- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
组网与网络管理的技术
组网与网络管理技术 网络管理与维护 徐记金 xujijin@163.com 第四章 计算机网络管理 4.1 网络管理的基本概念 4.2 简单网络管理协议SNMP 4.3 VLAN的使用和管理 4.4 日常网络管理 4.5 计算机网络的测试与维护 4.4 日常网络管理 以Windows NT为例 4.4.1 安全规则 一、操作系统安全定义 二、信息安全评估标准 ITSEC和TCSEC 美国国防部TCSEC描述的系统安全级别 D ? A(彩虹系列) CC(Common Critical)标准 BS 7799:2000标准体系 ISO 17799标准 TCSEC彩虹系列标准 C2级安全标准的要求 自主的访问控制 对象重用必须由系统控制 用户标识和认证 审计活动 能够审计所有安全相关事件和个人活动 只有管理员才有权限访问 C2级别操作系统应包含的安全组件 访问控制的判断(Discretion access control) 允许对象所有者可以控制谁被允许访问该对象以及访问的方式。 对象重用(Object reuse) 当资源(内存、磁盘等)被某应用访问时,Windows 禁止所有的系统应用访问该资源,这也就是为什么无法恢复已经被删除的文件的原因。 强制登陆(Mandatory log on) 要求所有的用户必须登陆,通过认证后才可以访问资源 审核(Auditing) 在控制用户访问资源的同时,也可以对这些访问作了相应的记录。 对象的访问控制(Control of access to object) 不允许直接访问系统的某些资源。必须是该资源允许被访问,然后是用户或应用通过第一次认证后再访问。 三、Windows系统的安全架构 四、Windows NT的对象 为了实现自身的安全特性, Windows NT 把所有的资源作为系统的特殊的对象。这些对象包含资源本身, Windows NT 提供了一种访问机制去使用它们。由于这些基本的原因,所以我们把 Windows NT 称为基于对象的操作系统。 Microsoft的安全就是基于以下的法则: 用对象表现所有的资源 只有Windows NT才能直接访问这些对象 对象能够包含所有的数据和方法 对象的访问必须通过Windows NT的安全子系统的第一次验证 存在几种单独的对象,每一个对象的类型决定了这些对象能做些什么 Windows 中首要的对象类型 文件 文件夹 打印机 I/O 设备 窗口 线程 进程 内存 五、Windows安全子系统的组件 安全标识符(Security Identifiers) 访问令牌(Access tokens) 安全描述符(Security descriptors) 访问控制列表(Access control lists) 访问控制项(Access control entries) 安全标识符(Security Identifiers) 就是我们经常说的SID,每次当我们创建一个用户或一个组的时候,系统会分配给改用户或组一个唯一SID,当你重新安装系统后,也会得到一个唯一的SID。 SID永远都是唯一的,由计算机名、当前时间、当前用户态线程的CPU耗费时间的总和三个参数决定以保证它的唯一性。例:S-1-5-21-1763234323-3212657521-234321321-500 访问令牌(Access tokens) 用户通过验证后,登陆进程会给用户一个访问令牌,该令牌相当于用户访问系统资源的票证,当用户试图访问系统资源时,将访问令牌提供给Windows 系统,然后Windows NT检查用户试图访问对象上的访问控制列表。如果用户被允许访问该对象,系统将会分配给用户适当的访问权限。 访问令牌是用户在通过验证的时候有登陆进程所提供的,所以改变用户的权限需要注销后重新登陆,重新获取访问令牌。 安全描述符(Security descriptors) Windows 系统中的任何对象的属性都有安全描述符这部分。它保存对象的安全配置。 访问控制列表(Access controllists) 访问控制列表有两种:任意访问控制列表(Discretionary ACL)、系统访问控制列表(System ACL)。任意访问控制列表包含了用户和组的列表,以及相应的权限,允许或拒绝。每一个用户或组在任意访问控制列表中都有特殊的权限。而系统访问控制列表是为审核服务的,包含了对象被访问的时间。 访问控制项(Access control entries) 访问控制项(ACE)包含了用户或组的SID以及对象的权限。 访问控制项有两种:允许访问和拒绝访问。拒绝访问的级别高于允许访问
您可能关注的文档
最近下载
- 汉语口语速成入门篇上 第九课 你家有几口人?教案资料.ppt VIP
- DZ∕T 0291-2015 饰面石材矿产地质勘查规范.pdf
- 太阳能路灯工程施工组织方案的编制与应用指南.docx VIP
- 教育行业在线教学平台建设与运营管理方案.doc VIP
- 2025年国家开放大学电大《公共部门人力资源管理》机考3套真题题库及.docx VIP
- (2024版)小学一年级道德与法治下册第一课《有个新目标》教学设计部编版.pdf VIP
- 中华护理学会专科护士通科题库 .pdf VIP
- 2025天津市华淼给排水研究设计院有限公司对外招聘7人笔试历年参考题库附带答案详解.docx
- 老年社会工作服务项目策划书.docx VIP
- 圆钢方钢管受压承载力计算表.xls VIP
文档评论(0)