《教委教材样本~53.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
《教委教材样本~53

规划、配置和部署安全的成员服务器基线 习题答案 BC C AB C AC 记录计算机上所有运行的程序和服务;将操作系统、应用程序和服务的需要的安全设置总结文档;给每一台计算机配置安全;建立一个审核机制检查基准的变化 Windows NT客户端不能支持活动目录组策略功能,必须由管理员在本地设置安全策略,如果可能,也可以安装和使用系统管理服务器 SMS 2.0/2003来管理和配置网络。 微软网站上的Windows 2003 Security Guide,包含了域控制器(含DNS)、架构服务器(WINS, DHCP)、文件服务器、打印服务器、IIS, IAS, 证书服务器、堡垒主机等等。 此外,还可以在CIAC (/ciac), SANS (), NSA ()找到附加的安全模版 9. 一共有三个权限要配置 拒绝从网络访问这台计算机:Bulid-in Administrator, Support_xxxxx, Guest, 其他非操作系统服务帐号 拒绝作为批处理作业登录:Bulid-in Administrator, Support_xxxxx, Guest, 其他非操作系统服务帐号 通过终端服务拒绝登录:Bulid-in Administrator, Support_xxxxx, Guest, 其他非操作系统服务帐号 10. 共有三种 通过组策略:可以在域中通过组策略给每台计算机分发,最方便,但是需要活动目录支持 安全配置和分析MMC:管理员手工操作,通常用于单台计算机的配置 脚本:通过编写Sececit.exe的执行脚本,用命名行添加,可用于一台或多台计算机,相对方便 实验答案 名称 实验6-1:规划安全的成员服务器基线 任务清单 在本次练习中,你将确定可确保域中的新旧操作系统之间兼容性的最佳方式。 场景 你是组织的安全管理员。你的 Active Directory 域中包含了运行 Windows Server?2003 的域控制器和成员服务器,以及运行 Windows?XP Professional 和 Windows?95 的客户端计算机。 你的域环境被视为高安全性环境,并且你将来自 Windows Server?2003 Security Resource Kit 中的高安全模板实现为域控制器和成员服务器的基线模板。 在会计部,有一个较早期的会计应用程序仍然运行于两台 Windows 95 计算机上。在将高安全模板作为域控制器和成员服务器基线模板应用之后,这些 Windows 95 计算机无法登录到域或者和成员服务器通信。 说明 你需要修改“High Security – Domain Controller”和“High Security – Member Server Baseline”模板,以确保 Windows 95 计算机在升级之前仍能进行通信。 你确定“High Security – Member Server Baseline”中的“域成员:对安全通道数据进行数字加密或签名(总是)”GPO 设置阻止了这些客户端与成员服务器共享进行通信。 你确定“High Security – Domain Controller”和“High Security – Member Server Baseline”模板中的“网络安全:LAN Manager 身份验证级别”GPO 设置阻止了这些客户端向域控制器和成员服务器进行身份验证。 为了确保在维持最高安全性级别的同时使这些客户端仍可进行通信,你应该做些什么? 修改成员服务器基线安全模板以禁用“域成员:对安全通道数据进行数字加密或签名(总是)”。 在 Windows 95 计算机上安装目录服务客户端,并启用该设置。 将 High Security – Member Server Baseline 和 High Security – Domain Controller 模板的“网络安全:LAN Manager 身份验证级别”GPO 设置改为“发送 LM 和 NTLM - 若协商使用 NTLMv2 会话安全”。 在运行 Windows 95 的计算机上保持此设置不变,并安装目录服务客户端。 名称 实验6-2:配置时间服务 任务清单 本次练习将在域中配置时间服务。 你是组织的安全管理员。你的 Active Directory 域中包含了运行 Windows Server?2003 的域控制器和成员服务器,以及运行 Windows?XP Professional 的客户端计算机。 你的域环境被视为高安全性环境,并且你将来自 Windows Server?2003 Security Resource Kit 中的高安全模板实现为域控制器和成员服务器的基线模板。 为了确保

文档评论(0)

xiayutian80 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档