资源描述
毕业设计(论文)
中小企业网络安全规划与实践
目录
第一章 项目概述 3
1. 系统目标 3
第二章 服务规划 3
1.核心结构服务 4
2.辅助服务 5
3. Windows Server2008r2 基础服务 8
4. DNS名称解析 9
5. 关键服务推荐布局 10
第三章 活动目录设计 11
1. Active Directory基本概念 11
2. 安全、统一的目录服务机制 11
3. 严格、周密的客户端桌面管理 12
4. 系统实现 12
5. 客户端管理 18
6. 实现功能描述 21
7. 灾难恢复考虑 22
第四章 文件服务的规划 23
第五章、Exchangge邮件服务器 25
1 设计方案建议 26
1.1 软件推荐配置 26
1.2 硬件推荐配置 26
2、备份及恢复系统规划 27
系统方案实施 27
1 项目实施计划 27
第六章、活动目录的维护 28
总结 29
致谢 30
第一章 项目概述
1. 系统目标
此次我们系统建设的目标为:
提供一个安全、高效、灵活的企业级操作系统平台,为整个企业的应用奠定坚实础。
第二章 服务规划
通常一个企业的环境仍一个简单的服务开始,这个服务一般旨在满足特定的当前业务需要,例如传真、电子邮件、业务应用程序或办公室的进程连接。随着时间的推移,由于新需求的出现,新的服务会无规划的添加到这个环境中。这样创建的环境在技术上种类烦杂、难以支持和运行,并且难以使用,因此给管理人员和最终用户都带来额外的负担。
采用具有标准化基础结构的环境,这是一种运用为企业创造价值的具有成本效益的方法。我们的方案将帮助中小企业构建此类环境。采用此解决方案中提供的指南能带来下列好处:
经过测试的可靠文档:此解决方案已经由微软及合作伙伴进行了测试,并且通过了大量客户部署的检验.
可预测的环境:此方案提供了众所周知的基础结构,它是根据微软支持、合作伙伴和客户的建议来构建的。这些建议来源于多年的经验教训.
能够采用更新的技术:常问题和故障诊断使与家很少有时间参加培训或学习新的技术。采用此方案能够降低与家在部署新技术时的实施和操作风险,仍而节约时间,减少工作量.
集成的解决方案:户可通过基于Microsoft Windows Server System 技术的标准化体系结构,获得可扩展的平台,使其随着业务的增长而增长。在需要时,也可实现其他服务。
网络基础服务描述
企业要求基础结构提供所需的服务,使得员工能够完成工作,并与客户也业务合作伙伴进行交流。所有的企业组织都需要一个核心基础结构,用来承载或支持基本服务,例如打印、文件服务、账户系统。下表列出了核心基础结构必须提供的一组服务。
1.核心结构服务
物理网络
服务
描述
所满足的业务需求
物理网络
局域网(LAN):为客户端计算机提供到本地网络的有线和无线连接。
Internet连接:将局域网中的计算机连接到Internet。
远程连接:为远程用户和分公司
提供到总公司的远程连接。
总公司和分公司的用户需要一种方法来访问 LAN 和Internet 中的各种资源。远程用户和分公司用户也需要访问总公司的资源。
网络服务
DNS:提供名称解析。
DHCP:为客户端计算机分配IP 地址和IP 配置。
连接到LAN 的计算机需要自动进行配置网络。
安全的Internet 连接
深信服:提供防火墙及其他特性,例如应用程序层筛选、入侵侦测、Web 缓存以及将内部资源发布到Internet 的功能。
用户需要能够安全地访问Internet 来开展业务,例如交换电子邮件、浏览Web 站点、远程访问总公司的资源等等。另外,内部网络还需要拥有防御机制,抵御来自Internet 的威胁。。
文件服务
文件服务:实现用户间的文件和文件夹共享.
存储服务:为用户提供可靠的存储。
为了防止数据丢失,用户需要可靠、安全的存储空间,并应定期进行备份。需要存储的数据量正在快速增加。管理员需要一个中央数据存储库,这样就只需备份和管理一个地方。
打印服务
打印:使得内部用户能够通过网络进行打印。
用户需要拥有对打印机的可靠访问。他们需要不依靠IT 职员的帮助就能找到和配置临近他们的打印机。
2.辅助服务
辅助体系结构提供直接满足业务需求的服务。这些服务可能不是运行 IT 基础结构所必需的,但是如果组织需要也应该进行安装。这些服务的正常工作依赖于核心基础结构。下表列出了这些辅助服务。使用Active Directory 组策略的管理和安全性.
服务
描述
所满足的业务需求
AD组策略和管理和安全性
组策略:为管理员提供一种配置和管理用户及计算机设置的方法。
管理员需要确保最终用户拥有合适的权限来完成他们的工作,而不有意或无意地破坏他们计算机或网络中其他计算机的配置。
消息传递服务
Exchange:使得用户能够发送和接收电子邮件,使用日程表、任大部分业务非常依赖与客户、合作伙伴及其他职员的电子邮件交流。
任务管理、日历共享和公共文件夹。另外,最终用户也需要日程安排特性,来高效地筹划和管理有关活动。
协作服务
Exchange Web站占:承载安全的共享工作区,供内部用户、外部用户和商业合作伙伴用于执行各种工作,例如文档共享、主持联机讨论和调查等。
Intranet Web站点: 承载提供各种功能的Web 站点,例如公司通告和活动、帮助台、休假日历、公司联系人列表等
提供对文件集中访问的Intranet 和外部Web 站点。这在无法通过文件共享和电子邮件实现共享信息的情况下十分有效。也可以用于需要在大量用户间共享信息的情况。
远程连接
VPN:使得远程用户能够安全地连接到总公司LAN。
Https: 使得远程用户能够安全地访问内部Web 站点。
终端服务器: 使得远程用户能够访问和运行安装在终端服务器上的LOB 应用程序。这可以通过Web 或通过VPN 来实现。
用户需要能从家里或便携式计算机上连接到企业资源。他们需要能够使用Web 浏览器来访问电子邮件或内部 Web 站点中的信息。另外,用户还需要能够远程访问和运行带宽占用率较高的LOB 应用程序。
证书服务
证书颁发机构(CA):为发布HTTPS Web 站点提供证书。
需要这些服务来提供安全的Internet 资源访问,例如电子邮件和外部Web 站点。
补丁管理
软件更新服务(WSUS):保证环境中所有基于Windows 的服务器和客户端计算机都安装最新的补丁。
由于恶意软件的传播且存在大量更新,因此用户需要有一种有效且自动的方法在客户端和服务器计算机上安装补丁。
防病毒
防止服务器和客户端计算机受到病毒和蠕虫的感染。
由于病毒、垃圾邮件和间谍软件的散播,管理员需要合适的技术和方法从计算机上删除有害的内容。
备份和恢复
备份软件:将数据备份到磁带, 从而提供数据的高安全性。在需要时,恢复备份数据。
数据需要进行保护和备份,从而能够在出现意. 外删除或由于软硬件故障导致的崩溃时进行数据恢复。另外对于有些LOB 应用程序,保持数据备份也可能是法律上的要求。
3. Windows Server2008r2 服务
Windows Server 的基础的网络服务主要包括以下两方面:
地址分配
地址分配即IP地址的分配和管理。
将在此次项目中使用DHCP,实现动态地址分配,动态主机配置协议DHCP是用于管理TCP/IP网络的工业标准,可以通过服务器对工作站进行动态的IP地址分配。使用DHCP可以大大减轻系统管理员的工作负担,使其方便地网络工作站的地址进行配置和管理。
名称解析
名称解析是指在访问网络资源(包括文件服务器和打印机)时,如何将资源的名称转换成对应的IP地址的服务。通过DNS服务,相关的服务器会自动将某个名称转换成实际的IP地址,用户只需让住容易辨识的资源名称即可进行相应的访问。这样网络资源的共享和使用效率将得到很大程度的提高。
4. DNS名称解析
内部名称解析
建议在内部网络设置DNS服务器:DNS服务器都将DNS数据放在本地的AD数据库中,但是作为独立的Application Partition来参加域控制器之间的目录复制(Directory Replication) 仍而同步DNS数据库。
所有域控制器都将自己设为首选的DNS服务器,将另一台域控制器设为次选的DNS服务器。每个物理区域的客户端将通过DHCP,将第一台域控制器的DNS设为首选,将另一台域控制器的DNS设为次选。
外部(Internet)名称解析(如网络与互联网隔离,则无需考虑)
每台DNS服务器将设置转发(forwarder),将本地ISP的DNS服务器设为转发器.将所有非内部网的域名解析请求转发至Internet上。
预期效果
基本上企业内所有的客户端都将通过DNS来进行名称解析,包括登入域和访问文件服务器或其他客户端。每一个加入域的客户端都通过动态注册在DNS服务器上注册自己的主机记录(A)和指针记录(PTR)。管理员在服务器上可以轻松的了解所有客户端的注册情况。此外,客户端在访问Inetnet时,可以依靠ISP的DNS转发,来对非内网地址的服务器进行必要的名称解析。
5. 关键服务推荐布局
考虑到下列服务的关键性,我们建议把Active Directory域名系统(DNS)、动态主机配置协议(DHCP)放置在2台服务器上,以实现冗余能力。此2台服务器被配置为提供关键服务,例如Active Directory、DNS和 DHCP。下表介绍了2台服务器为这些关键服务提供冗余的方式。
服务
冗余类型
Active Directory
主域控制器和额外域控制器的服务都处于活动状态,接收目录服务请求的服务器为客户端提供服务。如果其中一台基础结构服务器出现故障,另一台服务器将为客户端请求提供服务
DNS
两台服务器上的服务都处于活动状态。但是,客户端会首先向主基础结构服务器上的DNS 服务器发送请求。如果客户端在一定时间内由于某种原因(例如服务暂停或服务器故障)没有接收响应,那么它将向处于辅助基础结构服务器上的DNS 服务器发送请求。
DHCP
两台服务器上的服务都处于活动状态。两台服务器会同时接收到来自 DHCP 客户端的请求,不同时响应。客户端会保留接收到的第一个响应,拒绝第二个。如果其中一台服务器故障,另一台服务器将继续为请求提供服务。
第三章 活动目录设计
1. Active Directory基本概念
Active Directory 是 Windows Server的目录服务。它存储着网络上各种对象的有关信息,包括人、计算机、打印机、应用程序、其他网络的信息,这样易于管理员和用户查找及使用。Active Directory 目录服务采用结构化的数据存储作为目录信息的逻辑局次结构的基础。Active Directory服务为组织、管理和控制网络上的资源提供基础构造和功能,它广泛支持各种Internet标准协议。
2. 安全、统一的目录服务机制
目录服务提供一定空间,用于存储与于基于网络的实体相关的信息,例如应用程序、文件、打印机和人员。同时,该服务也提供用于命名、描述、定位、存取、管理及保证独立资源信息安全性的一致性方法。
采用安全、统一的目录服务机制的突出优势除了安全性外,还可实现“单一口令认证”(SSO,Single Signing On)功能。
单一口令认证是指企业用户在企业内部网络中只需登陆一次,就决定了其可能允许的操作,和可能存取的信息。
同时,为将不同的系统结合在一起并增强目录及管理任务,活动目录提供了一个中枢集成点。上述功能是依靠将Windows Server2008目录特性通过诸如LDAP、ADSI、JADSI及MAPI等基于标准的接口尽数开放来实现的,因此,公司能够加强现有的目录,并开发具备目录功能的应用程序和基础结构。
活动目录的益处能够向Windows环境的外延扩展。活动目录中的开放同步机制确保了Windows平台上众多应用程序和设备的互操作性。例如,对LDAP、JADSI及ADSI接口的本地支持使诸如Cisco、SAP、BAAN、及3COM等领先供应商能够将其产品不活动目录相集成,以提供对跨平台产品简化与强大的管理功能。
3. 严格、周密的客户端桌面管理
在实现严格的安全、统一的目录服务机制的同时,活动目录(AD)给我们带来的优势还在不对客户端桌面系统进行严格、周密的统一控制、管理。
由于相对来说对桌面的管理较忽视,导致了大部分的病毒来源于内部用户的误操作,或安装了带病毒的软件。同时,很多企业IT人员的日常工作是帮助内部用户排忧解难,而这些又来源于内部用户对自己所属计算机配置的随意修改。
严格的桌面管理策略可以仍根本上杜绝上述想象,我们可以通过Windows Server 内嵌的 AD技术,并结合组策略(Group Policy)根据不同用户级别、使用范围进行细粒度的用户桌面控制,如:关闭普通用户对重要配置的修改能力、以及安装不必要的软件的能力、限制其登录桌面的显示界面等。仍而达到对客户端桌面实施严格、周密的管理。
4. 系统实现
部署Windows Server2008活动目录服务主要包括以下几方面:
1)域结构
2)站点设计
3)FSMO 角色设计
4)组织单元结构
5)账号和口令管理
●域结构
域结构设计是活动目录中最重要,也是最基础的工作,是多种因素权衡的结果,它既要尽可能贴近用户的管理模式和组织结构,也要考虑网络情况及今后的各种变化。
目前用户办公地点相对比较集中。此外,用户IT部门的最终目标是能够实现完全集中管理。因此此次在用户环境内采用单域结构。以下是单域结构相对于其他结构的优缺点:
优点
1)集中管理整个企业的安全策略。
2)集中管理整个企业的组策略。
3)完全利用组织单元反映企业的管理结构。
4)当企业机构重组时可以非常灵活的进行调整。
5)当资源和用户需要在组织机构内迁移时可以非常灵活的调整。
6)相对其它方案,可以使用较少的域控制器。
7)简单的名字空间设计– 只需要1个DNS名字后缀.
8) 用户在查找AD内的信息时相对简单。
9)单一的组策略更容易实施。
出于冗灾的考虑,我们建议公司内部至少放置两台域控制器。
●站点设计
用于控制AD的复制路由和限制Logon/off流量。SITE代表了一组在同一高速网络内的子网,而SITE之间则属于相对的低速连接。
目前,由于用户办公地点比较集中,所有的域控制器都在相同的物理位置,所以我们采用单站点的结构即可。
●AD FSMO主机角色设计
活动目录的Flexible Single-Master Operations机制用于避免对活动目录的更改发生冲突。总共有5个FSMO角色需要被管理。
1)Schema Master:森林中只有一个。指定一台DC用于接受活动目录Schema
的更改。这台机器应该属于森林根域,用于保证正确地访问控制。
2)Domain Naming Master:当增加、删除域时,处理对域目录树的更新。Schema和Domain Naming master应当在同一台服务器上。Domain naming master应该在一台GC上。
3)PDC Emulator:处理早期版本客户端(如NT4)的口令更新,接受紧急口令锁定复制等。本台服务器在用户的域环境中会处理大量的请求,必须非常可靠。
4)RID Master:维护RIDs (Relative IDs) 缓冲池,用于生成安全账户(用户、组、计算机)。对于比较大的域,RID master和PDC emulator应该分处不同服务器。
5)Infrastructure Master:用于更新跨域的引用,必须不能在GC上。
在用户的环境中,相应的角色将被安排到以下的服务器:
C1
Schema Master,Domain Naming Master ,GC
C2
PDC Emulator,RID Master,Infrastructure Master
●组织单无结构
一个组织单元是一个容器对象,用于管理域中的对象。可以使用组织单位在一个逻辑局次中组织各种对象,这样能够体现企业基于部门的或基不地理分界的结构。可以在域中创建组织单位的局次结构,组织单位可包含用户、组、计算机、打印机、共享文件夹以及其他组织单位。
组织单元的设计原则为:
1)反映企业内部的组织结构
2)有利于通过组策略进行细化的终端管理由于用户帐号(在这里包括用户组账号)和计算机账号为两种不同的资源类型,所以也需要分开管理。
图:AD 整体结构图
●委派管理
考虑到目前用户的正处于企业发展阶段,将来管理IT资源的人员可能不局限个人。在有多个管理员同时存在的情况下,如何分配管理权限是一个重要的问题。如果权限过于疏松,个别的人为误操作或恶意攻击将对整个企业的环境产生姕胁;而权限过于严格,又会产生诸多不便,影响工作效率并增加管理负担。
Windows Server2008提供了一种叫做管理控制委派的机制来解决这一问题。通过对不同管理控制的委派,我们可以轻松的让某一个或某一组普通用户帐号管理一定的资源,同时又并放松对整个域和其他重要资源的控制。通过对每个分公司管理员帐号的委派,这些帐号都有权限管理自己分公司所对应的OU下面所有的用户帐号和计算机账号,包括改名,改密码,创建用户和组,或加入计算机到域内。但是,对于域内的其他资源而言,这些帐号只是普通的用户帐号,没有权限进行任何改动。
●帐号和口令管理
账号管理可以分为个人账号管理、组账号管理和机器账号管理。
1.个人账号管理
个人账号可以分为两类:
1)第一类为普通账号,采用一人一号的方式,为每一位员工建立自己的账号。当员工加入或者离开时,按照一定的规则增加或者删除用户的账号。
2)第二类为特殊账号,通常并属于某一位员工,而是为了满足某些特殊的功能,比如系统管理、匿名访问等等。特殊账号有以下几个:
a)Administrator,系统管理员账号,具有最高的权限,可以进行任何管理操作,该账号不能被删除,只能更改用户名。为了提高系统的安全性,建议将管理员账号的用户名更改,比如hqadmin(仅仅是建议系统管理员可以自行决定)。
b)Guest,匿名登录的账号,为了提高系统的安全性,建议将Guest账号禁止。
c)服务的账号,在Windows Server2008中,每一个服务都需要一个账号,通常这些账号采用系统账号,我们无须关心。
3)每个个人账号都有一个口令来保护,为了防止口令被盗用和攻击,我们将在整个域中启用相应的密码策略以保证每个密码都符合一定的复杂度,具体要求如下:
a)长度不得小于7个字符
b) 必须包含大写和小写字母
c)必须包含特殊字符(例如:~!@#$%^&*()_+)
该部分的设定,需要须由用户的IT管理人员根据自己整个企业的实际情况来进行制定。
4)个人账号的命名规则
用户名称将使用中文名,帐号名称为: 采用姓名的拼音全称,如有重复则在末尾加用户所在部门名称的首字母,若仌有重复则在末尾加数字以示区别。
例如:
姓名
拼音
帐号名
张三{人事部}
Zhangsan
ZhangsangHR
李四
Lishi
lishi
2.计算机账号管理
所有加入到域中的计算机都需要一个计算机账号,通过该帐号,我们可以对计算机的各种配置进行管理。
服务器帐号: Server Name:xxx xxx xx共八位.前三位为SVR表示该计算机为服务器.
中间表示为服务器主要功能 ( 比如:DC=admin; MAIL=mail Server; FILE=File Server ),最后为服务器编号. 如Svrdc01,工作站(PC)帐号: PC Name: xxx xxx xx 前三位;部门代码如 (TPM,OMD,FND,HAD,QMD); 中间部分为员工姓名拼音简称(声母部分) 如 TG,LH,等; 后两位为序号,例如: TPM TG 01 OMD MZ 02 PT-PUBLIC-01 注:员工姓名简称标定详细和员工姓名等需不用户具体商讨.
5. 客户端管理
●本地用户和组介绍
组概述
“组”显示所有的内置组和所创建的组。安装操作系统时将自动创建内置组。属于组将赋予用户在计算机上执行各种任务的权利和能力。
1)管理员组
管理员组的成员具有对计算机的完全控制权限。只有内置组才被自动授予该系统中的每个内置权利和能力。
2) 超级用户组
超级用户组的成员可以创建用户帐户,但只能修改和删除他们所创建的帐户。超级用户可以创建本地组并从他们创建的本地组中删除用户。也可以仍超级用户、用户和来宾组中删除用户。他们不能修改管理员或备仹操作员组,也不能拥有文件的所有权、备仹或还原目录、加载或卸载设备驱动程序或管理安全日志和审核日志。
3)用户组
用户组的成员可以执行大部分普通任务,如运行应用程序、使用本地和网络打印机以及关闭和锁定工作站。用户可以创建本地组,但只能修改自己创建的本地组。用户不能共享目录或创建本地打印机。
●默认安全设置
1)管理员组
管理员组的成员可以执行操作系统支持的所有功能。默认的安全设置不能限制对任何注册表或文件系统对象的“管理”访问。管理员可以给予在默认情况下没有给予他们的任何权限。
管理访问最好用于:
1)安装操作系统和组件(例如硬件驱动程序、系统服务等等)。
2)安装 Service Packs 和 Windows Packs。
3)升级操作系统。
4)修复操作系统。
5)配置关键操作系统参数(例如密码策略、访问控制、审核策略、内核模式驱动程序配置等等)。
6)获取已经不能访问的文件的所有权。
7)管理安全措施和审核日志。
8)备份和还原系统。
9)在实际应用中,通常必须使用 administrator 帐户来安装和运行为 Windows 以前版本编写的应用程序。
2)用户 (Users)
Users 组提供了一个最安全的程序运行环境。在全新安装(非升级安装)的系统的
NTFS 格式的卷上,默认的安全设置被设计为禁止该组的成员危及操作系统的完整性及安装程序。用户不能修改系统注册表设置,操作系统文件或程序文件。用户可以关闭工作站,但不能关闭服务器。Users 可以创建本地组,但只能修改自己创建的本地组。他们可以运行由管理员安装和配置的Windows认可的程序,并对他们自己的所有数据文件 (%userprofile%) 和自己的那一部分注册表(HKEY_CURRENT_USER) 有完全的控制权。用户无法安装其他用户运行的程序(这样可防止特洛伊木马程序)。他们也并能访问其他用户的私人数据或桌面设置。
2)为确保 Windows系统的安全性,管理员应该:
1)确保最终用户只属于 Users 组。
2)安装和配置 Users 组成员可以成功运行的 Windows认可程序。
3)用户不能运行大多数为Windows 以前版本编写的程序,因为这些应用程序中的大多数都是要么不支持文件系统和注册表安全(Windows 95 和 WIndows 98),要么就是默认安全设置并严格(Windows NT)。
3) 超级用户 (Power Users)
Power Users 组的成员拥有的权限比 Users 组的成员多,但比 Administrators 组的成员少。超级用户可以执行除了为管理员组保留的任务外的其他任何操作系统任务。
Power Users 可以:
1)除了Windows XP认可的应用程序外,还可以运行一些安全性不太严格的应用程序。
2)安装不修改操作系统文件并且不需要安装系统服务的应用程序。
3)自定义系统资源,包括打印机、日期/时间、电源选项和其他控制面板资源。
4) 创建和管理本地用户帐户和组。
5)启动或止默认情况下不启动的服务。
6)超级用户没有将自己添加到管理员组的权限,也不能访问在 NTFS 卷上的其他用户的数据,除非那些用户赋予他们这样的权限。
最终设定
出于管理方面的需求,建议赋予大部分员工超级用户(Power Users) 的权限。管理员才具有管理本地完全资源的权限。
6. 实现功能描述
●主要功能实现
部署完AD之后,我们能实现如下的主要功能:
1)集中管理整个用户的安全策略。
2)集中管理整个用户的组策略。
3)完全利用组织单元反映用户的管理结构。
4)当用户机构重组时可以非常灵活的进行调整。
5)当资源和用户需要在组织机构内迁移时可以非常灵活的调整。
6)可以使用较少的域控制器来满足我们的管理需求。
7)用户在查找AD内的信息时非常简单快捷。
●组策略功能实现
在Windows Server中,策略是一组规则的集合,这些规则包括了一般的管理任务,比如用户设置管理、应用软件管理和其它有关的规则。通过将这些规则(策略)应用于企业用户和计算机,可以实现自动的用户设置、软件管理和其他一些管理功能,仍而降低系统管理员的管理负担。
设计组策略时,我们需要同时考虑两个目标:
1)结构清晰,便于管理和修改。制定组策略时,应该不企业的组织机构、管理模式相一致,使得管理员可以容易的对组策略进行维护和修改。
2)高效。组策略的实施会对机器启动的时间产生一定的影响,我们必须加以考虑。我们应该尽量减少组策略对登录时间的影响。
通过在用户部署组策略,可以实现以下基本的管理要求:
1.系统方面的设置
项目
要求
桌面
使用统一的设置
2.安全方面的设置
项目
要求
口令更改日期
定期更改提示
控制面板访问
只允许显示指定图标
注册表访问
禁止
本地登录
禁止(所有本地用户)
注意:更加详细的管理策略设定,须由用户的IT管理人员根据自己企业的实际情况来进行制定。
7. 灾难恢复考虑
灾难恢复历来是企业IT管理的重点,由于目录服务在企业应用中的重要性,所以可以通过以下的几种方式来进行保障:
1)企业至少拥有两台DC;
2)备份活动目录数据,主要包含所有账号信息及域内的配置信息;
3)文件数据的自动化备份;
建议具体的备份安排如下:
每天23点
1.检查DC之间的复制是否正常完成
2.每服务器活动目录数据的全备份或通过Symantec 备份产品实现实时的备份
每天0点
所有文件数据的自动化备份
第四章 文件服务的规划
建立活动目录之后,用户将拥有整个企业统一的用户身份管理平台,验证平台;那么文件服务管理将变得异常轻松;我们可在NTFS文件系统格式的基础上,实现以下功能:
1. 文件权限控制配置共享权限和NTFS权限;保障文件服务访问权限安全。
2. 配额管理启用磁盘配额;防止空间资源滥用。可对驱动器或文件夹创建配额,仍而限制卷或文件夹允许所用的磁盘空间,并且提供完善的监控机制。比如我们可配置经理局每人
2G空间,普通员工每人1G空间。
3.文件屏蔽管理可通过创建文件屏蔽来控制用户可保存的文件类型,同样完善的监控机制。比如禁止员工将电影文件存储到文件服务器。
4.存储报告管理提供完善的存储报告功能,可按需或定期生成存储报告。
我们可以规划类似以下的企业文件服务平台,既能保证绝大部分员工在IT 部门提供的文件服务平台上受益,又可最大程度的保障数据文件安全:
项目
使用权限{举例}
管理权限{举例}
行政文件
全体职员可读
行政部经理完全控制(拥有所有权限)
财务文件(如报表,统计表等)
仅财务部门员工可读,其他任何人员无权访问
财务部经理完全控制
生产制造文件
生产部,财务部可读
生产部经理完全控制
采购部门文件
采购部,财务部可读
采购部经理完全控制,财务部经理可写入(补充财务数据)
设计部文件
设计部,财务部,生产部可读
设计部经理完全控制,生产部经理可写入
备注:董事长、总经理等决策层帐户可以完全控制所有文件服务。
注意:只分配合适的权限,最小的权限就是最大的安全。
示意图:
第五章、Exchange邮件服务器
Microsoft Exchange是微软出品的电子邮件和协作系统,它通过电子邮件来交换信息,实现工作组成员间的相互协作。Microsoft Exchange是被众多国内外企业采用的一种流行的电子邮件系统,能够与Windows 活动目录完美的结合,并支持HTTP访问、简单的图形化管理工具,并且可以和Microsoft Office产品更好的结合,在办公和协作平台上能够更好的满足企业的需求。
Microsoft Exchange 2010是目前最新的Microsoft Exchange产品,其中定义了五种不同的服务器角色:客户端访问、边缘传输、中心传输、邮箱和统一消息服务器角色。
其中客户端访问、中心传输、邮箱和统一消息这4个服务器角色装可以部署在同一台物理服务器上;
边缘传输服务器角色需要部署在单独的一台物理服务器上;
客户端访问、中心传输和邮箱这3个服务器角色是必选的,以实现基本的邮件服务器架构;
边缘传输服务器角色是可选的,实现邮件传输安全;
统一消息服务器角色是可选的,主要实现语音邮件功能。
所有服务器角色均支持高可用性设计。
针对XX公司时装公司提出的系统建设需求,我们给出如下系统方案设计的建议:
1 设计方案建议
我们建议在总部部署一套Exchange 2010系统,为整个企业提供邮件系统应用,为了 实现邮件系统的高可用性及安全性,建议Exchange系统部署规划如下:
在总部的内部网络,部署2台包含邮箱服务器角色的服务器,并通过邮箱服务器的DAG功能,实现邮箱数据存储的高可用性技术,当任何1台服务器宕机后,用户仍然可以访问邮件资源;
在总部的内部网络,部署2台包含:客户端访问、中心传输这2个角色的服务器,并通过配置Windows网络负载均衡(WNLB)功能或使用硬件网络负载均衡设备(NLB),实现客户端访问和中心传输服务器的高可用性,当任何1台服务器宕机后,用户仍然可以访问邮件系统;
为了实现邮件传输安全并实现高可用性,我们建议,在总部防火墙的DMZ区域部署2台Exchange 2010边缘传输服务器,用于和Internet之间进行邮件传输,以实现Internet邮件安全传输。
根据以上的方案构架设计,我们推荐XX公司时装公司采购如下软件及硬件设备:
1.1 软件推荐配置
功能模块
推荐使用产品
数量
Exchange 2010邮箱服务器操作系统
Windows Server 2008 R2企业版
2
Exchange 2010系统
Exchange 2010标准版
6
Exchange 2010客户端访问许可
Exchange 2010标准版客户端访问许可
若干
1.2 硬件推荐配置
功能模块
推荐使用产品
数量
Exchange 2010邮箱服务器
DELL/HP/IBM或其他双至强处理器2U服务器
4
Exchange邮箱服务器硬件配置推荐如下:
Exchange 服务器
硬件推荐配置
服务器型号
DELL/HP/IBM或其他双至强处理器2U服务器
处理器个数和类型
2个2.0GHz英特尔® 至强TM 处理器 4核
内存
24 GB ECC DDR-2 SDRAM (具体大小按用户邮箱数量规划)
磁盘设计
硬盘
3个SAS驱动器 300GB (具体大小按用户邮箱数量规划)
RAID控制器
RAID5
网络
内置双英特尔Gigabit2 82541服务器网卡
2、备份及恢复系统规划
为实现Exchange 2010邮件系统部署完成之后的备份及恢复计划,我们建议XX公司时装公司使用Symantec的备份及恢复产品来实现系统备份和恢复任务,推荐配置如下:
功能模块
推荐使用产品
数量
备份及恢复
Symantec Backup Exec 2010
1
系统方案实施
1 项目实施计划
根据以往成功的经验, 整个项目部署工作将分为以下几个周期:
需求分析:在该阶段,主要进行一些对具体网络及IT情况的调研工作。并进行深入的系统分析,进行方案设计。方案由双方讨论认可后开始进入实施阶段;
项目实施:在该阶段,进行服务器部署及调试工作,在整个过程中将由XX公司时装公司的IT人员参与整个过程,最后进行功能测试,确认所有部署成功后进入系统验收阶段;
系统验收:在该阶段,将由XX公司时装公司的IT负责人签收验收报告,表示系统部署成功完成,项目完工;
售后部分:在该阶段,将提供系统运行磨合期的售后支持。
第六章、活动目录的维护
1、备份
计划任务里设置定期备份;
比如周日晚上做 常规备份;
周一到周五晚做 差异或者增量备份;
2、冗余
把磁盘存储方式改成,活动卷,RAID5卷,增强存储的可靠性;
3、资源
针对打印服务器、网关、文件服务器等资源的设置一些公用和特殊用户的配置。比如经理的打印优先级,财务的专用打印机,主管的特殊高速网关,普通用户的磁盘配额等
总结
随着毕业设计的结束,三年的大学生活也即将画上一个圆满的句号。在毕业设计的过程中,我得到了杨老师耐心和认真的辅导,这种严谨求实、认真负责的工作态度是值得我永远学习的。此外,杨老师在我的毕业设计中也给予了莫大的关怀和帮助,你认真的工作态度、刻苦钻研的精神也永远是我们学习的榜样。
这次毕业设计是对我3年以来所学内容的综合应用,虽然时间有限,但我还是从这次毕业设计中学到了好多知识,为我以后走向工作岗位和继续深造打下了良好的基础。在以后的学习和工作中,我仍然要不断努力,严格要求自己,实现自己的人生理想…
但是,我仍然要认识到,毕业设计的结束也是另一个开始。我所掌握的内容依然不足,需要在以后的学习和工作中不断丰富,不断补充。就以这次毕业设计为例吧,这次毕业设计其实就是模仿,学习论文的格式、写作方法、注意事项等,如果要写一篇好的论文仅靠这些是远远不够的。写一篇好的论文必须学会创新,要有创新意识。我要努力用新的方法去解决以前的问题,看一看是否你的方法有提高,至少我对以前的方法加以改进,这就是创新!然而,在我看过的大多数文章中,好多都是用旧的方法去解决新的问题,这并没有实质效率上的提高,因此这样的文章也很难成为优秀的文章。这对于我来说有很大难度,但我一定要有这种意识,思想有多远路才能走多远!以后无论我继续深造还是走向工作岗位都应该如此,严格要求自己。
致谢
在这次设计中我首先感谢的是指导杨老师对我的精心指导,我得到了杨老师的真心帮助和教导。这次在杨老师的指导下我们才算把毕业设计基本上完成,在做这次毕业设计种我们也遇到了很多的问题,感谢杨老师对我们耐心的讲解。好多地方都是在杨老师的指导下才知道自己很多的地方不足,但我在不断的改进和完善。在这次毕业设计种也使我学到了很多的东西,同时也认识到了自己很多地方的不足。但我会在以后的学习中更加努力的。
展开阅读全文