- •Синтаксис
- •Параметры:
- •Примечания
- •Примеры
- •Условные обозначения форматирования
- •Введение
- •Служба – программа или процесс, выполняющий конкретную системную функцию по поддержке других программ, особенно на низком (близком к аппаратному) уровне.
- •Синтаксис
- •Параметры:
- •Примеры.
- •Условные обозначения форматирования
- •4. Гудов А. М. Администрирование информационных систем: конспект лекций. Кемерово: КГУ, 2011. 342 с.
Примеры.
1. Для вывода списка команд, которые будут выполнены на сервере Marketing, можно использовать следующую команду:
at \\marketing
2. Для получения дополнительных сведений о команде с идентификатором 3 на сервере Corp требуется ввести следующую команду:
at \\corp 3
3.Для запуска команды net share на сервере Corp в 8:00 и перенаправления вывода на сервер Maintenance в общий каталог Reports в файл Corp.txt требуется ввести следующую команду:
at \\corp 08:00 cmd /c "net share reports=d:\marketing\reports >> \\maintenance\reports\corp.txt"
4.Чтобы записывать на магнитную ленту резервную копию жесткого диска сервера Marketing в полночь через каждые пять дней, надо создать пакетный файл Archive.cmd, содержащий команды резервирования, а затем запланировать запуск пакетного файла, введя:
at \\marketing 00:00 /every:5,10,15,20,25,30 archive
5.Чтобы отменить вызов всех команд, запланированных на данном сервере, необходимо очистить расписание команды AT следующим образом:
at /delete
6.Чтобы запустить команду, которая не является исполняемым файлом, надо ввести перед ней cmd /c для загрузки программы Cmd.exe следующим образом:
cmd /c dir > c:\test.out
Условные обозначения форматирования
Формат |
Значение |
Курсив |
Сведения, вводимые пользователем |
Полужирный |
Элементы, вводимые без изменений |
Многоточие (...) |
Параметр может быть введен |
|
в командной строке несколько раз |
В квадратных скобках ([]) |
Необязательные элементы |
В фигурных скобках ({}); |
Набор вариантов, из которых |
варианты, разделенные вер- |
необходимо выбрать один |
тикальной линией (|), |
|
пример: {even|odd} |
|
Шрифт Courier |
Выходные данные программы |
46
7. СЛУЖБЫ РЕГИСТРАЦИИ, СБОРА И ОБРАБОТКИ ИНФОРМАЦИИ
1. Службы регистрации
Диспетчер логических дисков. Обнаружение и наблюдение за новыми жесткими дисками и передача информации о томах жестких дисков службе управления диспетчера логических дисков. Если эта служба остановлена, то состояние дисков и информация о конфигурации не обновляется. Лучше оставить «Авто», если подключаются дополнительные диски. Зависит от служб «Plug and Play» и «Удаленный вызов процедур (RPC)». От данной службы зависит «Служба администрирования диспетчера логических дисков». Тип запуска / Вход от имени– Авто / Локальная система.
Диспетчер очереди печати. Загружает в память файлы для последующей печати. Полезная вещь, если есть принтер, тогда следует оставить «Авто». Зависит от службы «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени –Авто / Локальная система.
Диспетчер автоподключений удаленного доступа. Создает подключение к удаленной сети, когда программа обращается к удаленному DNSили NetBIOS-имени (адресу). Можно отключить, тогда при автономном просмотре Web-страниц система не будет пытаться лезть в Internet. Зависимости – «Диспетчер подключений удаленного доступа», «Телефония». Тип запуска / Вход от имени – Вручную / Локальная система.
Диспетчер подключений удаленного доступа. Создает сете-
вое подключение. Если есть модем, то службу необходимо оставлять «Вручную». Зависит от службы «Телефония». От данной службы зависят «Брандмауэр Internet (ICF) / Общий доступ к Internet (ICS)» и «Диспетчер авто-подключений удаленного доступа». Тип запуска / Вход от имени – Вручную / Локальная система.
Диспетчер сеанса справки для удаленного рабочего стола.
Управляет возможностями «Удаленного помощника». Перед остановкой службы в окне «Свойства» на вкладке «Зависимости» проверяются зависимости служб. Зависит от службы «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени – Вручную / Локальная система.
Служба индексирования. Индексирует содержимое и свойства файлов на локальном и удаленных компьютерах, обеспечивает быстрый доступ к файлам с помощью языка запросов. С поиском средствами Windows XP имеются проблемы. Зависит от службы «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени – Вручную / Локальная система.
47
Служба обнаружения SSDP. Включает обнаружение UPnPустройств в домашней сети. Реально пользы в наших условиях от нее мало. От данной службы зависит «Узел универсальных PnP-устройств». Тип запуска / Вход от имени– Вручную / Локальная служба.
2. Службы сбора и обработки информации
Диспетчер отгрузки. Управляет синхронной и асинхронной передачей файлов между клиентами и серверами в сети. Если эта служба остановлена, синхронная и асинхронная передача файлов между клиентами и серверами в сети не будет выполняться. Если сети нет, то службу лучше отключить. Зависит от службы «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени – Авто / Локальная система.
Журнал событий. Обеспечивает поддержку сообщений журналов событий, выдаваемых Windows – программами и компонентами систем, и просмотр этих сообщений. Эта служба не может быть остановлена. От данной службы зависит «Инструментарий управления Windows». Тип запуска / Вход от имени – Авто / Локальная система.
Журналы и оповещения производительности. Управляет сбором данных о производительности с локального или удаленного компьютеров, выполняемых на основе заданного расписания, обеспечивая запись этих данных в журналы или инициируя оповещение. Службу можно отключить. Если эта служба остановлена, то данные о производительности не собираются. Тип запуска / Вход от имени – Вручную / Сетевая служба.
Диспетчер сетевого DDE. Управляет сетевыми общими ресурсами динамического обмена данными (DDE). Если эта служба остановлена, ресурсы DDE будут недоступны. При отсутствии сети службу лучше отключить. От данной службы зависит «Служба сетевого DDE». Тип запуска / Вход от имени – Вручную / Локальная система.
Диспетчер сканеров и цифровых камер. Если таковых нет,
то службу лучше отключить (хотя при этом она часто уже сама выключена). Зависит от службы «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени – Авто / Локальная система.
Служба сетевого DDE. Обеспечивает сетевой транспорт и безопасность динамического обмена данными (DDE) для программ, выполняющихся на одном или на различных компьютерах. Если сети нет, то службу лучше отключить. Зависит от службы «Диспетчер сетевого DDE». От данной службы зависит «Сервер папки обмена». Тип запуска / Вход от имени– Вручную / Локальная система.
48
Служба сетевого расположения (NLA). Собирает и хранит сведения о размещении и настройках сети, а также уведомляет приложения об их изменении. Опять же, если сети нет, то и нет надобности в этой службе. Зависит от служб «Драйвер протокола TCP/IP», «Среда сетевой поддержки AFD», а от данной службы зависит «Брандмауэр Internet (ICF) / Общий доступ к Internet (ICS)». Тип запуска / Вход от имени– Вручную / Локальная система.
Служба сообщений. Посылает и получает сообщения, переданные администраторами или службой оповещений. Данная служба не имеет отношения к программе Windows Messenger. Можно отключить. Зависит от следующих компонентов: «Plug and Play», «Интерфейс NetBIOS», «Рабочая станция», «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени –Авто / Локальная система.
Служба шлюза уровня приложения. Оказывает поддержку сторонних протоколов PnP для общего доступа к подключению к Internet и подключений к Internet с использованием брандмауэра. Если встроенный брандмауэр не используется, то можно отключить. От данной службы зависит «Брандмауэр Internet (ICF) / Общий доступ к Internet (ICS)». Тип запуска / Вход от имени – Вручную / Локальная служба.
Службы IPSEC. Сервис безопасности протокола TCP/IP. Если вы не пользуетесь этим протоколом, то можно этот сервис выключить. Эта служба зависит от «Драйвер IPSEC» и «Драйвер протокола TCP/IP», «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени – Авто / Локальная система.
3. Программа «Сведения о системе»
Программа «Сведения о системе» собирает и отображает данные о конфигурации системы как для локальных, так и для удаленных компьютеров. Сюда входит информация о конфигурации оборудования, компонентах компьютера, а также программном обеспечении, в том числе о подписанных и неподписанных драйверах. При устранении неполадок, связанных с конфигурацией системы, сотрудникам службы технической поддержки необходимы определенные данные о компьютере. Программа «Сведения о системе» позволяет быстро собрать необходимые данные.
Для хранения данных о системе предназначены файлы с расширением. nfo. Кроме того, программа «Сведения о системе» работает с файлами форматов .cab и .xml. Содержимое открытого файла .cab можно просматривать средствами меню «Сервис».
49
«Сведения о системе» – это корневой узел в дереве категорий программы. Когда он выделен, в области сведений отображаются данные общего характера о компьютере и его операционной системе. Здесь можно узнать название операционной системы, ее версию, изготовителя и местоположение системного каталога. Кроме того, можно сверить версию BIOS или EFI, тип процессора
иобъем памяти.
Спомощью корневого узла можно:
-узнать версию и дату изготовления BIOS или EFI;
-определить каталог, в котором установлена операционная система;
-убедиться в том, что новая память установлена правильно
(параметры Total Physical Memory и Available Physical Memory);
-проверить параметр Page File Space при наличии неполадок
вработе памяти. Значение этого параметра соответствует размеру физического пространства на жестком диске, используемого операционной системой для увеличения виртуального размера ОЗУ;
-проверить состояние активизации продукта. Если операционная система активизирована, в области сведений отсутствуют какие-либо дополнительные данные.
Управление программой «Сведения о системе» из командной строки
Помимо средства «Сведения о системе», доступном в окне «Центр справки и поддержки», для просмотра данных об управляемом компьютере можно использовать команду msinfo32.
Запуск программы. Чтобы запустить системное средство:
1)запускается программа «Сведения о системе»;
2)в меню « Сервис» выбирается команда, соответствующая необходимому средству;
3)чтобы запустить программу «Сведения о системе»,необходимо нажать кнопку «Пуск» и выбрать команду «Справка и поддержка». Нажать кнопку «Поддержка» на панели инструментов, затем щелк-
ните ссылку «Расширенные сведения о системе» в группе «Сред-
ства и ссылки» в левой части окна. В правой части окна щелкнуть ссылку «Просмотр дополнительных сведенийо системе»;
4)для получения сведений о конкретном средстве щелкнуть ссылку «См. также» или нажать кнопку «Справка» (если она
имеется в окне программы); 5) при обращении в службу технической поддержки с целью
устранения неполадок в системе может потребоваться запуск данных средств.
50
РАЗДЕЛ 3. СЛУЖБЫ ПЛАНИРОВАНИЯ И РАЗВИТИЯ ИНФОРМАЦИОННЫХ СИСТЕМ
8. СЛУЖБЫ ПЛАНИРОВАНИЯ И РАЗВИТИЯ ИНФОРМАЦИОННЫХ СИСТЕМ
1. Службы планирования
Планировщик заданий. Позволяет настраивать расписание автоматического выполнения задач на данном компьютере. Если не используется, то необходимо отключить. Зависит от службы «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени
– Авто / Локальная система.
Поставщик поддержки безопасности NT LM – аутентифи-
кация на серверах NT и доступ к ресурсам домена. Актуален при наличии сети. От данной службы зависят Telnet . Тип запуска / Вход от имени – Вручную / Локальная система.
Если после отключения какой-либо службы в «Журнале просмотра событий» появляются красные отметки, как, например, после отключения «Службы COM записи компакт-дисков IMAPI», то их можно отключить следующим образом: Администрирование / Службы компонентов → Корень консоли → Службы компонентов → Компьютеры → Мой компьютер → Настройка DCOM → Microsoft IMAPI → Свойства → Расположение, убираем пометку «Запустить приложение на данном компьютере».
Уведомление о системных событиях. Протоколирует си-
стемные события, такие как регистрация в Windows, в сети и изменения в подаче электропитания. Уведомляет подписчиков из разряда «COM + системное событие», рассылая оповещения. Следует оставлять без изменений. Зависит от «Системы событий COM+». Тип запуска / Вход от имени – Авто / Локальная система.
QoS RSVP. Обеспечивает рассылку оповещений в сети и управление локальным трафиком для QoS – программ и управляющих программ. Рекомендуется отключать. Простое отключение службы ни к чему не приведет – система по-прежнему будет резервировать 20 % от канала связи. Поэтому следует поступать следующим образом (под правами «Администратора»):
1)запускается оснастка Групповая политика (Пуск → Вы-
полнить → gpedit.msc);
2)далее раздел Конфигурация компьютера → Административные шаблоны → Сеть → Диспетчер пакетов QoS → Ограничить резервируемую пропускную способность;
51
3)в открывшемся окне отметить пункт Включен и указать лимит канала в 0 %. Затем ОК – и выход из программы;
4)открываются свойства Сетевого подключения, где на з а- кладке «Сеть» следует убедиться, что протокол Планировщик пакетов QoS подключен. Если его там нет, то необходимо доба-
вить его (через кнопку «Установить»); 5) перезагружается компьютер.
Зависит от «Драйвера протокола TCP/IP», «Среды сетевой поддержки AFD» и «Удаленного вызова процедур (RPC)». Тип запуска / Вход от имени – Вручную / Локальная система.
2. Службы развития
Рабочие станции. Обеспечивают поддержку сетевых подключений и связь. Тип запуска определяется наличием сети. От данной службы зависят следующие компоненты: «Локатор удаленного вызова процедур (RPC)», «Обозреватель компьютеров», «Оповещатель», «Сетевой вход в систему», «Служба сообщений» и «Фоновая интеллектуальная служба передачи». Тип запуска / Вход от имени – Авто / Локальная система.
Удаленный вызов процедур (RPC). Обеспечивает сопоставле-
ние конечных точек и иных служб RPC. От этой службы зависит более 39 компонентов, поэтому лучше не рисковать – оставлять службу как «Авто». Тип запуска / Вход от имени – Авто / Локальная система.
Удаленный реестр. Позволяет удаленным пользователям изменять параметры реестра на локальном компьютере. Если эта служба остановлена, то реестр может быть изменен только локальными пользователями, работающими на этом компьютере. Зависит от компонента «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени – Вручную / Локальная служба.
Узел универсальных PnP-устройств. Поддерживает универ-
сальные PnP-устройства узла. Следует оставлять «Вручную». Зависит от компонента «Служба обнаружения SSDP». Тип запуска / Вход от имени – Вручную / Локальная служба
Управление приложениями. Обеспечивает службы установки программного обеспечения, такие, например, как назначение, публикация и удаление. Лучше оставлять без изменений, поскольку могут появиться проблемы с установкой и удалением программ, у которых установщик отличается от MSI. Тип запуска / Вход от имени – Вручную / Локальная система.
52
Telnet. Позволяет удаленному пользователю входить в систему и запускать программы, поддерживает различных клиентов TCP/IP Telnet, включая компьютеры с операционными системами UNIX и Windows. Если эта служба остановлена, то удаленный пользователь не сможет запускать программы. Лучше отключить. Зависит от служб «Драйвер протокола TCP/IP», «Поставщик поддержки безопасности NT LM» и «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени– Вручную / Локальная система.
Windows Audio. Управление звуковыми устройствами для Windows-программ. Если эта служба остановлена, звуковые устройства и эффекты не будут работать должным образом. Лучше оставлять без изменений. Зависит от служб «Plug and Play» и «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени– Авто / Локальная система.
Windows Installer. Устанавливает, удаляет или восстанавливает программное обеспечение в соответствии с инструкциями файлов MSI. Лучше оставлять – «Вручную». Зависит от службы «Удаленный вызов процедур (RPC)». Тип запуска / Вход от имени– Вручную / Локальная система.
Автоматическое обновление. Включает загрузку и установ-
ку критических обновлений Windows. Если эта служба выключена, то обновление операционной системы может выполняться вручную с сервера Windows Update. Рекомендуется отключить. Тип запуска / Вход от имени – Авто / Локальная система.
3. Службы планирования синхронизации автономных элементов
Запуск мастера расписания синхронизации:
1)запустить диспетчер синхронизации;
2)нажать кнопку «Установка»и выбрать вкладку «Назначено»;
3)нажать кнопку «Добавить» для запуска мастера расписания синхронизации, упрощающего процесс планирования;
4)для синхронизации отдельных файлов, папок или вебстраниц в проводнике Windows, окне «Мой компьютер» или Internet Explorer следует указать элемент, который необходимо синхронизировать, а затем в меню «Сервис» выбрать команду «Синхронизировать»;
5)диспетчер синхронизации также можно запустить из командной строки. Нажать кнопку «Пуск», выбрать команду «Выполнить» и ввести «mobsync», а затем нажать кнопку OK;
53
6) для изменения или удаления имеющегося расписания синхронизации следует выбрать расписание на вкладке «Назначено», а затем нажать кнопку «Изменить» или «Удалить».
Синхронизация автономных элементов во время простоя компьютера
1.Запустить диспетчер синхронизации.
2.Нажать кнопку «Установка» и выбрать вкладку «Простое».
3.В списке «При использовании данного сетевого подключения» выбрать нужное сетевое подключение.
4.В списке « Синхронизовать следующие отмеченные объекты» установите флажки рядом с автономными элементами, которые следует синхронизировать, например, рядом с папкой на подключенном сетевом диске или Web-страницей, доступной в автономном режиме в обозревателе Internet Explorer.
5.Установить флажок «Синхронизовать выбранные объекты
вждущем режиме».
-для синхронизации отдельных файлов, папок или вебстраниц в проводнике Windows, окне «Мой компьютер» или Internet Explorer следует указать элемент, который необходимо синхронизировать, а затем в меню «Сервис» выбрать команду «Синхронизировать»;
-диспетчер синхронизации также можно запустить из командной строки. Нажать кнопку «Пуск», выбрать команду «Выполнить» и ввести mobsync, а затем нажать кнопку OK;
-для каждого сетевого подключения может быть задана своя настройка синхронизации;
-для синхронизации автономных элементов при работе компьютера от батарей запустить диспетчер синхронизации. Нажать кнопку «Установка» в нижней части диалогового окна «Синхронизируемые объекты». Откроется диалоговое окно «Параметры синхронизации». Выбрать вкладку «При простое». Убедитесь, что
вверхнем поле отображается нужное сетевое подключение. Нажать кнопку «Другие». Откроется диалоговое окно «Параметры синхронизации при простое», содержащее параметры для настройки синхронизации, в том числе флажок, запрещающий синхронизацию при питании компьютера от батарей.
Планирование архивации. Чтобы запланировать архивацию:
1.Запустить приложение «Архивация». По умолчанию программа архивации запускается в режиме мастера, если этот режим не отключен.
54
2.Нажать кнопку «Расширенный» в окне мастера архивации.
3.Перейти на вкладку «Архивация» и выбрать в меню «Задание» команду «Создать».
4.Выбрать файлы и папки для архивации, установив флажки
всписке «Установите флажки для всех объектов, которые вы хотите заархивировать».
5.Выбрать в списке «Размещение архива» пункт «Файл» или накопитель на магнитной ленте и сохранить список выбранных файлов и папок, выбрав в меню «Задание» команду «Сохранить выделенные».
6.В поле «Носитель архива» или «Имя файла» ввести путь и имя файла архива или выбрать ленту.
7.Задать параметры архивации – «Тип Архива» и «Тип Журнала», выбрав в меню «Сервис» команду «Параметры». После этого нажать кнопку ОК.
8.Нажать кнопку «Запуск» и внести изменения в диалоговом окне «Сведения о задании архивации».
9.Чтобы задать дополнительные параметры архивации, например, проверку данных или аппаратное сжатие, нажать кнопку «Дополнительно». Завершив задание дополнительных параметров, нажать кнопку ОК.
10.В диалоговом окне «Сведения о задании архивации» нажать кнопку «Расписание».
11.В диалоговом окне «Указание учетной записи» ввести имя и пароль пользователя, учетная запись которого будет использована при выполнении данного запланированного задания архивации.
12.В поле «Имя задания» диалогового окна «Параметры запланированного задания» ввести имя данного задания архивации и нажать кнопку «Свойства», чтобы указать дату, время и частоту выполнения этого задания. По завершении нажмите кнопку ОК, затем еще раз нажать кнопку ОК:
-программа архивации позволяет архивировать данные с томов FAT16, FAT32 и NTFS. Данные, архивированные с тома NTFS Windows, рекомендуется восстанавливать также на том NTFS Windows; в противном случае могут быть утеряны данные и свойства файлов и папок. Некоторые файловые системы могут поддерживать не все средства других файловых систем. Например, при восстановлении на томе FAT или томе NTFS Windows NT 4.0 данных, архивированных с тома NTFS Windows, будут утеряны разрешения, параметры шифрованной файловой
55
системы (EFS), сведения о дисковых квотах, присоединенных дисках и внешних хранилищах;
-архивация файлов и папок может проводиться только администратором или оператором архива;
-чтобы запустить архивацию, следует нажать кнопку «Пуск»
ивыбрать команды «Программы», «Стандартные», «Служебные»
и«Архивация данных»;
-если планируется архивация на ленту, лучше воспользоваться службой «Съемные ЗУ», чтобы убедиться, что эта лента доступна в пуле носителей архивации;
-для возможности планирования заданий должна быть запущена служба планировщика заданий. Чтобы запустить ее, надо открыть окно командной строки и ввести net start schedule. Запуск, остановку ипросмотр состояния служб можно также осуществлять в разделе «Службы» оснастки «Управление компьютером»;
-чтобы заархивировать данные состояния системы, включающие такие компоненты, как реестр и служба каталогов Active Directory, необходимо установить флажок «Состояние системы» в списке «Установите флажки для всех объектов, которые вы хотите заархивировать»;
-архивация данных состояния системы возможна только для локального компьютера. Данные состояния системы для удаленного компьютера архивировать нельзя;
-в диалоговом окне «Параметры запланированного задания» можно удалить запланированное задание архивации, нажав кнопку «Удалить»;
-после того, как задание запланировано, его параметры можно изменить, перейдя на вкладку «Запланированные задания» и щелкнув значок архива, отображающийся в календаре;
-операторы архива и администраторы могут архивировать и восстанавливать зашифрованные файлы и папки, не расшифровывая их.
Разрешения и права пользователей при планировании архивации Для архивации файлов и папок необходимо обладать опреде-
ленными разрешениями или правами пользователя. Члены
локальных групп «Администраторы» и «Операторы архива» могут архивировать любой файл или папку на локальном компьютере, к которому относится локальная группа. Кроме того, администраторы и операторы архива на контроллере домена могут архивировать любые файлы или папки на любом компьютере в этом домене или в домене, с которым установлены двусторонние довери-
56
тельные отношения (кроме данных состояния системы). Пользователи, не являющиеся администраторами или операторами архива, могут архивировать только собственные файлы и папки либо должны иметь не менее одного из следующих разрешений на доступ к файлам и папкам, которые требуется архивировать: «Чтение», «Чтение и выполнение», «Изменение» или «Полный доступ».
Кроме того, необходимо быть уверенным, что доступ к жесткому диску не будет ограничен дисковыми квотами: это сделает архивацию данных невозможной. Чтобы узнать, существуют ли ограничения дисковых квот, надо щелкнуть правой кнопкой мыши диск, на котором требуется сохранить данные, выбрать команду «Свойства» и перейти на вкладку «Квота».
Доступ к архиву можно ограничить, установив в диалоговом окне «Сведения о задании архивации» флажок «Разрешить доступ к архивным данным только владельцам и администраторам». Если этот флажок установлен, восстановление файлов и папок из архива сможет выполнять только администратор или пользователь, создавший архив.
Архивировать и восстанавливать данные состояния можно только на локальном компьютере. Более того, для архивации и восстановления данных состояния системы необходимо быть администратором локального компьютера. Прав оператора архива на локальном компьютере для этого недостаточно. Для архивации и восстановления данных состояния системы на удаленном компьютере недостаточно даже прав администратора на этом удаленном компьютере.
9. ЭКСПЛУАТАЦИЯ И СОПРОВОЖДЕНИЕ ИНФОРМАЦИОННЫХ СИСТЕМ
1. Инструменты настройки параметров безопасности
Windows 2000 включает набор средств настройки параметров безопасности, позволяющих выполнять периодический анализ системы для контроля за сохранностью конфигурации. Параметры безопасности разрешают администраторам устанавливать политики, которые ограничивают пользователям доступ к файлам и папкам, определяют количество неверных паролей, которое пользователь может вводить до того, как ему будет отказано во входе.
Оснастки ММС Security Configuration And Analysis (Анализ и настройка безопасности), Security Templates (Шаблоны без-
57
опасности) и Group Policy (Групповая политика) – инструмен-
ты, позволяющие настраивать конфигурацию параметров системы безопасности Windows 2000. Выполнять периодический анализ этой системы, чтобы убедиться в сохранности параметров настройки или сделать нужные изменения. Параметры безопасности включают в себя политики безопасности (учетная запись и локальные политики), управление доступом (службы, файлы), журнал регистраций.
Оснастка Security Configuration and Analysis (анализ и настройка безопасности). Позволяет настраивать и анализиро-
вать безопасность локальной системы. При просмотре результатов анализа безопасности оснастка кроме отображения текущих системных параметров выдает свои рекомендации, используя значки и метки для указания областей, в которых текущие значения не соответствуют заданному уровню безопасности. Оснастка позволяет устранять расхождения, обнаруженные в ходе анализа.
Оснастка Security Templates (шаблоны безопасности).
Шаблон безопасности – физическое представление параметров системы безопасности, т. е. это файл, в который можно записать группу параметров безопасности. Windows 2000 содержит набор шаблонов безопасности, каждый из которых основан на определенной роли компьютера. Шаблоны предусматривают все случаи: от клиентов домена с низким уровнем безопасности до сильно защищенных контролеров домена. Их можно использовать в исходном виде, модифицировать или сделать основой для создания шаблонов безопасности по выбору пользователя.
Шаблон безопасности можно применить на локальном компьютере или импортировать в объект групповой политики, при этом групповая политика обрабатывает его и вносит соответствующие изменения для членов GPO (объекта групповой политики) – пользователей или компьютеров.
2. Аудит
Аудит позволяет отслеживать действия пользователя и общесистемные события (действия Windows). Во время аудита Windows 2000 по заданным указаниям записывает информацию о событиях в журнал безопасности. В журнал записываются попытки входа в систему с правильными и неправильными паролями, а также события, связанные с созданием, открытием, уничтожением файлов или других объектов. Каждая запись в журнале содер-
58
жит сведения о выполненном действии; пользователе, выполнившим это действие; событии, произошедшем при этом, а также о том, было ли оно успешно.
Политика аудита. Windows 2000 записывает сведения в журнал безопасности на том компьютере, на котором это событие имело место. Используется оснастка Event Viewer («Просмотр событий») для просмотра событий, записанных Windows 2000 в журнал безопасности. Можно составлять план резервного копирования журналов для выявления долговременных тенденций – например, для определения интенсивности доступа к принтерам или файлам.
Следует решить, на каких компьютерах вести аудит, спланировать, что отслеживать на каждом компьютере: доступ к файлам и папкам; входа в систему и выхода из нее определенных пользователей; выключения и перезагрузки компьютера; изменения учетных записей пользователей и групп.
Определив, какие события проверяются необходимо решить, что будет отслеживаться: успех или неудача. Отслеживание успешных событий расскажет, как часто пользователи Windows 2000 или ее службы получают доступ к определенным файлам, принтерам и другим объектам. Это пригодится при планировании использования ресурсов. Отслеживание неудачных событий может предупредить о возможных нарушениях безопасности. Например, многочисленные неудачные попытки входа в систему с определенной учетной записью, особенно если они происходили вне обычного рабочего времени, могут означать, что некто, не имеющий прав доступа, пытается взломать систему.
При определении политики аудита следует руководствоваться следующими принципами:
-необходимо решить надо ли отслеживать тенденции в использовании ресурсов системы. В этом случае планируется архивация журнала событий. Данная операция позволит увидеть изменения в использовании системных ресурсов и заблаговременно увеличить их;
-просматривать журнал безопасности. Лучше составить расписание и регулярно просматривать этот журнал, поскольку настройка аудита сама не предупреждает о нарушениях безопасности;
-проверять доступ к ресурсам не пользователей группы Users («Пользователи»), а пользователей группы Everyone («Все»). Это гарантирует, что можно отследить любого, кто подсоединился
ксети, а не только тех, для кого создана учетная запись.
59
Внедрение и настройка аудита. Настройка и администриро-
вание аудита требует выполнения следующих условий:
-необходимо иметь разрешение Manager Auditing And Security Log! («Управление аудитом и журналом безопасности») для компьютера, на котором устанавливается политика аудита. По умолчанию Windows 2000 такие права присваивает группе Administrators («Администраторы»);
-файлы и папки должны находиться на дисках NTFS (NT file system).
Для настройки политики аудита на компьютере необходимо создать консоль ММС и добавить к ней оснастку Group Policy («Групповая политика»). В дереве консоли выбрать папку Audit Policy («Политика аудита») из узла Computer Configuration
(«Конфигурация компьютера»). Консоль покажет текущие параметры политики аудита на правой панели.
Изменения, сделанные в политике аудита компьютера, вступят в силу, когда произойдет одно из следующих событий:
1) будет инициализировано применение политики путем набора в командной строке secedit / Refresh Policy machine_policy и нажатием клавиши «Enter»;
2)компьютер будет перезагружен.Windows 2000 применяет изменения, внесенные в политику аудита послеперезагрузки компьютера;
3)произойдет обновление политики – применение параметров политики, включая политики аудита к компьютеру. Автоматическое обновление политики происходит через равномерные настраиваемые интервалы, по умолчанию – каждые 8 часов.
Аудит доступа к файлам и папкам.Аудит для файлов и папок
устанавливается на разделахNTFS. Необходимо для выбранного объекта открыть диалоговое окно свойств и на вкладкеSecurity («Безопасность») щелкнуть кнопкуAdvanced («Дополнительно»). Перейти на вкладку Auditing («Аудит») и задать параметры аудита для этого объекта. Для установки аудита на принтер необходимо открыть диалоговое окно свойств для интересующего принтера.
3. Программа Event Viewer
Event Viewer (Просмотр событий) позволяет просматривать журналы безопасности и проверять происшедшие события. По умолчанию можно просмотреть три журнала: «Журнал приложений» (содержит ошибки, предупреждения программ); «Журнал безопасности» (содержит информацию о событиях, определенных
60
политикой аудита); «Журнал системы» (содержит ошибки, предупреждения и информацию, генерируемые Windows 2000).
Обзор «Журнала безопасности». Открыв оснастку Event Viewer («Просмотр событий») следует выбрать Security log («Журнал безопасности»).
На правой панели Event Viewer (Просмотр событий) отобразится список событий. Успешные события обозначены как «ключ», неуспешные – «замок». Далее содержится информация о дате и времени произошедшего события, категории события и пользователя, вызвавшего событие. Категория означает тип события: доступ к объекту, действие с учетной записью или вход в систему.
Поиск нужных событий. При первом запуске Event Viewer
(«Просмотр событий») автоматически показывает все произошедшие события. Можно установить режим просмотра событий с помощью команды Filter («Фильтр»). Определенное событие можно найти при помощи команды Find («Найти»). Команды содержатся в меню View («Вид»).
4. Дисковые квоты
Дисковые квоты позволяют ограничивать доступное пользователям дисковое пространство, а также отслеживают и контролируют его использование для каждого тома и для каждого пользователя.
Windows 2000 отслеживает дисковые квоты для каждого тома, даже если эти тома находятся на одном жестком диске.
1. Windows 2000 определяет объем занятого пространства, основываясь на принадлежащих пользователю файлах/папках. Когда пользователь копирует или сохраняет новый файл Windows 2000 сравнивает пространство, необходимое для размещения файла и квоту пользователя.
2.При определении объема занятого пространства Windows 2000 игнорирует сжатие. Учитывается каждый несжатый байт.
3.Если используются дисковые квоты, свободное пространство на диске, предоставляемое приложениямиWindows 2000, будет равно
оставшемуся пространству квоты пользователя. Допустим, файлы занимают 50 Мб из назначенной квоты в 100 Мб– Windows 2000 покажет, что объем свободного места на диске равен 50 Мб, даже если том содержит несколько гигабайт незанятого пространства.
Администрирование дисковых квот. Дисковые квоты поз-
воляют осуществлять мониторинг и управлять использованием пространства диска:
1) устанавливать дисковую квоту для каждого пользователя;
61
2)задавать порог выдачи предупреждений, при котором Windows 2000 отметит в журнале событие, указывающее на то, что пользователь почти достиг предела своей дисковой квоты;
3)обеспечивать соблюдение пределов дисковых квот и блокировать или не блокировать доступ при превышении квоты.
После того как будут включены дисковые квоты, Windows
2000 соберет для всех пользователей, файлы/папки которых размещены в данном томе, сведения о занимаемом дисковом пространстве, что позволит осуществлять мониторинг тома для каждого пользователя. Просматривать и изменять параметры дисковых квот по умолчанию могут лишь члены группы Administrators («Администраторы»).
Дисковые квоты и пороги выдачи предупреждения можно включать для отдельных или всех пользователей. Дисковые квоты задаются на вкладке «Quota» («Квота») диалогового окна «Properties» («Свойства») диска.
Чтобы задать одинаковые пределы квот для всех пользователей, необходимо ввести соответствующие значения в полях Limit Disk Space To («Выделять на диске не более») и Set Warning Level To
(«Порог выдачи предупреждений») и пометить флажок Deny Disk Space To Users Exceeding Quota Limit («Не выделять на диске ме-
сто при превышении квоты»).Windows 2000 не позволит создавать в томе папки/файлы пользователям, превысившим квоту.
5. Технология Intellimirror
IntelliMirror – это набор встроенных в Windows автоматических средств настройки рабочего стола и управления конфигурацией. IntelliMirror сочетает преимущества централизованного управления с производительностью и гибкостью распределенных вычислений.
IntelliMirror обеспечивает перемещение параметров настройки рабочей среды пользователя между компьютерами локальной сети. Кроме того, используя средства IntelliMirror, администраторы могут выполнять удаленную установку Windows.
Поддержка IntelliMirror представлена в Windows несколькими перечисленными ниже возможностями.
1. Управление данными пользователя. Поддержка зеркаль-
ного отображения данных пользователя в сети и создание локальных копий выбранных сетевых данных.
62
2.Установка и сопровождение программ. Возможность централизованной установки, восстановления, обновления и удаления программ администраторами.
3.Управление настройкой рабочей среды пользователя.
Возможность централизованного задания администраторами параметров настройки рабочей среды пользователей и компьютеров. Также включает возможность зеркального отображения в сети параметров настройки рабочей среды пользователя.
4. Службы удаленной установки. Поддержка автоматизиро-
ванной установки и настройки, а также удаленной установки операционной системы на компьютерах сети.
Средство управления данными облегчает работу пользователей и сетевых администраторов, зеркально отображая данные локального компьютера в сети и тем самым обеспечивая защиту важных работ. Кроме того, доступ к этим данным может быть осуществлен с любого компьютера Windows, подключенного к локальной сети.
Пользователи, работающие дома или в дороге, могут синхронизировать свои локальные файлы с сетевыми при очередном подключении, обеспечивая обмен самыми последними версиями документов.
63
