Thứ Tư, 8 tháng 2, 2012

COMODO Internet Security

COMODO Internet Security là sự lưa chọn hoàn hảo cho máy tính của bạn trong việc chống lại sự lây nhiễm Virut , các phần mềm độc hại khi lướt nét và các Hacker. COMODO Internet Security bao gồm : COMODO Antivirus, COMODO Firewall và COMODO Defense Plus

Đây là các chức năng chính của COMODO Internet Security:

Chế độ Clean PC
Tính năng nổi tiếng này lập hồ sơ một máy tính mới cùng các ứng dụng và đăng kí các ứng dụng hiện có vào danh sách an toàn. Kể từ thời điểm đó, chỉ các ứng dụng được liệt kê trong cơ sở dữ liệu hơn 1 triệu ứng dụng đáng tin của Comodo hay các ứng dụng mới bạn cho phép mới được cài đặt. Tính năng này ngăn ngừa hầu hết mọi loại malware và rootkit khỏi tự động cài đặt và bảo vệ máy tính của bạn khỏi virus và malware.

Bộ máy tường lửa mạng tiên tiến
Comodo Pro cung cấp những mức độ cao nhất trong phạm vi an ninh chống lại mọi mối đe dọa từ trong và ngoài

* Bảo vệ chống hacker, malware và trộm danh tính
* Chế độ chạy ẩn mới Stealth Mode giúp máy tính của bạn hoàn toàn vô hình trước hacker hay các âm mưu quét cổng
* Giao diện với các qui ước tùy biến cao (cho người dùng cao cấp)
* Nhận diện tự động các vùng đáng tin cậy trên nền thuật sĩ

Hệ thống phòng ngự nâng cao, ngăn chặn xâm nhập máy chủ Defend Plus
Với Comodo Pro , chúng tôi đã bổ sung một tầng bảo vệ quan trọng khác vào tường lửa đẳng cấp thế giới này. Defense Plus là một trong những hệ thống ngăn chặn xâm nhập máy chủ tiên tiến nhất trong bất kì chương trình an ninh máy để bàn nào.

* Chức năng bảo vệ chống rootkit, các lây nhiễm liên tiến trình, ghi nhận bàn phím,... injections, key-loggers and more
* Xác minh độ tin cậy của mọi chương trình trước khi tải vào bộ nhớ hệ thống
* Cảnh báo cho bạn mỗi khi có ứng dụng không tin cậy đòi chạy hay cài đặt
* Chặn virus, trojan, spyware trước khi chúng xâm nhập hệ thống
* Ngăn chặn các chỉnh sửa trái phép lên các tập tin quan trọng cùng các khóa registry trong hệ điều hành

Khả năng kiểm soát an ninh vô song
Comodo Pro có giao diện các qui ước an ninh được thiết kế lại hoàn toàn. Người dùng có thể nhanh chóng thiết lập các quyền hạn truy xuất trên toàn bộ hay từng ứng dụng thông qua giao diện linh hoạt và dễ hiểu. Tường lửa cũng chứa các chính sách và trình thuật sĩ tạo sẵn giúp đơn giản hóa việc thiết lập các qui ước.

Giao diện người dùng trực quan
Giao diện cải thiện đáng kể so với phiên bản trước

* Màn hình tổng kết cho bạn một cái nhìn tổng quan về các thiết lập an ninh
* Dễ dàng và nhanh chóng di chuyển qua lại giữa các thành phần của tường lửa
* Các trợ giúp và lời khuyên theo ngữ cảnh xuyên suốt chương trình
* Cấu hình đơn giản, chỉ và nhất - không đòi hỏi phải có kiến thức chuyên môn




Tích hợp 3 nhóm chức năng bảo vệ: Antivirus, Firewall, Defense+ lại có bản miễn phí, COMODO Internet Security đúng là một giải pháp tốt, ít có phần mềm nào sánh được, giúp cho máy tính của bạn tránh mọi nguy cơ xuất phát từ Internet.

COMODO Internet Security (CIS) cung cấp các chức năng bảo mật đặc biệt mà ngay cả hai “ông lớn” KIS và BIS cũng không có. CIS không làm máy chạy chậm như các phần mềm cùng chức năng, chỉ chiếm 3MB RAM khi chạy ở chế độ thời gian thực.

Trong quá trình cài đặt, CIS sẽ yêu cầu bạn cung cấp địa chỉ email và khởi động máy lại để hoàn tất. Sau đây là các thành phần chính của CIS:

1. Summary

Liệt kê các thông tin tổng quát về tình trạng của CIS:

- System Status: trạng thái hiện tại của toàn bộ hệ thống, nếu có hình vòng tròn màu đỏ thì bạn phải nhanh chóng kiểm tra xem có chức năng nào đó của CIS chưa hoạt động và phải kích hoạt nó ngay.

- Virus Defense: hiển thị thông tin về cơ sở dữ liệu cũng như chế độ quét virus thời gian thực. Bấm vào Enable để thiết lập lại các tùy chọn về lịch cập nhật dữ liệu, file sẽ không bị quét nếu có dung lượng lớn tới mức nào đó…

- Network Defense: tường lửa kiểm soát các kết nối với bên ngoài (outbound) và các kết nối từ bên ngoài vào máy (inbound). Mặc định tường lửa sẽ ở cấp độ Safe Mode, bạn có thể chỉnh lại bằng cách bấm vào Safe Mode để thay đổi sang cấp độ khác.

- Traffic: liệt kê các tiến trình đang truy cập vào Internet và chiếm bao nhiêu phần trăm băng thông. Bấm vào các tiến trình tương ứng để kiểm tra xem lưu lượng mà nó đã download về.

2. Antivirus

- Run a Scan: cho phép bạn quét virus, trojan, malware trong toàn bộ đĩa cứng.

- Quarantined Items: những tiến trình bị nghi ngờ là virus sẽ tạm thời bị cô lập tại đây. Các bạn có thể khôi phục (Restore) lại những tiến trình mà mình tin chắc không phải là virus.

- View Antivirus Events: trong quá trình quét theo thời gian thực, nếu phát hiện virus thì CIS sẽ tự động diệt hoặc cô lập nó đồng thời lập một báo cáo về sự kiện này và lưu lại, bạn có thể kiểm tra lại dễ dàng.

3. Firewall

- View Firewall Events: tương tự trên, ngoài ra CIS còn cho bạn biết thêm máy tính ở địa chỉ IP nào đã truy cập trái phép vào máy tính của bạn.

- Define a New Trusted Application: tạo danh sách những phần mềm bạn thực sự tin chắc không phải là virus (nhưng vì lý do nào đó CIS lại nghi ngờ nó là virus và block nó lại).

- Define a New Blocked Application: tương tự như trên.

- My Ports Set: đây là tiện ích nhỏ để thiết lập port của modem (mở port chẳng hạn) theo ý mình. Nếu không rành về port, bạn không nên đụng đến phần này.

4. Defense+

- My Protected Files: với chức năng này bạn có thể đặt những file hoặc folder quan trọng của mình trong tình trạng được bảo vệ, đảm bảo không bị virus lây nhiễm dẫn đến phải xóa mất.

- My Pending Files: trong quá trình chạy nền, CIS sẽ kiểm tra và đưa những file bị nghi ngờ vào danh sách “chờ kiểm duyệt” này. Bạn cần kiểm tra các file này, nếu thấy an toàn thì có thể chọn Remove, nếu thấy chưa biết phải xử lý như thế nào thì chọn Submit, CIS sẽ gửi file này lên server để kiểm tra và đưa thông tin vào bản cập nhật gần nhất.

- My Trusted Software Vendor: tạo danh sách các hãng phần mềm tin tưởng trong cơ sở dữ liệu của CIS, sau này khi cài đặt phần mềm của hãng đó, CIS sẽ không đưa ra những câu hỏi yêu cầu xác nhận. Bấm “Add”, chọn đường dẫn đến file cài đặt hoặc file đang chạy trong thanh tiến trình.

- My Protected Registry Keys: đưa những khóa quan trọng hoặc một nhóm các khóa (Start up, Internet Explorer, Important Key) vào tình trạng được bảo vệ an toàn, tránh không cho virus thay đổi các khóa này.



- Thẻ Firewall: tính năng Firewall của CIS sẽ tự động dò tìm và phát hiện các chương trình định kết nối vào Internet, nhờ đó bạn có thể nhận biết được máy tính có cài backdoor, trojan, worm hay không. Để chấp nhận kết nối bạn bấm Allow this request, muốn khóa thì bấm vào Block this request. Tại thẻ Firewall này, bạn có thể vào các mục quan trọng như:

+ View Firewall Alert: các cảnh báo bảo mật
+ View Active Connections: xem các chươn trình đang kết nối và các cổng kết nối

+ Define a new Trusted Application (thêm một chương trình vào danh sách tin cậy). Bạn hãy bấm nút Select > Browse rồi chọn tập tin.

- Thẻ Defense+: Defense+ là tính năng bảo mật tổng quát và phân tích hành vi của CIS. Khi một chương trình khởi động, nếu chương trình đó có tác động vào hệ thống hoặc chạy một services… cửa sổ Defense+ Aleart sẽ hiện ra. Tại thẻ này còn có các chức năng hay cho bạn như:

+ View Active Process list: xem chi tiết các ứng dụng đang chạy cùng máy tính
+ My Blocked Files: khóa các tập tin hoặc thư mục và không cho khởi động. Để thêm bạn bấm nút Add > Browse rồi chọn một tập tin, bấm phím mũi tên để thêm vào danh sách, cuối cùng bấm Apply. Hoặc bạn cũng có thể chọn Add > File Group để khóa một nhóm tập tin như tập tin thực thi (Excutable files), khóa toàn bộ các phần mềm (All Applications), khóa các phần mềm tự khởi động (Startup)… Khi khởi động tập tin bị khóa bạn sẽ gặp không báo lỗi.

+ My Protected files: giúp bạn bảo vệ các tập tin quan trọng. Cách thêm các tập tin cũng như trên.
+ My Protected Registry Keys: bảo vệ các khóa registry quan trọng.
- Thẻ Micellaneous: chỉnh sửa thiết lập của CIS (Settings), đưa một mẫu virus lên server của CIS (Submit Suspicious Files), cập nhật (Check for Update), nhập/xuất các thiết lập của CIS (Manage My Configurations)…
_______
Tổng hợp



Size: 38.3 MB
Download Final for Windows 32bit
Download Final for Windows 64bit

Thiết lập nhiều server chạy song song - Phần 1: Setup

Giới thiệu :
Bài viết gồm 3 phần :
1/ Thiết lập 2 DC chạy song song
2/ Hệ thống file phân tán (Distributed file system - DFS)
3/ Giới thiệu về 5 chức năng Operation Master


Phần I :Thiết lập 2 Domain Controller chạy song song
Bài viết này gồm 5 bước :
- Bước 1 : Dựng Domain Controller cho Server1
- Bước 2 : Dùng Server2 join Domain vào Server1
- Bước 3 : Dựng Domain Controller cho máy Server2
- Bước 4 : Dựng DNS cho Server2
- Bước 5 : Bật Gobal Catalog
- Bước 6 : Tạo user logon
- Bước 7 : Dùng máy Client join Domain và test thử bằng cách tắt 1 trong 2 Domain Controller.



1/ Máy Server 1 :

Đặt IP tĩnh cho DC theo các tham số sau:
IP: 192.168.1.1
NetMask: 255.255.255.0
Preferred DNS Server: 192.168.1.1



Vào Start -> Run -> Chạy chương trình DCPROMO để nâng cấp lên lên Domain Controller



Cửa sổ "Active Directory Installation Wizard" , nhấn Next



Domain Controller Type, chọn Domain controller for a new domain và click next



Ở khung Ceate New Domain, chọn Domain in a new forest



Khung New Domain Name, điền vào domains của bạn (ở đây là nhatnghe.com)



NetBIOS Domain Name, để nguyên giá trị mặc định



Chọn giá trị mặc định cho các thư mục chứa cấu hình hệ thống




DNS Registration Diagnostics, chọn Install and configure the DNS server on this computer, and set this computer to use this DNS server as its preferrend DNS server



Permissions, chọn Permissions compatible only with Windows 2000 or Windows Server 2003 operating systems ....



Dicrectory Services Restore Mode Administrator Password, điền password nếu bạn cần (ở đây tôi để trắng)



Màn hình tóm tắt thông số cài đặt



Den cua so nay, cac ban doi 1 chut



Đến đây thì đã thành công, chọn Finish để kết thúc quá trình cài đặt và reboot lại.



Sau khi reboot lại thì tạo user tên “u1” , password: 123
Start / Programs / Administrative Tools / Active Directory Users and Computer / click nút phải chuột trên OU Users / New / User



2/ Máy Server 2 :

A/ Join domain :

Đặt IP tĩnh cho server2 theo các tham số sau:
IP: 192.168.1.2
NetMask: 255.255.255.0
Preferred DNS Server: 192.168.1.1



Click nút phải chuột trên My Computer / Properties / Computer Name / Change
Điền tên domain “nhatnghe.com” vào ô domain



Sau khi OK, sẽ bung lên 1 của sổ để bạn điền user để join domains, bạn điền user : administrator ( user của máy server1)

OK, reboot lại máy server 2

B/ Dựng Domain Controller

Sau khi rebot lại máy Server2, v ào Start -> Run -> Chạy chương trình DCPROMO để nâng cấp lên lên Domain Controller



Cửa sổ "Active Directory Installation Wizard" , nhấn Next



Dùng các thông tin sau để trả lời cho quá trình nâng cấp lên DC thứ 2 :
- Additional Domain controller for an exiting domain



- Network Cerdentials



- Additional Domain Controller



Chọn giá trị mặc định cho các thư mục chứa cấu hình hệ thống




Dicrectory Services Restore Mode Administrator Password, điền password nếu bạn cần (ở đây tôi để trắng)



Den cua so nay, cac ban doi 1 chut



Đến đây thì đã thành công, chọn Finish để kết thúc quá trình cài đặt và reboot lại.



C/ Dựng DNS :

Đặt lại IP cho server2 theo các tham số sau:
IP: 192.168.1.2
NetMask: 255.255.255.0
Preferred DNS Server: 192.168.1.2



Vào Control Panel - > Windows Components, chọn Details



ở Networking Services chọn Domain Name System (DNS) và nhấn OK, nhấn tiếp Next để cài đặt.



3/ Đồng bộ 2 server và join domains cho client

A/ Server1 :

Start -> Program File -> Administrator Tool -> Active Directory Site and Services

Trong cữa sổ Active Directory Site and Services chọn Sites -> Defaut-Fist-Site-Name -> Servers thì sẽ thấy 2 server, vào properties từng NTDS Settings của mỗi server và check vào Gobal Catalog.



Trỏ Alternate DNS Server về Server2 (192.168.1.2)



B/ Server 2 :
Trỏ Alternate DNS Server về Server1 (192.168.1.1)



C/ Reboot Server1 & Server2

3/ Máy Client :

Đặt IP tĩnh cho máy Client theo các tham số sau:
IP: 192.168.1.2
NetMask: 255.255.255.0
Preferred DNS Server: 192.168.1.1
Alternate DNS Server : 192.168.1.2



Click nút phải chuột trên My Computer / Properties / Computer Name / Change
Điền tên domain “nhatnghe.com” vào ô domain



Điền user : u1 / password : 123



Reboot lại Client

4/ thử nghiệm : tắt đi 1 trong server mà máy client vẫn login vào được DC, tạo thêm u2,u3 ... để thử nghiệm.

(Theo Nhất Nghệ Support Team)

Thứ Ba, 7 tháng 2, 2012

Sử dụng tính năng lọc bảo mật để áp dụng chính sách nhóm trong Windows 2003

Điều gây nhầm lẫn về chính sách nhóm là tên của nó làm nhiều người tưởng rằng các chính sách nhóm sẽ được áp dụng trực tiếp cho các nhóm (group). Tuy nhiên, chính sách nhóm chỉ được áp dụng cho tài khoản người dùng hoặc tài khoản máy, bằng cách liên kết các đối tượng chính sách nhóm (GPO), tức tập hợp các thiết lập về chính sách, tới một đơn vị tổ chức (OU) miền (domain) hoặc địa bàn (site) chứa tài khoản đó. Một số người có thể đặt câu hỏi: “Làm thế nào tôi có thể áp dụng GPO cho một nhóm?”. Tính năng lọc bảo mật sẽ là câu trả lời cho câu hỏi này.

Tìm hiểu về security filtering

Việc áp dụng security filtering dựa trên nguyên tắc các GPO cũng được liên kết với một ACL (danh sách kiểm soát truy nhập). ACL là một tập hợp các ACE (đầu mục kiểm soát truy nhập) quy định quyền truy nhập vào đối tượng cho các nhóm khác nhau. Bạn có thể xem ACL bằng cách sau đây:

1. Mở Group Policy Management Console (GPMC)

2. Mở rộng cây điều khiển bên trái cho tới khi bạn tìm thấy node Group Policy Objects

3. Chọn GPO bạn muốn xem ACL mặc định dưới node Group Policy Object (trong trường hợp này là Vancouver GPO)

4. Chọn tab Delegation ở khung bên phải (Hình 1)

Hình 1: Sử dụng tab Delegation để xem ACL của Vancouver GPO

Muốn xem các ACE của ACL liên kết với GPO này, kích chuột vào phím Advanced để hiển thị cửa sổ ACL Editor (Hình 2):


Hình 2: Sử dụng ACL Editor để xem ACL của Vancouver GPO


Điểm khác nhau cơ bản giữa 2 hình trên là ACL Editor hiển thị quyền Apply Group Policy trong khi tab Delegation không hiển thị quyền này. Đó là vì tab Delegation chỉ hiển thị các ACE cho các nhóm thực hiện việc xử lý GPO và những nhóm này được ngầm hiểu có quyền Apply Group Policy. Nếu bạn muốn một nhóm trong một OU sẽ xử lý các thiết lập trong một GPO liên kết với OU đó, nhóm này sẽ phải có tối thiểu các quyền sau đây:

- Allow Read

- Allow Apply Group Policy

Các ACE mặc định của một GPO mới được tạo có thể phức tạp hơn tuỳ vào việc bạn gán thêm các quyền như thế nào nhưng đứng trên góc độ của security filtering, dưới đây là các quyền cơ bản:

Nhóm

Read

Apply Group Policy

Authenticated Users

Allow

Allow

CREATOR OWNER

Allow (implicit)

Domain Admins

Allow

Enterprise Admins

Allow

ENTERPRISE DOMAIN CONTROLLERS

Allow

SYSTEM

Allow

Lưu ý rằng các nhóm Domain Admins, Enterprise Admins sẽ có thêm một số quyền khác (Write, Create, Delete), cho phép những người thuộc các nhóm này tạo và quản lý các GPO. Bởi vì những quyền này không liên quan tới security filtering nên tạm thời chúng ta không xem xét tới.

Nhóm Authenticated Users có cả quyền Read và Apply Group Policy, nghĩa là các thiết lập trong GPO sẽ được áp dụng đối với nhóm đó khi GPO được xử lý. Nhưng thực sự Authenticated Users gồm những ai? Thành viên của nó là tất cả các đối tượng bảo mật, tức tất cả các user account và computer account của miền đã được AD xác thực. Điều đó có nghĩa là theo mặc định tất cả những thiết lập trong GPO sẽ được áp dụng đối với tất cả user account và computer account nằm trong container có GPO liên kết tới.

Sử dụng security filtering

Giả sử bạn đứng trước một tình huống cần sử dụng tính năng security filtering để giải quyết một vấn đề liên quan tới việc thiết kế Group Policy. Hình 3 cho thấy cấu trúc của OU của hệ thống. OU mức cao nhất Vancouver có 3 OU cấp hai, mỗi OU cho một phòng khác nhau, các user account và computer account trong mỗi phòng được đưa vào các OU cấp 3 riêng rẽ.

Hình 3: Cấu trúc OU cho văn phòng Vancouver

Giả sử rằng trong số 15 người làm việc trong phòng Sales and Markeitng Department ở Vancouver, có 3 người là nhân viện quản lý và cần được cấp một số quyền đặc biệt, chẳng hạn có thể sử dụng một phần mềm nào đó mà những người khác trong văn phòng không được phép. Bạn có thể cung cấp phần mềm đó cho họ bằng cách quảng bá nó trong Add or Remove Programs thông qua một GPO. Vấn đề là ở chỗ, nếu bạn liên kết GPO này với OU Sales and Marketing Users thì tất cả 15 người sử dụng trong phòng sẽ có thể cài đặt phần mềm này thông qua công cụ Add or Remove Program. Nhưng bạn muốn chỉ 3 nhân viên cao cấp này được phép sử dụng phần mềm, vậy phải làm như thế nào?

Bạn có thể tạo một OU khác dưới OU Sales and Marketing User và đặt tên cho OU này là Senior Sales and Marketing Users OU, sau đó bạn chuyển tài khoản của 3 nhân viên cao cấp tới OU mới và tạo một GPO triển khai phần mềm rồi liên kết nó với OU mới. Cách tiếp cận này hoàn toàn khả thi song nó có một số điểm bất lợi:

- Nó sẽ tạo cấu trúc OU có nhiều cấp và phức tạp hơn, khó hiểu hơn

- Nó sẽ phân tán tài khoản người sử dụng vào nhiều container hơn và như vậy việc quản trị sẽ khó hơn

Một giải pháp tốt hơn là giữ nguyên cấu trúc OU và vẫn để nguyên 15 người sử dụng trong OU Sales and Marketing Users rồi tạo một GPO triển khai phần mềm và liên kết với OU này (Hình 4) và sau đó sử dụng tính năng security filtering để chỉ cho phép 3 nhân viên cấp cao nhận được chính sách.

Hình 4: GPO triển khai phần mềm cho các nhân viên cao cấp trong OU Sales and Marketing Users

Để lọc GPO triển khai phần mềm sao cho chỉ Bob Smith, Mary Jones và Tom được áp dụng chính sách, đầu tiên bạn hãy vào công cụ quản trị Active Directory Users and Computers để tạo một nhóm global và đặt tên cho nhóm này là Senior Sales and Marketing Users với các thành viên là 3 nhân viên cao cấp trên (hình 5).

Hình 5: Các thành viên của nhóm global Senior Sales and Marketing Users

Lưu ý rằng bạn có thể lưu nhóm bảo mật này vào trong bất kỳ container nào của domain nhưng để đơn giản bạn hãy đặt nó trong Sales and Marketing Users GPO vì đây cũng là nơi chứa các thành viên của nhóm.

Bây giờ quay trở lại GPMC, chọn GPO triển khai phần mềm trong khung bên trái và trên tab Scope ở khung bên phải hãy loại bỏ nhóm Authenticated User khỏi mục Security Filtering và sau đó đưa vào mục này nhóm global Senior Sales and Marketing Users vừa tạo (Hình 6).

Hình 6: Lọc GPO để chỉ ảnh hưởng tới nhóm Senior Sales and Marketing Users

Đó là tất cả những gì chúng ta cần làm. Từ giờ trở đi khi chính sách được xử lý cho những người sử dụng trong OU Sales and Marketing Users, động cơ xử ký Group Policy ở máy trạm sẽ xác định những GPO nào sẽ được áp dụng đối với người sử dụng đó. Nếu người sử dụng là thành viên của nhóm Senior Sales and Marketing Users, những GPO sau sẽ được áp dụng theo đúng thứ tự trong danh sách (giả sử chúng ta không lọc chặn GPO ở bất cứ nơi nào).

1. Default Domain Policy

2. Vancouver GPO

3. Sales and Marketing GPO

4. Sales and Marketing Users GPO

5. Senior Sales and Marketing Users GPO

6. Default Domain Policy

7. Vancouver GPO

8. Sales and Marketing GPO

9. Sales and Marketing Users GPO

10. Senior Sales and Marketing Users GPO

Nếu người sử dụng không thuộc nhóm 3 nhân viên cao cấp ở trên thì chính sách cuối cùng (Senior Sales and Marketing Users GPO) sẽ không áp dụng đối với họ. Nói cách khác, chỉ Bob, Mary và Tom nhận được gói phần mềm quảng bá như chúng ta mong muốn.

Ưu điểm của security filtering

Ưu điểm của security filtering là nó cho phép chúng ta đơn giản hóa cấu trúc OU trong khi vẫn đảm bảo các chính sách nhóm được xử lý theo cách chúng ta mong muốn. Lấy ví dụ, trong cấu trúc OU cho Vancouver ở bài viết này, chúng ta có 3 OU riêng rẽ cho 3 phòng ban khác nhau: IT Department, Management và Sales and Marketing. Tại một nơi khác, Toronto, chúng ta có thể tiếp cận theo một cách khác và dồn tất cả người sử dụng và máy tính lại như trong Hình 7.

Hình 7: Toronto có cấu trúc OU đơn giản hơn Vancouver

Chúng ta có thể nhóm các tài khoản người dùng và tài khoản máy tính ở Toronto vào các nhóm global như sau:

- IT Department Users

- IT Department Computers

- Management Users

- Management Computers

- Sales and Marketing Users

- Sales and Marketing Computers

Sau đó chúng ta sẽ tạo GPO cho mỗi nhóm nhóm người sử dụng và máy tính tại Toronto, liên kết những GPO này với các OU tương ứng và sử dụng tính security filtering để đảm bảo chúng chỉ áp dụng cho những nhóm nhất định. (Hình 8)

Hình 8: Sử dụng Group Policy để quản lý người sử dụng tại Toronto

Nhược điểm của cách tiếp cận này là nó làm phẳng cấu trúc OU và làm tăng số GPO liên kết với mỗi OU. Đối với người quản trị, thoạt đầu sẽ khó nhận biết những chính sách nào sẽ được áp dụng đối với từng người sử dụng và máy tính trừ khi họ xem xét một cách cẩn thận trong thiết lập của security filtering.

Kết luận

Đây thực ra là một sự đánh đổi giữa hai biện pháp: giữ cho cấu trúc OU được phẳng nhưng lại khó quản lý chính sách nhóm hay tăng cấp cấu trúc OU nhưng việc quản lý tài khoản lại khó hơn. Lựa chọn cuối cùng sẽ thuộc về bạn khi triển khai Group Policy trong phạm vi doanh nghiệp. Hy vọng qua bài viết này, các bạn sẽ biết cách áp dụng các chính sách có hiệu quả hơn cho mạng của công ty mình.

Hệ thống WSUS - Phần 2

Sử dụng SUS: trên máy client

Để cấu hình trên Windows XP sử dụng SUS đầu tiên bạn phải enable tính năng Automatic Updates. Trong Windows XP, bạn mở Control Panel, chọn System, chọn tiếp Automatic Updates. Trong Windows 2000 bạn mở Control Panel, tiếp đến nhấn vào Automatic Updates.

Bạn sẽ nhìn thấy trong Properties của tính năng này. Bạn sẽ như người quản trị, chọn cách update và download cũng như cài đặt, gán chúng vào những người dùng cụ thể trên máy. Nếu bạn log vào hệ thống bởi quyền administrator bạn sẽ nhìn thấy một thông báo phía dưới góc phải của màn hình hệ thống hiển thị cho bạn thấy đang download hay đang cài đặt nếu bạn cấu hình update tự động, hoặc chỉ tự động download và cài đặt là bạn phải tự thực hiện sau khi có thông báo bản vá lỗi đã được tải về đầy đủ.

Update Download và installation

Quá trình downloaded được thể hiện dưới hai đạng là số bits đã được download về hay sẽ hiển thị dưới dạng thanh kéo thể hiện số % hệ thống đã download được. Số Bits được kiểm tra trên một network connection sử dụng để download từ trang web cung cấp các bản vá lỗi, và tính năng này cho phép bạn pause hay dừng lại để lần sau bạn thực hiện lại việc download, khi đó hệ thống sẽ kiểm tra lại số bits đã download được và tiếp tục, không phải download lại từ đầu vì rất nhiều bản vá lỗi lớn như bản service pack chẳng hạn phải download rất lâu và có thể trong khoảng thời gian đó hệ thống bị tắt đi và khởi động lại, đây là một tính năng thông minh trong Automatic Update của Windows.

Quá trình cài đặt sẽ được bắt đầu khi quá trình download hoàn tất, nếu trong quá trình cấu hình trong Automatic Update bạn để chế độ tự động cài đặt thì hệ thống sẽ thông báo quá trình cài đặt được bắt đầu nếu bạn chọn không tự động cài đặt nó sẽ thông báo cho bạn cần phải cài đặt, sau quá trình cài đặt hệ thống sẽ yêu cầu bạn cần phải khởi động lại máy tính hay không, đây cũng là một tuỳ chọn mà bạn cần phải thiết lập trong Phần 1 của bài viết này.

Lỗi cơ bản và cách khắc phục.

Sử dụng các thiết lập trong Policy có thể điều khiển tiến trình từ download đến cài đặt cũng như việc thiết lập máy tính cần phải khởi động lại hay không. Cũng một vấn đề quan trọng khác là bạn phải cấu hình chính xác trên máy chủ SUS để đảm bảo chỉ những gói update là cung cấp cho hệ thống clients mà thôi. Mặt khác bạn cũng phải đảm bảo rằng máy chủ SUS luôn luôn cập nhật những bản vá lỗi mới nhất từ Microsoft.

Một vấn đề thường gặp là máy chủ SUS của bạn đứng sau một hệ thống firewall và việc đồng bộ hoá dữ liệu với máy chủ của Microsoft là không thực hiện được, do đó bạn cần phải biết mở cổng nào và đến những trang web nào để cần thiết cho việc đồng bộ hoá dữ liệu giữa máy chủ SUS và máy chủ cung cấp các bản vá lỗi của Microsoft.

Bạn cần mở port 80 đến các địa chỉ sau:

http://www.msus.windowsupdate.com

http://download.windowsupdate.com

http://cdm.microsoft.com

Bạn cũng có thể có một lỗi do băng thông đường truyền, ví như băng thông đường truyền của bạn quá thấp để download một bản Service Pack rất lớn (SP1 của Windows Server 2003 - gần 400MB). Khi đó quá trình đồng bộ hoá dữ liệu sẽ bị lỗi và trường hợp này bạn không lựa chọn download bản update đó nữa.

Nếu bạn đang cố gắng khắc phục những lỗi giữa client-side và SUS server, bạn cần phải quan tâm đến việc chỉnh sửa trong Registry bạn bỏ những thông số trong các key sau:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\WindowsUpdate\Auto Update\DetectionStartTime

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\WindowsUpdate\Auto Update\LastWaitTimeout

Bạn cũng có thể truy vấn vào Windows Automatic Update Servie từ môi trường dòng lệnh bằng câu lệnh sau bạn có thể refresh được service này:ư

Net stop wuauserv

Net start wuauserv

Với việc refresh bạn sẽ khắc phục được lỗi dịch vụ không được cung cấp cho các máy client.

Giám sát hệ thống Client-Side.

SUS và Automatic Update client được cung cấp một vài sự kiện có sẵn trong hệ thống, để nếu các sự kiện đó sảy ra hệ thống sẽ lưu lại trong system event log, bạn có thể sử dụng nó để phân tích các lỗi liên quan đến SUS cũng như Automatic Update clients. Dưới đây là các event và phân tích những event đó.

Event ID

Label

Description

16

Unable to connect

Máy client không thể kết nối đến trang Windows Update hay máy chủ SUS.

17

Install ready; no recurring schedule

Các bản vá lỗi đã được download xong và chuẩn bị cho quá trình cài đặt, nhưng người quản trị máy tính phải thực hiện việc start quá trình cài đặt này.

18

Install ready; recurring schedule

Các bản vá lỗi đã được download xong và chuẩn bị cho quá trình cài đặt. Ngày đã được lên lịch cho quá trình này sẽ được thực hiện.

19

Install success

Updates đã được cài đặt hoàn tất, và nó đã có trong danh sách những gói đã được cài đặt

20

Install failure

Một vài gói cập nhật đã được cài không đúng, nó cũng có trong danh sách những gói đã được cài đặt.

21

Restart required; no recurring schedule

Các gói cập nhật đã được cài đặt, nhưng cần thiết phải khởi động lại, và cho đến khi quá trình khởi động lại này được thực hiện thì các bản vá lỗi đó mới chính thức hoàn thành quá trình cài đặt.

22

Restart required; recurring schedule

Quá trình cài đặt đã xong, nhưng một yêu cầu khởi động lại trong 5 phút sẽ được hiển thị

Table 1: SUS/AU Client Event Log Messages

Logs

Máy chủ SUS sẽ ghi lại toàn bộ quá trình đồng bộ hoá cũng như việc máy chủ cố gắng kết nối đến máy chủ cung cấp các bản vá lỗi. Toàn bộ log này có thể được truy cập bởi người quản trị trong máy chủ SUS thông qua môi trường Web; trong môi trường web nó lằm trong mục

Autoupdate\administration\history-sync.xml

File log này ghi lại quá trình đồng bộ hoá dữ liệu các lần đồng bộ trước kia, cũng như lịch trình đồng bộ cho những lần tiếp theo, hay quá trình đồng bộ hoá đó được hoàn thành hay có lỗi xảy ra trong quá trình đó, cũng như việc lên lịch hay có thể thực hiện đồng bộ bởi người quản trị.

Trên máy client, cần thiết một điều là toàn bộ các client có thể sử dụng giao thức HTTP để yêu cầu từ máy chủ SUS một file với tên là wutrack.bin, bao gồm nhiều thông tin về trạng thái của client. với nội dung sau:

2004-02-09 09:09:41 192.168.0.121 - 80 GET /wutrack.bin
V=1&U=63a9dfd44a7aca47ade26684ed5fe66a&C=iu&A=n&I
=&D=&P=5.1.1677.2.0.1.
0&L=en-US&S=s&E=00000000&M=&X=031101050105756200 Whistler+Update+Control+Pack

Ngoài ra hệ thống cũng sẽ lưu lại các trạng thái của quá trình update trên các client trong system event được giới thiệu ở trên, từ đó bạn cũng có thể sử dụng nhiều thông số trong các file log này để phân tích các lỗi có thể xảy ra, cũng như cách khắc phục nó một cách nhanh nhất.

Trong phần 3 của bài viết tôi sẽ giới thiệu về các phiên bản của Windows Software Update Service và tính năng ưu việt của các phiên bản WSUS mới.

Theo Securityfocus

Hệ thống WSUS - Phần 1

Quản lý tình trạng hệ thống là một trong những công việc quan trọng của người quản trị mạng, quản lý việc cập nhật các bản vá lỗi phải được tiến hành liên tục cung cấp cho hệ thống những phiên bản vá lỗi mới nhất của nhà sản xuất không những mang lại hiệu quả bảo mật, mà còn giúp hệ thống hoạt động ổn định hơn rất nhiều.

Nhưng một điều cần phải chú ý rằng đôi khi các bản vá lỗi do nhà cung cấp phần mềm đưa ra thường chậm hơn so với các bản vá lỗi của các hãng bảo mật, một ví dụ như symantec đưa ra 40 bản vá lỗi trong đó có 20 bản cho hệ thống máy Dell chạy Windows XP và hơn 20 bản vá lỗi cho Windows 2000 Service Pack 3 trước khi Microsoft đưa ra các bản vá lỗi chính thức vào mùa hè năm 2003. Và việc cập nhật toàn bộ hệ thống qua Internet là một giải pháp khó thực hiện khi có nhiều máy tính trong hệ thống mạng cần được cập nhật bản vá lỗi ngay. Việc triển khai hệ thống tự cung cấp các bản vá lỗi ngay trong hệ thống mạng là điều cần thiết.

Có vài phương pháp để bạn cung cấp các bản vá lỗi cho hệ thống của mình từ:

- Từ những người cung cấp dấu tên

- Sử dụng các bản vá lỗi chính thức của Microsoft

- Sử dụng các bản vá lỗi từ các hãnh sản xuất khác.

Trong ba phần của bài viết này, tôi sẽ giới thiệu với các bạn về Microsoft's Software Update Service (SUS), bao gồm giới thiệu, cài đặt cũng như việc quản trị và bảo dưỡng nó. Tôi cũng cung cấp cho các bạn một vài nhà cung cấp miễn phía các bản vá lỗi khác mang đến khả năng mềm dẻo trong vấn đề cập nhật bảo mật cho hệ thống mà đôi khi không nhất thiết phải phụ thuộc hoàn toàn vào hãng sản xuất ra sản phẩm đó.

Giới thiệu Software Update Services

Microsoft Windows Update là một phần mềm cung cấp giải pháp cập nhật phần mềm tập chung cho toàn mạng và là bản nâng cấp của Windows - drivers SUS. Các tổ chức, doanh nghiệp sẽ giới hạn SUS với một số bản cập nhật (như chỉ cho Windows XP chẳng hạn - SUS cung cấp khả năng update cho toàn bộ sản phẩm của Microsoft), cho phép các nhà quản trị dễ dàng triển khai thành một máy chủ trung tâm cung cung cấp giải pháp update phần mềm sử dụng Windows Server 2000 hay Windows Server 2003, để cung cấp các bản vá lỗi cho các máy client chạy Windows 2000 Professional hay Windows XP Professional. Nó được thiết kế trong mạng để làm việc với Active Directory, nhưng nó không phải là một thành phần trong Active Directory. SUS là một công cụ hết sức mềm dẻo linh hoạt trong sử dụng hoạt động ổn định với nhiều lợi ích to lớn.

Sử dụng SUS bạn phải cần ít nhất là một máy chủ kết nối với Internet, máy chủ này cài đặt một phiên bản Windows Update, bao gồm các gói fix bảo mật, các service packs hỗ trợ cho tất cả các hệ điều hành. Máy chủ này làm việc đồng bộ hoá với máy chủ cung cấp của Microsoft hay đồng bộ với một máy chủ nào khác trong hệ thống mạng của bạn chạy SUS. Máy chủ này download các bản vá lỗi về, sau khi có yêu cầu từ các máy khác chúng phân tích các thông tin hiện tại của máy đó và cung cấp các bản vá lỗi hợp lý.

Tính năng Automatic Updates được tích hợp trong các phiên bản từ Windows 2000 Service Pack 3 trở lên hay từ phiên bản Windows XP Professional đều là các client của máy chủ SUS. Trực tiếp can thiệp vào Registry của client thông qua việc sử dụng Group Policy trên máy chủ chạy dịch vụ Active Directory, với việc sử dụng Group Policy cung cấp cho các máy client là việc chỉnh sửa lại mặc định các máy client được cập nhật từ máy chủ của Microsoft nhưng bây giờ nó sẽ sử dụng máy chủ trong hệ thống mạng của họ để cập nhật phần mềm. Máy chủ SUS sẽ phân tích các hệ điều hành yêu cầu cập nhật, kiểm tra các bản service pack và cung cấp cho máy client những gói tin cần phải download và cài đặt các phiên bản cập nhật.

SUS là một gói phần mềm được cung cấp miễn phí để cài đặt, ngoài ra các tài liệu về nó cũng được cung cấp miễn phí tại:

http://www.microsoft.com/windowsserversystem/sus/susdeployment.mspx.

Đồng bộ dữ liệu và cung cấp cho hệ thống

Khi bạn bắt đầu việc đồng bộ dữ liệu máy chủ SUS sẽ truy vấn đến máy chủ Windows Update của Microsoft hay các máy chủ SUS khác trong hệ thống mạng và download toàn bộ tài nguyên về các bản vá lỗi hay các service pack cho mỗi sản phẩm và ngôn ngữ mà bạn đã cấu hình. Quá trình đồng bộ đó dữ liệu sẽ được truyền khoảng 150 MB cho phiên bản English và 600MB cho mỗi ngôn ngữ khác.

Để thực hiện việc đồng bộ dữ liệu, bạn vào trang web quản trị SUS và phía bên trái bạn kích vào Synchronize server, kích vào Synchronize now và hệ thống bắt đầu quá trình kiểm tra và download các phiên bản cập nhật từ máy chủ của Microsoft.

Bạn cũng có khả năng đặt lịch cho quá trình tự động đồng bộ hoá dữ liệu với máy chủ của Microsoft cho máy chủ SUS của bạn, bởi tính năng này giúp bạn không quên việc cập nhật các bản vá lỗi cho hệ thống. Trong trang Synchronize bạn chọn Synchronization schedule sau khi thiết lập xong bạn chọn OK. Nếu quá trình kết nối từ máy chủ SUS tời máy chủ của Microsoft thất bại hệ thống sẽ tự động kết nối lại sau mỗi nửa giờ.

Và bây giờ bạn đã có một thư viện với các bản vá lỗi cho hệ thống trong máy chủ SUS, bạn có thể cung cấp những bản vá lỗi cụ thể cho các máy client trong hệ thống mạng của bạn. Để bắt đầu cho việc cung cấp các bản vá lối đó bạn kích vào Approve updates, sau đó bạn chọn những bản cập nhật nào cần cung cấp cho client thì bạn chọn sau đó nhấn Approve để hoàn tất quá trình thiết lập trên máy chủ SUS, bước sau chúng ta sẽ nói về việc cung cấp cho máy Client.

Thiết lập Automated Updates trên máy client

Bạn có thể cài đặt các cập nhật từ Automatic Updates của máy client bằng việc cài đặt các gói MSI. Để cung cấp các gói cập nhật dạng MSI bạn có thể dễ dàng sử dụng Group Policy để cung cấp. Bạo tạo ra một GPO mới, gán chúng cho các máy tính trong hệ thống mạng của bạn, và nó sẽ được cài đặt một cách tự động. Bạn có thể cung cấp các gói MSI cho client dưới dạng logon script gán cho gói tin MSI và hệ thống sẽ được thực hiện trước khi người dùng đăng nhập vào hệ thống.

Sử dụng Group Policy có 4 vấn đề bạn cần phải cấu hình:

Configure Automatic Updates: Tuỳ chọn này sẽ làm cho máy tính tự động nhận các bản vá lỗi. Trong tuỳ chọn đầu tiên sau khi người dùng logon vào máy tính sẽ đưa ra thông tin cho bạn là hệ thống đang download các bản cập nhật, và một đoạn thông báo cũng được đưa ra khi hệ thống bắt đầu cài đặt các bản cập nhật đó. Trong tuỳ chọn thứ hai hệ thống sẽ tự động download toàn bộ các bản vá lỗi nhưng sẽ không tự động cài đặt chúng cho đến khi người dùng cài đặt. Tuỳ chọn thứ ba cung cấp khả năng tự động download và cài đặt các bản nâng cấp trong một thời gian đã được định trước.

Specify intranet Microsoft Update Service Location: Tuỳ chọn này được thiết kế để sử dụng máy chủ SUS trong hệ thống để thực hiện việc cập nhật (mặc định client sẽ download từ máy chủ của Microsoft). Sau khi thiết lập này các Automatic Update Client sẽ tìm kiếm và download các bản vá lỗi từ máy chủ đã được thiết lập (Sử dụng Group Policy để chỉnh thiết lập trong Registry của client điều chỉnh nó cập nhật từ máy chủ bên trong hệ thống - thay đổi thiết lập mặc định).

Reschedule Automatic Updates Scheduled Installations: Trong tuỳ chọn này sẽ cho bạn thiết lập thời gian khi một thiết lập từ trước được hoạt động nhưng lại có những lỗi xảy ra khiến lịch trình được thiết lập bị lỗi, và thời gian này là thời gian cho kết nối đó được thực hiện sau khi bị lỗi. Nếu bạn chọn "enable" hệ thống sẽ yêu cầu bạn thiết lập thời gian cụ thể (tính theo phút) cho việc kết nối lại. Nếu thiết lập đang ở trạng thái "Disable or Not Configured" thì sau khi một kết nối thất bại nó sẽ chờ đến thời gian tiếp theo đã được lên kế hoạch trước.

No Auto-Restart for Scheduled Automatic Updates Installations: Trong tuỳ chọn này được thiết lập để một máy client có thể tự động khởi động lại khi hệ thống được cài đặt và yêu cầu khởi động lại. Nếu thiết lập ở trạng thái Enable, Automatic Update sẽ không khởi động lại máy tính tự động sau khi một lịch trình cập nhật được cài đặt xong. Nếu thiết lập ở trạng thái Disable hay Not Configured thì Automatic Update sẽ tự động khởi động lại sau 5 phút cảnh báo

Bạn cần phải biết những khả năng có thể xảy ra với GPO: Nếu bạn gán toàn bộ domain vào một máy chủ SUS, nếu hệ thống có trên 5000 máy tính thì sẽ làm cho máy chủ rất chậm chạp. Vấn đề đặt ra ở đây là bạn phải cân bằng ví như từng OU sẽ có một GPO khác nhau và sẽ cập nhật cũng như việc lên lịch cho quá trình cập nhật cần khác nhau tránh cùng một thời điểm toàn bộ hệ thống yêu cầu đến máy chủ SUS sẽ làm toàn bộ hệ thống mạng của bạn bị tắc nghẽn.

Tạo ra nhiều GPO với nhiều lịch trình khác nhau cho mỗi OU để đảm bảo hệ thống luôn được đáp ứng tốt nhất.

Các thông tin mà Group Policy chỉnh trong máy client là:

Để enable hay disable Automatic Updates: Tạo ra một key là NoAutoUpdat trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU. thông số DWORD với số 0 là enabled hay số 1 là disabled.

Để cấu hình update download and notification: Tạo ra một key với tên là AUOptions trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU. DWORD bao gồm số nguyên 2 là (notify of download and notify before installation), 3 là (automatically download but notify before installation), và 4 là (automatically download and schedule the installation).

Để đặt lịch cho một Automated installation: tạo và một key với tên là ScheduledInstallDay và ScheduledInstallTime trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU . Thông tin này ở dạng DWORD. Với ScheduledInstallDay, thông tin từ 0 đến 7, với 0 là thực hiện với mọi ngày và 1 là 7 ngày trong tuần, cả chủ nhật và thứ 7. Với ScheduledInstallTime, thông số từ 0-23, được gán là số giờ trong ngày mà bạn đã cấu hình bên trên.

Để thực hiện việc update từ máy chủ bên trong hệ thống: Tạo một DWORD với tên UseWUServer trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU. Thiết lập là 1 để enable SUS server. Sai khi tạo ra WUServer và WUStatusServer với cùng một key gõ Reg_SZ, và cụ thể tên của máy chủ cần thiết lập http://

Để thiết lập thời gian đợi sau khi một kết nối bị thất bại: tạo ra một DWORD với tên RescheduleWaitTime trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU. Thông số từ 1 đến 60, là số phút cần thiết.

Để thiết lập có tự động khởi động lại hay không: tạo ra một DWORD NoAutoRebootWithLoggedOnUser trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU . Thông số này có thể là 0, nó sẽ thực hiện việc khởi động lại và thông số là 1 nó sẽ hoãn lại việc khởi động lại.

Nếu bạn không muốn thực hiện bằng tay từng thông số bạn có thể chép đoạn dưới đây vào notepad và save dưới dạng file *.reg sau đó chạy file đó sẽ thực hiện quá trình đó cho bạn:

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate]

"WUServer"="http://YOUR-SUS-SERVER"

"WUStatusServer"="http://YOUR-SUS-SERVER"

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU]

"RescheduleWaitTime"=dword:00000003

"NoAutoRebootWithLoggedOnUsers"=dword:00000000

"NoAutoUpdate"=dword:00000000

"AUOptions"=dword:00000004

"ScheduledInstallDay"=dword:00000000

"ScheduledInstallTime"=dword:00000006

"UseWUServer"=dword:00000001

Hết phần 1

Trong phần 2, và phần 3 tôi sẽ giới thiệu chi tiết cách cấu hình hệ thống SUS.

Theo Securityfocus

Sử dụng MOM quản lý tập trung các ứng dụng Server

Khi các làm việc với các dịch vụ trong Windows 2003 Server như DHCP, DNS… Việc tập trung quản lý các dịch vụ đó là cần thiết, nhưng bản thân Windows Server 2003 và Active Directory cũng cung cấp cho bạn khả năng giám sát và quản lý các dịch vụ đó. Ngoài ra Microsoft cũng đưa ra giải pháp Microsoft Operations Manager (MOM) với khả năng quản lý tập trung tốt cho các dịch vụ mà hãng sản xuất đưa ra kết hợp với các tính năng thông minh khác.

Bài viết này bao gồm 2 phần:

Phần 1: Giới thiệu về MOM và các tính năng hỗ trợ trong DHCP và DNS

Phần 2: Về quản lý máy chủ và các tuỳ chọn thay đổi để hỗ trợ cho Active Directory

Phan 1

Các gói hỗ trợ việc quản lý (Management Packs) là linh hồn của Microsoft Operations Manager (MOM) 2005 và đó cũng là sự khác nhau với các sản phẩm quản lý từ các nhà sản xuất khác. MOM sử dụng các gói quản lý để tạo ra các chính sách, các bản báo cáo, các công cụ, cho phép giám sát và giới hạn sự ảnh hưởng của những ứng dụng hay các dịch vụ cụ thể, ví như Active Directory. Microsoft cũng tạo ra những sản phẩm cho phép họ quản lý được những sản phẩm mà họ phát triển, MOM là tập hợp những sản phẩm đó. Hơn nữa với các công cụ quản lý MOM sẽ tạo cho bạn khả năng tuỳ biến cao đáp ứng vào nhiều môi trường làm việc khác nhau. Sau đó bạn cần phải tạo ra các chính sách quy định về sự giám sát và quabnr lý các sản phẩm dựa trên các đặc tính cụ thể như Server và các ứng dụng khác.

Không chỉ là gói ứng dụng cho tính năng quản lý Active Directory được linh hoạt nhưng chúng quan tâm tới việc quản lý các dịch vụ từ Windows Server Base Operating System tới Dynamic Host Configuration Protocol (DHCP), DNS, và File Replication Service (FRS). Dưới đây là chi tiết giúp bạn hiểu cách làm việc của MOM giúp giám sát và quản lý các ứng dụng trong Active Directory

Gói quản lý DHCP

Gói quản lý dịch vụ DHCP giám sát dịch vụ DHCP chạy trên hệ thống Windows NT, Windows 2000, và Windows Server 2003. Nó là một công cụ rất tốt để giám sát DHCP giúp bạn biết được những clients nào đã và đang kết nối vào hệ thống mạng. Nó cũng cho phép bạn biết được những máy chủ DHCP nào không được có thẩm quyền nhưng vẫn hoạt động trong hệ thống mạng của bạn. Việc tải gói này về cho công việc quản lý DHCP bao gồm một bản hướng dẫn chi tiết về tạo ra các chính sách hay cách thiết lập các bản báo cáo với việc giám sát và triển khai trong từng trường hợp cụ thể. Một kho tài liệu ngoài tài liệu đi kèm với nó là bạn hoàn toàn có thể có được các thông tin quý giá về MOM tại:

http://www.microsoft.com/technet/prodtechnol/mom/mom2005

Bạn sử dụng công cụ này sau khi cài đặt dịch vụ DHCP và muốn quản lý nó một cách thông minh và hiệu quả nhất với một tính năng trong MOM 2005. Tuy nhiên bạn cũng cần phải biết nhiều thông tin về Windows Server 2003 DHCP Server hơn một phiên bản của nó là Windows NT DHCP Server. Ví dụ, một máy chạy DHCP Server trên Windows Server 2003 có thể hỗ trợ tính năng giám sát cả superscopes, nhưng MOM chỉ quản lý được normal scopes trên Windows 2000 DHCP Server. Bạn có thể download gói: DHCP management pack tại

http://www.go.microsoft.com/fwlink/?LinkId=79527

Gói quản lý DHCP có khả năng đưa ra bản báo cáo bao gồm:

All DHCP Servers

All Authorized DHCP Servers

Performance History-Active Queue Length

Performance History-Conflict Check Queue Length

Performance History-Declines per Second

Performance History-Discovers per Second

Performance History-Milliseconds per Packet (Avg)

Performance History-NACKs per Second

Performance History-Scope Free Addresses

Performance History-Scope Addresses in Use

Performance History-Superscope Free Addresses

Perfromance History-Superscope Addresses in Use

Gói quản lý DNS

Gói quản lý DNS với tính năng giám sát dịch vụ DNS chạy trên hệ thống Windows 2000 Server và Windows Server 2003. Là một dịch vụ liên quan tới trực tiếp tới sự hoạt động của Active Directory việc quản lý DNS là vô cùng quan trọng và áp dụng giải pháp quản lý qua MOM 2005 là một việc làm thông minh của các nhà quản trị. Gói quản lý DNS cung cấp khả năng giám sát quá trình làm việc name resolution của DNS Server, hay đưa ra các dữ liệu đã được sử dụng, các bản đăng ký, cũng như các tính huống sảy ra với dịch vụ DNS trong toàn bộ hệ thống, ngoài ra nó còn có tính năng giám sát hiệu năng của các máy chủ DNS.

Với Windows 2000 Server, một Windows Management Instrumentation (WMI) DNS đã được cài đặt. Cụ thể nó cho phép gói quản lý DNS truy vấn vào WMI DNS để lấy các thông tin và kiểm tra

Một nhóm các máy tính là toàn bộ các máy tính có sử dụng hệ điều hành và chạy dịch vụ DNS Server. Gói quản lý DNS chỉ hỗ trợ low privilege trên Windows Server 2003. Trên Windows 2000, Action Account phải là thành viên của nhóm local Administrator. Trên Windows 2003, Action Account phải là thành viên của nhóm Local User and Performance Monitor Users. Thêm vào nữa là Action Account phải có đặc quyền Manage auditing and Security log (SeSecurityPrivilege) và có quyền Allow log on locally (SeInteractiveLogonRight) danh sách bản báo cáo của gói quản lý DNS bao gồm:

All Windows DNS Servers

All Windows DNS Servers by Zone

All Windows DNS Zones by Server

Bạn có thể download gói DNS Management Pack tại:

Http://www.go.microsoft.com/fwlink/?LinkId=79528

Phan 2

Trong phần hai của bài viết tôi giới thiệu với các bạn thêm các tính năng của MOM 2005 với ứng dụng quản lý và giám sát cho Active Directory, với khả năng hiển thị hệ thống theo mô hình (hình ảnh) và trạng thái của hệ thống được hiển thị trực tiếp trên hình ảnh luôn luôn được cập nhật, ngoài ra bạn có thể xuất hình ảnh đó ra dạng file Visio để tiện cho việc chỉnh sửa.

Gói Windows Server Management.

Gói quản lý Windows Base Operating System thực hiện giám sát trên hệ thống Windows NT 4.0 Server, Windows 2000 Server, và Windows Server 2003. Gói quản lý Base OS sẽ đưa ra tình trạng của các hệ điều hành làm nhiệm vụ như các domain controllers và cũng như giám sát các dịch vụ chạy trên các hệ thống đó. Gói quản lý này cung cấp trạng thái về các dịch vụ nhân của Windows, bộ nhớ và hiệu năng của bộ vi xử lý, quản lý ổ đĩa với tính năng cung cấp bản báo cáo chi tiết về lưu trữ như bộ nhớ còn dỗi cũng như độ chễ xử lý. Đặc biệt tính năng này cung cấp cho bạn khả năng giám sát trình trạng của các domain controllers một cách chi tiết.

Dưới đây là bản báo cáo chi tiết có thể thực hiện được với gói Base OS management pack:

Disk Performance Analysis

Operating System Configuration

Operating System Performance

Operating System Shutdown by Event

Operating System Shutdown by Server

Operating System Storage Configuration

Software and Applications Installations by Application

Software and Applications Installations by Instance

Software and Applications Installations by Server

Reliability-Application Failures by Application

Reliability-Application Failures by Computer

Reliability-Application Failures by Event

Reliability-Operating System Failures by Computer

Reliability-Operating System Failures by Event

Reliability-Operating System Failures by Stop Code

Performance History-Performance History

Performance History-Additional Reports

Khi bạn cấu hình gói Base OS cho các hệ điều hành với đặc quyền thấp "low privileges", Windows 2000 cần thiết là Actiôn Account phải là thành viên trong nhóm Administrator. Windows Server 2003 cần thiết Action Account phải là member của Users and Performance Monitor User, với đặc quyền có khả năng giám sát và truy cập vào các file log.

Bạn có thể download gói này tại:

http://www.go.microsoft.com/fwlink/?LinkId=79531

Active Directory Management Pack

Gói quản lý Active Directory rất nhiều tính năng và các chính sách của nó có thể áp dụng trên cả Windows 2000 Server và Windows Server 2003. Gói quản lý Active Directory giám sát năm vùng lớn là: giám sát Client-side, giám sát trust, giám sát replication, topology discovery, và được thực hiện trên cả Windows 2000 và Windows Server 2003. Một số tính năng trên gói quản lý này không thực hiện được trên những phiên bản Windows cũ như việc chỉ thực hiện giám sát "trust" được trên hệ thống Windows Server 2003, và không thể thực hiện được tính năng này trên Windows 2000.

Gói quản lý Active Directory tạo ra một số các nhóm để áp dụng cho các chính sách nhất định cụ thể cho từng máy tính riêng. Giám sát client-side là chính sách để sử dụng để áp dụng cho một nhóm gọi là Active Directory Client Side Monitoring. Bạn cũng cần phải cài đặt các MOM Agent trong nhóm này để thực hiện các chính sách đã được áp dụng. Một vấn đề quan trọng là giám sát client side với chính sách chỉ áp dụng cho các agent và không thể thực hiện trên domain controllers.

Chính sách giám sát trust-monitoring sử dụng gọi là Active Directory Trust Monitoring. Trong Windows Server 2003 các máy tính có thể được vào trong group này để thực hiện việc kiểm kiểm tra. Windows Server 2003 có một WMI cho trust monitoring. Một Script được thực hiện để truy vấn vào môi trường WMI. Khi một lỗi trong quá trình trusts với các domains khác được tìm thấy, thì chính sách này sẽ đưa ra một cảnh báo cho bạn.

Có rất nhiều chính sách trong gói quản lý Active Directory áp dụng cho cả hệ thống Windows 2000 Server và Windows Server 2003. Chính sách này đưa ra sự khác nhau giữa hai môi trường hệ điều hành khác nhau. Tuy nhiên hầu hết các chính sách trong gói quản lý Active Directory đều thực hiện được trên cả hai hệ điều hành. Một vài chính sách tạo ra những scripts để kiểm tra kết nối giữa các domain controllers, kiểm tra độ tin cậy, các thông tin của directory, và quá trình thực hiện Group Policy, Knowledge Consistency Checker, kiểm tra dịch vụ Messaging.

Repication monitoring là trung tâm của gói quản lý Active Directory. Hai nhóm, Active Directory Replication Latency Data Collection (Sources and Active Directory Replication Latency Data Collection). Cho phép bạn cấu hình các domain controllers chỉ đưa ra các bản báo cáo về replication monitoring. Độ chễ của Replication được tính cho mỗi thành viên của nhóm này.

Topology discovery trong gói Active Directory được sử dụng để tạo ra một mô hình cho bạn triển khai. Việc sử dụng mô hình này sau đó có thể xuất ra file định dạng Mirosoft Office Visio. Mô hình này được xây dựng với thời gian thực bởi MOM và có thể update theo từng giây một.

Dưới đây là một mô hình được thể hiện bởi MOM 2005 Operator Console, với khả năng hiển thị cả mô hình cũng như trạng thái của các kết nối trong Active Directory.

Hình 1: Broken Connections are Highlighted in Diagram View

Hoặc bạn có thể hiện thị trong MOM dưới dạng file trong Visio để dễ dàng chỉnh sửa và tuỳ biến. Với hình dưới đây hiển thị trong dạng Visio


Hình 2: Editing a Site Links Diagram in Visio (Click the image for a larger view)

Các vấn đề mà gói quản lý Active Directory hiển thị cho Domain Controlers

AD Role Holders

AD Replication Connection Objects

AD Replication Site Links

AD DC Disk Space

AD Domain Changes

AD Machine Account Authentication Failures

AD Replication Bandwidth

AD Replication Latency

Trong gói này quản lý các vấn đề trong nhóm Computers group, bạn có thể hiển thị đầy đủ các thông tin sau đây khi các máy tính đã là một thành viên trong một domain, như phiên bản Windows sử dụng trạnh thái … được miêu tả chi tiết dưới đây:

Active Directory Replication Latency Data

Collection-Sources

Collection-Targets

Active Directory Trust Monitoring

Windows 2000 Server Domain Controllers

Windows Server 2003 Domain Controllers

Gói quản lý Active Directory có thể được cấu hình trực tiếp trên Windows Server 2003 là domain controller. Trong Windows 2000 Server, Action Account phải nằm trong nhóm Domain Admins hay Local Administrators.

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Service\NTDS\Parameters

Bạn có thể download gói quản lý Active Directory tại:

http://www.go.microsoft.com/fwlink/?LinkId=79540

Ngoài ra bạn có thể tuỳ biến trong gói quản lý Active Directory để nâng cao hiệu quả từ quản lý tới việc giám sát các trạng thái của hệ thống máy tính của bạn.

Theo TechNet