Windows XP安全模板快速配置安全選項(xiàng)
1 2 下一頁(yè)
Windows XP操作系統(tǒng)提供了強(qiáng)大的安全機(jī)制,但是如果要一一設(shè)置這些安全配置,卻是非常費(fèi)時(shí)、費(fèi)力的事,那么有沒有一種可以快速配置安全選項(xiàng)的辦法呢?答案是肯定的,用安全模板就能快速、批量地設(shè)定所有安全選項(xiàng)。
一、了解安全模板
'安全模板'是一種可以定義安全策略的文件表示方式,它能夠配置賬戶和本地策略、事件日志、受限組、文件系統(tǒng)、注冊(cè)表以及系統(tǒng)服務(wù)等項(xiàng)目的安全設(shè)置。安全模板都以.inf格式的文本文件存在,用戶可以方便地復(fù)制、粘貼、導(dǎo)入或?qū)С瞿承┠0濉4送猓踩0宀⒉灰胄碌陌踩珔?shù),而只是將所有現(xiàn)有的安全屬性組織到一個(gè)位置以簡(jiǎn)化安全性管理,并且提供了一種快速批量修改安全選項(xiàng)的方法。
系統(tǒng)已經(jīng)預(yù)定義了幾個(gè)安全模板以幫助加強(qiáng)系統(tǒng)安全,在默認(rèn)情況下,這些模板存儲(chǔ)在'%Systemroot%SecurityTemplates'目錄下。它們分別是:
1.Compatws.inf
提供基本的安全策略,執(zhí)行具有較低級(jí)別的安全性但兼容性更好的環(huán)境。放松用戶組的默認(rèn)文件和注冊(cè)表權(quán)限,使之與多數(shù)沒有驗(yàn)證的應(yīng)用程序的要求一致。'Power Users'組通常用于運(yùn)行沒有驗(yàn)證的應(yīng)用程序。
2.Hisec*.inf
提供高安全的客戶端策略模板,執(zhí)行高級(jí)安全的環(huán)境,是對(duì)加密和簽名作進(jìn)一步限制的安全模板的擴(kuò)展集,這些加密和簽名是進(jìn)行身份認(rèn)證和保證數(shù)據(jù)通過安全通道以及在SMB客戶機(jī)和服務(wù)器之間進(jìn)行安全傳輸所必需的。
3.Rootsec.inf
確保系統(tǒng)根的安全,可以指定由Windows XP Professional所引入的新的根目錄權(quán)限。默認(rèn)情況下,Rootsec.inf為系統(tǒng)驅(qū)動(dòng)器根目錄定義這些權(quán)限。如果不小心更改了根目錄權(quán)限,則可利用該模板重新應(yīng)用根目錄權(quán)限,或者通過修改模板對(duì)其他卷應(yīng)用相同的根目錄權(quán)限。
4.Secure*.inf
定義了至少可能影響應(yīng)用程序兼容性的增強(qiáng)安全設(shè)置,還限制了LAN Manager和NTLM身份認(rèn)證協(xié)議的使用,其方式是將客戶端配置為僅可發(fā)送NTLMv2響應(yīng),而將服務(wù)器配置為可拒絕LAN Manager的響應(yīng)。
5.Setupsecurity.inf
重新應(yīng)用默認(rèn)設(shè)置。這是一個(gè)針對(duì)于特定計(jì)算機(jī)的模板,它代表在安裝操作系統(tǒng)期間所應(yīng)用的默認(rèn)安全設(shè)置,其設(shè)置包括系統(tǒng)驅(qū)動(dòng)器的根目錄的文件權(quán)限,可用于系統(tǒng)災(zāi)難恢復(fù)。
以上就是系統(tǒng)預(yù)定義的安全模板,用戶可以使用其中一種安全模板,也可以創(chuàng)建自己需要的新安全模板。
二、管理安全模板
1.安裝安全模板
安全模板文件都是基于文本的.inf文件,可以用文本打開進(jìn)行編輯,但是這種方法編輯安全模板太復(fù)雜了,所以要將安全模板載入到MMC控制臺(tái),以方便使用。
①依次點(diǎn)擊'開始'和'運(yùn)行'按鈕,鍵入'mmc'并點(diǎn)擊'確定'按鈕就會(huì)打開控制臺(tái)節(jié)點(diǎn);
②點(diǎn)擊'文件'菜單中的'添加/刪除管理單元',在打開的窗口中點(diǎn)擊'獨(dú)立'標(biāo)簽頁(yè)中的'添加'按鈕;
③在'可用的獨(dú)立管理單元'列表中選中'安全模板',然后點(diǎn)擊'添加'按鈕,最后點(diǎn)擊'關(guān)閉',這樣安全模板管理單元就被添加到MMC控制臺(tái)中了。
為了避免退出后再運(yùn)行MMC時(shí)每次都要重新載入,可以點(diǎn)擊'文件'菜單上的'保存'按鈕,將當(dāng)前設(shè)置為保存。
2.建立、刪除安全模板
將安全模板安裝到MMC控制臺(tái)后,就會(huì)看到系統(tǒng)預(yù)定義的那幾個(gè)安全模板,你還可以自己建立新的安全模板。
首先打開'控制臺(tái)根節(jié)點(diǎn)'列表中的'安全模板',在存儲(chǔ)安全模板文件的文件夾上點(diǎn)擊鼠標(biāo)右鍵,在彈出的快捷菜單中選擇'新加模板',這樣就會(huì)彈出新建模板窗口,在'模板名稱'中鍵入新建模板的名稱,在'說(shuō)明'中,鍵入新模板的說(shuō)明,最后點(diǎn)擊'確定'按鈕。這樣一個(gè)新的安全模板就成功建立了。
刪除安全模板非常簡(jiǎn)單,打開'安全模板',在控制臺(tái)樹中找到要?jiǎng)h除的模板,在其上面點(diǎn)擊鼠標(biāo)右鍵,選擇'刪除'即可。
3.應(yīng)用安全模板
新的安全模板經(jīng)過配置后,就可以應(yīng)用了,你必須通過使用'安全配置和分析'管理單元來(lái)應(yīng)用安全模板設(shè)置。
①首先要添加'安全配置和分析'管理單元,打開MMC控制臺(tái)的'文件'菜單,點(diǎn)擊'添加/刪除管理單元',在'添加獨(dú)立管理單元'列表中選中'安全配置和分析',并點(diǎn)擊'添加'按鈕,這樣'安全配置和分析'管理單元就被添加到MMC控制臺(tái)中了;
②在控制臺(tái)樹中的'安全配置和分析'上點(diǎn)擊鼠標(biāo)右鍵,選擇'打開數(shù)據(jù)庫(kù)',在彈出的窗口中鍵入新數(shù)據(jù)庫(kù)名,然后點(diǎn)擊'打開'按鈕;
③在安全模板列表窗口中選擇要導(dǎo)入的安全模板,然后點(diǎn)擊'打開'按鈕,這樣該安全模板就被成功導(dǎo)入了;
④在控制臺(tái)樹中的'安全配置和分析'上點(diǎn)擊右鍵,然后在快捷菜單中選擇'立即配置計(jì)算機(jī)',就會(huì)彈出確認(rèn)錯(cuò)誤日志文件路徑窗口,點(diǎn)擊'確定'按鈕。
這樣,剛才被導(dǎo)入的安全模板就被成功應(yīng)用了。
三、設(shè)置安全模板
1.設(shè)置賬戶策略
賬戶策略之中包括密碼策略、賬戶鎖定策略和Kerberos策略的安全設(shè)置,密碼策略為密碼復(fù)雜程度和密碼規(guī)則的修改提供了一種標(biāo)準(zhǔn)的手段,以便滿足高安全性環(huán)境中對(duì)密碼的要求。賬戶鎖定策略可以跟蹤失敗的登錄嘗試,并且在必要時(shí)可以鎖定相應(yīng)賬戶。Kerberos策略用于域用戶的賬戶,它們決定了與Kerberos相關(guān)的設(shè)置,諸如票據(jù)的期限和強(qiáng)制實(shí)施。
(1)密碼策略
在這里可以配置5種與密碼特征相關(guān)的設(shè)置,分別是'強(qiáng)制密碼歷史'、'密碼最長(zhǎng)使用期限'、'密碼最短使用期限'、'密碼長(zhǎng)度最小值'和'密碼必須符合復(fù)雜性要求'。
①?gòu)?qiáng)制密碼歷史:確定互不相同的新密碼的個(gè)數(shù),在重新使用舊密碼之前,用戶必須使用過這么多的密碼,此設(shè)置值可介于0和24之間;
②密碼最長(zhǎng)使用期限:確定在要求用戶更改密碼之前用戶可以使用該密碼的天數(shù)。其值介于0和999之間;如果該值設(shè)置為0,則密碼永不過期;
③密碼最短使用期限:確定用戶可以更改新密碼之前這些新密碼必須保留的天數(shù)。此設(shè)置被設(shè)計(jì)為與'強(qiáng)制密碼歷史'設(shè)置一起使用,這樣用戶就不能很快地重置有次數(shù)要求的密碼并更改回舊密碼。該設(shè)置值可以介于0和999之間;如果設(shè)置為0,用戶可以立即更改新密碼。建議將該值設(shè)為2天;
④密碼長(zhǎng)度最小值:確定密碼最少可以有多少個(gè)字符。該設(shè)置值介于0和14個(gè)字符之間。如果設(shè)置為0,則允許用戶使用空白密碼。建議將該值設(shè)置為8個(gè)字符;
⑤密碼必須符合復(fù)雜性要求:該項(xiàng)啟用后,將對(duì)所有的新密碼進(jìn)行檢查,確保它們滿足復(fù)雜密碼的基本要求。如果啟用該設(shè)置,則用戶密碼必須符合特定要求,如至少有6個(gè)字符、密碼不得包含三個(gè)或三個(gè)以上來(lái)自用戶賬戶名中的字符等。
(2)賬戶鎖定策略
在這里可以設(shè)置在指定的時(shí)間內(nèi)一個(gè)用戶賬戶允許的登錄嘗試次數(shù),以及登錄失敗后,該賬戶的鎖定時(shí)間。
①賬戶鎖定時(shí)間:這里的設(shè)置決定了一個(gè)賬戶在解除鎖定并允許用戶重新登錄之前所必須經(jīng)過的時(shí)間,即被鎖定的用戶不能進(jìn)行登錄操作的時(shí)間,該時(shí)間的單位為分鐘,如果將時(shí)間設(shè)置為0,將會(huì)永遠(yuǎn)鎖定該賬戶,直到管理員解除賬戶的鎖定;
②賬戶鎖定閥值:確定嘗試登錄失敗多少次后鎖定用戶賬戶。除非管理員進(jìn)行了重新設(shè)置或該賬戶的鎖定期已滿,才能重新使用賬戶。嘗試登錄失敗的次數(shù)可設(shè)置為1到999之間的值,如果設(shè)置為0,則始終不鎖定該賬戶。
2.設(shè)置本地策略
本地策略包括審核策略、用戶權(quán)限分配和安全選項(xiàng)三項(xiàng)安全設(shè)置,其中,審核策略確定了是否將安全事件記錄到計(jì)算機(jī)上的安全日志中;用戶權(quán)利指派確定了哪些用戶或組具有登錄計(jì)算機(jī)的權(quán)利或特權(quán);安全選項(xiàng)確定啟用或禁用計(jì)算機(jī)的安全設(shè)置。
(1)審核策略
審核被啟用后,系統(tǒng)就會(huì)在審核日志中收集審核對(duì)象所發(fā)生的一切事件,如應(yīng)用程序、系統(tǒng)以及安全的相關(guān)信息,因此審核對(duì)于保證域的安全是非常重要的。審核策略下的各項(xiàng)值可分為成功、失敗和不審核三種,默認(rèn)是不審核,若要啟用審核,可在某項(xiàng)上雙擊鼠標(biāo),就會(huì)彈出'屬性'窗口,首先選中'在模板中定義這些策略設(shè)置',然后按需求選擇'成功'或'失敗'即可。
審核策略包括審核賬戶登錄事件、審核策略更改、審核賬戶管理、審核登錄事件、審核系統(tǒng)事件等,下面分別進(jìn)行介紹。
①審核策略更改:主要用于確定是否對(duì)用戶權(quán)限分配策略、審核策略或信任策略作出更改的每一個(gè)事件進(jìn)行審核。建議設(shè)置為'成功'和'失敗';
②審核登錄事件:用于確定是否審核用戶登錄到該計(jì)算機(jī)、從該計(jì)算機(jī)注銷或建立與該計(jì)算機(jī)的網(wǎng)絡(luò)連接的每一個(gè)實(shí)例。如果設(shè)定為審核成功,則可用來(lái)確定哪個(gè)用戶成功登錄到哪臺(tái)計(jì)算機(jī);如果設(shè)為審核失敗,則可以用來(lái)檢測(cè)入侵,但攻擊者生成的龐大的登錄失敗日志,會(huì)造成拒絕服務(wù)(Dos)狀態(tài)。建議設(shè)置為'成功';
③審核對(duì)象訪問:確定是否審核用戶訪問某個(gè)對(duì)象,例如文件、文件夾、注冊(cè)表項(xiàng)、打印機(jī)等,它們都指定了自己的系統(tǒng)訪問控制列表(SACL)的事件。建議設(shè)置為'失敗';
④審核過程跟蹤:確定是否審核事件的詳細(xì)跟蹤信息,如程序激活、進(jìn)程退出、間接對(duì)象訪問等。如果你懷疑系統(tǒng)被攻擊,可啟用該項(xiàng),但啟用后會(huì)生成大量事件,正常情況下建議將其設(shè)置為'無(wú)審核';
⑤審核目錄服務(wù)訪問:確定是否審核用戶訪問那些指定有自己的系統(tǒng)訪問控制列表(SACL)的ActiveDirectory對(duì)象的事件。啟用后會(huì)在域控制器的安全日志中生成大量審核項(xiàng),因此僅在確實(shí)要使用所創(chuàng)建的信息時(shí)才應(yīng)啟用。建議設(shè)置為'無(wú)審核';
⑥審核特權(quán)使用:該項(xiàng)用于確定是否對(duì)用戶行使用戶權(quán)限的每個(gè)實(shí)例進(jìn)行審核,但除跳過遍歷檢查、調(diào)試程序、創(chuàng)建標(biāo)記對(duì)象、替換進(jìn)程級(jí)別標(biāo)記、生成安全審核、備份文件和目錄、還原文件和目錄等權(quán)限。建議設(shè)置為'不審核';
⑦審核系統(tǒng)事件:用于確定當(dāng)用戶重新啟動(dòng)或關(guān)閉計(jì)算機(jī)時(shí),或者對(duì)系統(tǒng)安全或安全日志有影響的事件發(fā)生時(shí),是否予以審核。這些事件信息是非常重要的,所以建議設(shè)置為'成功'和'失敗';
⑧審核賬戶登錄事件:該設(shè)置用于確定當(dāng)用戶登錄到其他計(jì)算機(jī)(該計(jì)算機(jī)用于驗(yàn)證其他計(jì)算機(jī)中的賬戶)或從中注銷時(shí),是否進(jìn)行審核。建議設(shè)置為'成功'和'失敗';
⑨審核賬戶管理:用于確定是否對(duì)計(jì)算機(jī)上的每個(gè)賬戶管理事件,如重命名、禁用或啟用用戶賬戶、創(chuàng)建、修改或刪除用戶賬戶或管理事件進(jìn)行審核。建議設(shè)置為'成功'和'失敗'。
(2)用戶權(quán)利指派
用戶權(quán)利指派主要是確定哪些用戶或組被允許做哪些事情。具體設(shè)置方法是:
①雙擊某項(xiàng)策略,在彈出'屬性'窗口中,首先選中'在模板中定義這些策略設(shè)置';
②點(diǎn)擊'添加用戶或組'按鈕就會(huì)出現(xiàn)'選擇用戶或組'窗口,先點(diǎn)擊'對(duì)象類型'選擇對(duì)象的類型,再點(diǎn)擊'位置'選擇查找的位置,最后在'輸入對(duì)象名稱來(lái)選擇'下的空白欄中輸入用戶或組的名稱,輸完后可點(diǎn)擊'檢查名稱'按鈕來(lái)檢查名稱是否正確;
③最后點(diǎn)擊'確定'按鈕即可將輸入的對(duì)象添加到用戶列表中。
(3)安全選項(xiàng)
在這里可以啟用或禁用計(jì)算機(jī)的安全設(shè)置,如數(shù)據(jù)的數(shù)字簽名、Administrator和Guest賬戶的名稱、軟盤驅(qū)動(dòng)器和CD-ROM驅(qū)動(dòng)器訪問、驅(qū)動(dòng)程序安裝行為和登錄提示等。下面介紹幾個(gè)適合于一般用戶使用的設(shè)置。
①防止用戶安裝打印機(jī)驅(qū)動(dòng)程序。對(duì)于要打印到網(wǎng)絡(luò)打印機(jī)的計(jì)算機(jī),網(wǎng)絡(luò)打印機(jī)的驅(qū)動(dòng)程序必須安裝在本地打印機(jī)上。該安全設(shè)置確定了允許哪些人安裝作為添加網(wǎng)絡(luò)打印機(jī)一部分的打印機(jī)驅(qū)動(dòng)程序。使用該設(shè)置可防止未授權(quán)的用戶下載和安裝不可信的打印機(jī)驅(qū)動(dòng)程序。
雙擊'設(shè)備:防止用戶安裝打印機(jī)驅(qū)動(dòng)程序',會(huì)彈出屬性窗口,首先選中'在模板中定義這個(gè)策略設(shè)置'項(xiàng),然后將'已啟用'選中,最后點(diǎn)擊'確定'按鈕。這樣則只有管理員和超級(jí)用戶才可以安裝作為添加網(wǎng)絡(luò)打印機(jī)一部分的打印機(jī)驅(qū)動(dòng)程序;
②無(wú)提示安裝未經(jīng)簽名的驅(qū)動(dòng)程序。當(dāng)試圖安裝未經(jīng)Windows硬件質(zhì)量實(shí)驗(yàn)室(WHQL)頒發(fā)的設(shè)備驅(qū)動(dòng)程序時(shí),系統(tǒng)默認(rèn)會(huì)彈出警告窗口,然后讓用戶選擇是否安裝,這樣很麻煩,你可以將其設(shè)置為無(wú)提示就直接安裝。
雙擊'設(shè)備:未簽名驅(qū)動(dòng)程序的安裝操作'項(xiàng),在出現(xiàn)的屬性窗口中,選中'在模板中定義這個(gè)策略設(shè)置'項(xiàng),然后點(diǎn)擊后面的下拉按鈕,選擇'默認(rèn)安裝',最后點(diǎn)擊'確定'按鈕即可;
③登錄時(shí)顯示消息文字。指定用戶登錄時(shí)顯示的文本消息。利用這個(gè)警告消息設(shè)置,可以警告用戶不得以任何方式濫用公司信息或者警告用戶其操作可能會(huì)受到審核,從而更好地保護(hù)系統(tǒng)數(shù)據(jù)。
雙擊'交互式登錄:用戶試圖登錄時(shí)消息文字',進(jìn)入屬性窗口,先將'在模板中定義這個(gè)策略設(shè)置'選中,然后在下面的空白輸入框中輸入消息文字,最多可以輸入512個(gè)字符,最后點(diǎn)擊'確定'按鈕。這樣,用戶在登錄到控制臺(tái)之前就會(huì)看到這個(gè)警告消息對(duì)話框。
