论坛登陆名: Stone: G/ P1 }2 e, K( g/ P+ T( U
提交者邮件地址: Stone@126.com/ l0 G; \1 q0 i# Q/ }$ c/ l7 W
提交者QQ号码: 7 p* P. i1 d1 u9 E( @% j
版权:文章属中华安全网http://www.safechina.net和作者共同所有,转载请注明出处!!0 f7 U& b! R9 E3 x F1 n
标题: 探秘Windows Server2003安全性 % {. _& g/ k7 x& e 3 c4 r& v2 r6 E 早在2002年1月,微软启动了“可信赖计算”这一针对Windows平台安全性的计划。这一计划直接影响了微软下一批产品(建立在.NET框架之上)的发行日期,不过额外增加的数月开发时间确实使新产品的安全性、稳定性超过了它们的前辈。 8 U# a$ k4 G4 h4 D# y- @! X : [$ _# m/ \# C- O( s' _; T# A 在这篇文章中,我们将一起探究Windows 2003 Server增强的安全机制。新的操作系统中提高安全性的新特性随处可见,但这里我们只注重大多数Windows用户和管理员最关心的地方,借此粗略感受一下Windows Server 2003新的安全机制。 ( h, t: Y& J5 w+ P! C: N m r$ v1 u6 U8 D9 F
一、NTFS和共享权限 4 x0 @: e1 x0 B; @8 P8 ^7 I# {
5 _2 ?2 z l# m5 L8 N& q 在以前的Windows中,默认的权限许可将“完全控制”授予了Everyone组,整个文件系统根本没有安全性可言(就本地访问来说)。但从Windows XP Pro开始,这种情况改变了。 , O9 A% I. R, s 9 [* l8 M, I- d9 b 授予Everyone组的根目录NTFS权限只有读取和执行,且这些权限只对根文件夹有效,请参见图1。也就是说,对于任何根目录下创建的子文件夹,Everyone组都不能继承这些权限。对于安全性要求更高的系统文件夹,例如Program Files和Windows文件夹,Everyone组也已经从ACL中排除出去。(说明:ACL即“访问控制列表”,或Access Control List,它是一种安全保护列表,适用于整个对象、对象属性组或某个对象个别属性。Windows Server 2003有两种访问控制列表类型:随机和系统)。 7 l' U. Y1 q7 p
3 Y6 n& F" O% R$ j; ]2 g6 n
4 i. y. w, ^/ l0 `* I! Y : s8 b0 d, O% }! W , V. c2 r$ ?; @8 x s" t* h图1 2 h. f' W. j+ d! o' `8 ]. B3 k4 G, q8 {$ L/ I& t/ S
3 N* P. Y! R4 i3 z) K0 b0 G
Users组除了读取和运行之外,还能够在子文件夹下创建文件夹(可继承)和文件(注意,根驱动器除外)。授予System帐户的权限和本地Administrators组成员的权限仍未改变,它们仍拥有对根文件夹及其子文件夹的完全控制权限。CREATOR OWNER仍被授予子文件夹及其包含的文件的完全控制权限,也就是允许用户全面管理他们自己创建的子文件夹。 # o! a1 T& U* p" d+ j: N x; h: V& f
对于新创建的共享资源,Everyone现在只有读取的权限。 / i6 Q! g/ Z! R5 ^6 w& w8 F
& c ?8 ~- ]' G2 B* [$ m9 T 另外,Everyone组现在不再包含匿名SID(安全标识符,一种不同长度的数据结构,用来识别用户、组和计算机帐户。网络上每一个初次创建的帐户都会收到一个唯一的 SID。Windows中的内部进程将引用帐户的SID而不是帐户的用户名或组名),进一步减少了未经授权访问文件系统的可能性。要快速查看文件或文件夹的NTFS权限,可以用右键点击文件或文件夹,选择“安全”选项卡,点击“高级”,然后查看“有效权限”页,如图2所示,不用再猜测或进行复杂的分析来了解继承的以及直接授予的NTFS权限。不过,这个功能还不能涵盖共享权限。 , r" @* f# _2 v. {! f0 V. V. h