Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp - Phần 2 - Pdf 19

Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
26

PHẦN II QUẢN TRỊ VÀ DUY TRÌ HỆ THỐNG
Khi một tổ chức triển khai các Windows 2000 domain controller của họ
phù hợp với những thiết lập bảo mật được nói đến trong phần một của tài
liệu này , điều cần thiết là mức bảo mật domain controller được duy trì hoặc
thậm chí được nâng cấp. Việc môi trường có duy trì được sự an toàn hay
không được quyết định phần lớn bởi các thủ tục thao tác IT của tổ chức.
Phần I của đề án này giới thiệu về việc triển khai Administratorsan toàn
cũng như xây dựng và cấu hình các domain controller. Phần II cung cấp
những đề xuất để duy trì Administratorsan toàn với các thao tác như thực
hiện kiểm định một cách định kỳ các cấu hình domain controller để đảm bảo
rằng việc thay đổi trái phép không xuất hiện.
1. Khái niệm cơ bản
1.1 Một số khái niệm về kiến trúc Administrators
Các thành phần logic trong kiến trúc Administrators gồm có:
 Các đối tượng
 Các domain
 Các tree
 Các forest ((không xét trong đề án))
 Các OU
1.1.1 Các đối tượng
Đối tượng thực ra là các tài nguyên được lưu trữ trên Active
Directory. Đây được coi là thành phần cơ bản nhất trong dịch vụ thư mục
Active Directory. Các đối tượng được lưu trữ trên Administratorstheo một
kiến trúc phân cấp bao gồm các khoang chứa cha và các khoang chứa con
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
27
với mục đích dễ dàng hơn trong việc tìm kiếm, truy cập và quản lý chúng.
Kiến trúc này tương tự như việc tổ chức file và thư mục.

OU hoạt động giống như một container chứa các tài nguyên trong
domain. Bạn có thể áp đặt các quyền quản trị trong một OU. Một đặc thù
chính là cấu trúc OU theo một cấu trúc chức năng hoặc công việc trong một
tổ chức. Ví dụ, trong một tổ chức nhỏ với một domain có thể tạo ra các OU
riêng biệt tương ứng với các phòng ban trong tổ chức đó.
Có thể lồng các OU (tạo các OU bên trong một OU). Tuy nhiên, cấu
trúc OU phức tạp trong một domain có thể là một trở ngại. Khi cấu trúc của
bạn càng đơn giản, thì thực thi và quản lý nó càng dễ dàng. Khi thực hiện
lồng OU lên quá 12 mức OU, bạn sẽ gặp vấn đề đáng kể về hiệu năng
1.2 Khái niệm về backup và restore
Backup và Retore hệ thông là môt chức năng không thể thiếu trong bất kì
hệ thống nào. Tài liệu này nhằm mô tả sơ bộ công việc backup hệ thống cài
đặt trên hệ điều hành Windows 2003 Server. Nó cho phép các System
Engineer đưa ra giải pháp và chính sách backup hệ thống một cách có hiệu
quả lớn nhât.
Có 5 kiểu backup mà có thể sử dụng, nó phụ thuộc vào sự quan trọng của
dữ liệu cần backup và chính sách mà bạn muốn khôi phục dữ liệu đó như thế
nào.
 Daily:Backup những file thay đổi từ daily backup cuối cùng. Nếu một
file sửa đổi trên cùng ngày với backup , thì nó sẽ được backup. Thuộc
tính lưu trữ của file là không đổi.
 Incremental: Backup những file thay đổi từ normal hoặc incremental
backup. Nếu thuộc tính lưu trữ được hiển thị thì nó có nghĩa là file
vừa sửa đổi – chỉ những files với thuộc tính này được backup. Một
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
29
file vừa được backup, thì thuộc tính lưu trữ được xoá và chỉ thiết đặt
lại khi dữ liệu được thay đổi lần nữa.
 Full(Normal): backup những file được lựa chọn, không quan tâm đến
thiết định của thuộc tính lưu trữ như thế nào. Một file vừa được

delegation” bên trong rừng có thể được thiết kế là các máy chủ
bảo mật cao (high-security).
Trên cơ sở những tiêu chuẩn này, thêm các domain controller có thể là các
server có mức bảo mật cao trong mạng của bạn mà nó sẽ cần hoạt động đặc
biệt ngày này qua ngày khác để duy trì bảo vệ. Bảo vệ tất cả các máy chủ có
mức bảo mật cao bằng các nguyên tắc chung cho việc vận hành máy chủ an
toàn.
2.1 Thực hiện duy trì bảo mật Domain Controller và Active
Directoryministrative Workstation
Khi tổ chức của bạn thực hiện cấu hình domain controller và Active
Directoryministrative workstation an toàn theo những đề xuất trong phần I
của tài liệu này thì bạn bắt đầu các hoạt động. Trong một môi trường thực tế,
những người quản trị thực hiện ngày này qua ngày khác và thỉnh thoảng bảo
dưỡng các domain controller và Active Directoryministrative workstation.
Cách các nhiệm vụ này được thực hiện ảnh hưởng trực tiếp tới mức bảo mật
của domain controller và Active Directoryministrative workstation mà tổ
chức của bạn có thể duy trì.
Các chính sách được viết ra và các thủ tục sẽ tồn tại cho tất cả các hoạt
động duy trì domain controller, bao gồm:
 Sao lưu và khôi phục cho domain controller
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
31
 Thay thế phần cứng cho domain controller và Active
Directoryministrative workstation
 Quét virut trên Domain controller và Active Directoryministrative
workstation
2.2 Thiết lập chiến lược sao lưu và khôi phục domain controller
Những người quản trị lập kế hoạch sao lưu system state trên các
domain controller để khôi phục khi dữ liệu Administratorsbị mất và một
domain controller bị hỏng. Domain controller bị lỗi có thể do một lỗi

2.3 Quản lý tài khoản Backup Operators
Administratorschứa một nhóm có sẵn tên là Backup Operators. Các
thành viên của nhóm này được coi như những người quản trị dịch vụ, bởi vì
các thành viên của nhóm này có quyền khôi phục các file, bao gồm các file
hệ thống trên các domain controller. Thành viên của nhóm Backup
Operators trong Administratorssẽ được giới hạn bao gồm những cá nhân
thực hiện sao lưu và khôi phục các domain controller.
Tất cả các máy chủ thành viên cũng chứa một nhóm có sẵn được gọi
là Backup Operators ở trên mỗi máy chủ đó. Các cá nhân những người chịu
trách nhiệm cho việc sao lưu các ứng dụng trên mỗi máy chủ thành viên sẽ
là thành viên của nhóm Backup Operators trên máy chủ đó chứ không phải
là thành viên nhóm Backup Operators trong Active Directory.
Trên một domain controller riêng, bạn có thể giảm số lượng thành
viên của nhóm Backup Operators. Khi một domain controller được sử dụng
để chạy các ứng dụng khác, các cá nhân chịu trách nhiệm cho việc sao lưu
các ứng dụng trên các domain controller cũng phải được tin cậy như người
quản trị dịch vụ, bởi vì họ sẽ có quyền cần thiết để khôi phục file, bao gồm
các hệ thống file trên các domain controller.
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
33
Bởi mặc định, nhóm Backup Operators rỗng. Các thành viên của nó
có thể được thay đổi bởi các thành viên của các nhóm administrators,
Domain Administrators, and Enterprise Administrators. Các quyền được liệt
kê trong bảng II.1
Bảng II.1 Kí hiệu bảo mật để bảo vệ nhóm Backup Operators trong Active
Directory
Dạng Tên
Quy
ền



ReAdministratorsAll
Properties
ReAdministratorsPermissions

Ch
ỉ đối
tượng
này
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
34
Dạng Tên
Quy
ền

Áp
dụng
tới
Allow

Domain
Admins
List C
ontents

ReAdministratorsAll
Properties
Write All Properties
ReAdministratorsPermissions


này
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
35
Dạng Tên
Quy
ền

Áp
dụng
tới
Allow

Everyone

Cha
nge Password

Ch
ỉ đối
tượng
này
Allow

Pre

Windows 2000
Compatible
Access
List Contents


36
Cài đặt Windows Server 2003 trên máy chủ rồi cấu hình nó như một
domain. Thăng cấp máy chủ đó thành Domain Controler. Thiết kế Active
Directory đảm bảo tương tác tốt nhất với các dịch vụ khác trên hệ thống
Intranet như: email, truy cập Internet, chat, SharePoint Portal. Một hệ thống
Active Directory được đánh giá tốt khi nó thỏa mãn được các yêu cầu về
các dịch vụ đồng thời phải có một chính sách tốt về người dùng.
Hình dưới cho chúng ta thấy giao diện quản trị của Active Directory.

Hình II.4.1Giao diện điều khiển ACTIVE DIRECTORY
Lựa chọn mô hình hệ thống cho VINAPAY là một công việc rất quan
trọng. Mô hình cần phải phản ánh được cấu trúc tổ chức của VINAPAY
đồng thời thuận tiện cho công việc quản trị mà không làm ảnh hưởng đến
hiệu suất của dịch vụ thư mục. Để giải quyết vấn đề này, trong Active
Directory, Microsoft chia các domain thành các OU. Với việc lựa chọn OU
để chứa các phòng ban sẽ đảp bảo được vấn đề này.
Hình sau cho chúng ta thấy một OU
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
37

Hình I.4.2 Một OU trong ACTIVE DIRECTORY
Tính năng xác thực của Active Directory sẽ đảm bảo được các yêu cầu sau:
 Cho phép các nhóm quản trị quản lý thông tin một cách độc lập
 Có khả năng trao quyền quản trị cho các nhóm quản trị khác nhau
 Các tính năng bảo mật trong Active Directory như GPO, kết hợp với
những tính năng IPSec, NAT của hệ điều hành Windows Server 2003
chúng sẽ tạo ra một môi trường an toàn đảm bảo người sử dụng chỉ có
thể truy cập đến các tài nguyên với quyền được cấp phát.
Để đảm bảo được yêu cầu này các Active Directory sẽ quản lí theo nhiều
tiêu chí như: quản lí máy tính(compuer), quản lí người dùng(user), nhóm

Các Phương thức Lập bảng biểu Backup, có thể lập bảng biểu theo 3
cách sau:
 Khi ban tạo một backup mới trong Windows Backup.
 Bằng việc sử dụng Scheduled Jobs tab trong Windows Backup để lập
bảng biểu cho môt công việc đang tồn tại
 Tạo ra một gói công việc với ntbackup command, và chạy nó trong
Windows commnAdministratorsline
Các lựa chọn Lập bảng biểu Backup
Bạn có một vài lựa chọn cho phép lập bảng biểu cho việc backup:
Schedule Option

Execute the Job

One
Th
ực hiện ở một
th
ời điểm đặc biệt tr
ên m
ột ng
ày
đặc biệt
Daily

Th
ực hiện ở một thời điểm đặc biệt mỗi ng
ày

Weekly
Th

àn r
ỗi

4.2.2 Một phương pháp xây dựng backup và restore dữ liệu (được áp
dụng vào vinapay)
Khi xây dựng kế hoạch cho backup và recovery, bạn phải hỏi chính mình
bằng một số câu hỏi đê có thể quyết định được backup thế nào, khi nào và
dữ liệu là gì. Những câu hỏi đó bao gồm:
 Khi nào thuận tiện nhất để thực hiện backup job?
Backup dữ liệu thực hiện ngoài giờ cao điểm hệ thống là lý tưởng, là
khi hệ thống sự dụng tài nguyên thấp.
 Bạn sẽ lư trữ các backups ở vùng ngoài?
Backup được đề xuất rằng nên backup qua phương tiên truyền thông
nào đó, là một kho lưu trữ bên ngoài vùng dữ liệu phòng trường hợp của một
tai hoạ tự nhiên, lửa, rò rỉ thông tin, … Nó cũng sẽ khuyên nên giữ một bản
sao của phần mềm được yêu cầu để install và khôi phục hệ điều hành,
database server, backup recovery, …
 Dữ liệu quan trong như thế nào với hê thống của bạn đang dùng?
Phân loại theo tính quan trọng của dữ liệu sẽ giúp bạn quyết định dữ
iệu cần để backup, nó sẽ backup như thế nào và khi nào được backup.
Dữ liệu có nguy cơ (như là dữ liệu tài chính, database, …) sẽ đặt giai
đoạn backup và như thế sẽ có một loạt các backup dư ra, trong khi dữ
liệu ít quan trong hơn sẽ được backup hàng ngày và được khôi phục
đơn giản.
 Khôi phục dữ liệu nhanh như thế nào từ backup cần thiết?
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
41
Nghia là đưa hệ thống có nguy cơ trở lại làm việc bình thường sớm như có
thể. Thì kế hoặc Backup của bạn phụ thuộc nhiều vào thời gian mà nó lấy ra
để khôi phục một hệ thống. Và dữ liệu sẽ được phân loại theo giai đoạn và

 Lưu các phương tiện sao lưu trong một nơi an toàn, nơi truy cập được
theo dõi.
 Lưu một bản sao lưu dự phòng ở nơi khác
 Thiết lập các quy trình và thủ tục yêu cầu chữ ký của người quản trị
khi các thiết bị sao lưu dữ phòng được mang đi.
 Các thiết bị sao lưu cần luôn được sẵn sang ở trạng thái tốt nhất.
4.2.4 Phương án Backup cho VINAPAY:
Để Backup hệ thống của VinaPay thì có 2 lựa chọn theo mô hình sau: Hình II.4.6 Hai cách backup đề nghị cho mô hình công ty vinapay
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp
43
II.1 Mô hình 1
Day

Mô t


Sunday 12.00 PM
Full backup (normal): Backup toàn b
ộ dữ liệu tr
ên
file và fodler hiên tại.
Monday 12.00 PM
Incremental: ch
ỉ backup các file v
à folder đư

c

à folder đư
ợc
thay đổi trên từ normal backup cuối cùng.

II.2 Mô hình 2
Day

Mô t


Sunday 12.00 PM
Full backup (normal): Backup toàn b
ộ dữ liệu tr
ên
file và fodler hiên tại.
Monday 12.00 PM
Incremental: ch
ỉ backup các file v
à fo
lder đư
ợc
thay đổi trên từ normal backup cuối cùng.
Tuesday
12.00 PM

Incremental: ch
ỉ backup các file v
à folder đư
ợc
Triển khai, quản trị, duy trì & nâng cấp hệ thống mạng doanh nghiệp

p các file và folder đư
ợc
thay đổi trên từ normal backup cuối cùng.
4.2.5 Quản lý vòng đời của phần cứng domain controller
Một tổ chức có thể định kỳ bỏ hoặc thực hiện tái sử dụng một số lượng đáng
kể các máy chủ, máy trạm và thiết bị sao lưu. Các domain controller, các
Active Directoryministrative workstation và thiết bị sao lưu domain
controller chứa các thông tin nhạy cảm cần được bảo vệ. Để bảo vệ các
thông tin nhạy cảm này khi thiết bị được tái sử dụng, bạn sẽ có một chính
sách để xác định cách thực hiện trong quá trình tái sử dụng các domain
controller, các Active Directoryministrative workstation, và các thiết bị sao
lưu đi kèm.


Nhờ tải bản gốc
Music ♫

Copyright: Tài liệu đại học © DMCA.com Protection Status