全国直销电话:4006-854-568
IT-technology
以人为本,众志成城,以“用户至上”.“服务上乘”为原则,
追求产品和服务高质量,努力实现与客户之间真诚有效的沟通,
不断地圆梦、奔跑与腾飞。
新闻动态   NEWS
什么是域控制器?(下)-北京赛维博信科技发展有限公司
来源:本人摘自网络,如有侵权请联系删除 | 作者:svbx001 | 发布时间: 2023-03-28 | 778 次浏览 | 分享到:

接上篇


01

域控制器设置和最佳实践


攻击者使用多种常见方法来提升特权并创建持久性。以下步骤考虑了这些方法,并有助于防止发生违规行为:

  • 禁用默认管理员用户。这是主要攻击途径之一。

  • 限制域管理员权限的使用。不要以管理员用户身份运行,并考虑基于时间的特权提升。在安装 AD 时,可以通过实施身份验证策略隔离来使管理帐户处于与其他用户不同的单独的林中。此配置可能需要外部专家、培训和附加工具来实现。规划设计和配置,并实施监控和日志记录极其重要。

  • 实施新的 AD 增强功能,例如受保护的组、受限的 RDP、基于时间的组成员身份和测试。考虑使用入侵检测系统,因为 AD 包含了所有“王国的钥匙”。

  • 使用不同的服务器来访问 RDP 和 MMC。作者遇到了一个直接在其上托管 RDP 角色服务的DC,导致不得不重新规划和配置,从而保证 DC 环境的“干净”。

  • 在 DC 上安装第三方应用程序时,请谨慎并信任供应商。

  • 通过网络过滤限制对 DC 的互联网访问,并考虑采用深度防御方法。微软建议使用 Defender for Identity(身份防御器),这需要部署传感器并获取许可。这是一个独立的订阅,也包含在高级 SKU 中,包括 Enterprise Mobility + Security 5 suite (EMS E5)。

  • 管理员应建立一个程序来加固 DC,补丁和修复,并维持一个适当的安全基线。例如,防止从 DC 上浏览网页。微软建议采取以上行动来保护 DC 免受攻击。

  • 使用本地管理员密码解决方案(LAPS)来管理加入域的计算机上的本地管理员密码。它可以随机分配本地管理员的密码。



02

为什么域控制器很重要?


域控制器可以通过目录服务来确保对本地域身份和资源的管理和授权,并防止对资源未经授权的访问。它们还可以扩展以便支持大型和复杂的网络及定制的目录要求。



03

域控制器的好处是什么?


域控制器实现了对本地域用户生命周期集中管理。它们可以帮助将 Windows 应用程序部署到用户组中,同时为文件和程序配置一些安全策略。Windows 域控制器是一种成熟的技术,得到了广泛的支持,它可以通过第三方解决方案进行扩展,并可用于将身份联合到云端。



04

域控制器的局限性是什么?


域控制器不提供开箱即用的高可用性或最佳安全实践。企业可能需要在不同的物理位置部署多个域控制器,以确保没有单点故障。域控制器上的负载也会随着环境的增长而增加,这可能会影响依赖于它的应用程序和网络服务的性能。针对这一点可能需要额外的硬件资源或对基础设施进行修改来解决。

 

服务热线

1391-024-6332