DNS和
活动目录做集成后,可以实现“安全的动态更新”,一般情况下域内的工作站都可以在DNS区域中动态更新自己的记录.但是最近在测试的时候发现了这样的一个问题:
假如DNS区域中已有主机名为 hneli 的A记录,现在又加入域了台机器,名字也为 hneli(有可能是无意或者有人故意使坏),这台机器成功加入域的同时将会在DNS中将原来名为hneli的A记录更新掉,并且用户在先加入域的同名机器此时也不能正常登录了。这无疑是一个大的安全隐患,假如被更新掉的机器是一台普通的工作站问题还不大,但假如是有人故意使坏,将域内提供服务的服务器(比如邮件,门户)更新掉,后果相当严重。
在论坛里面有网友提示说:普通的域用户是没有权限加同名机器入域的。但经过测试,即使是普通的域用户同样是可以的。
对于这种情况,可以严格控制计算机加域的权限,只有管理员或者委派权限给某个帐户可以,普通员工的
......
更多内容请看
活动目录网络管理日志
http://gnaw0725.blogbus.com/
相关文章:
文章来源:
http://gnaw0725.blogbus.com/logs/15618342.html