OS řady Microsoft Windows



Podobné dokumenty
Administrace OS Windows

Osnova dnešní přednášky

Windows Server 2003 Active Directory

Administrace OS Windows

Č á s t 1 Příprava instalace

Windows Server 2003 Active Directory GPO Zásady zabezpečení

OS řady Microsoft Windows

Group policy. Jan Žák

Active Directory organizační jednotky, uživatelé a skupiny

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

Active Directory (Active Directory Directory Services) Jan Žák

Instalace Active Directory

Úvod 17 ČÁST 1. Kapitola 1: Principy návrhu doménové struktury služby Active Directory 21

Radim Dolák Gymnázium a Obchodní akademie Orlová

Správa stanic a uživatelského desktopu

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Použití zásad skupin k instalaci klientské komponenty ESO9

Administrace OS Windows

Stručný Obsah. IntelliMirror, 1. část: Přesměrování složek, Soubory offline, Správce synchronizace a Diskové kvóty 349

Serverové systémy Microsoft Windows

Příprava k certifikaci , TS: Windows 7, Configuring

Migrace Windows Small Business 2011 do Windows Server 2012 Essentials

Serverové systémy Microsoft Windows

Překlad jmen, instalace AD. Šimon Suchomel

Ukázka knihy z internetového knihkupectví

Serverové systémy Microsoft Windows

Petr Vlk KPCS CZ. WUG Days října 2016

Serverové systémy Microsoft Windows

Praha, Martin Beran

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Administrace OS Windows

Windows 2008 R2 - úvod. Lumír Návrat

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE

Úvod Ovládáme základní nástroje 17

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

Administrace OS Unix. Úvodní informace Principy administrace Uživatelé

Ope p r e a r čn č í s ys y té t m é y y Windo d w o s Stručný přehled

Active Directory Replikace, hlavní operační servery, topologie

Skupinové politiky 3 Správa softwaru

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

Maturitní témata pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Možnosti využití Windows Server 2003

Serverové systémy Microsoft Windows

X36PKO Jmenné služby Jan Kubr - X36PKO 1 4/2007

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Proč počítačovou sí? 9 Výhody sítí 9 Druhy sítí 9. Základní prvky sítě 10 Vybavení počítače 10 Prvky sítě mimo PC 10 Klasické dělení součástí sítí 10

Maturitní okruhy pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

POŽADAVKY NA INSTALACI

WINDOWS Nastavení GPO - ukázky

Compatibility List. GORDIC spol. s r. o. Verze

ČÁST 1 ÚVOD. Instalace operačního systému 21 Aktualizace operačního systému 57 Příkazový řádek 77 Windows Script Host 103 ČÁST 2 ŘEŠENÍ

Daniela Lišková Solution Specialist Windows Client.

Jan Pilař MVP, MCP, MCTS KPCS CZ

Zakázka Vnitřní integrace úřadu v rámci PROJEKTU Rozvoj služeb egovernmentu ve správním obvodu ORP Rosice

Použití služby Active Directory

Autor. Potřeba aplikací sdílet a udržovat informace o službách, uživatelích nebo jiných objektech

PV176 Správa systémů MS Windows II

Obsah&/&Content& Všeobecné)podmínky)(v)češtině)) Terms)and)Conditions)(in)english)) )

The Lightweight Directory Access Protocol version 3 (LDAPv3) is specified by this set of eleven RFCs:

Serverové systémy Microsoft Windows

OS řady Microsoft Windows

Desktop systémy Microsoft Windows

Efektivní provoz koncových stanic

Souborové služby. Richard Biječek

CAL (CAN Application Layer) a CANopen

Stručný obsah. ČÁST I Příprava. ČÁST II Instalace a konfigurace. ČÁST III Správa sítě. ČÁST IV Zabezpečení sítě

POWERSHELL. Desired State Configuration (DSC) Lukáš Brázda MCT, MCSA, MCSE

FreeIPA a SSSD. Správa uživatelů pomocí Free Software. LinuxAlt 2009 Jakub Hrozek Martin Nagy 30. listopadu 2009

Využití identity managementu v prostředí veřejné správy

KAPITOLA 1 Instalace Exchange Server

O b s a h ÚVOD. Kapitola 1 HARDWAROVÉ PRVKY SÍTÍ

Bezpečn č os o t t dat

Tomáš Kantůrek. IT Evangelist, Microsoft

Střední škola pedagogická, hotelnictví a služeb, Litoměříce, příspěvková organizace

Operační systémy (OS)

Group Policy od A do Z. Lukáš Brázda MCT, MCSA, MCSE lukas@brazda.org

RHEV for Desktops & SPICE příklad nasazení v akademickém prostředí. Milan Zelenka, RHCE Enlogit s.r.o.

IMPLEMENTACE SYSTÉMU GROUPWISE NA PEF ČZU V PRAZE IMPLEMENTATION OF THE SYSTEM GROUPWISE ON THE PEF ČZU PRAGUE. Jiří Vaněk, Jan Jarolímek

Instalace Windows 2012 Správa účtů počítačů

Active Directory. (Active Directory Directory Services)

Otevřený svět ICS. Radim Navrátil. aneb co svět oken a ICS? Vedoucí oddělení aplikační administrace a bezpečnosti, YOUR SYSTEM, spol. s r.o.

GUIDELINES FOR CONNECTION TO FTP SERVER TO TRANSFER PRINTING DATA

Téma bakalářských a diplomových prací 2014/2015 řešených při

Nasazení nových modulů McAfee Seminář CIV (nejen) pro lokální správce

Administrace služby - GTS Network Storage

Zvýšení zabezpečení počítače

Korporátní identita - nejcennější aktivum

ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ. MEIV Windows server 2003 (seznámení s nasazením a použitím)

NAS 208 WebDAV bezpečné sdílení souborů

<Insert Picture Here> Jak garantovat bezpečnost systémů ve státní správě

Intune a možnosti správy koncových zařízení online

Vysvětlení zadávací dokumentace č. 1

Zabezpečení organizace v pohybu

UŽIVATELSKÉ ŠKOLENÍ LOTUS NOTES

Část 1. Instalace, plánování a správa. Část 2. Vyhledávání prostředků, instalace klientů a vzdálené řízení. Část 3. Správa softwaru a balíčků.

Desktop systémy Microsoft Windows

Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace DNS

Distribuce IT systému z důvodu minimalizace rizik a nasazení platformy linux

DODATEČNÉ INFORMACE K ZADÁVACÍM PODMÍNKÁM Č. 4

DNS, DHCP DNS, Richard Biječek

Transkript:

Přednáška 13 OS řady Microsoft Windows Active Directory. Group policy. Zabezpečení. Zálohování. Windows v heterogenním prostředí. Katedra počítačových systémů FIT, České vysoké učení technické v Praze Miroslav Prágl, 2011 Příprava studijního programu Informatika je podporována projektem financovaným z Evropského sociálního fondu a rozpočtu hlavního města Prahy. Praha & EU: Investujeme do vaší budoucnosti

Active Directory Active Directory je implementací adresářové služby Lightweight Directory Access Protocol (LDAP) v prostředí MS Windows Jádrem Active Directory je replikovaná databáze obsahující objekty které reprezentují zdroje definované aplikacemi v síti Windows Soubor ntds.dit Active Directory podporuje následující API LDAP C API Active Directory Service Interfaces (ADSI) COM interface Messaging API (MAPI) Security Account Manager (SAM) APIs MSVl_0 (\Winnt\System32\Msvl_0.dll legacy LanManager auth.) Kerberos (\Winnt\System32\Kdcsvc.dll Kerberos auth.) Windows NT 4 networking APIs (Net APIs)

Instalace Active Directory 3

Instalace Active Directory - DNS C:\WINDOWS\system32\config\netlogon.dns: CZ1.LOCAL. 600 IN A 10.0.0.201 _ldap._tcp.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. _ldap._tcp.default-first-site-name._sites.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. _ldap._tcp.pdc._msdcs.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. _ldap._tcp.gc._msdcs.cz1.local. 600 IN SRV 0 100 3268 czhqdc001.cz1.local. _ldap._tcp.default-first-site-name._sites.gc._msdcs.cz1.local. 600 IN SRV 0 100 3268 czhqdc001.cz1.local. _ldap._tcp.57ffba2d-7da2-454e-93b6-bf173d37e07b.domains._msdcs.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. gc._msdcs.cz1.local. 600 IN A 10.0.0.201 599c8f79-0ece-4679-83ff-ec0cc5d54e57._msdcs.CZ1.LOCAL. 600 IN CNAME czhqdc001.cz1.local. _kerberos._tcp.dc._msdcs.cz1.local. 600 IN SRV 0 100 88 czhqdc001.cz1.local. _kerberos._tcp.default-first-site-name._sites.dc._msdcs.cz1.local. 600 IN SRV 0 100 88 czhqdc001.cz1.local. _ldap._tcp.dc._msdcs.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. _ldap._tcp.default-first-site-name._sites.dc._msdcs.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. _kerberos._tcp.cz1.local. 600 IN SRV 0 100 88 czhqdc001.cz1.local. _kerberos._tcp.default-first-site-name._sites.cz1.local. 600 IN SRV 0 100 88 czhqdc001.cz1.local. _gc._tcp.cz1.local. 600 IN SRV 0 100 3268 czhqdc001.cz1.local. _gc._tcp.default-first-site-name._sites.cz1.local. 600 IN SRV 0 100 3268 czhqdc001.cz1.local. _kerberos._udp.cz1.local. 600 IN SRV 0 100 88 czhqdc001.cz1.local. _kpasswd._tcp.cz1.local. 600 IN SRV 0 100 464 czhqdc001.cz1.local. _kpasswd._udp.cz1.local. 600 IN SRV 0 100 464 czhqdc001.cz1.local. DomainDnsZones.CZ1.LOCAL. 600 IN A 10.0.0.201 _ldap._tcp.domaindnszones.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. _ldap._tcp.default-first-site-name._sites.domaindnszones.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. ForestDnsZones.CZ1.LOCAL. 600 IN A 10.0.0.201 _ldap._tcp.forestdnszones.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local. _ldap._tcp.default-first-site-name._sites.forestdnszones.cz1.local. 600 IN SRV 0 100 389 czhqdc001.cz1.local.

Instalace Active Directory FSMO role FSMO -Flexible Single Master Operations Roles (AKA Operation Masters) specializované doménové řadiče. Ačkoliv je AD plně distribuovaný systém, tyto role jsou unikátní. V rámci forest: Schema master (Active Directory Schema) spravuje typy objektů a jejich atributy Domain naming master (Active Directory Domains and Trusts) správa jmen jednotlivých domén, zajišťuje jejich jednoznačnost, přidávání, mazání V rámci domény (Active Directory Users and Computers) Relative ID (RID) master alokace RID pro doménové řadiče pro jejich přidělování objektům uživatelům, skupinám,počítačům PDC master emulace Windows NT PDC, autoritativní zdroj času pro doménu Infrastructure master správa SIDs, GUIDS, DNs S FSMO částečně souvisí Global catalog (Active Directory Sites and Services) replika všech AD objektů domény. Může být na všech DCs KROMĚ INFRASTRUCTURE MASTER (výjimka je single domain forest. V případě multidomain forest může být infrastructure master umístěn na DC s global catalog tehdy, je-li global catalog na VŠECH DCs.

Instalace Active Directory FSMO role Důsledky výpadku FSMO: FSMO Role Schema Domain Naming RID Loss implications The schema cannot be extended. However, in the short term no one will notice a missing Schema Master unless you plan a schema upgrade during that time. Unless you are going to run DCPROMO, then you will not miss this FSMO role. Chances are good that the existing DCs will have enough unused RIDs to last some time, unless you're building hundreds of users or computer object per week. PDC Emulator Infrastructure Will be missed soon. NT 4.0 BDCs will not be able to replicate, there will be no time synchronization in the domain, you will probably not be able to change or troubleshoot group policies and password changes will become a problem. Group memberships may be incomplete. If you only have one domain, then there will be no impact.

AD Správa správa uživatelských uživatelů účtů 7

Group Policy GP (lokální, doménové) Historie a principy politik Příklady politik Computer User Instalace SW pomocí GP

Nástroje pro centralizovanou správu vynucení nastavení OS Windows První náznak ve Win 3.11 Windows NT doména: skupinové politiky vytvářené pomocí.adm a poledit.exe ukládané v netlogon Windows NT ntconfig.pol Windows 9x config.pol Windows 2000 AD Integrace s AD aplikace na OU (hierarchie politik) RSOP WMI filtry Lokální politiky (možnost použití bez AD) Group Policy - Historie

Group Policy Nastavení Registry: nastavení registru dle administrativních šablon GPO Editoru. Security: definice nastavení zabezpečení pro local computer, doménu, síť. Instalace software: deployment aplikací jako assigned (instalace vynucená administrátorem) nebo published (aplikace je poskytnuta administrátorem, uživatelé mohou zvolit instalaci). Možnost aktualizace, odinstalace. Scripty: specifikace scriptů spouštěných po zapnuti / před vypnutím počítače a při přihlášení / odhlášení uživatele. Nastavení Internet Exploreru: správa a customizace Microsoft Internet Exploreru na OS Microsoft Windows 2000 novějších. Folder redirection: přesměrování speciálních složek na síť.

COMPUTER policies: Nastavení POČÍTAČE, případně všech uživatelů PC Aplikuje se po startu Group Policy Policies USER policies: Nastavení UŽIVATELE Aplikuje se po přihlášení

Group Policy Příklady Computer a User pol.

Group Policy cenralizovaná instalace SW

Windows má pověst nebezpečného systému Local\Home vs. Enterprise Největší slabiny: Ignorování Least User Privileges konceptu (s výjimkou Windows Vista) kompatibilita s předchozími verzemi vs. bezpečnost Boot-time security (BitLocker, SAM weakness) Zabezpečení

Least user privileges Cílem je přiřadit uživateli minimální oprávnění Největším problémem jsou nekorektní aplikace Nástroje EPAL FileMon\RegMon\ProcMon Standard User Analyzer ACT (Application Compatibility Toolkit) GPO

Fyzický přístup Jedna z historicky největších slabin Windows EFS (Encrypted FileSystem) BitLocker (software & hardware) SAM database (syskey.exe) Brute force Dictionary based Hybrid based Rainbow tables (ophcrack-livecd)

Síťový přístup Ochrana proti odposlechu / MiM attack SMB a LDAP Signing IPSEC SSL, S/MIME Zabezpečení komunikace Windows Firewall: http://technet.microsoft.com/enus/network/bb545423.aspx Odchozí http spojení podceňované riziko

Software Restriction Policies Umožňuje nastavení podle pravidel Hash Certificates Path Internet Zone runas /trustlevel:"basic user" "c:\program Files\Internet Explorer\iexplore.exe" Setsafer.exe

NTBackup historický nástroj Aktuální verze Windows používají pro zálohování VSS (volume shadow systém): VSS providers WIM formát Zálohování

Windows v heterogenním prostředí SFU (Services for Unix) NFS klient NFS Server Telnet klient,server Mapování uživatelů pro NFS Integrace do AD Podpora sdílení Windows tiskáren protokolem lpr Xservery 3. strany (cygwin) SAMBA

Zdroje, odkazy Orientace ke studiu: Tato přednáška vychází ze zdrojů programu Windows Academic Program : http://www.microsoft.com/resources/sharedsource/licensing/ windowsacademic.mspx Doporučené odkazy: http://www.microsoft.com/technet/sysinternals/default.mspx http://www.microsoft.com/reskit news://list.vyvojar.cz/cz.vyvojar.list.win http://social.technet.microsoft.com/forums/cs- CZ/categories/ news://msnews.microsoft.com/microsoft.public.cs.windows