2.2.10. Авторизация серверов dhcp
В крупной корпоративной сети в целях обеспечения отказоустойчивости может быть установлено несколько серверов DHCP. При этом достаточно часто администратор не имеет возможности проследить за тем, как обрабатываемые клиенты получают свои адреса. Возможна ситуация, когда при существовании в сети нескольких серверов DHCP осуществляется распределение одинаковых IP-адресов, что в итоге приводит к неправильной конфигурации клиентов. В большинстве случаев это возникает при неправильном планировании сети. Однако нельзя исключить тот вариант, когда второй сервер DHCP установлен лицом, не имеющим на это права. При этом несанкционированная установка сервера может мотивироваться двумя основными причинами: саботажем работы ИС или необоснованным желанием повысить эффективность работы сети (в большинстве случаев такая инициатива приводит к полному сбою в работе сети).
Теоретически злоумышленник может установить в сети ряд других служб, но ни одна из них не может принести столько вреда, сколько установка лишнего сервера DHCP. Для того чтобы разрешить эту проблему, сервер DHCP должен быть авторизирован. Контроль над авторизацией серверов осуществляется следующим образом. Служба DHCP при запуске обращается к списку IP-адресов авторизированных серверов DHCP. Этот список создается администратором для Windows 2000/2003 с помощью службы каталога Active Directory (глобального каталога, хранящего всю информации о сети). При запуске службы сервер обращается к базе данных глобального каталога. Если он находит в ней свой IP-адрес, то работа службы поддерживается. В противном случае инсталлированная на компьютере служба DHCP запущена быть не может. Однако механизм авторизации поддерживается только в сетях под управлением Windows 2000/2003. В операционной системе Windows NT 4.0 такая функция отсутствует.
В ОС Windows 2000/2003 реализована новая концепция управления, позволяющая администратору сети делегировать некоторым пользователям определенную часть своих полномочий, касающихся обслуживания сервера DHCP:
-
группе администраторов (DHCP Administrators). Члены этой группы имеют полный доступ к настройкам сервера DHCP. В корпоративной сети, насчитывающей десятки тысяч пользователей, это позволяет снизить нагрузку на администратора, передав право управления серверами DHCP отдельной группе;
-
группе пользователей (DHCP Users). Члены этой группы имеют право только на чтение информации, содержащейся в базе данных серверов DHCP. При этом они не имеют никакой возможности изменить конфигурацию сервера или добавить в сеть дополнительный сервер DHCP.
- Федеральное агентство по образованию
- Редактор м.Е. Цветкова
- 390005, Рязань, ул. Гагарина, 59/1.
- Введение
- 1. Функции, процедуры и объекты администрирования ис
- 1.1. Элементы ис, подвергаемые администрированию
- 1.2. Функции администрирования в сетевых ис
- 1.3. Задачи, решаемые при администрировании ис
- 1.4. Планирование и реализация эффективной рабочей среды
- 1.5. Технические и организационные службы администрирования
- 1.6. Администрирование ис на основе сетевых ос
- 2. Сетевые и коммуникационные службы
- 2.1. Основы протокола tcp/ip
- 2.1.2. Маска подсети
- 2.2. Служба dhcp
- 2.2.1. Назначение службы dhcp
- 2.2.2. Выделение ip-адреса
- 2.2.3. Компоненты dhcp
- 2.2.4. Процесс выдачи ip-адреса
- 2.2.5. Алгоритм выбора адреса
- 2.2.6. Обнаружение конфликтов ip-адресации
- 2.2.7. Обновление ip-адреса
- 2.2.8. Отклонение обновления и негативное подтверждение
- 2.2.9. Установка и настройка dhcp-сервера
- 2.2.10. Авторизация серверов dhcp
- 2.2.11. Создание области действий dhcp
- 2.2.12. Настройка конфигурационных параметров службы dhcp
- 2.2.13. Активация и деактивация dhcp
- 2.2.14. Документирование информации в журнале
- 2.2.15. Проверка и обновление конфигурации клиентов dhcp
- 2.3. Домены и разрешение имен
- 2.3.1. Система доменных имен
- 2.3.2. Dns и разрешение имен
- 2.3.3. Зоны dns
- 2.3.4. Серверы dns
- 2.3.5. Отказоустойчивость и распределение нагрузки
- 2.3.6. Установка первичного, вторичного и кэширующего серверов dns
- 2.3.7. Создание и трансферты зоны
- 2.3.8. Записи о ресурсах
- 3. Службы аудита и управления безопасностью
- 3.1. Необходимость защиты
- 3.2. Причины существования угроз
- 3.3. Каналы утечки информации
- 3.4. Способы защиты информации
- 3.5. Работа протокола Kerberos
- 3.6. Организация безопасности сети
- 4. Служба учета
- 4.1. Настройка аудита в зависимости от событий, для которых настройка аудита необходима, она может быть одно- или двухэтапным процессом.
- 4.2. Проверка отчетов, полученных при аудите
- 4.3. Управление аудитом
- 5. Службы контроля характеристик
- 5.1. Счетчики производительности
- 5.2. Мониторинг системы
- 5.3. Накладные расходы мониторинга
- 6. Архивирование и восстановление данных
- 6.1. Архивирование и его виды
- 6.2. Восстановление данных
- 6.3. Требования к архивированию и восстановлению
- Библиографический список
- Оглавление