作为管理员,您可以采取许多措施来降低或消除与域控制器相关的风险。本文将介绍一些可用于帮助实现这一目标的工具。
攻击面(Attack Surface)——该概念是指服务器用于运行的软 件、协议和端口。这些内容构成了可能存在漏洞的区域,应加以监控,甚至在不需要时禁用。通过缩小攻击面,您可以大幅降低攻击者能够访问当前或未来漏洞的可能性。下面列出的工具和应用将帮助您降低整体攻击面。
安全配置向导
安全配置向导(Security Configuration Wizard,SCW)可从“管理工具”启动。该工具可帮助你创建策略,以启用服务、防火墙规则以及其他设置,使你的服务器能够执行其分配的角色。通过这样做,它也有助于禁用不需要的服务、协议和端口。向导会指导你完成针对已安装在服务器上的角色创建或编辑策略的步骤。下面的图 1 展示了安全配置向导的截图。你必须在服务器上拥有管理员权限。
图 1
使用 SCW 创建的安全策略可以通过 Group Policy 进行部署。为确保 SCW 正常运行,启动 SCW 时,必须在服务器上运行所有使用 IP 协议和端口的应用程序。
Microsoft Security Compliance Manager
Security Compliance Manager (SCM) 是一款免费的工具,可让您通过基于安全最佳实践创建基线(baseline)策略来配置和管理您 Active Directory 环境中的计算机。
AppLocker
AppLocker 允许您创建规则,用于允许或拒绝应用程序运行。AppLocker 可控制以下类型的应用程序:.exe、.com、.js、.ps1、.vbs、.cmd、.bat、.mst、.msi、.msp、.dll 和 .ocx。如果您不希望用户能够在其“主目录/个人驱动器”上存储可执行文件,可以使用 AppLocker 进行限制。您还可以限制允许在域控制器上运行的应用程序。
补丁和更新
域控制器应始终安装最新的补丁和更新。不过,重要的是只安装与之相关的补丁。您可能需要将域控制器的补丁和更新与环境中的其他计算机分开进行。这将确保域控制器获得所需的更新,同时避免安装不必要的软件。
远程桌面
应使用组策略将对域控制器的远程访问限制为仅授权人员。
域控制器上的网页浏览
允许从域控制器进行网页浏览是不好的做法。问题在于:当以管理员身份登录时,可能会不小心下载恶意软件。
分享到
了解更多
关于作者
Troy Thompson
网络管理员
Troy 在网络管理领域工作已超过 25 年,曾在国防部(Department of Defense)担任网络工程师及 Microsoft Exchange 管理员;同时撰写技术文章、教程和白皮书,并进行技术编辑。Troy 是 Cisco Certified Academy Instructor(CCAI),还拥有包括 CCNA、MSCE+I、Network+、A+ 和 Security+ 在内的多项其他认证。