( T. `$ d4 v: R9 C0 R 早在2002年1月,微软启动了“可信赖计算”这一针对Windows平台安全性的计划。这一计划直接影响了微软下一批产品(建立在.NET框架之上)的发行日期,不过额外增加的数月开发时间确实使新产品的安全性、稳定性超过了它们的前辈。 8 @2 b$ E5 P9 ~' H5 e* c $ Y! e) g3 i5 Q' c1 y3 Q 在这篇文章中,我们将一起探究Windows 2003 Server增强的安全机制。新的操作系统中提高安全性的新特性随处可见,但这里我们只注重大多数Windows用户和管理员最关心的地方,借此粗略感受一下Windows Server 2003新的安全机制。 ! V7 l% V+ w) g x, n( u/ l
/ i( Q4 j! Z( S7 u一、NTFS和共享权限 ( X; A2 p) C. j& E
+ ^5 O& Y: ^7 q8 w+ }) e6 C 在以前的Windows中,默认的权限许可将“完全控制”授予了Everyone组,整个文件系统根本没有安全性可言(就本地访问来说)。但从Windows XP Pro开始,这种情况改变了。 , Y. `: w- R- j; X3 ]9 J) C
& R1 F y+ w2 o2 i
授予Everyone组的根目录NTFS权限只有读取和执行,且这些权限只对根文件夹有效,请参见图1。也就是说,对于任何根目录下创建的子文件夹,Everyone组都不能继承这些权限。对于安全性要求更高的系统文件夹,例如Program Files和Windows文件夹,Everyone组也已经从ACL中排除出去。(说明:ACL即“访问控制列表”,或Access Control List,它是一种安全保护列表,适用于整个对象、对象属性组或某个对象个别属性。Windows Server 2003有两种访问控制列表类型:随机和系统)。 0 b; }9 D. o% g
0 c# X4 P% |3 I5 _% s( |0 V
" ^4 X9 M" K1 ~4 O5 K& O/ S0 R7 y1 S6 g& K* `; l4 k$ f1 r! o
G4 c4 y. Y, o
图1 ) {" W1 F4 }4 f2 N N( O/ ?, h' v( B
/ Y' E$ ~* L' i* }' d Users组除了读取和运行之外,还能够在子文件夹下创建文件夹(可继承)和文件(注意,根驱动器除外)。授予System帐户的权限和本地Administrators组成员的权限仍未改变,它们仍拥有对根文件夹及其子文件夹的完全控制权限。CREATOR OWNER仍被授予子文件夹及其包含的文件的完全控制权限,也就是允许用户全面管理他们自己创建的子文件夹。 # n C2 Q5 r3 U
+ u! \' O9 f3 X6 V 对于新创建的共享资源,Everyone现在只有读取的权限。 , t8 z* |4 @7 U* }6 R5 C : T& n F) d3 u5 Y 另外,Everyone组现在不再包含匿名SID(安全标识符,一种不同长度的数据结构,用来识别用户、组和计算机帐户。网络上每一个初次创建的帐户都会收到一个唯一的 SID。Windows中的内部进程将引用帐户的SID而不是帐户的用户名或组名),进一步减少了未经授权访问文件系统的可能性。要快速查看文件或文件夹的NTFS权限,可以用右键点击文件或文件夹,选择“安全”选项卡,点击“高级”,然后查看“有效权限”页,如图2所示,不用再猜测或进行复杂的分析来了解继承的以及直接授予的NTFS权限。不过,这个功能还不能涵盖共享权限。 , J7 U4 K2 P! s8 K0 Q
' `0 y3 a; V) y# z% B$ g0 H2 E/ D9 [$ I. h
' {2 b* ]# X0 z7 f ~$ _& ?, J, c k/ s: v: v2 l
图2 , U5 T" H9 f6 k+ I( C. O6 O9 U q# `1 s0 O5 F( B' S8 h/ L
: F& Q& a' B' |9 l p& T
二、文件和文件夹的所有权 ( |7 U: F( d P: ~7 a( }" K " `. f* M+ W1 X' Z8 { 现在,你不仅可以拥有文件系统对象(文件或文件夹)的所有者权限,而且还可以通过该文件或文件夹“高级安全设置”对话框的“所有者”选项卡将权限授予任何人,请参见图3。 3 I* F3 N# b) s& L$ J
, Z9 d( f7 C+ ^, y# W # T* M$ O8 u7 y& {" l 8 R5 J2 T" U+ I' a. W/ V) R h& H- f9 q a- J图3/ J" X1 D% ^. O
6 ?/ B8 x5 c4 }: O0 v j h% K9 {
/ ?4 c1 A2 u9 L. B8 d
Windows的磁盘配额是根据所有者属性计算的,授予其他人所有者权限的功能简化了磁盘配额的管理。例如,管理员应用户的要求创建了新的文件(例如复制一些文件,或安装新的软件),使得管理员成为新文件的所有者,即新文件占用的磁盘空间不计入用户的磁盘配额限制。以前,要解决这个问题必须经过繁琐的配置修改,或者必须使用第三方工具。现在Windows Server 2003直接在用户界面中提供了设置所有者的功能,这类有关磁盘配额的问题可以方便地解决了(对于使用NTFS文件系统的任何类型的操作系统都有效,包括Windows NT 4.0、2000和XP Pro,只要修改是在Windows Server 2003上进行就可以了)。 " v' }+ X( z0 j, ~+ X/ n( I+ c3 W, [( b! ^
值得一提的是,这个功能(有效权限和授予所有者权限)对于从Windows Server 2003管理的活动目录对象也同样有效。 ) u9 e+ k' E; P- u
$ u6 y9 f5 X: \8 M* H
三、Windows服务配置 . i& Y1 v2 t% {" P4 W$ Y9 N. b ?+ ~ a# k+ i& G% a, j/ s
Windows服务配置方面的变化可分成两类,请参见图4的Windows Server 2003服务管理工具。 7 d3 W% G% t$ P" z5 U