Админская фамилия

Make Sysadmins Great Again

Тест Лимончелли: 32 вопроса к вашей команде сисадминов

http://www.n-ix.com/ipesin/translations/other/32LimoncelliTest.html


Windows и Active Directory. Особые объекты идентификации

В Windows и Active Directory поддерживаются особые объекты идентификации, членством которых в группах управляет ОС. Их нельзя добавлять в группы, просматривать и модифицировать их параметры. Однако, их можно использовать для назначения прав и разрешений доступа.Анонимный вход (Anonymous Logon). Представляет подключения к компьютеру и ресурсы, созданные без предоставления пользовательского имени и пароля. До Win Server 2k3 эта группа была членом группы Все. Начиная с 2k3 она не входит в группу Все.Прошедшие проверку (Authenticated Users). Представляет объекты идентификации, прошедшие проверку подлинности. Не включает запись Гость.Все (Everyone). Включает учетные записи Прошедшие проверку и Гость. До 2k3 включает группу Анонимный Вход.Интерактивные (Interactive). Представляет пользователей, получающих доступ к ресурсу и локально входящих на компьютер, содержащий ресурс, вместо доступа к ресурсу по сети. Когда пользователь получает доступ к любому ресурсу компьютера, на который вошел локально, такой пользователь автоматически добавляется в группу Интерактивные в разрешениях доступа к этому ресурсу. Эта группа также включает пользователей, вошедших на компьютер через RDP.Сеть (Network). Представляет пользователей, получающих доступ к ресурсу по сети. Аналогична группе Интерактивные, только вместо локального входа используется вход по сети.Информация из книги “Настройка Active Directory Windows Server 2008”


Active Directory. Группы по умолчанию

В Windows Server создаётся множество локальных групп по умолчанию. Рассмотрим те из них, которым предоставлены права, связанные с управлением Active Directory.Администраторы предприятия (Enterprise Admins) в контейнере Users корневого домена леса. Эта группа - член группы Администраторы (Administrators) в каждом домене леса; она предоставляет полный доступ к конфигурации всех контроллеров домена. Данная группа также является владельцем раздела Конфигурация каталога и имеет полный доступ к содержимому именования домена во всех доменах леса.Администраторы схемы (Schema Admins) в контейнере Users корневого домена леса. Эта группа имеет полный доступ к схеме AD.Администраторы (Administrators) в контейнере Builtin каждого домена. Эта группа имеет полный доступ ко всем контроллерам домена и данным в контексте именования домена. Она может изменять членство во всех административных группах домена, а группа Администраторы в корневом домене леса может изменять членство в группах Администраторы предприятия, Администраторы схемы и Администраторы домена. Группа Администраторы в корневом домене леса имеет наибольшие полномочия среди групп администрирования в лесу.Администраторы домена (Domain Admins) в контейнере Users каждого домена. Эта группа входит в группу Администраторы своего домена. Поэтому она наследует все полномочия группы Администраторы. Кроме того, она по умолчанию входит в локальную группу Администраторы каждого рядового компьютера домена, в результате чего администраторы домена получают в свое распоряжение все компьютеры домена.Операторы сервера (Server Operators) в контейнере Builtin каждого домена. Эта группа может решать задачи технической поддержки на контроллерах домена. Операторы сервера могут локально входить в систему, запускать и останавливать службы, выполнять резервное копирование и восстановление, форматировать диски, создавать и удалять общие ресурсы, а также завершать работу контроллеров доменов. По умолчанию данная группа не содержит членов.Операторы учета (Account Operators) в контейнере Builtin каждого домена. Эта группа может создавать, модифицировать и удалять учетные записи пользователей, групп и компьютеров в любом подразделении домена (кроме Domain Controllers), а также в контейнерах Users и Computers. Операторы учета не могут модифицировать учетные записи, включенные в группы Администраторы и Администраторы домена, а также не могут модифицировать эти группы. Операторы учета также могут локально входить на контроллеры домена. По умолчанию эта группа не содержит членов.Операторы архива (Backup Oprators) в контейнере Builtin каждого домена. Эта группа может выполнять операции резервного копирования и восстановления на контроллерах домена, а также локально входить на КД и завершать их работу. По умолчанию не содержит членов.Операторы печати (Print Operators)  в контейнере Builtn каждого домена. Может обеспечивать поддержку очередей заданий печати на КД. Также может локально входить на КД и завершать их работу.Следует с осторожностью относиться к группам по умолчанию, т.к. они как правило имеют более обширные полномочия, чем требуется для большинства делегированных сред, а также применяют защиту своих членов. Например, Операторы учета - защищенная группа. Снять защиту таких групп невозможно. Если пользователь становится членом защищенной группы, модифицируются его списки контроля доступа и они больше не наследуют разрешения своих подразделений. Поэтому рекомендуется не добавлять пользователей в группы, которые по умолчанию не содержат членов.Информация из книги “Настройка Active Directory Windows Server 2008”.Ссылки:AD. Группы по умолчаниюЛокальные группы по умолчанию


Группы в Active Directory. Чтобы не забыть

В AD существует несколько типов групп. По рекомендациям от МС и вообще “православно” следующее распределение:Пользователи по какому-либо признаку (географическому, бизнес-подразделения) группируются в глобальные группы.По правам доступа создаются локальные доменные группы.Пример:В компании существует отдел Бухгалтерия. Всем пользователям этого отдела требуется доступ на запись к сетевому ресурсу “Бухгалтерские документы” и доступ на печать к принтеру, находящемуся в их офисе.1. Создаём глобальную группу Бухгалтерия, членами которой будут являться сотрудники бухгалтерии.2. Создаём локальную доменную группу ACL_Buhgalteria_Share_RW. Даём этой группе разрешения на чтение/запись в сетевой ресурс.3. Создаём локальную группу домена ACL_Buhgalteria_Printer. Этой группе даём доступ на печать на нужном принтере.4. Делаем членом двух последних групп группу Бухгалтерия.Теперь у глобальной группы Бухгалтерия будет доступ к принтеру и сетевой папке. Если нужно дать доступ к этим ресурсам ещё кому-либо, нужно всего лишь добавить нужную группу/пользователя в одну из групп ACL.


Сертификация Microsoft

Сертификация специалистов является подтверждением их знаний и навыков, позволяет изучить новые темы в процессе подготовки, повышает уровень заинтересованности в специалисте со стороны работодателя и просто повышает ЧСВ.Наверное, простейшая сертификация, которая приходит в голову админу и пригодиться практически везде, это сертификация от Microsoft.У MS очень запутанная информация о системе сертификации специалистов (как впрочем и вся остальная информация на их сайтах, где без поллитры не разберёшься). Поэтому здесь я решил расписать вкратце о начальных сертификатах.Итак, для подтверждения навыков работы с продуктами MS можно сдать экзамен и получить соответствующий сертификат. Сертификаты эти делятся по направлениям и по уровням. Например, есть серия сертификатов для разработчиков, серия для тренеров, по клиентским системам и т.д. Так как здесь я пишу об администрировании, то и рассматривать сертификаты буду админские.По уровню знаний сертификаты тоже делятся. То есть существуют сертификаты как для самых маленьких, так и для мегаспецов, которых в мире можно сосчитать по пальцам.Начальный уровень сертификации для админа это сертификаты MCTS (Microsoft Certified Technology Specialist). В настоящее время существуют 12 основных направлений этого статуса (MCTS на microsoft.com):Exchange ServerLync Server and Office Communications ServerProject and Project ServerSharePoint and SharePoint ServerSQL ServerSystem CenterVirtualizationVisual StudioWindows ClientWindows EmbeddedWindows MobileWindows ServerOther (Dynamics, BizTalk, Licensing …)По каждому направлению несколько сертификаций (и, соответственно экзаменов) на различные темы. Меня интересует Windows Server, поэтому рассматривать буду на его примере.В сертификацию MCTS Windows Server входят 8 экзаменов, каждому экзамену присвоен уникальный номер:MCTS: Windows Server 2008 Active Directory, Configuration (70-640)MCTS: Windows Server 2008 Network Infrastructure, Configuration (70-642)MCTS: Windows Server 2008 Application Infrastructure, Configuration (70-643)MCTS: Windows Small Business Server 2011 Standard, Configuration (70-169)MCTS: Windows Small Business Server 2008, Configuration (70-653)MCTS: Windows Essential Business Server 2008, Configuration (70-654)MCTS: Windows Internals (70-660)MCTS: Windows HPC Server 2008, Development (70-691)Как видно, первые 3 экзамена относятся непосредственно к Windows Server, а остальные - к другим продуктам компании MS. Почитать об экзаменах можно на сайте MS на буржуйском языке.Следующим уровнем идет Microsoft Certified IT Professional (MCITP). MCITP тоже делится по направлениям, в зависимости от того, какой у Вас статус MCTS. Если успешно сданы экзамены 70-640, 70-642, то можно сдать 70-646 и получить гордый статус MCITP: Server Administrator. Или помимо 70-640, 70-642 и 70-643 сдать ещё несколько экзаменов (как я понял 3): Windows Server 2008 Enterprise Administrator (70-647), Windows 7, Configuring (70-680), Windows 7 and Office 2010, Deploying (70-681) и взять себе гордое звание Энтерпрайз Админа (MCITP: Enterprise Administrator). Но это уже совсем другой уровень.Ну и немного помечтаем. Следующий уровень Microsoft Certified Master (MCM). Для получения этого звания требуется: MCITP: Enterprise Administrator, 70-297 (Designing AD and Network Infrastructure), а также двух-трёх недельное обучение и сдача квалификационной работы.Ещё выше Microsoft Certified Architect (MCA). “Выдаётся после успешной сдачи интервью … по 7 компетенциям”.ПодготовкаЭкзамены проводятся как на русском, так и на английском языках (на русском не все). Знающие люди рекомендуют сдавать на английском, т.к. не искажаются термины и невозможны ошибки при переводе.Готовиться по официальным учебным пособиям от MS (Microsoft Press, SAMS). Брать материалы с Technet, Techdays и других ресурсов MS. Читать блоги специалистов MS и смотреть их видео. Также нужно читать тематические форумы, т.к. в книгах одно, а на форумах другое - это Практика, друг. Ну и конечно, ещё раз практика. Только настоящая, а не с форумов.Когда найду время размещу пост ссылок на блоги и каналы Youtube спецов MS.


VRDP в VirtualBox

В VirtualBox’е есть фича: можно подключаться к рабочему столу гостевой системы, не настраивая этот доступ на самом госте (даже не имея сети на нем). Фича довольно полезная, поэтому после установки гостевых машин захотелось её включить. Всё оказалось не так просто.Итак, хост - Ubuntu 11.10, VirtualBox 4.1.2, гостевые системы - неважно (у меня Win7 x64 + Zentyal x64). Настроена сеть: по 2 адаптера на каждом госте (NAT + Bridge). Хотя всё вышеперечисленное неважно.Удаленное управление работает по протоколу VRDP. Т.е. никаких требований к ОС хоста и гостя нет. Сети гостя тоже не имеют значения (её может и не быть). Главное, чтобы была сеть на хостовой ОС, и нужные порты не были заблочены фаерволом.Для включения “удаленного дисплея” требуется установить плагин для VirtualBox’а - VirtualBox Extension Pack . Качаем его, и устанавливаем, через меню Файл - Свойства - Плагины. Затем, в настройках VirtualBox для нужной виртуальной машины в меню дисплей устанавливаем галочку во вкладке удаленный дисплей, выбираем нужный метод авторизации (гостевую использовать не рекомендуется. У меня стоит “без авторизации”). И в меню устройства нужной гостевой системы ставим галку удаленный дисплей. Возможно, ещё потребуется поставить пакет дополнений для гостевой системы. Это образ диска, который качается с серверов Oracle и ставится на гостя. Хотя у меня заработало без него.Порты ниже 1024 прописывать не рекомендуется, если это критично, то для доступа к ним требуются права root’а.


Apache. Доступ к веб-страничке по паролю

Запрет на доступ к сайту или определенным страницам на сервере можно установить средствами самого веб-сервера. Для этого нужно поправить файлы конфигурации веб-сервера и создать пользователя веб-сервера (Не системы!), которому будет разрешен доступ. Дальнейшее описание будет приводиться на примере Ubuntu Server 11.04, Apache 2.2.17. Правка конфигов на примере доступа к веб-статистике LightSquid. Перед любым изменением конфигурационных файлов необходимо создать их резервную копию - cp config config.old или mv config config.old. Вариант, приведенный здесь не претендует на правильность и безопасность. Это просто “чтобы работало”.Файлы конфигурации лежат в директории /etc/apache2/sites-available/. Для простейшей настройки входа по паролю требуется в описание хоста добавить следующие строки:AuthType basic #тип авторизации. basic-пароль будет передаваться без шифрования. Есть вариант с шифрованиемAuthName “Registered users only” #строка сообщения, показываемого пользователю при вводе учетных данныхAuthUserFile /var/www/.htpasswd #путь к файлу с учетными даннымиRequire valid-user #не открывать доступ, пока пользователь не авторизуетсяВот что у меня получилось:<VirtualHost *:80> DocumentRoot /var/www/html/lightsquid ScriptAlias /cgi-bin/ /usr/lib/cgi-bin/ <Directory “/usr/lib/cgi-bin”> AllowOverride NoneOptions +ExecCGI -MultiViews +SymLinksIfOwnerMatchOrder allow,denyAllow from all</Directory> <Directory “/var/www/html/lightsquid”>AddHandler cgi-script .cgiOptions ExecCGI Indexes FollowSymLinks MultiViewsAllowOverride AllAllow from allOrder allow,denyAuthType basicAuthName “Registered users only”AuthUserFile /var/www/.htpasswdRequire valid-user</Directory></VirtualHost>Далее следует добавить пользователя командой htpasswd -c /var/www/.htpasswd username Здесь ключ -c заставляет создать (create) файл с данными. При добавлении следующих пользователей этот ключ не нужен.


KeePass 2.16 на Fedora 15

Уже был пост про хранение паролей. Вообще это очень важная тема, так как в православно безопасной системе (человек-машина) пароли должны храниться только в мозгу у человека. А человек, как известно, в этой системе - самое слабое звено.Вот несколько рекомендаций по паролям:На каждый ресурс должен быть уникальный парольДлина пароля не менее 8 символовПароль должен состоять из букв разных регистров, цифр и спецсимволов.Пароль не должен напоминать по написанию какое-либо слово (в таком случае он подбирается по словарю)Теперь попробуйте придумать парочку паролей, подходящих под эти критерии.А через 10 минут попробуйте их вспомнить.Теперь становится ясно, что программы - менеджеры паролей просто незаменимы. После недолгих просмотров гугла и тематических блогов/форумов/прессы я остановился на KeePass.Чем он хорош:OpenSource. Следовательно бесплатный и можно подогнать под себя (при наличии некоторых навыков и знаний)Кроссплатформенный (Windows, Linux, OS X)Имеется portable-версияИмеется генератор паролейДостаточное количество настроекПод винду ставится просто. Под линукс - чуть сложней. Для debian-подобных дистрибутивов добавляется нужный репозиторий и ствавится стандартным apt-get install (вся информация на официальном сайте). Для RedHat-подобных дистрибутивов ещё сложней (во всяком случае для избалованного юзера Ubuntu).Так я ставил на Fedora:yum install mono-core (работает со средой mono)yum install mono-data (требует доп. пакетов для mono)Скачиваем portable-версию (zip-архив для Windows)В консоли mono KeePass.exe или в файл-менеджере - открыть с помощью mono…PROFIT!!!Для линукса есть ещё форк - KeePassX, но он работает только с базами паролей, созданыыми в KeePass 1 (не поддерживает *.kdbx). Оригинальный же пакет поддерживает. Так что я считаю, что проще заморочиться с установкой KeePass, чем потом мучиться с переносом баз KeePassX.Я использую KeePass следующим образом: база паролей и ключевой файл лежат в дропбоксе, KeePass дома (Fedora, раньше Ubuntu) и на работе (Win7) вытаскивают базу из дропбокса и вот оно - щастье!


Информационная безопасность

Суждения об информационной безопасности мудреца и учителя Инь Фу Во, записанные его ученикамиУтечки информации


Полное содержание журнала Хакер за 2010-2011

Здесь я выложил табличку, содержащую оглавление интересных для меня рубрик из журнала. Пока только за 2010-2011 годы.XLS- файлGoogle Docs