IT终端安全标准化总体方案.doc
《IT终端安全标准化总体方案.doc》由会员分享,可在线阅读,更多相关《IT终端安全标准化总体方案.doc(36页珍藏版)》请在三一办公上搜索。
1、XX用户IT-终端安全标准化-1期总体方案文档目录1.总体概述11.1.项目概述11.2.项目目标11.3.项目范围11.4.项目意义21.5.设计原则22.需求分析33.方案概述33.1.方案介绍33.2.方案优势33.3.总体方案34.详细设计44.1.SCCM 2007设计44.1.1.站点物理设计44.1.2.站点逻辑设计54.1.3.站点代码和站点名称设计64.1.4.站点系统设计74.1.5.功能设计114.1.6.客户端类型设计174.1.7.客户端安装设计184.2.MDT 2008设计194.2.1.部署点物理设计194.2.2.部署点逻辑设计204.2.3.操作系统版本设计
2、204.2.4.操作系统安装格式设计204.2.5.应用程序设计214.2.6.通用镜像设计224.2.7.驱动程序设计234.2.8.部署方式设计234.2.9.自动部署设计234.2.10.数据库导入设计244.2.11.Service Tag流程设计244.2.12.角色流程设计244.2.13.计算机型号流程设计254.2.14.安装标志流程设计254.2.15.磁盘规则设计254.2.16.归库流程设计264.2.17.新旧机器标志流程设计264.3.终端安全设计264.3.1.用户权限设计264.3.2.个人防火墙设计274.3.3.软件更新设计274.3.4.防病毒软件设计274
3、.3.5.屏幕保护设计274.3.6.日志审计设计274.3.7.MBSA设计284.3.8.DCT设计284.3.9.应用程序设计284.4.部署流程设计284.4.1.新装终端流程设计294.4.2.已有终端流程设计294.5.硬件设计304.6.软件设计314.7.权限设计315.项目计划325.1.项目进度325.2.项目人员325.3.文档交付326.培训计划337.技术支持337.1.解决事件347.2.远程诊断与调试347.3.紧急现场服务341. 总体概述1.1. 项目概述随着XX用户人员不断递增,而且业务对安全IT环境的要求也不断提高,这就要求企业的IT基础架构要能满足不断变
4、化的扩展性和安全性的需求。本文是上海xx公司和XX用户在多次交流基础上,上海xx公司根据XX用户现状和以往类似项目经验整理而成。文档参考:XX用户IT-终端安全标准化-1期-标准需求说明书-v2.0。1.2. 项目目标基本目标 终端部署标准化-企业终端集中式部署 终端应用标准化-终端上的应用程序安装标准化 终端安全标准化-按照企业规划的安全配置实现标准化扩展目标 与资产统计做流程整合 与HR人员生命周期做流程整合1.3. 项目范围 在杭州和上海建设终端管理平台 实现终端安全标准化 实现流程自动标准化 指定顾问服务1.4. 项目意义 加强整体环境安全性 提高员工工作效率 增强终端可管理性 减少I
5、T部门重复工作量 提升IT部门服务水平 IT部门投入到更有价值的工作中去 降低公司整体管理成本 促进以ITIL为核心的管理模式的建立1.5. 设计原则先进性采用当前世界先进的软件产品以及模块化的软件设计,从而保证系统在技术上领先。开放性系统保证可以集成不同设备厂商、系统或平台供应商、软件供应商产品。系统的设备管理、系统扩容和业务维护不依赖于单一设备厂商、系统或软件供应商的产品。可靠性系统能够稳定运行,防止单点故障。安全性应该充分考虑整个系统运行的安全策略和机制,可以根据不同的业务要求和应用处理,建立不同的安全措施,保证数据的安全。经济性尽量利旧现有软硬件设备以节约投资。2. 需求分析详见XX用
6、户IT-终端安全标准化-1期-标准需求说明书-v2.0(含xx公司应答)。3. 方案概述3.1. 方案介绍根据对XX用户的需求分析,我们推荐使用微软如下解决方案:System Center Configuration Manager 2007(以下简称SCCM 2007)Microsoft Deployment Toolkit 2008 (以下简称MDT 2008)Desktop Customization Toolkit(以下简称DCT)3.2. 方案优势 市场占有率最高 投资回报率高 微软可以提供全面的解决方案 产品兼容性好 产品扩展性好 管理员上手快 后续支持资源多3.3. 总体方案4.
7、 详细设计4.1. SCCM 2007设计SCCM 2007是大多数企业使用的终端管理平台,通过减少手动任务来提高IT工作效率,从而使企业能够集中在高价值项目上,最大程度地实现了硬件和软件投资。4.1.1. 站点物理设计站点定义管理控制的范围,它使用边界来确定属于该站点的客户端,使用站点有助于站点间的带宽利用率。从物理上分类,SCCM 2007站点分为主站点和辅助站点。注:主站点和辅助站点在安装时决定,安装完成后不能更改。主站点安装的第一个SCCM 2007站点必须是主站点。主站点将其自身及其下所有站点的SCCM 2007数据存储在SQL Server数据库中。这称之为SCCM 2007站点数
8、据库。主站点具有称为SCCM 2007控制台的管理工具,使SCCM 2007管理员可以直接管理站点。辅助站点辅助站点没有SCCM 2007站点数据库。它连接到主站点并向其报告。辅助站点由SCCM 2007管理员运行连接到主站点的SCCM 2007控制台来管理。 辅助站点将它从SCCM 2007客户端收集到的信息(如计算机清单数据和SCCM 2007系统状态信息)转发到其父站点。然后,主站点将主站点和辅助站点的数据都存储在SCCM 2007站点数据库中。使用辅助站点的优点在于,它们不需要额外的SCCM 2007服务器许可证,也不会产生维护额外数据库的开销。辅助站点是从它们所连接的主站点进行管理的
9、,因此它们经常用于没有本地管理员的站点。辅助站点的缺点在于:它们必须连接到主站点,要移动到其他主站点,必须先删除此站点,然后重新创建。此外,在层次结构中辅助站点之下不再有站点。XX用户总部和分支机构的带宽只有2M,所以必须规划站点物理设计,建议如下:站点类型杭州主站点上海辅助站点成都辅助站点4.1.2. 站点逻辑设计从逻辑上分类,站点分为父站点和子站点,其中最上层称为中央站点。父站点父站点是层次结构中连接了一个或多个站点的主站点。只有主站点可以有子站点。辅助站点只能是子站点。父站点包含其较低级别站点的相关信息,如计算机清单数据和SCCM 2007系统状态信息,并且可以控制子站点上的很多操作。
10、子站点子站点是连接到层次结构中其上站点的站点。此站点向其父站点报告。子站点可以只有一个父站点。SCCM 2007将从子站点收集的所有数据复制到其父站点。子站点可以是主站点,也可以是辅助站点。中央站点中央站点没有父站点。通常,中央站点有子站点和孙站点,并聚合其所有客户端信息以提供集中式管理和报告。没有父站点和子站点的站点仍称为中央站点,也可称为独立站点。由于杭州是主站点,上海和成都是辅助站点,所以站点逻辑设计如下:站点层次杭州父站点/中央站点上海子站点成都子站点4.1.3. 站点代码和站点名称设计站点代码和站点名称用于识别和管理SCCM 2007层次结构中的站点。在SCCM 2007控制台中,站
11、点代码和站点名称以 - 的格式显示。站点代码仅应在SCCM 2007层次结构中使用一次。如果为SCCM 2007扩展了Active Driectory,并且站点正在发布数据,则在Active Directory林中使用的站点代码必须是唯一的,即使这些站点代码在不同的SCCM 2007层次结构中使用。部署SCCM 2007层次结构之前,确保仔细规划站点代码和站点名称。在SCCM 2007安装过程中,对于每个主站点和辅助站点安装,系统均会提示您提供站点代码和站点名称。站点代码必须唯一标识层次结构中的每个SCCM 2007站点。由于某些SCCM 2007组件在文件夹名称中使用站点代码,您在SCCM
12、2007安装期间不应将AUX、CON、NUL或PRN之类的Microsoft Windows保留名称指定为站点代码。注:SCCM 2007安装程序不会验证所输入的站点代码是否已不在使用。要在SCCM 2007安装期间输入站点的站点代码,您必须输入三个字母数字字符。当指定站点代码时,只允许使用字母A到Z、数字0到9或两者的组合。字母或数字的顺序对站点之间的通信没有影响。例如,没有必要将主站点命名为 ABC,而将辅助站点命名为DEF。站点名称是站点的友好名称标识符。在站点名称中仅使用标准字符A到Z、a到z、0到9以及连字符(-)。注:不支持在安装之后更改站点代码或站点名称。可根据XX用户的命名规范
13、设计站点代码和站点名称,建议如下:站点代码站点名称杭州PHZXX用户杭州站点上海PSHXX用户上海站点成都PCDXX用户成都站点其中PHZ是AliPay Hangzhou的简写。PSH是AliPay Shanghai的简写。PCD是AliPay Chengdu的简写。4.1.4. 站点系统设计每个站点包含一个站点服务器和一个或多个站点系统。站点服务器指安装SCCM 2007的计算机,而且宿主SCCM 2007所需的服务。站点系统指任何运行受支持的Microsoft Windows版本的计算机,或宿主一个或多个站点系统角色的共享文件夹。站点系统角色指能够使用SCCM 2007或SCCM 2007
14、的功能所需的功能。多个站点角色可以在一个站点系统上进行组合,包括在站点服务器上运行所有站点角色,但是这通常仅适用于很小的简单环境。下表简要描述了每个站点系统角色。站点系统角色描述必需?站点服务器为其上成功运行了SCCM 2007安装程序的服务器分配的角色。是。每个站点必须只有一个站点服务器角色。站点数据库服务器为运行Microsoft SQLServer 并宿主SCCM 2007站点数据库的计算机分配的角色。您只能使用Microsoft SQL Server 2005/2008 的 Standard 或 Enterprise Edition 来宿主站点数据库。SQL Server 2005 E
15、xpress 不是用于宿主站点数据库的 SQLServer2005 的受支持版本。每个主站点都需要站点数据库服务器角色,但是辅助站点不需要。SCCM 2007控制台运行SCCM 2007控制台的任何计算机。否。安装期间,主站点服务器上会默认自动安装SCCM 2007控制台。您可以在远程计算机(例如SCCM 2007管理员的工作站)上安装其他SCCM 2007控制台。但是,某些组织使用SCCM 2007软件开发工具包 (SDK) 来编写自己的用户界面,从不使用SCCM 2007控制台。SMS 提供程序计算机SCCM 2007控制台不直接访问数据库,而是使用 Windows 管理规范 (WMI)
16、作为中间层。SMS 提供程序是SCCM 2007的 WMI 提供程序。对主站点来说是的。在安装主站点时,您可以选择将宿主 SMS 提供程序的计算机,通常是站点服务器或站点数据库服务器。组件服务器宿主要求安装特殊SCCM 2007服务的SCCM 2007站点角色的任何计算机。不需要安装特殊SCCM 2007服务的唯一站点系统角色是分发点。分发点存储客户端要安装的包的站点系统角色。下列功能需要此角色:软件分发、软件更新以及操作系统部署中使用的播发任务序列。回退状态点此站点系统角色从无法正确安装、无法分配到SCCM 2007站点或无法与其分配的管理点安全通信的客户端收集状况消息。此角色不是必需的,但
17、是对解决客户端问题很有帮助。管理点此站点系统角色在SCCM 2007客户端和SCCM 2007站点服务器之间充当主要联系点。每个有 Intranet 客户端的站点必须有一个默认管理点,但是默认管理点可以是多个配置为管理点的站点系统的群集。PXE 服务点此站点系统角色配置为响应那些网络接口卡配置为允许 PXE 启动请求的计算机,并从其上启动操作系统部署。仅使用 PXE 启动请求的操作系统部署需要此角色。报表点此站点系统角色宿主报表查看器组件,用于基于 Web 的报表功能。仅使用报表功能时需要此角色。报表在诊断客户端问题时通常很有帮助。服务器定位器点此站点系统角色为SCCM 2007客户端查找管理
18、点。某些客户端部署方案需要此角色。软件更新点为运行Microsoft Windows Server Update Services (WSUS) 的计算机分配的站点系统角色。仅软件更新功能需要此角色。状态迁移点此站点系统角色在计算机迁移到新的操作系统时存储用户状态数据。当迁移用户状态时,操作系统部署需要此角色。系统健康验证程序点为运行网络策略服务的计算机分配的站点系统角色。仅SCCM 2007网络访问保护功能需要此角色。SCCM 2007 SP1 的附加站点系统如果您已升级到SCCM 2007 SP1,则可能需要下表中所描述的附加站点系统来支持Service Pack中添加的额外功能。站点系统
19、角色描述必需?资产智能同步点用于连接到 System Center Online以管理资产智能目录信息更新的站点角色。仅当Microsoft SA许可证客户将System Center Online与本地资产智能目录同步时需要。带外服务点发现、设置和管理具有管理控制器的台式计算机(例如基于AMT的计算机)的站点系统角色。仅带外管理功能需要此角色。SCCM 2007 R2的附加站点系统如果您升级到SCCM 2007 R2,则可能需要下表中所描述的附加站点系统来支持R2版本中添加的额外功能。站点系统角色描述必需?Reporting Services 点分配给运行SQL Reporting Serv
20、ices的计算机的站点系统角色。仅当想要使用SQL Reporting Services来报告SCCM 2007 R2 数据时需要。将SCCM 2007 R2 报表与SQL Reporting Services集成可带来更丰富的报告体验。但是,报表点仍然运行,且不需要SQL Reporting Services或Reporting Services点。客户端状态报告主机系统尽管客户端状态报告主机系统站点系统角色实际上不是在SCCM 2007控制台中配置的站点系统,但可以将它添加到客户端或服务器计算机以向站点服务器返回有关它监视的客户端计算机的报告。仅当使用客户端状态报告功能时需要。根据XX用户
21、需求,站点系统设计如下: 管理点 分发点 软件更新点 报表点考虑到XX用户客户端总数2000,所以可以将需要启用的角色装在一台PC服务器上。由于站点系统角色可以很方便的通过添加服务器添加,所以扩展也非常方便。4.1.5. 功能设计如果您安装了SCCM 2007站点但没有配置任何功能,则此站点基本上无用。功能使SCCM 2007真正发挥作用。您可以只安装一个功能,也可以安装多个功能。一些功能依赖于其他功能,例如,网络访问保护要求首先运行软件更新功能。SCCM 2007中提供下列功能: 管理员控制台 集合 清单 查询 报表 软件分发 软件更新 软件计数 移动设备管理 操作系统部署 所需的配置管理
22、远程工具 网络访问保护 LAN 唤醒 带外管理 客户端状态报告 SQL Reporting Services管理员控制台SCCM 2007控制台是SCCM 2007管理员使用SCCM 2007最常见的方式,但一些组织也使用软件开发工具包 (SDK) 来构建自定义用户界面,很多管理员则编写脚本来更有效地管理重复性任务。 您可以从站点服务器运行控制台,或者,在桌面或咨询台计算机上安装其他控制台以方便管理。一个控制台可以管理多个站点,多个控制台也可以管理一个站点。SCCM 2007控制台作为Microsoft 管理控制台 (MMC) 管理单元运行,但必须在计算机上运行SCCM 2007安装程序以使管
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IT 终端 安全 标准化 总体方案
链接地址:https://www.31ppt.com/p-2398995.html