| 域名空间 下载中心 社区论坛 信息公告 my小屋 |
![]() |
联系我们 设为首页 加入收藏 |
|
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿 论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图 专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版 社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 网络赚钱 | 网站地图 | 广告服务 | 服务 |
| 新版上线![旧版] | |||||
注:打开慢时请稍等
活动目录的基本安全问题http://www.iyit.net 日期:2006-5-14 10:41:01 来源:ddvip 点击: |
有两种类型的恢复,非授权和授权。非授权是活动目录恢复到备份时的状态,在恢复后,目录执行连续的检查和维护,然后从其它域控制器上更新活动目录和文件复制服务(frs)。 在一个非授权恢复发生后,一个授权恢复可能执行。在一个域中多个域控制器允许对数据库中标记为更新的特定信息进行授权恢复,在数据库中每一个对象用版本号来标记,有最高版本号的域控制器将更新数据库。这样允许活动恢复到一个已知的状态。 域控制器包含用于域验证的用户私钥的拷贝,在域控制器的恢复后syskey能用来重新创建私钥,syskey是一种微软加密工具,它使用128位随意key,对所有私钥提供加密。这个key可以保存在域控制器的注册表里或是软盘中,微软推荐为保证最大的安全性将它存在软盘中。 本机模式 当你安装活动目录创建第一个域时,活动目录运行在默认的混合模式,这允许对运行nt4.0或windows 2000域控制器的支持,当你规划许可的时候,允许你升级域控制器到windows 2000。 当运行在混合模式时,活动目录是限制了对nt4.0安全帐号管理(sam)的限制,当运行在本机模式时,数百万的对象是可用的。 当树林中所有的域控制器运行windows 2000时,你可以转换到本机模式,成员服务器可以在nt4.0上,工作站可以在98、me、nt4.0。本机模式允许组嵌套和全局安全组。然而,一旦你转换到了本机模式,将不能再转换回混合模式。 架构 对象被组织成组称为容器,一个容器可以嵌套其它的容器。 架构在树林中所有域控制器间是分布式的,这允许在架构中关于对象和属性的信息对用户应用是动态可用的,当改变可新的对象发生时它也是动态更新的。一个域控制器,叫作架构主机,将被指派在树林中控制所有的更新,在树林中只能有一个域控制器充当架构主机。 组织单元 (ou) 为管理的目的,对象可能放置在逻辑组中,一个组织单元(ou)是一个容器对象,它将如组、用户帐号、计算机、打印机和其它ou这样的对象组织起来。 objects can be placed into logical groupings for administrative purposes. an organizational unit (ou) is a container object which organizes objects, such as groups, user accounts, computers, printers, and other ous. 当创建一个树林时,已存在的nt4.0的域的管理员仍可以在它们的环境下执行管理任务,当被限制为树林的其它时,通过在一个ou中降低管理控制对象来实现。 一个ou能被指派到一个服务器或一个工作站,这帮助安全一个高危险或暴露的机器。 全局编录 全局编录是一个信息的仓库,它包含了在活动目录中所有对象连续请求信息的子集,例如一个用户登陆id、姓和名,exchange 2000在分布式列表,邮件地址等方面将利用全局编录。 编录所在的域服务器称为全局编录服务器,默认情况下在活动目录中创建的第一个域控制器为全局编录服务器,其它的域服务器也可以指派作为全局编录服务器来平衡网络流量。在树林根域控制中一个或更多的域控制器将始终为全局编录服务器。全局编录服务器的可用性对活动目录的作用是至关重要的。 轻量级目录访问协议 (ldap) 轻量级目录访问协议(ldap)是目录服务协议,它通常用来查询和更新活动目录。活动目录的每个对象都有一个基于ldap著名的命名习俗下的名字。ldap提供对活动目录中的第一个对象的唯一命名路径。 活动目录是一个企业级的目录服务,通常被windows 2000和exchange 2000使用,因此,exchange 2000使用ldap查询最靠近的全局编录服务器去进行地址查找和信息路由。ldap不是加密的,能被任何网络sniffing设备所看到,当利用全局编录服务器时,这是一个非常重要的安全考虑。 一个windows 2000网络仅有两种类型的服务器,域控制器和成员服务器,如果一个域控制器坏了,其它的域控制器继续提供网络服务和信息,因为所有的域控制器都包含有一个活动目录的复制,这个通过活动目录中多主线目录复制组件来实现。域控制器之间互相复制,每一个服务器记录从其它服务器上接收到的更新,仅请求需要的更新去最小化网络流量。 成员服务器可以被提升为域控制器,域控制器也可以被降为成员服务器,在nt4.0下是不可能实现的除非重新安装服务器,这个在平衡网络流量或域控制器丢失事件方面是非常有用的。 在windows 2000下有一种情形存在,即当几个系统管理员同时在几个不同的域控制器上进行操作时,安全组信息可能丢失或被覆盖。这是由于在域控制器间复制的延迟,特别是在远程域控制器上。 如果集中化管理被利用,如同微软指导手册建议的一样,这就不是一个问题,windows 2000的下一个版本,即windows 2002解决了这个情况。 域名称系统(dns) dns和活动目录的结合是windows 2000非常重要的特性。活动目录使用dns命名标准为它的域和计算机分级命名。 dns和活动目录使用相同的分级命名结构对域和计算机进行命名,因此,相同的分级命名结构可以表现dns结点和活动目录对象。 因此对dns的两条命名规定,同样适用于活动目录域的建立: 活动目录需要dns服务器支持srv(服务资源记录),srv记录域控制器到网络服务的映射,当一个域服务器引导起来,它注册有关服务的信息到dns服务器。 windows 2000扩展 活动目录的能力扩展出仅管理一个windwos2000环境,adsi(活动目录服务接口),先前已知的ole目录服务,提供对多平台产品的管理。adsi2.5提供nds(novell netware目录服务)、nwcompat(netware 3装订)和ldap的混合。对网络供应商而言,ldap打开了利用公共管理平台的大门,compaq's advanced server/pathworks v7.4计划与windows 2000协作,包括活动目录的集成。 结论 活动目录是一个灵活和规模化的管理平台对分布式网络资源和应用程序,谨慎规划可以给用户提供一个透明的结构化的安全环境,粗略的规划和应用可能导致一场灾难 编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部] 上一篇:四种活动目录ad安装的情况以及配置方法 下一篇:delphi深度探索-活动目录开发 转载请注明来源:www.iyit.net 特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。 |
| 最新更新 | 热点排行 | 推荐新闻 | |||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||
| 友情链接 | ||||||
| 设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接 |
| |||||||