第10节 文件共享权限-以cifs文件共享服务器为例


本节内容与上一节相比,NTFS权限更倾向于本机文件的权限,本节内容倾向于分享文件共享时权限的设定及规则。额外的,本节内容也分享一些禁用文件共享的方法。

0共享服务器概述

  • 通过网络提供文件共享服务,提供文件下载和上传服务,类似于ftp服务器。
  • 文件共享服务器,cifs协议,主要用于Windows系统,常用于公司内部。
  • ftp共享服务器,ftp协议,全球通用,常用于公司之间。

1创建共享实验

1.1创建共享文件夹并访问

  1. 在虚拟机中打开winXP和win2003

  2. 为两者设置IP地址,XP为10.1.1.1,win2003位10.1.1.2.在这里插入图片描述

  3. 在winxp中ping一下win2003,,查看是否连通。

  4. 在win2003D盘下创建一个文件夹,命名为“文件共享”。右键文件→属性→共享。可以定义别人通过网络访问的共享名,建议采用英文。
    在这里插入图片描述

  5. 进入权限,设置为完全控制。
    在这里插入图片描述

  6. 如何远程访问:进入winxp,输入“\10.1.1.2”,表示连接到该IP地址对应的共享服务器。提示需要用户及密码登录。当公司共享服务器比较多时,建议采用输入“\10.1.1.2\share”的方式。在这里插入图片描述

  7. 进入win2003,查看已设置的用户或新建用户,并查看用户属性。

net user		#查看所有用户
net user a		#查看a用户对应信息
  1. 进入winxp,输入用户名a密码a,确定可以看到share。
  2. 练习:创建一个共享文件夹名为为share,子级文件夹有upload和download,要求远程访问时,a用户只能在upload中上传,只能在download中下载,b用户则用户完全控制权限。

1.2创建隐藏共享文件夹并访问

  1. 在win2003D盘下创建一个文件夹,命名为“机密”。右键文件→属性→共享。可以定义别人通过网络访问的共享名,建议采用英文。在这里插入图片描述
  2. 对于隐藏共享文件夹,必须输入共享文件名才能访问。如“10.1.1.1\jm$”。
  3. 对于权限的控制,隐不隐藏不影响。

2权限控制逻辑

2.1父子级文件共享权限的继承

  • 取消父子级文件权限的继承关系,无法影响父级共享设置对子级文件的影响,当父级共享时,其所有子级文件均为共享。

2.2远程权限与NTFS权限的控制关系

  • 当本地登录用户a时,仅受NTFS权限控制其权限。
  • 当远程登录用户a时,受共享权限与NTFS权限的共同制约。共享权限与NTFS权限的限制关系,对于权限类型,取两者权限交集,对于每一类权限的控制规则,按严格取。
  • 当设置共享权限为everyone完全控制时,远程登录用户与本地登录用户时权限一致。特殊权限是否也是如此?

3常用DOS命令

3.1查看共享:net share

net share 

在这里插入图片描述
IPC$空链接,看起来似乎没有资源,实则可以访问所有资源。

3.2创建共享:net share 共享名=地址

net share C$=C:

3.3取消共享:net share 共享名 /del

net share C$
net share D$
net share ADMIN$
net share IPC$	#无法删除,需要通过修改注册表实现

该方式取消后,电脑重启时又重新共享。有两种途经避免重新共享:

  1. 将该命令添加到批处理文件bat中,并添加到电脑的启动项。电脑开机后,将自动取消共享。参考《批处理文件及示例
  2. 通过修改注册表,让每次开机都不自动生成共享。

4通过注册表屏蔽共享自动产生

  1. 系统有多个文件是注册表文件,输入regedit打开注册表编辑器。
  2. 用键盘上的上下左右进行操作更为便捷。
  3. 在左侧窗口中依次展开到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Service\lanmanserver\parameters
  4. 新建DWORO值命名为AutoShareServer,设定值为0.该操作屏蔽CDE盘的自动共享。
  5. cmd 输入 shutdown -r -f-t 0 重启电脑
  6. cmd 输入 net share 查看共享文件有哪些

5禁止文件共享

当提供网页共享时,就会有对外提供了IP,容易被别人利用共享端口号入侵,宜禁用文件共享服务。

5.1通过禁用server服务

运行→services.msc启动本地服务→找到Server→修改启动类型与恢复→确定。该服务对应445端口号。
在这里插入图片描述

5.2配置高级安全防火墙-入站规则

配置高级安全防火墙-入站规则,禁止被访问445,该方法使用与win7及以上系统,win2008及以上系统。入站规则,限制别人访问我。

win10阻止被访问445端口

  1. 点击“网络与Internet设置”→Windows防火墙→高级设置在这里插入图片描述在这里插入图片描述
  2. 右键入站规则,新建规则,选择端口在这里插入图片描述
  3. 选择类型及端口号。在这里插入图片描述
  4. 选择阻止链接→下一步→全部勾选,下一步→命名如“阻止被访问445端口”。
  5. ODP类型端口重复设置一遍

win7阻止被访问445端口

  1. 控制面板→系统和安全→Windows防火墙→高级设置

6其他

6.1目前所学端口号对应服务

  1. 查看服务端口号:cmd 输入 netstat -an,检查445端口号是否关闭。
  2. 3389 远程桌面,23 telnet终端服务。
  3. 445 文件共享服务。

6.2工作组与域

工作组中电脑人人平等,域中有带头大哥。
在这里插入图片描述

7总结

本节内容主要归纳为三个知识点:

  1. 了解共享文件的创建于访问,理解共享权限与NTFS权限的区别和联系。
  2. 了解隐藏共享文件的创建与访问,了解禁用共享文件的两种方法。
  3. 了解相关的DOS命令、使用regedit打开注册表编辑器、使用services.msc打开服务列表。

参考文献

  1. Windows系统中域和工作组的区别
  • 3
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值