Monday, January 22, 2018

OSPF - Open shortest path first Open Shortest Path First là một giao thức định tuyến link – state điển hình. Đây là một giao thức được sử dụng rộng rãi trong các mạng doanh nghiệp có kích thước lớn. Mỗi router khi chạy giao thức sẽ gửi các trạng thái đường link của nó cho tất cả các router trong vùng.
Dưới đây là các câu lệnh rất thường được sử dụng trong quá trình cấu hình cũng như theo dõi hay troubleshoot OSPF:
R1(config)#router ospf process-id
 
Câu lệnh enable tiến trình ospf trên router.


R1(config-router)#network network[wildcard-mask]
 
Định nghĩa một network tham gia vào tiến trình ospf .


R1(config-router)#ip ospf priority 0
 

Ngăn không cho một interface tham gia vào quá trình bầu chọn DR.

R1(config-router)#area number virtual-lin router-id
 
Câu lệnh thiết lập một virtual-links từ vùng không có kết nối trực tiếp với Area 0 để tiến trình ospf được thiết lập.
- number = là area nằm giữa area 0 và area cần thiết lập với area 0
- router-id= là router nằm giữa area 0 và area cần  thiết lập với area 0

R1(config-router)#neighbor ip-address
 
Cấu hình static ospf trên các đường kết nối không hỗ trợ gói tin broadcast (nonbroadcast).


R2#show ip route
 

Danh sách các định tuyến được thêm vào bảng định tuyến trên router.


R2#show ip ospf neighbor
 
Hiện thị những "hàng xóm" mà ospf thiết lập được.


R2#show ip ospf interface [interface-id]
 
Xem những thiết lập trên một Interface cho quá trình thiết lập ospf với hàng xóm như hello time, dead time, Area....


R1#show ip ospf virtual-links 
 
Cung cấp các thông tin trạng thái về virtual-links.


R1#debug ip ospf packet
 
Kiểm tra các gói tin ospf trao đổi giữa các Router.

R1#show run | begin router ospf
 
Hiện thị tất cả cấu hình bắt đầu từ ospf.

Wednesday, January 3, 2018

Để bắt đầu làm quen với Linux theo các người đi trước họ khuyên nên sử dụng Ubuntu  vì nó khá là dễ cài đặt và sử dụng.
Download Ubuntu 14 tại : Dowload here
Sau khi download xong mở VMware lên, nếu chưa có có thể tham khảo bài viết này. Vào File ===> New Virtual Machine...

Tiếp theo
Ấn Next
Chon Insaller Disc image file(iso) ==> Browse... tới nơi đã tải Ubuntu về rồi Next
Điền đầy đủ thông tin rồi ấn Next
Tại đây Location mặc định nó sẽ lưu trong ổ C mình khuyên các bạn nên trỏ đường dẫn sang một ổ khác ví dụ trên hình mình đang trỏ sang ổ E xong ấn Next.
Ấn Next
Ấn chọn Customize Hardware.....


Tại đây sửa Memory thành 2048, và Processors 2. Xong ấn Close và Finish
Chờ chương trình cài đặt chạy xong là ok.


Video tham khảo :


Một trong những tính năng nổi bật khác của GNS3 là có thể kết nối các thiết bị ảo ra Internet.
Ta có sơ đồ như sau :
Cloud 1 được kết nối với Wireless máy tính thật.
Bài Lab bao gồn :
1.Cấu hình cổng E0/1 nhận IP DHCP từ ISP (giả lập CLoud 1 là ISP)
2.Cấu hình DHCP  server trên R1 cấp ip cho mạng LAN 192.168.100.0/24
3. Cấu hình NAT cho mạng LAN 192.168.100.0 ra internet.

Cấu hình cổng e0/1 nhận IP DHCP 


enable
conf t
interface e0/0
ip add 192.168.100.1 255.255.255.0
interface e0/1
ip add dhcp
mac-address aabb.ccdd.eeff ( điền MAC wiffi máy tính của các bạn)


Để xem Mac wifi của máy tính :
 Ấn chuột phải vào biểu tưởng wifi ==> Open network and sharing center :
Tiếp theo 
Tiếp theo
Tiếp theo
Đây chính là MAC wifi của máy các bạn.

Cấu hình R1 làm DHCP server


ip dhcp pool P1
network 192.168.100.0 255.255.255.0 //dải ip muốn cấp dhcp
default-router 192.168.100.1     // default getway cho client
dns server 8.8.8.8 
                         

Cấu hình NAT cho mạng LAN ra internet 


inteface e0/1
ip nat outside
interface e0/0
ip nat inside
ip access-list extended NAT
permit ip 192.168.100.0 0.0.0.255 any
exit
ip nat inside source list NAT interface e0/1 overload 

Video tham khảo :

Tuesday, January 2, 2018

IP(Internet Protocol)

IP (Internet Protocol) là một giao thức định tuyến dữ liệu được sử dụng bởi các máy chủ nguồn và đích để truyền dữ liệu trong mạng Internet.
Địa chỉ IPv4 được chia thành 6 class khác nhau là A, B, C, D, E, Loopback mỗi class được quy định một  dải IP :
1. Dải IP Class A : 1.0.0.1 126.0.0.0 (có thể viết 1-126)
2. Dải IP Class B : 128.1.0.0 191.254.0.0(có thể viết 128 -191)
3. Dải IP Class C : 192.0.1.0 223.255.254.0 (có thể viết 192-223)
4. Dải IP Class D: 224.0.0.0 239.255.255.255(có thể viết 224-239)
5. Dải IP Class E : 240.0.0.0 254.255.255.255(có thể viết 240-254)
6. Dải IP Loopback : 127.0.0.0

Một IP được bao gồm 4 byte, mỗi byte bao gồm 8 bit được ngăn cách bởi 1 dâu chấm và thường được gọi là 1 octet. Ví dụ địa chỉ  IP 192.168.1.2 ta có :

CIDR (Classless Interdomain Routing)

CIDR (Classless Interdomain Routing) là một cách để gộp (aggregation) các địa chỉ mạng lại thành một địa chỉ mới. CIDR khắc phục được vấn đề thiếu hụt địa chỉ ip  và bảng định tuyến lớn
Ví Dụ : Ta có 8 địa chỉ lớp C : 192.168.48.0/24 -192.168.55.0/24, nếu sử dụng trong bảng định tuyến sẽ phải viết 8 câu lệnh route, nhưng với cách dùng của CIDR, thì 8 địa chỉ có thể được biểu diễn bằng 1 địa chỉ duy nhất 192.168.48.0/21.

VLSM(Variable Lenght Subnet Maks)

VLSM ( Variable Lenght Subnet Maks) là một kỹ thuật mà các quản trị viên sử dụng để chia Subnet  một cách hiệu quả hơn. Bằng cách sử dụng VLSM, thì với chỗ cần xài ít IP thì sử dụng vs netmask dài, còn những chỗ cần nhiều IP thì ta để netmask ngắn lại. Với ví dụ dưới đây sẽ rõ hơn :
Ví dụ một công ty có sơ đồ như hình và được cấp  ip là 172.16.33.0/20 yêu cầu chia IP đủ cho các chi nhánh và các IP giữa các Router :
Ở trong hình ta thấy chỗ cần ít IP như giữa 2 đầu nối router ta để nestmask của nó mà  (/30) còn chỗ cần nhiều ip cho thì ta để ngắn lại (/26).
Để tính VLSM có rất nhiều cách nhưng để tính nhanh thì chúng ta nên học thuộc bảng sau đây, đây được gọi là bảng cửu chương trong VLSM :

Perfix Lenght Decimal
/24 255.255.255.0
/25 255.255.255.128
/26 255.255.255.192
/27 255.255.255.224
/28 255.255.255.240
/29 255.255.255.248
/30 255.255.255.252

Ở đây đang ví dụ ở lớp C tương tự ta có thể suy ra từ các lớp A và B. và dãy thần chú :128 64 32 16 8 4 2 1 dãy này tương đương với 8bit trong 1 octet. Và nên thực hành chuyển đổi từ nhị phân sang thập phân và từ thập phân sang nhị phân thật nhuân nhuyễn.

Công thức và các cách tính VLSM :

Số subnet được tạo ra =2m (trong đó m là số bit mượng từ HostID)
Số host cần tạo = 2n-2 (với n là số bít của host ID còn lại sau khi mượn)
Số bit subnet mới = số bit subnet cũ + m
Có thể rõ hơn với ví dụ cho một IP 172.16.0.0/16 với yêu cầu chia đủ cho các mạng con như sau :
1. Tại site A có 300 host
2. Tại site B có 100 host 
3. Tại site C có 50 host 
4. Tại site D có 5 host
Hệ nhị phân của dãy mạng 172.16.0.0/16 là
10101100.00010000.00000000.00000000
Hệ nhị phân Subnet mask 255.255.0.0 của lớp mạng này là
11111111.11111111.00000000.00000000
Bây giờ ta chia mạng con đầu tiên với 300 host áp dụng công thức 2^n – 2 >= 300 vậy n = 9 (Số bit còn lại của HostID)
Số bit mượn từ HostID m là: 32 (số bit dãy IPv4) – 16 (số bit của NetID đã cho) – 9 (số bit còn lại) = 7
Giờ ta sẽ tính số bit của Subnet mask mới: 16 (số bit subnet mask ban đầu) + 7 = 23
Vậy số subnet được tạo ra là: 2^m = 2^7 = 128
Với subnet mask thay đổi từ /16 sang /23, ta tính địa chỉ dãy mạng bằng cách thay đổi 7 bit vào octect thứ 3 để làm NetID (lưu ý chỉ thay đổi 0 và 1 tối đa 7 bit từ trái sang phải tại octect thứ 3)
Mạng A1: 10101100.00010000.00000000.00000000 172.16.0.0/23
Mạng A2: 10101100.00010000.00000010.00000000 172.16.2.0/23
Mạng A3: 10101100.00010000.00000100.00000000 172.16.4.0/23
….
Mạng A127: 10101100.00010000.11111100.00000000 172.16.252.0/23
Mạng A128: 10101100.00010000.11111110.00000000 172.16.254.0/23
Để ý thấy rằng các dãy mạng có bước nhảy là 2, ta sẽ lấy dãy mạng đầu tiên để cấp cho các host từ lớn đến nhỏ. Khi hết một mạng con, ta sẽ lấy dãy mạng liền kề để cấp host cho các mạng con tiếp theo.
Trong ví dụ này ta sẽ lấy dãy địa chỉ cho mạng A 320 host bắt đầu là 172.16.0.0 với subnet mask là 255.255.254.0, dãy địa chỉ IP khả dụng cho mạng con này là 172.16.0.1 – 172.16.1.254, broadcast IP là 172.16.1.255
Với dãy mạng tiếp theo (mạng B 100 host) ta sử dụng dãy mạng liền kề A2 172.16.2.0/23 để chia tiếp mạng con.
Sử dụng công thức trên ta có n = 7 (2^n – 2 >= 100) và m = 2 (32 – 23 – 7) => số subnet có thể chia là 4 và subnet mask mới là 25 (23 + 2).
Ta thay 2 bit tiếp theo để có các dãy mạng khả dụng sau:
Mạng A21: 10101100.00010000.00000010.00000000 172.16.2.0/25
Mạng A22: 10101100.00010000.00000010.10000000 172.16.2.128/25
Mạng A23: 10101100.00010000.00000011.00000000 172.16.3.0/25
Mạng A24: 10101100.00010000.00000011.10000000 172.16.3.128/25
Tiếp tục ta lấy dãy 172.16.2.0/25 để làm địa chỉ mạng cho mạng B 100 host này
Subnet mask: 255.255.255.128
Dãy địa chỉ IP khả dụng: 172.16.2.1 – 172.16.2.126
Broadcast IP: 172.16.2.127
Ta dùng tiếp dãy 172.16.2.128/25 để chia tiếp mạng C 50 host ta đc dãy mạng của C là 172.16.2.128/26
Subnet mask: 255.255.255.192
Dãy địa chỉ IP khả dụng: 172.16.2.129 – 172.16.2.190
Broadcast IP: 172.16.2.191
Lần lượt ta có
172.16.2.192/29 dành cho mạng D 5 host
Subnet mask: 255.255.255.248
Dãy địa chỉ IP khả dụng: 172.16.2.193 – 172.16.2.198
Broadcast IP: 172.16.2.199






This host supports Intel VT-x, but Intel VT-x is disabled.
Intel VT-x might be disabled if it has been disabled in the BIOS/firmware settings or the host has not been power-cycled since changing this setting.
(1) Verify that the BIOS/firmware settings enable Intel VT-x and disable 'trusted execution.'
(2) Power-cycle the host if either of these BIOS/firmware settings have been changed.
(3) Power-cycle the host if you have not done so since installing VMware Player.
(4) Update the host's BIOS/firmware to the latest version.
This host does not support "Intel EPT" hardware assisted MMU virtualization.
This host does not support virtualizing real mode. The Intel "VMX Unrestricted Guest" feature is necessary to run this virtual machine on an Intel processor.
Module 'CPUIDEarly' power on failed.
Failed to start the virtual machine
Khi cài đặt xong VMware mở lên và cài đặt thử một win 7, win 8 hoặc win 10 mà bị hiển thị một thông báo như trên là do virtualization trên máy tính đang bị disable (đang bị tắt). Để bật tính năng này chúng ta làm như sau :
1. Khởi động lại máy tính vào Setup/BIOS mode, thông thường sẽ là F2.
2. Khi vào được BIOS, tìm tới tùy chọn Virtualization :
3.Chọn Enable.
4. Lưu thiết lập và khởi động lại máy.

Friday, December 22, 2017

Site to Site VPN tunnel đang được sử dụng để cho phép truyền dữ liệu an toàn, dữ liệu void hoặc dữ liệu video giữa 2 site với nhau ( ví dụ : giữa trụ sở chính và chi nhánh hoặc giữa các chi nhánh với nhau.....)
VPN tunnel được tạo thông qua mạng internet, và được mã hóa với các loại thuật toán mã hóa tiên tiến để đảm bảo bảo mật khi truyền dữ liệu.
Trong bài này sẽ trình bày làm sao cấu hình tạo một kết nối an toàn vpn tunnel giữa hai router cisco, sử dụng IP Secutiy potocol(IPsec).
IPsec VPN tunnel cũng có thể cấu hình bằng GRE (Generic Routing Encapsulation) Tunnel. VPN GRE có cấu hình đơn giản có thể tham khảo tại bài viết Cấu hình GRE VPN Tunnel
Trong bài LAB này sử dụng IP public giữa 2 router, sơ đồ kết nối như sau :
Ở đây mô phỏng kết nối VPN site to site giữa trụ sở ở Sài gòn và trụ sở ở Đà nẵng.
Cấu hình trên Router Sài gòn :
Cấu hình ISAKMP Phase 1 :

SG(config)# crypto isakmp policy 1
SG(config-isakmp)# encr 3des
SG(config-isakmp)# hash md5
SG(config-isakmp)# authentication pre-share
SG(config-isakmp)# group 2
SG(config-isakmp)# lifetime 86400

- 3DES Phương thức mã hóa được sử dụng cho phase 1
- md5 là thuật toán hashing
- group 2 Deffie-Hellman Group
-86400 Session key lifetime. đây là giá trị default.
 Định nghĩa key cho pre share key bằng câu lệnh :
SG(config)# crypto isakmp key 0 cisco address 1.1.1.1
    Key pre share được đặt là cisco để xác thực với router có địa chỉ là 1.1.1.1.
   Tạo IPsec Transform (ISAKMP Phase 2):
   Tạo transform set để bảo vệ dữ liệu với tên là myset :

SG(config)# crypto ipsec transform-set myset esp-3des esp-md5-hmac

Tạo ACL :
ACL cho phép lớp mạng nào được tham gia VPN


SG(config)# ip access-list extended VPN
SG(config-ext-nacl)# permit ip 192.168.100.0 0.0.0.255 172.16.100.0 0.0.0.255

Tạo Crypto MAP :

SG(config)# crypto map CMAP 10 ipsec-isakmp
SG(config-crypto-map)# set peer 2.2.2.1
SG(config-crypto-map)# set transform-set myset
SG(config-crypto-map)# match address VPN


Apply Crypto MAP vào Interface Public:

SG(config)# interface Ethernet0/1
SG(config- if)# crypto map mymap

Tương tự với Router ở Đà nẵng :

DN(config)# crypto isakmp policy 1
DN(config-isakmp)# encr 3des
DN(config-isakmp)# hash md5
DN(config-isakmp)# authentication pre-share
DN(config-isakmp)# group 2
DN(config-isakmp)# lifetime 86400
DN(config)# crypto isakmp key cisco address 1.1.1.1
DN(config)# ip access-list extended VPN
DN(config-ext-nacl)# permit ip 172.16.100.0 0.0.0.255 192.168.100.0 0.0.0.255
DN(config)# crypto ipsec transform-set TS esp-3des esp-md5-hmac
DN(config)# crypto map CMAP 10 ipsec-isakmp
DN(config-crypto-map)# set peer 1.1.1.1
DN(config-crypto-map)# set transform-set myset 
DN(config-crypto-map)# match address VPN
DN(config)# interface Ethernet0/1
DN(config- if)# crypto map mymap

Tạo route giữa hai mạng :

SG(config)#ip route 192.168.100.0 255.255.255.0 1.1.1.2 


DN(config)#ip route 172.16.100.0 255.255.255.0 2.2.2.2

Video tham khảo :







Wednesday, December 20, 2017

 Broadcast dùng để gửi tới tất cả các host trong cung một subnet, khi switch nhận gói tin broadcast sẽ forward ra tất cả các cổng trong cùng VLAN trừ cổng mà nó nhận gói tin.Tất cả các host trong cùng VLAN sẽ xử lý gói tin.


Dùng Wireshark để bắt và phần tích gói tin chúng ta thấy rằng Dest MAC của gói tin Broadcast luôn là ff:ff:ff:ff:ff:ff
Multicast  dùng để gưởi gói tin từ 1 tới một nhóm được xác định. ví dụ trong ospf có area 0 khi trong area gưởi 1 gói tin broadcast thì chỉ có area 0 nhận được còn các area khác sẽ không nhận được.



Dùng Wireshark để bắt và phần tích gói tin chúng ta thấy rằng Dest MAC của gói tin Multicast luôn là 01:00:5e:00:00:05, ta thấy rằng Octet đầu luôn có giá trị 01 :
Unicast là gói tin được gưởi từ một host tới một host xác định. Ví dụ 1 máy tính A ping tới 1 máy tính B.
Dùng Wireshark để bắt và phần tích gói tin chúng ta thấy rằng Dest MAC của gói tin Unicast ta sẽ thấy Dest MAC của gói tin có Octet đầu luôn có giá trị 00 ví dụ :00:50:79:66:68:00
Đây là đặc điểm để host có thể nhận biết đâu là gói tin Broadcast đâu là gói tin Unicast
Dùng Wireshark để bắt và phần tích gói tin chúng ta thấy rằng Dest MAC của gói tin ta sẽ thấy rõ hơn :

Giao thức Point to Point Tunnel (PPTP) là một giao thức mạng sử dụng để tạo VPN tunnel giữa các mạng Public với nhau. Dữ liệu đi trong các VPN tunnel này đã được mã hóa end to end, PPTP thường được sử dụng trong trường hợp kết nối từ client tới Server. Trong đó Server là mạng của công ty còn client là máy tính người dùng có thể kết nối tới mạng LAN công ty bất cứ nơi đâu khi có internet bằng PPTP.
Thuật toán mã hóa của PPTP là đã đạt được một mức độ bảo mật, nhưng PPTP không phải là thuật toán mã hóa tốt ngày nay. PPTP còn có nhiều nhược điểm nên không được sử dụng cho các kết nối dài hạn. PPTP sử dụng thuật toán mã hóa Password Authentication Protocol and the Challenge Handshake Authentication Protocol. PPTP cung cấp các tùy chọn mã hóa là : 40, 56 và 128.
PPTP là giải pháp tối ưu cho việc kết nối VPN tạm thời bởi vì trên nền tảng Windows hỗ trợ tất cả và không cần phải cài đặt thêm ứng dụng hay driver nào.
Router Cisco có thể thiết lập PPTP server, hay còn có cách gọi khác là Virtual Private Dialup Network (VPDN) server.

Sơ đồ kết nối :
Nói qua một tý về sơ đồ :
Router internet mô phỏng môi trườn internet.
Router Home mô phỏng router ở nhà hay ở quán cà phê hay bất cứ nơi đâu :)
Router Company là router cần cấu hình PPTP server để máy tính kết nối tới.

Mặc định thì máy tính của bạn sẽ ping được tới ip public của công ty nhé. ở đây  để đơn giản mình sẽ chạy ospf để thông các ip public với nhau.
Bắt đầu vào cấu hình VPDN nào :
trên route Company :
Bước 1 : bật chức năng VPDN trên router
R1# configure terminal
R1(config)# vpdn enable 
R1(config)# vpdn-group 1 
R1(config-vpdn)# accept-dialin
R1(config-vpdn-acc-in)# protocol pptp 
R1(config-vpdn-acc-in)# virtual-template 1 
R1(config-vpdn-acc-in)# exit
Bước 2: tạo liên kết giữa virtual interface và interface vật lý :

R1(config)# interface Virtual-Template1
R1(config-if)# ip unnumbered Ethernet 0/0
R1(config-if)# peer default ip address pool PPTP
R1(config-if)# no keepalive
R1(config-if)# ppp encrypt mppe 128
R1(config-if)# ppp authentication ms-chap ms-chap-v2
Câu lệnh ppp encrypt là câu lệnh quy định kểu mã hóa được sử dụng, trong trường hợp này đang sử dụng à 128 bit, các bạn có thể sử dụng tùy chọn auto ....
Kiểu chứng thực ms-chap ms-chap-v2 là kiểu chứng thực tốt nhất được sử dụng hiện nay.
Tất các VPDN client sẽ nhận được IP là một phần của mạng |LAN hiện tại (ví như ở ví dụ này), hoặc client sẽ được gán ip hoàn toàn khác với ip LAN hiện tại ví dụ như : 192.168.0.2 192.168.0.100
Nếu muốn gán cho VPDN lient cho mạng LAN hiện tại thì ta cần liên kết virtual intface và interface vật lý bằng câu lệnh "ip unnumbered" cổng vật lý trong ví dụ này Ehternet 0/0.
Cấu hình gán IP cho VPDN client một phần của mạng nội bộ hiện tại :
R1(config)# ip local pool PPTP 192.168.100.5 192.168.100.10

Cấu hình tên và Password chứng thực khi user truy cập tới router:

R1(config)# username admin password cisco
Truy cập từ xa phải thành công khi đăng nhập bằng user trên.
Thiết lập tại máy client ở đây sử dụng windows 7 :
vào Network sharching and center
Clink vào set up a new connection or network :
Chọn connect to a workplace rồi next :
chọn Use my internet connection (VPN)

Internet address điền ip public của công ty vào rồi ấn next

Video tham khảo :

Sunday, December 17, 2017


User trong Windows :

Khi cài đặt windown nếu không tạo thêm user thì window sẽ có mặc định 2 user là Administrator và guest trong đó guest đang ở trạng thái Disable. Để kiểm tra, ấn chuột phải vào Mycomputer chọn Manage :
Tiếp theo vào mục Local Users and Group ==> Users ở đây chúng ta sẽ thấy các user trong máy local


Tạo thêm User ấn chụt phải vào một điểm bất kỳ hoặc ấn chuột phải vào Users ấn New User....

Tiếp tục :
Điền thông tin và ấn Create.
User must change password at next logon : User phải thay đổi pass khi login lần kế tiếp.
User cannot change password : User không thay đổi được password
Password never expires : Pass không bao giờ bị hết hạn
Account is disable : Disable và enable account này. tích vào tức là disable còn ko tích là enable

Thay đổi mật khâu cho User :
Ấn chuột phải vào User muốn thay đổi pass chọn Set password:



Một bảng thông báo hiện ra :
Ấn Proceed :

Nhập Password mới và ấn Ok.


Policy Trong Windows :

Vấn đề bảo mật là một vấn đề được quan tâm hàng đầu của người dùng cũng như các nhà sản xuất. Và Microsoft cũng không ngoại lệ, để bảo mật Microsoft đã tạo ra rất nhiều policy để bảo vệ người dùng. Để kiểm tra và quản lý policy này chúng ta vào start gõ: "gpedit.msc" hoặc ấn tổ hợp phím Start+R và gõ "gpedit.msc".
Trong hộp thoại này bao gồm 2 phần :
  • Computer Configuration : thiết lập policy trong mode này policy chỉ ảnh hưởng tới Computer không ảnh hưởng User (Sẽ rõ hơn nếu trong môi trường domain). 
  • User configuration : Thiết lập Policy trong mode này chỉ ảnh hưởng tới Users.
Một hộp thoại được mở, tiếp tục vào Windows Settings ==> Security Settings ==> Account Policies ==> Password Policies
Enforce pasword history : Số lần ghi nhớ mật khẩu cũ, nghĩa là nếu đang đặt mật khẩu là 123 khi thay đổi lần tiếp theo phải khác 123. nhỏ nhất là 0 và max là 24.
Maximum password age : Số ngày lớn nhất mà mật khẩu phải thay đổi, ví dụ mặc định là 42 ngày thì sau 42 ngày user phải thay đổi password mới.
Minimum password age : Thời gian nhỏ nhất mà mật khẩu được phép thay đổi, ví dụ là 1 ngày thì sau 1 ngày mật khẩu mới tạo mới được thay đổi khác được.
Minimum password length: Số ký tự yêu cầu khi đặt password, ví dụ như 8 ký tự.
Password must meet complexity requirements : yêu cầu đặt mật khẩu phức tạp, Mật khẩu phức tạp được Microsoft định nghĩa là phải có 1 chữ hoa, 1 chữ số và 1 ký tự đặc biệt(@#$....).
Khi mở máy thông thường sẽ hiện luôn User chỉ cần nhập Pass và nữa là được:
Như vậy sẽ lộ User người dùng và hacker chỉ cần dò pass nữa :)
Để bảo mật khi login, bắt buộc user phải nhập cả user và pass thì chúng ta chỉnh policy sau:
Computer configuration ==> Security setting ==> Security Local ==> Security options ==> tìm dòng Interactive logon : Sonot display last user name ấn chuột phải chọn properties hoặc ấn đúp chọn enable :


Ấn Apply rồi ok, mở cmd : gõ lệnh  gpupdate /force để update các policy mới thiết lập.

 Từ lần logon tiếp theo sẽ phải đăng nhập cả user và pass mới có thể login vào được máy:
Và bây giờ thì hacker phải dò cả user và pass.( ôi nhọ lắm)


Các bạn có thấy ở góc phải màn hình có nút retart hoặc shutdow khi chưa login vào. Để làm mất không cho shutdow khi chưa login vào máy ta có thể chỉnh Policy sau :
Trong mục Security Options ==> tìm đến Shutdown: allow system to be shut down without having to log on ==> ấn đúp chọn disable ( mặc định nó enable). Lần logon kế tiếp sẽ không còn có thể shutdow khi chưa login được.

Nút shutdow đã biến mất.
Và đây còn rất nhiều Policy khác các bác từ từ khám phá nhé ;) :

Và tới đây mình có vài kết luận nhỏ nhỏ rằng: có nhiều người nói rằng Windows không bảo mật bằng linux......hay gì đó. Theo mình nghĩ thì không phải windows không bảo mật mà là một phần do người dùng còn chủ quan, hai là hầu hết các phần mềm hacker viết ra điều để hacker windows và các hacker hầu như cũng chỉ nghiên cứu các lỗ hổng của windows để tấn công. Chứ không phải là do windows kém bảo mật đâu nhé ;). Hầu hết tất cả các phần mềm, ứng dụng hay OS nào cũng có lỗ hổng hết. hihi ok.
Video tham khảo :

Xem nhiều nhất