网站首页 - 招生考试 - 复习资料 - 男生 - 女生 - 文学 - 创业 - 毕业论文 - 人才就业 - 家教 - 性教育 - 招聘会- 留学 - 校园 - 大学生论坛 - 高校 - 范文
自考群:11172260
考研群:32269935
专接本:17855970
  河北大学生网 >> 电脑学院 >> 信息安全 >> 系统安全 >> 正文
河北考试论坛

理解Windows验证 增强系统安全性

http://www.hbdxs.com 2006-8-18 14:15:51 来源:网络收集 点击

  概述:
  
  彻底地理解Windows验证方法将使你能解决问题并增强网络安全。看,这是你需要知道的。
  
  如果你正有关于登录到多变的、完全地安全的网络的问题,解决方法大概就是允许设备间适当的端口和协议来验证,然而,理解开始用户验证的事件序列是很重要的。
  
  WinLogon过程
  
  WinLogon的第一阶段是[Ctrl][Alt][Delete],Windows默认安全警告序列(Security Attention Sequence,SAS)。这个序列发信号通知操作系统有人尝试登录。
  
  当SAS初始化后,所有用户模式应用程序中断直到安全操作完成或取消。这个用户模式应用程序的暂停是重要的安全特性。当用启输入口令时,按键记录程序或木马病毒被禁用并防止记录击键。
  
  WinLogon过程是本地安全授权(Local Security Authority,LSA)中用于Windows操作系统登录过程的一部分。
  
  要完成这个过程,操作系统作登录服务器验证用户凭证,并且依据验证类型,如果客户机和服务间的适当的的端口和协议没有打开,登录可能失败。
  
  NT局域网管理器(NT LAN Manager,NTLM)被WinLogon过程用作默认验证方法;它使用客户机和域控制器(domain controller,DC)间的三个端口:
  
  UDP 137 - UDP 137 (NetBIOS Name)
  
  《endurer注:137/UDP--NetBIOS名称服务器,网络基本输入/输出系统(NetBIOS)名称服务器(NBNS)协议是TCP/IP上的NetBIOS(NetBT)协议族的一部分,它在基于NetBIOS名称访问的网络上提供主机名和地址映射方法。》
  
  UDP 138 - UDP 138 (NetBIOS Netlogon and Browsing)
  
  《endurer注:138/UDP--NetBIOS数据报,NetBIOS数据报是TCP/IP上的NetBIOS(NetBT)协议族的一部分,它用于网络登录和浏览。》
  
  1024-65535/TCP - TCP 139 (NetBIOS Session)
  
  《endurer注:139/TCP--NetBIOS会话服务,NetBIOS会话服务是TCP/IP上的NetBIOS(NetBT)协议族的一部分,它用于服务器消息块(SMB)、文件共享和打印。》
  
  Logon authentications will succeed with these ports open between your clients and their domain controllers.
  
  随着客户机和域控制器间的端口打开,登录验证将成功。
  
  Windows默认验证相当缺乏安全
  
  在默认情况下,Windows NT和Windows 2000机器的验证方法是设置局域网管理器(LAN Manager,LM),这个管理器使用非常弱的安全算法来传送和存储每个用户口令哈稀(hash)。
  
  微软已经对所有的验证方法升级了四次。当前NT客户机和NT/Win2K服务器间的验证标准是NTLMv2。然而,如果你没有改变NT/Win2K客户机和服务器上的下列注册表键下的LMCompatabilityLevel值,在默认情况下你仍会使用LM方法—它极大地降低了整个网络的安全性。
  
  确认你已经设置只使用NTLMv2,并且Reg_Dword被设置为至少级别3。这迫使客户机只发送NTLMv2验证。(关于这个改变的更多信息,请阅读微软件知道库文章 147706.)
  
  作者注
  
  编辑系统注册表是危险的。在做注册表编辑前,请确认备份了注册表,这样如果出现错误,你可以恢复它。
  
  做了这个改变后,你还需要迫使系统移除LM hash。运行Regedt32.exe回到同一个注册表键,在编辑菜单,点击增加键,增加的键名为NoLMHash,类型区留空。(关于这个注册表改变的更多信息,请阅读微软件知道库文章299656.)
  
  这个新注册表键将迫使NT和Win2K移除LM hash,这将减少口令破解者的攻击。然而,你做的注册表修改不会生效,直到用户改变他或她的口令并且新的hash被创建。
  
  现在你除去了LM hash,网络正使用NTLMv2于客户机验证,基于Windows的网络安全验证的下一步是升级客户机和服务器去利用Kerberos,最新的Windows验证方法。
  
  什么是Kerberos for NT
  
  没有什么“Kerberos for NT”。如果仍将运行NT客户机,你能安装活动目录(Active Directory,AD)客户机,并使它们活动目录感知,但非Kerberos-enabled。活动目录客户机安装了活动目录服务接口(Active Directory Service Interfaces,ADSI),提供位置感知到NT计算机,这样它们可以发现最新的域控制器,让NT使用Win2K的Dfs( 分布式文件系统 或 深度优先搜索)和 活动目录Windows地址本(AD Windows Address Book)。
  
  NT机器将只使用NTLM来验证,不管它们是否与NT或win2K服务器通信。要允许客户机和服务器安全通信,确信适当的端口打开了,并检验客户机和服务器已设置使用NTLMv2。
Windows 2003安全性指南之强化域控制器一…
Windows 2003安全性指南之强化域控制器二…
Windows 2003安全指南之创建成员服务器基线一…
Windows 2003安全性指南创建成员服务器基线二…

  精彩推荐           [图话校园] [男生宿舍] [女生宿舍] [青春隐私] [帅哥靓妹]

高校代写论文成风 如何遏制研究生有

大二女生曝光激情照 称是美好回忆(…

劣质人造处女膜可致终身不育

教育部发布2008年第1号留学预警 慎

青春·校园

大二女生曝光激情照 称是美好回忆(图)…

为什么校园都是晃动的大腿 湖大男生抗议…

美女,你的裙子可以往下拽点吗?

校花干得土得掉渣的事
热门新闻
 “90后”富家女网上显摆私生活 零花钱成捆秀
 准大学生狂玩还是充电
 "全国校园新趋势" 美国大学流行男女同寝室
 高校代写论文成风 如何遏制研究生有偿论文现象?
 不属劳动法保护对象 大学生暑期打工遇维权真空
 2008省直事业单位招聘考试时间顺延至10月19日
 买一份盖好章的社会实践报告
 大学生假期求职应提防黑职介 职介需具备三证
 富翁校园征婚:炫富还是寻爱?
 宽容看待女大学生热衷嫁“豪门”
性教育
 不知和未来室友怎样相处 准大学生上网求良方
 性教育课小女生不敢提问的尴尬说明了什么?
 广州大学生性观念抽样调查出炉 近半不介意贞操
 早期性行为和缺乏性教育危及肯尼亚青少年
 成人漫画取材青春期性话题 读者青睐家长担忧
 高校开性健康课受学生欢迎 1小时名额即报满
 劣质人造处女膜可致终身不育
 为什么我觉得自己在公司是可有可无的?
 浙大“婚前守贞”培训全记录
 女大学生性教育读本疯传,校方在哪
关于本站 | 服务声明 | SITEMAP | 联系方式 | 广告服务 | 网站地图 | 友情链接 |
本站所刊资料部分为网上收集,如果确实侵犯了您的版权,请通知我们。
版权所有:河北大学生网 邮件:
备案编号:冀ICP备06003390
命运 天使 日不落 丁香花 拉拉爱 手机之家 自由飞翔 非主流音乐 做你的爱人 感动天感到地 最后一次的温柔 遇上你是我的缘 断点 下辈子不做女人 会有天使替我爱你
放生 彩虹 校园网 舍不得 不值得 你的承诺 老人与海 等爱的玫瑰 会呼吸的痛 玫瑰花的葬礼 怎么会狠心伤害我 听着情歌流眼泪 流行音乐 有没有人告诉你 歌曲 葬爱
白狐 光荣 摇啊摇 换换爱 坏女人 为你写诗 好听的歌 爱死了昨天 外滩十八号 北极星的眼泪 爱上你是我的错 不要在我寂寞的时候说爱我 迅雷影视 单身情歌 新不了情
红日 火花 有缘人 女人花 青花瓷 边做边爱 电子杂志 依然在一起 一定要爱你 对不起我爱你 我爱你你却爱着他 做我老婆好不好 左眼皮跳跳 大海 123木头人 天使的翅膀
承诺 左边 爱转角 大悲咒 小乌龟 擦肩而过 河北大学 爱在离别时 范跑跑之歌 我是真的爱你 找个好人就嫁了吧 爱情里没有谁对谁错 MP3 音乐在线 爱上你是一个错 星星