博客统计信息

51cto博客之星
用户名:jary3000
文章数:74
评论数:658
访问量:444063
无忧币:1793
博客积分:2968
博客等级:7
注册日期:2008-12-08

安全系列之五:使用IPSec和组策略实现网络隔离(上)
2009-02-04 15:04:09
版权声明:原创作品,如需转载,请与作者联系。否则将追究法律责任。
    通过《如何利用IPSec(证书)保证远程桌面的安全性!》,我们已经知道IPSec的强大功能,其实我们也可以利用IPSec在域环境里结合组策略实现网络隔离,今天我们就来探讨这个问题。
 
一、场景:
net.com公司使用域环境,公司内部有几个部门。要求如下:
1. 其中销售部由于业务需要,要求该部门员工访问自己的服务器资源全部加密,并且该域内的其它员工不可以访问。
2. 销售部门的员工可以访问其它部门及DC资源。
3. 公司内的所有笔记本电脑都未加入域,要求该部分电脑接入网络后,不可访问销售部门的资源,同时只可以使用域内的DNS服务器。 (域内的DNS服务器和DC是一台机器)
 
如下图所示:
 
    对于这个环境要求,实际是很多企业都有类似的情况,本次只是一个案例,并非生产企业,各位可以在此基本上再结合自己企业的实现情况再深入制定更加有效的方案。
 
二、分析:
    根据企业要求,我们可以采用多种方法实现这个隔离,大致可以考虑这么几种:
1. 物理隔离:结合路由器和交换机来实现。但这种方式如果网络有变更那么再次调整增加复杂性。
2. 逻辑隔离
a. 利用组策略,结合安全组来实现,有很多局限性,且不可以完全实现上述要求。
b. 利用组策略结合IPSec来实现,可以完全实现上述要求,且优点多多,变更起来也比较方便。
 
那么到底何为网络隔离呢?
 
网络隔离:能够允许或拒绝不同计算机(它们之间具有直接的Internet协议连接)之间的某些类型的网络访问。
 
注:在这里只是限制的是计算机之间的访问,并没有限制用户的访问。而IPSec恰恰只可以限制计算机级别的访问,并不能实现用户级别的访问限制。而上述所说的结合安全组即可以对用户也可以对计算机。但IPSec的优点还在于它可以对访问过程加密,也可以在访问之前进行身份验证。明白了这一点,各位就知道你的企业应该用哪种方式了,还是两者兼用
 
三、实现过程:
    今天我们来先来探讨“利用组策略,结合安全组来实现”,当然这种方式只能实现上述要求的部分。不再赘述。
 
 
(一)利用ADUC,构造部门环境,建OU、组、用户、移计算机等。 
 
    打开我们的DC的dsa.msc(AD用户和计算机管理工具),如下所示描述我们的当前的环境如下:
 
    把计算机也加入到组?有没有搞错?下面我们就来演示一下如何把计算机加入到组:
 
1. 双击建好的Sail_G_comp组,如下图所示:
 
2. 单击“对象类型”,如下所示:注意选项“计算机”
 
3. 在下图中就可以添加计算机了,如示:
 
最后单击“确定”完成此操作。
 
 
(二)为对应的OU创建GPO,并编辑GPO。
 
在这里销售部门的所有共享资源我们都放在了N2上,所以我们在Sails_Server OU上新建GPO,并编辑,如下图所示:
 
 
单击编辑后如下所示:
 
展开如图,双击:从网络访问此计算机,如下:
 
最后添加好后,单击“确定”。完成服务器对应的OU的GPO的设置。
回到N2上,利用GPupdate /force刷新并应用组策略设置。
 
 
(三)验证:
 
我们分两个验证场景:
1. 计算机验证:
我们利用DC即N1来访问一下N2,(注意:当前登录用户不能是Sail_G_user组成员)在N1的开始菜单---运行输入\\N2,出现如下信息:
 
我们在销售部的客户机client上访问N2,(注:当前登录这台机器的成员必须是Sail_G_user组成员)如下所示:访问成功!
 
2. 用户验证:
我们利用User1或User2不管在域内的哪台计算机上登录,均可访问N2这台计算机的资源。
 
但要注意:如果不是销售部门的用户在销售部门的计算机登录的话,也不能访问N2的资源。
 
看来计算机和用户组均加入后,用户更优先。
 
 
(四)有关N2上共享资源的权限设置:
 
如下图所示:安全权限,只是sail_G_user读写,删除users组。
 
而共享权限是everyone完全控制。
 
其实这是一种常规做法。
 
 
最后注意一点的是:如下所示:如果你也设置了“拒绝从网络访问这台计算机”,恰恰和“允许从网络访问这台计算机”冲突的话,则拒绝优先,希望各位注意!
 
 
好了,今天就讲到这,下次我们会给各位正式讲如何利用IPSec和组策略来完成网络隔离操作。
 
 
 

本文出自 “千山岛主之微软技术空间站” 博客,转载请与作者联系!

分享至
更多
一键收藏,随时查看,分享好友!
everyday9
1人
了这篇文章
类别:网络服务技术圈()┆阅读()┆评论() ┆ 推送到技术圈返回首页

文章评论

 <<   1   2   >>   页数 ( 1/2 )  
2009-02-04 18:26:30
好东西,坐等下一讲。

2009-02-05 16:49:49
岛主就是岛主啊 厉害 呵呵

2009-02-06 16:13:11
哈哈   恭喜啊   我是第一个来恭喜的吧?
博主回复:
2009-02-06 16:19:30
哈哈,你好快啊,同喜啊,你应该也快了!~~

2009-02-11 18:05:46
小弟有个问题很头疼!哥哥姐姐叔叔阿姨们,帮帮我吧!我们单位的域用户用到财务软件GS,用这个软件需要加载ACTIVE插件。如果用不了这个插件,登陆界面的时间显示不出来,就登陆不进去。但是他们是DOMAIN USER组里成员,是不能加载控件的。各位有什么方法让他不提高权利(就是说加到管理员组)的情况下解决问题。组策略里啊能调啊?
博主回复:
2009-02-12 09:19:47
先手动加到管理员组或Power Users组看能行吗?如果利用组策略,可以考虑脚本方式。

2009-02-19 16:32:49
今天才发现如上好的的地方,加油啊,期待下集.....

2009-03-15 22:37:58
等您的下篇呢

2009-03-15 22:45:38
老师我很郁闷啊,那天下课我按照您教的方法吧TCP的139和667,还有UDP的67 68都封闭了,然后在组策略里也怎么做了,当时下课是成功了,但是回到家再做又不成功了,要不下周我带笔记本去,您给我看看??
博主回复:
2009-03-16 09:29:52
是445端口,估计是组策略刷新不成功吧,或策略设置有问题,再仔细检查。

2009-03-16 20:58:08
老师 ,我做的DC本地策略与组策略,在Secure Serve里做的策略,封闭了TCP 与UDP端口,但是发现刷新完策略后所以客户端都不能访问了,是为什么??如果我想做到域内机器可以访问,应该在那个默认策略里做???在线等!!!
博主回复:
2009-03-17 17:02:35
在域里统一做IPSec就可以,可以自己新建策略,但要注意策略的匹配就可以了。

2009-03-17 21:37:36
有个问题,既然IPSEC功能如此强大,为什么用的公司很少,我知道飞利浦和中石油这样大的企业都是几千人的规模,但是他们都是用的MAC地址与IP绑定,难道说IPSEC有什么弊端吗??还有我想问个问题,如果我在域内做的IPSEC以后,但是我域内有工作组也同样需要正常通信,由于本身原因不能加入域,那么我如果在策略里面对那些工作组进行排除??
博主回复:
2009-03-18 10:04:32
我知道的好多企业都在用,特别是分支和总部之间。至于工作组下,可以通过把工作组作为一个子网来实现。

2009-03-18 10:42:04
老师赶快发下篇,我等用啊
博主回复:
2009-03-18 12:28:12
呵呵,好吧,我尽快~~

2009-03-18 20:32:22
出问题了,我把UDP与TCP的端口封住了后,不论域内还是域外的机器都无法访问资源了

2009-03-22 21:53:01
老师,下课您给我弄的虽然是成功了,工作组状态后加不上域了,总是再我输入完用户名和密码后说找不到郁控制器路径,是怎么回事??
博主回复:
2009-03-23 09:12:51
这是策略造成的,你试着把DC上的策略关掉,对于DC一般不要做IPSec策略,如果要做的话就要慎重,否则就会造成计算机无法加入域的后果。

2009-03-24 22:07:52
失败了!!而且在domain security setting里设置的那个策略没有用的,我指派或者不指派都不影响,只有domain controll setting那个策略管用,但是如果指派了,工作组的计算机就不能加入域了,输入完用户名和密码后说找不到网络路径。只有一改成不指派马上就可以加入了!!!
博主回复:
2009-03-25 16:43:06
首先:对于domain security setting里策略不能被应用这是你组策略向下推的问题,如果客户端是XP,建议修改登录方式为同步。其次:对于DC,由于实施策略,比如445端口都加密和身份验证了,当然工作组计算机和DC联系就出问题了,建议对DC实施IPSec要慎用!

2009-03-27 15:24:36
我崩溃了,做不出来

2009-04-03 15:33:39
老兄,域隔离这块有点不明白,我在做的时候,加了两个组,一个计算机帐户的,一个用户帐户的,但是达到,只能在指定的计算机上用指定的用户登陆
博主回复:
2009-04-07 13:40:17
你注意我的验证部分。至于你的不太明白“只能在指定的计算机上用于指定的用户登录”是什么意思,当然你可以实现域用户在固定的计算机上登录到域,这需要在用户属性的“登录到”里来设置。若还有疑问,请把问题再说清楚一些。

 <<   1   2   >>   页数 ( 1/2 )  

发表评论            

【技术门诊】专家解析:软考重点难点及应试技巧
昵  称:
登录  快速注册
验证码:

请点击后输入验证码博客过2级,无需填写验证码

内  容: