Λύσεις — Κεφάλαιο 3 · Διαχείριση Χρηστών ΚΑΙ Ομάδων (σελ. 56, 60, 65) – ΕΡΓΑΣΤΗΡΙΟ ΔΙΚΤΥΩΝ ΥΠΟΛΟΓΙΣΤΩΝ

Λύσεις — Κεφάλαιο 3 · Διαχείριση Χρηστών ΚΑΙ Ομάδων (σελ. 56, 60, 65)

Απαντήσεις στον «Έλεγχο γνώσεων» (λογαριασμοί, πολιτικές κωδικών/κλειδώματος, ιδιότητες & περιορισμοί χρηστών, επαναφορά κωδικού, καθολικές/τοπικές ομάδες & ένθεση). Έννοιες — όχι NT-βήματα.


Λογαριασμός χρήστη

Ερώτηση: Τι είναι ο λογαριασμός χρήστη και σε τι χρησιμεύει;

Απάντηση:

  • Είναι η ταυτότητα του ατόμου στο δίκτυο (όνομα + κωδικός + ιδιότητες).
  • Πάνω του στηρίζονται η πιστοποίηση (login), ο έλεγχος πρόσβασης (δικαιώματα) και η λογοδοσία (ποιος έκανε τι).

Σύνοψη: (ενδεικτική) Η ταυτότητα του χρήστη στο δίκτυο, βάση για πιστοποίηση, έλεγχο πρόσβασης και λογοδοσία.

Κριτήρια αξιολόγησης:

  • Κριτήριο: ταυτότητα + ρόλος στην πρόσβαση/ασφάλεια.

Πολιτική κωδικών (μήκος ΚΑΙ ιστορικό)

Ερώτηση: Πώς επιτυγχάνεται: ελάχιστο μήκος κωδικού 6 χαρακτήρες και μη επανάληψη των 5 τελευταίων; (Έλεγχος γνώσεων 3.1.2)

Απάντηση:

  • Μέσω της Πολιτικής Κωδικών (Password Policy) σε επίπεδο τομέα.
  • Ορίζουμε ελάχιστο μήκος (Minimum password length) = 6 και ιστορικό κωδικών (Password history) = 5 (ώστε ο νέος να διαφέρει από τους 5 τελευταίους).

Σύνοψη: (ενδεικτική) Στην Πολιτική Κωδικών: Ελάχιστο μήκος = 6 και Ιστορικό κωδικών = 5.

Κριτήρια αξιολόγησης:

  • Έννοιες (όχι NT-βήματα): οι δύο ρυθμίσεις είναι «minimum length» & «password history».

Πολιτική κλειδώματος

Ερώτηση: Πώς κλειδώνεται ένας χρήστης για 10′ αν αποτύχει να συνδεθεί 2 φορές μέσα σε 5′; (Έλεγχος γνώσεων 3.1.3)

Απάντηση:

  • Μέσω της Πολιτικής Κλειδώματος (Account Lockout).
  • Όριο αποτυχιών (threshold) = 2, παράθυρο παρακολούθησης = 5 λεπτά, διάρκεια κλειδώματος = 10 λεπτά.
  • Σκοπός: αποτροπή επιθέσεων μαντέματος κωδικού (brute force).

Σύνοψη: Account Lockout: όριο αποτυχιών=2, παράθυρο=5′, διάρκεια κλειδώματος=10′.

Κριτήρια αξιολόγησης:

  • ΑΡΙΘΜΗΤΙΚΟ/ΠΑΡΑΜΕΤΡΟΙ: threshold=2, window=5′, duration=10′. Σκοπός: anti-brute-force.

Ώρες εισόδου

Ερώτηση: Πώς απαγορεύουμε σε έναν χρήστη την είσοδο την ώρα του μαθήματος και τι παρατηρεί ο χρήστης; (3.2.2)

Απάντηση:

  • Ρυθμίζουμε τις ώρες εισόδου (logon hours) του λογαριασμού, μπλοκάροντας το αντίστοιχο διάστημα.
  • Ο χρήστης, όταν προσπαθεί να συνδεθεί εκείνες τις ώρες, δεν γίνεται δεκτός (απορρίπτεται η είσοδος). Ο διαχειριστής διορθώνει ξαναρυθμίζοντας τις ώρες.

Σύνοψη: (ενδεικτική) Μέσω των ωρών εισόδου (logon hours)· τις μπλοκαρισμένες ώρες ο χρήστης δεν μπορεί να συνδεθεί.

Κριτήρια αξιολόγησης:

  • Κριτήριο: έννοια logon hours + το αποτέλεσμα (άρνηση εισόδου εκτός ωραρίου).

Περιορισμός σταθμού

Ερώτηση: Πώς απαγορεύουμε σε έναν χρήστη την είσοδο από συγκεκριμένο υπολογιστή; (3.2.3)

Απάντηση:

  • Μέσω του περιορισμού σταθμών εισόδου (logon workstations): ορίζουμε από ποιους υπολογιστές επιτρέπεται η είσοδος.
  • Αν ο χρήστης δοκιμάσει από μη επιτρεπόμενο σταθμό, η είσοδος απορρίπτεται.

Σύνοψη: (ενδεικτική) Με τον περιορισμό σταθμών (logon workstations) — ορίζουμε τους επιτρεπόμενους υπολογιστές.

Κριτήρια αξιολόγησης:

  • Κριτήριο: έννοια περιορισμού ανά σταθμό.

Αλλαγή κωδικού ΚΑΙ απενεργοποίηση

Ερώτηση: Πώς εμποδίζουμε έναν χρήστη να αλλάζει τον κωδικό του και πώς απενεργοποιούμε έναν λογαριασμό; (3.2.4)

Απάντηση:

  • Ενεργοποιούμε την ιδιότητα «ο χρήστης δεν μπορεί να αλλάξει κωδικό» (User cannot change password).
  • Για απενεργοποίηση, θέτουμε τον λογαριασμό disabled: υπάρχει αλλά δεν επιτρέπει είσοδο (αναστρέψιμο, ≠ διαγραφή).

Σύνοψη: (ενδεικτική) «User cannot change password» για την αλλαγή· «Account disabled» για απενεργοποίηση (αναστρέψιμη, όχι διαγραφή).

Κριτήρια αξιολόγησης:

  • Κριτήριο: οι δύο ξεχωριστές ιδιότητες + απενεργοποίηση≠διαγραφή.

Ξεχασμένος κωδικός

Ερώτηση: Ο χρήστης ξέχασε τον κωδικό του. Τι πρέπει να κάνουμε; (3.2.6)

Απάντηση:

  • Ο διαχειριστής δεν μπορεί να δει τον παλιό κωδικό (είναι κρυπτογραφημένος).
  • Κάνει επαναφορά (reset): ορίζει νέο κωδικό και (συνήθως) απαιτεί από τον χρήστη να τον αλλάξει στην επόμενη είσοδο.

Σύνοψη: (ενδεικτική) Ο διαχειριστής κάνει reset — ορίζει νέο κωδικό (δεν ανακτά τον παλιό, που είναι κρυπτογραφημένος).

Κριτήρια αξιολόγησης:

  • ΠΑΓΙΔΑ: ο κωδικός ΔΕΝ ανακτάται — μόνο επαναφορά σε νέο.

Γιατί ομάδες

Ερώτηση: Γιατί χρησιμοποιούμε ομάδες χρηστών;

Απάντηση:

  • Για να αποδίδουμε δικαιώματα σε πολλούς χρήστες μαζί, αντί έναν-έναν.
  • Δίνουμε το δικαίωμα μία φορά στην ομάδα και βάζουμε τους χρήστες μέλη· η αλλαγή δικαιωμάτων γίνεται με μία ενέργεια.

Σύνοψη: (ενδεικτική) Για να διαχειριζόμαστε δικαιώματα συλλογικά (μία φορά στην ομάδα) αντί ανά χρήστη — απλότητα & κλιμάκωση.

Κριτήρια αξιολόγησης:

  • Κριτήριο: απόδοση δικαιωμάτων σε πολλούς μαζί.

Καθολικές vs τοπικές ομάδες ΚΑΙ ένθεση

Ερώτηση: Ποια η διαφορά καθολικών και τοπικών ομάδων και τι είναι η ένθεση; (3.3)

Απάντηση:

  • Καθολικές (global): ομαδοποιούν χρήστες ενός τομέα κατά ρόλο/τμήμα.
  • Τοπικές (local): χρησιμοποιούνται για να αποδοθούν δικαιώματα σε πόρους· μέλη τους μπορεί να είναι χρήστες και καθολικές ομάδες.
  • Ένθεση: βάζουμε μια καθολική ομάδα μέλος σε μια τοπική, και στην τοπική δίνουμε τα δικαιώματα → σχήμα «χρήστες → καθολική → τοπική → δικαιώματα».

Σύνοψη: (ενδεικτική) Καθολικές: ομαδοποιούν χρήστες. Τοπικές: αποδίδουν δικαιώματα σε πόρους. Ένθεση: καθολική ομάδα ως μέλος τοπικής (καθαρό, κλιμακώσιμο).

Κριτήρια αξιολόγησης:

  • Κριτήριο: ρόλος καθεμιάς + έννοια ένθεσης.

Διαγραφή ομάδας

Ερώτηση: Αν διαγράψουμε μια ομάδα, διαγράφονται και οι χρήστες-μέλη της; (3.3.7)

Απάντηση:

  • Όχι. Η διαγραφή της ομάδας αφαιρεί μόνο την ομάδα (και τα δικαιώματα που δίνονταν μέσω αυτής).
  • Οι λογαριασμοί χρηστών παραμένουν — απλώς χάνουν την ιδιότητα μέλους αυτής της ομάδας.

Σύνοψη: (ενδεικτική) Όχι — διαγράφεται μόνο η ομάδα· οι χρήστες-μέλη παραμένουν (χάνουν μόνο τη συμμετοχή/τα σχετικά δικαιώματα).

Κριτήρια αξιολόγησης:

  • ΠΑΓΙΔΑ: ομάδα ≠ οι χρήστες της.