- 1、本文档共7页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
用windows组策略管理网络共享的技巧
1、剥夺匿名用户共享访问权限
在安装有Windows XP系统的工作站中,匿名用户在默认状态下往往会拥有与Everyone帐号一样的访问权限,要是我们不小心给Everyone帐号赋予比较高的共享访问权限时,那么匿名用户随之也会拥有比较高的共享访问权限,这显然会给共享访问带来很大的安全隐患。为了确保文件夹共享访问的绝对安全性,我们有必要通过修改Windows组策略的方法,最大限度剥夺匿名用户的共享访问权限,下面就是具体的设置方法:
首先单击系统桌面中的“开始”按钮,在弹出的系统“开始”菜单中选择“运行”项目,打开系统的运行对话框,然后在其中输入Windows组策略编辑字符串命令“gpedit.msc”,单击该对话框中的“确定”按钮后,进入到本地计算机的Windows组策略编辑窗口;
在该编辑窗口的左侧列表窗格中,用鼠标展开“计算机配置”策略分支,在对应该分支选项下面依次用鼠标双击“Windows设置/安全设置/本地策略/安全选项”项目,在“安全选项”项目所对应的右侧显示窗格中,找到“网络访问:让每个人权限应用于匿名用户”选项并用鼠标右键单击之,从弹出的快捷菜单中执行“属性”命令,打开如图1所示的目标策略属性设置界面;
图1
在该设置界面中,检查一下“网络访问:让每个人权限应用于匿名用户”此时的策略是否已经处于“已启用”状态,一旦发现该目标策略已经被启动的话,我们必须及时将它设置为“已停用”,最后单击“确定”按钮,那么匿名用户日后在尝试共享访问操作时由于无法获得足够权限,从而无法对共享访问带来潜在安全威胁。当然,为安全、稳妥起见,我们也不应该为本地计算机的Everyone帐号授予太高的共享访问权限。
2、限定匿名用户共享访问内容
在默认状态下,Windows XP工作站系统会允许匿名用户访问本地系统的不少共享资源,这显然会给本地计算机的安全带来一定的威胁。为了降低系统的安全威胁,我们完全可以限定匿名用户只能访问本地系统指定的共享文件夹,而且在允许匿名用户访问该目标共享文件夹之前,我们还需要对其NTFS权限进行合适设置,确保匿名用户只能对目标共享文件夹有最小的操作权限。例如,假设我们希望匿名用户只能访问本地系统F盘中的“aaa”共享文件夹时,而无权访问其他共享资源时,就可以按照如下操作步骤来设置Windows组策略:
首先单击系统桌面中的“开始”按钮,在弹出的系统“开始”菜单中选择“运行”项目,打开系统的运行对话框,然后在其中输入Windows组策略编辑字符串命令“gpedit.msc”,单击该对话框中的“确定”按钮后,进入到本地计算机的Windows组策略编辑窗口;
在该编辑窗口的左侧列表窗格中,用鼠标展开“计算机配置”策略分支,在对应该分支选项下面依次用鼠标双击“Windows设置/安全设置/本地策略/安全选项”项目,在“安全选项”项目所对应的右侧显示窗格中,找到“网络访问:可匿名访问的共享”选项并用鼠标右键单击之,从弹出的快捷菜单中执行“属性”命令,打开如图2所示的目标策略属性设置界面;
图2
在该设置界面中,先将系统默认允许访问的共享资源全部选中,并按一下键盘上的DEL键将它全部删除干净;之后,根据实际情况,将那些的确需要向匿名用户长期开放的目标共享文件夹“F:\aaa”添加进来,再单击“确定”按钮,那么日后匿名用户只能访问“F:\aaa”共享文件夹中的资源了。当然,在将“F:\aaa”文件夹向匿名用户开放之前,我们必须先将该目标文件夹的NTFS权限设置成“读取”,确保匿名用户对目标共享文件夹拥有最小的访问权限。
完成上面的操作后,我们还需要打开“网络访问:可匿名访问的命名管道”策略的属性设置窗口和“网络访问:可远程访问的注册表路径”策略的属性设置窗口,然后依次将这两个窗口中多余的共享资源项目全部删除掉,这么一来匿名用户就只能访问指定的共享文件夹了。
3、阻止非法获取超级帐号名称
我们知道,不少非法攻击者常常通过超级管理员帐号的SID标识,来获取超级帐号的管理员名称信息,然后以管理员真实名称信息尝试登录
共享资源所在的计算机系统,从而获取对共享资源的最高控制权限,很明显这种做法会对本地共享资源的安全造成极大的威胁。有鉴于此,我们可以通过修改系统的组策略,禁止非法用户通过SID来窃取超级管理员的真实名称信息,下面就是具体的设置方法:
依次单击“开始”/“运行”命令,打开系统的运行对话框,然后在其中输入Windows组策略编辑字符串命令“gpedit.msc”,单击该对话框中的“确定”按钮后,进入到本地计算机的Windows组策略编辑窗口;
用鼠标展开该编辑窗口左侧显示区域的“计算机配置”策略分支,在对应该分支选项下面依次用鼠标双击“Windows设置/安全设置/本地策略/安全选项”项目,在“安全选项”项目所对应的右侧显示窗
文档评论(0)