Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 400203.doc
Скачиваний:
4
Добавлен:
30.04.2022
Размер:
3.57 Mб
Скачать

Создание учетных записей пользователей

Первым шагом в управлении учетными записями пользователей является, конечно, создание учетной записи Windows NT Server, который устанавливается с двумя предопреде­ленными учетными записями: учетная запись Administrator для управления сетью и учетная запись Guest для тех, кто не имеет официальной учетной записи. Однако администратор на­верняка не захочет использовать какую-нибудь из них для обычных пользователей. Одна учетная запись имеет слишком большие права для среднего пользователя, а другая является полезной только в том случае, если более чем один человек знает ее пароль, что делает эту учетную запись чрезвычайно небезопасной.

Однако перед тем, как начать создание учетных записей, нужно будет принять неко­торые решения, качающиеся следующего:

  • Пароли (passwords). Должны ли пользователи иметь возможность изменения па­роля? Как часто этот пароль должен быть изменен? Сколько букв должно быть в нем? Как часто пользователи смогут вновь использовать тот же пароль? Должны ли неудачные попытки регистрации приводить к блокировке учетной записи?

  • Часы входа (login hours). Должен ли быть запрещен вход пользователей в опре­деленные часы дня или в определенные дни?

  • Аудит (audition). Должны ли отслеживаться действия пользователей (регистра­ция, выход из сети, доступ к объектам и изменения политики)? До какой степени?

Пароли

Из соображений безопасности следует, что лучше, чтобы пользователи регулярно из­меняли свои пароли. Однако следует ограничить частоту смены паролей до некоторых пре­делов, чтобы пользователи не забывали свои пароли. Если пользователь потерял свой теку­щий пароль, это очень просто исправить с помощью User Manager for Domains - необходимо открыть информацию учетной записи этого пользователя, присвоить новый пароль, а затем изменить настройки так, чтобы пользователь был должен изменить пароль при регистрации. Более важно, если пароли настроены так, что они не могут быть повторно использованы слишком часто, не будет ничего хорошего, если корпоративный пользователь просто цикли­чески меняет восемь паролей, чтобы использовать пароль «GoFish» в десятый раз. Что поднимает еще один вопрос - пароли Windows NT чувствительны к регистру, так что как из­влечь выгоду из этого обстоятельства и затруднить отгадывание? Можно также включить в пароли числа, чтобы сделать их менее уязвимыми перед словарными атаками (атака про­граммами угадывания паролей, использующими словарь с целью подбора пароля). Но не стоит делать пароли столь сложными для угадывания, чтобы пользователи начинали записы­вать их на бумаге и прикреплять к своим мониторам.

А что насчет блокировки учетных записей? Блокировка пользователя после опреде­ленного количества неудачных попыток регистрации может показаться недружелюбной. Од­нако это не позволяет использовать программы автоматической регистрации и хорошие про­граммы подбора, если после определенного количества попыток дальнейшие попытки за­прещаются. Хоть это и неудобно, настоящий пользователь, который забыл свой пароль, будет вынужден найти сетевого администратора, чтобы зарегистрироваться.

Какой длины должны быть пароли? Теоретически Windows NT может обрабатывать пароли длиной до 128 символов, но окна диалога не позволяют ввести больше 14 символов. Более длинные пароли обычно лучше, особенно потому, что минимальное количество букв не позволяет пользователю использовать один пробел как свой пароль (нажимая один раз клавишу пробела, чтобы получить доступ). Рекомендуется применять минимальную длину пароля, равную восьми символам.