Bảo mật IPSec Policy Agent
Tuy nhiên vn đề phát sinh sự thật rằng chính sách IPSec được kích hoạt
bởi một dịch vụ mang tên IPSec Policy Agent. Đây dịch vụ mặc định
được nạp tự động (Automatic) được sử dụng để IPSec Policy chạy đúng
cách.
Người dùng với c đặc quyền quản trị viên thxem trạng thái dịch vụ
bằng cách chạy Services từ c công cquản trị và d dàng stop dịch vụ hay
thm chiu hóa nó, điều đó snh hưởng đến việc chạy chính sách
IPSec. Đây chính là vấn đề mà chúng ta cn ngăn chặn.
Để thực hin như vậy, chúng ta cần cấu hình Group Policy Object (GPO)
trong Active Directory. Bn cũng có thể cấu hình thiết lập nội bộ, tuy nhiên
để thực hiện như vậy bạn cần phải chạy GPEDIT.MSC.
1. M Active Directory Users & Computers. Kích phải vào miền (hoặc
một OU nếu bạn chỉ muốn cấu hình một tập c máy tính nào đó).
Chọn Properties.
2. Trong cửa s Properties, kích tab Group Policy. Kích New để cấu hình
một GPO mi (nếu bạn chưa thiết lập). Đặt n cho GPO đó, chẳng hạn
trong bài chúng tôi đặt là Secure Services.
Lưu ý: Nếu cấu hình máy tính Windows Server 2003 DC đã cài đặt GPMC,
khi đó bn thể rút ngắn nh động này bng cách mở Group Policy
Management snap-in tAdministrative Tools và chn GPO mong muốn của
mình.
3. Kích Edit để chỉnh sửa GPO.
4. Điều hướng đến Computer Settings > Windows Settings > Security
Settings > System Services. Duyệt dịch vụ IPSec Policy Agent, sau đó kích
phải vào nó chọn Security (hoặc Properties trong Windows Server
2003).
5. Trong cửa sổ Security Policy Setting, kích Define this policy setting
chọn kiểu khởi động dịch vụ làAutomatic.
Trong Windows 2003, kích Edit Security.
6. Một cửa sổ bảo mật sẽ mra. ch Remove để g bỏ nhóm Everyone.
Bạn thể tự add bản thân mình nếu muốn, tuy nhiên vi mục đích minh
chứng, chúng i sgbỏ mi người gồm cả mình trong đó. Điều này s
ngăn chặn không cho ai thể xem trạng thái của dịch vụ đang chạy, cũng
ngăn chọ khởi chạy hay dừng dịch vụ.
Trong Windows Server 2003, nhóm Everyone kng được liệt kê mà thay
vào đó, bạn sẽ thấy các nhóm Administrators, System và Interactive. Gbỏ
chúng nếu bạn muốn.
7. Kích OK để thoát ra.
8. Lưu ý rằng thiết lập cho chính sách được thể hiện trong cửa sổ GPO.
9. Đóng cửa sổ GPO. Bạn phải refresh chính sách. Chy lnh sau:
secedit /refreshpolicy machine_policy /enforce
Trong Windows XP và Windows Server 2003, bạn cần đánh
gpupdate /force
10. Quay trli cửa sổ Services. Kích F5 đrefresh hin thị. Mặc dù thy
trạng thái của dịch vụ là Startednhưng không có tng tin khác trong cửa s
này.
Hãy thstop dịch vụ. Bạn không thể. Hãy thxem thuộc tính của nó. Cũng
không thể. Không người dùng nào ththay đổi thiết lập của chính sách
này trừ khi họ truy cập vào GPO mà bn vừa tạo.