J

jpsrivas1985

Usuario (Nicaragua)

Primer post: 13 mar 2011Último post: 13 mar 2011
1
Posts
15
Puntos totales
0
Comentarios
D
DHCP
InfoporAnónimo3/13/2011

DHCP Dynamic Host Configuration Protocol (Protocolo de configuración dinámica de host) es un protocolo de red que permite a los clientes de una red IP obtener sus parámetros de configuración automáticamente. Se trata de un protocolo de tipo cliente/servidor en el que generalmente un servidor posee una lista de direcciones IP dinámicas y las va asignando a los clientes conforme éstas van estando libres, sabiendo en todo momento quién ha estado en posesión de esa IP, cuánto tiempo la ha tenido y a quién se la ha asignado después. El host realiza un contacto con el servidor DHCP y le solicita una dirección. Este elije una dirección de un rango de direcciones que ha sido configurado anteriormente, este rango se denomina "pool". El servidor DHCP le "alquila" al host un numero IP por un periodo establecido y no de forma permanente. Si el host desaparece de la red la IP que se le alquilo vuelve al pool para estar nuevamente disponible. Asignación de direcciones IP Sin DHCP, cada dirección IP debe configurarse manualmente en cada computadora y, si la computadora se mueve a otra subred, se debe configurar otra dirección IP diferente. El DHCP le permite al administrador supervisar y distribuir de forma centralizada las direcciones IP necesarias y, automáticamente, asignar y enviar una nueva IP si fuera el caso en la computadora es conectada en un lugar diferente de la red. El protocolo DHCP incluye tres métodos de asignación de direcciones IP: * Asignación manual o estática: Asigna una dirección IP a una máquina determinada. Se suele utilizar cuando se quiere controlar la asignación de dirección IP a cada cliente, y evitar, también, que se conecten clientes no identificados. * Asignación automática: Asigna una dirección IP de forma permanente a una máquina cliente la primera vez que hace la solicitud al servidor DHCP y hasta que el cliente la libera. Se suele utilizar cuando el número de clientes no varía demasiado. * Asignación dinámica: el único método que permite la reutilización dinámica de las direcciones IP. El administrador de la red determina un rango de direcciones IP y cada computadora conectada a la red está configurada para solicitar su dirección IP al servidor cuando la tarjeta de interfaz de red se inicializa. El procedimiento usa un concepto muy simple en un intervalo de tiempo controlable. Esto facilita la instalación de nuevas máquinas clientes a la red. Se podría suponer que un único paquete es suficiente para que el protocolo funcione. Hay varios tipos de paquetes DHCP que pueden emitirse tanto desde el cliente hacia el servidor o servidores, como desde los servidores hacia un cliente: DHCPDISCOVER: para ubicar servidores DHCP disponibles. DHCPOFFER:respuesta del servidor a un paquete DHCPDISCOVER, que contiene los parámetros iniciales. DHCPREQUEST:solicitudes varias del cliente, por ejemplo, para extender su concesión. DHCPACK:respuesta del servidor que contiene los parámetros y la dirección IP del cliente. DHCPNAK:respuesta del servidor para indicarle al cliente que su concesión ha vencido o si el cliente anuncia una configuración de red errónea. DHCPDECLINE:el cliente le anuncia al servidor que la dirección ya está en uso. DHCPRELEASE:el cliente libera su dirección IP. DHCPINFORM: el cliente solicita parámetros locales, ya tiene su dirección IP Reserva DHCP Dhcp Es una reserva permanente de asignación de direcciones IP. Se trata de una dirección IP específica dentro de un ámbito DHCP que está permanentemente reservada para el uso en alquiler a una específica DHCP cliente. Puede configurar una reserva DHCP en el servidor DHCP cuando se necesita reservar una permanente asignación de direcciones IP. Usar reservas para el DHCP habilitado dispositivos como servidores de impresión y archivo u otros servidores de aplicación con la que siempre tiene la dirección IP fija en la red. Una reserva se compone de la siguiente información: Configurar una Reserva DHCPen el servidor DHCP de Microsoft Abrir la consola DHCP. En el árbol de consola, haga clic en reservas. En el menú Acción, haga clic en la nueva reserva. En el cuadro de diálogo nueva reserva, proporcionar los valores de los campos siguientes. • Reserva de nombre. • dirección IP. • dirección MAC (sin guiones). • Descripción. En tipos de apoyo, seleccione una de las siguientes opciones. • Ambos • DHCP sólo • BOOTP sólo En las nuevas reservas cuadro de diálogo, haga clic en Agregar y, a continuación, haga clic en Cerrar. Verificación de la Reserva DHCP * En el equipo cliente, en el símbolo del sistema, utilizando el comando ipconfig / release, liberar la dirección IP del cliente. * En el equipo servidor, en la consola DHCP, en virtud de concesiones de direcciones, compruebe que la muestra de reserva como inactivos. * En el equipo cliente, en el símbolo del sistema, utilizando el comando ipconfig / renew, renovar la dirección IP del cliente. * En el equipo servidor, en la consola DHCP, en virtud de concesiones de direcciones, compruebe que la reserva se muestra como activo. Configurar DHCP El servidor ha de tener una IP estática antes de configurar el DHCP. Las opciones del DHCP están divididas en opciones del servidor, opciones de los ámbitos, opciones de los clientes y opciones de las clases.  Opciones del servidor: se aplican a todos los clientes de DHCP, por lo que lo conveniente sería especificar las que afecten a parámetros comunes a todos los ámbitos.  Opciones de los ámbitos: se aplican a los clientes de un ámbito y anulan las definidas en opciones de servidor.  Opciones de los clientes: son para algunos específicos, como algunos equipos determinados que tengan rasgos especiales; anulan todas las demás opciones.  Opciones de las clases: ofrecen parámetros de DHCP según el tipo de cliente. DHCP en WindowsServer 2003 Para instalar el servicio ir a Panel de Control ->Agregar y quitar programas -> Agregar o Quitar componentes de Windows -> Servicios de Red ->Protocolo de configuración dinámica de host (DHCP). El servicio DHCP funciona a través del puerto UPD 67 en el servidor y UDP 68 en el cliente. Instalará la consola de gestión de DHCP (dhcpmgmt.msc) desde la cual se podrá manejar tanto los servidores de DHCP locales como los remotos. Si el servidor DHCP forma parte del directorio activo es necesario para que comience a funcionar que se autorice, para ello hay que marcar el servidor que deseamos autorizar e ir a Todas las tareas ->Autorizar para esto es necesario un usuario que pertenezca al grupo Enterprise Administrators. Ámbito (scope): se trata simplemente de un rango de direcciones IP que fijamos con unas propiedades comunes determinadas. Superámbito (superscope): se utilizara esta opción cuando hay que asignar un rango que ocupe más de una subred (subnet), de forma que cree un ámbito por subred y los agrupe en un superámbito. Ámbito de multidifusión (multicastscope): no aparece pero es una de las opciones que existen para crear en el asistente de creación de ámbitos. Se trata de un rango de direcciones IP de clase D que se asignan a equipos que las solicitan, su particularidad consiste en que necesitan el Multicast Address Dynamic ClientAllocation Protocol (MADCAP) para solicitar una de estas direcciones. Conjunto de direcciones: es el rango de direcciones IP al que se le asignara las direcciones. Si dentro de este rango hay uno o varios intervalos que no se quiera asignar a ningún equipo crearemos un rango o rangos de exclusión, si solo se quiere excluir una IP pues el inicio y final del rango deberá ser esa IP en concreto. Concesiones de direcciones: son las direcciones del ámbito que ya se ha concedido a cliente, nos indica a que MAC ha sido concedida cada IP. Reservas: una reserva se realiza a una dirección IP de forma que siempre se asigne a un cliente que tenga una MAC prefijada y no a otros, esto es recomendable para configurar servidores o equipos que se desee que no tenga una configuración manual pero que no cambie su IP. Opciones de ámbito: en ellas para cada ámbito se fijara una serie de opciones de configuración adicionales como servidor WINS, enrutador (puerta de enlace / Gateway), servidores DNS, sufijo de conexión y otras menos comunes. También en las opciones avanzadas se puede ver opciones más específicas según la clase de usuario (user class) o según la clase de proveedor (vendor class). En las propiedades del ámbito veremos las siguientes opciones: Opción llamada Duración de la concesión para clientes DHCP: (lease period), esto se refiere al tiempo que durara el préstamo de IP al equipo cliente, como norma habitual se suele configurar este tiempo con una duración igual al promedio de tiempo que el equipo está conectado a la misma red. Una vez pasado este tiempo si la IP ya no está en uso por el equipo se libera para que se pueda asignar a otro cliente, si aun esta en uso y a la dirección no ha sido aplicada ningún tipo de restricciones se renueva la concesión (lease renew). También se puede quitar el límite de manera que se asignen las direcciones IP por un periodo ilimitado lo que puede provocar problemas de que se nos agote la reserva (pool) de direcciones lo que puede pasar igualmente si el periodo es demasiado largo y no disponemos de demasiadas direcciones de manera que hay que tener cuidado a la hora de ajustar estos tiempos. Opciones de DNS: son las que se configuran por defecto, el primer apartado se refiere a la actualización del sufijo de conexión es los servidores DNS de forma que de la opción de activar el puntero a registro (Point to record / PTR) y el registro A siempre que se haga una concesión o solo cuando se solicite explícitamente por el cliente. En el segundo apartado la opción de descartar esos registro una vez expire la concesión y no se renueve, en el tercer apartado lo que ofrece es para clientes que no soporte la solicitud de actualización en DNS como NT4 que se actualice automáticamente. Opción de conceder direcciones también a clientes BOOTP que se trata de un protocolo anterior a DHCP y mucho más limitado, usualmente no será necesario activar esta opción. Reconciliar o Reconciliar todos los ámbitos, consiste en actualizar las concesiones que ha realizado el servidor contra el registro de ellos que guarda él en una base de datos .mdb de forma que no se produzca ningún tipo de inconsistencia, esto es un problema común que se da si se acaba de realizar una restauración recientemente de este registro. Podemos encontrar si vamos a las Propiedades del servidor, en la pestaña General podemos configurar el intervalo temporal de actualización de estadísticas y si queremos realizar auditoria del registro DHCP. En la pestaña DNS configurar las mismas opciones anteriormente pero a nivel de servidor de forma que serán las que se apliquen por defecto a los distintos ámbitos. Opciones avanzadas: parámetro Intentos de detección de conflicto que lo que hará es tantas veces como le indiquemos realizar ping a la IP que va a conceder de manera que si está ocupada intentara de nuevo conceder otra en su lugar realizando el mismo proceso. Podemos definir las rutas a los ficheros de registro, base de datos y backup que por defecto se encuentran en C: WINDOWSsystem32dhcp, también podemos fijar las interfaces de red del servidor a través de las cuales atenderá las peticiones DHCP y por ultimo podemos fijar las credenciales con las que se identificara en el servidor DNS para actualizar registros. Instalación y Configuración de un servidor DHCP en Windows Server 2008 Administrador del Servidor: Clic derecho sobre Funciones y Agregar Función: Aparecerá el Asistente para agregar funciones: Se marca la casilla de Omitir esta página de forma predeterminada clic en Siguiente Se marca el Servidor DHCP clic en Siguiente. Saldrá una serie de Advertencias diciendo las cosas que hay que tener en cuenta antes de instalar el servidor: Enlaces de conexión de Red: Ahí se selecciona las tarjetas de Red que se tiene. Clic en Siguiente. Configurar servidores DNS: Se asigna la IP, como servidor DNS alternativo podemos poner por ejemplo el servidor DNS de Google (8.8.8.8). Configurar el servicio WINS, si no se utiliza hago clic en Siguiente. Aparecerá la pantalla con la configuración más importante que se debe hacer en el servidor DHCP, configurar y agregar los ámbitos DHCP. Clic en Agregar y rellenamos todos los campos con nuestros datos de red. En Dirección IP inicial y Dirección IP final se indicara el rango de IP´s que asignara a los equipos que soliciten la configuración de red TCP/IP. En este caso, el servidor asignara IP's desde la 150 hasta la 200. Si no se usa IPV6 en el siguiente paso clic en Siguiente son configurar nada. Configurar la dirección IP de versión 6 del servidor DNS, pero si no se usa IPV6 clic en Siguiente. Configurar los credenciales, se puede dejar a como aparece por defecto. Clic en Instalar y reiniciar el Servidor. En el Administrador del Servidor veremos que no ha agregado el Servidor DHCP. Esto es idóneo para equipos que se conectan de forma temporal, pero si se quiere que a un equipo concreto le asigne una IP, hay que realizar los siguientes pasos. Configurar IP a un Host concreto Desplegamos el menú del servidor DHCP hasta llegar a la carpeta Reservas Hacemos clic derecho sobre la carpeta de Reserva y Reserva nueva. Rellenamos los campos con nuestros datos. Clic en Agregar. la carpeta de Reservas veremos que no ha agregado el equipo que hemos configurado anteriormente. Este proceso se repite con todos los nodos de la red que se quiere que tengan IP Estática, como por ejemplo, los servidores y los equipos más importantes. Active Directory Un directorio activo (referido como un dC) hace una variedad de funciones incluyendo la capacidad de proporcionar información sobre los objetos, ayuda a organizar estos objetos para su fácil recuperación y acceso, permite el acceso de los usuarios finales y administradores, y permite al administrador configurar la seguridad hasta para el directorio. Un directorio activo se puede definir como una estructura jerárquica y esta estructura es generalmente dividido en tres categorías principales, los recursos que pueden incluir hardware, como impresoras, servicios para los usuarios finales, tales como servidores web, correo electrónico y objetos que son las principales funciones de la de dominio y de la red. Un directorio activo es una estructura de directorios utilizada en Microsoft Windows y equipos basados en servidores para almacenar información y datos sobre redes y dominios. Se utiliza principalmente para obtener información en línea y fue creado originalmente en 1996. Fue utilizado por primera vez con Windows 2000. Es el término que usa Microsoft para referirse a su implementación de servicio de directorio en una red distribuida de computadores. Utiliza distintos protocolos (principalmente LDAP, DNS, DHCP, Kerberos...). Su estructura jerárquica permite mantener una serie de objetos relacionados con componentes de una red, como usuarios, grupos de usuarios, permisos y asignación de recursos y políticas de acceso. Estructura Dominios y subdominios se identifican utilizando la misma notación de las zonas DNS, razón por la cual Active Directory requiere uno o más servidores DNS que permitan el direccionamiento de los elementos pertenecientes a la red, como por ejemplo el listado de equipos conectados; y los componentes lógicos de la red, como el listado de usuarios. Un ejemplo de la estructura descendente (o herencia), es que si un usuario pertenece a un dominio, será reconocido en todo el árbol generado a partir de ese dominio, sin necesidad de pertenecer a cada uno de los subdominios. A su vez, los árboles pueden integrarse en un espacio común denominado bosque (que por lo tanto no comparten el mismo nombre de zona DNS entre ellos) y establecer una relación de «trust» o confianza entre ellos. De este modo los usuarios y recursos de los distintos árboles serán visibles entre ellos, manteniendo cada estructura de árbol el propio Active Directory. Funcionamiento Su funcionamiento es similar a otras estructuras de LDAP (Lightweight Directory Access Protocol), ya que este protocolo viene implementado de forma similar a una base de datos, la cual almacena en forma centralizada toda la información relativa a un dominio de autenticación. La ventaja que presenta esto es la sincronización presente entre los distintos servidores de autenticación de todo el dominio. A su vez, cada uno de estos objetos tendrá atributos que permiten identificarlos en modo unívoco (por ejemplo, los usuarios tendrán campo «nombre», campo «email», etcétera, las impresoras de red tendrán campo «nombre», campo «fabricante», campo «modelo», campo "usuarios que pueden acceder", etc.). Toda esta información queda almacenada en Active Directory replicándose de forma automática entre todos los servidores que controlan el acceso al dominio. De esta forma, es posible crear recursos (como carpetas compartidas, impresoras de red, etc.) y conceder acceso a estos recursos a usuarios, con la ventaja que estando todos estos objetos memorizados en Active Directory, y siendo esta lista de objetos replicada a todo el dominio de administración, los eventuales cambios serán visibles en todo el ámbito. Para decirlo en otras palabras, Active Directory es una implementación de servicio de directorio centralizado en una red distribuida que facilita el control, la administración y la consulta de todos los elementos lógicos de una red (como pueden ser usuarios, equipos y recursos). Intercambio entre dominios Para permitir que los usuarios de un dominio accedan a recursos de otro dominio, Active Directory usa un trust (relación de confianza). El trust es creado automáticamente cuando se crean nuevos dominios. Los límites del trust no son marcados por dominio, sino por el bosque al cual pertenece. Existen trust transitivos, donde los trust de Active Directory pueden ser un acceso directo (une dos dominios en árboles diferentes, transitivo, una o dos vías), bosque (transitivo, una o dos vías), reino (transitivo o no transitivo, una o dos vías), o externo (no transitivo, una o dos vías), para conectarse a otros bosques o dominios que no son de Active Directory. Active Directory usa el protocolo V5 de Kerberos, aunque también soporta NTLM y usuarios webs mediante autenticación SSL / TLS Confianza transitiva Son confianzas automáticas de dos vías que existen entre dominios en Active Directory. Windows 2000 establece las relaciones de confianza entre los dominios basándose en el protocolo de seguridad Kerberos. La confianza de Kerberos es transitiva y jerárquica, si el dominio A confía en el dominio B y dominio B confía en dominio C, dominio A confía también en el dominio C. Confianza explícita Son aquellas que establecen las relaciones de forma manual para entregar una ruta de acceso para la autenticación. Este tipo de relación puede ser de una o dos vías, dependiendo de la aplicación. Las Confianzas explícitas se utilizan con frecuencia para acceder a dominios compuestos por ordenadores con Windows NT 4.0. Confianza de Acceso Directo Es esencialmente, una confianza explícita que crea accesos directos entre dos dominios en la estructura de dominios. Este tipo de relaciones permite incrementar la conectividad entre dos dominios, reduciendo las consultas y los tiempos de espera para la autenticación. Confianza entre bosques Permite la interconexión entre bosques de dominios, creando relaciones transitivas de doble vía. En Windows 2000, las confianzas entre bosques son de tipo explícito, al contrario de Windows Server 2003. Ventajas de Active Directory La inclusión de Active Directory en el sistema operativo Windows 2000 proporciona las siguientes ventajas: Integración con DNS. Active Directory utiliza el Sistema de nombres de dominio (DNS). DNS es un servicio estándar de Internet que traduce los nombres de equipo legibles por los humanos (como miequipo.microsoft.com) en direcciones numéricas (cuatro números separados por puntos) de Protocolo de Internet (IP) legibles por los equipos. De esta forma, los procesos que se ejecutan en equipos que están en redes TCP/IP pueden identificarse y conectarse entre sí. Consultas flexibles. Los usuarios y los administradores pueden utilizar el comando Buscar del menú Inicio, el icono Mis sitios de red del escritorio o el complemento Usuarios y equipos de Active Directory para buscar rápidamente un objeto de la red mediante sus propiedades. Por ejemplo, puede buscar un usuario por nombre, apellido, nombre de correo electrónico, ubicación en la oficina u otras propiedades de su cuenta de usuario. La búsqueda de información está optimizada gracias al uso del catálogo global. Capacidad de ampliación. Active Directory es ampliable, lo que significa que los administradores pueden agregar nuevas clases de objetos al esquema y nuevos atributos a las clases existentes de objetos. El esquema contiene una definición de cada clase de objeto y los atributos de las mismas, que se pueden almacenar en el directorio. Por ejemplo, podría agregar un atributo Autorización de compra al objeto Usuario y después almacenar el límite de autorización de compra de cada usuario como parte de su cuenta. Administración basada en políticas. Las políticas de grupo son valores de configuración que se aplican a equipos o usuarios cuando se inicializan. Todos los valores de Política de grupo están contenidos en los Objetos de política de grupo (GPO) que se aplican a sitios, dominios o unidades organizativas de Active Directory. Los valores de GPO determinan el acceso a objetos de directorios y recursos de dominios, a qué recursos de dominios (como las aplicaciones) tienen acceso los usuarios y cómo están configurados dichos recursos. Escalabilidad. Active Directory incluye uno o varios dominios, cada uno de los cuales tiene uno o varios controladores, lo que permite escalar el directorio para satisfacer cualquier requisito de red. Es posible combinar varios dominios en un árbol de dominios y varios árboles en un bosque. En la estructura más simple, una red con un único dominio es a la vez un único árbol y un único bosque. Replicación de la información. Active Directory utiliza la replicación de múltiples maestros, que permite actualizar el directorio en cualquier controlador de dominio. Al distribuir varios controladores de dominio en un único dominio se proporciona tolerancia a errores y equilibrio de la carga. Si un controlador de dominio se vuelve lento, se detiene o produce un error, otros controladores del mismo dominio pueden proporcionar el acceso necesario al directorio, ya que contienen los mismos datos. Seguridad de la información. La administración de la autenticación de usuarios y el control de acceso, ambos integrados plenamente en Active Directory, son características de seguridad clave del sistema operativo Windows 2000. Active Directory centraliza la autenticación. El control de acceso puede definirse no sólo para cada objeto del directorio, sino también para todas las propiedades de cada objeto. Además, Active Directory proporciona el almacén y el ámbito de aplicación de las políticas de seguridad. (Para obtener más información acerca de la autenticación de inicio de sesión y el control de acceso de Active Directory, consulte la sección "Para obtener más información" al final de este documento.) Interoperabilidad. Puesto que Active Directory se basa en protocolos estándar de acceso a directorios, como el Protocolo compacto de acceso a directorios (LDAP), puede interoperar con otros servicios de directorio que empleen estos protocolos. Varias interfaces de programación de aplicaciones (API), como las Interfaces de servicio de Active Directory (ADSI), ofrecen a los programadores acceso a estos protocolos. Active Directory incorpora DNS Tanto Active Directory como DNS son espacios de nombres. Un espacio de nombres es cualquier área limitada donde se puede resolver un nombre dado. La resolución de nombres es el proceso de traducir un nombre en algún objeto o información que representa dicho nombre. Una libreta de teléfonos forma un espacio de nombres en el que los nombres de los abonados telefónicos pueden resolverse a números de teléfono. El sistema de archivos NTFS de Windows 2000 forma un espacio de nombres en el que el nombre de un archivo puede resolverse al archivo propiamente dicho. Tanto DNS como Active Directory utilizan una base de datos para resolver nombres:  DNS es un servicio de resolución de nombres. DNS resuelve los nombres de dominio y de equipo a direcciones IP mediante solicitudes que hacen los servidores DNS en forma de consultas a la base de datos. En concreto, los clientes DNS envían consultas de nombres a su servidor DNS configurado. El servidor DNS recibe la consulta de nombre y la resuelve mediante archivos almacenados localmente o consulta a otro servidor DNS para que la resuelva. DNS no requiere Active Directory para funcionar.  Active Directory es un servicio de directorio. Active Directory resuelve los objetos de nombre de dominio a registros de objeto mediante las solicitudes que hacen los controladores de dominio, como una búsqueda del Protocolo compacto de acceso a directorios (LDAP)3 o solicitudes de modificación de la base de datos de Active Directory. Específicamente, los clientes de Active Directory utilizan LDAP para enviar consultas a los servidores de Active Directory. Para buscar un servidor de Active Directory, un cliente de Active Directory consulta a DNS. Es decir, Active Directory usa DNS como servicio de búsqueda para resolver nombres de dominios, sitios y servicios de Active Directory a una dirección IP. Por ejemplo, para iniciar la sesión en un dominio de Active Directory, un cliente de Active Directory consulta a su servidor DNS configurado la dirección IP del servicio LDAP que se ejecuta en un controlador de un dominio especificado. Active Directory requiere DNS para funcionar. Active Directory está integrado con DNS de las siguientes formas:  Los dominios de Active Directory y los dominios de DNS tienen la misma estructura jerárquica. Aunque son independientes y se implementan de forma diferente para propósitos distintos, los espacios de nombres de una organización para dominios de DNS y de Active Directory tienen una estructura idéntica. Por ejemplo, microsoft.com es un dominio de DNS y un dominio de Active Directory.  Las zonas de DNS pueden almacenarse en Active Directory. Si utiliza el servicio DNS de Windows 2000, es posible almacenar las zonas principales en Active Directory para replicarlas en otros controladores de dominio de Active Directory y proporcionar seguridad mejorada al servicio DNS.  Los clientes de Active Directory utilizan DNS para buscar controladores de dominio. Para buscar el controlador de un dominio específico, los clientes de Active Directory consultan su servidor DNS configurado en busca de registros de recursos específicos. VI. Directiva de grupo (GPO) Es un conjunto de una o más políticas del sistema. Cada una de las políticas del sistema establece una configuración del objeto al que afecta. Por ejemplo, políticas para:  Establecer el título del explorador de Internet  Ocultar el panel de control  Deshabilitar el uso de REGEDIT.EXE y REGEDT32.EXE  Establecer qué paquetes MSI se pueden instalar en un equipo. ETC., Directiva de grupo es un conjunto de reglas que controlan el medio ambiente de trabajo de cuentas de usuario y cuentas de equipo. Proporciona la gestión centralizada y configuración de sistemas operativos, aplicaciones y "Ajustes de los usuarios en un Active Directory medio ambiente. La directiva de grupo, en parte, controla lo que los usuarios pueden y no pueden hacer en un sistema informático. Aunque la directiva de grupo es más frecuente en el uso de entornos empresariales, es también común en las escuelas, las pequeñas empresas y otros tipos de organizaciones más pequeñas. A menudo se utiliza para restringir ciertas acciones que pueden presentar riesgos de seguridad potenciales, por ejemplo: para bloquear el acceso al Administrador de tareas, restringir el acceso a determinadas carpetas, deshabilite la descarga de archivos ejecutables, etc. Las GPO’s pueden estar contenidas en cuatro tipos de objetos:  Equipos Locales: son aplicadas únicamente en el equipo que las tiene asignadas independientemente del dominio al que pertenezcan. Son modificadas con “gpedit.msc”. Estas son las únicas políticas que se aplican a los equipos que no están en un dominio, como servidores independientes (stand alone) o clientes en red igual a igual (peer to peer).  Sitios de Active Directory: se aplican para todos los equipos y/o usuarios de un sitio, independientemente del dominio del mismo bosque al que pertenezcan.  Dominios de Active Directory: se aplican a todos los equipos y/o usuarios de un dominio.  Unidades Organizativas de Active Directory: se aplican únicamente a los equipos y/o usuarios que pertenezcan a la propia unidad organizativa (OU). Tanto en Windows XP como en Windows Vista podemos acceder al “Editor de directivas de grupo local“, en la que se hallará un sinfín de opciones para configurar. Las directivas permiten llevar el control del escritorio, de las conexiones de red, y de la interfaz de usuario. Editor de Directivas de Grupos Locales Se abre el menú inicio, ejecutar y en abrir digitamos gpedit.msc. En este editor podemos dar derechos y quitar derechos a usuarios o a los equipos según sea la necesidad del administrador, este Editor sirve para todos los equipos Windows 2000 y xp estén en una red o no lo estén y solo usen MODEM para Internet. El Editor de Directivas tiene dos directivas que son. Las directivas de Equipo Local: Estas directivas se aplican a todos los usuarios que entren al computador de manera local. La Directivas de Usuario: Igual se aplican a todos los usuarios. Al configurar las Directivas de Grupo, podemos elegir tres posibles valores: * Habilitado. Activa la acción del valor de la directiva. * Deshabilitado. Inactiva la acción del valor de la directiva. * No configurado. Es la configuración predeterminada para cualquier valor, es decir, lo lleva a su valor predeterminado, y es lo que dejaremos ante cualquier duda. Debes saber que las Directivas de Grupo tienen prioridad sobre las opciones de configuración del perfil del usuario en caso de que se cree un conflicto. Opciones * Sistema. Desde aquí, podemos impedir el acceso al símbolo del sistema o a las herramientas de edición del registro, también crear una lista de aplicaciones no permitidas, de forma que los usuarios no podrán ejecutar los programas que se agreguen a dicha lista, prohibir a Windows que busque actualizaciones. * Componentes de Windows. Desde aquí se puede deshabilitar las aplicaciones de Windows que no se use como, por ejemplo, el Calendario de Windows o el básico reproductor Windows Media. Y otras mucho más interesantes como configurar con todo tipo de detalles el Explorador de Windows, desactivar la reproducción automática o deshabilitar el informe de errores de Windows. * Menú Inicio y barra de tareas. Podemos borrar el historial de los “documentos abiertos recientemente” al salir, poner en gris los accesos directos del menú Inicio a programas parcialmente instalados, quitar los vínculos que queramos del menú Inicio, impedir que el sistema realice un seguimiento de los programas que ejecutamos, las rutas de acceso que usamos y los documentos que abrimos, etc. Seguridad y usuarios En los Windows basados en NT (NT4, 2000, XP, 2003 y FX), la seguridad se basa en usuarios. Si un ordenador va a ser utilizado por varias personas, cada una debe tener un usuario y debe identificarse con su nombre y contraseña para que el sistema sepa quién está sentado delante. Para ver y administrar los usuarios que hay en el equipo, podemos ir a: Windows 2000 Panel de Control → Usuarios y contraseñas Inicio → Ejecutar → control userpasswords Inicio → Ejecutar → lusrmgr.msc Windows XP Panel de Control → Cuentas de usuario Inicio → Ejecutar → control userpasswords2 Inicio → Ejecutar → lusrmgr.msc  Cada usuario puede pertenecer a uno o varios grupos (Administradores, Usuarios avanzados, Usuarios, Invitados, etc.).  Los administradores tienen control total sobre el equipo, mientras que los otros están más limitados. Los derechos sobre el sistema que puede tener cada grupo o usuario se controlan mediante directivas de grupo.  Esto lo encontramos en→ Configuración del equipo → Configuración de Windows → Configuración de seguridad → Directivas locales → Asignación de derechos de usuario. En Windows 2000 o XP, gpedit.msc permite cambiar las llamadas Directivas de grupo, quitando por ejemplo el acceso al panel de control o a la configuración del Internet Explorer. El problema es que estas directivas se aplican a todos los usuarios, incluido el Administrador, y eso no es lo que se suele querer. Para que sólo se apliquen a los usuarios y solo el administrador tenga acceso a todo hay 3 métodos.  Denegar acceso a la carpeta %systemroot%system32GroupPolicy al Administrador (una vez haya terminado de configurar todo, claro)  Entrar como Administrador y borrar el contenido de HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPolicies  La manera oficial de Microsoft: KB293655 Permisos NTFS En una partición NTFS, cada carpeta y fichero tiene asociada una lista de permisos que indica quien puede verlo, modificarlo o borrarlo y quién no. Los permisos se configuran mediante: Botón derecho → Propiedades → Seguridad (Si no está la pestaña *) Seleccionando cada uno de los usuarios en el área superior, se verán los permisos que tiene en el cuadro inferior. Si la casilla de permisos está en gris, es que éstos se heredan de la carpeta superior. Para poder editarlos de forma independiente hay que desmarcar la casilla Hacer posible que los permisos heredables... Mediante el botón Agregar, podemos añadir más usuarios o grupos a la lista de permisos: Por ejemplo, si queremos que el grupo Usuarios sólo pueda usar los ficheros de una carpeta, pero no pueda modificarlos ni borrarlos, se le quitan los siguientes permisos: El botón Avanzada nos lleva a un cuadro desde el que podemos especificar permisos más detallados, establecer auditoria para ese fichero o carpeta o cambiar el propietario. Lista de usuarios que tienen permisos en esta carpeta, y pulsando cada uno, los permisos que le corresponden. Esto se utiliza si la partición es NTFS, FAT32 no tiene seguridad. Permisos al compartir Un sistema parecido se usa para determinar qué acceso tienen los usuarios de la red a una carpeta compartida. Se configuran mediante: Botón derecho → Compartir Botón derecho → Propiedades → Compartir Lo primero es asignarle un nombre a la carpeta compartida (de menos de 11 letras y sin espacios si queremos usarla desde Windows 95, 98 o Me), y cuantos usuarios como máximo admitimos usándola a la vez (el máximo es 5 en XP Home, 10 en Windows NT4 Wks, 2000 Pro y XP Pro, y en los servidores, depende de las licencias que se hayan comprado). El botón Permisos nos lleva a un cuadro similar al de los permisos NTFS, donde podemos dar permisos de lectura o escritura a usuarios o grupos concretos. Los permisos asignados aquí afectan a todo lo que haya en la carpeta y solamente a los usuarios que acceden desde otro ordenador. Además, hay que tener en cuenta que los permisos NTFS (pestaña Seguridad) tienen prioridad sobre los permisos dados aquí (Pestaña Compartir),así que aunque demos permiso de escritura en la pestaña Compartir a la carpeta, si luego a un fichero en concreto se lo quitamos en la pestaña Seguridad, no podrán modificarlo. Libros en línea de Windows 2000 Resource Kit Ayuda de Windows 2000 “Microsoft Windows 2000 Active Directory Services.Curso oficial de certificación MCSE” de la editorial Mc Graw Hill ISBN: 84-481-2889-3 http://www.trucoswindows.net/Trucos-para-Seguridad-en-Windows.html http://es.wikipedia.org/wiki/Servidor http://es.wikipedia.org/wiki/Domain_Name_System.htm http://dns.bdat.net/w2000_xp/directivas_de_grupo.html https://foro.elhacker.net/redes/instalacion_y_configuracion_de_un_servidor_dhcp_en_windows_server_2008-t310719.0.html http://www.malavida.com/blog/b/7418/windows-configuracion-de-las-directivas-de-grupo http://julianrv.com/blog/2006/01/dhcp-en-windows.html

15
0
PosteameloArchivo Histórico de Taringa! (2004-2017). Preservando la inteligencia colectiva de la internet hispanohablante.

CONTACTO

18 de Septiembre 455, Casilla 52

Chillán, Región de Ñuble, Chile

Solo correo postal

© 2026 Posteamelo.com. No afiliado con Taringa! ni sus sucesores.

Contenido preservado con fines históricos y culturales.