论文部分内容阅读
在单位局域网中,为了方便相互交流,我们时常会将保存在系统中的工作文档设置成共享状态。在共享访问工作文档的过程中,有时出于安全方面的原因,很多共享文档有时会要求只能读取不能修改,或者只允许可信任用户读取和修改,碰到这类特殊要求时,要是共享文档的设置不准确,那么就很容易引起共享访问事故,凡是登录进入系统的用户,都能毫无限制地查看和使用各类共享资源,从而造成重要数据的损坏或泄密。显然,这类共享事故是我们不想看到的,那么如何才能让共享访问既快捷又安全,也就是说既能满足平时的共享访问需求,又能堵住共享安全隐患呢?事实上,利用Windows系统自身的NTFS安全功能,我们可以很轻松地让共享访问既快捷又安全;只要对共享资源加强权限设置和审核设置,不但可以避免恶意用户随意访问共享资源,而且还能监控到哪些共享资源被他人访问过,这样就能在共享访问的快捷和安全之闻寻求到一种合理的平衡!
启用NTFS安全功能
要想避免共享资源被他人随意访问,我们必须对它的访问权限进行设置,而只有开启了共享资源所在磁盘分区的NTFS安全功能,我们才能设置共享资源的各类权限参数,从而实现保护共享资源免受未授权用户访问的目的。启用NTFS安全功能的操作很简单,只要将共享资源所在磁盘分区转换为NTFS格式即可,如果发现不是,可以重新格式化目标磁盘分区,弹出如图1所示的格式化设置窗口,将“文件系统”选择为“NTFS”,同时选中“快速格式化”选项,再单击“开始”按钮即可。
除了要开启NTFS安全功能外,我们还应该开启系统的来宾账户,确保局域网中的用户能够顺利地访问本地系统。例如,在Vista系统中,来宾账户默认是关闭的,我们要开启该账户时,可以依次单击“开始”“设置”“控制面板”命令,双击控制面板窗口中的“管理工具”“计算机管理”图标,展开计算机管理窗口;在该窗口左侧列表区域,逐一展开“系统工具”“本地用户和组”、“用户”分支,在目标分支的右侧列表区域,用鼠标双击guest账号,展开来宾账户的属性对话框,取消选中“账户已禁用”选项,再按“确定”按钮保存设置操作。
在确认来宾账户启用正常或共享访问账号都已启用的情况下,我们还要授予该账户网络访问这台计算机的权限。在进行这种设置操作时,依次单击“开始”、“运行”命令,弹山系统运行对话框,输入“gpedit.msc”命令,按回车键后,打开系统组策略编辑窗口;在该编辑窗口左侧列表区域,依次展开“计算机配置”“Windows没置”“安全设置”“本地策略”“用户权限分配”分支,在日标分支下面双击“拒绝从网络访问这台计算机”组策略,弹出目标组策略的选项设置对话框,如果发现其中有来宾账户或共享资源的账户,应该选中它们,并对它们执行删除操作。
启用经典共享模式
Vista系统默认处于简单共享模式状态下,在该状态下我们无法为本地系统的共享资源进行安全访问控制。如果我们想为共享资源设置访问权限或进行安全审核操作,必须先将本地系统切换到经典共享模式状态。
在启用经典共享模式时,可以依次单击“开始”“运行”命令,弹出系统运行对话框,输入“gpedit.msc”命令,按回车键后,打开系统组策略编辑窗口;
在该编辑窗口左侧列表区域,依次展开“计算机配置”“Windows设置”“安全设置”“本地策略”“安全选项”分支,在目标分支下面双击“网络访问:本地帐户的共享和安全模型”组策略选项,弹山如图2所示的选项设置对话框,从中选择“经典——对本地用户进行身份验证,不改变其本来身份”选项,再按“确定”按钮保存设置操作,这样本地系统就被成功切换到经典共享模式状态了。
创建可信共享账户
为了实现对用户的共享访问操作进行按需控制,经典共享模式状态要求为可信任用户创建共享访问账户。在创建可信共享账户时,可以先用鼠标右键单击系统桌面上的“计算机”图标,从弹出的右键菜单中执行“管理”命令,打开本地系统的计算机管理窗口,在该窗口左侧列表区域,逐一展开“系统工具”“本地用户和组”“用户”分支,在目标分支下面用鼠标右键单击空白区域,从右键菜单中点选“新用户”命令,弹出用户账户创建对话框,如图3所示;
在这里设置好可信用户的账户名称以及密码,同时设置当前账户究竟属于哪个组账户,默认隶属于“users”组;不断重复上面的操作步骤,就可以为多个可信任用户创建共享访问账户了。为了提高用户权限的管理效率,我们尽量将那些共享访问权限一致的用户划分到同一个组账户中;在进行这种划分操作时,可以返回到计算机管理窗口,逐一展开“系统工具”“本地用户和组”“组”分支,在对应该分支的右侧列表区域,用鼠标右键单击空白区域,点选快捷菜单中的“新建组”命令,弹出创建组对话框,在这里设置好组账户的名称以及相关的描述说明,并单击“添加”按钮,展开用户选择对话框;继续单击“高级”按钮、“立即查找”按钮,从系统列出的所有用户账户,将需要加入到该组的用户名称选巾并导入进来。
设置共享访问权限
当将可信任的用户或组账户创建成功后,我们现在就能为它们设置合适的共享访问权限了。比方说,要是我们怨让本地系统的共享资源只给别人看,而不允许编辑修改时,就可以按如下步骤设置共享访问权限:
首先以系统管理员权限登录进入本地系统,打开系统资源管理器窗口,从中找到共享资源文件夹,用鼠标右键单击该文件夹图标,点选有键莱单中的“属性”命令,弹出目标文件夹属性对话框;
其次点选“安全”选项卡,展开如图4所示的选项设置页面,在“组或用户名”列表中,检查是否存在要授予只读权限的用户账户或组账户,如果找不到该账户的话,可以依次单击“编辑”“添加”按钮,弹出用户账户选择对话框;
如果本地系统的用户或组名称比较多时,我们可以直接在“输入对象名称来选择”文本框中,输入自己要授权的账户名称,并按“检查名称”按钮,就能快速找到目标账户了;要是无法记清要授权账户的名称时,可以直接单击用户账户选择对话框中的“高级”按钮,再按高级设置框中的“立即查找”按钮,这时Windows系统会将本地所有用户或组账户显示出来,选择自己可信任的账户名称,就能完成账号选择操作;
接着就要为刚刚加入的账户授予合适的共享访问权限了。先选中目标用户账号, 在对应该用户的权限列表中,将“读取”权限设置为“允许”,再按“确定”按钮保存设置操作,这样目标用户账户日后登录进入本地系统,进行共享访问操作时,就只能阅读共享资源内容,而无法对它们进行编辑修改了。
同样地,我们还可以重复上面的操作,将其他一些权限授予用户;例如,可以将“完全控制”权限授予共享资源的所有者,将“读取运行”权限授予与共享文档有关的工作人员等等。经过上述设置操作,日后即使所有的用户都能看到共享资源的内容,但是他们对共享资源的操作权限却完全不一样。
进行审核访问设置
要是我们想弄清楚有哪些用户曾经访问过了共享资源时,可以对这些共享资源进行审核设置。例如,要是想了解究竟有哪些用户访问过了本地共享文件时,可以按照如下步骤进行设置操作:
首先以系统管理员权限登录本地系统,打开系统资源管理器窗口,找到目标共享文件夹,用鼠标右键单击该文件夹图标,点选右键菜单中的“属性”命令,弹出目标文件夹的属性对话框。
其次点选“安全”选项卡,在对应选项设置页面中单击“高级”按钮,进入高级设置界面,点击“审核”选项卡,展开如图5所示的选项设置页面;要是想审核某个用户访问该共享资源的情况时,可以依次单击“编辑”“添加”按钮,弹出用户选择对话框,从中将目标账号名称选中并导入进来,按“确定”按钮,切换到审核项目列表窗口。如果我们想查看目标用户有没有成功访问过共享资源,就应该将“读取属性”、“读取扩展属性”设置为“允许”;如果想了解该用户修改共享资源的情况时,可以将“写入属性”设置为“成功”和“失败”,再单击“确定”按钮保存设置操作即可。同样地,我们可以根据实际情况,依次为多个用户设置不同的审核项目,最后按“确定”按钮执行设置保存操作。
接着还要启用Windows系统的审核对象访问功能,只有启用了该功能,系统的事件查看器才能自动记忆用户访问共享资源的痕迹。在进行这种设置操作时,可以依次单击“开始”“运行”命令,弹出系统运行对话框,输入“gpedit.msc”命令,按回车键后,打开系统组策略编辑窗口;在该编辑窗口左侧列表区域,依次展开“计算机配置”“Windows设置”“安全设置”“本地策略”“审核策略”分支,在目标分支下面双击“审核对象访问”组策略选项,弹出如图6所示的选项设置对话框,从中选择“成功”或“失败”选项,再按“确定”按钮保存设置操作,这样本地系统的审核对象访问功能就被启用成功了。
完成上面的设置操作后,日后只要有用户访问过共享资源,那么访问记录就会自动出现在系统事件查看器中,我们可以定期地查看事件记录,就能判断是哪些用户在什么情况下访问了本地共享资源。在查看用户的共享访问记录时,依次单击“开始”“设置”“控制面板”命令,在弹出的系统控制面板窗口中,逐一双击“管理工具”“事件查看器”图标,弹出事件查看器窗口,在该窗口的左侧显示区域,展开“安全性”分支,在该分支下面我们就能查看到多条审核事件记录了,用鼠标右键单击任意一个事件记录,从弹出的快捷菜单中执行“属性”命令,打开对应事件记录的属性信息,在这里我们就能查看到用户访问共享资源的痕迹了。
通过上面的各项设置,日后局域网中的用户要访问本地系统的共享资源时。必须要有相应的访问权限才可以,而且,针对共享资源的各种访问操作,Windows系统的事件查看器都会自动对其进行记录,定期查看安全日志记录,就能对本地系统的共享资源访问情况了如指掌,这对共享资源的安垒管理操作带来了很大的便利。
启用NTFS安全功能
要想避免共享资源被他人随意访问,我们必须对它的访问权限进行设置,而只有开启了共享资源所在磁盘分区的NTFS安全功能,我们才能设置共享资源的各类权限参数,从而实现保护共享资源免受未授权用户访问的目的。启用NTFS安全功能的操作很简单,只要将共享资源所在磁盘分区转换为NTFS格式即可,如果发现不是,可以重新格式化目标磁盘分区,弹出如图1所示的格式化设置窗口,将“文件系统”选择为“NTFS”,同时选中“快速格式化”选项,再单击“开始”按钮即可。
除了要开启NTFS安全功能外,我们还应该开启系统的来宾账户,确保局域网中的用户能够顺利地访问本地系统。例如,在Vista系统中,来宾账户默认是关闭的,我们要开启该账户时,可以依次单击“开始”“设置”“控制面板”命令,双击控制面板窗口中的“管理工具”“计算机管理”图标,展开计算机管理窗口;在该窗口左侧列表区域,逐一展开“系统工具”“本地用户和组”、“用户”分支,在目标分支的右侧列表区域,用鼠标双击guest账号,展开来宾账户的属性对话框,取消选中“账户已禁用”选项,再按“确定”按钮保存设置操作。
在确认来宾账户启用正常或共享访问账号都已启用的情况下,我们还要授予该账户网络访问这台计算机的权限。在进行这种设置操作时,依次单击“开始”、“运行”命令,弹山系统运行对话框,输入“gpedit.msc”命令,按回车键后,打开系统组策略编辑窗口;在该编辑窗口左侧列表区域,依次展开“计算机配置”“Windows没置”“安全设置”“本地策略”“用户权限分配”分支,在日标分支下面双击“拒绝从网络访问这台计算机”组策略,弹出目标组策略的选项设置对话框,如果发现其中有来宾账户或共享资源的账户,应该选中它们,并对它们执行删除操作。
启用经典共享模式
Vista系统默认处于简单共享模式状态下,在该状态下我们无法为本地系统的共享资源进行安全访问控制。如果我们想为共享资源设置访问权限或进行安全审核操作,必须先将本地系统切换到经典共享模式状态。
在启用经典共享模式时,可以依次单击“开始”“运行”命令,弹出系统运行对话框,输入“gpedit.msc”命令,按回车键后,打开系统组策略编辑窗口;
在该编辑窗口左侧列表区域,依次展开“计算机配置”“Windows设置”“安全设置”“本地策略”“安全选项”分支,在目标分支下面双击“网络访问:本地帐户的共享和安全模型”组策略选项,弹山如图2所示的选项设置对话框,从中选择“经典——对本地用户进行身份验证,不改变其本来身份”选项,再按“确定”按钮保存设置操作,这样本地系统就被成功切换到经典共享模式状态了。
创建可信共享账户
为了实现对用户的共享访问操作进行按需控制,经典共享模式状态要求为可信任用户创建共享访问账户。在创建可信共享账户时,可以先用鼠标右键单击系统桌面上的“计算机”图标,从弹出的右键菜单中执行“管理”命令,打开本地系统的计算机管理窗口,在该窗口左侧列表区域,逐一展开“系统工具”“本地用户和组”“用户”分支,在目标分支下面用鼠标右键单击空白区域,从右键菜单中点选“新用户”命令,弹出用户账户创建对话框,如图3所示;
在这里设置好可信用户的账户名称以及密码,同时设置当前账户究竟属于哪个组账户,默认隶属于“users”组;不断重复上面的操作步骤,就可以为多个可信任用户创建共享访问账户了。为了提高用户权限的管理效率,我们尽量将那些共享访问权限一致的用户划分到同一个组账户中;在进行这种划分操作时,可以返回到计算机管理窗口,逐一展开“系统工具”“本地用户和组”“组”分支,在对应该分支的右侧列表区域,用鼠标右键单击空白区域,点选快捷菜单中的“新建组”命令,弹出创建组对话框,在这里设置好组账户的名称以及相关的描述说明,并单击“添加”按钮,展开用户选择对话框;继续单击“高级”按钮、“立即查找”按钮,从系统列出的所有用户账户,将需要加入到该组的用户名称选巾并导入进来。
设置共享访问权限
当将可信任的用户或组账户创建成功后,我们现在就能为它们设置合适的共享访问权限了。比方说,要是我们怨让本地系统的共享资源只给别人看,而不允许编辑修改时,就可以按如下步骤设置共享访问权限:
首先以系统管理员权限登录进入本地系统,打开系统资源管理器窗口,从中找到共享资源文件夹,用鼠标右键单击该文件夹图标,点选有键莱单中的“属性”命令,弹出目标文件夹属性对话框;
其次点选“安全”选项卡,展开如图4所示的选项设置页面,在“组或用户名”列表中,检查是否存在要授予只读权限的用户账户或组账户,如果找不到该账户的话,可以依次单击“编辑”“添加”按钮,弹出用户账户选择对话框;
如果本地系统的用户或组名称比较多时,我们可以直接在“输入对象名称来选择”文本框中,输入自己要授权的账户名称,并按“检查名称”按钮,就能快速找到目标账户了;要是无法记清要授权账户的名称时,可以直接单击用户账户选择对话框中的“高级”按钮,再按高级设置框中的“立即查找”按钮,这时Windows系统会将本地所有用户或组账户显示出来,选择自己可信任的账户名称,就能完成账号选择操作;
接着就要为刚刚加入的账户授予合适的共享访问权限了。先选中目标用户账号, 在对应该用户的权限列表中,将“读取”权限设置为“允许”,再按“确定”按钮保存设置操作,这样目标用户账户日后登录进入本地系统,进行共享访问操作时,就只能阅读共享资源内容,而无法对它们进行编辑修改了。
同样地,我们还可以重复上面的操作,将其他一些权限授予用户;例如,可以将“完全控制”权限授予共享资源的所有者,将“读取运行”权限授予与共享文档有关的工作人员等等。经过上述设置操作,日后即使所有的用户都能看到共享资源的内容,但是他们对共享资源的操作权限却完全不一样。
进行审核访问设置
要是我们想弄清楚有哪些用户曾经访问过了共享资源时,可以对这些共享资源进行审核设置。例如,要是想了解究竟有哪些用户访问过了本地共享文件时,可以按照如下步骤进行设置操作:
首先以系统管理员权限登录本地系统,打开系统资源管理器窗口,找到目标共享文件夹,用鼠标右键单击该文件夹图标,点选右键菜单中的“属性”命令,弹出目标文件夹的属性对话框。
其次点选“安全”选项卡,在对应选项设置页面中单击“高级”按钮,进入高级设置界面,点击“审核”选项卡,展开如图5所示的选项设置页面;要是想审核某个用户访问该共享资源的情况时,可以依次单击“编辑”“添加”按钮,弹出用户选择对话框,从中将目标账号名称选中并导入进来,按“确定”按钮,切换到审核项目列表窗口。如果我们想查看目标用户有没有成功访问过共享资源,就应该将“读取属性”、“读取扩展属性”设置为“允许”;如果想了解该用户修改共享资源的情况时,可以将“写入属性”设置为“成功”和“失败”,再单击“确定”按钮保存设置操作即可。同样地,我们可以根据实际情况,依次为多个用户设置不同的审核项目,最后按“确定”按钮执行设置保存操作。
接着还要启用Windows系统的审核对象访问功能,只有启用了该功能,系统的事件查看器才能自动记忆用户访问共享资源的痕迹。在进行这种设置操作时,可以依次单击“开始”“运行”命令,弹出系统运行对话框,输入“gpedit.msc”命令,按回车键后,打开系统组策略编辑窗口;在该编辑窗口左侧列表区域,依次展开“计算机配置”“Windows设置”“安全设置”“本地策略”“审核策略”分支,在目标分支下面双击“审核对象访问”组策略选项,弹出如图6所示的选项设置对话框,从中选择“成功”或“失败”选项,再按“确定”按钮保存设置操作,这样本地系统的审核对象访问功能就被启用成功了。
完成上面的设置操作后,日后只要有用户访问过共享资源,那么访问记录就会自动出现在系统事件查看器中,我们可以定期地查看事件记录,就能判断是哪些用户在什么情况下访问了本地共享资源。在查看用户的共享访问记录时,依次单击“开始”“设置”“控制面板”命令,在弹出的系统控制面板窗口中,逐一双击“管理工具”“事件查看器”图标,弹出事件查看器窗口,在该窗口的左侧显示区域,展开“安全性”分支,在该分支下面我们就能查看到多条审核事件记录了,用鼠标右键单击任意一个事件记录,从弹出的快捷菜单中执行“属性”命令,打开对应事件记录的属性信息,在这里我们就能查看到用户访问共享资源的痕迹了。
通过上面的各项设置,日后局域网中的用户要访问本地系统的共享资源时。必须要有相应的访问权限才可以,而且,针对共享资源的各种访问操作,Windows系统的事件查看器都会自动对其进行记录,定期查看安全日志记录,就能对本地系统的共享资源访问情况了如指掌,这对共享资源的安垒管理操作带来了很大的便利。