|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Настройка WinServer 2008 R2 |
|
|
2008 R2 - [решено] Настройка WinServer 2008 R2
|
Новый участник Сообщения: 24 |
Приветствую!
Друзья, вышло так, что мне при минимуме знаний требуется настроить сервер. Окончательно погряз и запутался во всем, что Гугл услужливо мне предлагал, полагаю, что просто мои поисковые запросы неверны. Вводная: Windows Server 2008 R2 Rus, только что установлен на RAID 10. В качестве антивируса - ESET Smart Securty 5 Business Edition. Две партиции - 200 гигов под систему, 790 под данные. Сервер стоит в небольшой локалке на 10-12 юзеров, никакого домена нет, на входе всю работу по маршрутизации делает Linksys 54GL под DD-WRT. Серверу прописан внутренний IP-адррес, который на роутере выведен в DMZ. Задачи сервера: 1С для юзеров по RDP, веб-сервер, на котором будет крутиться CRM-система, принт-сервер, файлопомойка общего пользования. Удаленные юзеры работают либо под Win7, либо под Mac OS X. Вопросов по этим поводам - море. Во-первых, стоит ли держать сервер в DMZ или лучше поднять на нем VPN? Сейчас мне по RDP удается подключиться только внутри локалки, снаружи не пропускает, хотя вроде в брандмауэре настроено все (возможно, это ESET виноват, пока что еще не все хитрости постиг). Во-вторых, как правильнее создать шаблон для новых юзеров, чтобы дать им доступ по RDP к 1С и некоторым приложениям (Офис, Adobe Reader и прочее офисное ПО), к принтерам, а также к файлопомойке как к простому сетевому хранилищу? Прошу заранее извинить, если что-то из ваших разъяснений породит дополнительные вопросы. Также буду рад любым подсказкам и предложениям. |
|
Отправлено: 16:56, 21-06-2012 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Moor:
Цитата Moor:
Цитата Moor:
|
|||
------- Отправлено: 17:27, 21-06-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 24
|
Профиль | Отправить PM | Цитировать Цитата exo:
Цитата exo:
Цитата exo:
|
|||
Отправлено: 17:31, 21-06-2012 | #3 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать 1. При минимуме знаний просто не получится. Научить вас работать в рамках ответов форума тоже невозможно. Этой профессии нужно учиться. Минимально необходимый комплект учебников: MCITP: Server Administrator + Windows Server TCP/IP Protocols and Services.
2. Сразу бросается в глаза — вы говорите о какой-то помойке. Это компания, обслуживающая мусорную свалку? Нет? Тогда не употребляйте слова подобного рода. 3. Наличие антивирусного монитора на сервере — на мой взгляд, криминал. Я бы позаботился о безопасности по-настоящему: 1. Строго! Наличие прав Администратора исключительно и безоговорочно только у администратора. Сам администратор обладает двумя учётными записями (рядовой и административной), причём административную применяет только по доказанной необходимости. 2. Обязательно! На всех машинах настроить политику Application Whitelisting (Software Restriction Policies или AppLocker). 3. Обязательно! Вовремя устанавливать обновления на систему и приложения. Для рабочих станций организовать WSUS. 4. Следует также настроить и прочие политики безопасности (например, Account Lockout). Антивирусной программы в этом списке нет. Для внятного обеспечения всего упомянутого наличие домена обязательно. 4. Обеспечьте резервное копирование. Например, для включения Shadow Copies требуется всего пара щелчков, а помощь их при восстановлении данных неоценима. Например, не придётся бегать с криками "помогите, 1С зашифрован", как это делают абсолютно некомпетентные "администраторы", словившие вирус LockDir. Резервное копирование одними только Shadow Copies не ограничивается, если что. 5. Если вы не знаете, что такое DMZ, то оно вам не нужно. Удалённый доступ к RDP вполне обеспечивается простым перенаправлением порта на маршрутизаторе. Но я бы выбрал нестандартный порт и защитил RDP-соединения цифровыми сертификатами. |
------- Отправлено: 17:48, 21-06-2012 | #4 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Moor:
Если ноутубуки - зашифровать... Цитата Moor:
Цитата Moor:
|
||||
------- Отправлено: 18:02, 21-06-2012 | #5 |
Новый участник Сообщения: 24
|
Профиль | Отправить PM | Цитировать Я - некомпетентный администратор, даже не буду с этим пробовать спорить. Во всяком случае, это касается WinServer, который я вижу второй раз в жизни. Если потребуется - буду читать учебники, но потребуется ли мне в будущем админить этот сервер, пока неизвестно. То, что мне требуется его настроить - скорее форм-мажор, чем нормальная ситуация. Прошу считать это дисклаймером.
Помойка - это фактически обменник. Дольше 2 недель там живет только 10% файлов. Антивирус на сервере вряд ли можно назвать криминалом. Однако все меры по предотвращению установки ПО кем-то, кроме администратора, будут приняты. Ваше предложение по политике разделения прав даже для админа совершенно справедливо, я уже это сделал. Цитата WindowsNT:
Обновления ставятся абсолютно все, кроме разве что незначительных вроде обновления принтерных драйверов. Как на сервере, так и на станциях. В том числе и на невиндовых станциях. Цитата WindowsNT:
Цитата exo:
Цитата exo:
|
||||
Отправлено: 18:03, 21-06-2012 | #6 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Moor:
Только если у вас один сервер - я не рекомендую вам домен. Сервер терминалов и контроллер домена - это ещё страннейший криминал (к тому же, требующий больших знаний для правильной настройки) |
|
------- Отправлено: 18:09, 21-06-2012 | #7 |
Новый участник Сообщения: 24
|
Профиль | Отправить PM | Цитировать Сервер один, да. Больше не будет серверов. И его-то взяли под 1С, я просто стараюсь оградить его от чужих лапок и поставить на нем все, что требует постоянно работающей машины.
|
Отправлено: 18:14, 21-06-2012 | #8 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Moor:
О настройке политики сервера. Можно настроить так, что при входе на терминальный сервер у пользователя будет запускаться только программа 1С. Не будет рабочего стола, пуск и пр. Принтеры будут доступны в 1С. К сожалению, я не помню как это всё настроить (там есть один момент, который позволяет обойти "скрытность") |
|
------- Отправлено: 18:21, 21-06-2012 | #9 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Application Whitelisting — "белый список" разрешённых для запуска программ. Например, вы указываете "разрешаю запускать всё из папки Program Files и \\Server\Data\1C\1c.exe; всё остальное запрещено". Для пользователей это будет выглядеть так: приносимые ими на флешках или скачиваемые с интернетов программы запускаться не будут, будет работать только 1С, офис, Adobe. Для вас это будет выглядеть так: практически стопроцентная невозможность запуска вирусов с флешек и кэша браузера, а также никаких "левых" программ.
Если под "юзерами" вы имеете в виду пользователей, то "делать всё" равняется отсутствию безопасности. Всё — форматировать диски? Запускать вирусы? Удалять данные? Под "сложностями" тогда будем понимать безотказную безвирусную работу компьютерной системы. Необходимо настроить целый ряд политик и параметров безопасности. Откройте GPEdit.msc на одной машине и полистайте секции Computer Configuration, User Configuration. Как минимум, должен быть включён DEP (Data Execution Prevention), Account Lockout, уровень аутентификации LanManager поднят до NTLMv2 (запрещены LM/NTLM), включены цифровые подписи на SMB-сессии, включён ряд параметров аудита: успешные удаления документов из общих папок, неуспешных попыток входа и т.п. Домен даёт два преимущества: 1. Централизованная регистрация учётных записей. Создал пользователя один раз, добавил в группы — он распознаётся на всех машинах сразу. Назначать привилегии, доступ в такой системе гораздо проще. Без домена вам придётся регистрировать каждого пользователя на каждой рабочей станции, а на сладкое останется управление параметрами сотен учётных записей. 2. Централизованное управление. Включил, к примеру, AppLocker один раз — все машины подчинились. Указал в доменной политике установить на все машины скайп — все исполнили. Указал требуемые для 1С региональные настройки один раз — у всех пользователей они установились. Если какая-то сторонняя система не поддерживает домены, то зачем тогда вам такая система? Криминала совмещения терминала с контроллером не вижу. |
------- Отправлено: 18:23, 21-06-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Использование - [решено] WinServer 2008 как восстановить лицензионные данные? | mastak | Лицензирование продуктов Microsoft | 14 | 09-02-2012 15:00 | |
2008 R2 - Dowdgrade from WinServer 2008 R2 to WinServer 2008 | flower | Windows Server 2008/2008 R2 | 8 | 20-01-2012 23:05 | |
2008 R2 - Маппинг флоппи-привода WinServer 2008 R2 в RDP | ahmad_il | Windows Server 2008/2008 R2 | 0 | 05-03-2011 07:14 | |
2008 R2 - [решено] Проблема с печатью в терминале WinServer 2008 R2 | Vladlen75 | Windows Server 2008/2008 R2 | 4 | 07-10-2010 12:38 | |
2008 R2 - [решено] Выборочная раздача интернета средствами WinServer 2008 R2 | golowar | Windows Server 2008/2008 R2 | 7 | 28-09-2010 10:34 |
|