دوره آموزشی MCSE, MCSA 2003
برای کسب اطلاعات بیشتر در خصوص ASR این لینک را مطالعه کنید
انواع سیستمهای ذخیره سازی فایل (File Systems)
قبل از اینکه این سیستمها را معرفی کنیم باید مفهوم کلاستر را بدانیم.
کلاستر کوچکترین واحدی است که در عمل، سیستم عامل دیتا را درون آن ذخیره می کند. برای مثال اگر کلاستر مربوط به یک سیستم فایل 4 کیلوبایت باشد، یعنی حداقل دیتای ذخیره شده در آن 4 کیلوبایت است حتی اگر شما یک فایل 3 کیلوبایتی داشته باشید و بخواهید آن را ذخیره کنید، باز هم 4 کیلو فضا اشغال خواهد شد.
FAT16 : سایز کلاستر در آن برابر 64 کیلوبایت است.
فرض کنید میخواهیم یک فایل 70 کیلوبایتی را ذخیره کنیم. دو کلاستر لازم است و 2*64 = 128 یعنی عملا 58 کیلوبایت هدر می رود.
FAT32 : سایز کلاستر در آن برابر 16 کیلوبایت است.
فرض کنید میخواهیم یک فایل 70 کیلوبایتی را ذخیره کنیم. 5 کلاستر لازم است و 5*16 = 80 یعنی عملا 10 کیلوبایت هدر می رود.
NTFS : سایز کلاستر در آن برابر 4 کیلوبایت است.
فرض کنید میخواهیم یک فایل 70 کیلوبایتی را ذخیره کنیم. 18 کلاستر لازم است و 18*4 = 72 یعنی عملا 2 کیلوبایت هدر می رود.
پس میبینیم که اتلاف فضا در NTFS عملا بسیار کمتر است و البته مزایای دیگری چون داشتن قابلیت تنظیم Security، کد کردن اطلاعات و ... در NTFS برای ما وجود دارد که می توانید در مورد آن بیشتر بررسی کنید.
ضمنا دوست دارم جواب این سوال را هم بیابید که در شرایط برابر، کدام یک سریع تر است ؟FAT32 یا NTFS ؟
حال ببینیم ماکزیمم سایز هر درایو در این سیستم های فایل چقدر است ؟
FAT 16 : 2GB
FAT32 : 32GB
NTFS : 2TB (2000 GB)
خوب : پس این هم یک امتیاز دیگر به نفع NTFS
نکته بعدی که میخواهیم بررسی کنیم، ساپورت این سیستم های فایل در سیستم عامل هاست:
FAT16: در این سیستم عامل ها ساپورت می شود : DOS, Win 3.1, Win9x,Win 2000, XP, 2003
یک سوال : بررسی کنید آیا در 2008 و 7 و ویستا هم ساپورت می شود ؟
FAT32: در WIN 9x, ME, 2000, XP, 2003 (NT در حالت معمول ساپورت نمیکند مگر SP4 آن نصب شده باشد)
باز هم بررسی کنید آیا در 2008 و 7 و ویستا هم ساپورت می شود ؟
NTFS : در XP,NT,2000,2003,7,Vista,2008
NTFS دو نسخه دارد (زمانی که من MCSE می خواندم که اینطور بود)
NTFS 4: مربوط به ویندوز NT که خاصیت Encryption نداشت
NTFS 5: ویندوز 2000 به بالا
تبدیل File System ها به هم :
برای تبدیل FAT16 , FAT32 به NTFS از دستور Convert استفاده می شود. برای مثال درایو E را می خواهیم از FAT3 به NTFS تبدیل کنیم.
C:\> Convert e: /fs:ntfs
حواستان باشد این دستور یک طرفه است و تبدیل از NTFS به FAT ندارد.
اگر احیانا به خطا برخوردید (که می گیوید ایراداتی در درایو وچود دارد و ...) ابتدا دستور زیر را اجرا کنید "
Chkdsk e: /f
بررسی کنید آیا برعکس این کار کلا غیر ممکن است یا مثلا با برنامه ای مثل Partition Magicمی*شود NTFS را به FAT32 تبدیل کرد (البته طبیعتا بدون فرمت کردن و از دست رفتن دیتا)
خوب بیایید چند خصوصیت بسیار مهم و مزایای اصلی NTFS نسبت به FAT را به صورت اجمالی بیان کنیم:
برگه Security: گفتیم که این برگه و تنظیمات خاص Security مختص به پارتیشن*های NTFSاست.
خاصیت Take Ownership: تغییر صاحب یا Owner یک فایل
رمزنگاری و کد کردن اطلاعات : Encrypted File System (EFS)
خاصیت بسیار مهم Disk Quota که در آن می*توانید بگویید هر کاربر به چه میزان از یک درایو سهم دارد. (مثلا فرض کنید یک فضای اشتراکی درست کرده اید و می خواهید هر کاربر حداکثر 2 گیگابایت فضا داشته باشد. این کار فقط روی یک درایو NTFS امکان*پذیر است.)
خاصیت فشرده کردن دیتا یا Compression که فکر کنم با آن آشنایی دارید.
بیایید خاصیت Disk Quota را بیشتر بررسی کنیم.
گفتیم این خاصیت در واقع میزان و محدوده حداکثری حجم در اختیار یک کاربر برای ذخیره سازی اطلاعات روی یک درایو که حتما باید NTFS باشد تعیین می*کند. دو حالت برای این کار وجود دارد
1- حالت Per Disk که در آن سهم همه یوزرها از فضای آن درایو یکی است.
2- حالت Per User : که در آن می*توانید سهم هر یوزر را جداگانه تعیین کنید.
فرض کنید یک درایو را Share کرده ایم و فضای آن را در اختیار کاربران شبکه قرار داده*ایم. قطعا این درایو NTFS است چون هم باید روی آن Security های مربوطه را تنظیم کنیم و هم میخواهیم فضا را مدیریت کنیم. در حالت اول فرض کنید می*خواهیم سهم هر یوزر 10 مگابایت باشد و این فضا برای همه یکسان است.
روی درایو مربوطه کلیک راست کرده و Properties و سپس Quota را بر می گزینیم.
اول از همه Enable Quota را میزنیم تا این خاصیت فعال شود.
ضمنا حتما باید گزینه Deny Disk Space .. را هم بزنیم چرا که در غیر اینصورت محدود کردن ما فقط حالت نمایشی دارد و به درد گزارشگیری میخورد اما عملا کاربران می توانند بیش از حجم تعیین شده شان از فضای هارد استفاده کنند.
در قسمت اول می بینید که می*توان حداکثر فضا را تعیین کرد یعنی Limit Disk Space to ..
و در کادر پایین هم می*توان یک میزان هشدار Warning برای آن تعیین کرد که قطعا باید کمتر از حداکثر محدودیت اختصاص داده شده باشند.
برای مثال محدودیت را روی 10 مگابایت و سطح هشدار را روی 5 مگ میگذاریم.
در پایین دو گزینه برای گزارش گیری و ثبت رویدادها وجود دارد که یکی Log کردن زمانی است که یوزرها سطح هشدار را رد می کنند و یکی هم مربوط به زمانی است که کل محدودیت را استفاده می کنند.
این رویدادها در Event Viewer قابل مشاهده است.
قضیه به همین راحتی است. محدود کردن فضا به 10 مگابایت روی این درایو برای همه یوزرها
به محض OK کردن این کادر فضاها تخصیص داده می شودند و گزارشی مربوط به فضای استفاده شده توسط هر یوزری که روی این سیستم لاگین کرده یا به هر طریق Owner یک فایل در این درایو است آماده می*شود.
اکنون اگر دکمه پایین (Quota Entries) را بزنید این گزارش قابل مشاهده است و می توانید هر یوزر را جداگانه انتخاب کنید و محدودیت های وی را عوض کنید. می بینید که برخی کاربران که از قبل فضایی بیش از این حد تعیین شده داشته اند با علامت تعجب قرمز و Above Limit نمایش داده می*شوند.
بررسی کنید آیا این قضیه شامل Administrator هم می*شود ؟
در واقع این جمله آخر، راهنمای انجام کار به شیوه دوم بود. یعنی شما می توانید هر یوزر را درQuota Entries انتخاب کرده و سهم وی را تغییر دهید. اگر هم یوزری را که مد نظرتان هست نمیبینید کافیست وی را Add کرده و سهم و حد هشدار را تعیین کنید.
چند نکته :
1- نمیتوانیم گروه Add کنیم و فقط یوزرها را یکی یکی یا تعدادی را با هم می شود اضافه کرد. اگر به دامین هم Join باشید که خوب میتوایند از دامین یوزر انتخاب کنید.
2- اگر فایلهای خود را Compress کند (کلیک راست روی شاخه یا فایل و سپس advanced و سپس Compress که پیش فرض رنگ آن را آبی می کند) فضای Quota برای وی آزاد نمی شود و همان سایز اصلی در نظر گرفته می شود.
3- اگر فایل به سطل آشغال منتقل شود باز هم فضا آزاد نمی شود تا از آنجا هم پاک شود.
4- اگر فایل را یک نفر دیگر Take Ownership کند فضای شما آزاد می*شود.
حال ببینیم اصلا گرفتن مالکیت یا Take Ownership چیست ؟
منظور این است که صاحب فایل تغییر کند و شخص دیگری شود و در نتیجه دسترسی*هایOwner به وی اختصاص یابد.
اما چه کسانی می توانند مالکیت را عوض کنند ؟
1- مالک فعلی
2- ادمین ها (گروه administrators)
3- هر کسی نسبت به فایل Full Control دارد.
برای تغییر مالکیت این مراحل را انجام می دهیم:
روی فایل کلیک راست و Properties و سپس Security و سپس Advanced و سپس Owner و سپس از قسمت پایین مالک جدید را انتخاب می کنیم.
بررسی کنید آیا هر یوزری را می توانیم به عنوان مالک جدید انتخاب کنیم یا باید به یوزر دسترسی خاصی بدهیم تا در لیست پایین بیاید ؟
Displays or alters the encryption of folders and files on NTFS volumes. Used without parameters, displays the encryption state of the current folder and any files it contains.
[{|}] [dir] [] [] [] [] [] [] [[]] [PathName [...]] | [PathNameWithoutExtension] | [PathName]
[IMG]file:///J:/DOCUME%7E1/MR2/LOCALS%7E1/Temp/msohtmlclip1/01/clip_image001.gif[/IMG]Top of page
Encrypts the specified folders. Folders are marked so that files that are added to the folder later are encrypted too.
Decrypts the specified folders. Folders are marked so that files that are added to the folder later are encrypted too.
Performs the selected operation in the specified folder and all subfolders.
Performs the operation for files and directories.
Continues performing the specified operation even after errors occur. By default, stops when it encounters an error.
Forces the encryption or decryption of all specified objects. By default, skips files that have been encrypted or decrypted already.
Reports only the most essential information.
Displays files with hidden or system attributes. By default, these files are not encrypted or decrypted.
Creates a new file encryption key for the user running . If you use this option, ignores all of the other options.
Updates the user's file encryption key or recovery agent's key to the current ones in all of the encrypted files on local drives (that is, if the keys have been changed). This option only works with .
Prevents keys from being updated. Use this option to find all of the encrypted files on the local drives. This option only works with .
Specifies a pattern, file, or folder.
Generates a new recovery agent certificate and private key, and then writes them to files with the file name specified in PathNameWithoutExtension. If you use this option, ignores all of the other options.
Removes data on unused portions of a volume. PathName can indicate any directory on the desired volume. If you use this option, ignores all of the other options.
Displays help at the command prompt.
[IMG]file:///J:/DOCUME%7E1/MR2/LOCALS%7E1/Temp/msohtmlclip1/01/clip_image001.gif[/IMG]Top of page
•
Using
removes data from portions of the volume it can access and have not been allocated to files or directories. It does not lock the drive, so other programs can obtain space on the drive, which cannot erase. Because this option writes to a large portion of the hard volume, it might take a long time to complete and should only be used when necessary.
•
Encrypting or decrypting files
To prevent an encrypted file from becoming decrypted when it is modified, it is recommended that you encrypt both the file and the folder in which it resides.
•
Using read-only files and folders
cannot encrypt files that are marked as read-only.
•
Using multiple folder names
You can use multiple folder names and wildcard characters.
•
Using multiple parameters
You must separate multiple parameters by at least one space.
[IMG]file:///J:/DOCUME%7E1/MR2/LOCALS%7E1/Temp/msohtmlclip1/01/clip_image001.gif[/IMG]Top of page
To use to encrypt a subfolder named May in a folder named MonthlyReports, type:
To encrypt the MonthlyReports folder, the January through December subfolders, and the Manufacturing subfolders within the month subfolders, type:
To encrypt only the Marketing.xls file in the May subfolder, type:
To encrypt the Marketing.xls file, the Maintenance.doc file, and the Manufacturing subfolder (located in the May folder), type:
To determine whether the May folder is encrypted, type:
To determine which files in the May folder are encrypted, type:
میدونم جلسه کوتاهی شد اما اجازه بدید بحث همینجا بمونه تا جلسه بعد به سراغ Remote Desktop بریم و بحثها قاطی نشن. باز هم از دوستان خواهش میکنم نکات تکمیلی رو اضافه بفرمایند و احیانا اگر سوالی هست هم در خدمتیم.
*****
a. Click , click , type , and then click .
b. On the menu, click , and then click .
c. Under , click , and then click .
d. Under , make sure that is displayed, and then click .
e. Click , and then click .
f. In , navigate to the Local\Computer Policy\Computer Configuration\Windows Settings\Security Settings\Public Key Policies folder.
[IMG]file:///J:/DOCUME%7E1/MR2/LOCALS%7E1/Temp/msohtmlclip1/01/clip_image001.jpg[/IMG]
g. In the details pane, right-click , and then click or .
The Wizard prompts you for a user name for a recovery agent. You can supply the wizard with the name of a user with a published file recovery certificate, or you can browse for file recovery certificates (.cer files) that contain information about the recovery agent you want to add. File recovery certificates can be obtained from Certification Authorities. To identify a file recovery certificate, in the Certificates snap-in, in the details pane, in the field, look for the value . File recovery certificates are stored as .cer files in the local computer file system or in Active Directory.
When you add a recovery agent from a file, the user is identified as USER_UNKNOWN because the user name is not stored in the file.
h. Follow the instructions in the wizard to complete the process.
خلاصه دو مرحله بالا این چند خط است. بعید میدانم نیازی به ترجمه باشد :
- Log on to the computer as the user who you want to create the encrypting file for.
- Click , click , type CMD, and then click .
- At the command prompt, type the following, and then press ENTER:
cipher /r:filename
- Type the password that you want to use when you receive the following message:
Please type in the password to protect your .PFX file:
The system creates a .PFX file that contains the certificate and the private key and a .CER file that contains only the certificate. You receive the following verification message:
Your .CER file was created successfully.
Your .PFX file was created successfully.
[IMG]file:///J:/DOCUME%7E1/MR2/LOCALS%7E1/Temp/msohtmlclip1/01/clip_image002.gif[/IMG]Back to the top
- Log on to the computer as the administrator.
- Click , click , type gpedit.msc, and then click .
- In the Group Policy Object Editor, expand the following nodes:
- Right-click , and then click .
- Click , and then click .
-
Select the *.CER file that you created earlier, and then click .
By default, the certificate is created in the %userprofile% folder. - Click , and then click .
شاید به نظر برسه داستان خیلی ساده است و احتمالا همه شما بارها و بارها با این پروتکل کار کردید ولی خوب مطلب زیاد داره که البته ما هم نمیرسیم به همش بپردازیم ولی شما میتونید با جستجوهای ساده تو گوگل مطالب خوبی در این باره پیدا کنید.
به طور خلاصه پروتکل RDP یک پروتکل انحصاری مایکروسافت است که به کمک آن می توان از طریق شبکه به یک سیستم دیگر به صورت گرافیکی وصل شد و آن را کنترل کرده و از امکانات آن بهره برد. این پروتکل و این قابلیت در ویندوز را با نام Terminal Services هم می*شناسند که البته شاید بتوان تفاوت*هایی کوچک را بین آنها متصور شد.
به یاد داشته باشیم سیستم عامل های مختلف ویندوز می توانند با این پروتکل کنترل شوند اما برای اتصال به این سیستمها می توان از برنامه های نوشته شده موجود در دیگر سیستم عامل ها هم بهره برد.
به بیان ساده تر، سرور این پروتکل یک سیستم عامل ویندوزی است اما کلاینت آن می*تواند سیستم عامل های دیگر هم باشد.
به طور پیش*فرض، سرویس RDP از پورت TCP 3389 استفاده می*کند که البته می*توان آن را با استفاده از رجیستری به سادگی تغییر داد. در انتهای این جلسه به نحوه انجام این کار خواهیم پرداخت.
پروتکل RDP طی سال*ها و همزمان (یا در طول استفاده) از سیستم*عامل*های مختلف ویندوز تغییرات زیادی داشته است.
اولین نسخه RDP 4.0 بود که برای ویندوز NT 4.0 ارایه شد. و آخرین نسخه هم RDP 7.0 است که برای ویندوز سرور 2008 و ویندوز 7 معرفی شده است.
شاید با خود بگویید چه مواردی تغییر کرده است. یک اتصال به راه دور است که باید برقرار شود پس این نسخه*های پی در پی چه تفاوتی با هم داشته*اند.
در پاسخ باید گفت امکانات ارتباطی، عملکردی و امنیتی در هر نسخه نسبت به نسخ قبلی تغییرات قابل ملاحظه ای داشته است. برای مثال
بنویسید تا کلاینت برنامه اجرا شود (یعنی برنامه*ای که از آن جهت اتصال به مقصد استفاده می*کنید). این کلمه مخفف عبارت زیر است :
در ساده*ترین حالت کافیست نام یا IP سیستم مقصد به همراه یوزر و پسوردی که این قابلیت را دارد وارد کنید تا به سیستم مقصد متصل گردید.
اما نکات مهم و کاربردی برای استفاده از این برنامه
- اول از همه مد نظر داشته باشید که سیستم مقصد باید اجازه وصل شدن از راه دور به سیستم*های دیگر را بدهد. برای این کار از My Computer – Properties گرفته و از برگه Remote تیک زیر را بزنید.
- مطمئن شوید که فایروال خاموش است یا حداقل پورت RDP که گفتیم پیش فرض TCP 3389 است روی آن باز می*باشد. (در Exception فایروال تعریف شده است)
- یوزری که می*خواهید در مقصد وجود داشته باشد و از آن برای اتصال استفاده کنید باید اولا حتما دارای رمز عبور بوده و ثانیا عضو گروه Remote Desktop Users باشد.
پس به همین سادگی با رعایت این چند نکته می*توانیم از این امکان استفاده کنیم. حال بیایید چند نکته در مورد برنامه کلاینت را بررسی کنیم.
برگه General :
توضیح خاصی نیاز نیست. وارد کردن نام کاربری و رمز عبور به علاوه نام (اگر DNS به خوبی کار می*کند) یا IP سیستم مقصد
ضمن اینکه می*توان این اطلاعات را برای سیستم مقصد ذخیره کرد تا در دفعات بعد نیازی به ورود مجدد اطلاعات نباشد. (از این حالت با احتیاط استفاده کنید)
برگه Display :
قطعا اگر از Dial-up استفاده می*کنید نباید کیفیت 24 بیت را برگزینید. اما اگر در LAN هستید می*توانید از بالاترین کیفیت رنگ و عمق تصویر بهره ببرید.
برگه Local Resources :
قسمت مهمی است و البته درک آن ساده.
می*توانید بگویید صدای سیستم مقصد به این سیستم انتقال داده شود. چگونگی استفاده از کلیدهای ترکیبی تعریف می*شود و در قسمت آخر می*گویید آیا چاپگرها و حافظه Clipboard هم بین دو طرف Shareشود یا خیر.
به یاد داشته باشید با زدن کلید More می*توانید همین تعاریف را برای منابع دیگر هم داشته باشید. خصوصا اگر می*خواهید درایوهای سیستم مبدا در سیستم مقصد قابل استفاده باشند حتما تیک Drives را بزنید.
بارها دیده*ام طرف فایلها را روی سیستم خودش Share می*کند. سپس به مقصد RDP میزند و از آنجا به Share متصل شده و فایلها را بر می دارد. نکن برادر من ! نکن عزیز جان ! این تیک را بزن و به راحتی فایلهای مبدا را در مقصد ببین و استفاده کن.
برگه Programs :
باز هم ساده است. این که چه برنامه ای پس از اتصال اجرا شود.
برگه Experience :
تنظیماتی در خصوص میزان رنگ و فونت*ها و پشت صفحه و ... که با توجه به نوع (سرعت) ارتباط شما پیشنهاد می*شود.
برگه Advanced :
قسمت بالا در خصوص Server Authentication است و به طور خلاصه به تنظیم این قضیه می*پردازد که اگر تنظیمات و سیاست*های امنیتی در دو طرف تفاوت داشته باشد چه باید کرد. هشدار دهد و وصل شود ؟ اصلا وصل نشود یا بی خیال ! وصل شو و صدایت هم درنیاید
قسمت پایین را (Connect From Anywhere) شما به عنوان تمرین بگویید که چه می*کند. مثل همان تمرینات قبلی که ماشا.. هزار نفر جواب دادند J
نکته مهم :
در ویندوز XP تنها می*توان یک Session داشت (منظور Session های اینچنینی است) بنابراین اگر شا در حال کار هستید و شخصی بخواهد به شما RDP بزند شما متاسفانه دیگر نمی*توانید کار کنید.
در ویندوز سرور 2003 همزمان می*توان دو ارتباط Remote داشت که البته این پیش*فرض است و با سرویس Terminal Services Licensing می*توان این تعداد را بیشتر کرد که ان شاء ا.. اگر عمری بود بعدا به آن می*پردازیم.
نکات بعدی ارتباط چندانی به بحث های MCSE ندارند اما می*خواهم به آن توجه کنید. این مطالب در خصوص امنیت و نکات امنیتی این برنامه هستند.
این سرویس در ارتباط بین دو سمت و رد و بدل کردن دیتا، کدگذاری و امنیت خوبی دارد اما روش Brute Forceبرای حمله به آن کاربرد زیادی دارد. بدین معنا که شخص بَد
1- اگر واقع لازم نیست اصلا این سرویس را فعال نکنید.
2- این سرویس را فقط برای استفاده از سیستم*های خاصی قابل استفاده نمایید و امنیت را با استفاده از MAC,IP بالا ببرید. فقط سیستمی با فلان MAC یا IP بتواند وصل شود.)
3- حتما رمز پیچیده*ای را برای یوزرهای دارای قابلیت مذکور انتخاب کنید.
4- حتما کاربری غیر از Administrator را برای این کار استفاده کنید.
5- کاربری را که برای اتصال راه دور تعریف می*کنید در حداقل دسترسی تعریف نمایید. فقط در همان حدی که کار شما را راه بیندازد.
6- گزارش گیری روی فایروال را فعال کنید و بررسی کنید چه کسانی قصد اتصال با RDP را داشته باشند.
7- و نکته آخر اینکه پورت پیش*فرض مورد نظر را با استفاده از روش زیر عوض کنید.
با دستور regedit.exe وارد رجیستری شوید و به آدرس زیر بروید
از Edit و Modify استفاده کرده و decimal را انتخاب کنید و سپس پورت مورد نظر خود را وارد نمایید.
این هم از این جلسه ! قطعا نکات زیادی مانده که عزیزان می*توانند تکمیل نمایند. امیدوارم سودمند بوده باشد.
یک تمرین دارم :
خواهشمندم چند نفری انجام بدهند تا بدانم این بحث ها و نوشته ها خواننده دارد.
می*خواهم خاصیت Remote Desktop Web Connection و چرایی و چگونگی استفاده از آن را تشریح نمایید.
سلام مجدد به همه دوستان
اجازه بدهید بحث Remote Desktop را کمی بیشتر بشکافیم و نکاتی از نظر کارکردی و امنیتی در این مورد را مطرح نماییم.
اول از همه اجازه بدهید به سوالی که مطرح شده بود و یکی از دوستان پاسخ داده بودند بپردازیم و اندکی بیشتر توضیح دهیم :
امکان RDP Through Web یا Remote Desktop Web Connection پیاده*سازی همان اتصال از راه دور است از طریق یک صفحه وب ساده !
برای نصب این برنامه یا قابلیت وارد Add/Remove Programs شده و به آدرس زیر رفته و تیک Remote Desktop Web Connection را بزنید. (چند تیک دیگر هم که پیش*نیازهای این برنامه هستند اتوماتیک خورده می*شود).
Internet Information Service - World Wide Web Services - Remote Desktop Web Connection
لوح فشرده ویندوز را داخل دستگاه بگذارید تا برنامه*ها و فایل*های لازمه کپی شود.
اکنون این خاصیت یعنی RDP از طریق یک سایت ساخته شده در IIS برای شما فراهم شده است. در آینده نزدیک بیشتر به مباحث IIS خواهیم پرداخت. فعلا برای مشاهده این سایت در Run دستور inetmgr را تایپ کنید تا به کنسول مدیریت IIS وارد شوید.
به Web Sites – Default Website بروید و زیرسایت tsweb را ملاحظه کنید. این همان زیر سایتی است که امکان مورد نظر را برای شما فراهم کرده است.
عرض کردم که بعدا به IIS بیشتر می پردازیم اما بد نیست نکاتی کوچک را همین جا مطرح کنیم. این سایت می*تواند برای افرادی خاص در دسترس باشد که این افراد را می*توانید از همان رایانه یا دامین انتخاب کنید. پیش*فرض این سایت برای همه (Anonymous) قابل دسترسی است. برای تغییر این وضعیت از سایت tsweb پراپرتیز بگیرید و به برگه Directory Security بروید. در قسمت Authentication دکمه Edit را زده و تیک Enable Anonymous Access را بردارید. سپس از قسمت پایین نحوه پیاده*سازی دسترسی و افراد مجاز و غیر مجاز را با دسترسی*های خاص خود تعیین کنید.
حال چگونه از این سایت استفاده کنیم.
صفحه اصلی این سایت (اگر در IIS دقت کرده باشید) Default.htm است. بنابراین اگر سرور ما 192.168.1.1 باشد برای دسترسی به این امکان در مرورگر وارد می کنیم :
192.168.1.1/tsweb/default.html
وارد کردن نام یا آدرس سرور و بله ! همان صفحه معروف RDP و ادامه قضایا.
اما بیایید چند نکته مهم را در این خصوص بررسی کنیم.
1- گمان نکنید که با این قضیه توانسته*اید پورت و امکان RDP را دور بزنید. خیر ! بهتر بگویم. اینطور نیست که روی سیستم مقصد فایروال روشن باشد و اجازه RDP را ندهد اما مثلا وب آن باز باشد و شما بگویید خوب همه چیز روبراه است. با وب وصل می*شویم. نه ! این صفحه وب هم در نهایت از RDP استفاده خواهد کرد. به عنوان تمرین بد نیست این موضوع را تست کنید.
2- شاید با خود می*گویید خوب پس این به چه درد می*خورد. من نظر خود را می*گویم ولی منتظر نظر اساتید می*مانم (خصوصا دوستان ویژه و مدیران که به این بخش توجه زیادی ندارند). ببینید در واقع این امکانی است که شما را از کلاینت RDP بی*نیاز می*کند. فرض کنید روی سیستمی هستید کهبرنامه MSTSC.exe آن ایراد دارد. اصلا از یک سیستم لینوکسی می*خواهید به سرور ویندوز خود ریموت بزنید. (اگر در این خصوص اشتباه میکنم دوستان حتما تصحیح بفرمایند) در این حالت از طریق وب به آن وصل می*شوید و کلاینت RDP از روی سایت tsweb برای شما اجرا می*گردد. ضمنا می*توانید از مزایای IIS هم در چنین حالتی استفاده کنید چون به هر حال به یک سایت متصل شده*اید.
3- پیشنهاد می*شود برای امنیت بیشتر سایت را به صورت Secure یا HTTPS پیاده کنید. البته نگران نباشید. همانطور که از صفحه وب می*بینید، هکر تنها چیزی که گیرش می*آید، آدرس یا نام سرور مقصد است و بقیه موارد از طریق همان پروتکل RDP انجام می*شود.
برخی نکات دیگر در خصوص RDP :
1- صحبت کردیم در این خصوص که چه کسانی می*توانند به سیستم RDP بزنند. یادتان هست ؟ بله ! گروه Administrators و گروه Remote Desktop Users ! اما این از کجا آمده است و اگر بخواهیم آن را تغییر بدهیم چه باید کرد. در واقع این دو گروه دارای یک حق دسترسی (User Rights) هستند که در جلسات پیش در این مورد صحبت کرده*ایم. این حق دسترسی در بخشی User Rights Assignment با نام Allow Logon Through Terminal Services قابل مشاهده است. می*بینید که پیش*فرض گروه*های فوق*الذکر در آن وجود دارند. شما می*توانید برای امنیت بیشتر فقط یک یوزر یا گروه خاص مد نظر خود را در این قسمت وارد کنید و پیشنهاد می*شود گروه Administrators را از این بخش خارج کنید.
2- یادم نمی*آید گفتم یا نه اما بهرحال اشاره می*کنم که قابلیت RDP دادن به یوزر به معنای بالا بردن حق دسترسی وی نیست. مثلا اگر یوزری در دامین من قابلیت RDP زدن به یک سرور را دارد فقط برای اینکه تنظیمات خاص برنامه روی آن را انجام دهد، دیگر دسترسی به سایر منابع و سرویس*های آن سرور ندارد و شما هم نباید امکان و قدرتی پیش از تنظیم همان App خاص در اختیار وی قرار دهید.
3- امنیت اتصال را بالا ببرید. ویندوز XP به صورت پیش*فرض و برای حفظ و سازگاری با نسخ قدیمی این برنامه، ارتباطات با امنیت پایین یا حتی بدون Encrypt را هم می*پذیرد اما شما تنظیم کنید که فقط مثلا ارتباط مد شده با کلید 128 بیتی قابل قبول باشد. برای این کار به Group Policy و آدرس زیر در آن بروید و Encryption Level مد نظر خود را انتخاب کنید.
Computer Configuration, Administrative Templates, Windows Components, Terminal Services, Encryption & Security -> Set Client Connection Encryption Level
1- تغییر پورت را که جلسه قبل در موردش صحبت کردیم فراموش نکنید.
2- پورت RDP را باز کنید اما حتما در Firewall Exceptions تعیین کنید که چه آدرس*هایی می*توانند به آن وصل شوند.
3- برای جلوگیری از حملات Man In The Middle ویندوز XP کار خاصی نمی*تواند انجام بدهد. اما ویندوز 2003 از TLS پشتیبانی می*کند به شرطی که RDP Client شما هم به روز باشد.
4- در نهایت نکته مهمی که همیشه باید رعایت کرد و آن چک کردن لاگ فایروال است تا ببینید چه کسی قصد نفوذ به سرور شما از طریق RDP را داشته است و بعد پیداش کنید و بزنید پدر پدر پدر پدرسوخته اش رو دربیارید J
و اما دو تمرین :
تمرین 1 : چگونه امکان ذخیره شدن رمز و نام کاربری را در RDP Sessions از بین ببریم.
تمرین 2 : چگونه History اتصالات RDP (نام سرورها و کاربرهای ذخیره شده در برنامه MSTSC ) را پاک کنیم.
قبل از آنکه به بحث چاپگرها بپردازیم باید چند نکته و اصطلاح مهم را یاد بگیریم :
منظور از چاپگر منطقی، پیکره*بندی*های نرم افزاری است که در ویندوز نصب می شوند و یک Icon در بخش Printers and Faxes قرار می*دهند و مسوولیت آنها کنترل تنظیمات چاپگر و عملیات چاپ است.
نکته : ای ترمینولوژی قبل از ویندوز XP متفاوت بود. پیش از این، مایکروسافت به برنامه*های کنترل چاپ واژه Printer و به خود دستگاه چاپگر عبارت Print Device را تخصیص داده بود که می*بینید این دو به ترتیب تبدیل به Logical Printer و Printer شده*اند.
انواع چاپگرها در ویندوز XP Professional
منظور چاپگری است که به یک پورت فیزیکی روی سرور چاپ ما (که می*تواند یک رایانه یا یک دستگاه مجزا باشد) وصل شده است. در این حالت، طبق توضیح قبلی، یک چاپگر منطقی روی سرور مذکور نصب می*شود و ابزارهایی برای مدیریت و به اشتراک*گذاری چاپگر محلی در اختیار ما قرار می*دهد.*
منظور چاپگری است که مستقیما به شبکه وصل می*شود و برای کنترل و مدیریت آن می*توانید نرم*افزار و فایل*های مربوطه (همان چاپگر منطقی) را روی یک سرور چاپ نصب کنید.
پورت یا درگاه چاپگر (Printer Port) : درگاهی که یک رابط نرم*افزاری از طریق آن با چاپگر ارتباط برقرار می*کند. ویندوز XP از درگاه*های مختلف COM, Parallel, USB (1.1 and 2), IEEE1394 پشتیبانی می*کند. ضمنا چاپگرهای شبکه*ای مانند سری HP JetDirect و Intel Netport به خوبی با ویندوز XP کار می*کنند.
سرور چاپ به رایانه یا دستگاهی خاص اطلاق می*شود که مدیریت یک چاپگر در شبکه را به انجام می*رساند. دریافت و پردازش و ارسال اسناد به چاپگر از وظایف آن به شمار می*رود. دقت داشته باشید که هر رایانه*ای می*تواند این نقض را بازی کند.
درخواست چاپ (Print Job) : اسناد و فایل*هایی که در صف (Queue) ارسال به چاپگر و چاپ شدن هستند. در این صف (تا قبل از ارسال به چاپگر) می*توان این درخواست*ها را مدیریت و حذف کرد.
برای فراهم آوردن امکان چاپ از طریق شبکه ویندوزی، این شرایط باید فراهم باشد
- حداقل یک رایانه که بعنوان سرور چاپ مورد استفاده قرار بگیرد. به یاد داشته باشید زیاد بودن تعداد درخواست*های چاپ و سنگین بودن اسناد ارسال شده می*تواند هم منابع زیادی را از این رایانه و هم از پهنای باند شبکه اشغال کند. پس اگر چاپ در شبکه زیاد انجام می*شود، شاید بهتر باشد برای این نقش از یک رایانه جدا استفاده کنید. این رایانه می*تواند دارای سیستم*عامل*های مختلف ویندوز مانند سرور 2003 و یا XP Pro باشد. دو نکته را به یاد داشته باشید. اول اینکه میزان RAM و فضای دیسک مناسبی (به منظور ذخیره*سازی اسناد و ارسال آنها به چاپگر) برای دستگاه در نظر بگیرید و دیگر اینکه اگر از درس*های قبلی به خاطر داشته باشید، ویندوز XP حداکثر 10 ارتباط همزمان را می*پذیرد.
چاپگر را به سرور (رایانه خود یا هر دستگاه دیگری) متصل کرده و درایور آن را نصب کنید. (می*توانید از برنامه های ارائه شده یا از Printers and Faxes در ویندوز و انتخاب گزینه Local Printer و طی مراحل لازمه بعدی استفاده کنید.
در همان مراحل (و یا بعدا با گرفتن Properties) می*توانید چاپگر را به اشتراک گذاشته و یک نام برای آن در شبکه انتخاب کنید. در نهایت هم بهتر است یک Printer Test Page بگیرید تا از صحت نصب و کارکرد دستگاه چاپگر مطمئن شوید.
امروزه در اکثر شرکت*ها از چاپگرهای شبکه*ای استفاده می شوند. مزیت بزرگ این چاپگرها آن است که نیازی به اتصال آنها به یک سرور چاپ نیست بلکه مستقیما به شبکه وصل شده و مورد بهره*برداری قرار می*گیرند.
مراحل نصب شبیه به حالت Local است اما این بار گزینه Create a New Port را انتخاب کرده و سپس Standard TCP/IP Port را برمی*گزینید و در نهایت IP Address چاپگر خود را وارد می*نمایید. برای آدرس*دهی به این چاپگرها هم می*توانید از DHCP و هم به صورت دستی روی خود آنها اقدام کنید.
تنظیمات آدرس IP برای چاپگرهای تحت شبکه
از معروف*ترین این چاپگرها می*توان به سری n شرکت HP یا همان سری JetDirect اشاره کرد. برای مثال، دستگاه HP 5200dn، چاپگری است که به شبکه وصل می*شود (n=network) و ضمنا دو رو چاپ می*کند (d=dupex)
چاپگر 5200n (اتصال مستقیم به شبکه)
کارت JetDirect که به چاپگر وصل و امکان اتصال مستقیم آن به شبکه را فراهم می سازد.
این پروسه البته به سیستم عامل آنها هم بستگی دارد ولی در اکثر ویندوزها شبیه به هم است. شما با زدن \\Computername به سرور چاپ مربوطه متصل شده و روی دستگاه چاپگر آن دو بار کلیک می*کنید. ویندوز به صورت خودکار درایورهای مربوطه را روی سیستم شما کپی می*کند و از این به بعد به راحتی می*توانید با آن چاپ کنید. طبیعتا این حالت برای نصب چاپگرهای Local است که به یک سرور متصل شده*اند. روش دیگر هم آن است که روی سرور چاپ، IIS را نصب کنید و وب سایت پیش*فرض آن استارت باشد و سپس با زدن آدرس سرور در Browser به شکل http://print_server/printers چاپگرها را انتخاب کنید تا درایور مربوطه روی سیستم شما نصب گردد. این امکان Internet Printing نام دارد و می*تواند کارکردهای مختلفی خصوصا برای کارمندان راه دور که می*خواند اسناد خود را برای چاپ به چاپگرهای شرکت ارسال کنند داشته باشد. البته این مساله بعدا در ویندوز سرور 2003 با دقت و جزییات بیشتر بررسی خواهد شد.
برای نصب چاپگرهای تحت شبکه کافیست درایور آنها را روی سیستم نصب کنید و سپس مراحل بالا (انتخاب TCP/IP Port) و .. را طی نمایید.
فرض کنید کلاینت*های شما از سیستم*عامل*هایی غیر از XP استفاده می*کنند و نیاز است پس از اتصال به چاپگر، این درایورها برای آنها کپی و نصب شود. برای اضافه کردن درایورها از چاپگر Properties بگیرید و در برگه Sharing گزینه Sdditional Drivers را انتخاب و موارد مد نظر خود را تیک زده و نصب کنید. طبیعتا دیسک حاوی درایورهای مربوطه که همراه چاپگر ارائه شده در این لحظه باید وارد دستگاه شود.
با استفاده از این امکان شما می*توانید چند چاپگر مانند هم (یا چاپگرهایی که دقیقا مانند هم نیستند اما درایور یکسانی را استفاده می*کنند) را در یک مخزن یا دسته یا همان Pool قرار دهید. پس از نصب چاپگرها از آنها Properties گرفته دستگاه دیگر را در برگه Ports مشخص کنید. در این حالت کاربران درخواست*های خود را به همین دستگاه می*فرستند و اسناد آنها در هر چاپگری که در دسترس باشد چاپ می*شوند. به یاد داشته باشید که پس از وصل شدن به سرور چاپ باید در برگه Ports تیک Enable Printer Pooling را در پایین برگه بزنید.
قطعا اسناد مدیران و روسا نسبت به اسناد من کارشناس عادی اولویت دارد. چه کنیم که اسناد برخی کاربران با اولویت بیشتری به صف چاپ وارد شوند. این کار اولویت*بندی چاپ یا Printing Priority نام دارد. برای این کار چه باید کرد
1- چاپگر را به سیستم متصل، نصب و به اشتراک بگذارید. سپس دقیقا یک چاپگر دیگر با اشاره به همان دستگاه روی سیستم نصب کنید.
2- برای هر کدام از این چاپگرها یک اولویت متفاوت تعیین کنید. (برگه Advanced و گزینه Priority که می*تواند بین 1 تا 99 باشد و هرچه بیشتر، اولویت بالاتر)
3- حال لینک مربوط به چاپگر با اولویت بالاتر را به مدیران بدهید و دیگری را به کارشناسان. برای اینکه کارشناسان تیزی مثل من از لینک دیگر استفاده نکنند، آنها را در برگه Security کلا Deny کنید که اصلا نتوانند از این چاپگر استفاده کنند.