IVV Naturwissenschaften IV der Fachbereiche Biologie Chemie Physik Westfälische Wilhelms-Universität Münster Einführung für Administratoren im SS 2004 Installation und Konfiguration von Windows Servern Sicherer Betrieb von Arbeitsgruppen-Servern als Member-Server in NWZnet 14-JUN-2004 Heinz-Hermann Adam (adamh@nwz.uni-muenster.de) 1 Schedule Termin 17-MAY-2004 24-MAY-2004 14-JUN-2004 21-JUN-2004 28-JUN-2004 05-JUL-2004 12-JUL-2004 Thema IVV Naturwissenschaften und NWZnet Überblick und Konzepte (nicht nur für Windows-Administratoren) Arbeitsgruppenadministration mit NWZnet Organizational Units (OUs) und Group Policy Objects (GPOs) Installation und Konfiguration von Windows Servern Serverbasierte Installation von Software mit VMware und Admin Studio Installation von NWZnet Windows-Clients Linux in NWZnet Benutzung von tragbaren Computern unter Windows in NWZnet www.uni-muenster.de/ivvnwz 1
Agenda Unterschiede und Einsatzgebiete von Windows Server gegen über der Professional Version Installation Konfiguration Management Zusammenfassung Unterschiede Features auf Windows Server Unterstützt mehr als 10 gleichzeitige Clienten File- und Druckershares Webserver Unterstützung für Nicht-Windows Clients File and Print Services for Macintosh (SFM) Terminalservices www.uni-muenster.de/ivvnwz 2
Installation Vorbereitung Separate OU für Server im Active Directory Spezielle Policy für Server SUS Zugriffsrechte Spezielles Installationsmedium Angepaßte Select-CD Setupprozess vom Hersteller, z.b. Compaq/HP SmartStart www.uni-muenster.de/ivvnwz 3
Voraussetzungen Speicher Wichtig für viele, gleichzeitige Verbindungen Serverbasierte Anwendungen CPU Wichtig für performanten Fileservice UND Virenschutz Festplatte System und Daten trennen Ausfallsicherheit durch RAID Hardware (SCSI, IDE) Software Auswahl aktiver Dienste Indexing Service (deaktivieren) Internet Information Services (deaktiviert ab SP4) Terminal Services (aktivieren) www.uni-muenster.de/ivvnwz 4
Lizenzierung Client Access License (CAL) berechtigt zum Zugriff auf Windows Server File Shares Drucker Shares Zwei Modi Per seat Jeder Client hat eine eigene Lizenz, die ihn zum Zugriff auf beliebig viele Windows Server berechtigt Per Server Jeder Server hat eine bestimmte Anzahl von Lizenzen, die von beliebigen Clients benutzt werden können Lizenzierung www.uni-muenster.de/ivvnwz 5
Terminal Services Setup Echtes Mehrbenutzer-Windowssystem Zwei Modi Remote administration mode Erlaubt nur Benutzern, die Mitglied der lokalen Administratoren Gruppe sind Zugriff auf den Terminalserver Anzahl der gleichzeitigen Verbindungen ist auf zwei beschränkt Application server mode Erlaubt Benutzern Zugriff auf den Terminalserver, um dort Programme auszuführen Erfordert zusätzliche Terminalserver Client Access Licenses, die von einem speziellen Lizenzserver bereitgestellt und verwaltet werden müssen. Terminal Services Setup www.uni-muenster.de/ivvnwz 6
Konfiguration Zugriffsrechte - Arten Freigaben Zugriff auf Ressourcen eines Servers Es gilt immer die Summe der gewährten Zugriffsrechte Ausnahme: Kein Zugriff Rechte treffen auf alle in der Freigabe enthaltene Objekte zu Dateisystem Zugriffsrechte auf Verzeichnisse und Dateien Es gilt immer die Summe der gewährten Zugriffsrechte Ausnahme: Kein Zugriff Rechte können für jedes Objekt im Dateisystem individuell gesetzt werden www.uni-muenster.de/ivvnwz 7
Freigaben - Problem Ziel Benutzer haben auf einer Freigabe das Recht Dateien zu Erstellen, zu Ändern und zu Löschen Im Verzeichnis Handbuch sollen sie aber nur Lesen dürfen Ist Benutzer dürfen alles in der Freigabe ändern Die Struktur ist unsicher Benutzer: Ändern Freigabe Benutzer: Ändern Öffentlich Benutzer: Lesen Ändern Handbuch Kombination von Freigabe und Dateisystem Kombination der Rechte auf Freigabe und Dateisystem Die geringsten Rechte auf Freigabe und Dateisystem gelten Lösung des Problem Benutzer haben auf der Freigabe das Recht Dateien zu Erstellen, zu Ändern und zu Löschen Im Verzeichnis Handbuch haben Sie auf dem Dateisystem das Recht zu Lesen Benutzer: Ändern Freigabe Benutzer: Ändern Öffentlich Benutzer: Lesen Handbuch www.uni-muenster.de/ivvnwz 8
Zugriffsrechte Freigabe-Berechtigungen Gelten für alle Verzeichnisse und Dateien in der Freigabe Sind mehrere Berechtigungen vergeben, so gilt immer die Summe aller Rechte Ausnahme: Kein Zugriff (No Access) Zugriffsrechte Dateisystem-Berechtigungen Können für Verzeichnisse und darin enthaltene Datei einzeln festgelegt werden Sind mehrere Berechtigungen vergeben, so gilt immer die Summe aller Rechte Ausnahme: Kein Zugriff (No Access) Kombination von Freigabe- und Dateisystem-Berechtigungen Die strengste Beschränkung gilt www.uni-muenster.de/ivvnwz 9
Gruppen Sind eine Menge von Benutzern Werden verwendet, um Benutzer nach beliebigen Kriterien zu organisieren Z.B. Arbeitsgruppe, Zugriffsrechte Zwei Arten Lokale Gruppen Globale Gruppen Lokale Gruppen Bestehen aus Benutzern Globalen Gruppen Nur auf dem jeweiligen Computer definiert, auf dem sie eingerichtet wurden Ausnahme Domain-Controller Domain-Controller www.uni-muenster.de/ivvnwz 10
Lokale Gruppen Werden verwendet, um Zugriffsrechte zu zuweisen Statt für jeden Benutzer einzeln die Zugriffsrechte zu vergeben N * Zugriffsrechte Werden die Zugriffsrechte einer Gruppe zugewiesen Die Benutzer werden der Gruppe zugeordnet, um Zugriff zu erhalten Freigabe Globale Gruppen Können Benutzer oder andere globale Gruppen der selben Domäne enthalten Werden zur Rechtevergabe lokalen Gruppen der eigenen oder einer vertrauten Domäne (z.b. Domäne im Active Directory) hinzugefügt adamh p0zierau www.uni-muenster.de/ivvnwz 11
Beispiel - Druckerfreigabe Drucker an einem Computer (Server) soll im Netz bereitgestellt werden Lokale Gruppe für Druckerzugriff Druckerfreigabe mit Zugriff für lokale Gruppe Berechtigte globale Gruppen und Benutzer in lokale Gruppe eintragen Gruppen Gruppen Sind eine Menge von Nutzern Gruppen Vereinfachen die Verwaltung von Zugriffsrechten Lokale Gruppen Existieren nur auf dem jeweiligen Server Erhalten Zugriffsrechte auf Freigaben und Dateisystem www.uni-muenster.de/ivvnwz 12
Gruppen Globale Gruppen Existieren in der Domäne und sind allen Rechnern der Domäne bekannt Können nur vom Domänen- Adminstrator erzeugt werden Verwalten Accounts von Domänen- Benutzern Werden lokalen Gruppen hinzugefügt, um Benutzern Zugriffsrechte zu erteilen Virenschutz On-Access Überwachung der ein- und ausgehenden Dateien in Echtzeit On-Demand Prüfung von Dateien auf Anforderung oder zu bestimmten Zeiten (Off-hours) Service-/Applikationsspezifisch Entlastung des Systems, wenn sichere Applikationen auf Dateien zugreifen z.b. Backup www.uni-muenster.de/ivvnwz 13
Virenschutz Network Associates McAfee VirusScan Enterprise 7.X leistet diese drei Basis-Dienste Ausserdem notwendig Schutz vor Trojanern Ausspähen von Passwörtern Remotezugriff von Unbefugten Nur unzureichend durch VirusScan abgedeckt Weitere Software notwendig Anti-Trojan TDS STAT Backup Datensicherung System Je nach Verfügbarkeitsanforderung Imagebackup Emergency Restore Lösung Daten Backupplan aus kompletter und inkrementeller Sicherung Hardware Lokal (Streamer: DAT, Exabyte, DLT, LTO ) Backupserver (TSM) www.uni-muenster.de/ivvnwz 14
Zusammenfassung Windows Server vs. Windows Professional Installation und spezielle Dienste Deaktivieren überflüssiger Dienste Lizenzierung Terminalserver Freigabe von Ressourcen Freigabeberechtigungen NTFS-Berechtigungen Sicherer Betrieb beinhaltet Zugriffschutz auf Server- Freigabe- Dateisystemebene Datenintegrität Virenschutz Systemschutz Datensicherung Gegen Hardwaredefekt Gegen menschliches Versagen Q & A Fragen und Antworten NWZnet.uni-muenster.de www.uni-muenster.de/ivvnwz 15