(1)内网安全基础---域

一、什么是域(Domain):

Windows域,是计算机网络的一种形式,其中所有的用户账户、计算机、打印机和其它安全主体都在位于称为域控制器的一个或者多个中央计算机集群上的中央数据库中注册,身份验证在域控制器上进行。

在Windows网络操作系统中,域是安全边界,域管理员只能管理域的内部,除非其它的域显式地赋予它管理权限,才可以访问或者管理其它的域。

每个域都有自己的安全策略以及与其它域的安全信任关系,如果企业网络中计算机和用户数量较多时,要实现高效管理,就需要Windows域。

域中计算机的分类:域控制器、成员服务器、客户机、独立服务器

 

二、什么是工作组(Work Group):

工作组是最常见最简单最普通的资源管理模式,就是将不同的电脑按功能分别列入不同的组中,以方便管理。

工作组可以是一个由许多在同一物理地点,而且被相同的局域网连接起来的用户组成的小组。相应地,一个工作组也可以是遍布一个机构的,但却被同一网络连接的用户构成的逻辑小组。

域与工作组的区别:

1、创建方式不同,"工作组"可以由任何一个计算机的主人来创建,而"域"只能由服务器来创建。

2、安全机制不同,在"域"中有可以登录该域的帐号,这些由域管理员来建立。在"工作组"中不存在组帐号,只有本机上的帐号和密码。

3、登录方式不同,在工作组方式下,计算机启动后自动就在工作组中。登录"域"是要提交"域用户名"和"密码",一旦登录,便被赋予相应的权限。

三、域的几种环境:

1、单域:

在一个地理位置固定的小公司,建立一个域通常就可以满足需求。在一个域内,一般至少需要两台域服务器,一台作为DC,一台作为备份DC。

2、父域和子域:

出于管理及其它需求,需要在网络中划分多个域,第一个称为父域,各分部的域称为该域的子域。

3、域树:

域树是多个域通过建立信任关系组成的集合。一个域管理员只能管理本域,不能访问或者管理其它域。如果两个域之间需要互相访问,则需要建立信任关系。信任关系是连接不同域的桥梁。域树内的父域和子域,不但可以按照需要相互管理,还可以跨网络分配文件和打印机等设备及资源,从而在不同的域之间实现网络资源的共享和管理、通信及数据传输。

4、域森林:

域森林是指多个域树通过建立信任关系的集合。

5、域名服务器:

DNS(Domain Name Server,域名服务器)是进行域名(domain name)和与之相对应的IP地址 (IP address)转换的服务器。DNS中保存了一张域名(domain name)和与之相对应的IP地址 (IP address)的表,以解析消息的域名。在内网渗透测试中,大都是通过寻找DNS服务器来确定域控制器的位置(DNS服务器通常和域控制器配置在同一台机器上)

四、活动目录:

活动目录(Active Directory,AD)是指域环境中提供目录服务的组件,活动目录是微软提供的统一管理基础的平台,ISA、Exchange、SMS等都依赖这个平台。

主要提供以下功能:

  • 账号集中管理
  • 软件集中管理
  • 环境集中管理
  • 增强安全性
  • 更可靠,更短的宕机时间

活动目录和域控制器的区别:

域控制器就是安装了活动目录服务的一台计算机,域是包括与控制器在内的整个活动目录的服务范围。

只要你的服务器设置为域,就要用到活动目录,所有的服务都是围绕活动目录展开的。

五、几个比较重要的权限:

域本地组权限:

  • 管理组权限(Administrators)
  • 远程登陆组(Remote Desktop Users)
  • 打印机操作员组(Print Operators)
  • 账号操作员组(Account Operators)
  • 服务器操作员组(Server Operators)
  • 备份操作员组(Backup Operators)

全局组、通用组权限:

  • 域管理员权限组(Domain Admins)
  • 企业系统管理员权限组(Enterprise Admins)
  • 架构管理员组(Schema Admins)
  • 域用户组(Domain Users)

原文地址:https://www.cnblogs.com/riyir/p/12578926.html

时间: 2024-10-06 00:53:59

(1)内网安全基础---域的相关文章

内网渗透基础:内网、域、工作组、域控概念介绍

一.什么是内网 局域网(Local Area Network, LAN),又称内网,是指在某一区域内由多台计算机互联成的计算机组. 局域网可以实现文件管理.应用软件共享.打印机共享.扫描仪共享.工作组内的日程安排.电子邮件和传真通信服务等功能.局域网严格意义上是封闭型的.它可以由办公室内几台甚至上千台计算机组成.决定局域网的主要技术要素为:网络拓扑,传输介质与介质访问控制方法. 局域网标准定义了传输媒介.编码和介质访问等底层(一二层)功能.要使数据通过复杂的网络结构传输到达目的地,还需要具有寻址

内网渗透+基础+工具使用=自己理解

目录 1.代理 2.内网命令 3.抓密码 4.ipc$共享目录利用 5.端口漏洞 6.溢出 1.代理 端口转发工具有很多比如:rebind2  eDuh  ssock  reDuh  lcx  socks5 等--.. 下面介绍我比较喜欢的2款工具LCX+ socks5 1.lcx 路由器加端口 TCP协议 ,固定IP地址本机 大马设置 Local Ip : 转发ip Local Port : 转发端口 Remote Ip :本机ip (ip138.com外网ip) Remote Port :

安天实战课题研究2017年第二期内网渗透技术题目

安天实战课题研究2017年第二期内网渗透技术题目拟研究以下题目:1.使用NTScan扫描内网Windows口令(已经完成)2.使用Hscan进行内网口令扫描 (已经完成)3.扫描Mysql口令 (已经完成)4.扫描MSSQL口令 (已经完成)5.使用SQLTools查看SQL Server数据库及提权 (已经完成)6.内网信息收集工具7.内网信息自动收集脚本8.内网密码获取工具9.服务器明文密码及hash获取10.Windows及Linux密码哈希破解11.远程终端使用攻略 (已经完成)12.记

域环境内网电脑使用nslookup命令出现unknow

公司使用是win2008 R2 做为主域服务,再有一台备用域服务. 今日我闲来玩事,在公司内网电脑上使用cmd命令:nslookup,查询一下DNS. 结果居然出现: 默认服务器:unknow Address:172.2.1.X 脑子里浮现,难道DNS服务器出问题了? 接着输入公司AD域名,发现解析正常.再输入IP反向解析,结果也正常. 心里松了口气,看来没有什么大问题.可能是我那里配置出错,估计是反向区域出现问题. 进入服务器,打开反区域.我居然没能创建反向区域指针记录,太有才了(这个没有配当

【内网信息收集】之探测域内存活主机信息

利用NetBIOS快速探测内网 NetBIOS简介: NetBIOS,为网上基本输入输出系统(英语:Network Basic Input/Output System)的缩写,它提供了OSI模型中的会话层服务,让在不同计算机上运行的不同程序,可以在局域网中,互相连线,以及分享数据.严格来说,NetBIOS不是一种网上协议,而是应用程序接口(API). nbtscan使用: 可扫描本地或远程TCP / IP网络上的打开的NETBIOS名称服务器,但只能用于局域网. 官网链接:http://www.

内网安全:01.域环境的搭建(这里使用aws云服务器)

**说明:因为最近弄了一个免费的aws一年使用,因此使用aws进行搭建域环境,进行内网* 0x1 创建模板 进入aws官网:https://us-east-2.console.aws.amazon.com/console/home?region=us-east-2登陆后就进入到管理控制台,找到 服务->搜索"cloudformation" 找到 创建堆栈->使用示例模板,选择"Windows Active Directory"然后"在设计器中查

浅谈内网渗透

引子离上篇文章的时间过去很久了,答应写一篇内网渗透的文章,今天抽点时间,把这个坑给添平了吧.标题是浅谈,所以我不认为自己能在内网渗透写的有多深入.渗透这玩意更多是经验,积累的多了自然水到渠成.而且我个人认为很多前辈人物都已经写的很好了,我这里纯粹抛砖引玉,把前辈级人物的经验集成在一起,也算基础篇吧.如果有不足的地方或者有更好的实现方法,欢迎随时交流.交流方式就以邮件吧,邮件地址在文章结束处,上次公开的Q加了很多人,即时通讯=即时打扰,过段时间集中清理,如果不小心被清理了,诸位勿怪,这里算是提前打

QQ通讯原理及QQ是怎么穿透内网的(转)

QQ是一个基于TCP/UDP协议的通讯软件 发送消息的时候是UDP打洞,登陆的时候使用HTTP~因为登陆服务器其实就是一个HTTP服务器,只不过不是常用的那些,那个服务器是腾讯自行开发的!!! 一.登录 QQ客户端在局域网内,当你打开QQ登录到QQ服务器时,通过外网,你的客户端与QQ服务器建立了一个长连接.你可以用netstat -bn  看到此连接的状态是 establish 此时,在QQ服务器那面看到的连接的IP是你们局域网对外的IP.举个例子:       QQ服务器      IP:12

用 ROS 做内网DNS服务器

转载:http://iliuyong.iteye.com/blog/1035692 用 ROS 做内网DNS服务器方法:1.ROS 设置IP ->DNS 选择"static"选项卡点击"+",name随便起,address填你的路由器内网IP,TTL默认."OK"此时应该已经存在了一个你刚刚建立的DNS服务器名,并点击"settings",分别填写主辅DNS地址,选择"allow remote requeste