局域网客户端管理策略

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:youthboy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着网络用户数量的不断增加,由此引发的网络通信和安全故障越来越多,尤其体现在网络滥用导致的网络拥塞、蠕虫病毒泛滥导致的性能下降,以及系统漏洞导致的恶意攻击等方面。如果不采取相应有力的应对措施,那么网络瘫痪的情形将不断上演。由此可见,对网络客户端进行必要的甚至是严格的管理与控制,已成为保障网络高效、稳定、安全运行的重要措施。
  
  合理规划组织单位
  
  网络服务中最关键的问题是安全,安全的基础是权限。那么,如何为用户划分权限呢?为每个用户分别设置权限虽然理论上可行,但是,当用户数量较多时,不仅管理的工作量非常巨大,而且还可能因误操作而产生问题。因此,借助工作组实现对用户权限的划分,就成为提高管理效率的重要手段。该方法的实现非常简单,只需将用户指定至不同的工作组,然后为不同的工作组划分权限,最终,这些权限就会对该工作组中的所有用户产生作用。
  Windows 2003 Server服务器操作系统在Active Directory活动目录中增加了组织单位这种对象,使得整个域的规划和管理更具弹性,更能发挥出“分层负责、授权自治”的优点。简而言之,组织单位就是一个比域还小的管理单位。若能善用组织单位,就可以有效避免形成多域架构,节约企业成本。下面介绍几种常见的组织单位划分方法。
  以管理或对象观点划分 当以管理的观点来建立组织单位结构时,对所有拥有该组织单位的管理员来说是有利的。在Active Directory服务中,可以建立以对象观点为基础的组织单位,如使用者、计算机、应用程序、群组、打印机以及安全性原则等。
  以地理观点划分 该划分方法可以建立一个包含每个地域的组织单位,它将形成一个永久、稳定的结构。但是,如果公司的组织结构出现重大变动时,就必须考虑其它多方面的因素来设定组织单位了。
  以商业功能观点划分 如果企业重视商业功能,可以按照不同的行政职能(如市场部、IT部以及行政部)来划分组织单位。即使该组织自身结构并不十分稳定,但它们对这些功能的需求却是固定的。
  以部门观点划分 这种划分方法的思路是建立一种能反映部门架构的组织单位。该方法能够与当前组织相互对应,但是当组织重组时将非常不稳定。
  以项目观点划分 使用这一类型的组织单位模式是以项目为中心来考虑的。这种组织单位通常用来作为其它更稳定组织单位的下层结构。如果要采用这种类型,切记必须指定由谁来管理该组织单位。
  
  利用组策略实现自动化管理
  
  随着网络内计算机数量的不断增加,软件安装、系统安全以及文件夹共享等基本操作都会成为系统管理员的“累赘”,系统维护和安全维护的工作量也会越来越大。尽管系统管理员变得越来越忙碌,但安全隐患和用户抱怨却越来越多,如何管理和部署这些基本操作已成为系统管理员的“心病”。
  组策略(Group Policy,简称GP)是系统管理员为计算机和用户所定义的,用来控制应用程序、系统设置和管理模板的一种机制。通俗一点说,组策略是介于控制面板和注册表之间的一种修改系统设置的工具,它提供了一种对批量计算机进行高效管理的方法。
  Windows 2000 Server和Windows 2003 Server作为功能强大的服务器操作系统,内置强大的组策略管理平台。通过组策略管理可以完成网络环境中客户端的统一软件部署、安全设置、脚本设置、软件限制、客户端桌面环境部署以及浏览器功能统一设置等功能,同时根据策略的不同需求可以分为计算机配置策略和用户策略。如果系统管理员不想在重装系统、升级系统补丁和病毒库等琐碎的日常工作中疲于奔命,就必须要掌握组策略。
  借助于组策略的应用,管理员可以通过域控制器,让系统自动而高效地完成许多重复、繁琐的系统管理与安全管理工作,提高网络管理工作的效率和网络的安全性,保持系统和网络的稳定运行。
  
  借助交换机实现访问限制
  
  交换机特别是接入层交换机作为客户端连接网络的接口和网络传输的通道,在限制客户访问时起着非常重要的作用。交换机中的访问限制可以概括为3个方面:限制非授权用户访问网络,包括802.1x身份认证、安全端口、MAC地址绑定和禁用/启用端口;限制用户滥用网络,包括时间访问限制、网络协议和端口访问限制、IP/MAC地址访问限制和连接带宽限制;网络用户的隔离,包括VLAN(Virtual LAN,虚拟局域网)访问限制、PVLAN(专用虚拟局域网)访问限制和Trunk中继访问限制。下面给出其中几种常用的访问限制方法。
  基于端口的传输限制 借助对端口传输控制的配置,既可以有效杜绝广播风暴对整个网络的冲击,保证网络的正常通信,又可以拒绝未授权的计算机接入网络,限制某个端口接入计算机的数量,保证网络的接入安全,避免网络被个别用户滥用。
  基于VLAN的访问限制 由于位于不同VLAN中的计算机,就像真正位于不同的物理网络一样,彼此之间无法直接通信,而必须借助三层交换机才能实现。因此,将不同部门、甚至不同权限的计算机划分至不同的VLAN,并在三层交换机中对VLAN的访问进行限制,即可实现完美的网络客户区域控制。当局域网内的计算机达到一定数量后(通常限制在100~150台以内),通常采用划分VLAN的方式将网络分隔开来,将一个大的广播域划分为若干个小的广播域,以减小广播可能造成的损害。VLAN另一个很大的优势是提高了网络安全性。由于交换机只能在同一VLAN内的端口之间交换数据,不同VLAN的端口不能直接相互访问。因此,通过划分VLAN,并在Trunk中限制允许通信的VLAN,就可以在物理上防止某些非授权用户访问敏感数据。
  基于列表的访问限制 访问控制列表(Access Control List,ACL)是一种非常重要的访问控制技术,被广泛应用于路由器和三层交换机之中。借助ACL技术,可以有效地控制用户对Internet的访问,从而最大限度地保障网络安全,杜绝蠕虫病毒在网络中的传播,并屏蔽P2P、即时通信等软件,保证企业网络不再被滥用。ACL技术的原理是在路由器上读取第三层及第四层包头中的信息,如源地址、目的地址、源端口和目的端口等,并根据预先定义好的规则对数据包进行过滤,从而达到访问控制的目的。
  基于端口的身份认证 基于端口的网络访问控制使用局域网(LAN)基础设施的物理特征来验证连接到LAN端口的设备,并禁止访问身份验证进程已经失败的那个端口。IEEE 802.1x身份验证可以用于对有线以太网和無线IEEE 802.11网络进行网络的身份验证。IEEE 802.1x通过提供对集中式用户标识、身份验证、动态密钥管理和计费的支持来提高安全性和部署。
  
  网络客户端资产管理
  
  Microsoft Systems Management Server(以下简称SMS)2003是微软推出的用于中小型企业资产管理、软件产品更新、操作系统部署和远程管理的一套企业级的管理软件(如图1所示)。它的主要功能包括:统计企业内部的硬件系统和软件系统清单,并生成相关报表,对客户端的计算机软硬件进行实时的监控和管理;对MSI格式的软件包进行批量分发,并定期进行软件包的维护更新,确保用户使用的是最新版本;利用其自带的远程控制功能,对于安装出现问题的用户进行远程除错。
  SMS 2003和其他网络管理软件一样,必须在服务器和客户机上分别安装好服务器端程序和客户端程序之后才可以使用。SMS 2003对计算机系统的要求比较高,尤其是服务器端,建议大家使用较高的硬件配置并采用Windows 2003 Sever,至于客户端,如果不能达到系统的安装要求,则可能导致某些功能不能使用,甚至不能正常安装。
  
  网络客户端补丁管理
  
  Windows系统漏洞可谓屡见不鲜、层出不穷,而且其危险性和危害性也越来越大。因此,及时更新系统补丁、堵塞系统漏洞,保证Windows系统安全,就成为网络系统管理员的当务之急。WSUS(Windows Software Update Service)作为微软为数不多的免费服务程序(如图2所示),支持管理员在Windows工作站和服务器上快速、可靠地部署重大的安全更新。更让人欣慰的是,WSUS 3.0已经支持Windows Vista系统的安全管理更新服务。
其他文献
时间:8月1日下午  地点:北京赛迪大厦18层会议室  主持人:  徐祖哲 北京市信息产业协会秘书长  对话嘉宾:  王玉彬 中国气象局奥运气象服务领导小组办公室副主任  吴正华 北京市气象局研究员  舒适良 国家体育总局教授  邵宗有 曙光信息产业有限公司技术支持部总经理  奥运会气象预报服务对计算能力的要求有哪些?高性能计算发挥了什么作用?国产高性能计算机能满足奥运气象  预报的需要吗?  晴
随着文件生命周期管理理论的兴起,文件管理服务已经成为IT服务中一个重要的组成部分。根据专业机构的预测,到2010年,文件管理服务的市场规模将超过700亿美元。富士施乐对全球近千家企业高层进行的访谈和相关统计结果也显示,在企业内部,知识产权、专利、商业秘密等仅占到其企业全部知识的7%;而以报告、销售方案等各种各样的内部文件形式存在的企业信息,则占到企业知识的37%。很多企业因为没有及时对文件进行更新
天水华天科技股份有限公司成立于2003年12月25日,公司注册资本为2.61亿万元,总资产为12.2亿元,资产负债率33.1%。公司占地面积2.9万平方米,建筑面积3.6万平方米,拥有各类设备、仪器3000多台(套),现有职工2760人,专业技术人员947人,其中高级工程师59人。  公司主要从事半导体集成电路、半导体元器件封装、测试业务。目前,公司集成电路年封装能力已达40亿块,可封装DIP、S
IDC行业总是新人辈出,成立于2002年的中国网域网算是相对年轻的企业,但这个年轻企业背后却是一支由互联网资深海归派人士和充满活力的年轻人组成的优秀团队。如今,在战国纷争的IDC行业中,中国网域网随需应变,在完美侧身的同时开始规划一条不同寻常的发展轨迹。    IDC业的峥嵘岁月    2002年,整个IT业正在低谷荡漾,曾经热闹一时的IDC也经不住门庭冷却。IDC企业殷切的眼神也无力回转不断下滑
今天,无论是网站、论坛、BLOG、视频、网络游戏、IM等都离不开IDC的服务。而目前IDC业务的主要收入仍以基础业务为主,其比重高达88.4% ,增值业务相对前两年虽有所增长,但份额仍然相对较少。  随着短信、语音、视频等多网融合的应用、电子商务的日益火爆以及企业内部应用外包业务的日益发展,业内对IDC服务的需求有了明显增加,2006年中国的IDC业务将有望突破20亿元,并将以30%的增长率高速发
在经历长达五年的研发后,被大家翘首期待已久的微软新一代操作系统Vista终于出现在我们面前。这周的专题,我们将和大家一起来体验Vista中和中国用户联系最紧密的五项便民功能,看看哪项技术最为实用?    功能一:少数民族不用装字库——全球化多语言用户系统    技术创新指数:4.0  技术实用指数:4.0  人性化指数:4.5  软件本地化是一项软件工程,它是指将一个软件产品按用户所在特定的国家、
价格下降导致小厂商进一步受挤压,大厂商则通过降价推动自身市场的增长。对整个行业市场来说,降价已经成为推动优胜劣汰的“有效手段。”  日前,记者在中关村太平洋数码电脑城卖场注意到,拥有1G、2G存储容量的品牌闪存盘已经成为数码产品柜台上降价广告的主力。而就在此前不久,占据这一位置的闪存盘容量还仅是256M、512M。  降价对于数码产品来说并不是新鲜的话题,但种种迹象表明,一场由品牌厂商发起的更大规
需求推动发展    公共卫生信息系统是国家公共卫生建设的重要组成部分。2003年突如其来的非典疫情,暴露出我国突发公共卫生事件应急发展的严重滞后。在各级政府领导下,按照有关法律法规和国务院关于“统筹规划,国家主导,统一标准,联合建设,互联互通,资源共享”的要求,卫生部充分利用现有资源,结合实际,总体设计,分步实施,全国联网,防治互通,强化责任,依法管理,加快了我国公共卫生信息化建设进程,全面提高了
流程银行与部门银行的区别到底在什么地方,为何要打造流程银行,如何打造流程银行?记者带着这些疑问采访了流程银行专家、清华大学金融工程研究所特聘研究员、劳动部职业中心认证中国企业信息管理师培训师韩军。    银行还是那个银行    “流程银行已经悄然兴起,但很多银行做完相关调整之后给顾客的感觉却是银行还是那个银行。”韩军这样评价国内流程银行建设的现状。  韩军介绍说,目前在构建流程银行上有两种不同的方
华硕易PC横空出世之时,质疑之声不绝于耳,无人看好其前景。时隔半年,华硕易PC在中国销量并不理想,但无人可否认,华硕开创了一个新的PC天下——上网本市场。  最早加入上网本市场逐鹿的宏基、华硕已成为今年最耀眼的笔记本电脑出货量明星,而联想、惠普、戴尔等一线厂家踌躇地迈出了步伐,更多的竞逐者跃跃欲试……  逐鹿的号角已经吹响,上网本市场硝煙弥漫。最后鹿死谁手,仍未可知。    11月25日,在北京召