網(wǎng)絡(luò)局域網(wǎng)共享與安全
網(wǎng)絡(luò)局域網(wǎng)共享與安全
現(xiàn)在我們用的互聯(lián)網(wǎng)的時(shí)間越來越多,需要掌握的網(wǎng)絡(luò)技能也很多,那么你知道網(wǎng)絡(luò)局域網(wǎng)共享與安全嗎?下面是學(xué)習(xí)啦小編整理的一些關(guān)于網(wǎng)絡(luò)局域網(wǎng)共享與安全的相關(guān)資料,供你參考。
網(wǎng)絡(luò)局域網(wǎng)共享與安全知識(shí)點(diǎn)一:共享與安全的知識(shí)
說起Windows的局域網(wǎng)共享時(shí),提到了IPC(Internet Process Connection),IPC是NT以上的系統(tǒng)為了讓進(jìn)程間通信而開放的命名管道,可以通過驗(yàn)證用戶名和密碼獲得相應(yīng)的權(quán)限,在遠(yuǎn)程管理計(jì)算機(jī)和查看計(jì)算機(jī)的共享資源時(shí)使用,微軟把它用于局域網(wǎng)功能的實(shí)現(xiàn),如果它被關(guān)閉,計(jì)算機(jī)就會(huì)出現(xiàn)“無法訪問網(wǎng)絡(luò)鄰居”的故障。
在Windows NT以后的系統(tǒng)里,IPC是依賴于Server服務(wù)運(yùn)行的,一些習(xí)慣了單機(jī)環(huán)境的用戶可能會(huì)關(guān)閉這個(gè)服務(wù),這樣的后果就是系統(tǒng)將無法提供與局域網(wǎng)有關(guān)的操作,用戶無法查看別人的計(jì)算機(jī),也無法為自己發(fā)布任何共享。
要確認(rèn)IPC和Server服務(wù)是否正常,可以在命令提示符里輸入命令net share,如果Server服務(wù)未開啟,系統(tǒng)會(huì)提示“沒有啟動(dòng) Server 服務(wù)。是否可以啟動(dòng)? (Y/N) [Y]:”,回車即可以啟動(dòng)Server服務(wù)。如果Server服務(wù)已開啟,系統(tǒng)會(huì)列出當(dāng)前的所有共享資源列表,其中至少要有名為“IPC$”的共享,否則用戶依然無法正常使用共享資源。
除了Server服務(wù)以外,還有兩個(gè)服務(wù)會(huì)對(duì)共享造成影響,分別是“Computer Browser”和“TCP/IP NetBIOS Helper Service”,前者用于保存和交換局域網(wǎng)內(nèi)計(jì)算機(jī)的NetBIOS名稱和共享資源列表,當(dāng)一個(gè)程序需要訪問另一臺(tái)計(jì)算機(jī)的共享資源時(shí),它會(huì)從這個(gè)列表里查詢目標(biāo)計(jì)算機(jī),一旦該服務(wù)被禁止,IPC就認(rèn)定當(dāng)前沒有可供訪問的共享資源,用戶自然就沒法訪問其他計(jì)算機(jī)的共享資源了;后者主要用于在TCP/IP 上傳輸?shù)腘etBIOS協(xié)議(NetBT)和NetBIOS名稱解析工作,NetBT協(xié)議為跨網(wǎng)段實(shí)現(xiàn)NetBIOS命令傳輸提供了載體,正因如此,早期的黑客入侵教材里“關(guān)于139端口的遠(yuǎn)程入侵”才能實(shí)現(xiàn),因?yàn)镹etBIOS協(xié)議被TCP封裝起來通過Internet傳輸?shù)綄?duì)方機(jī)器里處理了,同樣對(duì)方也是用相同途徑實(shí)現(xiàn)數(shù)據(jù)傳輸?shù)模駝t黑客們根本無法跨網(wǎng)段使用網(wǎng)絡(luò)資源映射指令“net use”。對(duì)于本地局域網(wǎng)來說,NetBT是SMB協(xié)議依賴的傳輸媒體,也是相當(dāng)重要的。
如果這兩個(gè)服務(wù)異常終止,局域網(wǎng)內(nèi)的共享可能就無法正常使用,這時(shí)候我們可以通過執(zhí)行程序“services.msc”打開服務(wù)管理器,在里面查找 “Computer Browser”和“TCP/IP NetBIOS Helper Service”服務(wù)并點(diǎn)擊“啟動(dòng)”即可。
熟悉Windows系統(tǒng)的用戶或多或少都會(huì)接觸到“組策略”(gpedit.msc),這里實(shí)際上是提供了一個(gè)比手工修改注冊(cè)表更直觀的操作方法來設(shè)置系統(tǒng)的一些功能和用戶權(quán)限,但是這里的設(shè)置失誤也會(huì)影響到局域網(wǎng)共享資源的使用。
由于IPC本身就是用于身份驗(yàn)證的,因此它對(duì)計(jì)算機(jī)賬戶的配置特別敏感,而組策略里偏偏就有很多方面的設(shè)置是針對(duì)計(jì)算機(jī)賬戶的,其中影響最大的要數(shù)“計(jì)算機(jī)配置 – Windows配置 – 安全設(shè)置 – 本地策略 – 用戶權(quán)利指派”里的“拒絕從網(wǎng)絡(luò)訪問這臺(tái)計(jì)算機(jī)”,在Windows 2000系統(tǒng)里默認(rèn)是不做任何限制的,可是自從XP出現(xiàn)后,這個(gè)部分就默認(rèn)多了兩個(gè)帳戶,一個(gè)是用于遠(yuǎn)程協(xié)助(也就是被簡(jiǎn)化過的終端服務(wù))身份登錄的 3389用戶名,另一個(gè)則是我們局域網(wǎng)共享的基本成員guest!
許多使用XP系統(tǒng)的用戶無法正常開啟共享資源的訪問權(quán)限,正是這個(gè)項(xiàng)目的限制,解決方法也很容易,只要從列表里移除“Guest”帳戶就可以了。
除了與帳戶相關(guān)的策略,這里還有幾個(gè)與NetBIOS和IPC相關(guān)的組策略設(shè)置,它們是位于“計(jì)算機(jī)配置 – Windows配置 – 安全設(shè)置 – 本地策略 – 安全選項(xiàng)”里的“對(duì)匿名連接的額外限制”(默認(rèn)為“無”),對(duì)于XP以上的系統(tǒng),這里還有“不允許SAM賬戶和共享的匿名枚舉”(默認(rèn)為“已停用”)、 “本地賬戶的共享和安全模式”(默認(rèn)為“僅來賓”),其中“對(duì)匿名連接的額外限制”的設(shè)置是可以直接扼殺共享功能的,當(dāng)它被設(shè)置為“不允許枚舉”時(shí),其他計(jì)算機(jī)就無法獲取共享資源列表,如果它被設(shè)置為“沒有顯式匿名權(quán)限就無法訪問”的話,這臺(tái)計(jì)算機(jī)就與共享功能徹底告別了,所以有時(shí)候?qū)嵲谡也怀龉收?,不妨檢查一下該項(xiàng)目。
一些剛接觸NTFS分區(qū)的用戶經(jīng)常會(huì)發(fā)現(xiàn),自己機(jī)器的共享和來賓帳戶都開了,但是別人無論怎么訪問都提示“權(quán)限不足”,即使給共享權(quán)限里添加了來賓帳戶甚至管理員帳戶也無效,這是為什么?歸根究底還是因?yàn)樵贜TFS這部分被攔截了,用戶必須理清一個(gè)概念,那就是如果你對(duì)某個(gè)共享目錄的訪問權(quán)限做了什么設(shè)置,例如添加刪除訪問成員,其相應(yīng)的NTFS權(quán)限成員也要做出相應(yīng)的修改,即共享權(quán)限成員和NTFS權(quán)限成員必須一致或者為“Everyone”成員,在 XP/2003系統(tǒng)里出于安全因素,文件夾時(shí)常會(huì)缺少Everyone權(quán)限,因此,即使你的共享權(quán)限里設(shè)置了 Everyone或Guest,它仍然會(huì)被NTFS權(quán)限因素阻止訪問;如果NTFS權(quán)限成員里有共享權(quán)限成員的存在,那么訪問的權(quán)限就在共享權(quán)限里匹配,例如一個(gè)目錄的共享權(quán)限里打開了Everyone只讀訪問權(quán)限,那么即使在NTFS權(quán)限里設(shè)置了Everyone的完全控制權(quán)限,通過共享途徑訪問的用戶依然只有“只讀”的權(quán)限,但是如果在NTFS權(quán)限成員或共享權(quán)限成員里缺少Everyone的話,這個(gè)目錄就無法被訪問了。因此要獲得正常的訪問權(quán)限,除了做好共享目錄的權(quán)限設(shè)置工作以外,還在共享目錄上單擊右鍵---屬性----安全,在里面添加Guest和Everyone權(quán)限并設(shè)置相應(yīng)的訪問規(guī)則(完全控制、可修改、可讀取等),如果沒有其他故障因素,你就會(huì)發(fā)現(xiàn)共享正常開啟訪問了。
網(wǎng)絡(luò)局域網(wǎng)共享與安全知識(shí)點(diǎn)二:網(wǎng)絡(luò)鄰居共享的方法
(1) 雙方計(jì)算機(jī)打開,且設(shè)置了網(wǎng)絡(luò)共享資源;
(2) 雙方的計(jì)算機(jī)添加了 "Microsoft 網(wǎng)絡(luò)文件和打印共享" 服務(wù);
(3) 雙方都正確設(shè)置了網(wǎng)內(nèi)IP地址,且必須在同一個(gè)網(wǎng)段中;
(4) 雙方的計(jì)算機(jī)中都關(guān)閉了防火墻,或者防火墻策略中沒有阻止網(wǎng)上鄰居訪問的策略。
如果您的網(wǎng)上鄰居有問題,請(qǐng)參看以下步驟:
1、網(wǎng)線。雙機(jī)互連不使用HUB或交換機(jī),用交叉線連接兩機(jī);如果使用HUB或者交換機(jī),均用直連線連接至HUB或交換機(jī),保證交換機(jī)、網(wǎng)卡狀態(tài)燈正常。
2、IP協(xié)議。WIN98及以后的機(jī)器在安裝時(shí)會(huì)默認(rèn)安裝TCP/IP協(xié)議,WIN95需要另外安裝。在網(wǎng)上鄰居->屬性 (WIN9X/Me)或者網(wǎng)上鄰居->屬性->本地連接->屬性(WIN2K/XP)里可以查看是否安裝了TCP/IP協(xié)議。
3、IP地址。在TCP/IP屬性里設(shè)置IP地址、子網(wǎng)掩碼和網(wǎng)關(guān),如果有需要可以設(shè)置DNS和WINS服務(wù)器地址。IP地址推薦設(shè)置:192.168.X.X,子網(wǎng)掩碼:255.255.255.0。如果你的局域網(wǎng)中有DHCP服務(wù)器,選擇自動(dòng)獲取地址即可。
驗(yàn)證方法:在DOS提示符下使用ping x.x.x.x(對(duì)方IP地址),如返回如下信息,說明IP設(shè)置成功:
Reply from x.x.x.x(對(duì)方IP地址):bytes=32 time<1ms TTL=128
4、NetBIOS over TCP/IP。網(wǎng)上鄰居的瀏覽和通訊要使用NetBIOS協(xié)議,該協(xié)議是無法被路由器轉(zhuǎn)發(fā)的,因此WIN2K及以后的操作系統(tǒng)均提供將NetBIOS協(xié)議 封裝在TCP/IP中的功能。在Win9X/Me系統(tǒng)中,打開網(wǎng)上鄰居->屬性可以參看是否安裝了NetBIOS協(xié)議,在Win2K/XP中,打開 TCP/IP屬性->高級(jí)->WINS->NetBIOS設(shè)置,選擇“啟用TCP/IP上的NetBIOS”。
驗(yàn)證NetBIOS名稱解析:使用ping XXXX(對(duì)方機(jī)器名),如果返回如1.3中的信息,說明NetBIOS協(xié)議解析正常。
5、HOST文件。如果在4中無法正確解析機(jī)器名,可以修改host文件,在WINDOWS目錄中搜索HOST關(guān)鍵字,找到后,使用記事本打開host(有的系統(tǒng)為host.sam),在末尾加入如下內(nèi)容:
x.x.x.x(對(duì)方的IP地址)使用Tab鍵跳到下一制表列XXXX(對(duì)方的機(jī)器名)存盤退出,注意,如果原文件帶有.sam擴(kuò)展名,要去掉擴(kuò)展名,才能生效。使用與4中同樣的方法驗(yàn)證。
6、.啟用打印與文件共享。在網(wǎng)上鄰居和本地連接屬性里可以看到是否安裝了打印機(jī)與文件共享。
驗(yàn)證:如果在網(wǎng)上鄰居中看不到自己的機(jī)器,說明你沒有安裝打印機(jī)與文件共享。
7、啟用GUEST用戶:WIN2K/XP在工作組模式下要使用Guest用戶來允許網(wǎng)絡(luò)訪問,因此要啟用Guest用戶。打開控制 面板->用戶帳戶或者在管理工具->計(jì)算機(jī)管理->本地用戶和組中打開Guest帳戶,如果使用域管理模式,可以忽略這一步。
8、啟用計(jì)算機(jī)瀏覽服務(wù)。WIN2K/XP要確保計(jì)算機(jī)瀏覽服務(wù)正常啟動(dòng)。打開計(jì)算機(jī)管理->服務(wù)和應(yīng)用程序->服務(wù),確保“Computer Browser”沒有被停止或禁用。
9、防火墻:確保WIN XP自帶的防火墻沒有開啟,打開本地連接屬性->高級(jí),關(guān)掉Internet連接防火墻。如果使用了第 三方的防火墻產(chǎn)品,參考其使用手冊(cè),確保防火墻沒有禁止以下端口的通訊:UDP-137、UDP-138、TCP-139、TCP-445(僅WIN2K 及以后的操作系統(tǒng))。
看過文章“網(wǎng)絡(luò)局域網(wǎng)共享與安全”的人還看了:
6.關(guān)于計(jì)算機(jī)網(wǎng)絡(luò)安全學(xué)習(xí)心得有哪些
7.關(guān)于網(wǎng)絡(luò)安全的心得推薦