第9节 NTFS安全权限—给文件/文件夹设权限

0 引言

权限设置的三要素为访问者、权限、被访问的对象,任何权限的设置都围绕这三者展开。本文主要围绕NTFS安全权限进行展开。学习NTFS安全权限目的是为了给文件或文件夹设权限,权限可以限制不同的用户在访问文件或文件夹时具有不同的权限。

1 NTFS权限概述

(1)通过设置NTFS权限,实现不同用户访问不同对象(文件或文件夹)的权限。
(2)分配了正确的访问权限后,用户才能访问其资源。
(3)设置权限防止资源被篡改、删除。

2 文件系统概述

2.1 常见的文件系统

文件系统即在外部存储设备上组织文件的方式,即存储方式/格式。

  • Windows常见的文件系统:FAT(FAT8、FAT16、FAT32)、NTFS
  • Linux常见的文件系统:EXT(EXT1、EXT2、…)

注意
(1)分区必须建立文件系统,才能存储资料。在分区划分小的存储单元,这些小的存储单元称为簇(block)。
(2)什么是格式化:将分区数据清空,然后重新在分区上划分簇(block),即制作文件系统,因此格式化时需要选择文件系统类型。

2.2 分区存储文件的方式

格式化时需要选择文件系统,文件系统将分区划分为许多block(其中存储文件内容)和inote(存储文件名及其指针)。

  • 一个block仅能为一个文件所用,剩余部分将浪费。
  • block大小是否合适需根据该分区存储单个文件大小而定。block越小,则指针越多,打开文件越慢,但是越大,则浪费越多。所以需要视具体情况而言,小而琐碎的文件,则block较小更好;而存储大的文件,则block较大更好。

2.3 设置block大小

右键分区→格式化→可选择分配单元大小。其中,默认为4096字节,节4KB。格式化时一般需要选择“快速格式化”比较快。
在这里插入图片描述

3 NTFS特点

3.1 NTFS较FAT文件系统的优点

  • 磁盘读写性能高
  • 可靠性:(1)文件加密系统;(2)访问控制列表ACL(设置权限)
  • 磁盘利用率:(1)压缩;(2)磁盘配额
  • 支持单个文件大于4G。

注意
(1)若分区之前格式化时文件系统类型选择的是FAT类型,则不具备设置权限,所有用户一律平等。
(2)当U盘空间比较小时,如4G、8G、16G,格式化时选择FAT32类型效果比较好;NTFS针对大硬盘大分区。

3.2 磁盘配额

作用: 为不同用户设置存可用空间,类似网盘。
操作: 右键分区→属性→配额,一般在管理服务器时需要使用。
在这里插入图片描述

3.3 访问控制列表

  • 百科: 《访问控制列表》
  • 操作: 右键分区→属性→安全。
    在这里插入图片描述

4 NTFS权限及其设置

4.1 基本权限的作用

  • 读取和运行: 主要是针对可执行文件是否运行被运行。
  • 列出文件夹目录: 表示用户双击可以打开该文件夹,看到这个文件夹有哪些目录。
  • 读取: 可以查看文件内容,可下载,包括可执行文件的内容。
  • 写入: 分两层理解,(1)对于文件夹,说明允许在文件夹中创建新的文件,即可上传文件;(2)对于文件,说明运行在文件中新增内容。
  • 修改:包含了从读取到写入的所有权限,读取和运行、列出文件夹目录、读取、写入全拥有了,还拥有了删除权限。但是只是对文件夹和文件有修改权限,但是不能修改别人的权限——修改访问控制列表ACL。
  • 完全控制:除了包含修改外,还包含了特别的权限,可对修改访问控制列表ACL。

4.2 NTFS权限设置实操

请虚拟机中进行试验及操作。实现在D盘中的PublicResource文件夹,a只能读取内容,b只能上传内容。

(1)打开win2003服务器,选择D盘,查看属性,确定分区文件系统为NTFS格式。
在这里插入图片描述
(2)在D盘创建一个文件及文件夹。

cd d:
md	PublicResource\Rules
echo 666>PublicResource\share.txt
echo 111>PublicResource\Rules\Rules.txt

(3)创建AB两个用户。

net user
net user a 1 /add
net user b 1 /add	#新建用户默认属于Users组

(4)我们的目的是给PublicResource文件夹设置不同访问权限—a只能读取内容,b只能上传内容。a用户虽在该文件夹被限制了权限,但在家目录下,是有完全控制权限,至于其余位置需要看管理员是否设置权限。新建的用户,默认属于普通用户组(users),他的权限也是默认的。
在这里插入图片描述
tips:
CREATOR OWNER 指创建者本人,即创建文件夹的用户,具有特别的权限,可以更改访问控制列表。
(5)若想修改访问控制列表ACL,需要取消父子级文件间权限的继承。点击复制表示复制父级文件的权限至子级文件,但是切断了两者间的继承性。
在这里插入图片描述
(6)删除多余组,避免用户属于不同组而产生权限叠加。
在这里插入图片描述
(7)添加用户,输入a;b,注意中间是分号(用分号可以同时添加多个用户),点击检查名称依次添加。
在这里插入图片描述
tips:
若不知道用户名称的具体拼写,可以点击>>高级,>>立即查找,选中需要的用户名,再点击确定。
在这里插入图片描述
(8)a用户保存默认及可,b用户按以下勾选。
在这里插入图片描述
tips:
b用户具有上传权限,其上传后不可以再下载,不可以读取、写入和修改。但是可以覆盖自己之前上传的文件或文件夹,但是不能覆盖别人的。可以覆盖自己的文件或文件夹是由于b用户创建的文件或文件夹还带有b用户的某些标识。

4.3 权限累加

(1)当用户属于多个组时,权限是累加的,累加只累加允许。当用户权限与自己预想不一致时,查看用户是否属于多个组。
(2)相同的权限,当允许碰到拒绝时,拒绝最大。取用户所属各组的,对于每一类权限的如何规定,按用户所属各组规定的最强者确定。
(3)设置权限时,一般不碰拒绝,除非遇到特殊情况。如b用户属于IT组,IT组成员为10个用户,IT组拥有对”机密“文件夹的完全控制权限,现要求b用户不能脱离IT组,同时要求b用户没有访问”机密“文件夹的所有权限。这时需要另外对”机密“文件夹设置所有权限对于b用户都勾选拒绝。

4.4 取得所有权

场景: 假设a用户创建了一个文件夹,并将父子级继承去掉,同时将其他用户及管理员移除权限,管理员应该怎么处理?
在这里插入图片描述
解决办法: 右键该文件夹→属性→安全→高级。注意只有管理员和管理员组具有取得所有权权限。
在这里插入图片描述
在这里插入图片描述

4.5 强制继承

适用场景: 当长期使用后,部分子文件夹权限比较混乱,希望这些子文件都恢复以前继承的权限,对此需要将最高级文件夹设置强制继承。
作用: 对下强制继承父子级权限关系。
方法: 父级文件夹右键属性→安全→高级→如下勾选并确定。
在这里插入图片描述

4.6 文件复制移动时的权限变化

(1)复制

  • 某文件或文件夹无论是复制到同一个磁盘的另一个文件夹(目标文件夹)中,还是跨分区复制到另一个磁盘的文件夹中,复制后的文件/文件夹的权限强制继承目标文件夹的使用权限。因为文件的复制要产生新文件,因此,新文件的使用权限继承目标文件夹的使用权限。

(2)移动: 文件由一个文件夹移动到另外一个文件夹时,分为两种情况:(1)如果移动是在同一个磁盘分区中进行的,则文件的使用权限不变。因为在WINDOWS2000中,同一磁盘文件的移动只是指针的改变,并没有真正的移动。(2)如果是跨分区移动到另一个磁盘分区的某个文件夹中,则该文件将继承目标文件夹的使用权限。因为移动到另一个磁盘分区,实际上是在那个分区产生新文件。 文件夹的复制或移动的原理与文件相同。

5 总结

  • 关于权限:控制谁以什么权利访问什么资源。
  • 如何控制:在文件属性安全项中,通过父子级关系、针对用户或组进行控制。
  • 注意权限的累加及复制移动时的权限变化。

6 参考文献

[1]本地文件安全权限-以NTFS文件系统为例

  • 1
    点赞
  • 19
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Windows Server 2003系统安全管理》以Windows Server 2003操作系统为背景,详细地阐述了Windows Server 2003系统本身,以及基于该系统应用的安全设置,并给出了相应的完全解决方案,从而最大限度地确保系统能够安全、稳定、高效地运行。《Windows Server 2003系统安全管理》语言流畅、通俗易懂、深入浅出、可操作性强,注重读者实战能力的培养和技术水平的提高。   《Windows Server 2003系统安全管理》适合系统管理人员、安全管理人员和网络管理人员,以及对计算机系统维护和网络管理感兴趣的电脑爱好者阅读,并可作为大专院校计算机专业的教材或课后辅导资料。 目录 第1章 windowsServer2003系统安全概述 1.1 安全威胁 1.1.l 病毒 1.1.2 非法访问和破坏 1.1.3 管理漏洞 1.1.4 恶意代码 1.1.5 不满的员工 l.1.6 系统漏洞 1.2 安全建议 1.2.1 安全策略 1.2.2 安全目标 1.3 部署安全windowsServer2003 1.3.1 合理安装 1.3.2 限制用户 1.3.3 善用权限 1.3.4 善用策略 1.3.5 系统监控 1.3.6 备份与恢复 小结 习题 第2章 windowsServe2003安装配置安全 2.1 NTFS文件系统 2.1.1 文件系统类型 2.1.2.NTFS特性 2.1.3 创建NTFS分区 2.2 安装注意事项 2.2.1 安装注意事项 2.2.2 安装补丁注意事项 2.3 部署防御系统 2.3.1 部署防病毒系统 2.3.2 部署防恶意软件 2.3.3 部署防火墙 2.4 系统管理员安全设置 2.4.1 默认组权限 2.4.2 更改Administrator账户名称 2.4.3 创建陷阱账号 2.5 磁盘访问权限 2.5.1 权隈类型 2.5.2 设置磁盘访问权限 2.5.3 查看磁盘权限 2.6 锁定计算机 2.6.1 “Windows+L”组合键锁定计算机 2.6.2 屏幕保护程序锁定 小结 习题 第3章.用户账号安全 3.1 密码安全设置原则 3.1.1 不可让账号与密码相同 3.1 不可使用自己的姓名 3.1.3 不可使用英文词组 3.1.4 不可使用特定意义的日期 3.1.5 不可使用简单的密码 3.2 账户策略 3.2.1 密码策略 3.2.2 账户锁定策略 3.2.3 推荐的账户策略设置 3.3 系统管理员设置原则 3.3.1 更改管理员账户名 3.3.2 禁用Administrator账户 3.3.3 强密码设置 3.4 用户安全管理 3.4.1 创建用户账户 3.4.2 重用户密码 3.4.3 禁用用户账户 3.4.限制用户登录工作站 3.4.5 限制用户登录时问 3.5 系统账户数据库的保护 3.6 用户访问权限 3.6.1 共享文件夹权限 3.6.2 配置用户权限 3.7 用户权限委派 3.7.1 委派概述 3.7.2 权限委派 3.8 限制域管理员的权限 3.8.1 删除DomanAdmins组 3.8.2 限制单个域管理员的权限 3.8.3 限制多个域组的权限 小结 习题 第4章.文件访问安全 4.1 文件服务的部署 4.2.NTFS权限基础 4.2.1.NTFS权限概述 4.2.2 访问控制列表 4.2.3 多重NTFS权限 4.2.4.NTFS权限继承 4.3.NTFS权限设置 4.3.1 设置NTFS权限基本策略和原则 4.3.2 取消“Everyone”完全控制权限 4.4 特殊访问权限 4.4.1 指定特殊访问权限 4.4.2 复制和移动文件夹权限的影响 4.5 文件审核设置 4.5.1 设置审核对象 4.5.2 审核项的应用范围 4.5.3 设置审核 4.5.4.NTFS权限审核 4.6 共享文件夹权限 4.6.1 共享文件夹权限设置 4.6.2 共享文件夹权限NTFS权限 4.6.3 设置资源共享和web共享 4.7 文件夹保护 4.7.1 创建文件组 4.7.2 文件屏蔽模板 4.7.3 部署文件夹保护功能 4.8 磁盘空间保护 4.8.1 磁盘配额概述 4.8.2 配额模板 4.8.3 配额 4.9 EFS文件保护 4.9.l EFS文件夹加密 4.9.2 EFS文件夹解密 4.9.3 证书备份与恢复 小结 习题 第5章 网络通信安全 5.1 网络端口安全 5.1.1 端口分类 5.1.2 应用程序和服务端口 5.1.3 端口攻击 5.1.4 查看正在使用的端口 5.1.5 端口的开启与关闭 5.1.6 端口的屏蔽 5.2 IPSec安全策略 5.2.1 PSec服务 5.2.2 PSec防火墙 小结 习题
1、 如何将FAT文件系统无损转换为NTFS文件夹系统? 答:“计算机→附件→命令提示符”打开命令提示符,或“开始→运行”输入“cmd”打开命令提示符。在命令提示符中输入:convert f:/fs:ntfs即可将F盘文件系统转换为NTFS文件系统 2、 简述NTFS文件文件夹标准权限及特殊权限之间的关系是怎样的?删除文件起码需要什么标准权限? 标准权限文件夹:完全控制,修改,读取和运行,写入,列出文件夹目录,读取 文件:完全控制,修改,读取和运行,写入,读取 特殊权限:“遍历文件夹权限,“运行文件权限,“列出文件夹权限,“读取数据”权限,“读取属性”,“读取扩展属性”,“创建文件权限,“写入数据”权限,“创建文件夹权限,“附加数据”权限,“写入属性”权限,“写入扩展属性”权限,“删除子文件夹文件权限,“删除”权限,“取得所有权”权限 标准权限及特殊权限之间的关系: 标准权限 特殊权限 完全控制 修改 读取及执行 列出文件夹内容(仅文件夹) 读取 写入 遍历文件夹/执行文件 x x x x 列出文件夹/读取数据 x x x x x 读取属性 x x x x x 读取扩展属性 x x x x x 创建文件/写入数据 x x x 创建文件夹/附加数据 x x x 写入属性 x x x 写入扩展属性 x x x 删除子文件夹文件 x 删除 x x 读取权限 x x x x x x 更改权限 x 取得所有权 x 删除文件起码需要“修改”权限 3、 取消文件夹的继承权限,需要如何操作? 打开文件夹的“属性”“安全”对话框 点击“高级”—“权限”—“编辑”。 在“权限”选项卡中清除“包括可从该对象的父项继承下来的权限”,清除之系统提示以前从上一级继承下来的权限是保留还是全部删除,复制——只切断继承,保留原权限;删除——删除所有用户和权限,重新设置权限; 4、 在某分区上设置共享文件夹jmwj,设置允许所有用户读取、管理员可修改的共享权限。 如果该文件夹位于NTFS分区,权限至少为“读取” 设置共享权限: (1)打开“计算机管理”窗口,然后单击“共享文件夹 | 共享”子结点。 (2)在窗口的右边显示出了计算机中所有共享文件夹的信息。如果要建立新的共享文件夹,可通过选择主菜单“操作”中的“新建共享”子菜单,或者在左侧窗口鼠标右击“共享”子结点,选择“新建共享”,打开“共享文件夹向导”,单击“下一步”按钮,打开对话框输入要共享的文件夹路径。 (3)单击“下一步”按钮,输入共享名称、共享描述。 (4)单击“下一步”按钮,设置网络用户的访问权限为“管理员有完全访问权限,其他用户有只读权限”。 5、 设置文件允许任何域用户阅读、只有网络登录的用户可修改的NTFS权限。 (1)右击文件,选择共享——用户选择“everyone”,权限选择“参与者” (2)右击该文件,选择属性——安全 (3)编辑各个组或用户名,设置所有域用户为“只读”,Network组为“只读”和“修改” 6、 NTFS加密与压缩可同时选用吗?删除用户之前需要注意什么? 答:不能。需要备份加密证书,否则一旦删除用户,他加密的文件就不能打开。 实验: 设置允许所有用户在E盘上最多有500MB的存储空间。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值