Skip to main content

Správa Windows Serveru 2008 (Ukázka, strana 99)

Page 1

98

SPRÁVA WINDOWS SERVERU 2008

ERROR – AD DS Warning State Doménový řadič je v chybovém stavu. Takových variant může být celá řada a musíme je rozeznat v protokolech prohlížeče událostí jak v protokolu systémovém, tak zejména v odděleném protokolu adresářových služeb. Takovým typickým příkladem může být doménový řadič s poškozenou či kolizní rolí hlavního operačního serveru FSMO, kdy běžné požadavky klientů na ověření jména a hesla zvládá v pořádku, ale své specifické systémové požadavky na generaci jedinečných identifikátorů objektůnebo synchronizaci systémového času v doméně nezvládá. Příkaz dcpromo /forceremoval můžeme použít pro odstranění adresářových služeb ve všech čtyřech vypsaných stavech. Pokud adresářové služby odstraníme, dojde tím nejen k ukončení mateřské služby AD DS, ale i služeb, které jsou na této službě závislé: File Replication Service (FRS), Kerberos Key Distribution Center (KDC), Intersite Messaging.

2.6 Speciální řadiče 2.6.1

RODC

Řadič domény jen pro čtení (RODC – Read Only Domain Controller) je zcela nový typ řadiče domény. Jde o řadič domény, který má oproti klasickému řadiči omezenou funkčnost. Je typicky určen pro nasazení v pobočkách, kde se již vyplatí umístnit samostatný doménový řadič kvůli přihlašovacím činnostem, ale není zde možné zajistit plnou fyzickou bezpečnost takového serveru. Hrozí tedy nebezpečí útoku na Active Directory a zcizení cenných informací. Nejcennější jsou hesla uživatelů, konkrétně správců. Tento řadič RODC replikuje s ostatními pouze jednosměrně! (Někdo může namítnout, že to již není replikace a že se jedná o krok zpět k synchronizaci…) Replikace jde pouze od jiných řadičů v doméně k RODC a nikdy obráceně. Platí nutná podmínka, že ve vaší síti musíte mít pro každou doménu minimálně jeden plný doménový řadič Windows 2008, abyste do takové domény mohli nasadit RODC. A ještě navíc RODC v tomto jediném směru nereplikuje všechny objekty a atributy Active Directory, ale pouze některé. Pokud by tedy nějaký útočník dokázal prolomit bezpečnost serveru a provést úspěšný útok na databázi AD DS, nezíská z ní to nejcennější – hesla uživatelů! Správce může dokonce řídit, zda nějaká hesla budou či nebudou k našemu RODC replikována. RODC má tyto hlavní výhody: • Databáze Active Directory Domain Services pouze pro čtení, • jednosměrná replikace (PULL, ale nikoli PUSH), • mezipaměť (caching) pro ověřená jména a hesla, • separační role pro nižší správce, • databáze DNS pouze pro čtení. Jak takový řadič může provádět autentikaci uživatelů, když nezná jejich hesla? Pokud není příslušný údaj v mezipaměti, nebude RODC autentikaci provádět. Pokud heslo nemá v databázi, začne se chovat jako členský server a požadavek předá jinému (skutečnému) doménovému řadiči, který má plnou repliku doménové databáze. To pak ovšem znamená,

2. Active Directory

Ukázka elektronické knihy, UID: KOS181398


SPRÁVA WINDOWS SERVERU 2008

99

Mluvím zde o velmi hypotetické možnosti získání hesel! I u obyčejných uživatelských účtů na pobočce jde o krajně nepravděpodobnou možnost. Pokud jsou hesla uživateli zadávaná správně zabezpečeně (tedy hesla nevypadají jako Password1), pak ani atak BruteForce trvající deset hodin nebude úspěšný!

známka Po

Doménový administrátor má při narušení bezpečnosti na RODC možnost tento server z domény odstranit. Může také vybrat volbu, že chce resetovat hesla všech objektů, která měla povolenu replikaci hesel.

Tip

2. Active Directory

že RODC musí mít neustálou konektivitu s jinými řadiči. Většinou na RODC vybereme uživatelské účty, které působí lokálně v naší pobočce (v naší subdoméně), a u nich povolíme replikaci hesel. Ihned po tomto kroku se hesla těchto účtů začnou na RODC replikovat, takže případný útočník získá maximálně hesla pobočkových uživatelů. Nezíská hesla všech účtů v celé struktuře Active Directory a už vůbec ne hesla správcovská!

Často se tyto řadiče určené jen pro čtení používají na pobočkových sítích velkých organizací. V centrále má organizace několik plnohodnotných řadičů a na desítkách poboček po celé republice existují jen tyto omezené řadiče. Tomu zpravidla odpovídají i nastavená oprávnění. Pobočkoví správci totiž nejsou zpravidla plnohodnotnými členy skupiny Administrators, ale pouze operátory. Jejich operátorská jména a hesla jsou i na těchto omezených řadičích plně dostupná a k jejich autentikaci, tedy dochází vnitřně v rámci příslušné pobočky. Když se na takové pobočce bude muset ověřovat plnohodnotně správcovský účet, bude muset dojít ke kontrole jeho hesla a k síťové autentikaci až na centrální úřad (tedy jeho plnohodnotné doménové řadiče) dané organizace. Zda je naznačené řešení výrazem maximální snahy zabezpečit celorepublikovou síť proti neštěstí a záškodníkům, nebo je-li to výraz nedůvěry k práci techniků na pobočkách (aby tam ti vesničané zase něco nepokazili), to nechám na vašem úsudku. Jsem optimista, hlasuji pro první možnost.

2.6.2

Instalace RODC

RODC můžeme použít jsou-li splněny tyto podmínky: • Máme Windows Server 2008 nebo vyšší verzi, • v dané doméně existuje alespoň jeden plnohodnotný řadič domény, • funkční úroveň domény je typu Server 2008 (to znamená, že všechny řadiče domény jsou verze 2008), • funkční úroveň forestu musí být typu Server 2003 nebo Server 2008; je doporučováno, aby šlo o Server 2008, ovšem spíše z důvodu přehlednosti než nějakého technického přínosu, • máme navržený správný způsob instalačního média, jak jsme si popíšeme na dalších stránkách, • provedli jsme přípravnou proceduru. Na tyto dvě poslední podmínky se nyní podíváme podrobně.

2.6 Speciální řadiče

Ukázka elektronické knihy, UID: KOS181398


100

SPRÁVA WINDOWS SERVERU 2008

2.6.3

Výroba instalačního média

Instalační médium pro RODC bude zjednodušeně řečeno upravenou zálohou databáze AD DS prvního řadiče! Příkaz Ntdsutil ifm slouží k odebírání specifických atributů (jako jsou například hesla uživatelů a hlavně hesla správců, ale i jiné tajné atributy) z instalačních médií pro doménové řadiče pracující v režimu databáze pouze pro čtení. Budeme postupovat v těchto krocích: 1. Nejprve musíme připravit záložní médium např. obnovou na sdílenou síťovou složku nebo umístěním na místní mechaniku DVD. 2. Tato data zkopírujeme či obnovíme na každý server, kde chceme tohoto režimu dosáhnout. 3. S využitím IFM budeme omezovat obsah replikací. To znamená, že budeme řídit, které objekty a atributy se na tyto vybrané doménové řadiče nemají při replikaci dostat. Dosáhneme tak situace, kdy některé doménové řadiče obsahují jenom filtrát databáze adresářových služeb, což má hlavní přínos z hlediska bezpečnosti. Takový řadič s omezenou databází neobsahuje ty nejcennější údaje pro síťové a internetové útočníky, má snížené riziko poškození a katastrofálních důsledků z důvodu chyb obsluhy a také jeho případná celková nefunkčnost nemá pro doménovou strukturu zdaleka tak tristní dopady jako nedostupnost plnohodnotného řadiče. Existence tohoto filtrátu databáze adresářových služeb je výhodná nejen pro případné napadení řadiče RODC, ale také pro případnou ztrátu a napadení instalačního média s databází AD DS. Tím, že toto médium neobsahuje ty nejcennější údaje (jako jsou hesla správců), není jeho případná ztráta či zkopírování neoprávněnou osobou katastrofální. Tip

Windows Server 2008 má dva způsoby vytvoření instalačního média pro vytvoření dalších řadičů v doméně. První způsob znamená využít zálohy kritických oblastí AD DS. Doporučovanější metodou je využití příkazu ntdsutil a jeho sekce ifm.

Při využití Install from Media (IFM) musíme nejprve připravit instalační médium (z toho instalačního média se pak bude následně instalovat další doménový řadič a to buď klasický, nebo určený pouze pro čtení). Přípravu instalačního média lze provést těmito způsoby: a) Obnovit zálohu přímo na síťovou sdílenou složku toho serveru, ze kterého chceme učinit řadič domény. b) Obnovit zálohu na libovolné místo lokálního či síťového počítače a následně zkopírovat obnovené soubory na přenosné médium jako např. CD, DVD, přenosný pevný disk či flashdisk. S takovým médiem můžeme obejít i několik počítačů a udělat tak více doménových řadičů po sobě. c) Zkopírovat záložní soubor na přenosné zařízení podobně jako v minulém případě, zde se ovšem jedná o neupravený záložní soubor (neudělali jsme tedy obnovu). S tímto záložním souborem pak obejdeme potřebné servery a na každém zpustíme obnovu do místní složky.

2. Active Directory

Ukázka elektronické knihy, UID: KOS181398


Turn static files into dynamic content formats.

Create a flipbook
Správa Windows Serveru 2008 (Ukázka, strana 99) by Kosmas-CZ - Issuu