首页 | 资讯动态 | linux基础 | 系统管理 | 网络管理 | 编程开发 | linux数据库 | 服务器技术 | linux相关 | linux认证 | 嵌入式 | 下载中心 | 专题 | linux招聘 | HR | 镜像
OKLinux中文技术站
·设为首页
·加入收藏
·联系我们
系统管理: 中文环境 系统管理 桌面应用 内核技术 | Linux基础: 基础入门 安装配置 常用命令 经验技巧 软件应用 | Linux数据库: Mysql Postgre Oracle DB2 Sybase other
网络管理: 网络安全 网络应用 Linux服务器 环境配置 黑客安全 | 编程开发: PHP CC++ Python Perl Shell 嵌入式开发 java jsp | PHP技术: PHP基础 PHP技巧 PHP应用 PHP文摘
搜索中心 Linux招聘 Linux专题 Apache | Linux相关: 硬件相关 Linux解决方案 Linux认证 企业应用 其它Unix | 相关下载: 资料下载 参考手册 开发工具 服务器类 软路由 其它
 技术搜索:
会员中心 注册会员 高级搜索  
  → 当前位置:首页>服务器技术>FTP服务器>正文

使用IPsec与组策略隔离服务器和域

http://www.oklinux.cn  2006-01-02  oklinux收集 佚名  会员收藏  游客收藏  【 】 
您查看的文章来源于http://www.oklinux.cn

预备知识

需要熟悉 Microsoft® Windows Server™ 2003 的以下方面:

Active Directory® 目录服务概念,包括 Active Directory 结构和工具;操纵用户、组和其他 Active Directory 对象;以及组策略的使用。

身份验证概念,包括使用 Kerberos V5 协议和公钥基础结构 (PKI)。

Microsoft Windows® 系统安全;安全概念,如用户、组、审核和访问控制表 (ACL);使用安全模板;相互身份验证概念;标准名称解析方法和概念,如域名系统 (DNS) 和 Windows Internet 命名服务 (WINS);标准 Windows 诊断工具和故障排除概念;以及使用组策略或命令行工具应用安全模板。

了解 TCP/IP 概念,包括子网布局、网络屏蔽和路由。 还需了解一些低级别的功能、协议和术语,如 Internet 控制消息协议 (ICMP)、地址解析协议 (ARP) 和最大传输单位 (MTU)。

了解安全风险治理规则。

注:Windows Server 2003 部署工具包的第 6 章“部署 IPsec”中所讨论的 IPsec 传输模式的某些方案当时未建议采用。 但是,Microsoft 本身已在其内部部署 IPsec 并同时提供了附加的指导,这意味着现在可以使用这些方案。
多播和广播通信流仍然无法使用 IPsec,但使用 IPsec 应该可以确保所有类型的单播 IP 通信流的安全。 每个客户都必须将在域或服务器隔离方案中部署 IPsec 的好处与成本、影响和其他权衡进行对照评估。 但 Microsoft 现在建议并支持按照本指南在客户网络上广泛使用 IPsec。

组织先决条件

规划组织的安全性不可能是某一个人的责任。 确定组织的准确要求所需的信息通常来自组织中的多个来源。 应咨询组织中其他人员的意见,他们可能需要参与隔离规划,包括扮演下列角色的人:

公司所有者

用户组代表

安全和审核人员

风险治理组

Active Directory 工程、治理和操作人员

DNS、Web 服务器以及网络工程、治理和操作人员

注:根据 IT 组织结构的不同,这些角色可能由几个不同的人担当,或有较少的人跨越几个角色。

服务器和域隔离项目的范围要求整个组都了解业务需求、技术问题、对用户的影响和整个项目过程。 需要进行广泛输入时,有可担当此项目的主要联系人的资深人士是很有益的,如支持人员或在部署中会受影响的用户。 在复杂项目中出现问题的两个主要原因是规划不好和通信差。 项目小组必须了解这些潜在的风险并确保已采取措施对其缓解。

标识受信任计算机

对信任及信任与计算机如何相关的讨论是服务器和域隔离主题的重要部分。 从其核心功能来说,隔离是任何特定的受信任主机决定谁对其有网络级访问权限的能力。 因此,不管远程计算机在远程连接端如何连接(例如,无线、LAN、Internet),它都必须使用 IPsec 来协商信任并确保端到端的 TCP/IP 通信流与目标计算机的安全。 此端到端安全模型提供其他基于链接的网络访问控制和安全技术所无法提供的网络通信的保护级别(例如,VPN、802.1x、802.11 WEP)。 信任远程计算机将首先防止被盗窃、破坏或误用的用户凭据具有极大的价值。

在本解决方案的内容中,信任是组织的一种能力,它合理确保某特定的计算机处于已知状态并且符合组织已同意的最低安全要求。 这些要求可以是本身技术性的、以安全为重点的、与业务相关的或任何组合。 这些要求还规定计算机在建立与其他计算机的通信之前应处的状态。 Microsoft 建议受信任计算机的规格包括定期更新的安全更新列表和所需的 Service Pack。 理想情况是,应通过使用修补程序治理系统(如 Windows Update 服务或 Microsoft Systems Management Server (SMS))来治理和实施这些更新。 应用这些更新的频率取决于组织测试和部署每个更新所需的时间长度。 但要获得最高的安全性,应尽快为您的环境应用这些更新。

不受信任计算机是无法确保符合这些安全要求的计算机。 一般来说,一台计算机在无人治理或无安全保护的情况下被视为不受信任。

服务器和域隔离解决方案的目的在于通过实施保护组织资产的工具、技术和过程来缓解对受信任的资源带来的风险。 本解决方案可确保:

只有那些被视为受信任的(那些符合特定安全要求的)计算机才可访问受信任资源。

不受信任计算机被拒绝访问受信任资源,除非提出非凡的业务原因来证实没有风险。

应答应仅从其他受信任资源对受信任资源(在默认情况下)进行网络级别的访问。 此外,通过对受信任环境中的特定用户和计算机使用答应或拒绝权限及 ACL 来控制网络层的访问。

通过建立这种受信任环境及限制答应在该环境内部和外部通信,企业可降低对其数据资产带来的整体风险。 其他业务优势可能包括:

对网络特定区域上的数据流的深入了解。

用于达到“受信任”状态的安全计划的采用得以改进。

共10页: 上一页 1 [2] [3] [4] [5] [6] [7] [8] [9] [10] 下一页

上一篇:Ubuntu Linux与Windows系统多启动的配置   下一篇:红旗Linux助力国库集中支付系统改革

收藏于收藏夹】 【评论】 【推荐】 【打印】 【关闭
相关文档
·Windows中快速访问分散共享资源的妙招
·内网IP建ftp服务器教程
·企业内部FTP服务器的架设
·创建"用户隔离"模式的FTP站点
·教你如何巧妙设定匿名FTP的安全
·Windows下FTP服务器安全管理
·Windows下FTP服务器架设攻略
·Serv-U FTP软件的攻击防守
·网管必读:为SERV-U打造最安全的FTP设置
·服务器应用:用typsoft ftp建FTP站点1(图)
·服务器应用:用typsoft ftp建FTP站点2(图)
·SOHO族安全建议之保证上传服务器安全一
·怎样配置具有SSL保护的FTP服务器
·SOHO族安全建议之保证上传服务器安全二
·SERV-U 6002版安全设置全攻略一(图文)
·SERV-U 6002版安全设置全攻略二(图文)
发表评论
密码: 匿名评论
评论内容:

(不超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规)
 
  最新文档
·GeneFTP服务不支持中文目录巧解决
·校园网组网不求人FTP服务器的魅力
·FTP上传文件经常中断或超时的解决方案
·巧改传输模式解决FTP连接问题
·实现文件双向传输搭建FTP服务器
·Windows下IIS配置与Ftp服务搭建
·防病毒软件惹祸FTP空间突然不足
·从权限入手排障GENEFTP远程管理
·用Gene6让FTP服务搭建平民化
·FTP服务器安全
·FTP服务器软件Serv-U教程(1)
·用windows2000架设自己的FTP SERVER
  阅读排行
·Windows下IIS配置与Ftp服务搭建
·用Gene6让FTP服务搭建平民化
·Windows下用sftp巧妙打造安全传输
·FTP服务器软件Serv-U教程(1)
·如何配置FTP服务器
·Serv-U:快速构建功能强大FTP服务器
·FTP上传文件经常中断或超时的解决方案
·轻松架设Windows2003用户隔离FTP服务器
·Exchange 2003,你真的需要吗?(组图)
·FTP服务器软件Serv-U教程(2)
·Windows中IIS内FTP服务器高级配置
·巧改传输模式解决FTP连接问题
·实现文件双向传输搭建FTP服务器
·FTP服务器软件Server-U教程(3)
·内网IP建ftp服务器教程
网摘收藏: