اسمت چیه؟

برای شروع یک دموی امنیتی کوتاه، اسمت رو وارد کن.

وبلاگ

آموزش راه‌اندازی File Server و مجوزهای NTFS و Share

به‌اشتراک‌گذاری فایل بین کارمندان یکی از پرکاربردترین نیازهای هر سازمان است — ولی نکته‌ی مهم این‌جاست که این اشتراک‌گذاری باید کنترل‌شده باشد، نه این‌که همه به همه‌چیز دسترسی داشته باشند. در این آموزش، راه‌اندازی یک File Server را با دو لایه‌ی مجوز (Share و NTFS) با هم مرور می‌کنیم.

قدم اول: نصب Role مربوط به File Server
از Server Manager وارد Add Roles and Features شوید. در مرحله‌ی Server Roles، مسیر File and Storage Services > File and iSCSI Services را باز کرده و تیک File Server را بزنید (در بسیاری از نسخه‌های سرور، این Role از قبل به‌طور پیش‌فرض نصب است).

قدم دوم: ساخت پوشه و تنظیم NTFS Permissions
یک پوشه بسازید — مثلاً D:\Shared\Accounting. روی آن راست‌کلیک کرده، Properties را باز کنید و به تب Security بروید:
روی Edit کلیک کنید.
گروه یا کاربر موردنظر را اضافه کنید (مثلاً یک گروه امنیتی به نام Accounting-Team).
سطح دسترسی را مشخص کنید — معمولاً Modify کافی است (اجازه‌ی خواندن، نوشتن، و ویرایش، ولی نه تغییر مجوزها).

NTFS Permissions حتی وقتی کاربر مستقیم روی خود سرور به فایل دسترسی داشته باشد هم اعمال می‌شود — این لایه‌ی «همیشه‌فعال» امنیت فایل است.

قدم سوم: اشتراک‌گذاری پوشه (Share Permissions)
حالا همان پوشه را از طریق شبکه در دسترس قرار می‌دهیم:
روی پوشه راست‌کلیک کرده، Properties > Sharing > Advanced Sharing را باز کنید.
تیک Share this folder را بزنید.
روی Permissions کلیک کرده و همان گروه (Accounting-Team) را با سطح دسترسی Change اضافه کنید.

قدم چهارم: درک تفاوت NTFS و Share Permissions
این نکته‌ای است که خیلی از تازه‌کارها گیج می‌شوند: وقتی یک کاربر از طریق شبکه به پوشه دسترسی پیدا می‌کند، هر دو مجموعه مجوز (Share و NTFS) بررسی می‌شوند و سخت‌گیرانه‌ترین حالت اعمال می‌شود. برای مثال، اگر Share Permission بگوید Full Control ولی NTFS Permission بگوید فقط Read، کاربر در نهایت فقط Read خواهد داشت.
به همین دلیل، بهترین روش (Best Practice) این است: در Share Permissions به همه (Everyone) دسترسی Full Control بدهید، و کنترل واقعی دسترسی را کاملاً از طریق NTFS Permissions مدیریت کنید — این کار مدیریت را بسیار ساده‌تر می‌کند.

قدم پنجم: تست دسترسی
از یک کامپیوتر کلاینت دیگر در همان دومین، مسیر شبکه را وارد کنید:
\\server-name\Shared

اگر با یک اکانت عضو Accounting-Team وارد شده باشید، باید به پوشه دسترسی داشته باشید؛ با یک اکانت دیگر، دسترسی باید رد شود.

این دقیقاً همان مهارت عملی‌ای است که هر مدیر شبکه‌ی سازمانی روزانه از آن استفاده می‌کند — و بخش مهمی از دوره‌های MCSA من است.