显示标签为“网络管理”的博文。显示所有博文
显示标签为“网络管理”的博文。显示所有博文

2009年5月14日星期四

常用网络通信协议结构图

在网上找到的一张网络协议图很不错哦!(点击图片可放大观看)



网络协议大全:
---------------
ATM协议 即异步传输模式,ATM协议是以高速分组传送模式为主,综合电路传输模式优 先的一种宽带传输模式。

BGP协议 BGP协议即边界网关协议,BGP协议是不同自治系统路由器之间进行通信的外部网关协议

DHCP协议 主要用在路由器中给局域网各主机分配IP

DNS协议 域名系统(服务)协议

DSL协议 高速数字用户线,已经是历史了

EIGRP协议 增强的内部网关路由选择协议

FDDI协议 FDDI(光纤分布数据接口)是目前成熟的LAN技术中传输速率最高的一种

FTP协议 地球人都知道
HTTP协议 地球人都知道

IGRP协议 IGRP (Interior Gateway Routing Protocol)是一种动态距离向量路由协议,它由Cisco公司八十年代中期设计。使用组合用户配置尺度,包括延迟、带宽、可靠性和负载。

IPV6协议 目前的全球因特网所采用的协议族是TCP/IP协议族。IP是TCP/IP协议族中网络层的协议,是TCP/IP协议族的核心协议。目前IP协议的版本号是4(简称为IPv4,v是version——版本),它的下一个版本就是IPv6。IPv6正处在不断发展和完善的过程中,它在不久的将来将取代目前被广泛使用的IPv4。

MPLS协议 MPLS(Multi-Propocol Label Switching)即多协议标记交换。

IPX协议 IPX协议是Novell NetWare自带的最底层网络协议,主要用来控制局域网内或局域网之间数据包的寻址和路由,只负责数据包在局域网中的传送,并不保证消息的完整性,也不提供纠错服务。

OSPF协议 OSPF(Open Shortest Path First)是一个内部网关协议(Interior Gateway Protocol,简称IGP),用于在单一自治系统(autonomous system,AS)内决策路由。

POP3协议 POP 即为 Post Office Protocol 的简称,是一种电子邮局传输协议,而 POP3 是它的第三个版本

PPP协议 PPP协议中提供了一整套方案来解决链路建立、维护、拆除、上层协议协商、认证等问题。

RIP协议 距离向量路由协议。

SMTP协议 SMTP(Simple Mail Transfer Protocol)即简单邮件传输协议,它是一组用于由源地址到目的地址传送邮件的规则,由它来控制信件的中转方式。

SNMP协议 简单网络管理协议(SNMP)首先是由Internet工程任务组织(Internet Engineering Task Force)(IETF)的研究小组为了解决Internet上的路由器管理问题而提出的。它可以在IP,IPX,AppleTalk,OSI以及其他用到的传输协议上被使用。

TCP/IP协议 TCP/IP(Transmission Control Protocol/Internet Protocol的简写,中文译名为传输控制协议/互联网络协议)协议是Internet最基本的协议,简单地说,就是由底层的IP协议和TCP协议组成的。

TELNET协议 用于远程登录

TFTP协议 TFTP全称为Trivial File Transfer Protocol,中文名叫简单文件传输协议。

UDP协议 用户数据报协议是定义用来在互连网络环境中提供包交换的计算机通信的协议。

VLAN协议 VLAN是为解决以太网的广播问题和安全性而提出的一种协议,它在以太网帧的基础上增加了VLAN头

VOIP协议 VoIP(Voice over Internet Protocol)是一种以IP电话为主,并推出相应的增值业务的技术

WINS协议 WINS是Windows Internet Name Server(Windows网际名字服务)的简称。WINS为NetBIOS名字提供名字注册、更新、释放和转换服务,这些服务允许WINS服务器维护一个将NetBIOS名链接到IP地址的动态数据库,大大减轻了对网络交通的负担。

WLAN协议 WLAN是无线局域网的首字母缩写词。

以太网协议 以太网协议有两种,一种是IEEE802.2/IEEE802.3,还有一种是以太网的封装格式。

WAP (无线通讯协议)是在数字移动电话、互联网或其他个人数字助理机(PDA)、计算机应用乃至未来的信息家电之间进行通讯的全球性开放标准。

ICMP 是“Internet Control Message Protocol”(Internet控制消息协议)的缩写。它是TCP/IP协议族的一个子协议,用于在IP主机、路由器之间传递控制消息。

BGP 边界网关协议。

2009年4月19日星期日

教你如何在一个有500台PC以上的局域网配置IP、子网掩码

我们都知道,IP是由四段数字组成,在此,我们先来了解一下3类常用的IP
  A类IP段  0.0.0.0 到127.255.255.255
  B类IP段  128.0.0.0 到191.255.255.255
  C类IP段  192.0.0.0 到223.255.255.255

  XP默认分配的子网掩码每段只有255或0
  A类的默认子网掩码 255.0.0.0     一个子网最多可以容纳1677万多台电脑
  B类的默认子网掩码 255.255.0.0    一个子网最多可以容纳6万台电脑
  C类的默认子网掩码 255.255.255.0   一个子网最多可以容纳254台电脑
  我以前认为,要想把一些电脑搞在同一网段,只要IP的前三段一样就可以了,今天,我才知道我错了。如果照我这说的话,一个子网就只能容纳254台电脑?真是有点笑话。我们来说详细看看吧。
  要想在同一网段,只要网络标识相同就可以了,那要怎么看网络标识呢?首先要做的是把每段的IP转换为二进制。(有人说,我不会转换耶,没关系,我们用Windows自带计算器就行。打开计算器,点查看>科学型,输入十进制的数字,再点一下“二进制”这个单选点,就可以切换至二进制了。)
  把子网掩码切换至二进制,我们会发现,所有的子网掩码是由一串连续的1和一串连续的0组成的(一共4段,每段8位,一共32位数)。
  255.0.0.0   11111111.00000000.00000000.00000000
  255.255.0.0  11111111.11111111.00000000.00000000
  255.255.255.0 11111111.11111111.11111111.00000000
  这是A/B/C三类默认子网掩码的二进制形式,其实,还有好多种子网掩码,只要是一串连续的1和一串连续的0就可以了(每段都是8位)。如11111111.11111111.11111000.00000000,这也是一段合法的子网掩码。子网掩码决定的是一个子网的计算机数目,计算机公式是2的m次方,其中,我们可以把m看到是后面的多少颗0。如255.255.255.0转换成二进制,那就是11111111.11111111.11111111.00000000,后面有8颗0,那m就是8,255.255.255.0这个子网掩码可以容纳2的8次方(台)电脑,也就是256台,但是有两个IP是不能用的,那就是最后一段不能为0和255,减去这两台,就是254台。我们再来做一个。
  255.255.248.0这个子网掩码可以最多容纳多少台电脑?
  计算方法:
  把将其转换为二进制的四段数字(每段要是8位,如果是0,可以写成8个0,也就是00000000)
  11111111.1111111.11111000.00000000
  然后,数数后面有几颗0,一共是有11颗,那就是2的11次方,等于2048,这个子网掩码最多可以容纳2048台电脑。
  一个子网最多可以容纳多少台电脑你会算了吧,下面我们来个逆向算法的题。
  一个公司有530台电脑,组成一个对等局域网,子网掩码设多少最合适?
  首先,无疑,530台电脑用B类IP最合适(A类不用说了,太多,C类又不够,肯定是B类),但是B类默认的子网掩码是255.255.0.0,可以容纳6万台电脑,显然不太合适,那子网掩码设多少合适呢?我们先来列个公式。
  2的m次方=560
  首先,我们确定2一定是大于8次方的,因为我们知道2的8次方是256,也就是C类IP的最大容纳电脑的数目,我们从9次方一个一个试2的9次方是512,不到560,2的10次方是1024,看来2的10次方最合适了。子网掩码一共由32位组成,已确定后面10位是0了,那前面的22位就是1,最合适的子网掩码就是:11111111.11111111.11111100.00000000,转换成10进制,那就是255.255.252.0。
  分配和计算子网掩码你会了吧,下面,我们来看看IP地址的网段。
  相信好多人都和偶一样,认为IP只要前三段相同,就是在同一网段了,其实,不是这样的,同样,我样把IP的每一段转换为一个二进制数,这里就拿IP:192.168.0.1,子网掩码:255.255.255.0做实验吧。
  192.168.0.1
  11000000.10101000.00000000.00000001
  (这里说明一下,和子网掩码一样,每段8位,不足8位的,前面加0补齐。)
  IP    11000000.10101000.00000000.00000001
  子网掩码  11111111.11111111.11111111.00000000
  在这里,向大家说一下到底怎么样才算同一网段。
  要想在同一网段,必需做到网络标识相同,那网络标识怎么算呢?各类IP的网络标识算法都是不一样的。A类的,只算第一段。B类,只算第一、二段。C类,算第一、二、三段。
  算法只要把IP和子网掩码的每位数AND就可以了。
  AND方法:0和1=0 0和0=0 1和1=1
  如:And 192.168.0.1,255.255.255.0,先转换为二进制,然后AND每一位
  IP      11000000.10101000.00000000.00000001
  子网掩码    11111111.11111111.11111111.00000000
  得出AND结果  11000000.10101000.00000000.00000000
  转换为十进制192.168.0.0,这就是网络标识,
  再将子网掩码反取,也就是00000000.00000000.00000000.11111111,与IP AND
  得出结果00000000.00000000.00000000.00000001,转换为10进制,即0.0.0.1,
  这0.0.0.1就是主机标识。要想在同一网段,必需做到网络标识一样。
  我们再来看看这个改为默认子网掩码的B类IP
  如IP:188.188.0.111,188.188.5.222,子网掩码都设为255.255.254.0,在同一网段吗?
  先将这些转换成二进制
  188.188.0.111 10111100.10111100.00000000.01101111
  188.188.5.222 10111100.10111100.00000101.11011010
  255.255.254.0 11111111.11111111.11111110.00000000
  分别AND,得
  10111100.10111100.00000000.00000000
  10111100.10111100.00000100.00000000
  网络标识不一样,即不在同一网段。
  判断是不是在同一网段,你会了吧,下面,我们来点实际的。
  一个公司有530台电脑,组成一个对等局域网,子网掩码和IP设多少最合适?
  子网掩码不说了,前面算出结果来了11111111.11111111.11111100.00000000,也就是255.255.252.0
  我们现在要确定的是IP如何分配,首先,选一个B类IP段,这里就选188.188.x.x吧
  这样,IP的前两段确定的,关键是要确定第三段,只要网络标识相同就可以了。我们先来确定网络号。(我们把子网掩码中的1和IP中的?对就起来,0和*对应起来,如下:)
  255.255.252.0 11111111.11111111.11111100.00000000
  188.188.x.x  10111100.10111100.??????**.********
  网络标识   10111100.10111100.??????00.00000000
  由此可知,?处随便填(只能用0和1填,不一定全是0和1),我们就用全填0吧,*处随便,这样呢,我们的IP就是
  10111100.10111100.000000**.********,一共有530台电脑,IP的最后一段1~254可以分给254台计算机,530/254=2.086,采用进1法,得整数3,这样,我们确定了IP的第三段要分成三个不同的数字,也就是说,把000000**中的**填三次数字,只能填1和0,而且每次的数字都不一样,至于填什么,就随我们便了,如00000001,00000010,00000011,转换成二进制,分别是1,2,3,这样,第三段也确定了,这样,就可以把IP分成188.188.1.y,188.188.2.y,188.188.3.y,y处随便填,只要在1~254范围之内,并且这530台电脑每台和每台的IP不一样,就可以了。
  有人也许会说,既然算法这么麻烦,干脆用A类IP和A类默认子网掩码得了,偶要告诉你的是,由于A类IP和A类默认子网掩码的主机数目过大,这样做无疑是大海捞针,如果同时局域网访问量过频繁、过大,会影响效率的,所以,最好设置符合自己的IP和子网掩码^_^

2009年4月13日星期一

总结:针对国内企业安全的十个漏洞

  对日益依赖互联网应用的现代企业来说,不断变化的安全威胁和不断变化的法规标准使得维护可信赖的网络环境成为一大难题。
  在如今的全球化经济环境下,公司企业从来没有像现在这样离不开互联网——企业通过因特网开展电子商务交易,并为供应商、业务合作伙伴、客户及远程员工提供访问网络资源的便利。
  不过,尽管在网上做生意变得更方便了,要确保数据交换和通信安全、可靠却变得更困难了。对大大小小的企业来说,不断变化的安全威胁和不断变化的法规标准使得维护可信赖的网络环境成为一大难题。
  这里介绍了十个安全策略,以便在企业内外建立网上信任关系。虽然这些策略并不全面,但它们侧重于企业面临的十个最大威胁:电子邮件系统、传统的口令安全机制、身份认证、网络钓鱼等。
  1. 缺少SSL的保护,数据完整性就会受到危及。
  应尽快为你的整个企业部署SSL服务器证书。SSL是世界上部署最广泛的安全协议,它应当部署在任何服务器上,以保护从浏览器传输到服务器的各种机密和个人信息。
  安全套接层(SSL)加密是如今用来保护网站、内联网、外联网以及基于服务器的其他应用的最主要的技术之一。如果没有它,通过公共和专用网络交换的数据其完整性就会受到危及,最终影响业务连续性和利润。SSL可以保护网络访问、网上联系和数字交易,因为它能够在服务器和用户之间建立一条安全通道。
  在过去几年间,人们对SSL技术所具有的优点的认识和理解有了大为提高。越来越多的用户留意表明会话采用SSL加密的那个挂锁符号
  如今成千上万的网站安装了X.509特殊服务器数字证书,它可以激活浏览器和服务器之间的SSL。所有现代的Web浏览器和服务器里面已经集成了支持SSL的功能,因此,从企业角度来看,只要在服务器上安装证书即可。一旦浏览器和服务器进行了信号交换,从一方传送到另一方的所有数据都经过了加密,从而可以防止可能会危及传送数据的安全性或者完整性的任何窃听行为。
  2. 没有可靠的物理和网络安全,敏感的企业数据就会岌岌可危。
  使用防火墙、入侵检测、客户端PC病毒软件、基于服务器的病毒检查,并且确保所有系统上的安全补丁版本最新,这可以防止大多数类型的威胁影响公司业务、破坏敏感数据或者威胁业务连续性。
  网络安全涉及计算机系统和网络访问控制、检测及响应入侵活动。安全不力会带来巨大风险:数据失窃、服务中断、物理破坏、系统完整性受到危及、未授权披露公司专有信息。
  为了保护网络访问通道,就要从基本方面着手,譬如把没有使用的计算机锁起来。除了基本方面之外,更可靠的解决方案包括:利用密钥卡、硬件令牌和生物识别技术来控制访问特别敏感的地方。
  防火墙是网络安全的必要组成部分。防火墙限制从一个网络到另一个网络的访问,并且检查及限制通过网络的所有流量。防火墙应当限制从因特网及一个内部网络(如应用服务器)进入到另一个网络(如数据库)。认真考虑防火墙应该允许开放哪些IP地址和端口,这很有必要。此外,建议为网络上功能明显不同的部分使用多层防火墙——一个防火墙用于非军事区(DMZ)、第二个用于Web服务器、第三个用于应用服务器,第四个可能用于数据库。
  入侵检测系统可以监视攻击、分析审查日志、出现攻击时向管理员报警、保护系统文件、揭示黑客的手法、表明哪些漏洞需要加以堵住,并且有助于跟踪实施攻击的不法分子。
  另一个必不可少的手段就是确保所有客户机上的病毒和特洛伊木马检查软件版本最新。外面有成千上万的病毒,每个新病毒都比原来的那种病毒来得狡猾、更具破坏性。最近通过电子邮件传播、在全球肆虐的几个病毒已造成了巨大破坏和损失。一种特别可靠的解决方案就是,在电子邮件传输系统(如微软Exchange)上运行基于服务器的病毒软件,以防止被感染的邮件传送给用户或者通过一个客户机感染其他客户机。
  最后,最简单也是最有效的方法是,确保已打上了针对所有操作系统和应用软件的每个最新版本的安全补叮黑客对微软的IIS Web服务器存在的漏洞一清二楚,一直把运行IIS Web服务器的站点作为下手目标。多年来,堵住IIS安全漏洞的补丁可以免费获得,不过网上仍有30%以上的IIS系统没有打上最新补叮因此,有必要重申这一点:立即打上所有安全补叮
  3. 自己开发PKI系统或者选择托管型PKI服务。
  值得信赖的第三方在扩建复杂、安全、昂贵的公钥基础设施(PKI)并为你管理时,采用完全托管的安全服务可以让你把精力集中在促进公司业务发展所需的应用上。
  公钥基础设施(PKI)这种工具能够以过去不可能实现的方式来使用各种应用。要是缺乏有效的方法来颁发、撤销及管理证书,公司在内联网上部署福利系统后,别指望员工使用该系统只用于查询福利信息,如果相当大比例的员工远地办公的话,更是如此。同样,如果访问不安全、可靠,销售队伍就无法完全利用公司的重要系统:CRM系统。如今不少公司在限制使用电子邮件,许多公司禁止使用即时消息传送——这一切都是因为这些系统还不是安全的。
  上一代PKI从理论上来说很好,但实际上需要安装复杂的软硬件,还需要专门的IT人员以及特殊的安全措施来保护系统。不用说,这一切意味着庞大的财务费用。不过,PKI已不断成熟,并且技术上有了足够创新,可以成为应用系统的一个外包部分。值得信赖的第三方认证中心(CA)可以构建、维护及管理企业所需的公钥基础设施,并确保其安全。提供完全托管型服务的CA在验证技术和方法方面具有专长。企业就要知道想要实施的业务规则以及为了实现业务流程自动化需要部署的应用。集成点在于如何在应用中使用证书以落实安全。许多应用已经具有证书就绪功能(certificate-ready),譬如浏览器、电子邮件和虚拟专用网(VPN);日益使用证书成了大势所趋。
  完全托管的安全服务有几个重要部分:灵活的验证模型(我们如何才能知道某人就是他所说的那个人)、管理界面(组织中的哪个人被授权可进行更改、控制流程)和操作界面(组织中的不同群体如何获得证书)。
  大多数组织需要外包给可信第三方的应用满足以下一种或者多种要求:安全访问、安全消息传送和无纸交易。对所有大组织来说,员工可以安全访问企业网络如内联网、访问关键应用如CRM系统是一项重要需求。电子邮件或者即时消息传送程序安全传送消息为安全地确认消息发送方身份、保护内容避免被人窃听提供了一种机制。而无纸交易可以把如今需要用原始签名(Wet Signature)来表明内容的基于纸张的流程完全实现数字化,从而节省基于纸张的流程的时间和成本。
  4. 免费软件可以在30分钟内破解口令。
  口令安全性很差,而且变得越来越差,从而导致你的安全系统易受攻击。可以执行严格的口令使用规则,从而大大增强这种防御能力。
  随着计算机的运行速度加快,破解口令带来的诱惑加大,对那些不法分子更有吸引力。由于更多的关键业务系统实现了联网,破解口令能够得到更大收获。利用可以下载的免费软件,谁都能够在30分钟内破解6个字符长的口令、6小时内破解8个字符长的口令。
  你需要立即在人们如何创建口令以及口令更改频率方面制订规则。口令创建规则包括:混合使用大小写字母;至少始终要有一个数字和标点符号;不要使用个人资料当中的名字;长度至少要有8个字符。最重要的是,如果你需要不断使用口令,如果五次输入都不正确后,就要确保所有口令都被禁用,以防范企图借助蛮力破解口令的行为。在内部运行口令破解程序,查出安全性很差的口令。然后,开始改用低成本、外包的验证和数字SSL证书服务,替换这些弱口令。
  5. 电子邮件会泄露你的商业机密。
  为所有员工发放数字客户端证书,用于签名/加密的电子邮件,从而保护企业数据,进一步让员工对企业所有通信的来源、真实性和机密性都感到放心。
  安全消息传送(想想最初的电子邮件以及随后的即时消息和IP语音传输[VoIP]等)旨在确保,只有消息的预期接收方才能够读龋电子邮件使用越频繁,它对公司的机密信息而言就越重要。发送到企业外
  面的电子邮件更是如此。电子邮件以明文格式,通过公共网络从一台服务器传送到另一台服务器上。一路上的服务器能够而且确实保存收到的所有消息,也有权利这么做。在大多数电子邮件系统上,发送方无法控制谁可以接收到转发的电子邮件消息,也没有表明有人接到转发消息的审查踪迹。
  任何两名员工现在只要简单地交换客户端证书,就可以对发给对方的消息进行签名及加密,从而确保:这些消息没有被篡改;消息来源得到证实;对两者之间的任何系统进行窃听的人都无法读取消息。公司的机密电子邮件需要采用这种做法。此外,组织还应当迅速部署安全的即时消息传送(IM)产品,禁止使用任何不安全的IM。即时消息传送已成为公司中的一个常见部分,起到了非常重要的作用。不过,公司的关键信息也在通过IM系统传送,可能会被没有证书的人所获龋有了安全的IM,这将不再成为问题。
  6. 传统的访问控制已经难以胜任。
  利用数字证书取代使用入口点所用的弱口令和成本高昂的时间同步令牌来保护系统安全。数字证书比口令安全得多、成本低于安全令牌,而且如果完全托管,易于部署。
  SSL支持两端:服务器和客户机的身份验证。如果服务器提供证书给客户机,这表明服务器已通过验证(拥有域控制权的组织获得了证书,并且身份得到验证),客户机(浏览器)证实:证书域和服务器域相匹配。如果客户机提供证书给服务器,这表明客户机已通过验证。客户机验证涉及对用户的身份进行验证,而该用户和证书同与服务器通信的客户机结合在一起。这些客户端SSL证书驻留在浏览器里面,这样一来,就取代了用口令访问安全网站的机制。
  证书比口令安全得多,因为窃取另一个人的证书很困难,就算窃取了里面存有证书的电脑也无济于事,因为这仍需要口令才能激活证书。由于证书大大提高了安全系统,这样就可以放心地访问比较重要的应用,如CRM系统和企业内联网。
  许多公司现在或者很快会安装VPN,以便远程用户安全访问重要系统。这是一个很好的举措,但不要通过口令来确认身份,这样会削弱VPN的好处,而是需要在VPN安装客户端证书才允许进入。
  时间同步令牌是一种小巧设备,可以生成号码,用户可用来输入到网页上,从而安全地访问网络或者应用。遗憾的是,时间同步令牌成本高昂、人们会丢失、所用电池也会出问题,你还很容易把它借给别人使用。应当实施托管型的安全服务,从而颁发及管理客户端证书的生命周期。
  7. 你的网站可能会被网络钓鱼所欺骗。
  你可以通过让网站使用信任标记(Trust Mark)来表明及保护贵公司的身份,既向访客表明自己的真实身份,以能够让访客信任你的网站。
  在处理敏感数据时,SSL对加密而言至关重要。但SSL并不提供有关被访问网站的身份——这是“网络安全领域的公开秘密”。为了保护你网站上公司的身份,就要使用无法复制的信任标记或者安全站点图标(Site Seal)。对组织来说,这杜绝了站点上当受骗的可能性;而对客户来说,这让他们确信自己是在访问合法网站。遗憾的是,许多现有的“身份”产品(站点图标)提供不了保护——它们可以点击复制。访问上面有图标或标记的任何网页,点击鼠标右键,就能看到菜单。
  相反,应当使用动态生成的无法复制的站点图标。譬如说,有些公司的站点图标放在网页上,以表明该站点是合法的、真实的,并且已得到可信第三方的证实。首先,站点图标认为核实站点所有人的身份最重要。其次,站点图标旨在打击盗用现象。第三,它还提供了“自我监管”功能:如果无法证实站点所有人的身份,图标就根本不会出现。最后,它会链接至收集了有关站点及所有人的验证信息的庞大资料库,帮助用户、最终帮助站点本身。这让访客能够信任商家,从而促成众多交易。
  8. 在生产环境中进行测试无异于玩火。
  建立非军事区(DMZ),以便把有风险的网络活动隔离在你的关键业务型生产网络部分之外,模拟生产环境,或者让客户可以进行各种验收测试。
  允许通过调制解调器访问安全网络的中心部位,这是导致入侵的最常见根源之一。如今许多人使用所谓的战争拨号器(War Dialer),试图通过调制解调器组(Modem Bank)来访问企业或者政府的网络系统。这些人往往能够得逞。
  建立可以访问因特网、但只能有限制性地访问内部网络的DMZ。可通过认真设置防火墙来做到这一点:把DMZ封锁起来,远离网络其余部分,同时仍允许可以全面访问因特网。防火墙可以保护网络的关键部分,远离这个DMZ。
  如果客户验收测试必须在公司网络上进行,只允许这种测试在DMZ进行。
  9. 最薄弱的安全环节是你的人员。
  定义安全规范。这也许是最容易被忽视的,也是十条指导准则中最重要的,不过也是最容易、可能也会带来最大影响的:把安全规范拟写成文、传达下去,并加以执行。
  安全效果完全取决于贵组织的最薄弱环节。安全从来不是自动就能实现的,它需要人的参与。人员对组织的一项安全策略会取得多大成功具有最大的影响。不少实践已表明,从安全人员入手是突破组织安全体系的最简单方法。如果组织制订条文明确、解释清楚的安全策略,并加以执行,就能有效地对付这一点及简单的错误。
  要明文规定有关设施访问、网络访问、合理使用公司系统与网络以及合理使用公司电子邮件和浏览器的相关流程和规则。
  列出得到支持的标准和不得到支持的标准。包括允许在网络上使用的操作系统,并解释为什么不允许另外的操作系统。如果允许访客进入贵组织的会议室,而会议室里面有网络分接头,可以接入上网,那么这种很常见的方法闯入网络的速度不亚于“特洛伊木马”。
  10.绕不过去的身份验证。
  开始使用经过全面测试、成熟的验证技术,以查明网上匿名者的身份。通过无纸交易来简化你的公司业务。
  “没人知道你在网上是一条狗”是《纽约客》杂志上的一幅著名漫画,如今被许多网站、简报甚至T恤衫所引用。这恰恰表明了使用网络进行重要交易所面临的最大的一个威胁。对某个人进行验证的一套标准程序是向他们询问只有你和对方知道的一系列共享秘密,但在网上进行交易所面临的难题就是,商家并不知道个人,因而也就没有共享秘密。
  需要顾客订阅、登记或者填写表格的许多组织正期望消除人工纸张过程和人工审批过程。为了开展网上应用,商家必须能够验证:消费者就是他所说的那个人,并拥有生成电子签名的能力。

2009年4月8日星期三

巧用软路由 解决网络访问切换麻烦

  为了提高办公效率以及相互之间交流沟通信息,不少单位都组建了本地局域网网络,员工们可以非常自由地通过局域网平台相互之间共享交流信息或访问网络打印机,并且还可以借助局域网网络进行共享访问Internet。不过有的时候,对于一些特殊的服务器主机来说,他们有时既要连接到单位局域网,又要连接到其他的特殊网络,在每台工作站只有一块网卡设备的情形下,我们该如何切换网络连接,让工作站快速地访问不同类型的网络呢?有鉴于此,本文特意从实践出发,通过设置启用软路由,并为每台工作站配置双上网参数的方式,来快速有效解决网络访问切换麻烦!
  单位组网现状
  单位计划处由于工作上面的原因,在单位还没有组建本地局域网网络之前,就借助一只TP-LINK品牌的24口交换机将本办公室中的所有工作站连接在一起,组建成一个小型的局域网了(为方便叙述,本文姑且称该局域网网络为A网络),在A网络计划处的几位同事就能轻易地进行文件或打印机共享访问操作了。后来,上级部门要求建立各系统的纵向网络,趁这个机会单位顺便组建好了单位局域网网络(与前面对应,该网络称为B网络);为了保证B网络能够稳定运行,单位网络管理员特意将每一台工作站的IP地址与网卡物理地址绑定在了一起,如此一来既能方便日后的网络维护操作,又能有效避免局域网中频繁发生IP地址被抢用的现象发生。为了方便各个处室与B网络进行连接,单位为每一个处室预留了一个连接B网络的接口,计划处通过一条网络直通线缆,将该处室的交换机UP-Link端口连接到局域网预留接口上,从而实现了A网络与B网络的物理连接。
  在组建好本地局域网网络之后,为了方便工作,单位领导批准同意租用本地宽带运营商的2M光纤线路,实现了局域网网络与Internet网络的直接连接,这样一来单位各个处室中的所有工作站就能通过局域网共享上网了。不过由于Internet网络中的病毒和木马疯狂肆虐,直接将工作站与Internet网络保持连接,很难保证不会遭遇网络病毒和木马的袭击;而计划处这一处室比较特殊,平时需要通过专有网络向上级部门在线申报各种项目信息,如果工作站意外感染了网络病毒或木马的话,不但会影响项目申报工作的效率,而且还可能造成重要项目信息的丢失;为此,该处室又特意购买了一只ADSL拨号上网设备,该设备与TP-LINK交换机连接在一起,计划处的所有工作站可以通过该设备进行ADSL拨号上网,连接到上级部门的内网进行在线申报材料;与此同时,当工作站要与上级部门的内部网络连接时,每一台工作站都使用的是A网络的IP地址,而要访问B网络时还需要修改成B网络的IP地址,其中B网络中由于架设了专门的DHCP服务器,为此连接到B网络时,实际上只需要将工作站的上网参数修改成自动获得IP地址就可以了。
  遭遇网络切换麻烦
  由于工作原因,计划处办公室中的所有工作站平时经常要在两个不同的网络中进行切换上网,而每一台工作站中只安装了一块网卡设备,这样一来每次要访问上级部门的内部网络时,需要将该办公室中的工作站上网参数修改成A网络的地址,日后需要访问单位局域网网络时,还要不厌其烦地将工作站的上网参数修改成B网络的地址。可是在计划处办公室中,当我们尝试从普通工作站中连接B网络时,竟然发现该办公室中的有的工作站能够正常访问单位局域网,有的却不能正常访问,这是什么原因呢?每次切换到不同的网络工作环境,难道都需要不停地采用手工方法,修改工作站的上网参数吗?
  解决网络切换麻烦
  考虑到连接到B网络中的所有工作站,都是从局域网的DHCP服务器那里获得IP地址的,因此在正式访问B网络之前,笔者尝试着打开计划处办公室中的工作站网络连接,进入其中的TCP/IP属性设置窗口,选中“自动获得IP地址”选项, 原以为这样就能顺利地访问B网络,可是笔者发现目标工作站竟然不能访问B网络,这难道是计划处办公室中的工作站无法从局域网DHCP服务器那里获得有效的上网地址?
  为了检验故障工作站有没有从DHCP服务器那里获得合适的IP地址,笔者特意将目标工作站系统切换到DOS命令行工作状态,在该状态的命令行提示符下,执行字符串命令“ipconfig /all”,在如图2所示的结果界面中, 笔者发现目标工作站系统使用的IP地址为“10.176.34.168”,不过该地址明显不是由B网中的DHCP服务器分配的,因为DHCP服务器设置的地址池范围为192.168.0.2-192.168.0.254,这难道是局域网网络中还同时存在另外一个DHCP服务器?经过笔者仔细检查,果然发现计划处办公室中使用的ADSL拨号上网设备,也自带了DHCP服务功能,并且该功能已经被网络公司的人设置并开通,而先前目标工作站获得的“10.176.34.168”地址其实是由该DHCP服务器分配的,那么使用这样的IP地址,目标工作站自然就无法成功访问到B网络了。
  弄清楚具体的故障原因后,笔者立即关闭了ADSL拨号上网设备自带的DHCP服务功能,之后在故障工作站中依次执行字符串命令“ipconfig /release”、“ipconfig /renew”,果然不出所料,故障工作站立即能够重新正常访问B网络了。
  虽然解决了计划处办公室中的工作站无法正常访问B网络的故障现象,不过每次访问不同的网络,都要按照这样的操作进行切换,不但不会提高工作效率,而且还非常麻烦,那么我们能否在工作站只安装一块网卡设备的情况下,让Windows系统自动切换网络连接呢?答案是肯定的,因为Windows XP自带有软路由功能,只要巧妙地借助该功能,我们就可以让Windows系统自动切换网络连接,下面就是具体的切换操作步骤:
  首先在计划处办公室中的工作站中打开“开始”菜单,从中依次点选“设置”/“网络连接”命令,在弹出的网络连接列表窗口,用鼠标右键单击目标本地连接图标,从弹出的快捷菜单中执行“属性”命令,打开目标本地连接的属性设置窗口,选中该设置窗口中的“Internet协议(TCP/IP)”选项,并单击该选项下面的“属性”按钮,打开对应协议选项的属性设置对话框。
  其次在该设置对话框的“常规”标签页面,选中“自动获得IP地址”选项,之后单击“备用配置”标签,打开如图3所示的标签设置页面, 在该页面中选中“用户配置”选项,同时在对应各个文本框中输入对应A网的IP地址、子网掩码、网关地址等参数,假设笔者在这里输入的A网络IP地址为10.176.34.168、网关地址为10.176.34.1,子网掩码为255.255.255.0,最后单击“确定”按钮保存好上述设置操作。
  下面再打开对应工作站系统的“开始”菜单,从中单击“运行”命令,从其后出现的系统运行文本框中,输入“cmd”字符串命令,单击回车键后,将系统工作状态切换到MS-DOS命令行工作状态,并在该状态的命令行提示符下输入“route –p add 10.0.0.0 mask 255.255.250.0 10.176.34.1 metric 2”字符串命令,单击回车键后,目标工作站的本地路由表中就新增加了一条指向A网络的路由记录;依照同样的操作方法,我们再依次对计划处办公室中的其他工作站进行上网设置,并手工添加指向A网络的路由记录。
  经过上述设置,计划处办公室中的工作站在默认状态下会优先从局域网DHCP服务器那里获得合适的IP地址,这样一来工作站就能自动连接到B网络中了。当我们尝试访问A网络时,Windows系统同样会优先访问B网络,但是在访问失败后,就会自动使用备用上网参数,并通过本地系统的软路由记录顺利地访问到A网络了,那样的话我们日后不需要手工进行切换,就能让计划处办公室中的工作站自由在两个不同的网络工作环境中切换了。

2009年3月22日星期日

如何批量进行共享文件夹权限设置迁移复制

同一台2003SERVER服务器,域管理,有个共用资料夹(里面有加了很多人的权限),移到另外一个盘中,里面多个使用者的权限还能有,如何能做到?(不用重新加一次使用权限)
现在网上找来很多参考,根据我的研究,我选用了XCOPY和premcopy的组合。


1.使用 /O/X/E/H/K 参数的 Xcopy 命令复制文件并保留已明确应用于这些文件的现有权限。
将一个文件夹复制到另一个文件夹中并保留其权限
1. 单击开始,然后单击运行。
2. 在打开框中,键入 cmd,然后单击确定。
3. 键入 xcopy source destination /O /X /E /H /K ,然后按 Enter,其中 source 是要复制的文件的源路径,destination 是这些文件的目标路径。


如何将一个文件夹复制到另一个文件夹中并保留其权限
http://support.microsoft.com/kb/323007/zh-cn
想了解更多有关XCOPY的参数请使用XCOPY /?查询。

2.可以使用Permcopy.exe 工具可用来从一个共享向另一个共享复制共享权限。使用 Permcopy.exe 工具将共享权限从一个共享复制到另一共享,请使用“permcopy \\source_server_name share_name \\destination_server_name share_name”命令。例如:PERMCOPY \\boeyiserver permcopy_test1 \\boeyiserver permcopy_test2

备注:source_server_name和share_name或destination_server_name和share_name之间是空格而不是“\”这点要注意否则不能执行。
不能使用 Permcopy.exe 工具来复制一个管理共享(共享名$,如 C$ 或 IPC$)的权限。 如果将权限复制到位于 x86 计算机的管理共享,则 Services.exe 程序可能会停止响应。有关这一注意事项及进一步信息可从 Windows光盘的Resource Kit 中找到。

参考:http://gnaw0725.blogbus.com/logs/7464917.html

实验:(这里不做XCOPY的实验了很简单相信你比我用的熟悉)
环境:
Microsoft Windows Server 2003 EE SP2
准备工作:
1.下载并安装Windows 2003 Server Resource Kit
2.分别新建premcopy_test1和premcopy_test2两个目录并共享,并在premcopy_test1的中的共享权限中添加Domain Users组并赋予完全控制权限(如图一),premcopy_test2保持默认即可(如图二)
图一
图二

操作:
开始-运行-cmd

cd C:\Program Files\Windows Resource Kits\Tools
PERMCOPY \\boeyiserver permcopy_test1 \\boeyiserver permcopy_test2
执行如图三


图三

提示“The command completed successfully.”共享权限复制成功,再去查看一下premcopy_test2(如图四)看共享权限已经过来了。

图四

提示:premcopy支持一对多和多对多的共享权限复制,大多数情况下都是多个文件我们可以写批处理执行,效率高。不过需要注意的是批处理第一条要CD到C:\Program Files\Windows Resource Kits\Tools。我这里有例子供参考:

cd C:\Program Files\Windows Resource Kits\Tools
PERMCOPY \\boeyiserver permcopy_test1 \\boeyiserver permcopy_test2
PERMCOPY \\boeyiserver permcopy_test1 \\boeyiserver permcopy_test3
PERMCOPY \\boeyiserver permcopy_test1 \\boeyiserver permcopy_test4








常用组策略故障排除工具

常用组策略故障排除工具
Dcgpofix 如果以下两个默认 GPO 中的一个出现了问题,则可以使用该工具:默认域策略和默认域控制器策略。如果其中一个或全部两个 GPO 损坏,程度严重到仅靠配置方式已经无法修复,或者存在一些其他未知问题,则可以使用 dcgpofix 工具将其还原为默认状态。此工具包含在 Windows Server® 2003 中。不应在 Windows 2000 域控制器上运行此工具;可使用 Recreatedefpol 来代替。请记住,使用此工具后会丢失所有自定义设置。

Recreatedefpol 该工具类似于 Dcgpofix,但只用于 Windows 2000 服务器。可将两个默认的 GPO 返回到其刚安装的状态。此工具应仅用于灾难恢复,不可用于 GPO 的日常维护。单击此处下载该工具。

事件查看器 事件查看器含有丰富的有关组策略的信息。很可惜,只有查遍所有不同的日志文件才能找到组策略条目。您会在其中找到与策略应用程序、策略复制、策略刷新等相关的条目,在尝试跟踪问题时所有这些条目均会派上用场。在事件日志中并非始终包含关于特定组策略错误的大量信息,但是如果有些错误您无法确定,TechNet 会随时为您提供帮助。

Gpresult 此工具只能在目标计算机上本地运行,但是它会提供有关策略的结果集 (RSoP)、阻塞的 GPO、GPO 上的权限等更多信息。使用 /v 开关命令会显示大量有关正在影响计算机的 GPO 信息,以及与当前登录会话相关联的用户帐户信息。

Gpupdate 如果您要实施新的 GPO 设置或试图确保所有 GPO 处理均已发生,请使用 Gpupdate 工具。这是一款随附于操作系统(Windows XP 及更高版本)的命令行工具。运行此工具时,将会触发后台刷新,将会应用所有符合此刷新类型的 GPO 设置。如果添加 /force 开关,则将会重新应用所有 GPO 设置,即使自上次刷新以来尚未对 GPO 做出任何更改。在运行 Gpresult 命令之前先运行此命令对于跟踪 GPO 问题极其有效。

Gpotool 由于 GPO 是从域控制器(最初先在此域控制器中进行更改,然后扩展到所有其他域控制器)复制的,因此可能会出现复制失败或聚合无效的现象。结果可能是对各目标计算机所适合应用的更改不一致或失败。像 Gpresult 和 RSOP 这样的工具可以帮助确定应用了哪些 GPO,而 Gpotool 工具则可以帮助确定每个域控制器上的 GPO 是否一致。此工具是 Windows Server 2003 Resource Kit 的一部分,其网址为 go.microsoft.com/fwlink/?LinkId=77613。

Replmon 从一个域控制器到另一个域控制器进行 GPO 的故障排除复制时,知道使用哪些工具可帮助您成功复制是很重要的。由于 GPO 有两部分必须复制,因此也有两个问题需要解决。第一,由文件复制服务 (FRS) 控制每个域控制器上的 SYSVOL 内容。除禁用和启用该服务以帮助其触发复制间隔外,您可以对此复制执行控制的内容着实不多。GPO 的另一部分,在 Active Directory 中存储哪些内容则由 Active Directory 复制控制。可使用“Active Directory 站点和服务”在同一 Active Directory 站点的域控制器间控制此复制。不过,如果您需要在不同 Active Directory 站点中触发域控制器间的复制,则需要使用工具 Replmon。Replmon 可以跨站点界限强制 Active Directory 数据库的复制,而“Active Directory 站点和服务”则不能。因此,如果您发现有不匹配的组策略信息(存储在 Active Directory),则可以使用 Replmon 触发复制过程以将该信息聚合到每个域控制器上。Replmon 是 Resource Kit 和 Windows XP 支持工具的一部分。可以从 go.microsoft.com/fwlink/?LinkId=77614 下载此工具。

RSOP 与命令行工具 Gpresult 非常相似,RSOP 为查看由所有 GPO 应用的设置提供了一个图形界面。RSOP.MSC 是一款 Windows XP Professional 和 Windows Server 2003 的内置工具。该工具采用与组策略对象编辑器相类似的格式为您提供所有已应用策略的结果,

摘自 February 2007 期刊 MS TechNet Magazine



用什么命令能查看组策略的结果

比如像linux下,什么都用命令方式查得到,如我设置了一个组策略,用什么可以看到呢,完全不用图形,只在CMD下操作.目前有相关方面的需求.

rsop.msc

这个命令只是打开组策略了,有没能用命令查看这些组策略的.

LZ的意思是不是指你在组策略你每做一个设置,最好能不用图形界面就能看到操作的信息记录?
----------是这样子的,还有类似的文件审核的也是可以能用命令能查到的.
gpresult /v
-----------谢谢,这个命令还是比较好使的,请问一下,系统中某个文件打开了审核,什么命令能查看呢.
可以用
gpresult

gpresult可以验证各种策略设置的有效性,不过不能完全在立即修改组策略的情况下完全显示各个操作

自动给系统批量打补丁的批处理

当系统有众多补丁要打时,一个个点实在是麻烦,特别是有网络环境下有众多电脑的场合.更为麻烦的是,有些补丁打完后自动重启电脑,一点提示也没有.真是让人头疼呀~~

   以下介绍的方法,可以解决这个问题,实现一次点击,自动安装所有补丁而且安装完后才会重启电脑.

1.先把所有的补丁下载某个目录里,目录里不要放其它exe文件.

2.运行以下批处理

@echo off
for %%i in (*.exe) do %%i /passive /norestart /nobackup
shutdown -r


安装参数有:

/quiet 无用户操作或显示
/passive 无人参与模式
/norestart 安装后不重启
/nobackup 不备份卸载需要的文件

提示:
Windows Update命令参数含义:
[-U][-f][-o][-z][-q][-I]
-U 表示Unattended模式,即无人参予模式
-f 在关机时强行关闭其他程序
-o 覆盖OEM文件,不提示
-z 表示安装后不重新启动计算机
-q 表示安装的过程中不出现提示信息
-I 表示列出安装的修补程序


运行完毕后,将会自动安装目录里所有的补丁程序,直到所有的都安装完毕后,电脑才会重启.

3.补充1:office相关补丁不能用此法.

4.补充2:可以把补丁放在网络目录里,不过批处理括号里改为“(\\server\你的补丁目录\*.exe)”

    试试吧,真的很酷~~~~~~~~~~~~

Windows无法访问查询打开组策略对象列表GPO|userenv10581030

报错1
事件类型: 错误
事件来源: Userenv
事件种类: 无
事件 ID: 1058
日期: 2008-10-6
事件: 10:22:42
用户: NT AUTHORITY\SYSTEM
计算机: BOEYI-AD
描述:
Windows 无法访问 GPO CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=boeyi,DC=ad 的文件 gpt.ini。此文件必须在 <\\boeyi.ad\sysvol\boeyi.ad\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\gpt.ini>。(拒绝访问。 )。组策略处理中止。

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。

报错2
事件类型: 错误
事件来源: Userenv
事件种类: 无
事件 ID: 1030
日期: 2008-10-6
事件: 10:22:42
用户: NT AUTHORITY\SYSTEM
计算机: BOEYI-AD
描述:
Windows 不能查询组策略对象列表。请查看事件日志,从中寻找策略引擎以前可能记录的描述此原因的消息。

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。

有以下原因可能产生问题:
1、首选DNS填写错误。
2、没有选中“Microsoft网络的文件和打印机共享”复选框
3、DFS服务没有启动。
4、Netlogon服务没有启动。
5、TCP/IP NetBIOS Helper服务没有启动。
6、DNS资源记录错误。
7、%systemroot%\SYSVOL\SYSVOL目录及以下目录的安全权限与共享权限设置不正确。

在不影响用户使用的情况下排查了2、3、4、5、7等导致的可能性。等大家下班了在去排查DNS的错误


下班后我从新安装了DNS服务并让其跑了一个晚上现在一切正常了


组策略报1058 1030错误个人的解决方法 ^V^
公司DC出现了1058 1030错误后,我吃不下饭,睡不着觉(嘻嘻),每天去网上找关于1058 1030错误的解决方法,但找了一大堆资料,无非是以下几种:
1、首选DNS填写错误。
2、没有选中“Microsoft网络的文件和打印机共享”复选框
3、DFS服务没有启动。
4、Netlogon服务没有启动。
5、TCP/IP NetBIOS Helper服务没有启动。
6、DNS资源记录错误。
7、%systemroot%\SYSVOL\SYSVOL目录及以下目录的安全权限与共享权限设置不正确。

而现在奇怪的是针对以上7点我在主、辅DC上都做了检查,都没无有问题,1058 1030照样我行我素,并且非常放肆地在应运程序事件查看器里"狂跑",我怒火冲天,但又没办法在网上找到答案,所以不得不自己动脑筋,以下是我解决此问题的思路,特洛洛的邀请,把过程写出来供大家参考,有不对的地方,希望大家及时提出来:

其实在出现上述错误时,我第一步查看的是默认域策略的gpt.ini文件是否存在(但经我试验证明,其实此文件就算不存在,AD也会自动创建它),但结果却是安然无恙的”睡”在那休息(哈哈,因为它从今年2月份就没更新过了),所以接下来我却检查%winroot%\sysvol下每个目录的安全权限,以及%winroot%\security\template\policies隐藏目录的安全权限(大伙可别马虎了这个目录,如果此隐藏目录权限不对,AD是无法访问安全模板,报:拒绝访问=3),而结果也是正确的。

接下来我选择了沉默,沉默之余啃啃以前相关书籍,在一本书中发现AD在应用组策略时在基于Distribute File System(DFS)服务进行查找的,并且相关的一些数据被保存在AD数据库当中。当即我查看了server上的DFS服务,是启动的,而后我运行了:dfsutil /pktinfo、dfsutil /spcinfo查看相关信息,并与正常DC进行对比时发现,dfsutil /pktinfo的输出结果与正常DC有一行信息是不一样的,如下:
Microsoft(R) Windows(TM) Dfs Utility Version 4.0
Copyright (C) Microsoft Corporation 1991-2001. All Rights Reserved.
--mup.sys--
2 entries...
Entry: \jsfm.com\SYSVOL
ShortEntry: \jsfm.com\SYSVOL
Expires in 420 seconds
UseCount: 0 Type:0x10 ( OUTSIDE_MY_DOM )
0:[\server2.jsfm.com\SYSVOL] State:0x21 ( )
1:[\server1.jsfm.com\SYSVOL] State:0x31 ( ACTIVE )
Entry: \jsfm.com\NETLOGON
ShortEntry: \jsfm.com\NETLOGON
Expires in 0 seconds
UseCount: 0 Type:0x10 ( OUTSIDE_MY_DOM )
0:[\server2.jsfm.com\NETLOGON] State:0x21 ( )
1:[\server1.jsfm.com\NETLOGON] State:0x21 ( )
DfsUtil command completed successfully.
正常DC输入的结果是:
Microsoft(R) Windows(TM) Dfs Utility Version 4.0
Copyright (C) Microsoft Corporation 1991-2001. All Rights Reserved.
--mup.sys--
2 entries...
Entry: \jsfm.com\SYSVOL
ShortEntry: \jsfm.com\SYSVOL
Expires in 420 seconds
UseCount: 0 Type:0x1 ( DFS )。
0:[\server2.jsfm.com\SYSVOL] State:0x21 ( )
1:[\server1.jsfm.com\SYSVOL] State:0x31 ( ACTIVE )
Entry: \jsfm.com\NETLOGON
ShortEntry: \jsfm.com\NETLOGON
Expires in 0 seconds
UseCount: 0 Type:0x1 ( DFS )。
0:[\server2.jsfm.com\NETLOGON] State:0x21 ( )
1:[\server1.jsfm.com\NETLOGON] State:0x21 ( )
DfsUtil command completed successfully.
大家对比一下就知道哪几不一样了,其实这命令是用来查看客户的DFS缓存信息的,大家可以去:http://207.46.196.114/windowsserver/en/library/a9096e88-1634-4da6-b820-537341d349061033.mspx?mfr=true网站查看相关信息,
接下来,我停止Distribute File System(DFS)服务,并且暂时去除了“本地连接属性”中的“Microsoft网络文件与打印机共享”钩选。再运行:dfsutil /pktflush 、dfsutil /spcflush、dfsutil /purgemupcache进行缓存清除,重启电脑,重启Distribute File System(DFS)服务,钩选“Microsoft网络文件与打印机共享”几分钟后,一切恢复了正常。
体会:大家在管理DC时,不要去停止Distribute File System(DFS)服务与取消钩选“Microsoft网络文件与打印机共享”,特别是取消 “Microsoft网络文件与打印机共享” 钩选。
在解决组策略问题时,大家可以激活HKEY_LOCAL_MACHINE\Software\ Microsoft\WindowsNT\CurrentVersion\Winlogon\ GPExtensions\{827D319E-6EAC-11D2-A4EA-00C04F79F83A},新建一个DWORD值,名称为 Extension DebugLevel,数值设为2注册表键值来查看:%winroot%\security\logs\winlogon.log文件,里面有更祥细的错误说明

最新文章列表