Windows 2000 上配置和应用安全模板

一、 介绍:

安全模板是windows 2000的新特性。它是安全配置的物理表示方法,由Windows 2000 支持的安全属性的文件(.inf)组成。它将所有现有的安全属性组织到一个位置以简化安全性管理。安全模板所包含的安全性信息有这样七类:帐户策略、本地策略、时间日志、受限组、文件系统、注册表、系统服务。安全模板也可以用作安全分析。.

 

二、适用范围

       Windows 2000 专业版和服务器版

 

三、模板:

微软推荐了一系列 Windows 2000 安全配置模板

W2KHG_baseline.inf – 应该应用于所有计算机的通用设置。

W2KHG_MemberWks.inf – 只针对作为域成员的工作站的设置。

W2KHG_MemberLaptop.inf – 只针对作为域成员的便携式计算机的设置。

W2KHG_MemberServer.inf – 只针对与域连接的服务器的设置。

W2KHG_DomainController.inf – 只针对域控制器的设置。

W2KHG_StandaloneWKS.inf – 只针对独立工作站的设置。

W2KHG_StandaloneSrv.inf – 只针对独立服务器的设置。

安全模板可以从http://www.microsoft.com/downloads/details.aspx?FamilyID=15e83186-a2c8-4c8f-a9d0-a0201f639a56&displaylang=en下载

 

四、查看和编辑安全配置模板

1、将所需的模板复制到“/%Systemroot%/Security/Templates”目录中或硬盘的其他某一位置。

注意:如果您将它们复制到不同的位置,则需要 (a) 适当地保证该位置的安全,以使用户无法修改模板,(b) 将其添加到 MMC 的安全模板管理单元中。

2、单击“开始”,单击“运行”,键入 mmc.exe,然后单击“确定”。

3、在“控制台”菜单上,单击“添加/删除管理单元”,然后单击“添加”。

4、选定“安全模板”,单击“添加”,单击“关闭”,然后单击“确定”。

5、要保存管理单元设置,请单击“控制台”菜单上的“保存”。键入此控制台的名称,然后单击“保存”。

6、在“安全模板”管理单元中,双击“安全模板”。

7、双击默认的路径文件夹 (%Systemroot%/Security/Templates),然后双击要修改的安全配置模板。

8、双击要修改的安全策略(例如“帐户策略”)。

9、单击要自定义的安全区域(如“密码策略”),然后双击要修改的安全属性(如“密码长度最小值”)。

10、修改步骤与本文档的“安全配置”一节中所述的步骤相同。

11、完成修改后,右键单击已修改的安全配置模板的名称,然后单击“保存”。

 

五、使用模板

1 用具有管理权限的帐户登录计算机。

2 、将所需的模板复制到系统分区的“/%Systemroot%/Security/Templates”(或“C:/WINNT/Security/Templates”)文件夹中。

3、单击“开始”,单击“运行”,键入 mmc.exe,然后单击“确定”。

4、在“控制台”菜单上,单击“添加/删除管理单元”,然后单击“添加”。

5、选择“安全配置和分析”,单击“添加”,再单击“关闭”,然后单击“确定”。

6、要保存管理单元设置,请单击“控制台”菜单上的“保存”。

7、在“安全配置和分析”管理单元中,右键单击“安全配置和分析”。

如果还未设置一台工作数据库,单击“打开数据库”以设置一台工作数据库。键入新数据库的名称,以“.sdb”为扩展名,然后单击“打开”。找到安全配置模板,并选定它,这样它就会出现在“文件名:”文本框中。选定“清除此数据库”并单击“打开”。

如果已设置工作数据库,单击“导入模板”。找到安全配置模板,并选定它,这样它就会出现在“文件名:”文本框中。选定“清除此数据库”并单击“打开”。

8、右键单击“安全配置和分析”,然后单击“立即配置计算机”。一个窗口出现,显示出错误日志文件的路径,这时单击“确定”。

注意:安全设置可立即设置好,部分设置尽管已被应用,但它们只有在重启计算机后才生效。

9、关闭“安全配置和分析”工具,并重启计算机。

 

六、几个必须修改的参数

       1、安全日志的设置:因为安全日志是记录一个系统的重要手段,因此通过日志可以查看系统一些运行状态,而Windows 2000的默认安装是不开任何安全审核的,因此需要在安全模板→审核策略中打开相应的审核。单击“本地策略→审核策略”

设成:审核策略更改         成功,失败

         审核登录事件         成功,失败

         审核对像访问           成功,失败

         审核过程跟踪           成功,失败

         审核目录服务访问             失败

         审核特权使用                    失败

         审核系统事件      成功,失败

         审核帐户登录事件  成功,失败

         审核帐户管理           成功,失败

然后按右键保存

 

       2、账号安全设置:Windows 2000的默认安装允许任何用户通过空用户得到系统所有账号和共享列表,造成一些密码容易泄漏而对电脑进行攻击,所以必须采用以下进行安全设置。单击“帐户策略→密码策略”,这个项目。

设成:在密码策略中设置:启用密码必须符合复杂性要求密码长度最小值12    个字符,强制密码历史5次,密码最长存留期30天。然后按右键保存

 

       3安全选项设置:单击本地策略安全选项,找到右栏对匿名连接的额外限制。双击对其中有效策略进行设置,选择不允许枚举SAM账号和共享。因为这个值是只允许非NULL用户存取SAM账号信息和共享信息,一般选择此项。然后按右键保存

 

注意:改动过后请重复第五步!(或者在控制面板->管理工具->本地安全策略的相关条目里修改

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Windows 2000 安全配置 本模块内容 目标 适用范围 如何使用本模块 内置组 帐户策略 本地策略 其他安全设置 其他注册表设置 删除 OS/2 和 POSIX 子系统 限制空会话访问 限制对已命名管道和共享空会话访问 从网络浏览列表中隐藏该计算机 Service Pack 3 注册表项 移除默认的 IPSec 免除 更改 DLL 搜索顺序 防止应用程序生成的输入干扰会话锁 当审核日志满到一定百分比阈值时生成审核事件 强化 TCP/IP 堆栈以防止拒绝服务攻击 检查时间服务身份验证 禁止 LMHash 创建 禁用自动运行 LDAP 绑定命令请求设置 当审核日志满时生成管理警报 关闭文件夹中的 Web 视图 加强 NTLM SSP 审核日志管理 默认组帐户 默认用户帐户 系统服务 确保文件系统的安全 共享文件夹权限 确保注册表的安全 IPSec 策略 对文件系统加密 启用自动屏幕锁定保护 更新系统紧急修复盘 参考 本模块内容 本模块详细介绍了可完善 Microsoft® Windows® 2000 操作系统安全性的各种安全设置。模块中的表格描述了各设置所能达到的安全目标,以及实现这些目标所需采取的配置操作。其中的设置是按照 SCE 界面中的类别分类的。 返回页首 目标 使用本模块可以实现: • 识别可确保 Windows 2000 系统安全的策略设置。 • 找到可确保 Windows 2000 系统安全的注册表设置。 • 安全配置 Windows 2000 系统以实现其网络角色。 • 找到有关 Windows 2000 安全性的参考资料。 返回页首 适用范围 本模块适用于下列产品和技术: • Microsoft Windows 2000 操作系统安全性 • 组策略 • 安全模板 • Microsoft Windows 2000 Professional 操作系统 • 域成员工作站 • 域成员便携式计算机 • 独立工作站 • Microsoft Windows 2000 Server™ 操作系统 • 域控制器 • 域成员服务器 • 独立服务器

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值