![Phân tích tư tưởng của nhân dân qua đoạn thơ: Những người vợ nhớ chồng… Những cuộc đời đã hóa sông núi ta trong Đất nước của Nguyễn Khoa Điềm](https://timtailieu.net/upload/document/136415/phan-tich-tu-tuong-cua-nhan-dan-qua-doan-tho-039-039-nhung-nguoi-vo-nho-chong-nhung-cuoc-doi-da-hoa-song-nui-ta-039-039-trong-dat-nuoc-cua-nguyen-khoa-136415.jpg)
Tìm hiểu về DHCP Server Security (phần 2)
Số trang: 9
Loại file: pdf
Dung lượng: 481.16 KB
Lượt xem: 16
Lượt tải: 0
Xem trước 2 trang đầu tiên của tài liệu này:
Thông tin tài liệu:
Tìm hiểu về DHCP Server Security (phần 2)
Trong phần 1, chúng ta đã điểm qua 1 vài tình huống điển hình thường gặp của DHCP server cùng vài phương pháp cơ bản để phòng tránh. Trong phần 2 này, chúng ta sẽ tiếp tục với những phương pháp hiệu quả và công cụ sử dụng để tăng cường tính bảo mật của DHCP server trong nền tảng Windows 2000 và Windows Server 2003. Tìm hiểu về DHCP Server Auditing Việc kiểm soát cơ sở dữ liệu DHCP trên DHCP server sẽ giúp bạn xác định các DHCP client đang nhận...
Nội dung trích xuất từ tài liệu:
Tìm hiểu về DHCP Server Security (phần 2) Tìm hiểu về DHCP Server Security (phần 2) Trong phần 1, chúng ta đã điểm qua 1 vài tình huống điển hình thường gặp của DHCP server cùng vài phương pháp cơ bản để phòng tránh. Trong phần 2 này, chúng ta sẽ tiếp tục với những phương pháp hiệu quả và công cụ sử dụng để tăng cường tính bảo mật của DHCP server trong nền tảng Windows 2000 và Windows Server 2003. Tìm hiểu về DHCP Server Auditing Việc kiểm soát cơ sở dữ liệu DHCP trên DHCP server sẽ giúp bạn xác định các DHCP client đang nhận được địa chỉ trực tiếp từ server tốt hơn. Bên cạnh đó, quá trình này cũng giúp bạn nhận biết các thành phần BAD_ADDRESS trong cơ sở dữ liệu, và nơi xuất xứ của chúng … những thông tin này thực sự hữu ích, khi chúng có thể gây ra những địa chỉ xung đột khi hệ thống DHCP server giả mạo tiến hành gán địa chỉ trong khi chúng vẫn đang được sử dụng. Để kích hoạt tính năng kiểm soát trên toàn bộ hệ thống DHCP server, mở bảng điều khiển DHCP console để kết nối tới DHCP server trên hệ thống mạng. Kích chuột phải lên server node và chọn Properties, trên thẻ General, đánh dấu vào ô Enable DHCP audit logging: Các bản ghi kiểm soát DHCP được lưu trữ mặc định trong thư mục %windir%\system32\dhcp, nhưng người dùng có thể thay đổi qua thẻ Advance. Các bản ghi này được tạo ra hoặc gắn liền với các danh mục công việc hàng ngày có tên là DhcpSrvLog-Mon.log, DhcpSrvLog-Tue.log … Mỗi bản ghi này sẽ bắt đầu với ID của sự kiện tương ứng, và phần đầu bản ghi lưu trữ danh sách các ID với giải thích chi tiết. Ngoài ra, các thao tác tùy chỉnh cũng có thể được làm thông qua khóa HKLM\SYSTEM\CurrentControlSet\Services\DHCPServer\Parameter s trong Registry: - DhcpLogFilesMaxSize chỉ định dung lượng tối đa đối với tất cả file bản ghi lưu trữ DHCP (mặc định là 7 MB) - DhcpLogDiskSpaceCheckInterval quy định cụ thể việc kiểm tra dung lượng đĩa sử dụng của DHCP (chế độ mặc định là 50 phút) - DhcpLogMinSpaceOnDisk xác định mức không gian trống tối thiểu để khóa tạm thời chức năng đăng nhập (mức mặc định là 20 MB) DHCP Administrators Group Trước kia, với 1 số hệ thống thì các thành viên trong nhóm Domain Admins có toàn quyền thiết lập DHCP trên server, và bạn cũng có thể ủy quyền cho những tài khoản người dùng với những công việc phù hợp để quản lý DHCP của hệ thống. Để làm việc này, mở Active Directory Users and Computers và thêm tên tài khoản người dùng vào nhóm DHCP Administrators: Cơ chế này tạo cho người dùng khả năng quản lý trực tiếp DHCP server trên hệ thống mà không cần phải cấp quyền, phân quyền hay xác thực cho tài khoản quản trị đó để thực hiện các tác vụ khác. Tuy nhiên, 1 vấn đề nảy sinh ở đây là làm thế nào để quản lý tất cả thành viên trong nhóm DHCP Administrators để chắc chắn rằng không có tài khoản trái phép hoặc giả mạo nào đã được thêm vào nhóm này? Bên cạnh đó, bạn có thể theo dõi các thành viên của các nhóm quan trọng như DHCP Administrators bằng chức năng Restricted Groups của Group Policy. Để làm việc này, sử dụng Active Directory Users and Computers để mở Default Domain Policy và chuyển tới Computer Configuration\Windows Settings\Security Settings\Restricted Groups: Kích chuột phải lên Restricted Groups và chọn Add Group, ở đây chúng ta chỉ định DHCP Administrators là nhóm người dùng cần theo dõi: Bấm OK, chọn tiếp nút Add trong bảng thuộc tính tiếp theo để chỉ định riêng biệt những tài khoản nào được phép trở thành thành viên của nhóm. Tìm hiểu về DHCP Server Security (phần 2) Cập nhật lúc 09h20' ngày 09/07/2010 • Bản in • Gửi cho bạn bè • Phản hồi Xem thêm: tìm hiểu, áp dụng, hệ thống, bảo mật, dhcp, server, security Trang: [1] [2] Lưu ý rằng, cho dù nhóm đã có thành viên trong đó, nhưng bạn vẫn phải thực hiện bước này và nhận dạng từng thành viên trong nhóm đó 1 lần nữa: Nhấn OK và thành viên trong nhóm DHCP Administrators đã được giới hạn như mong muốn (ở ví dụ này là tài khoản Bob Smith): Những gì sẽ xảy ra khi chúng ta thực hiện bước làm phía trên, mỗi khi Group Policy tiến hành refresh toàn bộ thành viên của domain controller (thông thường là 5 phút 1 lần) trong nhóm DHCP Administrators được kiểm tra, hoặc do sự cố (phần mềm độc hại) mà 1 số tài khoản (ở đây là Mary Smith) khi được thêm vào nhóm, sau đó lại tự động bị xóa bỏ, sự kiện ID 637 sẽ được ghi lại Security log nếu bạn đã kích hoạt tính năng quản lý, kiểm soát các tài khoản. Và, các thành viên thuộc nhóm DHCP Administrators sẽ được theo dõi, quản lý chặt chẽ như mong muốn. Lưu ý rằng Windows 2000 có đi kèm với 1 nhóm tài khoản khác gọi là DHCP Users, có thể được sử dụng để gán quyền cho các tài khoản người dùng với thuộc tính read-only bằng DHCP console, và các thành viên trong nhóm này cũng được điều khiển theo cách tương tự sử dụng Restricted Groups. DNSUpdateProxy Group Trên hệ thống mạng của Windows, DHCP và DNS có thể làm việc cùng nhau để đơn giản hóa quá trình thiết lập, tùy chỉnh các hoạt động của hệ thống mạng. Thông thường, những vấn đề thường xuyên xảy ra là việc DHCP client đăng ký một bản ghi (host) trực tiếp với DNS server, trong khi bản ghi PTR (pointer) được đăng ký thay vì client bởi DHCP server. Điều này có nghĩa là các cuộc tấn công nhắm vào DHCP server có thể kiểm soát thông qua các bản ghi đã đăng ký với hệ thống DNS server và tiếp tục được sử dụng để chuyển hướng traffic tới các trang web xấu, hoặc gây ra hiện tượng Denial Of Service – DoS. Nếu bạn “biến” DHCP server thành 1 thành viên của nhóm DNSUpdateProxy, hệ thống DHCP server của bạn sẽ không bị mất quyền sở hữu hoặc các bản ghi dữ liệu của client. Các làm này chủ yếu được sử dụng khi cập nhật, nâng cấp từ Windows NT để đảm bảo rằng các client cấp dưới không hỗ trợ DNS có thể bị mất quyển sở hữu khi đang nâng cấp tới Windows 2000 hoặc Windows XP. Điểm lợi của việc làm này là bạn chỉ nên thêm các tài khoản computer của DHCP server tới nhóm DNSUpdateProxy nếu bạn có ý định nâng cấp từ các phiên bản trước của Windows 2000 thành Windows 2000 or Windows XP. 1 điểm lưu ...
Nội dung trích xuất từ tài liệu:
Tìm hiểu về DHCP Server Security (phần 2) Tìm hiểu về DHCP Server Security (phần 2) Trong phần 1, chúng ta đã điểm qua 1 vài tình huống điển hình thường gặp của DHCP server cùng vài phương pháp cơ bản để phòng tránh. Trong phần 2 này, chúng ta sẽ tiếp tục với những phương pháp hiệu quả và công cụ sử dụng để tăng cường tính bảo mật của DHCP server trong nền tảng Windows 2000 và Windows Server 2003. Tìm hiểu về DHCP Server Auditing Việc kiểm soát cơ sở dữ liệu DHCP trên DHCP server sẽ giúp bạn xác định các DHCP client đang nhận được địa chỉ trực tiếp từ server tốt hơn. Bên cạnh đó, quá trình này cũng giúp bạn nhận biết các thành phần BAD_ADDRESS trong cơ sở dữ liệu, và nơi xuất xứ của chúng … những thông tin này thực sự hữu ích, khi chúng có thể gây ra những địa chỉ xung đột khi hệ thống DHCP server giả mạo tiến hành gán địa chỉ trong khi chúng vẫn đang được sử dụng. Để kích hoạt tính năng kiểm soát trên toàn bộ hệ thống DHCP server, mở bảng điều khiển DHCP console để kết nối tới DHCP server trên hệ thống mạng. Kích chuột phải lên server node và chọn Properties, trên thẻ General, đánh dấu vào ô Enable DHCP audit logging: Các bản ghi kiểm soát DHCP được lưu trữ mặc định trong thư mục %windir%\system32\dhcp, nhưng người dùng có thể thay đổi qua thẻ Advance. Các bản ghi này được tạo ra hoặc gắn liền với các danh mục công việc hàng ngày có tên là DhcpSrvLog-Mon.log, DhcpSrvLog-Tue.log … Mỗi bản ghi này sẽ bắt đầu với ID của sự kiện tương ứng, và phần đầu bản ghi lưu trữ danh sách các ID với giải thích chi tiết. Ngoài ra, các thao tác tùy chỉnh cũng có thể được làm thông qua khóa HKLM\SYSTEM\CurrentControlSet\Services\DHCPServer\Parameter s trong Registry: - DhcpLogFilesMaxSize chỉ định dung lượng tối đa đối với tất cả file bản ghi lưu trữ DHCP (mặc định là 7 MB) - DhcpLogDiskSpaceCheckInterval quy định cụ thể việc kiểm tra dung lượng đĩa sử dụng của DHCP (chế độ mặc định là 50 phút) - DhcpLogMinSpaceOnDisk xác định mức không gian trống tối thiểu để khóa tạm thời chức năng đăng nhập (mức mặc định là 20 MB) DHCP Administrators Group Trước kia, với 1 số hệ thống thì các thành viên trong nhóm Domain Admins có toàn quyền thiết lập DHCP trên server, và bạn cũng có thể ủy quyền cho những tài khoản người dùng với những công việc phù hợp để quản lý DHCP của hệ thống. Để làm việc này, mở Active Directory Users and Computers và thêm tên tài khoản người dùng vào nhóm DHCP Administrators: Cơ chế này tạo cho người dùng khả năng quản lý trực tiếp DHCP server trên hệ thống mà không cần phải cấp quyền, phân quyền hay xác thực cho tài khoản quản trị đó để thực hiện các tác vụ khác. Tuy nhiên, 1 vấn đề nảy sinh ở đây là làm thế nào để quản lý tất cả thành viên trong nhóm DHCP Administrators để chắc chắn rằng không có tài khoản trái phép hoặc giả mạo nào đã được thêm vào nhóm này? Bên cạnh đó, bạn có thể theo dõi các thành viên của các nhóm quan trọng như DHCP Administrators bằng chức năng Restricted Groups của Group Policy. Để làm việc này, sử dụng Active Directory Users and Computers để mở Default Domain Policy và chuyển tới Computer Configuration\Windows Settings\Security Settings\Restricted Groups: Kích chuột phải lên Restricted Groups và chọn Add Group, ở đây chúng ta chỉ định DHCP Administrators là nhóm người dùng cần theo dõi: Bấm OK, chọn tiếp nút Add trong bảng thuộc tính tiếp theo để chỉ định riêng biệt những tài khoản nào được phép trở thành thành viên của nhóm. Tìm hiểu về DHCP Server Security (phần 2) Cập nhật lúc 09h20' ngày 09/07/2010 • Bản in • Gửi cho bạn bè • Phản hồi Xem thêm: tìm hiểu, áp dụng, hệ thống, bảo mật, dhcp, server, security Trang: [1] [2] Lưu ý rằng, cho dù nhóm đã có thành viên trong đó, nhưng bạn vẫn phải thực hiện bước này và nhận dạng từng thành viên trong nhóm đó 1 lần nữa: Nhấn OK và thành viên trong nhóm DHCP Administrators đã được giới hạn như mong muốn (ở ví dụ này là tài khoản Bob Smith): Những gì sẽ xảy ra khi chúng ta thực hiện bước làm phía trên, mỗi khi Group Policy tiến hành refresh toàn bộ thành viên của domain controller (thông thường là 5 phút 1 lần) trong nhóm DHCP Administrators được kiểm tra, hoặc do sự cố (phần mềm độc hại) mà 1 số tài khoản (ở đây là Mary Smith) khi được thêm vào nhóm, sau đó lại tự động bị xóa bỏ, sự kiện ID 637 sẽ được ghi lại Security log nếu bạn đã kích hoạt tính năng quản lý, kiểm soát các tài khoản. Và, các thành viên thuộc nhóm DHCP Administrators sẽ được theo dõi, quản lý chặt chẽ như mong muốn. Lưu ý rằng Windows 2000 có đi kèm với 1 nhóm tài khoản khác gọi là DHCP Users, có thể được sử dụng để gán quyền cho các tài khoản người dùng với thuộc tính read-only bằng DHCP console, và các thành viên trong nhóm này cũng được điều khiển theo cách tương tự sử dụng Restricted Groups. DNSUpdateProxy Group Trên hệ thống mạng của Windows, DHCP và DNS có thể làm việc cùng nhau để đơn giản hóa quá trình thiết lập, tùy chỉnh các hoạt động của hệ thống mạng. Thông thường, những vấn đề thường xuyên xảy ra là việc DHCP client đăng ký một bản ghi (host) trực tiếp với DNS server, trong khi bản ghi PTR (pointer) được đăng ký thay vì client bởi DHCP server. Điều này có nghĩa là các cuộc tấn công nhắm vào DHCP server có thể kiểm soát thông qua các bản ghi đã đăng ký với hệ thống DNS server và tiếp tục được sử dụng để chuyển hướng traffic tới các trang web xấu, hoặc gây ra hiện tượng Denial Of Service – DoS. Nếu bạn “biến” DHCP server thành 1 thành viên của nhóm DNSUpdateProxy, hệ thống DHCP server của bạn sẽ không bị mất quyền sở hữu hoặc các bản ghi dữ liệu của client. Các làm này chủ yếu được sử dụng khi cập nhật, nâng cấp từ Windows NT để đảm bảo rằng các client cấp dưới không hỗ trợ DNS có thể bị mất quyển sở hữu khi đang nâng cấp tới Windows 2000 hoặc Windows XP. Điểm lợi của việc làm này là bạn chỉ nên thêm các tài khoản computer của DHCP server tới nhóm DNSUpdateProxy nếu bạn có ý định nâng cấp từ các phiên bản trước của Windows 2000 thành Windows 2000 or Windows XP. 1 điểm lưu ...
Tìm kiếm theo từ khóa liên quan:
thủ thuật máy tính công nghệ thông tin tin học hệ điều hành quản trị mạng computer networkTài liệu liên quan:
-
Giáo trình Lý thuyết hệ điều hành: Phần 1 - Nguyễn Kim Tuấn
110 trang 469 0 0 -
52 trang 443 1 0
-
24 trang 366 1 0
-
Top 10 mẹo 'đơn giản nhưng hữu ích' trong nhiếp ảnh
11 trang 333 0 0 -
Làm việc với Read Only Domain Controllers
20 trang 325 0 0 -
74 trang 312 0 0
-
96 trang 308 0 0
-
Báo cáo thực tập thực tế: Nghiên cứu và xây dựng website bằng Wordpress
24 trang 300 0 0 -
Đồ án tốt nghiệp: Xây dựng ứng dụng di động android quản lý khách hàng cắt tóc
81 trang 295 0 0 -
Tài liệu dạy học môn Tin học trong chương trình đào tạo trình độ cao đẳng
348 trang 293 1 0