2016年11月6日 星期日

What is the cloud computing?

1.雲端運算:
    「雲端運算(Cloud Computing)」這個詞,近年來對於許多IT人員來說應該一點也不陌生,雲端運算改變了整個IT基礎架構及應用方式,至於什麼是雲端運算呢?以下就來說明讓大家了解一下。

    雲端運算,基本來說就是採用網際網路的運算方式,在網際網路架構圖中,我們通常用「雲」這個字來形容「網際網路(Internet)」這個充滿未知的環境,透過這種運算方式並將運算資源及相關資訊,提供給需要的電腦或是裝置就稱之為雲端運算,雲端運算服務的供應商為了方便使用者能夠隨時存取雲端資源,提供了以瀏覽器(Browser)或其他網頁服務的方式,使得使用者能以最方便的方式進行雲端資料的存取作業。



雲端運算(Cloud Computing)概念圖



    雲端運算中關於雲(Cloud)方面,常被區分出四種雲,分別是公有雲、私有雲、混合雲、社群雲。現在來簡單說明一下這四種雲:
  • 公有雲:(Public Cloud):建置在「網際網路」上的雲,使用者可以透過網際網路去存取與應用,例如:Amazon AWS、Microsoft Azure。
  • 私有雲:(Private Cloud):建置在企業組織內部的雲,提供企業組織內部存取不對外開放存取。
  • 混合雲:(Hybrid Cloud):由公有雲與私有雲結合而成,使用者可存取網際網路上的資源及組織內部的資源。
  • 社群雲:(Community Cloud):介於多個組織中,由於這些組織擁有所共同關注的議題而建立的,可能交由第三方託管或建立於公有雲及私有雲之間。


雲端運算:雲的種類



2.雲端運算服務模式:
    雲端運算依照服務來區分可區分為三種模式軟體即服務(SaaS)、平台即服務(PaaS)、架構即服務(IaaS),現在就一一來說明這三種模式:
雲端運算:服務模式



  • 軟體即服務SaaS(Software as a Service):透過網際網路的方式提供軟體模式,使用者可以向供應商租用基於網頁模式的軟體,如此一來,使用者可以管理企業營運以外,也不必對軟體進行維護工作,交由服務供應商自行管理與維護即可。透過SaaS,可以有效降低企業初期建置成本和後續維護管理成本。 
  • 平台即服務PaaS(Platform as a Service):提供各種程式作業平台協助開發人員建構或測試及佈署應用程式,這樣一台,開發人員不需自行建置主機、安裝作業系統、準備程式語言環境,因此PaaS可以為企業減少在IT伺服器設備數量及不同作業系統平台建置的成本。例如:Microsoft Azure、Amazon S3、Google App Engine…等。 
  • 架構即服務IaaS(Infrastructure as a Service):整個雲端運算的基礎架構,IaaS廠商通常利用大量的實體主機並透過伺服器虛擬化技術,將大量實體伺服器的硬體資源整合成建立成一個龐大的運算資源池,使用者只需透過瀏覽器選擇他們所需要的硬體規格,像是多少CPU Socket、多少CPU Cores、多少Memory、多少Hard Disk Size…等,因此新創立或小型公司採用IaaS服務,可以減少公司在新創期間對於IT基礎服務的建置及管理成本。

3.雲端運算標準:
    介紹完了什麼是雲端運算,也許還是有些人對於雲端運算感到困惑,牽扯到使用網際網路存取就能算是雲端運算嗎? 到底怎麼樣才能算是雲端運算呢?美國國家標準局(National Institute of Standards and Technology, NIST)提出雲端運算的標準,必須具備以下條件才能算是雲端運算:

  • 四種佈署模式: 
  1. 公有雲(Public Cloud) 
  2. 私有雲(Private Cloud) 
  3.  混合雲(Hybrid Cloud) 
  4. 社群雲(Community Cloud) 
  • 三種服務模式:
  1. 軟體即服務(SaaS) 
  2. 平台即服務(PaaS) 
  3. 架構即服務(IaaS) 
  • 五項技術特徵: 
  1. 隨選自助式服務(On-demand Self-Service) 
  2. 隨時隨地使用任何網路裝置存取(Broad Network Access) 
  3. 共享式資源池(Resource Pooling) 
  4. 快速且彈性的佈署機制(Rapid Elasticity) 
  5. 監控與計費服務(Measured Service)


    經過以上的介紹,相信大家對於「雲端運算」這個詞,應該不再那麼陌生了,至於哪些產品是基於雲端運算的架構,之後再介紹給大家

2016年11月3日 星期四

Windows Server中的DFS-R(DFS複寫)和DFS-N(DFS命名空間)的新功能

為何會有DFS出現?
    在一個企業環境中,公司內部的檔案有多個公司員工想要存取,因此管理者將檔案存放在網路上供使用者存取,是普遍的解決方案。但隨著資料量不斷的往上增加,零散分布在網路上不同的主機或檔案伺服器上的檔案,反而會讓管理與存取使用造成許多的不便。


    因此微軟在Windows Server中內建了分散式檔案系統(Distributed File System, DFS),可為共用檔案提供單一存取點,以及檔案自動同步複寫功能。


分散式檔案系統概觀:

    透過分散式檔案系統(DFS)將相同的檔案同時儲存到網路上多台伺服器後,可以擁有下列功能:
  • 提高檔案的存取效率:用戶端透過DFS存取檔案,DFS會引導用戶單從最接近自己的伺服器來存取檔案,讓用戶端快取存取到所需的檔案。 
  • 提高檔案的可用性:提供容錯功能,存取的伺服器毀損,能夠到其他伺服器存取一樣的檔案。 
  • 伺服器負載平衡功能:每一個用戶端獲得清單中的伺服器排列順序可能都不相同,因此有存取的伺服器也可能不同,用戶端從不同的伺服器來存取所需檔案,因此可分散伺服器的負擔。



DFS架構:

    Windows Server 2012 R2是透過檔案和存取服務角色內的DFS命名空間(NFS-N)DFS複寫(DFS-R)這兩個服務來建置DFS。以下面這張架構圖來說明DFS中的各個元件:


  • DFS命名空間:透過DFS命名空間來將位於不同伺服器內的共用資料夾集合在一起,並以一個虛擬資料夾的樹狀結構來呈現給用戶端。DFS命名空間分為下列兩種: 
  1. 網域型命名空間:將命名空間的設定資料儲存到AD DS資料庫與命名空間伺服器。若建立多台命名空間伺服器的話,則還具備命名空間容錯功能。 
  2. 獨立命名空間:將命名空間的設定資料儲存到命名空間伺服器的登錄資料庫(registry)。由於獨立命名空間只能夠有一台命名空間伺服器,因此不具備容錯功能。
  • 命名空間伺服器:用來主控命名空間(host namespace)的伺服器。若是網域型命名空間的話,則這台伺服器可以是成員伺服器或網域控制站,並且可以設定多台命名空間伺服器;若是獨立命名空間的話, 則這台伺服器可以是成員伺服器、網域控制站或獨立伺服器,不過只能夠擁有一台命名空間伺服器。
  • 命名空間根目錄:是命名空間的起始點。以DFS架構圖來說,此根目錄的名稱為Share1、命名空間的名稱為\\sandy.com\share1,它是一個網域型命名空間,其名稱是以網域名稱開頭(sandy.com)。如果是一個獨立命名空間,則名稱是以電腦名撐開頭,例如\\Server1\Share1
  • 資料夾與資料夾目標:這些虛擬資料夾的目標分別對應到其他伺服器內的共用資料夾,當用戶端瀏覽資料夾時,DFS會將用戶端導向資料夾目標所對應的共用資料夾。上述DFS架構圖中有3個資料夾,分別為:
  1. Test1:此資料夾有兩個目標,分別對應到伺服器Server2的C:\Test1與Server3的C:\Test1共用資料夾,具備資料夾容錯功能,舉例來說,當使用者在讀取Test1內的檔案時,即使Server2故障,仍可從Server3的C:\Test1讀到檔案。但是前提是Server2的C:\Test1與Server3的C:\Test1內所儲存的檔案必須同步。
  2. Test2:此資料夾有2個目標,分別對應到伺服器Server3的C:\Test2與Server4的D:\Test共用資料夾,也具備容錯功能。
  3. Test3:此資料夾只有1個目標,對應到伺服器Server4的D:\Test3共用資料夾,因為目標只有1個,因此不具備容錯功能。
  • DFS複寫:DFS複寫服務使用一個稱為遠端差異壓縮(Remote Differential Compression, RDC)的壓縮演算技術,能夠偵測檔案異動處,因此複寫檔案時僅會複寫有異動的區塊,而不是整個檔案,降低網路負擔。

複寫拓樸:

    用來描述DFS內各伺服器之間的邏輯連線關係,並讓DFS複寫服務利用這些關係在伺服器之間複寫檔案。有以下幾種類型:
  • 中樞和支點(hub and spoke):一台伺服器為中樞,並建立與其他所有伺服器(支點)之間的連線。檔案從中樞複寫到所有支點,也會從支點複寫到中樞。但支點之間並不會直接相互複寫檔案。 
  • 完整網狀(full mesh):會建立所有伺服器之間的相互連線,檔案會從每一台伺服器直接複寫到其他所有的伺服器。 
  • 自訂拓樸:可以自行建立各伺服器之間的邏輯連線關係,換句話說,就是自行指定伺服器,只有被指定的伺服器之間才會複寫檔案。





DFS的安裝與設定(Windows Server 2012為例)



1.在DFS-Server1和DFS-Server2上新增角色





2.選擇安裝「DFS Namespaces」& 「DFS Replication」


3.安裝完畢後,選擇其中一台開起「DFS Management」來做管理


4.新增DFS Namespace


5.指定Namespace Server






6.可以看到Namespace已經建立完成了



7.也可以看到該DFS-Server1會自動建立Share1這個資料夾


8.測試使用網域命名空間的方式進行存取


9.現在把DFS-Server2也加入當作另一台的Namespace伺服器


10.輸入DFS-Server2的電腦名稱,並點選編輯設定


11.設定完成後,可以從DFS-Server1確認C:\DFSRoot\Share1和\\sandy.com\Share1的內容



12.另外也在DFS-Server2上確認C:\DFSRoot\Share1和\\sandy.com\Share1的內容



此時會發現,為什麼DFS-Server1和DFS-Server2 Share1內的檔案怎麼不一樣?如果使用PC來測試連結到\\sandy.com\share1這個路徑,是會被隨機redirect到DFS-Server 1和DFS-Server 2上面,
如果兩台主機的內容不相同,就有可能會遇到這種情形,所以就需要搭配DFS的檔案複寫機制來解決此問題。


1.New Replication Group


2.選擇「Replication group for data collection」

3.設定複寫群組的名稱




4.選擇分支來源為DFS-Server1





5.複寫資料夾的新增


6.設定將DFS-Server1上的C:\DFSRoot設定為要同步複寫的資料夾


7.接下來設定中樞伺服器為Server2


8.設定目標資料夾為C:\,此時會看到目標位置變成C:\DFSRoot(會自動建立)


9.設定要一直持續資料同步,還是在特定時間才能進行同步,這裡選擇持續保持資料同步


10.設定完成

11.這時可以看到資料就會自動複寫同步了(註: 需將兩台主機的C:\DFSRoot,Permission為Domain Users可修改)





2016年10月1日 星期六

何謂Enterprise Mobility +Security(EMS)?

      隨著科技的進步,工作已經不再像以前那樣只侷限在小小的辦公桌前,而是可以隨時隨地,透過個人的裝置存取公司資源來完成工作。員工攜帶個人裝置進入公司網路,這就是所謂的BYOD(Bring Your Own Device),然而,員工透過裝置存取公司的資料真的安全嗎?會不會有機密文件外洩的疑慮呢?這對IT人員實在是一大挑戰,如何管理BYOD?如何防止公司內部員工外洩公司資料? 用下面這張圖來解說如何管理BYOD。




      面臨這樣的挑戰,IT人員該如何解決?滿足使用者的需求並同時保護資料呢?微軟推出了Enterprise Mobility + Security(EMS),什麼是EMS呢?EMS是企業行動化解決方案,可以最佳化應用程式基礎架構、提供整合的管理模式、也可以支援最新資訊安全技術和存取模式。讓我們來看一下整個EMS的架構圖吧!





從上方的架構圖來看,EMS主要有四個產品相應組合,現在一一來介紹:

1.Azure Active Directory Premium:提供完整的雲端身分驗證與存取管理:
  • 多因素驗證(Multi-Factor Authentication): 
當我們登入應用程式的時候,需要輸入帳號密碼,多因素驗證就是除了帳號密碼以外,           多了一道驗證的手續,像是透過手機驗證或是簡訊驗證,加強了安全性。

  • 單一登入(Single-Sign-On) :
將Azure Active Directory與SaaS應用程式整合在一起,由於使用者使用許多不同的密碼來登入應用程式,對於管理者來管理帳號與存取權限是個挑戰,透過單一登入來管理多個應用程式及為使用者提供登入的一致性。


  • 自助式服務使用者密碼重設(Self-Service Portal) :
可降低企業成本,減少IT的負擔,舉例來說:企業內部員工忘記密碼,不須透過大量時間在重設密碼上,透過自助式密碼重設使用者或管理員自動重設,大大省去時間及人力資源。


  • 安全性稽核報告(Reporting Service) :
可協助客戶識別其 Azure Active Directory 中發生的特殊權限動作。舉例來說:某個帳號多次失敗登入的次數、同一個帳號從多個地理位置登入、從可能受感染的裝置登入等。





2.Micorsoft Intune:行動裝置與應用程式整合管理系統:

      Intune與Azure Active Directory緊密整合進行身分識別和存取控制,並與Azure Rights Management緊密整合來保護資料安全。 Intune提供的主要工具有:

  • 行動裝置管理(MDM):將員工的裝置在Intune中註冊,讓管理者可以在這些裝置上進行佈建、設定、監視和採取行動。舉例來說,如果使用者的裝置遺失,上面有公司機密資料,這時候管理者可遠端將這些資料抹除掉。 

  • 行動應用程式管理(MAM):管理者針對使用者發行、推送、設定、保護、監視和更新行動應用程式。舉例來說,IT 透過限制使用者行為,像是複製/剪下/貼上/儲存等,以防止企業機敏資料外洩。 

  • 行動應用程式安全性:管理行動應用程式。舉例來說,員工依據自己的職責下載工作所需的企業App,當員工日後如果離職,管理者能在後台將裝置中與公司相關的App與資料刪除。

Microsoft Intune登入畫面:




Microsoft Intune Dashboard:



Microsoft Intune MDM畫面:



Microsoft Intune MAM畫面:
※不同於其他 Intune 原則,不會直接部署行動應用程式管理原則。 換句話說是將原則與想要限制的應用程式相關聯。 當應用程式部署並安裝在裝置上時,指定的設定才會生效。應用程式必須加入 Microsoft Intune 應用程式 SDK,才能將限制套用至該應用程式。




3.Microsoft Azure Rights Management:
      使用Azure當作信任平台來保護行動資料,針對個別檔案/郵件加密,在檔案上給予權限,無論檔案如何流通,在開啟檔案時,會驗證身分,只有有權限的人才能開啟/編輯/列印,防止企業內部機密文件外洩。現在來看看Azure Rights Management的功能:

Step1:將機密文件加密




Step2:加密過後的檔案到其他電腦開啟,會沒有權限可以開啟




4.Advanced Threat Analysis(ATA):
      為內部部署平台,ATA會自動分析、學習和辨識正常及非正常的實體(使用者、裝置和資源)行為,協助保護企業,避免遭受進階的鎖定目標攻擊。舉例來說:ATA類似我們日常生活中,信用卡刷卡記錄每個消費者使用行為,當突然有一筆不是此使用者平常的刷卡行為,則銀行會以電話確認是否為本人消費,ATA會去學習每個使用者的登入行為,當有異常時,能夠去分析帳號是否被盜用。

  • 自動分析:蒐集,分析所有Active Directory、SIEM相關記錄。 
  • 主動學習:利用機器學習技術,自主學習所有使用行為。 
  • 即時偵測:將異常行為、惡意攻擊以及系統弱點繪製成資安組織圖,並以動態時報顯示時間、位置與方式。 
  • 判讀機制:資安風險、惡意攻擊、不尋常行為。

①駭客開始偵察所能建立的攻擊路徑:


圖片來源: https://blogs.technet.microsoft.com/twsecurity/2015/06/10/microsoft-ata-advanced-threat-analytics/


②利用相關資訊暴力破解帳戶的密碼:


圖片來源: https://blogs.technet.microsoft.com/twsecurity/2015/06/10/microsoft-ata-advanced-threat-analytics/


③一旦駭客將密碼到手,他可以登入不同的機器,橫向移動和搜尋先前登入到裝置的特殊權限帳戶:

圖片來源:https://blogs.technet.microsoft.com/twsecurity/2015/06/10/microsoft-ata-advanced-threat-analytics/


④竊取特殊權限帳戶的NTLM雜湊或Kerberos Ticket,並且在使用者不知情的狀況下代理使用者進行Pass-the-Hash/Ticket攻擊、橫向移動以及存取資料: