加固终端服务的安全性
控制连接访问
使用为终端服务提供的权限控制用户和组如何访问服务器。可以改变默认权限以限制单独用户和组执行特定任务,例如从会话中注销用户或结束会话。从配置终端服务中管理权限。必须以 Administrators 组的成员身份登录才能设置连接权限。
在默认情况下,有三种类型的权限:完全控制、用户访问和来宾访问。
可以通过设置用户或组可用于特定任务的权限对这些内容进行配置。
限制数据访问
控制连接访问只不过是从连接的用户上做出了策略,如果你向具体深入到数据层呢?比如对数据的加密,文件的访问权限嗯?那么你就可以配置文件的NTFS访问权限列表了。但是我们通常是使用GPO来进行管理,因为GPO可以连接到域、站点,或者AD和OU对象,这样就可以将GPO的设置强制应用于整个容器中的对象。
要应用软件限制策略GPO,首先要创建一个新的GPO。打开组策略(gpedit.msc)在“计算机配置”下的“安全设置”,找到“软件限制策略”。默认情况下是没有软件限制策略的,那么我们点击菜单栏中的“操作”-“创建软件策略”,在右边的控制栏中我们可以看到新创建的5个类型。分别为:安全级别,其他规则,强制,指派文件类型,受信任的发布者。
双击“强制”,该项目将决定了软件限制的具体内容,如图:
这里将限制到软件以及用户,请更具具体的情况加以配置。在指派文件类型中你可以指派限制的文件类型,包括很多内容。
打开“安全级别”,默认情况下软件的策略为“不受限”的,即允许所有的软件运行。如果使用“不允许的”,将大大限制软件的使用,包括软件不运行。
在创建了新的软件限制策略时,Windows默认会添加四条附加策略规则,包括:
%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ |
有了这些规则,即使软件限制策略的级别设置为“不允许”,终端服务器仍然可以正常运作。如果你想为某个应用程序设置不同于默认级别的权限,必须在“附加规则”中添加它。
使用组策略对象(GPO)优化安全配置
依次打开:计算机配置-管理模板-系统-组策略,我们可以看到很多的规则。GPO不仅可以修改终端服务器访问的权限设置,也可以修改用户访问的权限设置。一个GPO对象包括了计算机配置和用户配置两个方面,但本质上两个配置是由独立的GPO对象调用的。
使用WMI配置终端服务
终端服务 Windows Management Instrumentation (WMI) 提供程序,使管理员可以为配置、管理和查询终端服务器创建自定义脚本。它包含可执行与终端服务配置工具和命令行实用程序(随 Windows Server 2003 家族操作系统提供)相同任务的属性和方法,但它们是远程执行并通过脚本应用程序。
Windows Management Instrumentation (WMI) 定义了描述、访问和实现对象的统一体系结构。该体系结构的一部分是 WMI 类别的大型数据库,这些类别用于在特定对象上执行远程管理任务。
提供程序扩展了 WMI 类别架构,使 WMI 可以与新类型的对象一起工作。终端服务提供程序定义了用于查询和配置终端服务的类别。
终端服务提供程序在 %systemroot%\System32\Wbem\tscfgwmi.mof 中进行定义。
具体的终端服务 WMI 类别请见MS管理控制台的帮助文件。
使用 TSCC 配置终端服务
终端服务连接提供了可使客户端登录到服务器上的会话的链接。安装终端服务时配置了 TCP/IP 连接。使用终端服务配置,您可以更改连接的默认属性或添加新连接。
你可以直接在终端服务器上使用TSCC工具来进行服务器的安全配置。(注意:如果采用了GPO设置,TSCC中的配置将不起作用,因为GPO的优先级更高)
使用方法:管理工具-终端服务配置。在左边提供两个设置。
连接:由于终端服务依靠RDP5.2协议,所以这里使用“连接”选项可以对RDP 5.2以及连接方式进行配置。
服务器设置:你可以在此修改它的权限许可兼容模式,即完整安全模式和宽松安全模式,也可以限制一个用户只有一个会话。这个限制减少了已经失效会话中的应用程序对其他用户会话的影响。
在终端服务器中使用临时文件夹
在默认情况下,终端服务器会为服务器上的每个新会话创建单独的临时文件夹,使每个用户都可以存储各自的临时文件。为回收磁盘空间,当用户从会话中注销时会删除这些临时文件夹。如果要更改终端服务器的这些默认设置,请使用组策略(非常好的操作)或配置终端服务进行修改。
退出时删除或保留临时文件夹
方法:打开 组策略。在“计算机配置”、“管理模板”、“Windows 组件”、“终端服务”、“临时文件夹”中,双击“在退出时不删除临时文件夹”设置。
当用户从会话中注销时要保留用户临时文件夹时,请单击“已启用”。当用户注销时要删除用户临时文件夹,请单击“已禁用”。 单击“确定”。
要点
在将组策略设置应用到用户或计算机之前,应全面测试对其进行的任何更改。有关测试策略设置的详细信息,请参阅策略的结果集。
每个会话使用单独的临时文件夹
方法:打开 组策略。在“计算机配置”、“管理模板”、“Windows 组件”、“终端服务”、“临时文件夹”中,双击“不对每次会话使用临时文件夹”设置。
要禁用为每个终端服务器会话创建单独的临时文件夹,请单击“已启用”。要启用为每个终端服务器会话创建单独的临时文件夹,请单击“已禁用”。 单击“确定”。
终端服务器其他设置
作为一台共享的计算机,除了终端服务的安全配置之外,我们还需要考虑修改一些其他非必要的计算机设置。例如,防止用户关闭计算机,限制搜索功能,限制浏览磁盘,修改基本文件夹的指向等等。包括Application Data,桌面,My Documents,以及Start Menu这些文件夹,最好将他们移动到共享的位置,不要放到终端服务器上。在组策略编辑器中,展开“用户配置-WINDOWS设置-文件夹重定向”,就可以修改这些文件的默认位置。
总结
加强终端服务器的安全性是非常重要的,在去年,黑客通过3389进攻的例子就有很多很多了。所以,配置好终端服务是非常重要的。http://www.hacker.cn/News/xtaq/2006-1/11/0611111213610056_4.shtml