ID Artikel: 143474 - Kajian Terakhir: 15 September 2011 - Revisi: 2.0 Membatasi informasi yang tersedia untuk anonim logon pengguna
Pada Halaman iniRINGKASAN Windows NT memiliki fitur di mana anonim logon pengguna dapat
Daftar nama domain pengguna dan menghitung berbagi nama. Pelanggan yang ingin ditingkatkan
Keamanan telah meminta kemampuan untuk opsional membatasi fungsionalitas ini.
Windows NT 4.0 Service Pack 3 dan perbaikan terbaru untuk Windows NT 3.51 menyediakan
mekanisme bagi administrator untuk membatasi kemampuan untuk anonim logon pengguna
(juga dikenal sebagai NULL sesi koneksi) untuk daftar nama account dan menghitung
berbagi nama. Daftar nama account dari kontroler Domain yang diperlukan oleh
Windows NT ACL editor, misalnya, untuk mendapatkan daftar pengguna dan kelompok-kelompok untuk
Pilih yang pengguna ingin memberikan hak akses. Daftar nama account adalah juga
digunakan oleh Windows NT Explorer untuk memilih dari daftar pengguna dan kelompok-kelompok untuk memberikan
akses ke bagian. INFORMASI LEBIH LANJUT Jaringan Windows NT yang didasarkan pada satu domain Windows NT
selalu akan mampu mengotentikasi sambungan ke account domain daftar
informasi. Windows NT jaringan yang menggunakan beberapa domain mengharuskan
pengguna anonim logon ke daftar informasi account. A brief contoh menunjukkan bagaimana
koneksi anonim yang digunakan. Pertimbangkan dua Windows NT domain, account
domain dan sumber daya domain. Sumber daya domain memiliki kepercayaan satu arah
hubungan dengan account domain. Sumber daya domain "percaya"
account domain, tapi account domain tidak mempercayai domain sumber daya.
Pengguna dari account domain dapat mengotentikasi dan mengakses sumber daya
sumber daya domain berdasarkan kepercayaan satu arah. Misalkan administrator pada
sumber daya domain ingin memberikan akses ke file untuk pengguna dari account
domain. Mereka akan ingin untuk mendapatkan daftar pengguna dan kelompok-kelompok dari account
domain pilih pengguna/kelompok untuk memberikan hak akses. Sejak account domain
tidak mempercayai domain sumber daya, permintaan administrator untuk memperoleh
daftar pengguna dan kelompok-kelompok dari sumber daya domain tidak dikonfirmasi. The
sambungan dibuat menggunakan sesi NULL untuk mendapatkan daftar account domain
pengguna. Ada situasi yang sama di mana mendapatkan nama account menggunakan koneksi anonim memungkinkan pengguna antarmuka alat, termasuk Windows NT Explorer, pengelola pengguna, dan ACL editor, mengelola dan mengatur kontrol akses informasi domain Windows NT jamak. Contoh lain menggunakan pengelola pengguna di domain sumber daya untuk menambahkan pengguna dari terpercaya account domain untuk kelompok lokal. Salah satu cara untuk menambahkan account pengguna domain kelompok lokal di sumber daya domain adalah untuk memasukkan Domain\nama pengguna dikenal untuk menambahkan akses tanpa mendapatkan daftar lengkap nama dari account domain. Pendekatan lain adalah untuk masuk ke sistem dalam sumber daya domain menggunakan account di domain account terpercaya. Lingkungan Windows NT yang ingin membatasi koneksi anonim dari daftar nama akun dapat kontrol operasi ini setelah menginstal Windows NT 4.0 Service Pack 3 atau Perbaikan terbaru Windows NT 3.51. Setelah instalasi Windows NT 4.0 Service Paket 3 atau perbaikan terbaru Windows NT 3.51, administrator yang ingin memerlukan hanya dikonfirmasi pengguna untuk daftar nama account, dan mengecualikan koneksi anonim dari berbuat demikian, perlu untuk membuat perubahan berikut ke registri: Peringatan: Menggunakan Peninjau Suntingan Registri dapat menyebabkan serius, sistem masalah yang mengharuskan Anda untuk menginstal ulang Windows NT untuk memperbaiki mereka. Microsoft tidak dapat menjamin bahwa setiap masalah yang dihasilkan dari penggunaan registri Editor dapat dipecahkan. Menggunakan alat ini risiko Anda sendiri.
Catatan Remote akses ke registri mungkin masih mungkin Setelah Anda mengikuti langkah-langkah dalam artikel ini jika RestrictNullSessAccess nilai registri telah dibuat dan ditetapkan ke 0. Nilai ini memungkinkan remote akses ke registri dengan menggunakan sesi null. Nilai mengabaikan pengaturan ketat lain eksplisit. Tujuan dari nilai registri adalah untuk mengkonfigurasi kebijakan lokal sistem untuk Apakah otentikasi yang diperlukan untuk melakukan umum Pencacahan fungsi. Memerlukan otentikasi untuk memperoleh daftar nama akun adalah fitur opsional. Ketika nilai RestrictAnonymous diset ke 1, anonim sambungan dari alat Graphical User Interface untuk manajemen keamanan akan menerima akses ditolak kesalahan ketika mencoba untuk mendapatkan daftar account nama. Ketika RestrictAnonymous nilai ditentukan ke 0, atau nilai tidak didefinisikan, anonim koneksi akan dapat daftar nama account dan menghitung berbagi nama. Perlu dicatat bahwa bahkan dengan nilai RestrictAnonymous diset ke 1, meskipun pengguna antarmuka alat dengan sistem tidak akan daftar nama, account ada antarmuka pemrograman Win32 untuk mendukung individu pencarian yang tidak membatasi koneksi anonim. Windows NT jaringan yang menggunakan beberapa domain model dapat membatasi koneksi anonim tanpa kehilangan fungsionalitas. Langkah-langkah awal dalam perencanaan untuk menonaktifkan koneksi anonim adalah untuk administrator di sumber daya domain untuk menambahkan anggota dipercaya account domain untuk kelompok-kelompok lokal tertentu yang diperlukan sebelum berubah nilai untuk entri registri LSA RestrictAnonymous. Pengguna yang logon menggunakan account dari account dipercaya domain akan terus menggunakan dikonfirmasi koneksi untuk memperoleh daftar nama account untuk mengelola kontrol akses keamanan. Membatasi anonim daftar nama-nama sahamLayanan Server yang menyediakan akses berkas jarak jauh untuk berbagi sumber daya juga akan menggunakan LSA nilai registri, RestrictAnonymous, untuk mengendalikan Apakah koneksi anonim dapat memperoleh daftar nama-nama saham. Oleh karena itu, Administrator dapat menetapkan nilai registri satu entri konfigurasi untuk menentukan bagaimana sistem menanggapi permintaan enumerasi oleh login anonim.Membatasi akses registri Remote anonimInstalasi Windows NT 4.0 Service Pack 3 atau Windows NT perbaikan terbaru 3.51 menghilangkan kemampuan untuk pengguna anonim untuk menyambung ke registri jarak jauh. Pengguna anonim tidak dapat tersambung ke registri dan tidak bisa membaca atau menulis data registri. Sebagai pengingat, Windows NT 4.0 membatasi akses remote registri oleh domain pengguna menggunakan daftar kontrol akses pada registri kunci:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurePipeServers\winreg ACL pada kunci ini mengidentifikasi dikonfirmasi pengguna diperbolehkan untuk
remote menghubungkan ke registri. Windows NT 4.0 Server, secara default, hanya
memungkinkan administrator registri remote akses. Subkunci winreg\AllowedPaths
mengidentifikasi bagian-bagian tertentu dari registri yang dikonfirmasi pengguna yang
tidak secara eksplisit diberikan akses oleh winreg dapat menggunakan ACL untuk akses printer dan
sistem operasi lainnya. Tombol winreg dapat didefinisikan pada Windows NT 4.0
Workstation untuk membatasi registri remote akses ke sistem tersebut. Untuk informasi tambahan mengenai
winreg kunci, klik nomor artikel di bawah ini untuk melihat artikel di Microsoft
Basis Pengetahuan: 153183
(http://support.microsoft.com/kb/153183/EN-US/
)
Cara untuk membatasi akses ke NT Registry dari komputer jauh Dikonfirmasi pengguna Built-in GroupGrup internal baru dibuat ketika menginstal Windows NT 4.0 Paket Layanan 3 atau perbaikan terbaru Windows NT 3.51 yang dikenal sebagai "Authenticated pengguna." Grup pengguna yang dikonfirmasi mirip dengan "Semua" kelompok, kecuali untuk salah satu perbedaan penting: anonim logon pengguna (atau NULL sesi koneksi) tidak pernah anggota grup dikonfirmasi pengguna. Built-in keamanan Pengidentifikasi untuk pengguna yang dikonfirmasi adalah S-1-5-11. Jaringan dikonfirmasi sambungan dari setiap account di domain Windows NT server atau domain apapun dipercaya oleh server domain, diidentifikasi sebagai dikonfirmasi pengguna. The Grup pengguna yang dikonfirmasi tersedia untuk pemberian hak akses ke sumber daya di keamanan ACL editor. Windows NT 4.0 Service Pack 3 dan Windows NT perbaikan terbaru 3.51 tidak mengubah apapun daftar kontrol akses untuk mengubah hak akses diberikan kepada semua orang untuk menggunakan dikonfirmasi pengguna.Perbaikan terbaru Windows NT 3.51Perbaikan terbaru Windows NT 3.51 telah diposting ke berikut Internet lokasi:FTP://FTP.Microsoft.com/bussys/WinNT/WinNT-Public/Fixes/USA/NT351/ perbaikan terbaru-postSP5/sec-fix
(ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa/NT351/)
Penerjemahan MesinPENTING: Artikel ini diterjemahkan menggunakan perangkat lunak mesin penerjemah Microsoft dan bukan oleh seorang penerjemah. Microsoft menawarkan artikel yang diterjemahkan oleh seorang penerjemah maupun artikel yang diterjemahkan menggunakan mesin sehingga Anda akan memiliki akses ke seluruh artikel baru yang diterbitkan di Pangkalan Pengetahuan (Knowledge Base) dalam bahasa yang Anda gunakan. Namun, artikel yang diterjemahkan menggunakan mesin tidak selalu sempurna. Artikel tersebut mungkin memiliki kesalahan kosa kata, sintaksis, atau tata bahasa, hampir sama seperti orang asing yang berbicara dalam bahasa Anda. Microsoft tidak bertanggung jawab terhadap akurasi, kesalahan atau kerusakan yang disebabkan karena kesalahan penerjemahan konten atau penggunaannya oleh para pelanggan. Microsoft juga sering memperbarui perangkat lunak mesin penerjemah. Klik disini untuk melihat versi Inggris dari artikel ini:143474
(http://support.microsoft.com/kb/143474/en-us/
)
| Sumber Lain Situs Pendukung Lain
KomunitasTerjemahan Artikel
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Kembali ke atas