成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

遠程文件服務器文件加密攻略(圖)

運維 服務器運維
網友提問:"能不能利用一些比較簡單地方法實現對文件服務器上的私人文件/文件夾的保護呢?因為不想讓別的用戶瀏覽到自己的共享文件夾中的某些個文件!"。

這兩天在論壇上又看到有網友提問,"能不能利用一些比較簡單地方法實現對文件服務器上的私人文件/文件夾的保護呢?因為不想讓別的用戶瀏覽到自己的共享文件夾中的某些個文件!".

應對這種需求時,文件服務器管理員在平常一般都會采用在文件服務器上共享出來的大目錄下新建子目錄然后修改NTFS權限來實現.但是對于普通域用戶,他們想更為靈活和簡單地掌控自己文件檔案的安全性和隱私性的話,權限的疊加或者設置對他們而言就有些難以掌握了.

其實,對于大量采用Windows XP作為客戶端,Windows server 2003以上作為文件服務器操作系統并且有域環境的企業來說,讓用戶可以使用EFS對自己存儲在遠程服務器上的私有資料進行加密就成為了一種可供選擇的方案.畢竟EFS對于用戶操作的透明性和簡易性比較于其他方案是有很大優勢的.

下面我們就一起來看一下如何配置使得用戶可以使用EFS對遠程文件服務器上的文件加密.

相信看過我之前博文<域環境下如何保護重要資料文件的安全---EFS加密(上下篇)>的朋友對于域環境中的EFS使用已經有了一些共識:本地計算機上使用EFS加密操作真的好簡單.在要加密的檔案上右鍵,選擇"常規"-->;"屬性"-->;"高級"-->;"加密內容以便保護數據"就完事了,同樣的做法直接搬到遠程文件服務器上呢?

加密失敗

這里我使用一個名稱為"cfo"的普通域用戶賬號登陸客戶端(IP:172.16.0.201),先對他在文件服務器(IP:172.16.0.101,FQDN:contoso-sccm.contoso.com)上要訪問的共享文件夾(共享名test, cfo對其擁有完全控制權限)做一個磁盤映射,然后對其中的檔案試圖進行EFS加密,可以看到

clip_image002
圖1

會直接提示"應用屬性時出錯",試圖加密失敗.#p#

委派任務

其實動手之前稍微想一下,失敗是必然的事情,遠程服務器沒有得到用戶的信任和授權,同時也并不擁有用戶的證書和密鑰(如果您對證書及密鑰的概念不是很理解請詳細閱讀我之前的博文),怎么可能就這樣輕而易舉地代替用戶實現加密.

所以我們需要先對遠程服務器進行委派的動作.來到域控上,

打開"Active Directory用戶和計算機",找到文件服務器的機器名,右鍵選擇"屬性",然后點擊"委派"選項卡,選擇"僅信任此計算機來委派指定的服務",跟著單擊"添加",然后單擊"用戶和計算機",瀏覽到文件服務器后點擊"確定",這時會出現一個"可用服務"列表,選擇添加其中的"cifs"和"protectedstorage"服務.完成操作后需要將文件服務器進行一次重啟.

clip_image004

圖2#p#

證書和密鑰

完成了委派的操作,就相當于對服務器進行了授權,允許它代表用戶執行某種(或全部的)服務.下邊需要做的就是讓文件服務器擁有域用戶的證書和密鑰.關于這一步,有兩種做法,

一,直接在文件服務器上使用域用戶賬號登錄一次,并且隨便加密一個文件,這樣就可以生成域用戶的證書和密鑰了.

二,是在域用戶擁有用戶漫游配置文件(Roaming Users Profile)的情況下,直接將RUP下載到文件服務器上對應的位置即可.(此步圖略,并且由于本人的實驗環境問題,選擇了第一種方式獲得的用戶證書及密鑰).

做完了以上的操作,我們再在客戶端試著用EFS來加密遠程服務器上的共享文檔看看.

咦,竟然還是圖1的報錯. 這時我們不妨到文件服務器上看看有沒有相關的信息.

來到文件服務器上執行eventvwr.msc打開事件查看器,可以看到有這么一條報錯信息:

clip_image006

圖3

這是因為EFS不支持NTLM身份驗證協議,而只能使用Kerberos協議.#p#

身份驗證協議

那怎么看到客戶端上登錄的賬號是采用了什么身份驗證協議訪問的網絡共享呢?

這個在事件查看器上也是有記錄的:

clip_image008

圖4

可以看到cfo是使用的NTLM協議來進行身份驗證的.

為了讓他轉為使用Kerberos協議,我們需要重新以\\FQDN方式來定位到共享文件夾再進行磁盤映射.請記住: 為了Kerberos的正常工作,所有通信都必須都使用完全限定的域名 (FQDN)。

所以請保證你域內的DNS服務器運行正常.#p#

日志記錄

同樣,在轉為使用Kerberos協議進行身份驗證后,事件日志中也會有相應的記錄:

clip_image010

圖5#p#

文件加密

我們再來試試對遠程服務器上的文件加密:

clip_image012

圖6

可以看到,終于能夠在遠程 服務器上使用EFS方式對文件加密了.

總結一下使用EFS的委派模式對遠程服務器上文件加密的大體步驟:

1.在域控上對遠程服務器進行信任委派并重啟(安全起見只委派兩個服務即可,不再復述,詳見正文內容)
2.在遠程服務器上生成用戶的profile及private key(兩種方法,不再復述, 詳見正文內容)
3.使用\\FQDN名稱訪問到共享文件夾并做磁盤映射到本地(必須)#p#

最后仍有幾點需要說明:

1. 對于將要使用遠程服務器的EFS加密的域用戶,務必在其賬號屬性中清除"敏感帳戶,不能被委派"復選框.

2.遠程加密不支持跨林的委派服務器模式,要使用此方案,被委派的服務器須和用戶帳號在同一個域內.

3. EFS只能加密存儲在磁碟上的數據.在網絡中傳輸數據時數據仍是沒有被加密的.所以為了保證在網絡傳輸時的數據安全,你可能需要使用IPsec或者EFS over WebDAV模式.

4. 在有多名用戶對某個文件夾都擁有足夠權限的時候,其中一個用戶使用EFS來加密了某些個文件都會導致別的用戶都無法再訪問這些文件.鑒于此, 請規劃好遠程EFS加密的使用并且對用戶說明正確的使用場景.為了以防萬一,也請將EFS域恢復代理提早設置妥當.

5.雖然域內可以使用自簽名( self-signed)的用戶證書,但對于涉及到證書的最佳實踐還是建立CA服務器以獲得和活動目錄結合的PKI環境.

【編輯推薦】

  1. 遠程服務器管理技巧大全
  2. 無法連接Windows遠程服務器的幾種解決辦法
  3. Windows 7遠程服務器管理工具下載及安裝
責任編輯:景琦 來源: 51CTO博客
相關推薦

2021-09-10 10:07:17

Nginx虛擬主機服務器

2009-09-25 10:13:15

2011-07-18 14:47:39

DC文件服務器

2011-09-13 09:31:07

文件服務器云存儲云計算

2018-03-23 14:48:27

靜態服務器實現

2009-02-11 00:09:00

2011-08-02 13:55:44

服務器群集文件服務器

2011-09-01 18:12:43

Linuxsamba

2012-11-22 09:43:08

2011-09-13 10:01:47

文件服務器主板硬盤

2018-04-17 10:35:23

服務器靜態文件Serve

2011-10-24 13:36:50

文件服務器存儲

2012-07-02 09:36:02

文件服務器故障服務器故障

2019-01-28 11:03:03

NginxFastDFS服務器

2011-10-27 07:42:06

服務器文件系統Linux

2011-11-04 10:34:27

文件服務器中小企業調研報告

2019-01-27 20:00:14

Linux靜態文件服務器

2010-09-27 11:28:15

2012-05-29 10:12:21

2010-10-18 09:47:09

DRBDNFS負載均衡
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产毛片久久久久久久久春天 | av在线免费观看网站 | 日韩高清黄色 | 天天天操天天天干 | 久久亚洲一区 | 国产精品视频一区二区三区 | 日韩成人在线免费视频 | 中文字幕一区二区三区在线观看 | 亚洲黄色高清视频 | 久久久爽爽爽美女图片 | 涩爱av一区二区三区 | 亚洲福利一区二区 | 亚洲 欧美 综合 | 久久久91| 成人亚洲性情网站www在线观看 | 五月天婷婷久久 | 久久国 | 特级做a爱片免费69 精品国产鲁一鲁一区二区张丽 | 国产欧美精品一区二区 | 久久99精品久久久 | 亚洲精品欧美一区二区三区 | 不卡一二三区 | 欧美一级免费看 | 久久久国产精品视频 | 成人在线视频网站 | 久久久久久久久久久久久91 | 亚洲成色777777在线观看影院 | 久久一| 一二三在线视频 | 亚洲精品国产第一综合99久久 | 成人在线小视频 | 欧美精品久久 | 99精品观看 | 国产亚洲欧美在线 | 国产精品美女www爽爽爽 | 国产一区二区三区久久久久久久久 | 91精品一区 | 一区二区三区在线免费观看视频 | 久久精品中文 | 国产色99精品9i | 一级片免费视频 |