2011年12月27日 星期二

MCITP-2011/12/14

Windows Server Backup   ( Module 13  ~  Module 14 )

實作 :  Back up  Domain  Controler

Tuning  調教 , 例行性設定 , 調整

以一個Mis的角度來看 , DC 不需要每天做Backup , 3 ~ 4 week backup一次即可。

Windows    Server    Backup    does     not      backup   to   tape  
     不能直接備份在磁帶

Incremental     System       State    Backup
     差異性備份


儲存媒體 (以每天10GB容量來計算)



成本
安全性
方便性
FDD
XXX
O
XXX
HDD
VVV
V
VVV
DVD
V
V
O
Flash
X
O
V
Tape
VVV
VVV
XX

MCITP-2011/12/12

Module  11

Service account  :  為了啟動某些特定服務而產生的帳戶

                                 針對某些特定服務才有權限


實作 SRP (軟體限制原則)




user   ==>         administrator
computer   ==>         system
Network   ==>         Network  Service
本機   ==>          Local      Service


Rights :  權利 => 對電腦可做的事情  (管理面)

Permissions:  權限 => 對資源可做的事情  (存取面)


Audit : (稽核)

                 ==>   針對特定的人 , 事  ,物 , 時間 , 結果  ==>  進行記錄與追蹤。




機密
公用
成功
特定
V
X
一般
V
X
失敗
特定
V
V
一般
V
V





BITS : 背景智慧傳輸服務  ==> 不需重新下載,可控制頻寬。

2011年12月26日 星期一

MCITP-2011/12/09

GPO 套用到生效的時間差 


1. 跟安全性高度相關的  ==>  15 秒
2. 跟安全性低度相關的  ==>  5分鐘
3. 跟安全性無關的   ==>   90  分鐘  到 120 分鐘之間

強制GPO 立即生效

==>   gpupdate /force


實作練習- 寫一個批次檔 (.bat)

檔名 :  xdrive.bat

net  use x:  \\2008dc-B6\data
copy  x:\a.txt   C:\windows


網管軟體

SMS 2003
SCCM 2007

2011年12月20日 星期二

MCITP-2011/12/07

GPO = Group Policy Object  ( 群組原則物件) 

主要用途是讓管理者利用此工具,來針對"使用者"或者"電腦"進行管理。

以下為轉貼,較為詳細部分。
群組原則是一個可以讓系統管理員集中管控 Windows 用戶端的工具,只要透過遠端管理,即可控制整個企業內所有的 Windows 使用者與電腦環境。例如,限制使用者在電腦上所能執行的動作;指派使用者能使用何種軟體;指定電腦的安全設定等等。




群組原則的特色



提供更多的功能:群組原則一樣包含了電腦設定與使用者設定兩部份,但其中所能管理的設定項目遠超過系統原則。
與 AD 整合:群組原則可套用在 AD 的站台、網域或組織單位 (Organizational Units),使用上比系統原則更具彈性。與 AD 整合,可說是群組原則的重要特性之一,我們稍後會再詳細說明群組原則如何套用至 AD 中的各種單位。
寫入登錄資料庫 (Registry) 的方式不同:系統原則會將設定寫入登錄資料庫,造成永久的變更。因此當原則移除後,原有的設定仍然留在登錄資料庫中,無法復原成原來的狀態,必須透過再一次的修改才能復原。群組原則會將設定寫入登錄資料庫的特定部份。因此當原則移除後,很容易便將該部份的設定清除。
套用時機較為靈活:系統原則只會在電腦開機時套用電腦設定,在使用者登入時套用使用者設定。群組原則除了在上述時間點套用外,可每隔一段時間即更新原則,毋須重新開機。

群組原則的功能


群組原則到底可管理哪些事情呢?

群組原則可分為「電腦設定」「使用者設定」兩部份,分別可管理電腦與使用者,更精確一點的說法是,可分別管理電腦帳戶與使用者帳戶。
我們可以將群組原則大致歸納出以下幾種功能:


管理使用者的作業環境:群組原則可管理使用者的桌面、「開始」功能表等作業環境。例如,系統管理員可決定是否在使用者的桌面上顯示「網路上的芳鄰」圖示,或是指定使用者的「開始」功能表中是否會有「關機」、「執行」、「說明」、「尋找」、「設定」等項目。
集中管控 Internet Explorer 的選項:群組原則可以讓管理者集中管控IE的選項,尤其可以協助使用者設定(或強制設定)IE的安全性、隱私權等選項。
定義網域安全性設定:網域安全性設定包含網域中所有與安全相關的設定項目。例如,規定密碼最小長度、密碼有效期間的「密碼原則」;在輸入密碼錯誤時,設定保護性措施的「帳戶鎖定原則」;指定使用者票證或服務票證 (Ticket) 有效期間的「Kerberos 原則」;指定電腦之間是否以 IPSec 來傳輸資料的「IP 安全性原則」;設定稽核事件記錄的「事件日誌」原則等等。
管理使用者的軟體環境:若要使用此功能,軟體方面必須有相對應的配合。群組原則預設可管理 Internet Explorer、NetMeeting 等軟體的環境。
指派、安裝軟體:群組原則可以讓管理者集中管理 Windows 用戶端的軟體安裝、更新、移除,管理者可以強制指定或讓使用者選擇要在哪一台電腦安裝什麼軟體,或是哪一個使用者可以使用何種軟體。例如,若指定某個使用者可使用 Word,則無論該名使用者從哪一台電腦登入,都能使用Word軟體。
限制軟體:群組原則新增了軟體限制原則,可以讓系統管理者識別並控制網域裡所執行的軟體。這可以防止用戶端電腦執行非必要或惡意軟體。
設定指令檔:群組原則可設定電腦開機、關機時所須執行的指令檔,以及使用者登入、登出時所執行的指令檔;例如,管理員可在使用者登入時,利用指令檔開啟工時記錄表,提醒使用者填寫記錄。任何 Windows Script Host 所支援的指令語言皆可於此使用,包括 VBScript、JScript、PERL、DOS 批次檔(.bat 或 .cmd)等。
漫遊使用者設定檔及資料夾重導:系統管理員可利用群組原則,集中存放在伺服器的漫遊使用者設定檔,可以讓使用者在不同的電腦登入網路,就維持一致的電腦操作環境。群組原則也可以讓系統管理員將使用者的資料夾重新導向至其他位置。例如,將每個使用者的「我的文件」資料夾重新導向至伺服器的某一資料夾。如此也可方便管理者備份使用者的重要資料。
設定「離線檔案」、「磁碟配額」等新功能:「離線檔案」是指使用者會將伺服器上的檔案下傳至本機上,以便離線時仍可使用這些檔案。「磁碟配額」是指系統管理員可限制某個使用者在磁碟上所能利用的磁碟空間。系統管理員皆可透過群組原則來管理這些新功能。
WMI filter:管理者現在可以利用 WMI filter 過濾出 GPO 內容,例如可以從所有的機器當中,列出硬碟剩餘空間超過 200 MB 的電腦。

GPO Permission    Enforcement > Block inheritance

MCITP-2011/12/05

操作主機的角色

(一)    Forest   wide

          1. schema  Master  :  機碼主機
          2. Domain  Naming Master  :   網域名稱主機

(二)    Domain  wide  (各網域都存在者)

          1. PDC  Emulator  ==>  密碼變更、帳號、Replication、GPO
          2. RID  Master  ==>  建立新物件
          3. Infrastructure  Master  ==>  群組的巢狀關係

          ADUC --> operation  Masters


密碼複雜性

英文字母、數字、符號、大小寫

安全性

1. 上述4種要素中的三項
2. 時間長度
3. 長度

例 : 99 乘法  , xxxx 在這邊保留老師的隱私... 上課的人才懂此用法。


新增使用者 (command)

dsadd  user " cn = xxxx , ou = xxx , xxxxxxx" , 用法


Group    :   群組

1. Local Group     :  本機群組
==> 主要用來將本機上的user集合起來

2. Global Group   :  全域群組
==> 主要用來將同類型的網域user集合起來

3. Universal Group   :   通用群組
==> 主要用來跨網域存取使用

4. Domain Local Group
==> 主要用來讓Global , Universal 加入以承接權限。

2011年12月12日 星期一

MCITP-2011/12/02

VPN (Virtual Private Network)
虛擬私人網路 (VPN) 是跨越私人或公用網路 (例如網際網路) 的點對點連線。
   VPN 用戶端使用以 TCP/IP 為主的特殊通訊協定 (稱為通道通訊協定),對 VPN 伺服器上的虛擬連接埠進行虛擬呼叫。在典型的 VPN 部署中,用戶端會透過網際網路初始對遠端存取伺服器的虛擬點對點連線。遠端存取伺服器會回應呼叫、驗證呼叫者,然後在 VPN 用戶端與組織的私人網路之間轉送資料。
   為了模擬點對點連結,會使用標頭封裝或包裝資料。此標頭提供路由資訊,讓資料可周遊共用或公用網路,以連線其端點。為了模擬私人連結,傳送的資料基於機密性需要經過加密。在共用或公用網路上被攔截的封包,沒有加密金鑰就很難解讀。經過封裝和加密的私人資料連結稱為 VPN 連線。


   
由於VPN的應用相當重要,雖然前一篇有稍微介紹,這邊在轉貼更詳細的VPN描述。


Network Policy and Access services - > Routing and Remote Access Services
     網路原則                       存取服務                 路由              遠端       存取服務

可用來模擬一些工具當做暫時的應用

1. VPN ==>  OK 
2. NAT ==>  OK
3. Routing ==>  不是很適合

DirectAccess
   Direct Access 稱為直接訪問,它是Windows 7和Windows Server 2008 R2中的一項新功能。憑藉這個功能,外網的用戶可以在不需要建立VPN連接的情況下,高速、安全的從Internet直接訪問公司防火牆之後的資源,往後有可能取代VPN。
1. 憑證
2. Active Directory
3. Server : 2008R2 , Client : Win7
4. IPv6


ntds.dit    =  AD DS database


schema    =   物件        的      類別   與屬性

MCITP-2011/11/30

FSRM (File Server Resource Manager) : 
檔案伺服器資源管理者


可針對一些資源,特定的檔案來進行管理或控制。

(一) : Quota  --> 配額限制  (針對資料夾) \
(二) : File Screen --> 檔案監控 (針對特定檔案 , 比如針對某些副檔名 .avi .mp3)
(三) : Report --> 可產生web report 讓管理者做詳查。


VPN (Virtual Private Network) : 
虛擬私人網路

主要是建立一個加密性通道,連接外部用戶端與公司內部網路。

利用穿隧(Tunneling)技術、加解密等安全技術,在公眾網路(例如Internet)上,建構出虛擬的私有網路(Private Network),以達到私有網路的安全與便利性。

VPN 的優點


應用更靈活

– 可使用已有之連線技術(如:ADSL、Cablemodem、Frame Relay、ATM)

具有較佳的擴充性

– 擴點容易
– 更易依需求增加連線頻寬

花費較低廉

– 設備投資成本較低
– 管理維護簡便

VPN 協定



1. PPTP : 最基本的通道協定 ( 使用點對點協議加密)
2. L2TP  : 第二層通道協定 ( 使用IPsec加密) ==> 安全性較高
3. SSTP : 安全socket協定 ( 使用SSL加密)


1.PPTPPoint-to-Point Tunneling Protocol) 點對點通道通訊協定
通道技術由於其容易設定的特性,而且是微軟撥接網路(Dial-up Networking)第一個支援的VPN協定,因此被廣泛採用。
   PPTP的運作方式是藉由將網路協定資料段封裝(encapsulated)在IP封包中,然後透過網際網路傳送。
   使用PPP來做加密,但安全性不夠高。

2.L2TP (Layer2 Tunneling Protocol) 第二層通道通訊協定
L2TP 仰賴「傳輸模式」中的「網際網路通訊協定安全性」(IPsec) 來進行加密服務。
   使用IPsec來做加密,多樣性且安全性高。

3.SSTP (Security Socket Tunneling Protocol) 安全socket協定
   使用SSL加密