首页 > 其他分享 >内网渗透基础(2)内网基础知识2

内网渗透基础(2)内网基础知识2

时间:2024-11-22 13:45:28浏览次数:3  
标签:域控制器 渗透 基础 用户 基础知识 访问 服务器 DMZ 全局

一、安全域划分

安全域划分的目的是将一组安全等级相同的计算机划入同一网段内,这一网段内的计算机拥有相同的网络边界,在网络边界上采用防火墙部署来实现对其他安全域的NACL(网络访问控制策略),允许哪些IP访问此域、不允许哪些访问此域;允许此域访问哪些IP/网段、不允许访问哪些IP/网段。使得其风险最小化,当发生攻击时可以将威胁最大化的隔离,减少对域内计算机的影响。

二、DMZ

  • DMZ称为“隔离区”,也称“非军事化区”。是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区。
  • 这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。
  • 另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。

DMZ的屏障功能

(1)内网可以访问外网

        内网的用户需要自由的访问外网,在这一策略中,防火墙需要执行NAT。

(2)内网可以访问DMZ

        此策略使内网用户可以使用或者管理DMZ中的服务器。

(3)外网不能访问内网

        这是防火墙的基本策略了,内网中存放的是公司内部数据,显然这些数据是不允许外网的用户进行访问的。如果要访问,就要通过VPN方式来进行。

(4)外网可以访问DMZ

        DMZ中的访问器需要为外界提供服务,所以外网必须可以访问DMZ。同时,外网访问DMZ需要由防火墙完成对外地址到服务器实际地址的转换。

(5)DMZ不能访问内网

        如不执行此策略,则当入侵者攻陷DMZ时,内部网络将不会受保护。

(6)DMZ不能访问外网

        此条策略也有例外,比如我们的例子中,在DMZ中放置邮件服务器时,就需要访问外网,否则将不能正常工作。

三、域中的计算机分类

  • 域控制器
  • 成员服务器
  • 客户机
  • 独立服务器

域控制器

用于管理所有的网络访问,包括登录服务器、访问共享目录和资源。域控制器中存储了域内所有的账户和策略信息,包括安全策略、用户身份验证信息和账户信息。

成员服务器

成员服务器是指安装了服务器操作系统并加入了域、但没有安装活动目录的计算机,其主要 任务是提供网络资源。成员服务器的类型通常有文件服务器、应用服务器、数据库服务器、Web 服务器、邮件服务器、防火墙、远程访问服务器、打印服务器等。

客户机

域中的计算机可以是安装了其他操作系统的计算机,用户利用这些计算机和域中的账户就可 以登录域。这些计算机被称为域中的客户机。域用户账号通过域的安全验证后,即可访问网络中 的各种资源。

独立服务器

独立服务器和域没有关系。如果服务器既不加入域,也不安装活动目录,就称其为独立服务 器。独立服务器可以创建工作组、与网络中的其他计算机共享资源,但不能使用活动目录提供的 任何服务。

注意

  • 域控制器是存放活动目录数据库的,是域中必须要有的,而其他三种则不是必须的,也就是说最简单的域可以只包含一台计算机,这台计算机就是该域的域控制器。
  • 域中各个服务器的角色也是可以改变的,例如域服务器在删除活动目录时,如果是域中最后一个域控制器,则该域服务器会成为独立服务器,如果不是域中唯一的域控制器,则将使该服务器成为成员服务器。同时独立服务器既可以转换为域控制器,也可以加入到某个域成为成员服务器。

四、域内权限解读

  • 域本地组
  • 全局组
  • 通用组
  • A-G-DL-P策略

域本地组

多域用户访问单域资源(访问同一个域),可以从任何域中添加用户账号、通用组和全局组,但只能在其所在域内指派权限。域本地组主要用于授予本域内资源访问权限。

全局组

单域用户访问多域资源(必须是同一个域中的用户),只能在创建该全局组的域中添加用户和全局组,可以在域森林中的任何域中指派权限,全局组可以嵌套在其他组中。

通用组

通用组成员来自域森林中的任何域的用户账号、全局组和其他通用组,可以在该域森林的任何域中指派权限,可以嵌套于其他域组中,非常适用于域林中的跨域访问。

可以简单记忆:

  • 域本地组:来自全林,作用于本域
  • 全局组:来自本域,作用于全林
  • 通用组:来自全林,作用于全林

A-G-DL-P策略

  • A(account),表示用户账号
  • G(Global group),表示全局组
  • U(Universal group),表示通用组
  • DL(Domain local group),表示域本地组
  • P(Permission 许可),表示资源权限。

A-G-DL-P策略是将用户账号添加到全局组中,将全局组添加到域本地组中,然后为域本地组分配资源权限。按照AGDLP的原则对用户进行组织和管理起来更容易。

在AGDLP形成以后当给一个用户某一个权限的时候,只要把这个用户加入到某一个本地域组就可以了。

五、本地域组的权限

  • Administrators(管理员组)
  • Remote Desktop Users(远程登录组)
  • Print Operators(打印机操作员组)
  • Account Operators (账号操作员组)
  • Server Operaters(服务器操作员组)
  • Backup Operators(备份操作员组)

六、全局组、通用组权限

  • Domain Admins(域管理员组)
  • Enterprise Admin(企业系统管理员组)
  • Schema Admins(架构管理员组)
  • Domain Users(域用户组)

标签:域控制器,渗透,基础,用户,基础知识,访问,服务器,DMZ,全局
From: https://blog.csdn.net/2301_80264342/article/details/143843122

相关文章

  • 内网渗透基础(1):内网安全基础知识
    一、内网概述内网也称局域网(LocalAreaNetwork,LAN)是指在某一区域内由多台计算机互联成的计算机组。一般是方圆几千米以内。局域网可以实现文件管理、应用软件共享、打印机共享、工作组内的历程安排、电子邮件和传真通信服务等功能。内网是封闭的,它可以由办公室内的两台计算机......
  • OSPF路由基础
    ospf协议概述:ospf属于内部网关协议,也属于链路状态路由协议理解距离矢量算法:对于网络中的所有路由器而言,路由器并不清楚网络的拓扑,只是简单的知道要去往某个目的方向在哪里,距离有多远链路状态路由协议:路由器之间建立里邻居关系,彼此开始交互接口的状态信息将收到的链路状态......
  • (长期更新)《零基础入门 ArcGIS(ArcMap) 》实验一(上)----空间数据的编辑与处理(超超超详细
    老规矩,点赞+收藏+长评+关注!!!需要实验数据的直接划到博客最底端。目录ArcMap介绍概念操作地图操作地图浏览分析显示结果定制编程ArcMap下载ArcMap实验--空间数据的编辑与处理1.1实验内容及目的1.1.1实验内容1.1.2实验目的1.2实验方案1.3操作流程1.3.1环境设......
  • QT基础 编码问题 定时器 事件 绘图事件 QT5.12.3环境 C++实现
    一、编码问题        在计算机编程中,流(Stream)是一种抽象的概念,用于表示数据的输入或输出。根据处理数据的不同方式,流可以分为字节流(ByteStream)和字符流(CharacterStream)两大类。1.字节流(ByteStream)        字节流是处理数据的基本单位是字节(8位二进制数......
  • QT基础 窗体 对话框 文件 QT5.12.3环境 C++实现
    一、堆栈窗体1.概念是一种界面设计思路,多个窗体重叠在一起,通过点击对应的按钮,显示对应的界面。2.相关方法PublicFunctions  QStackedWidget(QWidget*parent=0)  //stack如果单纯指定父窗口,但是没有指定大小,那么是不显示的  intaddWidget(QWidget*......
  • Vue零基础必学教程(2)搭建开发环境
    1搭建开发环境Vue环境分为两种不使用构建工具使用构建工具首先,我们会介绍不使用构建工具的环境,在组件化章节中介绍使用构建工具的方式1)初始化使用如下指令初始化npminit-y发现在目录下会多一个文件package.json,这个文件用来管理该项目使用了哪些包2)安装vu......
  • 运维怎么转行网络安全?零基础入门到精通,收藏这一篇就够了
    经常有人问我:干网工、干运维多年遇瓶颈,想学点新技术给自己涨涨“身价”,应该怎么选择?聪明人早已经用脚投票:近年来,越来越多运维的朋友寻找新的职业发展机会,将目光聚焦到了网络安全产业。1、为什么我建议你学习网络安全?有一种技术人才:华为阿里平安等大厂抢着要,甚至高薪难求......
  • LInux基础——裸金属宿主机挂载后端存储数据盘丢失
    裸金属宿主机挂载后端存储数据盘丢失1、问题描述物理机批量底层块设备丢失问题; 2、问题分析i.物理卷、卷组、逻辑卷发现块设备打开失败;检查物理卷状态:pvscan检查卷组状态:vgscan检查逻辑卷状态:lvscan初步判断问题原因:查看物理卷pv、卷组vg、逻辑卷lvs报错“Nosuchdevic......
  • Linux常用基础指令-mv指令
      mv命令,用来移动文件和目录,实现文件或目录的重命名。相比于cp命令(用于复制文件),mv直接对文件位置或名称进行更改,不创建副本。1.`mv`命令的基本语法mv[选项]源文件目标文件mv[选项]源文件...目标目录mv[选项]-t目标目录源文件...源文件:要移动或重命......
  • 泷羽Sec学习笔记:linux基础之病毒编写
    Linux目录介绍:1. /bin : 二进制可执行命令2. /etc :系统管理和配置文件3. /etc.rc.d :启动的配置文件和脚本4. /home :用户主目录的基点5. /lib :标准程序设计库,又叫动态链接的共享库6. /sbin :超级管理命令,这里存放的是系统管理员使用的......