DHCP服务器安全秘计

现在规模稍大的企业网,一般都使用DHCP服务器为客户机统一分配TCP/IP配置信息。这种方式不但减轻了网管人员的维护工作量,而且企业网的安全性也有了一定的提高。但DHCP服务器的安全问题却不容小视,它一旦出现问题,就会影响整个网络的正常运行,如何加强对DHCP服务器的管理呢?其实简单的几步就可以实现。
  一、启用DHCP审核记录

在DHCP服务器中到底发生了什么事情,管理员单靠肉眼是无法察觉的,最简单的方法是查看Windows日志,但这时一定要确保启用了DHCP服务器的“审核记录”功能,否则,就无法在事件查看器中找到相应的记录。

笔者以Windows 2000服务器为例,依次点击“开始→程序→管理工具→DHCP”后,弹出DHCP控制台窗口,右键点击你的服务器,在菜单中选择“属性”,弹出属性设置对话框,切换到“常规”标签页(如图1),确保一定要选中“启用DHCP审核记录”选项,最后点击“确定”按钮。


图1 启动DHCP审核记录

这样就启用了DHCP服务器的审核记录,它的日志文件默认保存在“C:\WINNT\System32\dhcp”目录下。为了防止“不法之徒”恶意删除日志,可以修改DHCP日志文件的存放路径。切换到“高级”标签页(如图2),点击“审核日志路径”栏的“浏览”按钮,指定新的日志文件存放位置,接着,使用相同的方法,修改“数据库路径”,最后点击“确定”。这样,我们的DHCP日志就更加安全了。


图2 修改DHCP日志保存路径

二、指定DHCP管理用户

在企业网中,为了加强对DHCP服务器的管理,网络管理员要指定一个或若干用户对DHCP服务器进行管理。如笔者要指定账号名为“CCE”的用户能够对DHCP进行管理,在Windows 2000服务器中,进入到“控制面板→管理工具”,运行“Active Directory 用户和计算机”工具,在弹出的窗口中,点击“Users”选项,接着在右侧框体中找到“DHCP Administrators”项,右键点击,选择“属性”,弹出“DHCP Administrators属性”对话框,切换到“成员”标签页,点击“添加”按钮,将“CCE”用户添加到列表框中,最后点击“确定”按钮,这样“CCE”用户就能够管理DHCP服务器了。

三、对DHCP管理用户限制

如果网络管理员意外出现误操作,将其他的用户加入到DHCP管理组,那么这些用户也会拥有对DHCP服务器的管理权限,这种情况的发生同样会影响DHCP服务器的安全。如何对这些DHCP管理组用户进行限制呢?何不利用域安全策略,给DHCP服务器加个“双保险”。

如笔者只允许DHCP管理组的CCE用户,对DHCP服务器拥有管理权限,而其他用户只有“只读”权限。进入到“控制面板→管理工具”,运行“域安全策略”工具,弹出安全策略控制台窗口,接着依次展开“Windows 设置→安全设置→受限制的组”,然后在右侧框体中的空白处单击右键,选择“添加组”,弹出添加组对话框,在栏中输入“DHCP Administrators”后,点击“确定”按钮。

然后右键点击“DHCP Administrators”,选择“安全性”,弹出配置成员身份对话框,接着点击“添加”按钮,将“CCE”用户添加到成员列表中,最后点击“确定”。

通过以上三步操作后,我们的DHCP服务器就更加安全了,有兴趣的朋友,不妨一试!

时间: 2024-08-07 17:27:28

DHCP服务器安全秘计的相关文章

简单几招,安全“护驾”DHCP服务器

手工为局域网工作站分配IP地址,不但容易造成IP地址冲突现象发生,而且也不利于高效管理网络,特别是在一些规模较大的局域网环境中,这些弊病尤其特出!有鉴于此,不少单位的网络管理人员往往会使用DHCP服务器来为工作站自动分配IP地址,这样大大提高了网络管理效率:可是,在使用这种方式来管理局域网网络时,DHCP服务器的运行安全性却显得十分重要,毕竟DHCP出现意外的话,整个局域网网络的运行状态都会受到直接影响.为了"护驾"DHCP服务器安全运行,本文提出下面几则安全控制招法,希望能给各位带来

在Win2003下建DHCP服务器(1)

服务器 DHCP是用于动态分配IP地址的服务,当一个局域网中计算机比较多的时候,我们需要为每个客户端手动设置IP地址,子网掩码,DNS及网关等地址,操作起来非常麻烦.有了DHCP我们可以由一台专门的DHCP服务器为客户机分配上述的网络参数信息,这样在管理方面便得更加轻松,即使以后网关或DNS等信息发生变化时也仅仅修改服务器的参数即可,而不用每台计算机都进行修改了. Win2003下建立DHCP服务器的方法和2000略有不同,界面更加人性化,今天就为大家介绍如何在Windows 2003下建立DH

如何建立DHCP服务器

服务器 在一个使用TCP/IP协议的网络中,每一台计算机都必须至少有一个IP地址,才能与其他计算机连接通信.为了便于统一规划和管理网络中的IP地址,DHCP(Dynamic Host Configure Protocol,动态主机配置协议)应运而生了.这种网络服务有利于对校园网络中的客户机IP地址进行有效管理,而不需要一个一个手动指定IP地址. DHCP服务的安装 DHCP指的是由服务器控制一段IP地址范围,客户机登录服务器时就可以自动获得服务器分配的IP地址和子网掩码.首先,DHCP服务器必须

Win2000 DHCP服务器的设置(1)

服务器 一.DHCP概述 DHCP是动态主机配置协议(Dynamic Host Configure Protocol)的缩写.一台DHCP服务器可以让管理员集中指派和指定全局的和子网特有的TCP/IP参数(含IP地址.网关.DNS服务器等)供整个网络使用.客户机不需要手动配置TCP/IP:并且,当客户机断开与服务器的连接后,旧的IP地址将被释放以便重用,根据这个特性,比如你只拥有20个合法的IP地址,而你管理的机器有50台,只要这50台机器同时使用服务器DHCP服务的不超过20台,则你就不会产生

网管经验:用交换机做DHCP服务器

什么是DHCP服务器呢?为什么我们要配置DHCP服务器呢? 所谓的DHCP就是Dynamic Host Configuration Protocol的缩写,即动态主机配置协议,它是TCP/IP协议簇中的一种,主要作用给网络中其他电脑动态分配IP地址之用. 纯粹地谈DHCP协议也许大家会觉得很陌生,但是说到"自动获取IP地址",各位有装机经验的朋友可能就比较熟悉了.在windows 2000下,我们打开"本地连接 属性"对话框之后,双击"internet 协

Windows网络服务架构系列课程详解(一) DHCP服务器的搭建与配置

实验背景: 企业网络环境中在没有配置DHCP服务器时,经常会遇到这样的情况,用户不懂怎么去配置IP地址:IP地址经常冲突:管理员单个配置IP地址会经常出错:笔记本计算机的客户,经常从一个子网移动到另一个子网,需要不断地手动更换IP地址:IP地址资源不足,但实际在同一时间段内使用的用户小于IP地址的数量等等. 实验目的: 1.了解Windows DHCP服务器的安装过程 2.了解Windows DHCP服务器的工作过程 3.掌握Windows DHCP服务器的配置和管理 4.理解DHCP中继代理概

如何配置dhcp服务器更安全

现在规模稍大的企业网,一般都使用DHCP服务器为客户机统一分配TCP/IP配置信息.这种方式不但减轻了网管人员的维护工作量,而且企业网的安全性也有了一定的提高.但DHCP服务器的安全问题却不容小视,它一旦出现问题,就会影响整个网络的正常运行,如何加强对DHCP服务器的管理呢?其实简单的几步就可以实现. 一.启用DHCP审核记录 在DHCP服务器中到底发生了什么事情,管理员单靠肉眼是无法察觉的,最简单的方法是查看Windows日志,但这时一定要确保启用了DHCP服务器的"审核记录"功能,

Windows 2008 R2 DHCP服务器迁移到Windows Server 2012(二)

四.配置DHCP故障转移 1.安装DHCP02 首先将dhcp02这台Windows 2012 加入到域中,并安装好DHCP服务器角色,参考DHCP01的安装步骤 更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/OS/server/ 安装完成后,点击服务器管理器"任务"来完成DHCP的配置 点击"下一步"

Windows 2008 R2 DHCP服务器迁移到Windows Server 2012(一)

大多数企业在早期的IT基础架构中,都会考虑将DHCP等基础服务和域控角色混合部署.这样不但可以节约成本还能简化管理. 但随着企业规模的不断扩大,IT基础架构会越来越完善,这种混合部署从权限管理.可用性方面都会存在种种限制.将角色服务器进行分离无疑是最佳选择. 下面来看看如何将Windows2008 R2域控中的DHCP服务器迁移至Windows 2012中,并实现DHCP的故障转移功能. DHCP故障转移Windows2012的一个新功能, 此功能提供让两个 DHCP 服务器服务于 同一子网或作