NT网的安全系统
NT网的安全系统
Windows NT从最初开发到目前广泛使用的Windows NT 4.0,其安全系统已日趋成熟、完备,但同时也使得系统的管理人员在构造网络环境、进行权限分配时,感到复杂、难以掌握。看了下面的内容介绍相信你对Windows
NT系统的安全性会有所明了。
Windows NT 4.0的网络安全性依赖于给用户或组授予的三种能力,即权力、共享和权限。下面依次予以介绍。
一、权力
· 权力是指在系统上完成特定动作的授权,一般由系统指定给内置组,也可以由管理员将其扩大到组和用户上。
权力适用于对整个系统范围内的对象和任务的操作,通常是用来授权用户执行某些系统任务。当用户登录到一个具有某种权力的帐号时,该用户就可以执行与该权力相关的任务。
以下是用户的特定权力:
· Access this computer from network 可使用户通过网络访问该计算机。
· Add workstation to a domain 允许用户将工作站添加到域中。
· Backup files and directories 授权用户对计算机的文件和目录进行备份。
· Change the system time 用户可以设置计算机的系统时钟。
· Load and unload device drive 允许用户在网络上安装和删除设备的驱动程序。
· Restore files and directories 允许用户恢复以前备份的文件和目录。
· Shutdown the system 允许用户关闭系统。
以上这些权力一般已经由系统授给内置组,在日常维护过程中很少涉及到,在具体需要时也可以由管理员将其扩大到组和用户上。
二、共享权限
共享指用户可以通过网络使用的资源(如文件夹、打印机)。
共享只适用于文件夹(目录),如果文件夹不是共享的,那么用户在网络上就不会看到它,也就谈不上访问。
网络上的绝大多数服务器主要用于存放可被网络用户访问的文件和目录,要使网络用户可以访问在NT Server服务器上的文件和目录,必须首先对它建立共享。共享权限设置了通过网络对共享目录访问的最高级别。
表1列出从最大限制到最小限制的共享权限。

三、权限
权限即授予用户或工作组的访问级别。
权限适用于对特定对象如目录和文件(只适用于NTFS卷)的操作,指定允许哪些用户可以使用这些对象,以及如何使用(如把某个目录的访问权限授予指定的用户)。权限分为目录权限和文件权限,每一个权限级别都确定了一个执行特定的任务组合的能力,这些任务是:Read(R)、Execute(X)、Write(W)、Delete(D)、Set
Permission(P)和 Take Ownership(O)。表2和表3显示了这些任务是如何与各种权限级别相关联的。


四、域和委托
域指的是一组共享数据库并具有共同安全策略的计算机(通俗地说是指任意一组NT服务器和工作站)。域是Windows NT Server网络安全系统的基本组成单元。委托是复杂的NT网络中域之间的基本关系。在NT中通过域的委托关系为大型或复杂系统提供了更为灵活和简便的管理方法。
在有两个或多个域组成的网络中,每个域都作为带有其自身帐号数据库的一个独立网络来工作。缺省时域之间是不能相互通信的,如果某个域的一些用户需要访问另一个域中的资源,就需要建立域与域之间的委托关系。委托关系提供了域之间的通信渠道。
当两个域建立起委托关系时,提供访问服务的域称为受托域,相应地,享受访问服务的域称为委托域。委托关系既可是单向的,也可以是双向的,双向委托时,委托域与受托域之间可以相互访问。
五、工作组
工作组是指具有相同用户权力的一组用户。以组的形式管理用户只需通过一次操作就能更改整个组的权力和权限,从而可以更快捷地为多个用户授权对网络资源的访问,简化网络的管理维护工作。
Windows NT支持两种类型的工作组:
· 全局组:包含来自该全局组创建时所在域的用户帐号,运用域之间的委托关系可以给全局组授予在其他委托域中的资源的权力和权限。
· 局部组:可以包含该组所在域和其他受托域中的用户帐号,也可以包含该组所在域和其他受托域中的全局组。只能给局部组授予该组所在域中的资源的权力和权限。
六、网络的安全性设置
在分析了解了以上这些知识后,接着简要分析一下网络的安全管理工作。
首先考虑整个NT网络域的划分,具体模型有四种:单域模型、单主控域模型、多主控域模型和完全信任的多主控域模型。
对于用户不多,不需要进行逻辑分割便可管理的网络,同时需要保持最少的管理工作量,那么最好采用单域模型。在这种模型中,所有的服务器和工作站都在一个域中,局部组和全局组是一回事,不存在需要管理的委托关系,但采用这种模型也有一些缺点,其性能随着资源的增加将有所降低,浏览的速度也会随着服务器的增加而变慢。
如果网络规模比较大,同时又需要高度的安全性,那么就应该采用多域模型,进行合理的域的划分。在划分域时,可以采用多种划分原则,比如按机构部门划分、按地理位置划分等。在规划域的过程中,最好把域的数目减到最少,因为网络管理的复杂性会随着域数目的增加呈几何级数增长,每个增加的域都会引入新的问题,产生新的困难。由于一个域中的一些用户要访问另一个域中的资源,所以要建立所有可能的委托关系。
其次,应在域中建立组(包括全局组和局部组),把拥有类似的作业或资源访问需求以及完成类似功能的用户集合起来,只需对组授权即可。可以用集中管理的方式来控制和分配组的访问权。
最后进行共享权限和权限的分配,在设置这些权限时,要使得对系统的操作尽可能简单,尽可能将有关权限分配给组,而不是分配给单个用户,除非必要,否则不要按文件分配权限,权限的集中管理可以简化管理维护工作。
如果一个文件夹(目录)要想供给多个用户访问使用,首先应设置共享,对FAT卷再以共享权限的形式添加约束,但是这些约束仅限于目录级(而不是文件级)。对NTFS卷上的目录具有与FAT卷上的目录相同的共享权限,但它们还可以使用权限设置,在这种卷上每个目录都有“安全”属性页,可以对它们进行更加详细的权限限制,同时对每个文件也可以通过该文件的“安全”属性页进行权限的限制。
共享权限决定了通过网络对资源的最大访问权。举例来说,如果将共享权限设置成Change(更改),那么用户通过网络能进行的最高访问权是Change,这就意味着如果用户通过“安全”属性页获取的权限级别比Change高(比如Full
Control),那么用户通过网络能进行的最高访问权是Change;如果用户通过“安全”属性页获取的权限级别比Change低(比如Read),那么这时用户通过网络能进行的最高访问权限以通过“安全”属性页获取的权限级别为准;如果没有通过“安全”属性页获取权限,那么用户通过网络就打不开这个目录,无法访问该目录。
作为一种规划,一般是将共享权限保留为默认设置,即每个用户都能完全控制(Full Control),然后根据具体需要使用目录或文件权限进行安全性控制(只适用于NTFS卷)。
需注意的是,对FAT卷上的目录只能通过共享权限进行限制,对NTFS卷上的目录不仅可以进行共享权限限制,还可以进行权限的限制(对NTFS卷上的文件也可进行权限限制)。
网络系统的安全非常重要。网络规模越大,对安全性的要求就越严格,必须保证网上每个用户的数据是安全的。Windows NT较好地提供了非常完善、方便、有效的安全管理手段,可以保证没有特定权限的用户不能访问任何资源,但同时这些安全性的运行又是透明的,既可防止未授权用户的闯入,也可防止授权用户越权操作,较好地保证了整个网络系统的高效、安全运行。
(张耀国)