论坛登陆名: Stone" {" E* t% K [* F5 i
提交者邮件地址: Stone@126.com# V- i7 E& d3 r P- D
提交者QQ号码: 1 x6 j, A$ B: ^8 Y3 u版权:文章属中华安全网http://www.safechina.net和作者共同所有,转载请注明出处!!4 N0 [6 v% Z$ m" v) H U
标题: 探秘Windows Server2003安全性 ' a& L' ^1 \5 Z" t3 E+ T! \6 F , ?% b3 Y0 n3 z6 G# A/ o 早在2002年1月,微软启动了“可信赖计算”这一针对Windows平台安全性的计划。这一计划直接影响了微软下一批产品(建立在.NET框架之上)的发行日期,不过额外增加的数月开发时间确实使新产品的安全性、稳定性超过了它们的前辈。 ) T3 d) b! E4 c3 o* H7 m, t/ f# N! w& k( j
在这篇文章中,我们将一起探究Windows 2003 Server增强的安全机制。新的操作系统中提高安全性的新特性随处可见,但这里我们只注重大多数Windows用户和管理员最关心的地方,借此粗略感受一下Windows Server 2003新的安全机制。 , L; a7 Y) `& a/ g) z) t
$ u4 R0 R' H N, K9 U" ^ h
一、NTFS和共享权限 ; t9 G: o2 h9 }0 ]4 C; R. ~
2 {2 u+ C$ [6 U2 F ^% T) E* h9 O
在以前的Windows中,默认的权限许可将“完全控制”授予了Everyone组,整个文件系统根本没有安全性可言(就本地访问来说)。但从Windows XP Pro开始,这种情况改变了。 7 h$ I9 H) Z! [3 [8 e9 e/ o4 Q- R4 F/ t+ ?; B* C
授予Everyone组的根目录NTFS权限只有读取和执行,且这些权限只对根文件夹有效,请参见图1。也就是说,对于任何根目录下创建的子文件夹,Everyone组都不能继承这些权限。对于安全性要求更高的系统文件夹,例如Program Files和Windows文件夹,Everyone组也已经从ACL中排除出去。(说明:ACL即“访问控制列表”,或Access Control List,它是一种安全保护列表,适用于整个对象、对象属性组或某个对象个别属性。Windows Server 2003有两种访问控制列表类型:随机和系统)。 ) @+ Q% z7 P+ h6 H1 E4 k # Z- W/ ^/ c9 ~) g4 A) R1 ^0 G" X+ X/ X: D6 f/ B7 h! O+ C7 b- h
3 s l1 ?* M5 I+ ]: L, E1 a6 M k$ g
图1 # V, V1 f, a) S( \9 x) P$ H& Y/ E, {, n/ f9 _' j
7 p& J* w1 n7 s/ C4 F' m Users组除了读取和运行之外,还能够在子文件夹下创建文件夹(可继承)和文件(注意,根驱动器除外)。授予System帐户的权限和本地Administrators组成员的权限仍未改变,它们仍拥有对根文件夹及其子文件夹的完全控制权限。CREATOR OWNER仍被授予子文件夹及其包含的文件的完全控制权限,也就是允许用户全面管理他们自己创建的子文件夹。 # p6 K2 U: ^, Q
6 Y. _3 k0 z9 B9 t0 ~% d: v. }) x
对于新创建的共享资源,Everyone现在只有读取的权限。 * ]# n) p$ O: U) a+ m7 N ?9 n, |8 P* b# o$ U) U
另外,Everyone组现在不再包含匿名SID(安全标识符,一种不同长度的数据结构,用来识别用户、组和计算机帐户。网络上每一个初次创建的帐户都会收到一个唯一的 SID。Windows中的内部进程将引用帐户的SID而不是帐户的用户名或组名),进一步减少了未经授权访问文件系统的可能性。要快速查看文件或文件夹的NTFS权限,可以用右键点击文件或文件夹,选择“安全”选项卡,点击“高级”,然后查看“有效权限”页,如图2所示,不用再猜测或进行复杂的分析来了解继承的以及直接授予的NTFS权限。不过,这个功能还不能涵盖共享权限。 1 F, p& A2 {1 p/ E' t ! c! n& h+ ^8 a% x! L! m: O # z1 K2 d0 R3 y( }7 I6 U1 `5 w8 w" D
6 L& W5 M, p- e% o& _图2 ) o& W) F' J8 |' ?# \; q$ X5 M/ i: M9 V/ B3 C1 t
! |- W9 q& v# B+ M+ u2 G
二、文件和文件夹的所有权 9 S2 S/ P0 t" {4 x9 k0 f : |# B0 R- c' F/ H 现在,你不仅可以拥有文件系统对象(文件或文件夹)的所有者权限,而且还可以通过该文件或文件夹“高级安全设置”对话框的“所有者”选项卡将权限授予任何人,请参见图3。 U- h T& I' H2 J: c
4 P& c' G- T0 e3 U1 D 9 X6 P, @9 t% w5 d7 H7 j9 R/ Q. {8 W! @+ _, I
" }# ~9 k% I) ]+ `图34 ]$ D' X/ P+ N+ T' }. f3 r
; a- G) a( |: E# b% Z, _ * i9 x. e# y$ W+ F3 @$ p Windows的磁盘配额是根据所有者属性计算的,授予其他人所有者权限的功能简化了磁盘配额的管理。例如,管理员应用户的要求创建了新的文件(例如复制一些文件,或安装新的软件),使得管理员成为新文件的所有者,即新文件占用的磁盘空间不计入用户的磁盘配额限制。以前,要解决这个问题必须经过繁琐的配置修改,或者必须使用第三方工具。现在Windows Server 2003直接在用户界面中提供了设置所有者的功能,这类有关磁盘配额的问题可以方便地解决了(对于使用NTFS文件系统的任何类型的操作系统都有效,包括Windows NT 4.0、2000和XP Pro,只要修改是在Windows Server 2003上进行就可以了)。 [$ a/ t/ C9 ]6 O
& C# l" @8 O0 A3 A; H [ o4 t
值得一提的是,这个功能(有效权限和授予所有者权限)对于从Windows Server 2003管理的活动目录对象也同样有效。 + p6 I6 |% H7 s' a4 |
; P3 h/ I) c) g三、Windows服务配置 ) K% d3 n' \% w- @
, n/ C. w, N' y) Z
Windows服务配置方面的变化可分成两类,请参见图4的Windows Server 2003服务管理工具。 0 W& k( \* r2 T: \9 S' r
: C1 C. p* v$ e ' N* t+ J9 C, C5 V, |3 |' \ & h t! B. Y% X6 G' j$ } $ H6 @! J8 S9 Z5 x$ P" X图4 2 e5 j6 u/ E' ] : T" l7 u* u" `+ N2 _% H# s$ f A- r( u: i& p
㈠ 启动类型。几种最容易受到攻击的服务,诸如Clipbook(启用“剪贴簿查看器”储存信息并与远程计算机共享)、Network DDE以及Network DDE DSDM(前者的功能是为在同一台计算机或不同计算机上运行的程序提供动态数据交换(DDE)的网络传输和安全;后者用于管理动态数据交换网络共享)、Telnet、WebClient(使基于Windows的程序能创建、访问和修改基于Internet的文件)等,默认情况下已经被禁止了。还有一些服务只有在必要时才启用,例如Intersite Messaging(启用在运行Windows Server的站点间交换消息)只有在域控制器提升时才启用,Routing and Remote Access Service(为网络上的客户端和服务器启用多重协议——LAN到LAN,LAN到WAN,虚拟专用网络(VPN)和网络地址转换(NAT)路由服务)只有在配置Windows Server 2003作为路由器、按需拨号的服务器、远程访问服务器时才启用。 8 p8 C' D1 c( l- c% G+ [
. H8 o3 R; p$ N
㈡ 运行在Local System安全上下文之下的服务变少了,因为Local System具有不受限制的本地特权。现在,许多情况下,Local System被Local Service或Network Service帐户取代,这两个帐户都只有稍高于授权用户的特权。正如其名字所示的,Local Service帐户用于本地系统的服务,它类似于已验证的用户帐户的特殊内置帐户。Local Service帐户对于资源和对象的访问级别与Users组的成员相同。如果单个服务或进程受到危害,则通过上述受限制的访问将有助于保护系统。以Local Service帐户运行的服务作为空会话,而且不使用任何凭据访问网络资源。 " A' z ^4 H9 O/ l0 r% ~ 8 b1 V0 a" r, v. o; b6 k# l* f 相对地,Network Service则被用于必须要有网络访问的服务,它对于资源和对象的访问级别也与Users组的成员相同,以Network Service帐户来运行的服务将使用计算机帐户的凭据来访问网络资源。 1 d7 M2 d1 |, c9 d6 `* g# H' r- o
四、身分验证 : _+ z, _: h4 K" O# [
8 E5 \ @- ]0 y. Z* R! q* [+ Z 身分验证方面的增强涵盖了基于本地系统的身份验证和基于活动目录域的身份验证。 - R- X! ]7 C/ H* ]3 u- l I, T* o% u7 ]1 W- o 在本地系统验证方面,默认的设置限制不带密码的本地帐户只能用于控制台。这就是说,不带密码的帐户将不能再用于远程系统的访问,例如驱动器映射、远程桌面/远程协助连接。 , J& D, _' L$ u! o& w4 h! {8 F& f' S8 t5 j( b
活动目录验证的变化在跨越林的信任方面特别突出。跨越林的信任功能允许在林的根域之间创建基于Kerberos的信任关系(要求两个林都运行在Windows 2003功能级别上)。在 Windows Server 2003林中,管理员可创建一个林,将单个林范围外的双向传递性扩展到另外一个Windows Server 2003林中。在Windows Server 2003林中,这种跨越将两个断开连接的Windows Server 2003林链接起来建立单向或双向可传递信任关系。双向林信任用于在两个林中的每个域之间建立可传递的信任关系。 ! Y2 O- J2 K! u, j* B5 |
0 T6 E' b. b( j6 c& c7 X4 o! S1 v 林信任具有许多优点: + t3 b9 S" |7 i4 r5 P2 \+ f
G# Z: M# Z2 F; I" I ⑴ 通过减少共享资源所需的外部信任数,使得跨越两个 Windows Server 2003林的资源的管理得以简化。 ' ]9 z5 p9 m7 s3 h _ s) S