成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Windows密碼安全問(wèn)題全解析

安全 網(wǎng)站安全
Active Directory域的默認(rèn)密碼政策設(shè)置并不可怕,不過(guò)仍然需要改進(jìn)。默認(rèn)設(shè)置是最初設(shè)置的,并被保存在默認(rèn)域政策GPO中,而這是與域節(jié)點(diǎn)相連的。對(duì)于windows 2000和Server 2003域而言,只能有一個(gè)密碼政策,這意味著所有的用戶(IT人員、開發(fā)人員、管理人員、人力資源等)都擁有相同的密碼政策控制,這是非常不安全的。

Windows默認(rèn)密碼

當(dāng)你試圖登錄到Active Directory域的時(shí)候,你將需要輸入三項(xiàng)內(nèi)容:用戶名、密碼和域名。

當(dāng)域控制器收到這些信息后,會(huì)根據(jù)列在Active Directory數(shù)據(jù)庫(kù)的用戶名和密碼對(duì)信息進(jìn)行分析。如果密碼是相符合的,那么域控制器就會(huì)通過(guò)驗(yàn)證用戶,然后為用戶提供驗(yàn)證令牌以獲取訪問(wèn)網(wǎng)絡(luò)/域中其他資源的訪問(wèn)權(quán)。

當(dāng)用戶試圖更改其帳戶密碼時(shí),這種信息也會(huì)被發(fā)送至域控制器。當(dāng)用戶輸入新密碼并將新密碼發(fā)送至域控制器時(shí),會(huì)有相應(yīng)的政策來(lái)確保密碼符合最低安全標(biāo)準(zhǔn)。以下是一些基本的密碼政策(針對(duì)域和所有本地用戶帳戶的):

·Windows 密碼(Windows Server 2003域或者更高版本)要求至少有7個(gè)字符長(zhǎng)度

·密碼必須包含以下四種類型字符中的三種字符類型:大寫字母、小寫字母、數(shù)字、特殊符號(hào)。

·新密碼必須在42天前生成的,以保持帳戶的有效性。

·在創(chuàng)建24個(gè)獨(dú)特密碼前,密碼不可以重復(fù)使用。

所有這些設(shè)置都是在GPO的電腦配置部分進(jìn)行設(shè)置的,位于密碼政策列表下。圖1顯示的是如何設(shè)置這些密碼政策。

 

圖1:GPO中的密碼政策(Password Policy)設(shè)置位于計(jì)算機(jī)配置(Computer Configuration)下,

而不是用戶配置(User Configuration)中

什么在控制著域密碼政策?

筆者發(fā)現(xiàn),盡管距離微軟公司首次發(fā)布Active Directory已經(jīng)過(guò)去9年了,很多IT專業(yè)人士仍然搞不清楚密碼政策是如何被控制的以及如何修改這些政策等問(wèn)題,下面是關(guān)于Windows 密碼政策和功能的一些事實(shí):

首先,Default Domain Policy GPO(默認(rèn)域政策GPO)控制著整個(gè)域中所有計(jì)算機(jī)的密碼政策,這包括域控制器、服務(wù)器和整個(gè)Active Directory的桌面(已經(jīng)加入域中)。Default Domain Policy是與域節(jié)點(diǎn)相關(guān)的,這當(dāng)然包括域中的所有計(jì)算機(jī)。

其次,任何連接到域的GPO都可以用于建立和控制密碼政策設(shè)置,GPO在域級(jí)別擁有最高優(yōu)先權(quán),這使其在任何與密碼政策設(shè)置相沖突的設(shè)置中都能起決定作用。

第三,如果GPO連接到組織單位(OU),它將不能控制位于OU內(nèi)的用戶帳戶。這是目前IT專業(yè)人士最常犯的錯(cuò)誤。密碼政策設(shè)置不是基于用戶的,而是基于計(jì)算機(jī)的,正如圖1所示。

第四,如果GPO鏈接到OU,GPO中創(chuàng)建的密碼政策設(shè)置將會(huì)影響位于OU的任何計(jì)算機(jī)上的本地SAM,這將使鏈接到該域的GPO中配置的密碼政策設(shè)置發(fā)揮主導(dǎo)作用,但是僅限于存儲(chǔ)在這些計(jì)算機(jī)的本地SAM的本地用戶帳戶。

第五,如果GPO鏈接到默認(rèn)域控制器OU,它將不會(huì)控制存儲(chǔ)在域控制器的用戶Active Directory數(shù)據(jù)庫(kù)。修改域用戶帳戶的密碼政策設(shè)置的唯一途徑位于鏈接到該域的GPO內(nèi)。

第六,大多數(shù)現(xiàn)有的Windows Active Directory企業(yè)版都支持LanManager(LM)功能,LM是一個(gè)非常舊的驗(yàn)證協(xié)議,不太能保證密碼和生成的密碼hash(用于支持該協(xié)議的驗(yàn)證)的安全性,有兩種GPO設(shè)置(實(shí)際上是注冊(cè)表設(shè)置)可以控制是否支持LM以及是否存儲(chǔ)LM hash,這將在接下來(lái)的文章中進(jìn)行探討。

總結(jié)

Active Directory域的默認(rèn)密碼政策設(shè)置并不可怕,不過(guò)仍然需要改進(jìn)。默認(rèn)設(shè)置是最初設(shè)置的,并被保存在默認(rèn)域政策GPO中,而這是與域節(jié)點(diǎn)相連的。對(duì)于windows 2000和Server 2003域而言,只能有一個(gè)密碼政策,這意味著所有的用戶(IT人員、開發(fā)人員、管理人員、人力資源等)都擁有相同的密碼政策控制,這是非常不安全的。可以通過(guò)鏈接到OU(這些計(jì)算機(jī)帳戶位于AD中)的GPO對(duì)服務(wù)器和桌面的本地SAM進(jìn)行修改,這些GPO設(shè)置只能控制本地用戶帳戶,而不是域用戶帳戶。LM是一種舊的不安全的驗(yàn)證協(xié)議,盡可能禁用這種協(xié)議。

 

【編輯推薦】

  1. Windows操作系統(tǒng)常見安全問(wèn)題解決方法
  2. MySQL數(shù)據(jù)庫(kù)的其它安全問(wèn)題
  3. Windows無(wú)法上網(wǎng)問(wèn)題解決全攻略
責(zé)任編輯:佚名 來(lái)源: 比特網(wǎng)
相關(guān)推薦

2009-11-03 13:46:56

Oracle密碼

2009-05-30 09:36:18

2011-12-26 15:43:01

2010-06-09 08:10:49

2013-01-07 10:34:23

2011-06-03 10:34:37

2012-05-30 16:25:30

密碼安全

2018-08-11 07:40:11

2012-11-20 10:47:16

2011-01-04 11:57:49

思科認(rèn)證

2019-04-04 11:55:59

2010-09-28 14:28:15

2010-09-13 08:44:37

2009-04-27 10:39:47

視頻會(huì)議存儲(chǔ)安全

2012-01-16 10:41:25

安全互聯(lián)網(wǎng)IT部門

2019-03-06 12:11:22

云端安全ITLoB

2015-04-21 10:23:11

2009-03-18 10:55:50

2013-09-05 09:42:06

2011-11-17 10:34:14

內(nèi)網(wǎng)安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久久精品99久久 | 热久久久久| 91久久国产综合久久91精品网站 | 成人免费淫片aa视频免费 | 真人女人一级毛片免费播放 | 草久久| 99热在线免费 | 欧美精品欧美精品系列 | 国产成年人小视频 | 国产精品一区二区av | 国产欧美一区二区精品忘忧草 | 国产精品乱码一区二区三区 | 七七婷婷婷婷精品国产 | 国产精品视频网 | 放个毛片看看 | 91视视频在线观看入口直接观看 | 在线免费看毛片 | 伊人网站 | 在线看91| 亚洲欧美第一视频 | 午夜精品网站 | 午夜二区 | 国产精品视频在线播放 | 国产精品成人在线播放 | 超碰天天| 一区二区三区欧美大片 | 91婷婷韩国欧美一区二区 | 久久精品久久久 | 欧洲精品视频一区 | 91av在线免费观看 | 99资源| 荷兰欧美一级毛片 | 日韩毛片在线免费观看 | 99热欧美 | 日本三级线观看 视频 | 久久99精品久久久 | www.色.com | 91精品国产91久久综合桃花 | 毛片久久久 | 日本精品视频 | 日韩欧美在线免费观看视频 |