
- •5. Защита сетевых ресурсов с помощью прав доступа 43
- •6. Защита сетевых ресурсов средствами ntfs 52
- •7. Аудит ресурсов и событий 65
- •8. Мониторинг ресурсов 75
- •Защита сетевых ресурсов с помощью прав доступа
- •Основные понятия
- •Что такое общие папки
- •Для чего нужны общие папки
- •Права доступа к общим папкам
- •Область применения прав доступа к общим папкам
- •Как применяются права доступа
- •Множественные права
- •Право No access
- •Примеры применения прав доступа
- •Пример 1
- •Пример 2
- •Планирование общих папок
- •Рекомендации
- •Пример организации общих папок
- •Как назначать права доступа
- •Сетевые папки приложений
- •Общедоступные данные
- •Рабочие папки
- •Домашние каталоги
- •Организация общего доступа к папкам
- •Условия создания общих папок
- •Общие папки административного назначения
- •Создание общей папки
- •Параметры вкладки Sharing
- •Назначение прав доступа к сетевому ресурсу
- •Модификация общих папок
- •Подключение к общим папкам
- •Подключение командой Map Network Drive
- •Подключение командой Run
- •Рекомендации
- •Защита сетевых ресурсов средствами ntfs
- •Основные понятия
- •Что такое разрешения ntfs
- •Зачем нужны разрешения ntfs
- •Стандартные разрешения
- •Стандартные разрешения для папок
- •Стандартные разрешения для файлов
- •Применение разрешений ntfs
- •Пример разрешений ntfs для папки
- •Пример разрешений ntfs для файла
- •Права доступа и разрешения ntfs
- •Основные сведения
- •Примеры комбинаций разрешений ntfs и прав доступа
- •Присвоение разрешений ntfs
- •Условия присвоения разрешений
- •Разрешения по умолчанию
- •Разрешения ntfs на доступ к папкам и файлам
- •Специальные разрешения
- •Смена владельца файлов и папок
- •Как объявить себя владельцем
- •Как разрешить пользователям изменять владельца
- •Копирование и перемещение файлов и папок
- •Копирование папки или файла
- •Перемещение папки или файла
- •Необходимые разрешения
- •Пример копирования и перемещения папок и файлов
- •Устранение проблем, связанных с разрешениями
- •Проблема 1
- •Решение
- •Проблема 2
- •Решение
- •Проблема 3
- •Решение
- •Рекомендации
- •Аудит ресурсов и событий
- •Основные понятия
- •Что такое аудит
- •Установка и настройка аудита
- •Планирование и реализация аудита
- •Планирование аудита
- •Реализация аудита
- •Выбор доменной стратегии аудита
- •Аудит файлов и папок
- •Аудит группы Everyone
- •Аудит принтера
- •Просмотр журнала безопасности средствами Event Viewer
- •Типы журналов
- •Условия просмотра журнала безопасности
- •Просмотр журнала безопасности
- •Отбор событий
- •Поиск событий
- •Архивирование журнала безопасности
- •Рекомендации
- •Мониторинг ресурсов
- •Основные понятия
- •Server Manager
- •Windows nt Diagnostics
- •Требования для работы с Server Manager и Windows nt Diagnostics
- •Просмотр свойств компьютера
- •Основные сведения
- •Просмотр свойств компьютера
- •Просмотр пользовательских сеансов
- •Мониторинг совместно используемых ресурсов
- •Мониторинг используемых ресурсов
- •Настройка оповещения и рассылка сообщений
- •Настройка административных оповещений
- •Рассылка сообщений пользователям
- •Программа Windows nt Diagnostics
- •Основные сведения
- •Сбор информации
- •Составление и печать сводки
- •Рекомендации
Примеры комбинаций разрешений ntfs и прав доступа
Изучите рисунки, приведенные ниже, и определите фактические разрешения для пользователей Пользователь1 и Пользователь2.
В примере Апапка "Пользователи" предоставлена в совместное использование. Группе Users (Пользователи) присвоено право доступа Full Control (Полный контроль) к этой папке, однако пользователи Пользователь1, Пользователь2 и Пользователь3 имеют разрешения NTFS Full Control только для своих домашних каталогов. Все три пользователя являются членами группы Users.
Каким будет фактическое разрешение пользователя Пользователь1 на его домашний каталог ("Пользователь1") при доступе с помощью подключения к общей папке "Пользователи"? Каково фактическое разрешение на ту же папку для пользователя Пользователь2 ?
В примере Бпапка "Данные" предоставлена в совместное использование. Группе Отдел продаж присвоено право доступа Read (Чтение) к этой папке, а также назначено разрешение NTFS Full Control (Полный контроль) на доступ к папке "Отдел продаж".
Какими будут фактические разрешения пользователей группы Отдел продаж на доступ к папке "Отдел продаж", осуществляемый при подключении к общей папке "Данные"?
Резюме
Наивысшая степень защиты достигается при комбинировании разрешений NTFS и прав доступа.
Простейший способ сочетания разрешений NTFS и прав доступа таков: сохраните право доступа по умолчанию Full Control (Полный контроль) группы Everyone (Все) и присвойте разрешения NTFS для папок и файлов общей папки отдельным учетным записям групп и пользователей.
При сочетании разрешений NTFS и прав доступа фактические права доступа определяет самое строгое ограничение.
Стратегия назначения разрешений NTFS
Прежде чем назначать разрешения NTFS папкам и файлам, желательно определить, какие разрешения необходимы и кому. На этом занятии Вы познакомитесь со стратегией планирования разрешений NTFS для общих папок приложений, папок данных и домашних каталогов пользователей.
Планирование разрешений для общих папок приложений
Снимите разрешение Full Control (Полный контроль), установленное по умолчанию для группы Everyone (Все), и присвойте его группе Administrators (Администраторы).
Присвойте группам, ответственным за модернизацию и обслуживание программного обеспечения, разрешение Full Control (Полный контроль) на доступ к соответствующим папкам.
Если сетевые программы расположены в общих папках, присвойте группе Users (Пользователи) разрешение Read (Чтение).
Планирование разрешений для общих папок данных
Снимите установленное по умолчанию для группы Everyone (Все) разрешение Full Control (Полный контроль) и присвойте его группе Administrators (Администраторы).
Присвойте группе Users (Пользователи) разрешение Add & Read (Чтение и запись), а группе Creator Owner (Создатель/владелец) — разрешение Full Control (Полный контроль). Тем самым пользователи, регистрирующиеся локально, смогут удалять и модифицировать только созданные ими папки и файлы.
Планирование разрешений для домашних каталогов пользователей
Храните домашние каталоги пользователей централизованно (на томе NTFS сервера сети), отдельно от томов операционной системы и программных папок. Это упростит администрирование и резервное копирование данных.
Пользуйтесь переменной %Username% для автоматического присвоения домашнему каталогу имени учетной записи пользователя, а соответствующему пользователю — разрешения NTFS Full Control (Полный контроль).
Создание домашних каталогов пользователей на томе NTFS
Основное преимущество хранения домашних каталогов пользователей на томе NTFS — возможность разместить их на одной ступени иерархии и разрешить каждому пользователю доступ только к его домашнему каталогу, без предоставления каждого каталога в совместное использование. Чтобы создать домашние каталоги на томе NTFS, выполните следующие действия.
Создайте папку с именем Users (Пользователи) на томе NTFS, где нет ни операционной системы, ни папок приложений. Это обеспечит сохранность домашних каталогов в случае повторного форматирования системного тома.
Предоставьте папку Users в совместное пользование: это обеспечит пользователям централизованное хранение файлов, а администраторам — централизованное администрирование.
Снимите установленное по умолчанию для группы Everyone (Все) разрешение Full Control (Полный контроль) и присвойте его группе Users (Пользователи).
Используйте переменную %Username% для автоматического присвоения домашним каталогам имен учетных записей пользователей, а учетным записям — разрешения NTFS Full Control (Полный контроль) на доступ к домашнему каталогу (на томах FAT доступ к домашним каталогам можно регулировать только средствами прав доступа к общим ресурсам).
а. В окне утилиты User Manager for Domains (Диспетчер пользователей доменов) создайте новую или дважды щелкните существующую учетную запись.
б. В диалоговом окне New User (Добавить пользователя) или User Prop erties (Профиль пользователя) щелкните кнопку Profile (Профиль). В поле Connect To группы Home Directory (Домашний каталог) введите строку \\Имя_сервера \Users\%Username%.
!!!Приучите пользователей хранить личные и служебные файлы в домашних каталогах. Если домашние каталоги, расположенные на сетевом сервере, перемещают на другой сервер, то для возобновления доступа к данным потребуется лишь изменить путь к основной папке.
Резюме
Прежде чем приступить к назначению разрешений NTFS папкам и файлам, решите, какие разрешения необходимы и кому.
Для общих папок приложений присвойте группе Administrators и группам, ответственным за модернизацию и обслуживание программного обеспечения, разрешение Full Control (Полный контроль). Присвойте группе Users (Пользователи) разрешение Read (Чтение)
Для общих папок данных присвойте группе Administrators разрешение Full Control (Полный контроль), группе Users (Пользователи) — разрешение Add & Read (Чтение и запись), а группе Creator Owner (Создатель/владелец) — разрешение Full Control (Полный контроль). Тем самым пользователи, регистрирующиеся локально, смогут удалять и модифицировать только созданные ими папки и файлы.
Пользуйтесь переменной %Username% для автоматического присвоения домашнему каталогу имени учетной записи пользователя, а соответствующему пользователю — разрешения NTFS Full Control (Полный контроль).