>>>تاپيک جامع مقالات امنيت شبکه<<<
ارسال شده: یکشنبه ۱۰ دی ۱۳۸۵, ۳:۴۷ ق.ظ
تغييرات Group Policy در ويستا :
منبع : [External Link Removed for Guests]
مؤلف : Derek Melber
مترجم : محسن امامي
در اين مقاله به امكانات جديد Group Policy در ويستا ميپردازيم.
به عنوان يك MVP (Most Valuable Professional) در زمينه Group Policy، ديدن تغييرات، امكانات و پيشرفتهاي مربوط به اين زمينه بسيار برايم خوشايند است. با انتشار زودهنگام جديدترين نسخه سيستم عامل مايكروسافت – ويندوز ويستا – به نظر ميرسد مايكروسافت در سدد ايجاد تغييرات بنيادين و جالبي در Group Policy است. به عنوان راهبر و مشاور در امر Active Directory و Group Policy در 6 سال گذشته، به نظرم اين تغييرات بسيار چشمگير است. دليل اين امر اين است كه ديگر لازم نيست وقتي مردم از من در مورد استفاده از Group Policy براي حل مشكلات مربوط به مديريت توان (Power Options)، مديريت چاپگر و مديريت قطعات ( Device Management) سؤال ميپرسند جواب ندهم و يا آنها را به استفاده از برنامههاي جانبي Group Policy راهنمايي كنم. قابليتهاي ديگر اضافه شده به ويستا شامل Network Location Awareness و تمهيدات جديد در مورد قالبهاي ADM است.
تنظيمات جديد Group Policy در ويستا
در مقايسه با Windows XP SP2 ، ويندوز Vista فيلدهاي بسياري در Group Policy اضافه كرده است. حدود 2400 نوع تنظيم در Group Policy Object براي كامپيوتر با ويندوز ويستا ساخته شده است. ويستا تنها حدود 800 تنظيم اضافه ميكند كه در مقايسه با ويندوز XP Service Pack 2 به ميزان نصف اضافه شده است. تعداد زيادي از اين تنظيمات براي پاسخ به نيازهاي كاربران به وجود آمده اند و بقيه براي پشتيباني قابليت هاي جديد ويندوز ويستا اضافه شده اند. بعضي از مهمترين اين تغييرات در زير بررسي ميشود.
مديريت توان (Power Management)
مهمترين خواسته كاربران از زمان به وجود آمدن Group Policy همواره قابليت كنترل Power Management بوده است. بالاخره مايكروسافت اين قابليت را در ويندوز ويستا اضافه كرد. از آن جا كه مايكروسافت و EPA آزمايش و گزارش كرده اند كه ميتوان با تنظيم توان كامپيوترهاي روميزي به ازاء هر كامپيوتر در سال 50% صرفه جويي كرد؛ كنترل توان ميتواند در مورد شركتها سريعا مؤثر واقع شود. بسيار ساده است! لزومي ندارد كامپيوترها هميشه با تمام توان (Full Power) كاركنند، در حالي كه كارمندان اصلا در محل كار حضور ندارند. قبل از ويستا، شركتها بايد از محصولات DesktopStandard و Full Armor استفاده ميكردند تا بتوانند توان را براي ويندوز XP و 2000 بهينه كنند.
كنترل هاي نصب لوازم (Device Installation Controls)
متخصصان IT كه در زمينه امنيت در شركتها مشغول به فعاليت اند، در مورد لوازم ذخيره سازي قابل جابجايي (Removable Media Devices) بسيار حساسند. به طور كلي اين لوازم باعث ايجاد خطر جدي براي كامپيوترهاي روميزي و شبكه ميشوند. بدون كنترل روي نصب و استفاده از اين وسايل، كاربران ميتوانند باعث ورود ويروس، كرم و نرمافزارهاي آسيبرسان با استفاده از اين وسايل شوند. ويستا شامل تنظيماتي براي كنترل و نصب درايوهاي USB، CD-RW، DVD-RW و لوازم قابل جابجايي ديگر نیز می باشد .
تنظيمات امنيتي (Security Settings)
در ويستا، مايكروسافت دو تكنولوژي امنيتي مرتبط را با هم ادغام كرده است : Firewall و IPSec. استفاده از IPSec با Firewall براي مراقبت از كامپيوترها بسيار مفيد خواهد بود. ارتباط server-to-server روي اينترنت، كنترل سطوح دسترسي كامپيوترها به منابع شبكه با توجه به سلامت آنها و استفاده از منابع با توجه به درخواستهاي متداول ، از جمله كاربردهاي اين نوع مراقبت است. از آنجايي كه اين تنظيمات امنيتي براي هر كامپيوتر مهم است، منطقي به نظر ميرسد كه در Group Policy جايي براي آن باز شده باشد.
مديريت چاپگرها با توجه به موقعيت در شبكه
ميتوان گفت مديريت چاپگر ، كابوس همه مديران شبكه است. با وجود شركتهای داراي كامپيوترهاي قابل حمل و حركت كاربران از ساختماني به ساختمان و از محلي به محل ديگر، مديريت چاپگر سختتر هم شده است. ويستا اين مسئله را با تنظيم چاپگر با توجه به سايت Active Directory كه كامپيوتر به آن تعلق دارد حل كرده است. از آنجا كه سايتهاي Active Directory معمولا منطبق بر توپولوژي جغرافيايي ويا فيزيكي شبكه است، اين روش راه حل كاملي براي ارسال اسناد به چاپگر بوسيله كامپيوترهاي قابل حمل ارائه ميدهد. قبل از ويستا شركتها بايد براي كنترل چاپگرها در ويندوز 2000 و XP از برنامههاي شركتهايي مثل DesktopStandard و Full Armor استفاده ميكردند.
طراحي مجدد قالبهاي ADM
اگر شما مسئول Group Policy شركتتان باشيد حتما باید با قالب ADM آشنا باشيد. قالبهاي ADM اولين بار با ويندوز NT4 و در قالب زبان نشانه گذاري (markup) براي تعريف و انجام تغييرات در رجيستري ظاهر شدند. با ظهور Group Policy، وجه استفاده از ADM تغييري نكرد اما قابليتهاي جديدي به آن اضافه شد. قالبهاي ADM راه حلي براي تغيير ارزشهاي رجيستري به شمار ميروند اما داراي مشكلاتي هستند، از جمله :
· حجيم شدن ADM كه دليل آن زياد شدن قالبهاي ADM در هر GPO ميباشد.
· ناسازگاري نسخه قالب ADM، كه به دفعات به دليل نصب service pack هاي جديد روي يك يا چند كامپيوتر رخ ميدهد.
· سردرگمي در سياستها يا ارجحيتهاي اعمال شده كه بستگي به اين دارد كه كدام قسمت رجيستري دستكاري شده باشد.
· ناتواني در كنترل كردن ارزشهاي دودويي (binary) يا چند رشتهاي (multi-string) در رجيستري
مايكروسافت ميداند كه قالبهاي ADM به واقع يك حفره بازدارنده براي اهداف خرابكارانه در رجيستري است. اما در ويستا اين مشكل رفع شده است. در ويستا، اكثر اين مشكلات با تبديل قالب ADM به يك فرمت جديد بر مبناي XML و خلاص شدن از قالبها حل شده است. فايلهاي با فرمت جديد كه فايلهاي ADMX خوانده ميشوند، به زبانهاي مختلف اجازه ميدهند در يك فايل واحد مرجوع شوند. همچنين تكنولوژي ADMX فايلهاي بزرگ و يكپارچه ADM را ميگيرد و آن را به فايلهاي كوچكتر ADMX با مديريت آسانتر تقسيم مي كند.
يكي از امكانات مورد علاقه من در ويستا معرفي مخزن مركزي ADMX (ADMX central store) است. اين امكان، يك روش متمركز ذخيرهسازي، به روز رساني و مديريت فايلهاي ADMX را ارائه ميدهد. فايلهاي ADMX ديگر لازم نيست در GPO ذخيره شوند. به جاي آن، GPO به مخزن مركزي ADMX نگاه ميكند. اين ترفند فضاي كنترلگر دامنه را كمتر اشغال كرده و مديريت اين فايلها را آسانتر ميكند.
Network Location Awareness
Group Policy و برنامههاي مرتبط با تنظيم Group Policy Object به ، اندازه سرعت ارتباط دسترسي به شبكه (Network Availability) وابسته اند. ويستا قابليتهاي جديدي در مورد آگاهي از شبكه (Network awareness) ارائه داده است كه باعث كم شدن زمان بالا آمدن كامپيوتر و اعتبار بيشتر اعمال سياستها ميشود. حوزههاي زير كه در ارتباط با آگاهي از شبكه است در ويندوز ويستا مورد توجه قرار گرفته اند.
زماني را كه كامپيوتر در هنگام بالا آمدن ، صرف اعمال سياستها ميكند، فارغ از اين كه شبكه قابل دسترس نيست، ميتواند قابل توجه باشد. ويستا نشانگرهايي براي شناسايي وضعيت NIC قرارداده است. اين نشانگرها وضعيت NIC را در حالتهاي فعال يا غير فعال مشخص ميكند. اين نشانگرها همچنين ميتوانند دسترسي به شبكه را نيز مشخص كنند.
ويستا به Client ها اين امكان را ميدهد كه در دسترس بودن و يا در دسترس آمدن يك كنترلگر دامنه را پس از مدتي كار در وضعيت خارج از خط (offline) تشخيص دهد. اين يك وضعيت ايدهآل براي ارتباطات Remote Access مثل dial-up يا V_P N به وجود ميآورد.
ديگر احتياجي به ICMP (PING) براي تشخيص سرعت اتصال كامپيوتر نيست. اين براي شبكههاي با سرعت پايين نياز بود، اما اگر ICMP به دلايل امنيتي غير فعال شده باشد، كامپيوتر به بستههاي ارسالي PING پاسخ نميدهد و باعث بروز خطا در اعمال Group Policy ميشود. اما اكنون Network Location Awareness عمل تعيين پهناي باند را انجام ميدهد و باعث ميشود تازهسازي (refresh) سياستها با موفقيت صورت پذيرد.
منبع : [External Link Removed for Guests]
مؤلف : Derek Melber
مترجم : محسن امامي
در اين مقاله به امكانات جديد Group Policy در ويستا ميپردازيم.
به عنوان يك MVP (Most Valuable Professional) در زمينه Group Policy، ديدن تغييرات، امكانات و پيشرفتهاي مربوط به اين زمينه بسيار برايم خوشايند است. با انتشار زودهنگام جديدترين نسخه سيستم عامل مايكروسافت – ويندوز ويستا – به نظر ميرسد مايكروسافت در سدد ايجاد تغييرات بنيادين و جالبي در Group Policy است. به عنوان راهبر و مشاور در امر Active Directory و Group Policy در 6 سال گذشته، به نظرم اين تغييرات بسيار چشمگير است. دليل اين امر اين است كه ديگر لازم نيست وقتي مردم از من در مورد استفاده از Group Policy براي حل مشكلات مربوط به مديريت توان (Power Options)، مديريت چاپگر و مديريت قطعات ( Device Management) سؤال ميپرسند جواب ندهم و يا آنها را به استفاده از برنامههاي جانبي Group Policy راهنمايي كنم. قابليتهاي ديگر اضافه شده به ويستا شامل Network Location Awareness و تمهيدات جديد در مورد قالبهاي ADM است.
تنظيمات جديد Group Policy در ويستا
در مقايسه با Windows XP SP2 ، ويندوز Vista فيلدهاي بسياري در Group Policy اضافه كرده است. حدود 2400 نوع تنظيم در Group Policy Object براي كامپيوتر با ويندوز ويستا ساخته شده است. ويستا تنها حدود 800 تنظيم اضافه ميكند كه در مقايسه با ويندوز XP Service Pack 2 به ميزان نصف اضافه شده است. تعداد زيادي از اين تنظيمات براي پاسخ به نيازهاي كاربران به وجود آمده اند و بقيه براي پشتيباني قابليت هاي جديد ويندوز ويستا اضافه شده اند. بعضي از مهمترين اين تغييرات در زير بررسي ميشود.
مديريت توان (Power Management)
مهمترين خواسته كاربران از زمان به وجود آمدن Group Policy همواره قابليت كنترل Power Management بوده است. بالاخره مايكروسافت اين قابليت را در ويندوز ويستا اضافه كرد. از آن جا كه مايكروسافت و EPA آزمايش و گزارش كرده اند كه ميتوان با تنظيم توان كامپيوترهاي روميزي به ازاء هر كامپيوتر در سال 50% صرفه جويي كرد؛ كنترل توان ميتواند در مورد شركتها سريعا مؤثر واقع شود. بسيار ساده است! لزومي ندارد كامپيوترها هميشه با تمام توان (Full Power) كاركنند، در حالي كه كارمندان اصلا در محل كار حضور ندارند. قبل از ويستا، شركتها بايد از محصولات DesktopStandard و Full Armor استفاده ميكردند تا بتوانند توان را براي ويندوز XP و 2000 بهينه كنند.
كنترل هاي نصب لوازم (Device Installation Controls)
متخصصان IT كه در زمينه امنيت در شركتها مشغول به فعاليت اند، در مورد لوازم ذخيره سازي قابل جابجايي (Removable Media Devices) بسيار حساسند. به طور كلي اين لوازم باعث ايجاد خطر جدي براي كامپيوترهاي روميزي و شبكه ميشوند. بدون كنترل روي نصب و استفاده از اين وسايل، كاربران ميتوانند باعث ورود ويروس، كرم و نرمافزارهاي آسيبرسان با استفاده از اين وسايل شوند. ويستا شامل تنظيماتي براي كنترل و نصب درايوهاي USB، CD-RW، DVD-RW و لوازم قابل جابجايي ديگر نیز می باشد .
تنظيمات امنيتي (Security Settings)
در ويستا، مايكروسافت دو تكنولوژي امنيتي مرتبط را با هم ادغام كرده است : Firewall و IPSec. استفاده از IPSec با Firewall براي مراقبت از كامپيوترها بسيار مفيد خواهد بود. ارتباط server-to-server روي اينترنت، كنترل سطوح دسترسي كامپيوترها به منابع شبكه با توجه به سلامت آنها و استفاده از منابع با توجه به درخواستهاي متداول ، از جمله كاربردهاي اين نوع مراقبت است. از آنجايي كه اين تنظيمات امنيتي براي هر كامپيوتر مهم است، منطقي به نظر ميرسد كه در Group Policy جايي براي آن باز شده باشد.
مديريت چاپگرها با توجه به موقعيت در شبكه
ميتوان گفت مديريت چاپگر ، كابوس همه مديران شبكه است. با وجود شركتهای داراي كامپيوترهاي قابل حمل و حركت كاربران از ساختماني به ساختمان و از محلي به محل ديگر، مديريت چاپگر سختتر هم شده است. ويستا اين مسئله را با تنظيم چاپگر با توجه به سايت Active Directory كه كامپيوتر به آن تعلق دارد حل كرده است. از آنجا كه سايتهاي Active Directory معمولا منطبق بر توپولوژي جغرافيايي ويا فيزيكي شبكه است، اين روش راه حل كاملي براي ارسال اسناد به چاپگر بوسيله كامپيوترهاي قابل حمل ارائه ميدهد. قبل از ويستا شركتها بايد براي كنترل چاپگرها در ويندوز 2000 و XP از برنامههاي شركتهايي مثل DesktopStandard و Full Armor استفاده ميكردند.
طراحي مجدد قالبهاي ADM
اگر شما مسئول Group Policy شركتتان باشيد حتما باید با قالب ADM آشنا باشيد. قالبهاي ADM اولين بار با ويندوز NT4 و در قالب زبان نشانه گذاري (markup) براي تعريف و انجام تغييرات در رجيستري ظاهر شدند. با ظهور Group Policy، وجه استفاده از ADM تغييري نكرد اما قابليتهاي جديدي به آن اضافه شد. قالبهاي ADM راه حلي براي تغيير ارزشهاي رجيستري به شمار ميروند اما داراي مشكلاتي هستند، از جمله :
· حجيم شدن ADM كه دليل آن زياد شدن قالبهاي ADM در هر GPO ميباشد.
· ناسازگاري نسخه قالب ADM، كه به دفعات به دليل نصب service pack هاي جديد روي يك يا چند كامپيوتر رخ ميدهد.
· سردرگمي در سياستها يا ارجحيتهاي اعمال شده كه بستگي به اين دارد كه كدام قسمت رجيستري دستكاري شده باشد.
· ناتواني در كنترل كردن ارزشهاي دودويي (binary) يا چند رشتهاي (multi-string) در رجيستري
مايكروسافت ميداند كه قالبهاي ADM به واقع يك حفره بازدارنده براي اهداف خرابكارانه در رجيستري است. اما در ويستا اين مشكل رفع شده است. در ويستا، اكثر اين مشكلات با تبديل قالب ADM به يك فرمت جديد بر مبناي XML و خلاص شدن از قالبها حل شده است. فايلهاي با فرمت جديد كه فايلهاي ADMX خوانده ميشوند، به زبانهاي مختلف اجازه ميدهند در يك فايل واحد مرجوع شوند. همچنين تكنولوژي ADMX فايلهاي بزرگ و يكپارچه ADM را ميگيرد و آن را به فايلهاي كوچكتر ADMX با مديريت آسانتر تقسيم مي كند.
يكي از امكانات مورد علاقه من در ويستا معرفي مخزن مركزي ADMX (ADMX central store) است. اين امكان، يك روش متمركز ذخيرهسازي، به روز رساني و مديريت فايلهاي ADMX را ارائه ميدهد. فايلهاي ADMX ديگر لازم نيست در GPO ذخيره شوند. به جاي آن، GPO به مخزن مركزي ADMX نگاه ميكند. اين ترفند فضاي كنترلگر دامنه را كمتر اشغال كرده و مديريت اين فايلها را آسانتر ميكند.
Network Location Awareness
Group Policy و برنامههاي مرتبط با تنظيم Group Policy Object به ، اندازه سرعت ارتباط دسترسي به شبكه (Network Availability) وابسته اند. ويستا قابليتهاي جديدي در مورد آگاهي از شبكه (Network awareness) ارائه داده است كه باعث كم شدن زمان بالا آمدن كامپيوتر و اعتبار بيشتر اعمال سياستها ميشود. حوزههاي زير كه در ارتباط با آگاهي از شبكه است در ويندوز ويستا مورد توجه قرار گرفته اند.
زماني را كه كامپيوتر در هنگام بالا آمدن ، صرف اعمال سياستها ميكند، فارغ از اين كه شبكه قابل دسترس نيست، ميتواند قابل توجه باشد. ويستا نشانگرهايي براي شناسايي وضعيت NIC قرارداده است. اين نشانگرها وضعيت NIC را در حالتهاي فعال يا غير فعال مشخص ميكند. اين نشانگرها همچنين ميتوانند دسترسي به شبكه را نيز مشخص كنند.
ويستا به Client ها اين امكان را ميدهد كه در دسترس بودن و يا در دسترس آمدن يك كنترلگر دامنه را پس از مدتي كار در وضعيت خارج از خط (offline) تشخيص دهد. اين يك وضعيت ايدهآل براي ارتباطات Remote Access مثل dial-up يا V_P N به وجود ميآورد.
ديگر احتياجي به ICMP (PING) براي تشخيص سرعت اتصال كامپيوتر نيست. اين براي شبكههاي با سرعت پايين نياز بود، اما اگر ICMP به دلايل امنيتي غير فعال شده باشد، كامپيوتر به بستههاي ارسالي PING پاسخ نميدهد و باعث بروز خطا در اعمال Group Policy ميشود. اما اكنون Network Location Awareness عمل تعيين پهناي باند را انجام ميدهد و باعث ميشود تازهسازي (refresh) سياستها با موفقيت صورت پذيرد.