安全系列之五:使用IPSec和组策略实现网络隔离(上)

简介:
    通过 《如何利用IPSec(证书)保证远程桌面的安全性!》,我们已经知道IPSec的强大功能,其实我们也可以 利用IPSec在域环境里结合组策略实现网络隔离,今天我们就来探讨这个问题。
 
一、场景:
net.com公司使用域环境,公司内部有几个部门。要求如下:
1. 其中销售部由于业务需要,要求该部门员工访问自己的服务器资源全部加密,并且该域内的其它员工不可以访问。
2. 销售部门的员工可以访问其它部门及DC资源。
3. 公司内的所有笔记本电脑都未加入域,要求该部分电脑接入网络后,不可访问销售部门的资源,同时只可以使用域内的DNS服务器。 (域内的DNS服务器和DC是一台机器)
 
如下图所示:
 
    对于这个环境要求,实际是很多企业都有类似的情况,本次只是一个案例,并非生产企业,各位可以在此基本上再结合自己企业的实现情况再深入制定更加有效的方案。
 
二、分析:
    根据企业要求,我们可以采用多种方法实现这个隔离,大致可以考虑这么几种:
1.  物理隔离:结合路由器和交换机来实现。但这种方式如果网络有变更那么再次调整增加复杂性。
2.  逻辑隔离
a. 利用组策略,结合安全组来实现,有很多局限性,且不可以完全实现上述要求。
b. 利用组策略结合IPSec来实现,可以完全实现上述要求,且优点多多,变更起来也比较方便。
 
那么 到底何为网络隔离呢?
 
网络隔离:能够允许或拒绝不同计算机(它们之间具有直接的Internet协议连接)之间的某些类型的网络访问。
 
注: 在这里只是限制的是计算机之间的访问,并没有限制用户的访问。而IPSec恰恰只可以限制计算机级别的访问,并不能实现用户级别的访问限制。而上述所说的结合安全组即可以对用户也可以对计算机。但IPSec的优点还在于它可以对访问过程加密,也可以在访问之前进行身份验证。明白了这一点,各位就知道你的企业应该用哪种方式了,还是两者兼用
 
三、实现过程:
    今天我们来先来探讨“ 利用组策略,结合安全组来实现”,当然这种方式只能实现上述要求的部分。不再赘述。
 
 
(一)利用ADUC,构造部门环境,建OU、组、用户、移计算机等。 
 
    打开我们的DC的dsa.msc(AD用户和计算机管理工具),如下所示描述我们的当前的环境如下:
 
    把计算机也加入到组?有没有搞错?下面我们就来演示一下如何把计算机加入到组:
 
1. 双击建好的Sail_G_comp组,如下图所示:
 
2. 单击“对象类型”,如下所示:注意选项“计算机”
 
3. 在下图中就可以添加计算机了,如示:
 
最后单击“确定”完成此操作。
 
 
(二)为对应的OU创建GPO,并编辑GPO。
 
在这里销售部门的所有共享资源我们都放在了N2上,所以我们在Sails_Server OU上新建GPO,并编辑,如下图所示:
 
 
单击编辑后如下所示:
 
展开如图,双击:从网络访问此计算机,如下:
 
最后添加好后,单击“确定”。完成服务器对应的OU的GPO的设置。
回到N2上,利用GPupdate /force刷新并应用组策略设置。
 
 
(三)验证:
 
我们分两个验证场景:
1. 计算机验证:
我们利用DC即N1来访问一下N2,( 注意:当前登录用户不能是Sail_G_user组成员)在N1的开始菜单---运行输入 \\N2,出现如下信息:
 
我们在销售部的客户机client上访问N2, (注:当前登录这台机器的成员必须是Sail_G_user组成员)如下所示:访问成功!
 
2. 用户验证:
我们利用User1或User2不管在域内的哪台计算机上登录,均可访问N2这台计算机的资源。
 
但要注意: 如果不是销售部门的用户在销售部门的计算机登录的话,也不能访问N2的资源。
 
看来计算机和用户组均加入后,用户更优先。
 
 
(四)有关N2上共享资源的权限设置:
 
如下图所示:安全权限,只是sail_G_user读写,删除users组。
 
而共享权限是everyone完全控制。
 
其实这是一种常规做法。
 
 
最后注意一点的是: 如下所示:如果你也设置了“拒绝从网络访问这台计算机”,恰恰和“允许从网络访问这台计算机”冲突的话,则拒绝优先,希望各位注意!
 
 
好了,今天就讲到这,下次我们会给各位正式讲如何利用IPSec和组策略来完成网络隔离操作。
 









本文转自 jary3000 51CTO博客,原文链接:http://blog.51cto.com/jary3000/128591,如需转载请自行联系原作者
目录
相关文章
|
存储 运维 监控
云服务运行安全创新标杆:阿里云飞天洛神云网络子系统“齐天”再次斩获奖项
阿里云“超大规模云计算网络一体化运行管理平台——齐天系统”凭借卓越的技术创新与实践成果,荣获“云服务运行安全创新成果奖”,同时,齐天团队负责人吕彪获评“全栈型”专家认证。
|
机器学习/深度学习 存储 监控
内部文件审计:企业文件服务器审计对网络安全提升有哪些帮助?
企业文件服务器审计是保障信息安全、确保合规的关键措施。DataSecurity Plus 是由卓豪ManageEngine推出的审计工具,提供全面的文件访问监控、实时异常告警、用户行为分析及合规报告生成功能,助力企业防范数据泄露风险,满足GDPR、等保等多项合规要求,为企业的稳健发展保驾护航。
375 0
|
11月前
|
存储 算法 安全
即时通讯安全篇(三):一文读懂常用加解密算法与网络通讯安全
作为开发者,也会经常遇到用户对数据安全的需求,当我们碰到了这些需求后如何解决,如何何种方式保证数据安全,哪种方式最有效,这些问题经常困惑着我们。52im社区本次着重整理了常见的通讯安全问题和加解密算法知识与即时通讯/IM开发同行们一起分享和学习。
614 9
|
11月前
|
人工智能 安全 网络安全
从不确定性到确定性,“动态安全+AI”成网络安全破题密码
2025年国家网络安全宣传周以“网络安全为人民,靠人民”为主题,聚焦AI安全、个人信息保护等热点。随着AI技术滥用加剧,智能化攻击频发,瑞数信息推出“动态安全+AI”防护体系,构建“三层防护+两大闭环”,实现风险前置识别与全链路防控,助力企业应对新型网络威胁,筑牢数字时代安全防线。(238字)
702 1
|
监控 安全 网络安全
网络安全工具及其使用方法:保护数字安全的第一道防线
在信息时代,网络攻击变得日益复杂且频繁,保护个人和企业数据安全的重要性日益凸显。幸运的是,各种网络安全工具为用户提供了有效的防护手段。从防火墙到密码管理器,这些工具覆盖了威胁检测、攻击防御和数据保护的方方面面。本文将介绍几款常用的网络安全工具,并提供其使用方法,以帮助您构建强大的网络安全防线。
507 1
|
运维 监控 安全
计算机网络及其安全组件纲要
本文主要介绍了 “计算机网络及常见组件” 的基本概念,涵盖网卡、IP、MAC、OSI模型、路由器、交换机、防火墙、WAF、IDS、IPS、域名、HTTP、HTTPS、网络拓扑等内容。
547 0
|
人工智能 供应链 安全
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
2025年查尔斯顿网络法律论坛汇聚法律、网络安全与保险行业专家,探讨全球威胁态势、人工智能应用及监管变化等议题。主旨演讲揭示非对称威胁与供应链漏洞,强调透明度和协作的重要性。小组讨论聚焦AI合理使用、监管热点及网络保险现状,提出主动防御与数据共享策略。论坛呼吁跨领域合作,应对快速演变的网络安全挑战,构建更具韧性的防御体系。
356 1
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
|
监控 数据可视化 安全
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
网络安全已成各组织核心议题,传统防护难以应对复杂攻击。AnaTraf网络流量分析仪通过实时分析流量,提取关键行为,提前发现潜在威胁。其可视化大屏将数据直观呈现,助力安全人员快速捕捉风险。系统基于趋势分析构建动态风险模型,实现预判而非仅报警,成为有判断力的“网络安全参谋”。在攻击无孔不入的时代,AnaTraf提供全新认知方式,以“看得见”提升对威胁的判断力。
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
|
运维 安全 网络安全
企业级通配符 SSL 证书:企业网络安全的坚实护盾
企业级通配符SSL证书是企业的网络“身份证”,一个证书即可保护主域名及所有子域名,简化管理流程。它采用先进加密算法,确保数据传输安全,防止黑客攻击。拥有此证书可提升网站信任度,增强品牌形象,吸引更多客户。同时,它灵活适配业务变化,降低成本,为企业数字化发展提供有力支持。
|
监控 安全 Cloud Native
企业网络架构安全持续增强框架
企业网络架构安全评估与防护体系构建需采用分层防御、动态适应、主动治理的方法。通过系统化的实施框架,涵盖分层安全架构(核心、基础、边界、终端、治理层)和动态安全能力集成(持续监控、自动化响应、自适应防护)。关键步骤包括系统性风险评估、零信任网络重构、纵深防御技术选型及云原生安全集成。最终形成韧性安全架构,实现从被动防御到主动免疫的转变,确保安全投入与业务创新的平衡。
1179 2

热门文章

最新文章