我一個(gè)網(wǎng)友,在一家公司做網(wǎng)絡(luò)管理員。年初,公司里來了一些新員工,因?yàn)楣ぷ餍枰?,要?jīng)常存取一些服務(wù)器上的文件,但是考慮到安全等問題,要弄出一套詳細(xì)的方案來。 其實(shí)主要功能就是以下這些:
1、每個(gè)用戶都能存取刪除自己所擁有的文件。
2、這些用戶某些時(shí)候需要共同的存取一些文件,但不能讓他們有刪除的權(quán)限,只能由管理員來添加和刪除。
3、每個(gè)使用者都要有自己的帳戶,并且對(duì)特定文件夾的訪問需要形成日志保存下來供管理員查看。
4、保證用戶存放在服務(wù)器上的文件不攜帶病毒和其它有危害性的代碼。
5、每個(gè)用戶只能在服務(wù)器上存放一定大小的文件,而不是無限大的文件,并且當(dāng)存放文件到特定警戒線的時(shí)候能通知管理員。
6、對(duì)一些重要的私有文件,用戶要能實(shí)現(xiàn)加密,保證這些信息不會(huì)被別人讀取。
通過分析,其實(shí)除了病毒監(jiān)控的功能外,其它要求Windows2003自帶的服務(wù)都可以實(shí)現(xiàn),讓我們來看看具體是如何來實(shí)現(xiàn)的。這個(gè)例子具有一定的普遍性,不但實(shí)用經(jīng)濟(jì),而且還保證了安全,基本實(shí)現(xiàn)了零管理,大大減輕了管理員的負(fù)擔(dān)。這里只是做了一個(gè)例子,具體做的時(shí)候用戶名和組名以及其它設(shè)定都是根據(jù)您的需要來設(shè)定。
首先,我們打開開始菜單,依次選擇“程序”-“管理工具”-“計(jì)算機(jī)管理”,打開“本地用戶和組”(假設(shè)你沒有建立域),然后點(diǎn)用戶,在右欄里右鍵,新建立3個(gè)用戶,分別為a,b,c3個(gè)用戶,(假設(shè)新來的3個(gè)用戶,分別為a,b,c),如圖1
圖1
點(diǎn)擊組,在右框里點(diǎn)擊新建組,建立一個(gè)叫“wawa”的組,如圖2所示。然后點(diǎn)添加,把a用戶,b用戶,c用戶都添加到wawa組里,如圖3。
圖2
圖3
接下來為這個(gè)組和組里成員分別建立各自的文件夾,先建立一個(gè)文件夾,名字叫abc,在屬性的安全標(biāo)簽里添加新的安全設(shè)定,把這個(gè)文件夾設(shè)置為wawa組只讀,如圖4所示。然后在abc文件夾下新建3個(gè)文件夾,分別為a,b,c,并分別把每個(gè)文件夾的權(quán)限設(shè)置為指定用戶完全訪問,即a文件夾設(shè)置為a用戶完全訪問,b文件夾設(shè)置為b用戶完全訪問,c文件夾設(shè)置c用戶完全訪問,如果用戶很多的話,依次類推,如圖5所示。
圖4
圖5
經(jīng)過這樣設(shè)置,權(quán)限的問題,我們就基本解決了,所有的用戶都能訪問讀取abc文件夾下的文件,包括其子文件夾下的文件,并且自己可以添加刪除自己文件夾下的文件,而其它用戶只能讀取了。
打開文件共享管理器,如圖6。依次點(diǎn)“共享”-“新建共享”,啟用“文件夾共享向?qū)?#8221;,選擇abc文件夾并把它共享,如圖7。點(diǎn)下一步,輸入共享名和共享描述,如圖8。在脫機(jī)設(shè)置里可以根據(jù)需要設(shè)置共享文件夾的脫機(jī)選項(xiàng),具體概念請(qǐng)查閱相關(guān)文檔,這里不多做解釋了,一般默認(rèn)就可以了。下一步后,在權(quán)限設(shè)置里,設(shè)置為“管理員擁有完全訪問權(quán)限,其它用戶有只讀訪問權(quán)限”。
圖6
圖7
圖8
這里有個(gè)問題就是上次,我們?cè)O(shè)置過abc文件夾的權(quán)限,這次又在這里設(shè)定,這在Windows2003里是允許的,但是它遵循3個(gè)原則:多個(gè)組賦予的許可是疊加的;文件許可優(yōu)先于文件夾;拒絕訪問許可優(yōu)先。通過這個(gè)原則我們知道abc這個(gè)文件夾管理員可以完全訪問,并且每個(gè)用戶可以完全訪問自己的文件夾,對(duì)其它用戶的文件夾有只讀權(quán)限,這正是我們所需要的結(jié)果。
上面提到了,我們要對(duì)每個(gè)用戶訪問文件夾的操作進(jìn)行跟蹤并形成日志,要實(shí)現(xiàn)這個(gè)功能就要給abc文件夾添加審核。打開abc文件夾的屬性,然后打開“安全”標(biāo)簽,點(diǎn)“高級(jí)”按鈕,在“審核”標(biāo)簽里給這個(gè)文件夾設(shè)置審核,如圖9。點(diǎn)“添加”按鈕,在"選擇用戶和組"對(duì)話框里填入“wawa”組,如圖10,確定后把完全控制的成功和失敗都設(shè)置為審核項(xiàng)目,如圖11?! ?
圖9
圖10
圖11 添加了文件夾審核后,在系統(tǒng)的安全日志里會(huì)有很多的審核日志,因?yàn)槿罩径嗔藭?huì)嚴(yán)重影響系統(tǒng)的性能,所以我們?cè)诎踩罩镜膶傩岳锇讶罩镜淖畲笞止?jié)設(shè)置一下,這樣就不至于讓日志過分臃腫了,注意一下就是,日志的最大值必須填寫為64K的倍數(shù),如果你填寫的不是64的倍數(shù),系統(tǒng)會(huì)自動(dòng)設(shè)置為最靠近的一個(gè)64的倍數(shù)。
因?yàn)橐恍┲匾乃接形募?,我們不希望讓別人訪問或者打開,上面的權(quán)限設(shè)置就很難滿足要求了,為了實(shí)現(xiàn)這一個(gè)目的,我們就需要特定的私有文件進(jìn)行加密。Windows2003給我們提供了一種廉價(jià)安全的加密方式,那就是efs加密系統(tǒng),它只支持NTFS文件系統(tǒng),是基于公眾密鑰的,加密的時(shí)候自動(dòng)會(huì)生成一個(gè)加密密鑰,它本身還可以擴(kuò)展的加密算法,所以比較安全。還有一點(diǎn)就是用它加密解密文件或者文件夾非常的容易,只要在屬性里選一下就可以了,如圖12
圖12每個(gè)用戶可以用它來為自己私有的重要文件進(jìn)行加密,但注意一點(diǎn)就是,進(jìn)行EFS加密文件后,最好備份好每個(gè)用戶的個(gè)人證書,并保管好,以后要是出了問題,把個(gè)人證書導(dǎo)入一下就可以打開加密文件了,否則重裝系統(tǒng)即使你還用以前的帳戶和密碼登陸,也不可以打開加密的文件。這點(diǎn)一定要注意,不知道多少人因?yàn)闆]有備份證書而丟失了重要的文件,這是多么的可悲呀。導(dǎo)出證書,在管理工具的“證書頒發(fā)機(jī)構(gòu)”控制臺(tái)里,選擇個(gè)人證書,右鍵導(dǎo)出證書就可以了。
下面該為用戶設(shè)置默認(rèn)磁盤配額了,磁盤配額是NTFS5.0的新增的功能。再abc文件夾所在的磁盤屬性里,找到配額標(biāo)簽。把“啟用配額”和“拒絕將空間給超過配額的用戶”前面的鉤選上。將磁盤空間限制為10M,警告級(jí)別設(shè)置為5M,具體數(shù)值可根據(jù)用戶的需要來分配。把下面的“用戶超出配額限制時(shí)記錄事件“和”用戶超過警告登記時(shí)記錄事件”。如圖13。
圖13這樣設(shè)置后,當(dāng)用戶文件存放到警戒線后就會(huì)寫在日志里,管理員可以通過日志來獲取這些信息,并對(duì)此做適當(dāng)?shù)牟僮?,或者通知用戶整理文件,或者增加配額大小等。
設(shè)置了默認(rèn)的配額選項(xiàng)后就要為每個(gè)具體的用戶設(shè)置配額選項(xiàng)了,點(diǎn)擊“配額項(xiàng)”按鈕,在打開的對(duì)話框里分別給a,b,c用戶設(shè)置配額,點(diǎn)新建配額,然后選擇用戶,填寫配額大小和警戒大小就可以了,如圖14。
圖14
最后時(shí)殺毒的問題,只要在服務(wù)器上裝一套企業(yè)版的殺毒軟件,并打開實(shí)時(shí)病毒監(jiān)控就可以了,關(guān)于殺毒軟件的具體使用,請(qǐng)參照其官方文檔,我推薦大家使用NAV8.1,企業(yè)里用很不錯(cuò)的殺毒工具,強(qiáng)勁有效,并且自帶的病毒庫升級(jí)工具非常方便更新病毒庫,保證服務(wù)器不受病毒侵?jǐn)_。除了平時(shí)的實(shí)時(shí)殺毒外,還可以添加殺毒任務(wù)來定期全面殺毒,打開啟發(fā)式殺毒等。
對(duì)于服務(wù)器上的重要文件,管理員要進(jìn)行及時(shí)的備份,備份的方案有好多,最經(jīng)濟(jì)的方案就是利用Windows 2003自帶的計(jì)劃任務(wù)和備份程序來解決。具體方法可以查看一下Windows幫助文檔。
我們的這個(gè)文件服務(wù)器就建好了,既經(jīng)濟(jì)又安全,最主要的是不需要其它的第三方軟件(除了殺毒工具)。由此,我們可以看出,Windows的功能是非常強(qiáng)大的,它內(nèi)置的一些功能能滿足我們大部分的實(shí)際需要,加上我們自定義的一些設(shè)置,幾乎可以解決所有問題,文件共享服務(wù)器只是Windows2003的一個(gè)小小的應(yīng)用。微軟的產(chǎn)品向來大氣,從全局來考慮問題的解決方法。Windows2003還有很多實(shí)用強(qiáng)大的功能,讓我們?nèi)蘸笤俾耐诰颉?/p>