобы свести к минимуму неблагоприятные последствия для пользователей.

Настройка групповой политики для включения служб IAS

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), Active Directory Users and Computers (Active Directory — пользователи и компьютеры), а затем дважды щелкните домен для развертывания дерева домена.

2.

Щелкните правой кнопкой мыши организационное подразделение Domain Controllers (Контроллеры домена) и выберите команду Properties (Свойства).

3.

В диалоговом окне свойств откройте вкладку Group Policy (Групповая политика), выберите Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а затем нажмите кнопку Edit (Изменить).

Внимание! Убедитесь, что изменения выполняются для параметра Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а не Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена). Неправильные изменения параметра Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена) могут неблагоприятно повлиять на используемую среду, и их последствия трудно будет устранить.

4.

В разделе Computer Configuration (Конфигурация компьютера) дважды щелкните папку Windows Settings, щелкните правой кнопкой мыши Security Settings (Параметры безопасности), а затем выберите System Services (Системные службы).

5.

В разделе сведений (правый раздел) дважды щелкните IAS, выберите параметр Automatic (Автоматически), а затем нажмите кнопку OK.

Свойства IAS

6.

Закройте окно Group Policy Object Editor (Редактор объектов групповой политики), нажмите кнопку OK, чтобы закрыть диалоговое окно, и выйдите из окна Active Directory Users and Computers (Active Directory — пользователи и компьютеры).

7.

Перезапустите по одному контроллеры домена, на которых используется IAS, убедившись, что они перезапускаются поочередно.

Внимание! Не перезапускайте все контроллеры доменов одновременно, поскольку пользователи могут испытывать трудности при доступе в сеть или к сетевым ресурсам, если не будет доступен ни один контроллер домена.

Проверка новых параметров

После изменения параметров групповой политики для включения служб IAS убедитесь, что службы работают.

Проверка работы службы IAS

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — Services (Службы).

2.

Убедитесь, что служба IAS работает и настройте ее автоматический запуск.

Включение служб сертификатов

Если один из контроллеров домена настроен как центр сертификации, нужно изменить параметры групповой политики контроллера домена для обеспечения работы служб сертификатов в имеющейся среде. В этом разделе последовательно описываются инструкции по настройке групповой политики для повторного включения служб сертификатов.

Настройка групповой политики для включения служб сертификатов

Для повторного включения служб сертификатов на контроллерах домена нужно изменить параметр Domain Controllers Baseline Policy (Базовая политика контроллеров домена). Выполнение этих действий позволяет включить службы сертификатов на всех контроллерах домена, которые обеспечивают работу этих служб.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Анализ последствий для пользователей. Необходимо перезапустить контроллеры домена для выполнения этих действий. Следует выполнять все эти действия в нерабочее время, чтобы свести к минимуму неблагоприятные последствия для пользователей.

Настройка групповой политики для включения служб сертификатов

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), Active Directory Users and Computers (Active Directory — пользователи и компьютеры), а затем дважды щелкните домен для развертывания дерева домена.

2.

Щелкните правой кнопкой мыши организационное подразделение Domain Controllers (Контроллеры домена) и выберите команду Properties (Свойства).

3.

В диалоговом окне свойств откройте вкладку Group Policy (Групповая политика), выберите Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а затем нажмите кнопку Edit (Изменить).

Внимание! Убедитесь, что изменения выполняются для параметра Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а не Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена). Неправильные изменения параметра Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена) могут неблагоприятно повлиять на используемую среду, и их последствия трудно будет устранить.

4.

В разделе Computer Configuration (Конфигурация компьютера) дважды щелкните папку Windows Settings, щелкните правой кнопкой мыши Security Settings (Параметры безопасности), а затем выберите System Services (Системные службы).

5.

В разделе сведений дважды щелкните CertSvc, выберите параметр Automatic (Автоматически), а затем нажмите кнопку OK.

Свойства CertSvc

6.

Закройте окно Group Policy Object Editor (Редактор объектов групповой политики), нажмите кнопку OK, чтобы закрыть диалоговое окно, и выйдите из окна Active Directory Users and Computers (Active Directory — пользователи и компьютеры).

7.

Перезапустите по одному контроллеры доменов.

Внимание! Не перезапускайте все контроллеры доменов одновременно, поскольку пользователи могут испытывать трудности при доступе в сеть или к сетевым ресурсам, если не будет доступен ни один контроллер домена.

Проверка новых параметров

После изменения параметров групповой политики для включения служб сертификатов убедитесь, что служба работает.

Проверка работы служб сертификатов

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — Services (Службы).

2.

Убедитесь, что служба сертификатов работает, и настройте ее автоматический запуск.

Включение и защита службы «Планировщик задач»

Если один из контроллеров домена использует назначенные задачи для автоматического запуска сценариев или программ, нужно изменить параметры групповой политики контроллера домена для обеспечения работы службы «Планировщик задач».

Чтобы повысить безопасность контроллеров домена, после повторного включения службы планировщика задач ограничьте любые задачи, которые назначены с помощью AT-команд при использовании локальной системной учетной записи. При сохранении конфигурации учетной записи по умолчанию контроллеры домена открыты для атак злонамеренных пользователей.

Этот раздел содержит поэтапные инструкции для выполнения следующих действий:

Настройка групповой политики для включения службы планировщика заданий.

Защита службы планировщика заданий с помощью изменения учетной записи AT-службы.

Настройка групповой политики для включения службы планировщика заданий

Для включения службы планировщика заданий на контроллерах домена нужно изменить объект групповой политики Domain Controllers Baseline Policy (Базовая политика контроллеров домена). Выполните следующие действия для включения службы планировщика заданий на всех контролерах домена.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Анализ последствий для пользователей. Необходимо перезапустить контроллеры домена для выполнения этих действий. Одновременная перезагрузка контроллеров домена может создать временные трудности для пользователей при доступе в сеть или к сетевым ресурсам. Следует выполнять все эти действия в нерабочее время, чтобы свести к минимуму неблагоприятные последствия для пользователей.

Настройка групповой политики для включения службы планировщика заданий

1.

Нажмите кнопку Start (Пуск), выберите последовательно Settings (Настройка), Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), Active Directory Users and Computers (Active Directory — пользователи и компьютеры), а затем дважды щелкните домен для развертывания дерева домена.

2.

Щелкните правой кнопкой мыши организационное подразделение Domain Controllers (Контроллеры домена) и выберите команду Properties (Свойства).

3.

В диалоговом окне свойств откройте вкладку Group Policy (Групповая политика), выберите Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а затем нажмите кнопку Edit (Изменить).

Внимание! Убедитесь, что изменения выполняются для параметра Domain Controllers Baseline Policy (Базовая политика контроллеров домена), а не Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена). Неправильные изменения параметра Default Domain Controllers Policy (Политика по умолчанию для контроллеров домена) могут неблагоприятно повлиять на используемую среду, и их последствия трудно будет устранить.

4.

В разделе Computer Configuration (Конфигурация компьютера) дважды щелкните папку Windows Settings, щелкните правой кнопкой мыши Security Settings (Параметры безопасности), а затем выберите System Services (Системные службы).

5.

В разделе сведений дважды щелкните Task Scheduler (Планировщик заданий), выберите параметр Automatic (Автоматически), а затем нажмите кнопку OK.

Свойства планировщика заданий

6.

Закройте окно Group Policy Object Editor (Редактор объектов групповой политики), нажмите кнопку OK, чтобы закрыть диалоговое окно, и выйдите из окна Active Directory Users and Computers (Active Directory — пользователи и компьютеры).

7.

Перезапустите по одному контроллеры домена, на которых используется планировщик заданий, убедившись, что они перезапускаются поочередно.

Внимание! Не перезагружайте все контроллеры доменов одновременно, поскольку пользователи могут испытывать трудности при доступе в сеть или к сетевым ресурсам, если не будет доступен ни один контроллер домена.

Проверка новых параметров

После изменения параметров групповой политики для включения службы планировщика заданий убедитесь, что служба работает.

Проверка работы службы планировщика заданий

1.

Нажмите кнопку Start (Пуск), выберите последовательно Settings (Настройка), Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — Services (Службы).

2.

Убедитесь, что служба планировщика заданий работает, и настройте ее автоматический запуск.

Защита службы планировщика заданий с помощью изменения учетной записи AT-службы

Для назначения задач в планировщике заданий можно также использовать AT-команды. По умолчанию задачи, назначенные с помощью AT-команд, выполняются с локальной системной учетной записью, вне зависимости от того, какой пользователь вошел в систему компьютера. Очень часто эти задачи выполняются в фоновом режиме и остаются незамеченными для администраторов.

Локальная системная учетная запись — это специальная предустановленная учетная запись, которая используется для запуска и выполнения многих служб на контроллерах домена. Эта учетная запись обеспечивает полный доступ ко всем контроллерам домена, а также к сетевым ресурсам. Следовательно, при многих видах атак на систему безопасности делается попытка воспользоваться службами, которые выполняются с помощью локальной системной учетной записи.

Для повышения безопасности контроллеров домена можно ограничить возможности злонамеренных пользователей по запуску программ, использующих локальную системную учетную запись. Рекомендуется изменить конфигурацию планировщика заданий таким образом, чтобы любые задачи, назначенные с помощью AT-команд, не выполнялись с использованием локальной системной учетной записи.

После выполнения следующих действий любые задачи, назначенные с помощь AT-команд, смогут выполняться только при использовании явно указанной учетной записи.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Повторите следующие действия. Необходимо выполнить эти действия на каждом из контроллеров домена.

Изменение конфигурации учетной записи службы AT.

1.

Нажмите кнопку Start (Пуск), выберите последовательно Settings (Настройка), Control Panel (Панель управления) и дважды щелкните значок Scheduled Tasks (Назначенные задания).

2.

В меню Advanced (Дополнительно) выберите AT Service Account (Учетная запись службы «AT»).

3.

Выберите вариант This Account (Учетная запись), введите имя и пароль для учетной записи, которые не дают прав администратора контроллеру домена, а затем нажмите кнопку OK.
AT Service Account Configuration
Внимание! Убедитесь, что используемая учетная запись не принадлежит ни одной из административных групп (например, «Администраторы предприятия», «Администраторы домена» или «Администраторы»). Для этой цели рекомендуется создать специальную учетную запись службы и периодически проверять членство в группе учетной записи.

Если требуется выполнить задачу, в которой используются учетные права администратора, необходимо назначить ее с помощью мастера добавления заданий в «Планировщике задач».

К началу страницыК началу страницы

Защита службы DNS-сервера

Для правильной работы Active Directory необходимо наличие DNS-сервера. В интернете и других сетях TCP/IP именование DNS используется для поиска компьютеров и служб с помощью удобных для пользователя имен. Когда пользователь вводит имя DNS в приложении, DNS-службы разрешают имя в IP-адрес.

Для поддержки Active Directory можно использовать DNS-службу, которая предоставлена поставщиком услуг, или разместить собственную систему DNS в Windows Server 2003. При размещении собственной службы DNS-сервера можно повысить его безопасность с помощью параметров, описанных в этом разделе:

Ограничение IP-адресов, на которых слушает служба DNS-сервера.

Отключение рекурсии для DNS-серверов, которые не обеспечивают услуги разрешения для сетевых клиентов.

Настройка корневых ссылок для обеспечения защиты частного пространства имен DNS.

Внимание! Параметры службы DNS-сервера по умолчанию предназначены для обеспечения безопасности. Например, перемещения зон разрешаются только для указанных вторичных DNS-серверов. Прежде чем изменять любые параметры по умолчанию службы DNS-сервера, убедитесь, что полностью представляете последствия для используемой среды.

Ограничение IP-адресов, на которых слушает служба DNS-сервера

Многосетевой компьютер — это компьютер, имеющий несколько сетевых адаптеров или настроенный с несколькими IP-адресами для одного сетевого адаптера. По умолчанию служба DNS-сервера выполняется на многосетевом компьютере, настроенном для слушания запросов DNS с использованием всех его IP-адресов.

С помощью ограничения IP-адресов, на которых слушает служба DNS-сервера, можно сократить угрозу атаки на DNS-сервер. Следует настраивать DNS-серверы только для слушания запросов DNS на IP-адресах, указанных как предпочтительные DNS-серверы в конфигурации компьютеров текущей среды. Используйте следующую процедуру для ограничения IP-адресов, на которых выполняет прослушивание служба DNS-сервера.

Требования

Учетные данные. Необходимо войти в систему на DNS-сервере с правами члена группы администраторов DNS, администраторов домена или предприятия.

Конфигурация. DNS-сервер должен иметь несколько IP-адресов.

Средства. Оснастка DNS консоли управления MMC.

Ограничение IP-адресов, на которых выполняет прослушивание служба DNS-сервера

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем— DNS.

dnsmgmt

2.

В дереве консоли (левая область) щелкните DNS-сервер, который требуется настроить.

3.

В меню Action (Действие) выберите пункт Properties (Свойства).

4.

На вкладке Interfaces (Интерфейсы) выберите вариант Only the following IP addresses (Только следующие IP-адреса).

Свойства svr1

5.

В поле IP address (IP-адрес) введите IP-адрес, который должен быть разрешен для использования данным DNS-сервером, и нажмите кнопку Add (Добавить).

6.

При необходимости повторите предыдущее действие, чтобы указать другие IP-адреса сервера, которые должны быть разрешены для использования этим DNS-сервером.

7.

Для каждого из IP-адресов в списке, которые не используются в качестве предпочтительного DNS-сервера DNS-клиентами, щелкните IP-адрес, а затем нажмите кнопку Remove (Удалить).

8.

Нажмите кнопку OK.

Отключение рекурсии для отдельных DNS-серверов

Клиент отправляет запрос на DNS-сервер, когда требуется узнать IP-адрес конкретного компьютера. Рекурсивный запрос — это запрос, который сделан на DNS-сервер с требованием принять ответственность за предоставление полного ответа на запрос, а не просто обратиться на другой DNS-сервер. Затем DNS-сервер выполняет отдельные итеративные запросы на другие DNS-серверы от лица автора запроса, чтобы получить полный ответ на запрос. Рекурсия включена по умолчанию для службы DNS-сервера.

Несмотря на то, что рекурсия позволяет DNS-серверу выполнять циклические запросы для DNS-клиентов и серверов, от которых они получены, она может быть также использована злоумышленниками для перегрузки имеющихся ресурсов DNS-сервера, что приводит к отказу в обслуживании законных пользователей. Если имеющийся DNS-сервер обеспечивает разрешение служб для сетевых клиентов, а не для других DNS-серверов, рекурсию следует включить. Однако если DNS-сервер не обеспечивает услуги разрешения для сетевых клиентов, используйте описанную ниже процедуру для отключения рекурсии.

Внимание! Если нет уверенности в том, оказывает DNS-сервер услуги разрешения сетевым клиентам или нет, лучше не менять используемый по умолчанию параметр.

Требования

Учетные данные. Необходимо войти в систему на DNS-сервере с правами члена группы администраторов DNS, администраторов домена или предприятия.

Средства. Оснастка DNS консоли MMC.

Отключение рекурсии

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — DNS.

dsmgmt1

2.

В дереве консоли (левая область) щелкните DNS-сервер, который требуется настроить.

3.

В меню Action (Действие) выберите пункт Properties (Свойства).

4.

Откройте вкладку Advanced (Дополнительно).

5.

В разделе Server options (Параметры сервера) выберите пункт Disable recursion (also disables forwarders) (Отключить рекурсию (также отключить отправителей)), а затем нажмите кнопку OK.

Свойства svr1

Настройка корневых ссылок для предотвращения незащищенности данных

Внутренний корень DNS используется для обеспечения частного пространства имен DNS для данной организации, которое не находится под действием общедоступного интернета. Корневые ссылки помогают DNS-серверу находить сведения о домене DNS верхнего уровня (например, .net, .org или .com).

Если в используемой инфраструктуре DNS имеется внутренний корень DNS, нужно настроить корневые ссылки на внешние DNS-серверы, чтобы указать на те из них, на которых размещен корневой домен, а не на те, на которых размещен корневой домен интернета. Это позволяет предотвратить отправку DNS-серверами личных данных через интернет при разрешении имен.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена» или «Администраторы предприятия».

Средства. Оснастка DNS консоли MMC.

Примечание. Эту процедуру следует выполнять только на DNS-серверах, которые разрешают имена для внутреннего корня DNS.

Настройка корневых ссылок для предотвращения незащищенности данных

1.

Нажмите кнопку Start (Пуск), выберите последовательно Control Panel (Панель управления), Administrative Tools (Администрирование), а затем — DNS.

dnsmgmt2

2.

В дереве консоли (левая область) щелкните DNS-сервер, который требуется настроить.

3.

В меню Action (Действие) выберите пункт Properties (Свойства).

4.

Откройте вкладку Root Hints (Корневые ссылки).

Свойства svr1

5.

Выделите имя каждого сервера, который перечислен в группе Name servers (Серверы имен), а затем нажмите кнопку Remove (Удалить).

6.

Для каждого DNS-сервера, на котором размещен внутренний корень DNS, нажмите кнопку Add (Добавить), а затем укажите имя и IP-адрес DNS-сервера.

Проверка новых параметров

Чтобы убедиться в применении нужных параметров для DNS-сервера, используйте следующую процедуру.

Требования

Учетные данные. Необходимо войти в систему на DNS-сервере с правами члена группы администраторов DNS, администраторов домена или предприятия.

Средства. Оснастка DNS консоли MMC.

Проверка настройки корневых ссылок

1.

Нажмите кнопку Start (Пуск), выберите последовательно Control Panel (Панель управления), Administrative Tools (Администрирование), а затем — DNS.

2.

В дереве консоли (левая область) щелкните DNS-сервер, который требуется проверить.

3.

В меню Action (Действие) выберите пункт Properties (Свойства).

4.

Откройте вкладку Root Hints (Корневые ссылки).

5.

Убедитесь, что DNS-серверы, на которых размещен внутренний корень DNS, перечислены в списке раздела Name servers (Серверы имен).

К началу страницыК началу страницы

Обеспечение безопасности контроллеров домена

Поскольку контроллеры домена содержат важные данные, которые должны быть защищены, необходимо изучить имеющиеся функции безопасности контроллеров домена и применить те из них, которые подходят для используемой среды. Затем убедитесь в обеспечении защиты с помощью установки последних обновлений безопасности «Майкрософт».

В этом разделе рассматривается процедура настройки, которая поможет лучше защитить контроллеры домена:

Установка последних обновлений безопасности «Майкрософт».

Создание резервного файла, обеспечивающего восстановление после атак на дисковое пространство.

Отключение автоматического создания 8.3 имен файлов, чтобы уменьшить уязвимость для вирусов и атак злоумышленников.

Использование служебной программы System Key для защиты контроллеров домена от ПО, взламывающего пароли.

Отключение анонимного доступа к Active Directory в тех средах, где приложения не требуют анонимных подключений.

Установка последних обновлений безопасности «Майкрософт»

Для обеспечения работы контроллеров домена необходимо регулярно загружать и устанавливать последние обновления безопасности «Майкрософт». Эти обновления помогают разрешать известные проблемы и устранять известные уязвимые места компьютера.

Выполнение перечисленных ниже действий позволит автоматически и вручную обновлять контроллеры домена с помощью установки имеющихся обновлений безопасности. Необходимо выполнить следующие задачи:

Настройка автоматических обновлений для автоматической загрузки и установки обновлений безопасности по заданному расписанию.

Изучение способов использования Windows Update для загрузки и установки обновлений безопасности вручную.

Внимание! Необходимо устанавливать последние обновления безопасности на все компьютеры в сети. Настройка автоматических обновлений и программы Windows Update для обновления котроллеров домена распространяется только на контроллеры домена, но не затрагивает остальные серверы и клиенты сети. Убедитесь, что автоматические обновления и программа Windows Update настроены для использования на всех компьютерах текущей сети, работающих под управлением Windows Server 2003, Windows 2000 и Windows XP.

Настройка автоматических обновлений

Можно настроить контроллеры домена Windows Server 2003 для автоматического обновления и установки последних исправлений безопасности «Майкрософт», когда компьютер подключен к интернету.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Повторите следующие действия. Необходимо выполнить эти действия на каждом из контроллеров домена.

Настройка контроллера домена для автоматической загрузки и установки обновлений безопасности

1.

Нажмите кнопку Start (Пуск), выберите пункт Control Panel (Панель управления), дважды щелкните Administrative Tools (Администрирование), а затем — System (Система).

2.

Откройте вкладку Automatic Updates (Автоматическое обновление), а затем установите флажок Keep my computer up-to-date. With this setting enabled, Windows Update software may be automatically updated prior to applying any other updates (Помогите защитить мой компьютер. Автоматическое обновление сначала обновит программное обеспечение Windows Update, а затем применит остальные обновления).

3.

Выберите вариант Automatically download the updates, and install them on the schedule that I specify (Автоматически загружать и устанавливать на компьютер рекомендуемые обновления).

4.

Выберите день и время для выполнения обновления, а затем нажмите кнопку OK, чтобы закрыть окно System Properties (Свойства системы).

Внимание! Обновления безопасности часто требуют перезапуска контроллеров домена. Выберите день и время, когда отрицательные последствия для пользователей будут минимальными.

Свойства системы

Использование Windows Update

Программа Windows Update представляет собой сетевое расширение системы Windows, которое следит за обновлением компьютеров, подключенных к интернету. Можно запустить программу Windows Update, чтобы проверить, были ли установлены все последние обновления безопасности с помощью автоматического обновления. Программа Windows Update может быть полезна, если корпорация «Майкрософт» присылает уведомления о новой проблеме безопасности и требуется немедленно проверить, были или нет обновлены имеющиеся компьютеры.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Операторы сервера» или «Администраторы домена».

Повторите следующие действия. Необходимо выполнить эти действия на каждом из контроллеров домена.

Внимание! Обновления безопасности часто требуют перезапуска контроллеров домена. При запуске Windows Update следует помнить о последствиях перезапуска контроллеров домена для пользователей.

Запуск Windows Update для загрузки и установки обновлений безопасности вручную

1.

Нажмите кнопку Start (Пуск), выберите пункт All Programs (Все программы), а затем щелкните значок Windows Update.

2.

В окне Internet Explorer, выберите команду Scan for updates (Поиск обновлений), а затем подождите, пока проверка не будет выполнена на 100 процентов.

3.

Программа Windows Update автоматически выбирает все необходимые важные обновления, которые отсутствуют на контроллерах домена. Если доступны какие-либо обновления, выберите последовательно Review and Install Updates (Просмотр и установка обновлений), Install Now (Установить) и следуйте инструкциям на экране.

4.

Повторяйте эти действия, пока не останется никаких важных обновлений для котроллера домена.

Создание резервного файла, обеспечивающего восстановление после атак, затрагивающих дисковое пространство

Многие атаки на систему безопасности включают попытку использования системных ресурсов атакуемой системы. Один из наиболее часто затрагиваемых системных ресурсов — свободное дисковое пространство. Во время атак на дисковое пространство злоумышленники используют все пространство диска за счет добавления в каталог огромного количества объектов.

Можно ускорить восстановление после атаки, затрагивающей дисковое пространство, заранее создав резервный файл на диске, который содержит базу данных Active Directory (Ntds.dit). Резервный файл — это просто большой файл, который занимает (сохраняет) свободное дисковое пространство. Если злоумышленник переполняет свободное дисковое пространство, добавляя в каталог большое количество неразрешенных объектов, можно удалить резервный файл для освобождения свободного пространства и начала восстановления нормальной работы.

Внимание! Если атака, затрагивающая дисковое пространство, происходит на контроллере домена, помимо удаления резервного файла нужно также удалить неразрешенные объекты, которые заполняют дисковое пространство. Для получения дополнительных сведений об удалении неразрешенных объектов после атаки, затрагивающей дисковое пространство, см. Best Practice Guide for Securing Active Directory Installations and Day-to-Day Operations: Part II (Советы и рекомендации по защите служб каталогов Active Directory и повседневных операций: часть II) на веб-узле «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=22040.

Описанная далее процедура позволяет сохранить дисковое пространство с помощью создания файла на том же диске, где расположена база данных Active Directory. Резервный файл должен быть больше 250 МБ или 1% от объема логического диска, на котором хранится база данных Active Directory. По умолчанию резервный файл размещается в папке systemroot\Ntds. Эту процедуру следует выполнить на каждом котроллере домена в сети.

Требования

Учетные данные. Необходимо войти в систему контроллера домена с правами члена группы «Администраторы домена» или «Администраторы предприятия».

Повторите следующие действия. Эту процедуру следует выполнить на каждом котроллере домена в сети.

Средства. Fsutil.exe.

Создание резервного файла, обеспечивающего восстановление после атак, затрагивающих дисковое пространство

1.

Нажмите кнопку Start (Пуск), выберите пункт Run (Выполнить), введите команду cmd и нажмите кнопку OK.

2.

В командной строке введите следующую команду и нажмите клавишу «Ввод»:
fsutil file createnew %systemroot%\ntds\reservefile 256000000

Эта команда приводит к созданию резервного файла под названием Reservefile (размером 250 МБ) в каталоге, где хранится база данных Active Directory на контроллере домена. Если служба Active Directory перестает работать из-за нехватки свободного места на диске, можно удалить этот файл, чтобы создать свободное дисковое пространство.

Проверка новых параметров

С помощью следующей процедуры выполняется проверка создания резервного файла на имеющихся контроллерах домена.

Требования

Учетные данные. Необходимо войти в систему контроллера домена с правами члена группы «Администраторы домена» или «Администраторы предприятия».

Средства. «Мой компьютер».

Повторите следующие действия. Если имеется несколько контроллеров домена, следует проверить создание резервного файла на каждом из них.

Проверка создания резервного файла на контроллере домена

1.

Нажмите кнопку Start (Пуск) и выберите команду My Computer (Мой компьютер).

2.

В окне My Computer (Мой компьютер) перейдите в папку Ntds (обычно по адресу C:\Windows\Ntds).

3.

Дважды щелкните папку Ntds, найдите файл Reservefile и убедитесь, что его размер не менее 250 МБ.

Отключение автоматического создания 8.3 имен файлов

Многие вирусы и служебные программы, используемые злоумышленниками, являются 16-разрядными приложениями, которые ожидают, что имена файлов имеют формат, используемый при автоматическом создании 8.3 имен файлов. Защищенные контроллеры домена выполняют 16-разрядные приложения локально. Следовательно, нужно отключить автоматическое создание 8.3 имен, чтобы предотвратить угрозу безопасности контроллеров домена со стороны таких вирусов и служебных программ.

Для отключения автоматического создания 8.3 имен можно установить для записи реестра NtfsDisable8dot3NameCreation значение 1. Следует отключить автоматическое создание имен файлов формата 8.3 на всех контроллерах домена.

Предупреждение. Ошибка при изменении реестра может серьезно повредить систему. Прежде чем вносить изменения в реестр, следует выполнить архивацию важных данных, имеющихся на компьютере.

Требования

Учетные данные. Необходимо войти в систему с правами члена группы «Администраторы домена».

Повторите следующие действия. Необходимо выполнить эти действия на каждом из контроллеров домена.

Средства. Regedit.exe (редактор реестра)

Отключение автоматического создания 8.3 имен файлов на контроллерах домена

1.

Нажмите кнопку Start (Пуск), выберите пункт Run (Выполнить), введите команду regedit.exe и нажмите кнопку OK.

2.

В окне редактора реестра перейдите к параметру
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem

3.

Выберите запись реестра NtfsDisable8dot3NameCreation.

4.

В меню Edit (Правка) выберите команду Modify (Изменить).

5.

В поле Value data (Значение) введите отключение автоматического создания 8.3 имен файлов на данном контроллере домена.

6.

Закройте редактор реестра.
Для получения дополнительных сведений об отключении автоматического создания 8.3 имен файлов см. Best Practice Guide for Securing Active Directory Installations (Советы и рекомендации по обеспечению безопасности установок Active Directory) (для Windows Server 2003) на веб-узле «Майкрософт» по адресу http://go.microsoft.com/fwlink/?linkid=22342.

Защита контроллеров домена от перезапуска с помощью Syskey

На контроллерах домена данные пароля хранятся в Active Directory. Программы, взламывающие пароли, часто выбирают своей целью базу данных Security Accounts Manager (SAM) или Active Directory для доступа к паролям пользовательских учетных записей. Служебная программа System Key (Syskey) позволяет защитить контроллеры домена от ПО, взламывающего пароли. В Syskey используется технология сильного шифрования, которая помогает защитить данные о пароле учетной записи, сохраненные в базе данных SAM или в Active Directory.

Параметры Syskey

Параметр System KeyУровень безопасностиОписание

Режим 1. Пароль, генерируемый системой: Store Startup Key Locally (Сохранение ключа запуска локально)

Безопасно

В качестве системного ключа используется создаваемый компьютером случайный ключ. Сохраняется также зашифрованная версия ключа для локального компьютера. Этот параметр обеспечивает сильное шифрование пароля в реестре, что дает возможность пользователям перезапускать компьютер без необходимости ввода пароля администратором или вставки диска.

Режим 2. Пароль, создаваемый администратором: Password Startup (Запуск по паролю)

Повышенная безопасность

В качестве системного ключа используется создаваемый компьютером случайный ключ. Сохраняется также зашифрованная версия ключа для локального компьютера. Кроме того, ключ защищен выбранным администратором паролем. При начальном запуске компьютера у пользователя запрашивается пароль системного ключа. Пароль системного ключа не хранится на компьютере.

Режим 3. Пароль, генерируемый системой: Store Startup Key on Floppy Disk (Сохранение ключа запуска на дискете)

Повышенная безопасность

Используется создаваемый компьютером случайный ключ, который сохраняется на дискете. Для запуска системы требуется дискета, на которой хранится системный ключ — ее нужно вставить по запросу во время начальной загрузки. Системный ключ не хранится на компьютере.

Программа Syskey включена на всех серверах Windows Server 2003 в режиме 1 (скрытый ключ). Использование Syskey в режиме 2 (пароль для консольного входа) и режиме 3 (пароль Syskey, хранящийся на дискете) рекомендуется только для контроллера домена, который подвержен физическим угрозам безопасности.

Для получения дополнительных сведений об использовании Syskey для защиты контроллеров домена от несанкционированных запусков см. Chapter 4 — Hardening Domain Controllers (Повышение защиты контроллеров домена) руководства по безопасности Windows Server 2003 на веб-узле корпорации «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=22122.

Отключение анонимного доступа к Active Directory

По умолчанию Active Directory не предоставляет явных разрешений на доступ к объектам каталога для учетных данных «Анонимный вход», которые соответствуют анонимным подключениям. Однако при включении на контроллерах домена под управлением Windows Server 2003 совместимости с системами, предшествующими Windows 2000, в группу совместимого доступа с системами, предшествующими Windows 2000, добавляется член со специальными учетными данными «Анонимный вход». Поскольку данная группа имеет разрешения только для чтения в корне домена, а также в приложениях и службах пользователей, компьютеров и групповых объектов, использующих анонимный доступ, ее члены могут только считывать эти объекты.

В средах, где приложения не требуют установки анонимных подключений для доступа к данным Active Directory, рекомендуется отключить анонимный доступ.

Анонимный доступ можно отключить, если имеется один лес Active Directory с рядовыми серверами и контроллерами домена под управлением только Windows Server 2003 и Microsoft Windows 2000 Server и рабочими станциями под управлением Microsoft Windows 2000 Professional или Windows XP Professional.

Можно отключить анонимный доступ, выполнив следующие действия:

При создании нового домена примите параметр установки по умолчанию Permissions compatible only with Windows 2000 or Windows Server 2003 servers (Разрешения, совместимые только с Windows 2000 или Windows Server 2003).

В текущем домене Windows Server 2003, где включен доступ, совместимый с системами, предшествующими Windows 2000, удалите параметры Everyone (Все) и Anonymous Logon (Анонимный вход) из группы Windows 2000 Compatible Access и сохраните в качестве членов только пользователей, прошедших проверку подлинности.

Для получения дополнительных сведений об отключении групп Everyone (Все) и Anonymous Logon (Анонимный вход) в группе доступа, совместимого с системами, предшествующими Windows 2000, см. Best Practice Guide for Securing Active Directory Installations (Советы и рекомендации по обеспечению безопасности установок Active Directory) (для Windows Server 2003) на веб-узле «Майкрософт» по адресу http://go.microsoft.com/fwlink/?linkid=22342.

К началу страницыК началу страницы

Другие сведения по этой теме

Дополнительные сведения о безопасности Windows Server 2003 см. в следующих документах:

Веб-узел безопасности корпорации «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=102

Authoritative Security Guidance for the Enterprise (Официальное руководство по корпоративной безопасности) на веб-узле TechNet по адресу http://go.microsoft.com/fwlink/?LinkId=22698

Microsoft Guide to Security Patch Management (Руководство «Майкрософт» по управлению исправлениями безопасности) на веб-узле «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=16286

Best Practice Guide for Securing Active Directory Installations (Советы и рекомендации по обеспечению безопасности установок Active Directory) (для Windows Server 2003) на веб-узле корпорации «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=22342

Глава 4. Hardening Domain Controllers (Повышение защиты контроллеров домена) руководства по безопасности Windows Server 2003 на веб-узле корпорации «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=22122

Дополнительные сведения о защите DNS см. в следующих документах:

Checklist: Securing your DNS infrastructure (Контрольный список: защита инфраструктуры DNS) на веб-узле корпорации «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=22121

Securing Your DNS Infrastructure (Защита инфраструктуры DNS) в разделе Deploying Network Services (Развертывание сетевых служб) пакета развертывания Microsoft Windows Server 2003 на веб-узле корпорации «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=22144

Дополнительные сведения о Windows Server 2003 см. в следующих документах:

Домашняя страница Microsoft Windows Server 2003 на веб-узле корпорации «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=17610

Group Policy (Груповая политика) на веб-узле корпорации «Майкрософт» по адресу http://go.microsoft.com/fwlink/?LinkId=14232


К началу страницыК началу страницы