计算机网络安全与应用技术第6章-计算机操作系统的安全与配置课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《计算机网络安全与应用技术第6章-计算机操作系统的安全与配置课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 网络安全 应用技术 操作系统 安全 配置 课件
- 资源描述:
-
1、 第6章 计算机操作系统的安全与配置 本章要点:&WindowsXP的安全性&Windows 2003的安全基础&Windows 2008的安全基础&Unix系统的安全性&Linux系统的安全性16.1 WindowsXP操作系统的安全性操作系统的安全性6.1.1 WindowsXP的登录机制1交互式登录(1)本地用户账号(2)域用户账号2网络登录 3服务登录 4批处理登录 26.1.2 Windows XP的屏幕保护机制的屏幕保护机制 36.1.3 Windows XP的文件保护机制的文件保护机制1WFP 的工作原理WFP 把某些文件认为是非常重要的系统文件。在Windows XP刚装好后,
2、系统会自动备份这些文件到一个专门的叫做 dllcache 的文件夹,这个dllcache 文件夹的位置默认保存在%SYSTEMROOT%system32dllcache目录下。46.1.3 Windows XP的文件保护机制的文件保护机制2WFP(Windows File Protection)功能的工作方式 WFP 功能使用两种机制为系统文件提供保护。第一种机制在后台运行。在 WFP 收到受保护目录中的文件的目录更改通知后,就会触发这种保护机制。WFP 收到这一通知后,就会确定更改了哪个文件。如果此文件是受保护的文件,WFP 将在编录文件中查找文件签名,以确定新文件的版本是否正确。WFP 功
3、能提供的第二种保护机制是系统文件检查器(Sfc.exe)工具。图形界面模式安装结束时,系统文件检查器工具对所有受保护的文件进行扫描,确保使用无人参与安装过程安装的程序没有对它们进行修改。56.1.4 利用注册表提高利用注册表提高Windows XP系统的安全系统的安全1注册表受到损坏的主要原因(1)用户反复添加或更新驱动程序时,多次操作造成失误,或添加的程序本身存在问题,安装应用程序的过程中注册表中添加了不正确的项。(2)驱动程序不兼容。计算机外设的多样性使得一些不熟悉设备性能的用户将不配套的设备安装在一起,尤其是一些用户在更新驱动时一味追求最新、最高端,却忽略了设备的兼容性。当操作系统中安装
4、了不能兼容的驱动程序时,就会出现问题。(3)通过“控制面板”的“添加/删除程序”添加程序时,由于应用程序自身的反安装特性,或采用第三方软件卸载自己无法卸载的系统自带程序时,都可能会对注册表造成损坏。另外,删除程序、辅助文件、数据文件和反安装程序也可能会误删注册表中的参数项。66.1.4 利用注册表提高利用注册表提高Windows XP系统的安全系统的安全1注册表受到损坏的主要原因(4)当用户经常安装和删除字体时,可能会产生字体错误。可能造成文件内容根本无法显示。(5)硬件设备改变或者硬件失败。如计算机受到病毒侵害、自身有问题或用电故障等。(6)用户手动改变注册表导致注册表受损也是一个重要原因。
5、由于注册表的复杂性,用户在改动过程中难免出错,如果简单地将其它计算机上的注册表复制过来,可能会造成非常严重的后果。72WindowsXP系统注册表的结构6.1.4 利用注册表提高利用注册表提高Windows XP系统的安全系统的安全86.1.4 利用注册表提高利用注册表提高Windows XP系统的安全系统的安全2WindowsXP系统注册表的结构Windows XP注册表共有5个根键。HKEY_CLASSES_ROOT此处存储的信息可以确保当使用Windows资源管理器打开文件时,将使用正确的应用程序打开对应的文件类型。HKEY_CURRENT_USER包含当前登录用户的配置信息的根目录。用
6、户文件夹、屏幕颜色和“控制面板”设置存储在此处。该信息被称为用户配置文件。在用户登录Windows XP时,其信息从HKEY_USERS中相应的项拷贝到HKEY_CURRENT_USER中。96.1.4 利用注册表提高利用注册表提高Windows XP系统的安全系统的安全2WindowsXP系统注册表的结构Windows XP注册表共有5个根键。HKEY_LOCAL_MACHINE包含针对该计算机(对于任何用户)的配置信息。HKEY_USERS包含计算机上所有用户的配置文件的根目录。HKEY_CURRENT_CONFIG管理当前用户的系统配置。在这个根键中保存着定义当前用户桌面配置(如显示器等
7、等)的数据,该用户使用过的文档列表(MRU),应用程序配置和其他有关当用户的Windows XP中文版的安装的信息。106.1.4 利用注册表提高利用注册表提高Windows XP系统的安全系统的安全3通过修改WindowsXP注册表提高系统的安全性(1)修改注册表的访问权限(2)让文件彻底隐藏(3)禁止使用控制面板 116.2 Windows 2003的安全基础的安全基础操作系统的安全问题是整个网络安全的一个核心问题,Windows2003在其安全性上远远超过Windows2000操作系统,微软在设计的初期就把网络身份验证、基于对象的授权、安全策略及数据加密和审核等作为Windows2003
8、系统的核心功能之一,因此可以说Windows2003系统是建立在一套完整的安全机制之上的。126.2.1 Windows2003的安全基础概念的安全基础概念用户账号用户账号就是在网络中用来表示使用者的一个标识。它能够让用户以授权的身份登录到计算机或域中并访问其资源。有些账号是在安装Windows2003时提供的,它是由系统自动建立的,称为内置用户账号。内置用户账号已经被系统赋予一些权力和权限,不能删除但可以改名。用户也可以创建新的用户账号,这些新的用户账号称为用户自定义的用户账号,可以删除并可以改名。Administrator为系统管理员账号,拥有最高的权限,用户可以利用它来管理Windows
9、2003的资源。Guest为来宾账号,是为那些临时访问网络而又没有用户账号的使用者准备的系统内置账号。136.2.1 Windows2003的安全基础概念的安全基础概念组使用组可以简化对用户和计算机访问网络资源的管理。组是可以包括其它账号的特殊账号。组中不仅可以包含用户账号,还可以包含计算机账号、打印机账号等对象。给组分配了资源访问权限后,其成员自动继承组的权限。一个用户可以成为多个组的成员。有两种类型的组:安全组和通讯组。通讯组只有在电子邮件应用程序(如 Exchange)中,才能使用通讯组将电子邮件发送给一组用户。安全组用于将用户、计算机和其他组收集到可管理的单位中。安全组除包含了分布组的
10、功能之外,还有安全功能。通过指派权限或权力给安全组而非个别用户可以简化管理员的工作。146.2.1 Windows2003的安全基础概念的安全基础概念域域是网络对象的分组。域中所有的对象都存储在活动目录下。域是Windows2003活动目录的核心单元。域是安全的最小边界。安全边界的作用就是保证域的管理者只能在该域内有必要的管理权限,除非管理者得到其它域的明确授权。域也是复制的单元。为保证数据库的同步,包括安全信息的活动目录会定期复制到域中每个域控制器。一个域的管理员要管理其它的域,需要专用的授权。156.2.1 Windows2003的安全基础概念的安全基础概念身份验证身份验证是保证系统安全的
11、一个基本方面。它负责确认试图登录或访问网络资源的任何用户身份。Windows2003身份验证允许对整个网络资源进行单独登记。采用单独登记的方法,用户可以使用单个密码或智能卡一次登录到域,然后通过身份验证向域中的所有计算机表明身份。Windows2003系统支持的身份验证类型有:Kerberos V5身份验证交互验证网络验证166.2.1 Windows2003的安全基础概念的安全基础概念授权用户权利可以应用于单个用户账号,但是若在组账号基础上进行管理,可以简化用户账户管理的工作。当组中的用户都需要有相同的用户权利时,这时可以把所有的用户加入到一个组中,然后再对该组指派用户权利。如果用户是多个组
12、的成员,则用户权利是累加的。要删除用户的权利,管理员只需简单地从组中删除用户。这样,用户就不再拥有指派给这个组的权利。在Windows2003的授权中主要添加了有效的权限选项卡,默认活动目录对象安全描述符的改变和活动目录对象配额概念的使用。176.2.1 Windows2003的安全基础概念的安全基础概念审核安全审核是Windows2003的一项功能,负责监视各种与安全性有关的事件。应该被审核的事件类型包括:访问对象、用户和组账户的管理、用户登录以及从系统注销时。除了审核与安全性有关的事情,Windows2003还建立了日志,用它来报告系统存在哪些隐患。186.2.2 用户账号的管理用户账号的
13、管理indows2003中的用户账号共有两类:本地用户账号和域用户账号。1本地用户账号(Local User Accounts)本地用户账号的适用范围仅限于某台计算机。在每台独立服务器、成员服务器或工作站上都有本地用户账号,并存放在该机的目录数据库(SAM)里。正因为这样,本地账号只能登录到该账号所在计算机上,而且账号的合法性的验证也由该计算机完成。用户登录后,只能访问本台计算机上的资源。要访问其他计算机上的资源,必须使用另一台计算机的用户账号才可以。本地用户账号在工作组的模式下使用。196.2.2 用户账号的管理用户账号的管理indows2003中的用户账号共有两类:本地用户账号和域用户账号
14、。1本地用户账号(Local User Accounts)创建用户账号的步骤如下:(1)打开“计算机管理”,在控制台树的“本地用户和组”中,单击“用户”;(2)单击“操作”,然后单击“新用户”;(3)在窗口中输入适当的信息;(4)单击“创建”。然后单击“关闭”。要创建其他用户,重复执行第3步和第4步即可。206.2.2 用户账号的管理用户账号的管理216.2.2 用户账号的管理用户账号的管理2.域用户账号(Domain User Accounts)域用户账号的作用范围是整个域。域用户账号都集中保存在域控制器(DC)上的活动目录里,身份验证由域控制器来完成。因此,能够在域中任意一台计算机上登录到
15、域,登录后可以访问域中所有允许访问的资源。在域中,同样存在内置的域用户账号,也可以自定义用户账号。域用户账号的管理要比本地用户账号的管理灵活。创建用户账号的步骤如下:(1)打开“Active Directory用户和计算机”工具;(2)右击“Users”,选择“新建”,单击“用户”。226.2.2 用户账号的管理用户账号的管理236.2.2 用户账号的管理用户账号的管理3.管理用户账号(1)输入用户的信息在用户属性对话框中的“常规”标签中可以输入有关用户的描述信息,如:办公室、电话、电子邮件、网页等信息。(2)用户环境的设置可以设置每一个用户的环境,如登录时启动相关的程序和有关客户端设备的设置
16、等。(3)限制用户登录时间具体步骤如下:1)以域管理员的身份打开“Active Directory用户和计算机”工具;2)单击“Users”,右击zed账号,选择“属性”;3)单击“帐户”标签,单击“登录时间”按钮;4)设定用户登录时间,单击“允许登录”,单击【确定】按钮。246.2.2 用户账号的管理用户账号的管理(4)限制用户登录所使用的客户端计算机具体步骤如下:1)以域管理员的身份打开“Active Directory用户和计算机”工具;2)单击“Users”,右击zed账号,选“属性”;3)单击“帐户”标签,单击“登录到”;4)设定用户登录的计算机列表,单击【确定】按钮。(5)设置账户
17、的有效期默认情况下账户是永久有效的,但对于临时用户来说,设置账户的有效期就非常有用,有效期限到期后,该账户自动被标记为失效。1)以域管理员的身份打开“Active Directory用户和计算机”工具;2)单击“Users”,右击zed账号,选“属性”;3)单击“帐户”标签。(6)管理用户账号在创建用户账号后,可以根据需要对账户进行重新设置密码、修改、重命名等操作。256.2.3 组的管理组的管理创建组创建组的具体步骤如下:(1)单击任务栏上的“开始”,单击“程序”,单击“管理工具”,然后单击“计算机管理”,展开“本地用户和组”;(2)右击“组”,单击“新建组”;(3)填写组名、组的描述,添加
18、组的成员;(4)单击“添加”,选择加入组的成员后,单击“确定”。266.2.3 组的管理组的管理2指定用户隶属的组把某一用户加入到某个组中,具体步骤为:单击鼠标右键选择某一用户名的“属性”一项,选择“隶属于”选项卡。然后点击【添加】,在出现的“选择组”窗口中,输入要将某个用户加入的组名的用户名即可。276.2.3 组的管理组的管理3管理组将组转换为另一种组类型的具体步骤如下:(1)打开“Active Directory用户和计算机”工具;(2)在控制台树中,双击域节点;(3)单击包含该组的文件夹;(4)在详细信息栏中,右击组,然后单击“属性”,在“常规”选项卡的“组类型”中,单击“安全组”或“
19、通讯组”。删除组的具体步骤如下:(1)打开“Active Directory用户和计算机”工具;(2)在控制台树中,双击域节点;(3)单击包含该组的文件夹;(4)在详细信息栏中,右击组,然后单击【删除】按钮。286.2.4Windows2003的安全模型的安全模型Windows2003操作系统的安全模型主要是基于以下两个方面的因素。首先,必须在Windows2003系统中拥有一个账号;其次,要规定该账号在系统中的权力和权限。在Windows2003统中还有一个安全账号数据库SAM(Security Accounts Management),除了包含有域内所有用户的账号信息之外,目录数据库中还有
20、两种其他类型的账号-计算机账号和组账号。其中计算机账号用于实际验证域内及委托关系的计算机成员,而组账号则用来保存有关用户组及其成员的信息。296.2.4Windows2003的安全模型的安全模型1Windows2003的用户登录管理Windows2003系统中有一个登录进程,当用户按下“Ctrl+Alt+Del”三键时,Windows2003系统就会启动这个进程,它是Windowssystem32目录下的Winlogon.exe文件。这时系统会弹出一个对话框,要求输入用户名和密码,如果要登录域,还要输入域名,才能登录系统。此过程是一个强制性的登录过程。登录进程在收到用户输入的账号和密码后,就会
21、到安全账号数据库SAM中去查找相应的信息。如果内容相符,则能成功登录;否则取消用户的登录请求。如果账户和密码有效,则把安全账号数据库中的有关账号的信息收集在一起,形成一个存取标识SID(Security Identifier)。SID为记录身份的标识,类似于身份证。306.2.4Windows2003的安全模型的安全模型2资源访问管理在Windows2003系统中用惟一名字标识一个注册用户,它也可以用来标识一个用户或一个组。一个SID和数值代表一个用户的SID值在以后永远不会被另外一个用户使用,也就是说没有两个相同的SID值,在一台计算机上可以多次创建相同的用户账号,其实,这些相同用户号的账号
22、并不相同,因为每一个用户名都有一个惟一的SID。存取标识包含的内容并没有访问许可权限,而存取标识又是用户在系统中的通行证,那么Windows2003如何根据存取标识控制用户对资源的访问呢?其实,给资源分配的权限作为该资源的一个属性,与资源一起存放。资源对象的属性在Windows2003内部以访问控制列表ACL(Access Control List)的形式存放。316.2.5Windows2003的安全机制的安全机制Windows2003的安全机制的建立主要从域、组和文件系统等方面来考虑。Windows2003主要是通过组策略来保证网络的安全。只有升级为域控制器(Domain Control)
23、才有组策略。账户策略:是由密码策略、账户锁定策略和Kerberos策略组成。本地策略:只对本地计算机起作用。事件日志:主要是对各种事件进行记录。为应用程序日志、系统日志和安全日志等配置最大值、访问方式和保留天数等参数。受限制的组:管理内置组的成员资格。一般内置组都有预定义功能,利用受限制组可以更改这些预定义的功能。系统服务:为运行在计算机上的服务配置安全性和选择启动模式。注册表:在Windows2003中,注册表是一个集中式层次结构数据库,它存储了Windows2003所需要的必要信息。326.2.5Windows2003的安全机制的安全机制文件系统:指定文件路径配置安全性。无线网络策略:无线
展开阅读全文