Смекни!
smekni.com

* Клиент посылает запрос серверу аутентификации на разрешения доступа к нужной информации.

* Сервер проверяет права клиента и отсылает ему разрешение, на получение требуемой информации, зашифрованое с помощью известного клиенту ключа и заодно отсылает временый ключ шифрования. С помощью этого ключа шифруется вся передаваемая информация, причём время жизни ключа ограничено, поэтому сервер аутентификации время от времени присылает новый ключ (естественно, новый ключ зашифрован с помощью текущего ключа), который неизвестен никому, кроме сервера и клиента. Регулярная смена ключей шифрования сильно затрудняет жизнь злоумышленикам, охотящимся за Вашими данными.

Однако, как мы все помним, в греческом мифе Kerberos не смог противостоять могучему Гераклу. Так и в нашем случае, несмотря на все свои преимущества, система безопасности Kerberos не может противостоять всем видам атак. Например, можно засыпать приложение ложными запросами, так называемая атака "Deny of service", что может привести к тому, что приложение не будет использовать протокол Kerberos.

3. Централизованное управление. При использовании службы Active Directory у администратора отпадает необходимость вручную конфигурировать каждую машину, если, к примеру, необходимо поменять права доступа к какому-либо одному объекту или установить новый сетевой принтер. Такие изменения можно производить сразу для всей сети.

4. Гибкий интерфейс. Структуры каталогов меняются быстро и легко. Например, можно создать каталог своей фирмы, выделить в отдельные подкаталоги бугалтерию, отделы маркетинга, секретариат (или что там ещё), и представить всё это в виде древовидной структуры. Или, например, создать несколько деревьев, представляющих различные офисы в разных зданиях или регионах и с легкостью задать связь и права доступа между ними. Подключить сетевой принтер к директории бугалтеров одним движением мышки. (При этом драйвера поставятся на их компьютеры автоматически). Или мышью перетащить весь бугалтерский отдел с одного сервера на другой, со всеми их правами, папками и документами

5. Интеграция с DNS. Благодаря тесной интеграции с DNS, в Active Directory в локальной сети используются те же имена ресурсов, что и в Интернет, что приводит к меньшей путанице, и способствует более тесному взаимодейсвию локальной и глобальной сети.

6. Масштабируемость. Несколько доменов Active Directory могут объеденены вместе под одним управлением.

7. Простота поиска. В домене Active Directory различные объекты можно находить по самым различным признакам, таким как имя пользователя или компьютера, адрес электронной почты пользователя и т.д.

Q: Что такое DFS?

А: Distributed File System - один из инструментов Active Directory. Он позволяет создавать сетевые ресурсы, в которые могут входить множество файловых систем на различных машинах. Для пользователя Active Directory это абсолютно прозрачно и не имеет никакого значения, где и на каких машинах физически расположены те файлы, с которыми он работает - для него они все лежат в одном месте. Кроме этого, при использовании DFS и Active Directory упрощается управление такими ресурсами. Оно централизовано, можно просто и безболезнено добавлять новые ресурсы или удалять старые, менять физическое месторасположение файлов, входящих в DFS и т.д.

Q: Почему W2k дольше инициализирует CD?

А: При открытии CD, W2k производит индексацию дерева директорий, что ощутимо ускоряет поиск файлов. Поэтому те лишние несколько секунд, которые на это уходят, потом сэкономят гораздо больше при работе уже с самим диском. К тому же, работает с CD W2k по-другому: даже плохой сидюк она прочитает, дай только время (Один из авторов имел когда-то бракованный Sony CDU-76E, этот привод ни в какую не хотел читать один, очень нужный ему диск, ни под DOS, ни под W9x, ни под Linux. Только OS/2 Warp 3.0 да WNTWS 4.0 смогли этот сидюк прочитать, правда, заняло это около двадцати минут ;-)

Q: Когда открывается директория с большим количеством файлов, находящаяся на NTFS-разделе, например, WINNT, то это делается слишком долго. Можно ускорить этот процесс?

А: Когда открывается директория, то NTFS обновляет метку последнего доступа к файлам. Если файлов много и на всех надо метку обновить, то это занимает весьма много времени. Однако эту функцию можно отключить. Для этого запускаем Regеdit и по адресу HKEY_LOCAL_MACHINE -> SYSTEM -> CurrentControlSet -> Control -> FileSystem cоздаём ключ типа DWORD под названием NtfsDisableLastAccessUpdate, после чего ставим его в 1.

Q: Как управлять пользователями, которым можно заходить на компьютер?

А: В W2k есть механизм идентификации пользователей, при этом каждого пользователя можно ограничить в правах. Пользователей, на одной машине может быть множество, и что бы было проще ими управлять, пользователи разбиты на группы. Управление пользователями и пользовательскими группами осуществляется с помощью апплета Users and Passwords в Control Panel. После установки системы, образуется только два пользователя, Administrator и Guest, которые прописаны в закладке Users. Если вы обладаете правами администратора, то вы можете добавить или удалить пользователя в этом окне, можете отредактировать уже существующих, поменять им группу, и т.д. Здесь же можно снять галочку с Users must enter a user name and password to use this computer, что позволит заходить на вашу машину не набирая пароля. Перейдя на закладку Advanced, и нажав там на кнопку Advanced, можно попасть в окно Local users and Groups, которое расширяет возможности по управлению пользователями. В частности, здесь можно отключить (disable) отдельных пользователей, разрешить/запретить им менять свои пароли, и т.д.

Q: Как обеспечить доступ пользователям локальной сети к моим ресурсам?

А: Сделать это стало немного сложнее, чем в W9х, зато возможностей по настройке стало гораздо больше. Для начала, как и в W9x надо убедиться, что установлен File and Printer Sharing for Microsoft Networks. После этого, открываем Explorer, выбирам диск или директорию, которую хотим расшарить и нажимаем правую кнопку мыши. В открывшемся меню выбираем пункт Sharing. Ставим там Share this folder. Выбираем Share name - имя, под которым данный объект будет виден в сети, и Comment, комментарий, который будет виден там же. Ставим User Limit, количество пользователей которые могут одновременно иметь доступ к объекту.

Теперь осталось определить, кто именно сможет иметь доступ к твоим файлам. Для этого жмём на кнопку Permissions, и оказываемся в соответствующем меню. После этого, кнопкой Add... добавляем того, кто должен иметь доступ, и выставляем им права доступа. Для домашней сети, где все свои, и прятать ничего не нужно, надо добавить в Share Permissions пользователей Everyone, Guest и группу Guests, а потом установить для них полномочия (При этом полномочия Guests и Guest определяются по Everyone).

После этого, все компьютеры в сети смогут заходить на вашу машину не используя пароля. Не надо забывать, что пользователь Guest по умолчанию, сразу после инсталяции, отключен (disabled). Если его не включить (в Local Users and Groups), то никто не сможет использовать ресурсы (диски, принтеры и т.д.) вашей машины. Вообще-то, политика безопасности для каждой конкретной системы дело весьма тонкое и вариантов здесь множество. Так что не следует принимать наш совет за единственно возможный.

Q: Как настроить модемное соединение?

А: В W2k объединили Network и Dial-Up connections в одном месте, которое так и называется. Прямо оттуда можно сконфигурировать любое сетевое устройство, хоть модем, хоть сетевую карту. Новые соединения делаются так же как в W9x, с помощью wizard-а Make new connection. Также появились несколько новых функций для управления и настройки Dial-up соединения, которых не было в W9x. Ознакомиться с ними можно взглянув на Properties соединения.

На первой закладке, General, напротив Phone number появилась кнопка, Alternates. Нажав на неё, можно задать целый список телефонов, по которым модем будет звонить, если первый номер в списке занят. Очень полезная функция, когда у провайдера несколько номеров, по которым можно дозваниваться.

Во-вторых, в Configure можно настроить модем, не выходя в другие окна. В-третьих, в Options можно задать массу всяких вещей для звонилки, там же находятся настройки для X.25. В закладке Networking находятся настройки сети для Dial-up соединения. Некоторые из них могут помочь, если компьютер провайдера по непонятной причине разрывает соединение. Если такое случается, то необходимо убедиться, что в Type of dial-up server I calling, стоит PPP: Windows95/98/NT/2000, Internet. Сразу под ней есть кнопочка, Settings. За ней кроется меню из трёх пунктов.

Первый, Enable LCP extentions, которые используются для автоматической настройки некоторых параметров соединения, таких как максимальный и минимальный размеры пакетов, обнаруживает looped-back линки, и другие распространённые ошибки. Однако, Ваш провайдер может не поддерживать эти расширения, что иногда приводит к тому, что компьютер провайдера просто разрывает соединие. К такому же эффекту может привести и разрешение Negotiate Multi-link for single link connections. Эта опция позволяет одновременно использовать два модема и две телефоных линии, при работе с одним провайдером, что позволяет теоретически вдвое увеличить скорость соединения. Enable software compression разрешает сжатие передаваемых данных, поэтому её лучше всего разрешить.

Последняя закладка, Sharing. С помощью этой закладки можно позволить другим компьютерам в локальной сети пользоваться Вашим соединением. Для этого достаточно отметить галочкой Enable Internet Conection Sharing for this connection, а если выбрать Enable on-demand dialing, то от Вас не потребуется даже соединяться самому. Достаточно, что бы Ваш компьютер просто был включен. Когда Ваш коллега откроет у себя IE, то модем сам начнёт звонить. А когда дозвонится, то пользователь абсолютно не будет ощущать, что у него самого модема нет. Всё абсолютно прозрачно: не надо настраивать мэйлеры и броузеры для работы с proxy-сервером (достаточно, выставить LAN connection), ICQ, mIRC и даже BattleNet будут работать так, словно модем стоит у клиента, а не на другой машине в локальной сети. Если возникают сложности, то необходимую службу можно добавить вручную. Для этого нажимаем на кнопку Settings... и в открывшемся окне добавляем нужную службу или приложения. Для этого надо знать, по какому порту программа или служба будет принимать сообщения и по какому отправлять. Для того, что бы Connection Sharing заработал, необходимо выполнить ещё несколько условий. IP адрес машины с модемом для локальной сети (выставляется в Properties Local area network connection -> Properties для Internet Protocol (TCP/IP)), должен быть 192.168.0.1. У клиентов же, надо просто поставить Internet Protocol (TCP/IP). Никаких адресов им присваивать не надо, нужно отметить Obtain IP adress automatically. Локалка, естественно, тоже будет работать, просто клиент будет сам себе генерить адрес из пространства 192.168.0.x. Причём, всё вышеперечисленное относится и к клиентам с W98.