在 Active Directory 中,如果您想阻止用户登录,您可以禁用他们的帐户或简单地重置他们的密码。但是,如果您有一个用户已经登录到工作站,并且您需要尽快阻止他们访问任何资源 - 您会怎么做?我说的是一种紧急情况,在这种情况下,一名工人被立即解雇,如果他们没有立即被锁定在网络之外,他们就有造成严重破坏的风险。
几天前,我遇到了一个类似的案例。起初我不知道如何行动。阻止用户访问网络共享很容易,但这还不够。最终,我使用Stop-Computer -ComputerName <name> -ForcePowerShell cmdlet关闭了目标计算机,就我而言,这解决了问题。但是,在某些情况下,这可能不是最佳选择,例如,如果您需要关闭的用户登录在多个工作站或提供重要服务的计算机上,而您无法将其关闭。
远程强制用户立即从所有工作站注销的最佳解决方案是什么?这在 Active Directory 中甚至可能吗?
security active-directory user-management windows-server-2012-r2
我们最近收到了来自戴尔的许多服务器,所有这些服务器都在 BIOS 中禁用了硬件辅助虚拟化。
据我所知,硬件辅助虚拟化是一件好事——那么戴尔为什么要禁用它呢?如果机器不充当虚拟机主机,它是否有性能开销?是否存在任何安全问题?
如果它与您的答案相关,我们将主要使用:
我希望在 Active Directory 的某个地方写入/存储“最后一次从 [计算机] 登录”,或者有一个我可以解析的日志?
想知道最后登录的 PC 的目的是通过网络提供远程支持 - 我们的用户很少四处走动,但我想知道我正在咨询的任何内容都在那天早上更新(当他们登录时) ,大概)至少。
我也在考虑将用户名和计算机名写入我可以参考的已知位置的登录脚本,但我们的一些用户不喜欢一次注销 15 天。
如果有一个使用登录脚本的优雅解决方案,一定要提到它——但如果它恰好适用于解锁站,那就更好了!
security remote-access logon-scripts active-directory user-management
背景:
我终于留出一些时间加入 21 世纪,看看 Puppet。
就目前而言,我们在办公室内部保存的存储库中对所有服务器配置进行版本控制。当需要进行更新时,更改会被检回存储库并手动推送到有问题的机器上。这通常意味着 SFTP 到远程机器,然后将文件从 shell 移动到具有相关权限的位置。
所以我希望 Puppet 将成为我们已有的简单而惊人的扩展。
现在我考虑我们目前必须合理安全的流程。假设我们的内部网络总是比我们数据中心的公共网络相对更安全。
过程总是一种方式。变化从安全的环境到不安全的环境,而不会反过来。
主存储在最安全的地方。通过窃取配置或发送恶意修改的危害风险大大降低。
题:
根据我对 Puppet 服务器/客户端模型的理解,客户端直接从服务器轮询和拉取更新。流量是 SSL 包装的,因此不能被拦截或欺骗。但它与我们目前所做的不同,因为 Puppet 服务器 [s] 需要托管在公共位置。要么集中,要么针对我们维护的每个数据中心站点。
所以我想知道:
我是否对从推到拉的变化感到不必要的偏执?
我是否对在公共网络上集中存储所有这些信息感到不必要的偏执?
其他人如何维护多个网络——每个站点都有单独的服务器?
09 年 7 月 30 日更新:
我想我的另一个大问题是必须信任一台机器。puppetmaster(s) 将被防火墙保护,安全等。但即便如此,任何具有侦听服务的公共机器都有一定规模的攻击面。
据推测,如果 master 有权更新任何一个 puppet 客户端上的任何文件,那么它的妥协最终会导致其所有客户端的妥协。可以说是“国王到王国”。
这个假设正确吗?
有什么办法可以缓解吗?
NFSv3 很普遍,但默认的安全模型是... quaint。CIFS 可以使用 Kerberos 身份验证,但如果没有 POSIX 语义,它就无法启动。AFS 从未对线路上的流量进行加密,它是 krb4 — 基本上是一个死项目。花哨的新实验文件系统要么永远不会实现,要么专注于速度(如果幸运的话,还有数据可靠性)——例如,Lustre 使用与 NFSv3 相同的客户端信任模型。对于家庭使用,sshfs 非常好用,但这肯定不能扩展。
当然还有 NFSv4,sec=krb5p。理论上很好,但十年后,它似乎在现实世界中令人不安地未使用。Linux 客户端刚刚删除了实验标签。如果你看看 EMC Celerra、Isilon 等,它们都是 NFSv3。(Celerra 支持 NFSv4,但它确实隐藏在文档中。Isilon 显然致力于将 RPCGSS 支持添加到 FreeBSD,所以也许它即将到来,但现在还没有。)我什至不能将这篇文章标记为“nfsv4”,因为我我是新来的,那将是一个新标签。
所以,真的。你们都在做什么?
我该怎么办这个用户?用户是:
这旨在作为员工行为问题的通用答案,你能帮我解决我的软件许可问题吗?
我可以看到可接受的使用问题超出了 SF 的范围,但这是大多数系统管理员会遇到的问题之一。我不想继续重写类似的答案。
我为一家中小型零售商工作,该零售商拥有六家高街商店和一个网站。
IT 形势目前处于非常基本的状态。因为“IT 主管”只是我工作描述的一小部分,而且是名单上的最后一个,所以我没有像我希望的那样投入太多时间。
我们的网络上有大约 50 台计算机和 14 台 Windows 收银机(总公司内部有 30 台,外部商店有 20 台,仓库和笔记本电脑)。这一切都建立在工作组网络上,所有站点都通过非常基本的路由器级 VPN 设置连接在一起,每个商店都有子网。
因此,我无法管理任何东西,检查计算机是否安全,进行任何审核,确保安装了更新,管理访客设备的 Wi-Fi 或检查任何东西。
我真的很想要一个域名,但在告诉我的老板后,他说这不值得,因为:
我不知道如何强调安全方面的严重性,因为我们没有域。任何人只要连接到我们的 Wi-Fi 就可以访问内容,任何人都可以从任何 PC 访问内容,因为用户没有安装密码,共享文件夹可以被任何人看到并删除,无需显示或备份日志。我不确定我们是否符合 PCI 标准,或者我们是否符合审计师的要求。我被告知忽略这一点,不要担心。
由于“内部 IT 基础设施主管”在我的工作描述中,如果我们遇到数据泄露或法律诉讼,我也不希望被追究责任。
我如何证明事情需要改变,我的时间和额外的钱需要花在这上面?对于我们这样规模的公司,可能需要一名全职网络管理员。或者我是否想得太多了,对我真正想要的东西非常自私,一个工作组就可以了?
更新:听起来我可能会保留域的想法,而只是尝试一些较小的事情。例如,确保打开更新、病毒扫描和防火墙,确保在个人 PC 上启用密码,在每台机器上启用备份,在有服务器的房间上物理锁。我不知道如何处理网络范围的文件共享和 Wi -Fi,但这是另一个问题!
我已经安装了一个新的 Linux Debian lenny服务器,它将是一个LAMP和一个Subversion服务器。我应该启用自动更新吗?
如果我启用它,我确信我有最新的安全补丁。它也不应该破坏我的系统,因为 Debian stable 只提供安全补丁。如果我手动安装它们,我可能会在多天和多周内面临高安全风险。
请记住,我不是全职系统管理员,所以我没有时间查看安全公告。
你通常用你的服务器做什么?你的建议是什么?
根据标题,为什么人们告诉我不要出于安全目的使用 VLAN?
我有一个网络,其中有几个 VLAN。2 个 VLAN 之间有防火墙。我正在使用 HP Procurve 交换机并确保交换机到交换机的链接只接受标记帧,而主机端口不接受标记帧(它们不是“VLAN 感知”的)。我还确保中继链路的本地 VLAN (PVID) 与 2 个主机 VLAN 中的任何一个都不相同。我还启用了“入口过滤”。此外,我确保主机端口只是单个 VLAN 的成员,这与相应端口的 PVID 相同。属于多个 VLAN 的唯一端口是中继端口。
有人可以向我解释为什么上述不安全吗?我相信我已经解决了双重标签问题..
谢谢
更新:两个交换机都是 Hp Procurve 1800-24G
我已经为这个问题寻找了一个可行的答案,大多数答案都包括关于为什么不这样做的建议。但是,这是场景,以及它的必要性:
我有一个控制台应用程序,在每个用户的 .profile 中,都有一个应用程序的启动命令,在启动它的命令之后,有一个“退出”命令,它将它们从系统中注销。我只希望他们能够通过它提供的界面访问这个控制台应用程序。启动时,应用程序向用户显示可通过应用程序访问的客户端列表,每个客户端都有自己的数据目录。用户只能访问他们需要访问的客户端。
现在问题来了:如果我给用户 SSH 访问权限,他们也将能够使用 SFTP 客户端登录,这将使他们能够直接访问应用程序的数据目录,这是非常不受欢迎的,因为这也会给他们访问他们不应该访问的数据目录。
在使用 telnet/FTP 组合时,这是一件非常简单的事情,但现在我想让用户从互联网上的任何地方访问,我一直无法找到一种方法将他们从 SFTP 中排除,而仍然允许他们访问可以运行应用程序的外壳。