江西联通联通域管理系统介绍
匡石磊
江西联通信息化部
2011 年03月
Network
operating system
(NOS) directory
Internet
directory
Authentication
Windows
management
Meta-
directory
IT 角色的变更
降低整体拥有成本 (TCO)
2000
合规
安全和隐私
运维效率
业务上线
2008
IT角色的改变
2000
网络操作系统、internet、windows管理、元目录、认证
2008
合规、SSO、生命周期管理、访问管理、增强型认证、隐私
身份管理
需要管理太多的账户、设备和对象
简单的密码
安全的访问应用系统和网络
Help Desk成本不断上涨
服务器和终端管理
终端标准化
配置和管理服务器及终端
与恶意软件进行斗争
持续保持最新的系统状态
IT 所遇见的挑战
*
IT的挑战
身份管理
太多的用户ID和目录
弱密码
安全访问网络和应用
帮助台成本上升
服务器和桌面管理
桌面标准化
管理服务器和桌面设置
桌面上的恶意应用程序
保持系统最新
议程
中国联通域管理系统架构简介
中国联通DNS系统架构简介
中国联通域安全策略简介
Active Directory 是什么,能为IT带来哪些好处?
Active Directory 加固系统安全
Active Directory 功能及特性
域管理系统运维工作
域管理系统命名规范
*
什么是 Active Directory?
身份验证和安全访问管理的基础
*
集中一点管理用户和网络
应用系统和网络的集中安全管理
将多系统进行单点集成
终端安全
Desktop lockdown
Encrypted file system
Auto-certificate enrollment
更简单的管理
Group Policy
Windows update services
System Center Configuration Manager
System Center Operations Manager
安全网络访问
Wireless access (PEAP/)
Remote access (VPN)
VPN quarantine services
Server and domain isolation (IPSEC)
保护信息安全
Rights management services
Office integration
Extensible
Strong Credentials
Certificate services
Multi-factor authentication
Smartcards, biometrics…
Encrypting file system
用户和系统管理
Directory services
Security group and DL management
Automation and integration with MIIS
多系统协作的基础
Microsoft® Exchange Server
Microsoft® Windows® SharePoint® Services
Microsoft® Office Live Communications Server
系统集成
Integrated authentication
Integrated management
Applications and more
集成架构服务
DNS, DFS, FRS
ADS – server deployments
RIS – client deployments
Active Directory
高效优质的安全管理基础
*
© 2006 Microsoft Corporation. All rights reserved.
This presentation is for informational purposes only. Microsoft makes no warranties, express or implied, in this summary.
*
简单管理
系统集成
用户和系统管理
基础架构服务
加固的凭证
信息保护
多系统协作办公
终端安全
简化身份管理
应用系统的单点登录
轻松管理用户、服务器和网络资源
为其他产品提供标准的互操作性接口
平均IT的运维工作量
轻松进行任务委派
可定制化的管理界面,放心使用
针对角色、团队或个人进行任务分派配
自动执行运维工作
集中进行软件部署和管理
强化数据访问
选择性的对终端进行设置
提高 IT 运维效率
效率提高 30%*
* - 根据 56 个AD实际案例研究表明,IT效率平均提高 31% 或 $91,476
*
简化身份管理
提供单点登录到网络资源
轻松管理用户和网络资源
基于标准与其他产品的互操作性
分发的工作量
轻松委派管理任务
可定制的管理界面放心使用
按角色,团体或个人分配任务
自动执行它的工作量
集中管理软件部署
增加数据访问
选择性地控制计算机的设置
AD 是一个多用途的目录系统
作为 NOS 基础目录
应用系统所使用的目录
为网络设备提供 支持
整合 域 & 服务器
没有用户数量上限
增强了 AD 的可扩展性 = 减少硬件投资
域的数量精简
提高 IT 运维效率
通过系统整合,减少目录数量
VPN
LOB
Application
Active
Directory
*
公元作为多用途目录
NOS的基础设施目录
应用目录
网络设备
域名及服务器合并
用户数量上没有限制
改进的广告=更少的硬件可扩展性
域的数量减少
使用AD的组策略:
统一管理服务器、终端、用户的配置
自动执行 IT 所定的策略
自动的系统更新和应用程序安装
贯穿于整个企业的安全配置
实施终端标准化
提高 IT 运维效率
大量用户和计算机的集中管理
IT Staff
Group Policy
Many Users
Many Desktops
& Servers
*
使用组策略:
管理服务器,台式机及用户组的配置
自动化的资讯科技政策的执行
自动化系统的更新和应用程序安装
始终贯彻整个企业的安全设置
实施用户的标准计算环境
安全模板可以确保整个企业范围内的信息安全
防止最终用户通过本地终端对企业安全策略进行修改
软件限制策略可精确控制软件运行
对服务器、终端的活动进行审计
在组策略内拥有数以百计的策略进行调控
增强系统安全性
自动对 Windows Systems 进行锁定
*
安全模板可以确保企业范围的安全
防止最终用户从桌面配置或设置修改
软件限制策略可以精确地控制运行什么软件
使审计活动及变化
数以百计的设置通过组策略控制
细化的密码控制策略
密码历史, 最小/最大密码长度 , 密码复杂性
定义账户锁定策略
账户锁定阀值, 账户锁定时间, 账户复位时间
多种身份验证方式
智能卡 , 生物识别 , 其他的安全标识
通过 Kerberos & LDAP 对非Windows系统进行安全验证
增强系统安全性
增强的密码及账户身份验证
*
细粒度控制密码政策
史,年龄,最小/最大长度,复杂性
定义帐户锁定策略
时间,阈值,复位时间
启用使用双因素认证
智能卡,生物识别,其他标记
延长安全政策,以非Windows系统通过Kerberos和LDAP的
使用 AD 进行单点登录(SSO)
通过组策略控制拨号 & VPN 访问
客户端通过任意方式连接均被策略控制
一旦客户端连接, 网络访问控制组件能:
隔离,检查客户端健康状况
健康的客户端将被允许访问网络
健康检查为通过的客户端将被隔离
被隔离的客户端可以通过访问相关资源,以修复问题
远程访问用户需通过增强的验证
增强系统安全性
轻松管理网络资源访问
*
使用AD的远程单点登录
组策略可以控制的拨号和VPN访问
政策适用于不管客户端如何连接
一旦连接,网络访问控制可以:
隔离和检查客户端“健康”
客户得到健康的网络访问
客户谁不及格被隔离
隔离的客户可以得到获取资源以获得一个健康的状态
需要强有力的远程用户身份验证
通过 AD 开启“智能连接”
将用户与团队的思想火花相连
使用即时通讯工具进行实时讨论
用户自助服务
寻找和联系相关专家
多产品的信息同步
单点登录(SSO)提高生产力
提高员工生产力
多系统协作,提高效率
*
AD“智能连接”
连接用户和团队共享知识
只提供即时通信
使最终用户自助服务
与专家找到与连接
共享联系人和跨产品组
单点登录提高生产力
Root
Users
Machines
Applications
Marketing
Personnel
Devices
Give ‘Personnel’ Members the HR Application
Color Printer in Building 6
Delegate Management Tasks to Office Admins
轻松用户和资源管理
用户账户和组织结构管理
服务器和设备管理
委派管理任务至office管理员
获取personnel组的成员
彩色打印机在6层
*
Root
Users
Machines
Applications
Marketing
Extranet
Devices
Restrict Access Rights of Extranet Users
Kerberos
Smart Card
PKI Certificates
支持多种安全协议
保证安全的前提下提供便捷的访问
基于Internet技术
外部用户访问权限控制
*
议程
中国联通域管理系统架构简介
中国联通DNS系统架构简介
中国联通域安全策略简介
Active Directory 是什么,能为IT带来哪些好处?
Active Directory 加固系统安全
Active Directory 功能及特性
域管理系统运维工作
域管理系统命名规范
*
终端管理平台
集团设立终端管理平台,整体收集和管理各终端管理平台
集团及全国各省均设立终端管理平台,负责本省终端的管理。
网络架构
省分局域网拓扑
�
�
�
�
�
�
�
�
�
�
�
�
�
�
�
�
�
�
�
�
�
�
架构设计
一个森林:统一管理
多个子域:相对独立的管理边界
域设计
森林根域位于集团,管理整个域的架构。
各省域作为子域和根域之间建立双向可传递的信任关系。
各省子域管理本省账户和计算机。
域管理系统-总体架构
本站点内数据实时复制
站点与站点间的数据,在压缩后定时进行复制
集团 Default站点作为中心站点
域管理系统-站点复制
DNS是域名系统(Domain Name System)的缩写
一种组织成域层次结构的计算机和网络服务命名系统
DNS与活动目录集成
定位DC、GC
动态更新
DNS系统设计
如果缓存中记录存在,直接从缓存中提取记录回应客户端
如果DNS服务器上的区域中存在记录,从区域提取记录回应客户端
如果DNS服务器从缓存和区域中都不能回答请求,它会根据配置请求其他DNS服务器
DNS查询顺序
使用SRV记录定位DC
无须知道目标的FQDN,就可以找到服务器并获得其IP
通过DNS如何定位DC
例: 600 IN SRV 0 100 389
网络边缘设置公网DNS
设立企业根DNS服务器
集团、省份活动目录服务器兼做DNS服务器
DNS层次结构设计
时间同步
域推荐策略
域策略包括系统策略、终端策略、用户策略、桌面配置策略、安全权限策略等建议各子域采用,但可以根据各省的现实情况进行一定修正的策略
由省内管理单位自行决定配置内容
域策略推荐配置
账户策略
密码策略 配置
密码必须符合复杂性要求 已禁用
密码长度最小值 0个字符
密码最短使用期限 0天
密码最长使用期限 0
强制密码历史 0个记住的密码
用可还原的加密来存储密码 已禁用
账户锁定策略 配置
复位账户锁定计数器 没有定义
账户锁定时间 没有定义
账户锁定阀值 0次无效登陆
Kerberos策略 配置
服务票证最长寿命 600分钟
计算机时钟同步的最大容差 5分钟
强制用户登陆限制 已启用
用户票证续订最长寿命 7天
用户票证最长寿命 10个小时
审核策略
审核策略 配置
审核策略更改 成功,失败
审核登录事件 成功,失败
审核对象访问 成功,失败
审核过程追踪 无
审核目录服务访问 失败
审核特权使用 失败
审核系统事件 成功,失败
审核账户登录事件 成功,失败
审核账户管理 成功,失败
用户权利分配策略
用户权限分配 配置
备份文件和目录 本地管理员、备份操作员
更改时区 本地管理员组、备份操作员组和高级用户组
更改系统时间 本地管理员组、备份操作员组和高级用户组
关闭系统 本地管理员组、备份操作员组和高级用户组
管理审核机制与安全日志 没有定义
还原文件与目录 本地管理员、备份操作员
拒绝从网络访问这台计算机 匿名登录帐号、Guests组、Guest帐号
拒绝作为服务登录 Guests组、Guest帐号
拒绝作为批处理作业登录 Guests组、 Guest帐号
调试程序 管理员组
通过终端服务拒绝登录 Guests组、Guest帐号
通过终端服务允许登录 本地管理员组和远程桌面用户组
允许在本地登录 本地管理员组、备份操作员组和高级用户组
系统安全策略
安全选项 配置
帐号: Guest 帐号状态 禁用
帐号:限制本地帐号只能在控制台登录过程中使用空白密码 启用
设备:允许格式化与弹出可移动媒体 本地管理员组、高级用户组
设备:未经签署的驱动程序安装操作 警告但允许安装
域控制器:允许服务器操作员进行任务调度 禁用
域控制器:对来自安全通道的数据进行数字加密(在可能情况下) 启用
域控制器:对来自安全通道的数据进行数字签署(在可能情况下) 启用
域成员:最大计算机帐号密码存留期 30天
域成员:需要增强型(Windows 2000或更高版本)会话密钥 启用
交互式登录:不显示最后一个用户名 启用
交互式登录:无需使用CTRL+ALT+DEL 禁用
Microsoft网络服务器:对通信过程进行数字签署(始终) 启用
网络访问:不允许进行匿名SAM帐号与共享资源枚举操作 启用
网络访问:允许针对匿名用户应用Everyone权限 禁用
网络访问:针对本地帐号的共享与安全模式 经典—本地用户以自身形式进行身份验证
关机:允许系统在尚未登录情况下关闭 禁用
终端计算机屏幕锁定
禁止自动播放
IE定制
内部信任站点添加策略
禁止远程协助
推荐策略
议程
中国联通域管理系统架构简介
中国联通DNS系统架构简介
中国联通域安全策略简介
Active Directory 是什么,能为IT带来哪些好处?
Active Directory 加固系统安全
Active Directory 功能及特性
域管理系统运维工作
域管理系统命名规范
*
Q & A
IT角色的改变
2000
网络操作系统、internet、windows管理、元目录、认证
2008
合规、SSO、生命周期管理、访问管理、增强型认证、隐私
*
IT的挑战
身份管理
太多的用户ID和目录
弱密码
安全访问网络和应用
帮助台成本上升
服务器和桌面管理
桌面标准化
管理服务器和桌面设置
桌面上的恶意应用程序
保持系统最新
*
*
集中一点管理用户和网络
应用系统和网络的集中安全管理
将多系统进行单点集成
*
© 2006 Microsoft Corporation. All rights reserved.
This presentation is for informational purposes only. Microsoft makes no warranties, express or implied, in this summary.
*
简单管理
系统集成
用户和系统管理
基础架构服务
加固的凭证
信息保护
多系统协作办公
终端安全
*
简化身份管理
提供单点登录到网络资源
轻松管理用户和网络资源
基于标准与其他产品的互操作性
分发的工作量
轻松委派管理任务
可定制的管理界面放心使用
按角色,团体或个人分配任务
自动执行它的工作量
集中管理软件部署
增加数据访问
选择性地控制计算机的设置
*
公元作为多用途目录
NOS的基础设施目录
应用目录
网络设备
域名及服务器合并
用户数量上没有限制
改进的广告=更少的硬件可扩展性
域的数量减少
*
使用组策略:
管理服务器,台式机及用户组的配置
自动化的资讯科技政策的执行
自动化系统的更新和应用程序安装
始终贯彻整个企业的安全设置
实施用户的标准计算环境
*
安全模板可以确保企业范围的安全
防止最终用户从桌面配置或设置修改
软件限制策略可以精确地控制运行什么软件
使审计活动及变化
数以百计的设置通过组策略控制
*
细粒度控制密码政策
史,年龄,最小/最大长度,复杂性
定义帐户锁定策略
时间,阈值,复位时间
启用使用双因素认证
智能卡,生物识别,其他标记
延长安全政策,以非Windows系统通过Kerberos和LDAP的
*
使用AD的远程单点登录
组策略可以控制的拨号和VPN访问
政策适用于不管客户端如何连接
一旦连接,网络访问控制可以:
隔离和检查客户端“健康”
客户得到健康的网络访问
客户谁不及格被隔离
隔离的客户可以得到获取资源以获得一个健康的状态
需要强有力的远程用户身份验证
*
AD“智能连接”
连接用户和团队共享知识
只提供即时通信
使最终用户自助服务
与专家找到与连接
共享联系人和跨产品组
单点登录提高生产力
委派管理任务至office管理员
获取personnel组的成员
彩色打印机在6层
*
外部用户访问权限控制
*
*
*