Следует разработать процедуры для усиления защиты и улучшения выполненных настроек. Необходимо также выполнить один из шагов, соответствующий вашему случаю.
При удаленном управлении сайтом (т.е. он расположен на сервере интернет-провайдера или компании веб-хостинга) он должен быть настроен на безопасное удаленное управление.
В данной лекции обсуждаются меры по обеспечению безопасности управления и функционирования сети. Вы научитесь создавать резервные копии и восстанавливать систему при нарушении безопасности и в непредвиденных ситуациях. Также вы узнаете о фильтрации пакетов, периметровой защите и настройке IIS для работы в различных сетевых архитектурах. Наконец, научитесь безопасно осуществлять удаленное управление.
В политику безопасности нужно включить процедуры по восстановлению сайта. Основой этой стратегии являются регулярно обновляемые резервные копии, а также резервирование данных при каждом обновлении сайта, даже если не подошло время запланированного обновления.
Каждый раз при внесении изменений в конфигурацию сайта следует создавать набор дисков экстренного запуска и восстановления. Диски экстренного восстановления (
Как же создаются резервные копии содержимого сайта? На общедоступных сайтах используется автоматическое резервирование, например, зеркала дисков или дуплексирование. Использование зеркал дисков заключается в подключении второго диска к контроллеру диска сервера для одновременной записи данных на оба диска. Дуплексирование данных заключается в установке второго контроллера, чтобы у каждого диска был собственный контроллер. Такие системы позволяют создавать полную копию диска сервера, которую можно сразу подключить к работе при выходе из строя основного диска. Но и эти системы не
гарантируют полной безопасности и не устраняют необходимость создания копий на съемных носителях вручную, так как и они уязвимы к различным атакам. Например,
Резервные копии на съемных носителях позволяют физически отделить их от работающей системы, расположить копии в защищенном месте на случай чрезвычайных обстоятельств, таких как пожар, ограбление или стихийное бедствие. Храните резервные копии в удаленном месте, иначе вы решите только половину проблемы!
В общем случае при повреждении системы используется диск установки Windows 2000. Однако на случай более основательных сбоев нужно создать набор гибких дисков для запуска компьютера и выполнения восстановления, если программа установки системы не распознает на поврежденном диске образ предыдущей системы. Набор гибких дисков состоит из загрузочных установочных дисков и диска экстренного восстановления.
Для подготовки гибких дисков используется установочный компакт-диск Windows 2000. Вам понадобятся четыре пустых отформатированных 3,5-дюймовых дискеты объемом 1,44 Мб для установочных дискет и одна дискета для диска экстренного восстановления системы. Пометьте первые четыре дискеты меткой "Установочный диск Windows 2000" с номерами от одного до четырех, а пятую дискету пометьте как "Диск экстренного восстановления Windows 2000".
Для создания установочных дискет Windows 2000 выполните следующее.

Z:\bootdisk\makebt32 a: и нажмите на OK ( Z: – это обозначение устройства для чтения компакт-дисков, a: – привод гибких дисков).
Теперь у вас имеется набор загрузочных установочных дискет на случай, если система не загрузится с жесткого диска или с компакт-диска. Эти дискеты позволят восстановить Windows 2000, о чем мы расскажем далее.
Следующим шагом является создание диска экстренного восстановления Windows 2000 (
При помощи
Совет. При начальной установке Windows 2000 и IIS в загрузочном системном разделе создается папка с именем %systemroot%\
Repair , в которую записывается информация о настройках системы. Не следует изменять или удалять данную папку. Исключением из правила является процесс укрепления системы (см. лекцию 3), а именно, удаление файла SecurityAccounts Manager (Диспетчер безопасности учетных записей). Эта мера сводит к минимуму угрозу атак, направленных на файлы с паролями. Но данное действие делает невозможным восстановление паролей и учетных записей пользователей при восстановлении системы. Восстановить учетные записи и пароли можно с помощью восстановления файла SAM, сохраненного во время последнего полного резервирования системы.
В программе резервного копирования Windows 2000 есть мастер для создания диска экстренного восстановления
| Имя файла | Описание |
|---|---|
| Autoexec.nt | Используется для инициализации среды MS-DOS. |
| Config.nt | Используется для инициализации среды MS-DOS. |
| Setup.log | Журнал, хранящий записи об установленных файлах и их расположении, а также CRC (контрольную сумму файла), которая используется в процессе экстренного восстановления. Файл имеет атрибуты "только чтение", "системный" и "скрытый" и является невидимым, если My Computer (Мой компьютер) не настроен на отображение всех файлов. |
Каждая строка журнала содержит подробную информацию о файлах и каталогах системной папки сервера (папка в
Диск
Для создания диска экстренного восстановления используется программа резервного копирования Windows 2000. Приготовьте отформатированный гибкий диск, так как эта программа не сможет выполнить форматирование, и выполните следующие шаги.

(рис 6.1) 
Важно. Резервная копия реестра будет создана в папке RegBack в каталоге %systemroot%/
Repair съемного тома операционной системы. Расположение резервной копии реестра на том же диске, что и исходный реестр, сохраняет угрозу повреждения реестра. Копия реестра, созданная посредствомERD , может оказаться полезной, но все-таки лучше физически отделить ее от сервера.
Процедура создания дисков закончена. Следует повторно создавать диски установки и экстренного восстановления при каждом обновлении драйвера, версии, установке нового сервис-пакета или при другом значимом изменении в конфигурации.
Диск
.
Надеемся, что вам никогда не понадобятся диски экстренной загрузки и экстренного восстановления. Но если все-таки придется восстанавливать поврежденную систему, имейте в виду одно обстоятельство. При запуске программы установки Microsoft для восстановления системы в окне Setup (Установка) предлагаются два варианта восстановления. Это окно содержит следующую информацию:
Установка Windows 2000 Server Параметры восстановления Windows 2000 Чтобы восстановить Windows 2000 с помощью консоли восстановления, нажмите C. Чтобы восстановить Windows 2000 с помощью процедуры экстренного восстановления, нажмите R. Если опции восстановления не помогут успешно восстановить систему, запустите еще раз программу установки Windows 2000.
При выборе второго варианта установки Windows 2000 (процесса экстренного восстановления) будет восстановлена копия исходного реестра, созданная при инсталляции сайта, а не копия из папки %systemroot%\
Если изменялась только конфигурация сайта, то не нужно выполнять полное восстановление сервера. Используйте программу восстановления Windows 2000, позволяющую резервировать только состояние системы. При выборе опции резервирования состояния системы осуществляется резервное копирование следующей информации.
Процедура резервирования состояния системы Windows 2000/IIS выполняется следующим образом.


Можете перед началом резервирования указать дополнительные параметры, например, резервирование только внесенных изменений. Этот параметр используется, если резервная копия состояния системы представляет файл очень большого размера. На следующем рисунке показан отчет о проведении резервирования состояния системы. Файл резервной копии имеет размер около 250 Мб, а процедура резервирования данных с удаленного диска через сеть заняла менее двух минут.
Необходимо соответствующим образом настроить политику безопасности, если вы планируете поручать резервирование другим пользователям, поскольку они имеют доступ ко всем файлам на сервере.
Ниже показаны некоторые ограничения для операторов резервного копирования.
Угроза, создаваемая передачей полномочий резервирования, заключается в том, что пользователи с правами на резервирование могут восстановить архивируемые файлы на другой системе (несмотря на то, что они не могут напрямую считывать архивируемые файлы). Меры предосторожности предназначены для контроля над процессом резервирования. Используйте аудит группы Backup Operators и создание контрольного журнала. Ограничения на расположение позволят применить для повышения безопасности системы регистрацию и проверку носителей.
Создать учетные записи операторов резервного копирования достаточно просто. Если веб-сервер является отдельным сервером, то для локального создания учетных записей используется консоль MMC
Ниже приведены шаги соответствующей процедуры.



После добавления членов в группу Backup Operators для завершения настройки требуется установить ограничения на расположение. В Windows 2000 это делается с помощью политики "разрешенной рабочей станции входа".
В результате работы по физической защите сайта (укрепления сервера, настройки локальной политики безопасности, аутентификации, настройки доступа и аудита действий пользователей) создаются защитные барьеры, предотвращающие несанкционированный доступ к системе. Во внутренней сети еще одним барьером защиты является фильтрация.
Совет. Если вы используете фильтрацию на веб-сервере в интранет-сети и физически расположили сервер в защищенном месте, то фильтрация на сетевом интерфейсе, предназначенном для управления сервером, не нужна. Не используйте фильтрацию, если приняты основательные меры по физической защите.
Windows 2000 содержит возможность фильтрации в стеке протоколов TCP/IP. Используется простой набор правил, блокирующий все порты, кроме указанных (или открывающий доступ ко всем портам, кроме указанных), либо блокирующий (разрешающий) доступ по всему протоколу в целом.
Совет. Возможности Windows 2000 используются как в интернете, так и в интранет-сетях. Тем не менее, если сайт организации подключен к интернету, то сетевые экраны обычно используются для блокировки и фильтрации пакетов. Сетевые экраны имеют большие возможностями по блокировке, используя сложный набор методов для предотвращения проникновения в сеть различных видов трафика интернета. Полезные в интранет-сетях фильтры Windows 2000 не заменят собой хороший сетевой фильтр интернета.
Ниже приведены шаги по применению фильтрации TCP/IP в Windows 2000.



Важно. Будьте осторожны с правилами! Если вы выберете Permit Only (Разрешить только) и не укажете ни одного номера порта, это будет интерпретировано как запрет по всем портам, и на сайт не сможет попасть ни один пользователь.
Процесс фильтрации аналогичен процессу, выполняемому для протокола UDP. Необходимо знать номер порта, для которого создается правило. Третий столбец в диалоговом окне TCP/IP Filtering (Фильтрация TCP/IP), имеющий заголовок IP Protocol (Протокол IP), используется для фильтрации по определенному протоколу. Необходимо указать протокол по номеру из справочной таблицы, поддерживаемой орагнизацией интернет-стандартов
) в разделе "IP Protocol Filtering" или в документе с номером Q309798.
IIS позволяет устанавливать правила фильтрации, запрещающие доступ к сайту с определенных IP-адресов или доменов DNS. Выше шла речь о том, что фильтрация Windows 2000 недостаточно эффективна для использования в интернете. Для этого идеально подходит фильтрация IIS, например, домены и ограничения IP-адресов могут использоваться для запрета доступа к сайту конкурентов вашей организации. Фильтры работают посредством создания общего правила, отказывающего в доступе (или предоставляющего доступ) для доменного имени, определенных сетевых IP-адресов или диапазона IP-адресов с последующим указанием исключений для игнорирования общих фильтров.
Управление этой функцией осуществляется через MMC Internet Services Manager (Диспетчер служб интернета). Фильтр можно применить ко всем сайтам на сервере либо по отдельности к каждому.
Фильтрация широко используется для обеспечения информационной безопасности. Она применяется в Windows 2000, в сетевых экранах, на веб-серверах, в других продуктах. Вы уже использовали эту возможность ранее. Отключая протокол NetBIOS при укреплении сервера (см. лекции 3), вы выполняли фильтрацию пакетов по этому протоколу. В этом случае вы не создавали собственное правило, так как фирма Microsoft предоставила соответствующую опцию.
Не принято использовать метод номеров протоколов фильтрации TCP/IP для отдельного протокола. Тем не менее, он пригодится при создании собственных приложений на сервере Windows 2000 или веб-сайте IIS, использующем специальные протоколы и номера портов. В этих случаях можно блокировать все протоколы, кроме протокола, используемого определенным приложением.
Ниже приведена процедура настройки фильтрации IIS.




Диалоговое окно IP Address and Domain Name Restrictions используется для создания правил доступа. Начните с выбора опции
Ниже приведена процедура создания правила, блокирующего отдельные IP-адреса или имена доменов.

.
Повторите процесс добавления для любых других адресов, групп адресов или доменов, фильтрация которых необходима. После создания правил отказа в доступе они отобразятся в списке исключений окна IP Address and Domain Name Restriction (Ограничения на доступ с IP-адресов и доменов).
Совет. Появится сообщение с предупреждением о снижении производительности работы, если указана блокировка для отдельных компьютеров в определенных доменах, так как в этом случае серверу придется выполнять обратный поиск по DNS. Иными словами, сервер будет сопоставлять адрес каждого посетителя с масками подсети доменов в DNS при каждом посещении сайта новым пользователем. Подумайте о том, разумно ли применять фильтрацию при блокировке доступа большого числа компьютеров.
Важно. Фильтрация по IP-адресам работает эффективно только в случае, если системы используют фиксированный IP-адрес. В интранет-подсети, использующей протокол динамической конфигурации узла (DHCP), многие адреса систем не являются постоянными, поэтому фильтрация по адресу проблематична и бесполезна, но в интернете, тем не менее, будет работать фильтрация имен доменов.
Все уровни защиты, установленные до сих пор, созданы на самом сервере, а этого недостаточно для всестороннего обеспечения безопасности. Когда веб-сервер станет общедоступным в интернете, сеть сыграет свою роль в защите веб-сайта и IT-ресурсов.
Внешним уровнем защиты сайта является безопасный сетевой периметр. Если ISP предоставляет возможность размещения сервера, внешние границы сетевого периметра расширятся до объемов услуг хостинга, предоставляемых провайдером. Если предпочтительней разместить сайт в собственной организации, то сетевой периметр будет гораздо уже. В любом случае, с сетевого периметра начинается защита веб-сайта, и нужно убедиться в отсутствии внутри периметра элементов, которые могут навредить сайту или вызвать неполадки в другой системе.
Для защиты сетевого периметра требуются устройства, обеспечивающие безопасность каждой точки доступа в сети. Эти устройства осуществляют блокировку и фильтрацию сетевого трафика, в результате для выполнения через периметр допускаются только действия по определенным адресам или с определенных адресов, а также через определенные порты, как показано на рисунке.

Устройства периметровой защиты называются сетевыми экранами. Сетевые экраны предотвращают сканирование внутренней сети организации, обеспечивают запрет действий по сбору данных о сети, игнорирование массовых потоков пакетов, отправляемых при атаках на отказ в обслуживании, а также запрещают другие действия, используемые хакером для проникновения во внутреннюю сеть. Правила блокировки и фильтрации определяются политикой безопасности организации.
Совет. Выше рассказывалось об использовании сетевых экранов для защиты внутренней сети от атак из интернета. Эти устройства используются и для защиты ресурсов от атак во внутренней сети. Сетевые экраны отделяют и защищают один сегмент сети от другого, независимо от типа сети (общая или частная) и систем, имеющихся в сегментах.
Лучшие сетевые экраны обеспечивают работу служб безопасности, включающих фильтрацию пакетов, сетевую трансляцию адресов (NAT) и проверку корректности пакетов. Фильтрация пакетов в сетевом экране блокирует запросы Internet Control
Службы сетевого экрана всегда предоставляются в комплекте с сетевым маршрутизатором, соединяющим две сети по обе стороны от него. В зависимости от своей комплексности маршрутизатор настроен на выполнение фильтрации пакетов и трансляции сетевых адресов; он позволяет также блокировать порты и проверять пакеты.
Такая конфигурация увеличивает среднюю производительность сети. На рисунке показана конфигурация сети, работающая именно таким образом.

Безопаснее и проще в данном случае настроить сетевой экран на блокировку всех портов и проверку всех пакетов. После этого можно выборочно открыть порты для работы нужных служб. Чтобы сделать веб-сервер доступным для работы через интернет, достаточно открыть только порты 80 (http-протокол) и 443 (https-SSL протокол).
К сожалению, если порты открыты через периметр, защищаемый одним сетевым экраном, то безопасность периметра будет слабой. Это все же лучше, чем отсутствие сетевого экрана, но такой способ защиты не является оптимальным. Если поставщик услуг интернета предоставляет такую возможность и при наличии ресурсов, для максимального уровня защиты следует применить конфигурацию сети, называемую демилитаризованной зоной. Демилитаризованная зона (

Аббревиатура
Принцип работы
Сетевой экран, расположенный между
Для усиления защищенности сети используются различные типы сетевых экранов по обе стороны от демилитаризованной зоны, каждый из которых имеет свои преимущества и недостатки. Если на подступах к сети расположить сетевые экраны различных типов, то хакер не сможет использовать один и тот же эксплоит для преодоления обеих систем. Ошибка на одном из сетевых экранов, вероятно, отсутствует на другом. Поэтому использование двух сетевых экранов обеспечит еще один уровень безопасности, усложнит взлом системы и повысит вероятность того, что защита устоит перед атаками хакеров.
Если веб-сайт расположен у провайдера или локально в демилитаризованной зоне, отделяющей веб-сайт от интранет-сети, то обеспечен необходимый и хорошо действующий барьер безопасности. Сетевой экран, отделяющий
Разумеется, если вы не находитесь рядом с сервером, этот вариант для вас неприемлем, особенно, если сайт расположен у провайдера. Для решения проблемы выберите один из следующих подходов.
Совет. Мы не рекомендуем использовать веб-интерфейс HTMLA, даже вместе с SSL, так как он работает совсем недавно, и рано судить о степени его безопасности. В качестве альтернативы канала VPN или шифруемого канала используйте службы терминала.
Технология виртуальных частных сетей (VPN) обеспечивает безопасные подключения к удаленно управляемому веб-сайту посредством выделения авторизованного шифруемого канала связи между двумя расположениями. С помощью MMC через VPN успешно осуществляется удаленное управление, но его довольно сложно настраивать.
Если сайт расположен у интернет-провайдера, то, скорее всего, последний поддерживает службу VPN, на которую можно подписаться. При отсутствии такой возможности можно самостоятельно настроить свой собственный канал VPN.
При использовании виртуальных частных сетей существуют следующие варианты.
При выборе нужного варианта руководствуйтесь следующими соображениями. При выборе VPN-служб Windows 2000 появится возможность использовать PPTP, но нельзя будет применять IPSec. В остальных случаях вы будете использовать IPSec, что потребует применения цифровых сертификатов и PKI. О шифровании пойдет речь в лекции 8, в которой также имеется обзор PKI. Лекция 9 рассказывает об использовании служб Windows 2000 ISA для каналов VPN и о сторонних продуктах VPN.
Для установки Terminal Services (Службы терминала) на сервере IIS в режиме удаленного администрирования войдите на сервер в качестве администратора и выполните следующие действия.



По завершении установки откройте меню Start (Пуск), выберите группу Administrative Tools (Средства администрирования), затем – Terminal Services Configuration (Настройка служб терминала) и дважды щелкните на подключении, для которого необходимо изменить уровень шифрования. В окне Encryption Level (Уровень шифрования) укажите высокий уровень шифрования.
Для установки файлов клиента терминала на удаленную рабочую станцию, с которой вы будете управлять сервером, откройте меню Start (Пуск), выберите группу Administrative Tools (Администрирование) и далее – Terminal Services Client Creator (Создание клиента служб терминала), чтобы создать установочные диски для компьютеров-клиентов Terminal Services.
Совет. Для запуска Terminal Services в режиме удаленного администрирования не нужна лицензия доступа для клиента сервера терминала. В режиме удаленного администрирования по умолчанию допускается максимум два одновременных подключения на сервере терминала.
Следует разработать процедуры для усиления защиты и улучшения выполненных настроек. Необходимо также выполнить один из шагов, соответствующий вашему случаю.
При удаленном управлении сайтом (т.е. он расположен на сервере интернет-провайдера или компании веб-хостинга) он должен быть настроен на безопасное удаленное управление.
В данной лекции обсуждаются меры по обеспечению безопасности управления и функционирования сети. Вы научитесь создавать резервные копии и восстанавливать систему при нарушении безопасности и в непредвиденных ситуациях. Также вы узнаете о фильтрации пакетов, периметровой защите и настройке IIS для работы в различных сетевых архитектурах. Наконец, научитесь безопасно осуществлять удаленное управление.
В политику безопасности нужно включить процедуры по восстановлению сайта. Основой этой стратегии являются регулярно обновляемые резервные копии, а также резервирование данных при каждом обновлении сайта, даже если не подошло время запланированного обновления.
Каждый раз при внесении изменений в конфигурацию сайта следует создавать набор дисков экстренного запуска и восстановления. Диски экстренного восстановления (
Как же создаются резервные копии содержимого сайта? На общедоступных сайтах используется автоматическое резервирование, например, зеркала дисков или дуплексирование. Использование зеркал дисков заключается в подключении второго диска к контроллеру диска сервера для одновременной записи данных на оба диска. Дуплексирование данных заключается в установке второго контроллера, чтобы у каждого диска был собственный контроллер. Такие системы позволяют создавать полную копию диска сервера, которую можно сразу подключить к работе при выходе из строя основного диска. Но и эти системы не
гарантируют полной безопасности и не устраняют необходимость создания копий на съемных носителях вручную, так как и они уязвимы к различным атакам. Например,
Резервные копии на съемных носителях позволяют физически отделить их от работающей системы, расположить копии в защищенном месте на случай чрезвычайных обстоятельств, таких как пожар, ограбление или стихийное бедствие. Храните резервные копии в удаленном месте, иначе вы решите только половину проблемы!
В общем случае при повреждении системы используется диск установки Windows 2000. Однако на случай более основательных сбоев нужно создать набор гибких дисков для запуска компьютера и выполнения восстановления, если программа установки системы не распознает на поврежденном диске образ предыдущей системы. Набор гибких дисков состоит из загрузочных установочных дисков и диска экстренного восстановления.
Для подготовки гибких дисков используется установочный компакт-диск Windows 2000. Вам понадобятся четыре пустых отформатированных 3,5-дюймовых дискеты объемом 1,44 Мб для установочных дискет и одна дискета для диска экстренного восстановления системы. Пометьте первые четыре дискеты меткой "Установочный диск Windows 2000" с номерами от одного до четырех, а пятую дискету пометьте как "Диск экстренного восстановления Windows 2000".
Для создания установочных дискет Windows 2000 выполните следующее.

Z:\bootdisk\makebt32 a: и нажмите на OK ( Z: – это обозначение устройства для чтения компакт-дисков, a: – привод гибких дисков).
Теперь у вас имеется набор загрузочных установочных дискет на случай, если система не загрузится с жесткого диска или с компакт-диска. Эти дискеты позволят восстановить Windows 2000, о чем мы расскажем далее.
Следующим шагом является создание диска экстренного восстановления Windows 2000 (
При помощи
Совет. При начальной установке Windows 2000 и IIS в загрузочном системном разделе создается папка с именем %systemroot%\
Repair , в которую записывается информация о настройках системы. Не следует изменять или удалять данную папку. Исключением из правила является процесс укрепления системы (см. лекцию 3), а именно, удаление файла SecurityAccounts Manager (Диспетчер безопасности учетных записей). Эта мера сводит к минимуму угрозу атак, направленных на файлы с паролями. Но данное действие делает невозможным восстановление паролей и учетных записей пользователей при восстановлении системы. Восстановить учетные записи и пароли можно с помощью восстановления файла SAM, сохраненного во время последнего полного резервирования системы.
В программе резервного копирования Windows 2000 есть мастер для создания диска экстренного восстановления
| Имя файла | Описание |
|---|---|
| Autoexec.nt | Используется для инициализации среды MS-DOS. |
| Config.nt | Используется для инициализации среды MS-DOS. |
| Setup.log | Журнал, хранящий записи об установленных файлах и их расположении, а также CRC (контрольную сумму файла), которая используется в процессе экстренного восстановления. Файл имеет атрибуты "только чтение", "системный" и "скрытый" и является невидимым, если My Computer (Мой компьютер) не настроен на отображение всех файлов. |
Каждая строка журнала содержит подробную информацию о файлах и каталогах системной папки сервера (папка в
Диск
Для создания диска экстренного восстановления используется программа резервного копирования Windows 2000. Приготовьте отформатированный гибкий диск, так как эта программа не сможет выполнить форматирование, и выполните следующие шаги.

(рис 6.1) 
Важно. Резервная копия реестра будет создана в папке RegBack в каталоге %systemroot%/
Repair съемного тома операционной системы. Расположение резервной копии реестра на том же диске, что и исходный реестр, сохраняет угрозу повреждения реестра. Копия реестра, созданная посредствомERD , может оказаться полезной, но все-таки лучше физически отделить ее от сервера.
Процедура создания дисков закончена. Следует повторно создавать диски установки и экстренного восстановления при каждом обновлении драйвера, версии, установке нового сервис-пакета или при другом значимом изменении в конфигурации.
Диск
.
Надеемся, что вам никогда не понадобятся диски экстренной загрузки и экстренного восстановления. Но если все-таки придется восстанавливать поврежденную систему, имейте в виду одно обстоятельство. При запуске программы установки Microsoft для восстановления системы в окне Setup (Установка) предлагаются два варианта восстановления. Это окно содержит следующую информацию:
Установка Windows 2000 Server Параметры восстановления Windows 2000 Чтобы восстановить Windows 2000 с помощью консоли восстановления, нажмите C. Чтобы восстановить Windows 2000 с помощью процедуры экстренного восстановления, нажмите R. Если опции восстановления не помогут успешно восстановить систему, запустите еще раз программу установки Windows 2000.
При выборе второго варианта установки Windows 2000 (процесса экстренного восстановления) будет восстановлена копия исходного реестра, созданная при инсталляции сайта, а не копия из папки %systemroot%\
Если изменялась только конфигурация сайта, то не нужно выполнять полное восстановление сервера. Используйте программу восстановления Windows 2000, позволяющую резервировать только состояние системы. При выборе опции резервирования состояния системы осуществляется резервное копирование следующей информации.
Процедура резервирования состояния системы Windows 2000/IIS выполняется следующим образом.


Можете перед началом резервирования указать дополнительные параметры, например, резервирование только внесенных изменений. Этот параметр используется, если резервная копия состояния системы представляет файл очень большого размера. На следующем рисунке показан отчет о проведении резервирования состояния системы. Файл резервной копии имеет размер около 250 Мб, а процедура резервирования данных с удаленного диска через сеть заняла менее двух минут.
Необходимо соответствующим образом настроить политику безопасности, если вы планируете поручать резервирование другим пользователям, поскольку они имеют доступ ко всем файлам на сервере.
Ниже показаны некоторые ограничения для операторов резервного копирования.
Угроза, создаваемая передачей полномочий резервирования, заключается в том, что пользователи с правами на резервирование могут восстановить архивируемые файлы на другой системе (несмотря на то, что они не могут напрямую считывать архивируемые файлы). Меры предосторожности предназначены для контроля над процессом резервирования. Используйте аудит группы Backup Operators и создание контрольного журнала. Ограничения на расположение позволят применить для повышения безопасности системы регистрацию и проверку носителей.
Создать учетные записи операторов резервного копирования достаточно просто. Если веб-сервер является отдельным сервером, то для локального создания учетных записей используется консоль MMC
Ниже приведены шаги соответствующей процедуры.



После добавления членов в группу Backup Operators для завершения настройки требуется установить ограничения на расположение. В Windows 2000 это делается с помощью политики "разрешенной рабочей станции входа".
В результате работы по физической защите сайта (укрепления сервера, настройки локальной политики безопасности, аутентификации, настройки доступа и аудита действий пользователей) создаются защитные барьеры, предотвращающие несанкционированный доступ к системе. Во внутренней сети еще одним барьером защиты является фильтрация.
Совет. Если вы используете фильтрацию на веб-сервере в интранет-сети и физически расположили сервер в защищенном месте, то фильтрация на сетевом интерфейсе, предназначенном для управления сервером, не нужна. Не используйте фильтрацию, если приняты основательные меры по физической защите.
Windows 2000 содержит возможность фильтрации в стеке протоколов TCP/IP. Используется простой набор правил, блокирующий все порты, кроме указанных (или открывающий доступ ко всем портам, кроме указанных), либо блокирующий (разрешающий) доступ по всему протоколу в целом.
Совет. Возможности Windows 2000 используются как в интернете, так и в интранет-сетях. Тем не менее, если сайт организации подключен к интернету, то сетевые экраны обычно используются для блокировки и фильтрации пакетов. Сетевые экраны имеют большие возможностями по блокировке, используя сложный набор методов для предотвращения проникновения в сеть различных видов трафика интернета. Полезные в интранет-сетях фильтры Windows 2000 не заменят собой хороший сетевой фильтр интернета.
Ниже приведены шаги по применению фильтрации TCP/IP в Windows 2000.



Важно. Будьте осторожны с правилами! Если вы выберете Permit Only (Разрешить только) и не укажете ни одного номера порта, это будет интерпретировано как запрет по всем портам, и на сайт не сможет попасть ни один пользователь.
Процесс фильтрации аналогичен процессу, выполняемому для протокола UDP. Необходимо знать номер порта, для которого создается правило. Третий столбец в диалоговом окне TCP/IP Filtering (Фильтрация TCP/IP), имеющий заголовок IP Protocol (Протокол IP), используется для фильтрации по определенному протоколу. Необходимо указать протокол по номеру из справочной таблицы, поддерживаемой орагнизацией интернет-стандартов
) в разделе "IP Protocol Filtering" или в документе с номером Q309798.
IIS позволяет устанавливать правила фильтрации, запрещающие доступ к сайту с определенных IP-адресов или доменов DNS. Выше шла речь о том, что фильтрация Windows 2000 недостаточно эффективна для использования в интернете. Для этого идеально подходит фильтрация IIS, например, домены и ограничения IP-адресов могут использоваться для запрета доступа к сайту конкурентов вашей организации. Фильтры работают посредством создания общего правила, отказывающего в доступе (или предоставляющего доступ) для доменного имени, определенных сетевых IP-адресов или диапазона IP-адресов с последующим указанием исключений для игнорирования общих фильтров.
Управление этой функцией осуществляется через MMC Internet Services Manager (Диспетчер служб интернета). Фильтр можно применить ко всем сайтам на сервере либо по отдельности к каждому.
Фильтрация широко используется для обеспечения информационной безопасности. Она применяется в Windows 2000, в сетевых экранах, на веб-серверах, в других продуктах. Вы уже использовали эту возможность ранее. Отключая протокол NetBIOS при укреплении сервера (см. лекции 3), вы выполняли фильтрацию пакетов по этому протоколу. В этом случае вы не создавали собственное правило, так как фирма Microsoft предоставила соответствующую опцию.
Не принято использовать метод номеров протоколов фильтрации TCP/IP для отдельного протокола. Тем не менее, он пригодится при создании собственных приложений на сервере Windows 2000 или веб-сайте IIS, использующем специальные протоколы и номера портов. В этих случаях можно блокировать все протоколы, кроме протокола, используемого определенным приложением.
Ниже приведена процедура настройки фильтрации IIS.




Диалоговое окно IP Address and Domain Name Restrictions используется для создания правил доступа. Начните с выбора опции
Ниже приведена процедура создания правила, блокирующего отдельные IP-адреса или имена доменов.

.
Повторите процесс добавления для любых других адресов, групп адресов или доменов, фильтрация которых необходима. После создания правил отказа в доступе они отобразятся в списке исключений окна IP Address and Domain Name Restriction (Ограничения на доступ с IP-адресов и доменов).
Совет. Появится сообщение с предупреждением о снижении производительности работы, если указана блокировка для отдельных компьютеров в определенных доменах, так как в этом случае серверу придется выполнять обратный поиск по DNS. Иными словами, сервер будет сопоставлять адрес каждого посетителя с масками подсети доменов в DNS при каждом посещении сайта новым пользователем. Подумайте о том, разумно ли применять фильтрацию при блокировке доступа большого числа компьютеров.
Важно. Фильтрация по IP-адресам работает эффективно только в случае, если системы используют фиксированный IP-адрес. В интранет-подсети, использующей протокол динамической конфигурации узла (DHCP), многие адреса систем не являются постоянными, поэтому фильтрация по адресу проблематична и бесполезна, но в интернете, тем не менее, будет работать фильтрация имен доменов.
Все уровни защиты, установленные до сих пор, созданы на самом сервере, а этого недостаточно для всестороннего обеспечения безопасности. Когда веб-сервер станет общедоступным в интернете, сеть сыграет свою роль в защите веб-сайта и IT-ресурсов.
Внешним уровнем защиты сайта является безопасный сетевой периметр. Если ISP предоставляет возможность размещения сервера, внешние границы сетевого периметра расширятся до объемов услуг хостинга, предоставляемых провайдером. Если предпочтительней разместить сайт в собственной организации, то сетевой периметр будет гораздо уже. В любом случае, с сетевого периметра начинается защита веб-сайта, и нужно убедиться в отсутствии внутри периметра элементов, которые могут навредить сайту или вызвать неполадки в другой системе.
Для защиты сетевого периметра требуются устройства, обеспечивающие безопасность каждой точки доступа в сети. Эти устройства осуществляют блокировку и фильтрацию сетевого трафика, в результате для выполнения через периметр допускаются только действия по определенным адресам или с определенных адресов, а также через определенные порты, как показано на рисунке.

Устройства периметровой защиты называются сетевыми экранами. Сетевые экраны предотвращают сканирование внутренней сети организации, обеспечивают запрет действий по сбору данных о сети, игнорирование массовых потоков пакетов, отправляемых при атаках на отказ в обслуживании, а также запрещают другие действия, используемые хакером для проникновения во внутреннюю сеть. Правила блокировки и фильтрации определяются политикой безопасности организации.
Совет. Выше рассказывалось об использовании сетевых экранов для защиты внутренней сети от атак из интернета. Эти устройства используются и для защиты ресурсов от атак во внутренней сети. Сетевые экраны отделяют и защищают один сегмент сети от другого, независимо от типа сети (общая или частная) и систем, имеющихся в сегментах.
Лучшие сетевые экраны обеспечивают работу служб безопасности, включающих фильтрацию пакетов, сетевую трансляцию адресов (NAT) и проверку корректности пакетов. Фильтрация пакетов в сетевом экране блокирует запросы Internet Control
Службы сетевого экрана всегда предоставляются в комплекте с сетевым маршрутизатором, соединяющим две сети по обе стороны от него. В зависимости от своей комплексности маршрутизатор настроен на выполнение фильтрации пакетов и трансляции сетевых адресов; он позволяет также блокировать порты и проверять пакеты.
Такая конфигурация увеличивает среднюю производительность сети. На рисунке показана конфигурация сети, работающая именно таким образом.

Безопаснее и проще в данном случае настроить сетевой экран на блокировку всех портов и проверку всех пакетов. После этого можно выборочно открыть порты для работы нужных служб. Чтобы сделать веб-сервер доступным для работы через интернет, достаточно открыть только порты 80 (http-протокол) и 443 (https-SSL протокол).
К сожалению, если порты открыты через периметр, защищаемый одним сетевым экраном, то безопасность периметра будет слабой. Это все же лучше, чем отсутствие сетевого экрана, но такой способ защиты не является оптимальным. Если поставщик услуг интернета предоставляет такую возможность и при наличии ресурсов, для максимального уровня защиты следует применить конфигурацию сети, называемую демилитаризованной зоной. Демилитаризованная зона (

Аббревиатура
Принцип работы
Сетевой экран, расположенный между
Для усиления защищенности сети используются различные типы сетевых экранов по обе стороны от демилитаризованной зоны, каждый из которых имеет свои преимущества и недостатки. Если на подступах к сети расположить сетевые экраны различных типов, то хакер не сможет использовать один и тот же эксплоит для преодоления обеих систем. Ошибка на одном из сетевых экранов, вероятно, отсутствует на другом. Поэтому использование двух сетевых экранов обеспечит еще один уровень безопасности, усложнит взлом системы и повысит вероятность того, что защита устоит перед атаками хакеров.
Если веб-сайт расположен у провайдера или локально в демилитаризованной зоне, отделяющей веб-сайт от интранет-сети, то обеспечен необходимый и хорошо действующий барьер безопасности. Сетевой экран, отделяющий
Разумеется, если вы не находитесь рядом с сервером, этот вариант для вас неприемлем, особенно, если сайт расположен у провайдера. Для решения проблемы выберите один из следующих подходов.
Совет. Мы не рекомендуем использовать веб-интерфейс HTMLA, даже вместе с SSL, так как он работает совсем недавно, и рано судить о степени его безопасности. В качестве альтернативы канала VPN или шифруемого канала используйте службы терминала.
Технология виртуальных частных сетей (VPN) обеспечивает безопасные подключения к удаленно управляемому веб-сайту посредством выделения авторизованного шифруемого канала связи между двумя расположениями. С помощью MMC через VPN успешно осуществляется удаленное управление, но его довольно сложно настраивать.
Если сайт расположен у интернет-провайдера, то, скорее всего, последний поддерживает службу VPN, на которую можно подписаться. При отсутствии такой возможности можно самостоятельно настроить свой собственный канал VPN.
При использовании виртуальных частных сетей существуют следующие варианты.
При выборе нужного варианта руководствуйтесь следующими соображениями. При выборе VPN-служб Windows 2000 появится возможность использовать PPTP, но нельзя будет применять IPSec. В остальных случаях вы будете использовать IPSec, что потребует применения цифровых сертификатов и PKI. О шифровании пойдет речь в лекции 8, в которой также имеется обзор PKI. Лекция 9 рассказывает об использовании служб Windows 2000 ISA для каналов VPN и о сторонних продуктах VPN.
Для установки Terminal Services (Службы терминала) на сервере IIS в режиме удаленного администрирования войдите на сервер в качестве администратора и выполните следующие действия.



По завершении установки откройте меню Start (Пуск), выберите группу Administrative Tools (Средства администрирования), затем – Terminal Services Configuration (Настройка служб терминала) и дважды щелкните на подключении, для которого необходимо изменить уровень шифрования. В окне Encryption Level (Уровень шифрования) укажите высокий уровень шифрования.
Для установки файлов клиента терминала на удаленную рабочую станцию, с которой вы будете управлять сервером, откройте меню Start (Пуск), выберите группу Administrative Tools (Администрирование) и далее – Terminal Services Client Creator (Создание клиента служб терминала), чтобы создать установочные диски для компьютеров-клиентов Terminal Services.
Совет. Для запуска Terminal Services в режиме удаленного администрирования не нужна лицензия доступа для клиента сервера терминала. В режиме удаленного администрирования по умолчанию допускается максимум два одновременных подключения на сервере терминала.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.