WindowsServer2008迄今为止最安全的企业解决方案

SpringBoot系列(5)---SpringBoot-Web和SpringBoot基础 笔者所参考的书籍是SpringBoot实战,其理论性说得不多,内容上也不是非常详细。但是说到的内容也足够平时使用了,以下就是我根据SpringBoot实战学到的一些东西,希望分享给大家,并成为我以后回忆这门技术的笔记。 开始SpringBoot之前,我建议大家还是从Spring官网上按照自己的需要下载一个基础包,https://start.spring.io 。在这个笔记当中只需要用到web 和 阅读详情

Windows Server2008 相关地址http://e.chinabyte.com/winserver/

随着 Windows Server 2008 的正式发布,一个尤为突出的话题也随之显现出来——安全,我们知道 Windows Server 2008 是迄今为止最安全的 Windows 操作系统,那么它在安全性方面为我们带来了怎样的改进和增强呢?安全性能到底如何呢?就我所了解的关于Windows Server 2008的内部资料,我来谈谈自己的看法。

Windows Server 2008安全性主要从以下几个方面进行具体实现的:

1.       Windows高级防火墙:确保企业网络安全

2.       IPSec:保障数据传输安全

3.       活动目录域服务审核:针对活动目录的保护

4.       只读域控制器

5.       BDE:保障企业数据存储安全

6.       企业级PKI

(一)Windows高级防火墙

Windows防火墙带来了一些新的特性和改进,能够创建入站和出战通讯的防火墙规则

制定入站和出战策略,Windows防火墙与IPSec的结合

Windows高级防火墙,降低了企业或个人计算机受到攻击的风险,不但能够防止入站的攻击,还能够阻止由于本地计算机感染恶意程序发出的出站攻击,提高了企业的网络安全水平

1、新的图形化界面。

 现在通过一个管理控制台单元来配置这个高级防火墙。

2、双向保护。

 对出站、入站通信进行过滤。

3、与IPSEC更好的配合。

 具有高级安全性的Windows防火墙将Windows防火墙功能和Internet 协议安全(IPSec)集成到一个控制台中。使用这些高级选项可以按照环境所需的方式配置密钥交换、数据保护(完整性和加密)以及身份验证设置。

4、高级规则配置。

 可以针对Windows Server上的各种对象创建防火墙规则,配置防火墙规则以确定阻止还是允许流量通过具有高级安全性的Windows防火墙。

 传入数据包到达计算机时,具有高级安全性的Windows防火墙检查该数据包,并确定它是否符合防火墙规则中指定的标准。如果数据包与规则中的标准匹配,则具有高级安全性的Windows防火墙执行规则中指定的操作,即阻止连接或允许连接。如果数据包与规则中的标准不匹配,则具有高级安全性的Windows防火墙丢弃该数据包,并在防火墙日志文件中创建条目(如果启用了日志记录)

  对规则进行配置时,可以从各种标准中进行选择:例如应用程序名称、系统服务名称、TCP端口、UDP端口、本地IP地址、远程IP地址、配置文件、接口类型(如网络适配器)、用户、用户组、计算机、计算机组、协议、ICMP类型等。规则中的标准添加在一起;添加的标准越多,具有高级安全性的Windows防火墙匹配传入流量就越精细。

 

(二)IPSec

Windows Server 2008IPSec的一些改进点

与防火墙的集成,IPSec配置的简化,与NAP的集成

支持IPv6等技术细节

IPSec支持新的加密方法,能够为企业提供更高的安全

IPSec扩展了事件和性能监视器的计数器,能够通过性能监视器对IPSec进行相应的监控

IPSec能够与NAP功能集成起来,通过IPSec结合NAP的方式能够最大限度的保障企业网络的接入安全,NAP IPSec的方式也是企业中最有效的控制网络接入,进行安全检查,保障网络安全的方法

IPSec的配置相比之前有了很大的简化,也利于企业部署IPSec,降低了部署的难度,降低了企业的成本

IPSec还能够支持负载均衡和群集服务,实现了企业的高可用的安全

(三)IP活动目录审核:

活动目录审核能够通过对系统访问控制列表(SACL)的修改,查看用户对于活动目录对象的访问和修改,在Windows Server 2008中是默认启用的,审核功能既能够审核成功的操作,也能够审核失败的操作,这样就能够最大限度的保障活动目录的安全性

Windows 2000 ServerWindows Server 2003中只有一种审核策略(审核目录服务访问), 用来控制审核目录服务事件是被启用或者禁用。在Windows Server 2008,本策略被划分成四个子类别:

目录服务访问(Directory Service Access

目录服务更改(Directory Service Changes

目录服务复制(Directory Service Replication

详细的目录服务复制(Detailed Directory Service Replication

正因为新的审核子类(目录服务更改)的出现,所以AD DS对象属性的更改才能被审核。你能够审核的更改类型有创建,修改,移动以及反删除。这些事件将被记录在安全日志中。

AD DS中新的审核策略子类(目录服务更改)增加了以下的功能:

当对对像的属性修改成功时,AD DS会纪录先前的属性值以及现在的属性值。如果属性含有一个以上的值时,只有作为修改操作结果变化的值才会被记录。

如果新的对像被创建,属性被赋予的时间将会被记录,属性值也会被记录,在多数情景中,AD DS分配缺省属性给诸如sAMAccountName等系统属性,这些系统属性值将不被记录。

如果一个对像被移动到同一个域中,那么先前的以及新的位置(以distinguished name 形式)将被记录。当对象被移动到不同域时,一个创建事件将会在目标域的域控制器上生成。

如果一个对象被反删除,那么这个对象被移动到的位置将会被记录。另外如果在反删除操作中属性被增加,修改或者删除,那么这些属性的值也会被记录。

(四)只读域控制器:

只读域控制器的概念,以及为企业带来安全性的好处

RODC处理了在分支机构中的普遍问题。这些地方也许没有域控制器。或者他们有可写的域控制器但是没有足够的物理安全,网络带宽以及专门的技术人员来提供支持。下面的RODC的功能缓解了这些问题:

只读活动目录数据库

单向复制

凭据缓存

管理员角色分离

只读DNS

(五)数据库引擎(BDE)

只读活动目录数据库

  除了账户密码之外,RODC拥有所有可写域控制器拥有的对象和属性。然而,无法针对储存在RODC的数据库进行任何数据上的更改。数据上的更改必须在可写域控制器上进行然后复制回RODC

  请求获得目录读取权限的本地程序能够获得访问许可。当使用轻型目录访问协议(LDAP)的程序请求写入权限时将会收到“referral”应答。通常情况下这些应答将写入请求引导到在枢纽站点中可写的域控制器。

RODC已筛选属性集

  使用AD DS作为数据存储的某些程序,也许会将类似信任凭据的数据(诸如密码,信任凭据,加密密钥)储存在RODC上。而你不想将这些数据储存在RODC上是因为考虑到RODC受到安全威胁的情况。

  为了这些程序。你可以在架构中动态配置不被复制到RODC的域对象的属性集。这个属性集被称为RODC已筛选属性集。在RODC已筛选属性集定义的属性不允许复制到森林内的任何一台RODC

  威胁到RODC的恶意用户能够以某种途径尝试配置RODC,并尝试将RODC已筛选属性集中定义的属性复制到其它域控制器。如果RODC尝试从一台安装Windows Server 2008的域控制器上复制这些属性,那么复制请求将被拒绝。然而,如果RODC尝试从一台安装Windows Server 2003的域控制器上复制这些属性,复制请求将被接受。  

  RODC已筛选属性集被配置在拥有架构操作主机的服务器上。如果你尝试添加系统关键属性打到RODC已筛选属性集,而且架构操作主机运行在Windows Server 2008上,那么服务器将返回“unwillingToPerform”的LDAP错误。如果你尝试添加系统关键属性打到RODC已筛选属性集,但是架构操作主机运行在Windows Server 2003上,那么操作将看上去是成功完成了,然而属性值实际上却没有被添加。因此,当你想要添加属性到RODC已筛选属性集时,价格操作主机建议是运行Windows Server 2008的域控制器。这保证了系统关键属性不包含在RODC已筛选属性集中。

单向复制

  因为没有任何属性的变化会被直接写入RODC,所以任何变化不会从RODC发起。因此,作为复制伙伴的可写域控制器不会产生从RODC“拉”数据的操作。这意味着恶意用户在分支结构的RODC上进行的操作的结果不会被复制到森林的其余部分。这也减少了枢纽站点里的桥头服务器的工作量以及为了监视复制所要求的工作量。

  RODC的单向复制同时应用于AD DS及分布式文件系统(DFS)的复制。RODCAD DSDFS执行正常的入站复制。

  你能在RODC上安装DNS服务。RODC能够复制DNS使用的所有程序目录分区,包括ForestDNSZones以及DomainDNSZones。如果DNS服务被安装到RODC上,用户能够像查询其它DNS服务器一样进行名称解析。

BitLocker驱动器加密,能够保障企业个人计算机、企业计算机存储数据的安全

通过对硬盘数据的全卷加密,保障企业数据安全

BitLocker 紧密集成于 Windows Server 2008 中,为企业提供了无缝、安全和易于管理的数据保护解决方案。例如,BitLocker 可选择利用企业现有的 Active Directory 域服务基础结构来远程委托恢复密钥。BitLocker 还具备一个与早期引导组件相集成的灾难恢复控制台,以供用于“实地”数据检索。在默认使用情况下,BitLocker 不需要终端用户的操作,它甚至可以远程自动完成自我激活。

通过 BitLocker 还可选择锁定正常的引导过程,直至用户提供 PIN(类似于 ATM PIN)或插入含有密钥资料的 USB 闪存驱动器为止。这些附加的安全措施可实现多因素身份验证,并确保在提供正确的 PIN USB 闪存驱动器之前计算机不会从休眠状态中启动或恢复。

BitLocker 提供了一个用于设置和管理的向导,并通过具备脚本编写支持的 Windows 管理规范 (WMI) 界面提供了可扩展性和可管理性。另外,BitLocker 还通过明显加速安全磁盘清理过程简化了计算机的重复利用。

BitLocker 所保护的 Windows Vista 计算机的日常使用对用户来说是完全透明的。而且,如果发生很少可能出现的系统锁定(也许是由硬件故障或直接攻击而引起),BitLocker 会提供一个简单而有效的恢复过程。此类情况包括许多事件,例如将含有操作系统卷的硬盘驱动器移动到另一台计算机或更换系统主板。

总之,使用 Windows Server 2008 BitLocker 驱动器加密功能的好处如下:

• 通过完整的驱动器加密显著提高对休眠数据的保护

• 通过可扩展的安全保护实现卓越的可用性

• 企业级就绪部署能力,包括 Active Directory 集成

• 可防止在脱机状态下对系统进行篡改

• 更有效的硬件重用/淘汰处理

• 集成式灾难恢复功能
BitLocker 增强了公司的数据保护策略,通过保护休眠数据帮助组织达到日益严格的法规要求,并且在对设备进行淘汰处理时提升了安全性并节省了成本.

(六)企业级PKI

Windows Server 2008 中的 PKI 围绕四个主要核心方面进行了改进:加密、注册、可管理性和吊销。除了这些特定功能的改进外,Windows PKI 平台还受益于其他的操作系统改进(如角色管理器),这些改进使得创建和部署新的证书颁发机构 (CA) 更加轻松。另外,Windows 的其他许多部分都能够利用 PKI 平台中的改进,如在 Windows Vista 中支持使用智能卡存储加密文件系统 (EFS) 密钥。

加密

对加密服务核心的改进体现在两方面。首先,通过引进下一代加密技术 (CNG)Windows 现在提供一种可插入的、协议不可知的加密功能,此功能使得以编程方式开发和访问独立算法更加轻松。其次,CNG 还新增了对 Suite B 算法的支持,该算法在 2005 年由 National Security Agency (NSA) 引入。

注册

Windows 中的证书注册体验得到了显著改善,提供新的基于向导的注册工具、更佳的证书过期处理、新 API、“代表注册”功能以及凭据漫游等功能。这些增强功能通过集中管理的方式更加轻松地在企业范围内部署证书,降低对用户的影响,从而降低了 PKI 的总体拥有成本。

可管理性

Windows Server 2008 中进行了大量升级,通过以高可用性方式使证书颁发机构 (CA) 服务更容易设置、监视和运行,改进了该服务的可管理性。CA 设置与角色管理器工具集成,并提供了安装 CA 服务的简单方法。为过程中的每个步骤都定义了默认设置,现在设置可以在无人参与模式下执行。最后,设置拥有了更好的诊断功能,使其更容易对可能出现的故障或问题进行故障排除。

Windows Server 2008 中大大增强了对 CA 服务的监视( Windows Vista 中拥有全面的证书诊断)。除了跨整个产品的更加灵活的事件记录基础结构外,现在 CA 服务自身还拥有一个内置监视控制台并与 Systems Center Operations Manager 2007(以前称为 MOM)相关联以提供企业级警报。企业 PKI 监视控制台是对 Windows Server 2003 AdminPak 中引入的其前身的改进。新的控制台包含在产品本身中,除了监视指定林中的所有 CA 外,现在还可以监视联机证书状态协议 (OCSP) URI

吊销

长期以来,CRL 一直用于提供对证书的有效性检查。这些 CRL 包括有效期尚未过期但不再受信任的所有证书的序列号。例如,如果某个员工的证书的过期日期为 12/31/2008 ,但该员工在 9/1/2007 离开了该组织,则其证书的序列号将被添加到 CRL 中。然后,该 CRL 将可用于多个 CRL 分发点 (CDP),如 HTTP 和轻型目录访问协议 (LDAP) 路径。

总之,我觉得Windows Server 2008的安全性能方面做的还是不错的,WindowsServer 2008 不亏为迄今为止最安全的企业解决方案!使用起来效果真的很好,欢迎大家一起品尝这份2008年微软为我们订做的软件大餐!支持微软,祝愿微软事业越做越大,产品越做越好!

 

数学建模传染病模型_【数学建模】之传染病模型 点击【拇指笔记】,关注我的公众号。SE模型缺点:没有考虑接触到的人中还有一部分病人,所以所有人并不会全部被感染。建立模型:已感染人数(病人)每个病人每天有效接触(足以使人致病)人数为根据(1)(2)可以建立模型:等式两边同时除以\Delta t由导数定义有同时,取\Delta t = 1天由(1)(5)两式可得终的模型:Logistic模型缺点:区分已感染者(病人)和未感染者(健康人)... 阅读详情

相关推荐

安卓APP通过CH340实现USB串口通信与设备检测

本文详细介绍了安卓APP通过CH340芯片实现USB串口通信与设备检测的完整流程。从CH340芯片的基础原理到开发环境搭建,再到串口通信的具体实现和错误处理,提供了全面的技术指导。文章还分享了USB热插拔处理、自动重连策略以及性能优化等实战技巧,帮助开发者高效完成安卓与嵌入式设备的通信开发。

weixin_42531925的博客 345

图解完整模式安装windows server 2008企业版[为企业部署Windows Server 2008系列四]

本篇主要是为初次部署windows server 2008的朋友做图文指导,希望对您的提高能够有所帮助. 步骤如下. 1 放入windows server 2008 安装光盘后,重新启动计算机设置biso启动顺序(注意设置bios启动顺序为光盘启动),再启动后,出现如下安装画面.选择语言后点击'下一步'; 2 出现如下画面后,选择'现在安装'; 3 选择windows serv...

weixin_34357436的博客 244

SpringBoot解决跨域的三种解决方案

跨域是指在 Web 开发中,通过不同域名的网站之间进行数据交互或资源共享时,由于浏览器的同源策略限制导致的访问限制问题。同源策略要求网页中所有资源的请求都要与页面来源相同,包括协议、域名、端口号必须完全一致。如果请求的资源与页面来源不一致,就会触发跨域问题。

黄团团的个人博客 1037

AD应用系列之一——重置AD还原密码

由于AD还原密码是个很少用到的密码,时间久了,容易出现忘记的情况。在新任网管交接工作时,也容易忽视这个密码。忘记密码了或不知道密码,而需要使用密码了,怎么办?还好,windows的ntdsutil命令可以重置该密码。下面我们就来看看密码重置的过程: 1. 点Start—Run,输入:cmd,进入命令行窗口; 2. 在命令行提示符下输入ntdsutil命令; 3. 在“n...

weixin_34378922的博客 724

Windows server 2008 R2 服务器系统安全防御加固方法

一.更改终端默认端口号 步骤: 1.运行regedit 2.[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds \rdpwd\Tds \tcp],看见PortNamber值了吗?其默认值是3389,修改成所希望的端口即可,例如12345 3.[HKEY_LOCAL_MACHINE\SYSTEM

花落花开,春去秋来! 1万+

Windows server 2008r2系统基本安全加固方案

Windows server系统基本安全加固方案 一、账号配置 (一)、禁用guest账户 Guest帐户即所谓的来宾帐户,它可以访问计算机,但受到极大的限制。然而黑客依然可以通过该账户进行入侵提权。在不需要使用该账户的情况下,禁用是好的选择。 1、通过win + R,输入“compmgmt.msc”进入计算机管理 2、本地用户和组=>用户=>Guest 在“账户已禁用”选项上打钩启用 (二)、配置账户策略 密码又被称为口令,作为操作系统、用户身份鉴别信息应具有不易被冒用的特点,且口令应

colorful_life1的博客 3867

过滤器 Filter 详解

Filter 就像一个尽职尽责的“保安”,专门负责检查进出网站的人员和货物。它拦截每一个来自客户端(例如浏览器)的请求,并在请求到达终目的地(例如 Servlet 或 JSP 页面)之前进行一系列的检查和处理。同样地,当服务器准备将响应发送回客户端时,Filter 也会再次进行拦截,对响应内容进行修改或添加额外的信息。

weixin_64178283的博客 3556

springboot输出流到页面_Spring Boot 系列:Web 综合开发初探

本文为大家介绍 Spring Boot 的其它特性,这里只是一个大概的介绍,特别详细的使用会在后续的文章中来展开说明。‘Web 开发Spring Boot Web 开发非常的简单,其中包括常用的 json 输出、filters、property、log 等json 接口开发在以前使用 Spring 开发项目,需要提供 json 接口时需要做哪些配置呢添加 jackjson 等相关 jar 包配置 ...

weixin_39934302的博客 260

SpringBoot-2-web开发

文章目录1 实用工具1.1 Lombok1.2 Developer-Tools1.3 Spring Initializr2 1 实用工具 1.1 Lombok 简化业务对象开发,省略构造器,get/set方法… 根据注解要求会在编译时生成构造方法等 需要引入依赖,并在IDEA中下载Lombok插件 <dependency> <groupId>org.projectlombok</groupId> <artifactId>lomb

weixin_43541094的博客 1021

SpringBoot02-Web开发

springboot web开发 ​ 使用springboot的步骤: ​ 1、创建一个SpringBoot应用,选择我们需要的模块,SpringBoot就会默认将我们的需要的模块自动配置好 ​ 2、手动在配置文件中配置部分配置项目就可以运行起来了 ​ 3、专注编写业务代码,不需要考虑以前那样一大堆的配置了。 1、springboot整合servlet ​ (1)编写servlet类 /** * 自定义的Servlet,需要在启动类种配置到Spring容器中 */ @WebServlet(na

花哥的博客 159

Spring Boot3.0基础篇(二):Web 开发

Spring Boot3.0基础(二):Web 开发

weixin_2630663675的博客 330

Spring Boot(二):Web 综合开发

但实际上前端工程师的职责更多应该关注于页面本身而非后端,使用 JSP,Velocity 等传统的 Java 模板引擎很难做到这一点,因为它们必须在应用服务器中渲染完成后才能在浏览器中看到结果,而 Thymeleaf 从根本上颠覆了这一过程,通过属性进行模板渲染不会引入任何新的浏览器不能识别的标签,例如 JSP 中的 ,不会在 Tag 内部写表达式。类似 JSP,Velocity,FreeMaker 等,它也可以轻易的与 Spring MVC 等 Web 框架进行集成作为 Web 应用的模板引擎。

weixin_45223949的博客 148

Web开发核心

静态资源放在以下路径中:/static (or /public or /resources or /META-INF/resources),就可以通过“项目根路径/静态资源名”来访问静态资源。原理:静态映射/**拦截了所有请求,收到一个请求先跟所有Controller进行请求匹配,controller不能处理就都交给静态资源处理器,如果静态资源处理器也不能处理就返回404。获取请求路径中的变量,如果参数是一个Map<String,String>类型,就将路径中的所有变量封装到该map中。

lklalmq的博客 121

【SpringBoot整合web开发 下】

【SpringBoot整合web开发 下】 一、配置类与XML配置 1、配置类 ​ SpringBoot推荐使用Java来完成相关的配置工作。但是不建议将所有的配置放在一个配置类中。这些配置类上都需要添加@Configuration注解,@ComponentScan注解会扫描所有的Spring组件,也包括@Configuration。 ​ @ComponentScan注解在项目入口类的@Spri...

weixin_45807596的博客 94

注解开发不方便_SpringBoot(二) :web综合开发

上篇介绍了Spring的简单入门<>,方便大家快速入门,了解springboot的简单开发,下面进一步的展开说明。1、web开发springboot的开发非常简单,其中包括常用的json输出,filters,property,log等 只要在类上添加@RestController 这个注解,接口就会以json的方式返回,该注解是spring4.x之后推出的新注解,包括@Get...

weixin_34475212的博客 90

Springboot基础

一、Springboot特点 1,Springboot设计的目的是用来简化新Spring项目初始搭建以及开发过程。 2,嵌入式web容器,无需部署war包。 3,Springboot不是对spring功能上的增强,而是一种快速使用spring的方式。 二、springboot启动器存放的位置   启动器可以和controller位于同一个包下,或者位于controller的上一...

weixin_30390075的博客 83

疯狂springboot终极讲义笔记(二)

springboot的web应用支持 Restful服务支持 访问sql数据库

妃宫千早 1891

SpringBoot学习

目录1. SpringBoot简介1.1 什么是SpringBoot1.2 SpringBoot的特性1.3 什么是微服务1.4 第一个SpringBoot程序1.5 核心配置文件application.properties1.6 第二种核心配置文件application.yml或application.yaml1.7 多环境下核心配置文件的使用1.8 SpringBoot在application.properties中的自定义配置(@Value)1.8.1 方式一:一个值一个值的获取1.8.2 方式二:将

henulmh的博客 796

SpringBoot学习笔记(Version:2.4.5)

1 SpringBoot简介 1. 官网2. 旧版本文档 1.1 SpringBoot四大核心 1.1.1 自动配置(常用) 1.1.2 起步依赖(常用) 1.1.3 Actuator(少用) 1.1.4 命令行界面(少用) 1.2 第一个SpringBoot程序 Springboot第一个程序创建以及项目环境需求 1.3 yaml入门详解 我的博客地址 1.4 核心配置文件 SpringBoot中只能有一个主核心配置文件且命名为application.properties,如果有子配置文件其命名因为 .

温故而知新 2076

QQ空间爬虫.rar

QQ空间爬虫.rar

上一篇: Windows Server 2008真的不错,很强悍!
下一篇: N78接班N73的九大显著改进
JavaProgramers
博客等级 码龄22年 660粉丝 304原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值