Да просто трынделка обо всем

Объявление

Нашему форуму для развития требуются модераторы.Так же приглашаем желающих для модерирования собственных тем. Пишите админу

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » Да просто трынделка обо всем » WindowS » Faq по Windows Xp, Секреты Windows


Faq по Windows Xp, Секреты Windows

Сообщений 1 страница 27 из 27

1

Ни для кого не является секретом, что от того, как настроена операционная система зависит насколько быстро и стабильно она будет работать. Но для грамотной отладки необходимо обладать большим опытом в этом вопросе и четко понимать, что именно и как делать. Именно из-за этого многие пользователи ничего не настраивают и полагаются лишь на то, что у них быстрое и современное железо. Такой подход в корне не верен, так как, определённым образом изменив установки операционной системы, вы можете добиться от вашего компьютера гораздо лучших результатов. Иногда эффект от такого «тюнинга» ОС сравним с приобретением каких-либо более быстрых комплектующих.

Надеюсь, мы убедили вас в необходимости настройки ОС (IMG:style_emoticons/default/smile.gif). В этой статье мы постарались изложить некоторые моменты тонкой настройки Windows2000/XP/2003, которые позволят работать с ними более эффективно. Этот материал представляет собой обобщение тех знаний, которые накопились у нас за все время работы с этими операционными системами. Конечно, данный материал не претендует на полноту, но, тем не менее, мы постарались изложить здесь основные моменты, ознакомившись с которыми вы сможете повысить уровень быстродействия вашего компьютера.

Общие указания и отмазки

Авторы статьи не несут никакой ответственности за сохранность ваших данных и работоспособность вашей системы в целом. Все, что описано в этой статье было опробовано на практике и во время тестирования не вызвало никаких сбоев. Если вы считаете что какая-либо информация, приведенная в статье, не соответствует действительности и у вас есть подтверждение этому, то, пожалуйста, свяжитесь с нами по электронной почте, либо оставьте сообщение на форуме.

Перед тем как выполнять какие-либо модификации, описанные в этой статье, желательно заново переустановить Windows и сделать резервную копию реестра. Для того чтобы сделать копию реестра запустите редактор реестра (Пуск -> Выполнить -> regedit) и в меню «Файл» выберите пункт «Экспорт…», далее введите название файла и выберите в качестве «Диапазона экспорта» опцию «Весь реестр». Конечно, можно и не переустанавливать Windows. Сразу после инсталляции установите все драйвера и самые нужные прикладные программы. Только не переусердствуйте…. Те из вас кто решился перейти на Windows Server 2003 должны выполнить следующие действия:

1. Включить DirectX ускорение (Пуск -> Выполнить -> dxdiag). Для этого в открывшемся окне на вкладке «Дисплей» включаем «Ускорение DirectDraw», «Ускорение Direct3D», «Ускорение текстур AGP».
2. Поставить на максимум аппаратное ускорение в свойствах видеоадаптера. Для этого заходим в свойства экрана, на закладке «Параметры» вызываем окно с дополнительными свойствами и там, на закладке «Диагностика» выставляем полное аппаратное ускорение.
3. Также можно включить темы оформления от Windows XP. Хотя конечно это производительности не добавит. Для этого идем на Панель управления -> Администрирование -> Службы. Там находим службу «Темы» (Themes) и в ее свойствах выбираем автоматический тип запуска и нажимаем «Пуск». Далее в свойствах экрана выбираем тему Windows XP.

Оптимизация операционной системы

Теперь переходим к главной части нашего повествования. 36 простых шагов, выполнив которые вы увеличите производительность операционной системы. Простым пользователям руководство поможет привести в порядок свой компьютер, владельцам слабых систем — сэкономить на апгрейде, а бенчмаркерам — выжать дополнительные «попугаи».

1. Отключаем «Удаленную помощь» (Remote Assistance and Desktop Sharing) для этого жмем Win + Break и на одноименной вкладке снимаем галочки.

2. Устанавливаем оптимальное значение файла подкачки, например, для 128Mb или 256Mb — 400 мегабайт, для 512Mb — 200 мегабайт. Делается это на закладке Мой компьютер -> Свойства -> Дополнительно -> Быстродействие -> Дополнительно -> Виртуальная память. После того, как вы задали размер своп-файла, необходимо перезагрузиться и тщательно протестировать систему на предмет обращений к жесткому диску. Вообще-то оптимальный размер файла подкачки определяется экспериментально и разнится от системы к системе. Для некоторых задач, когда все данные не помещаются в ОЗУ (например, сжатие видео или визуализация в 3DMax'е) желательно иметь довольно большой своп-файл.

3. Отключаем Windows Update, для этого на вкладке Мой компьютер -> Свойства -> Автоматическое обновление снимаем галочку «Выполнять автоматическое обновление» Это для пользователей WindowsXP SP1 и Windows2003, а те, у кого 2000 или XP (без SP1), должны поставить галочку напротив «Отключить автоматическое обновление. Я хочу выполнять обновление программного обеспечения вручную».

4. Если у вас Windows XP, то отключаем «Восстановление системы» (System Restore). Жмем Win + Break (Вызывает «Свойства системы») и на вкладке «Восстановление системы» (System Restore), ставим галочку (она там одна, так что не ошибётесь).

5. Отключаем отчеты об ошибках. Вызываем «Свойства системы» и на вкладке Дополнительно -> Отчет об ошибках, выбираем «Отключить отчет об ошибках» и снимаем галочку «Но уведомлять о критических ошибках» (Хотя ее можно и оставить, если вы хотите, чтобы система уведомляла вас о критических ошибках).

6. Также на вкладке Дополнительно -> Загрузка и восстановление -> Параметры убираем галочку «Записать событие в системный журнал» и «Отправить административное оповещение». В категории «Запись отладочной информации» ставим значение «Отсутствует».

7. Удаляем Windows Messenger. Если вы не используете Windows Messenger (большинство нормальных людей даже не задумывается об его использовании(IMG:style_emoticons/default/smile.gif)), то почему бы ни удалить его вовсе? Каждый раз при загрузке системы Messenger тоже стартует, замедляет при этом процесс загрузки, пожирает системные ресурсы. А для того, чтобы его удалить, надо всего лишь один раз в командной строке (Пуск -> Выполнить) напечатать следующее: «RunDll32 advpack.dll,LaunchINFSection %windir%\INF\msmsgs.inf,BLC.Remove» и нажать «OK». После этой операции вам будет предложено перезагрузиться. После перезагрузки Messenger у себя на компьютере вы больше не найдете.

8. Отключаем индексирование. Открываете «Мой компьютер», кликаете правой клавишей мыши на иконке жесткого диска и выбираете «Свойства». В открывшемся окне снимаете галочку «Разрешить индексирование диска для быстрого поиска». После нажатия кнопок «Применить» или «ОК» появится новое окно, в котором вам будет задан вопрос, применить ли выбранные атрибуты только к текущему диску или и к вложенным файлам и папкам тоже. Окончательное исполнение данной процедуры может занять пару минут (зависит от того, сколько у вас файлов на диске), но в результате вы сможете наслаждаться немного более быстрой работой ОС. Естественно, что работает это только для дисков с файловой системой NTFS.

9. Убираем звуковое сопровождение Windows. Заходим на Панель управления -> Звуки и аудиоустройства на закладке «Звуки» выбираем звуковую схему «Нет звуков» После этого можно удалить папку c:\windows\media.

10. Увеличиваем производительность NTFS. Сначала, отключим создание коротких имен. По-умолчанию NTFS генерирует имена согласно старому правилу 8.3 для совместимости с MS-DOS и Windows 3.x клиентами. Если в вашей сети таких клиентов не наблюдается, то можно смело эту функцию отключать, для чего следует поменять значение ключа NtfsDisable8dot3NameCreation на «1». Найдете вы этот ключ в реестре в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Filesystem. Вторым шагом мы отключим запись даты последнего обновления файла. По-умолчанию NTFS каждый раз при изменении любого файла записывает дату и время его последнего обновления. На больших разделах NTFS это может очень существенно влиять на производительность файловой системы. А отключить это так же просто: надо ключу NtfsDisableLastAccessUpdate присвоить значение «1». Находится этот ключ в том же разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentContolSet\Control\Filesystem. Может так оказаться, что такого ключа не существует, тогда его надо создать с типом REG_DWORD. Теперь отведем достаточно места для главной файловой таблицы. Добавьте в системный реестр ключ NtfsMftZoneReservation типа REG_DWORD в раздел HKEY_LOCAL_MACHINE\SYSTEM\Current ControlSet\Control\File System. Когда вы это сделаете, система зарезервирует место на диске для главной таблицы размещения файлов. Для чего это нужно? Да для того, чтобы взять под контроль процесс роста этой таблицы. Если на ваших разделах NTFS мало файлов, но они большого размера, то наилучшим значением созданного параметра будет «1» (По-умолчанию). Обычно оптимальным значением является «2» или «3». А «4» (максимальное значение) следует использовать только в случае, если у вас на диске действительно огромное количество файлов. Тем не менее, со значениями больше «2» следует экспериментировать осторожно, так как в этом случае система может отхватить для таблицы размещения файлов немалый кусок дискового пространства.

11. Изменяем приоритет запросов на прерывание (IRQ). Для тех, кто не знаком с этим понятием, напомним, что каждому компоненту Вашего компьютера назначается номер прерывания IRQ для доступа к системной шине. Если увеличить приоритет CMOS-памяти и часов реального времени, то можно увеличить производительность всех элементов системной платы. Для начала необходимо определить, для какого устройства вы хотите увеличить производительность. Затем, Вы должны определить, какой запрос на прерывание использует это устройство. Для этого необходимо открыть «Свойства системы» (Если вы забыли, то это делается нажатием клавиш Win + Break). На закладке «Оборудование» (Hardware) нажмите кнопку «Диспетчер устройств» (Device Manager). Теперь откройте свойства интересующего вас устройства, и выберите закладку «Ресурсы» (Resources). Здесь вы можете увидеть, какой номер IRQ используется выбранным устройством. Запомните номер прерывания и закройте все окна. Теперь запустите RegEdit. Найдите раздел HKEY_LOCAL_MACHINE/System/CurrentControlSet/Control/PriorityControl. Создайте новый DWORD ключ IRQ#Priority (где '#' номер IRQ) и установите его в «1». Например, в нашем случае IRQ08 зарезервирован под System CMOS. Поэтому мы создали ключ IRQ8Priority. Теперь, после перезагрузки, Вы должны обратить внимание на увеличение производительности выбранного компонента. Мы рекомендовали бы именно CMOS, поскольку он увеличивает производительность всей системной платы. Так же вы можете создать множественные приоритеты IRQ, однако это не очень эффективно и может привести к неустойчивой работе. Для удаления настройки, просто удалите созданный ключ. Также можно попробовать повторить операцию с видеокартой.

12. Настройка производительности памяти. В XP имеется несколько функций настройки памяти, которые позволяют увеличить производительность. Все они расположены в разделе HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Session Manager/MemoryManagement. Отключение диспетчера памяти. По умолчанию XP распределяет страницы памяти от RAM к жесткому диску. Если Вы имеет большой объем памяти (512МБ ибольше), то можете отключить эту функцию, и оставить все страницы в RAM. В итоге можно увеличить производительность. Для этого вам необходимо изменить значение ключа DisablePagingExecutive от «0» к «1». Увеличение системного кэша. Изменение значения ключа LargeSystemCache от «0» до «1» заставит Windows XP оставить 4MB системной памяти для кэша файловой системы это означает, что ядро XP может работать непосредственно в памяти, увеличивая производительность. 4MB оставленной памяти используется для дискового кэша, но если потребуется больше, XP выделит дополнительное место. Однако в некоторых интенсивных приложениях это изменение снизит производительность. Для реализации этой настройки необходимо иметь не менее 256MB RAM (желательно 512MB и более).

13. Я думаю, что многие пользователи Windows XP Professional заметили, что на вкладке пользователей (если смотреть через Settings -> Control Panel -> Administrative Tools -> Computer Management | Local Users and Groups -> Users) есть один недокументированный пользователь — SUPPORT_388945a0. Он хоть и деактивирован, но далеко не факт, то он не активизируется по указке извне. И вообще — это потенциальная проблема с безопасностью, так как данный пользователь может создавать пользователей с любыми правами, в том числе и правами администратора. Настоятельно рекомендуется вообще удалить данный аккаунт.

14. Отключение POSIX. Отключение этой не используемой подсистемы может несколько увеличить скорость работы. Чтобы не возиться с удалением файлов и с отключением для этой цели файловой защиты Windows XP откройте в редакторе реестра ветку HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control SessionManager\SubSystems и удалите строки Optional и Posix.

15. Для ускорения навигации по папкам, содержащим графические файлы можно отметить пункт — «Не кэшировать эскизы» (Панель управления -> Свойства папки -> Вид), а заодно убрать галочку с пункта «Помнить параметры отображения каждой папки».

16. Отключение кэширования DLL. Используя редактор реестра, в ветви HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Explorer создаем новый DWORD параметр AlwaysUnloadDLL, и устанавливается его значение равным «1».

17. Настройка кэша процессора второго уровня — [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\MemoryManagement\SecondLevelDataCache] — изменяем значение (десятичное), указывая объем L2 кэша процессора.

18. Отключение Dr.Watson'а — [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug] — выставить ключ Auto равным «0».

19. Отключение сообщений о нехватке свободного места на диске — [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer], добавляем новый параметр (DWORD) под названием NoLowDiskSpaceChecks и устанавливаем его параметр равным «1».

20. Отключение заданий по расписанию (scheduled tasks). В реестре удаляем следующий ключ — [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\explorer\Remote Computer\Name Space\{D6277990-4C6A-11CF-8D87-00AA0060F5BF}].

21. Освобождение канала (bandwidth), зарезервированного за сервисом QoS. (Данный совет не относится к Windows2003). Как оказалось, Windows XP по умолчанию выделяет часть интернет-канала для «очень полезной штуки», которая называется Quality of Service (QoS). Назначение QoS — улучшать распределение трафика программ, написанных с учетом QoS API. Другое дело, что этих программ днем с огнем не найдешь, поэтому резервирование канала под ненужный сервис — непозволительная роскошь. Вот что нужно проделать для того, чтобы освободить и без того узкий канал отечественного соединения с Интернетом. В меню Пуск -> Выполнить запустите редактор групповых политик gpedit.msc. Для выполнения всех этих процедур вам необходимо быть администратором системы. В разделе «Конфигурация компьютера» (Computer Configuration) выберите пункт «Административные шаблоны» (Administrative Templates), далее «Сеть» (Network) и затем в правой панели выберите «Диспетчер пакетов QoS» (QoS Packet Scheduler) и кликните на нем два раза. Выберите опцию «Ограничить резервируемую пропускную способность» (limit reservable bandwidth) и опять-таки кликните на ней два раза. В открывшемся окне включите Enabled, а затем укажите лимит канала в процентах равный нулю, нажмите «ОК» и выйдите из программы. Откройте «Сетевые подключения» (Network Connections) на «Панели управления», откройте свойства вашего подключения и на закладке «Сеть» (Networking) убедитесь, что протокол «Планировщик пакетов QoS» (QoS Packet Scheduler) подключен (enabled). Если его там нет, то добавьте из списка и перезагрузите компьютер.

22. Ускорение доступа к соседним компьютерам. При доступе к соседнему компьютеру вы, скорее всего не раз сталкивались с ситуацией, когда система замирает на достаточно длительное время, прежде чем отобразить список подключенных компьютеров. Во время такого подключения Windows XP проверяет запуск плановых задач на соседнем компьютере, что может занять до 30 секунд. По большому счету эта операция бесполезна! К счастью, в системном реестре есть возможность отключить эту функцию. Нужный ключ расположен в разделе HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/Current Version/Explorer/RemoteComputer/NameSpace. Он называется {D6277990-4C6A-11CF-8D87-00AA0060F5BF}. Для отключения функции необходимо удалить этот ключ, и перегрузить Windows.

23. Освободить до 400МБ места и ускорить загрузку Windows можно, очистив папку %SystemRoot%\system32\dllcache\, но тут есть одна хитрость. Для того, чтобы система не заполнила её при очередной проверке системных файлов, нужно установить значение «0» для ключа реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Winlogon\SFCQuota, тем самым, определив максимальный размер кэша системных файлов в 0МБ. Затем удалить все файлы из папки %SystemRoot%\system32\dllcache\.

24. Удаление части компонентов. Открываем файл sysoc.inf из папки %SystemRoot%\ inf с помощью любого текстового редактора. Уберем все вхождения слова «hide». Например, надо, чтобы строка WBEM=ocgen.dll,OcEntry,wbemoc.inf,hide,7 выглядела как WBEM=ocgen.dll,OcEntry,wbemoc.inf,,7. После этого увеличится количество пунктов во вкладке «Установка компонентов Windows» панели «Установка и удаление программ», таким образом появится возможность удалить некоторые неиспользуемые компоненты.

25. Выключение автозапуска CD — [HKEY_LOCAL_MACHINE\SYSTEM\Current ControlSet\Services\CDRom] — изменить параметр Autorun типа DWORD: «0» = отключено, «1» = включено.

26. Отключаем Boot Logo. В Windows XP возможно отключить Boot Logo, это ускорит процесс загрузки операционной системы. Замечание: Имейте в виду, что при отключении Boot Logo вы не увидите некоторые сообщения, появляющиеся при загрузке (например: chkdsk, convert и другие), но если ваша система работает стабильно, то у вас не будет необходимости в этом. Для отключения заходим в Пуск -> Выполнить -> msconfig выбираем вкладку Boot.ini и ставим галочку около пункта /NOGUIBOOT.

27. Отключаем запись документов в history. Обычно при открытии какого-либо документа он сразу же добавляется в список, который находится в Пуск -> Мои документы. Для того чтобы отключить ее, используя редактор реестра, ищем ветку HKEY_CURRENT_USER(HKEY_LOCAL_MACHINE)\Software\Microsoft\Windows\Current Version\Policies\ и создаем ключ (если он еще не создан) NoRecentDocsHistory, устанавливаем ему значение «1».

28. Уменьшаем время загрузки приложений. Достаточно добавить в свойствах ярлыка программы команду /prefetch:1 и время ее загрузки уменьшится в несколько раз. Допустим у вас на компьютере установлен Adobe Photoshop 7.0. Правой кнопкой нажимаете на ярлыке Adobe Photoshop 7.0 и выбирает из меню пункт «Свойства». В ячейке «Объект» после пути к файлу добавьте /prefetch:1 (не забудьте перед «/» поставить пробел), нажмите «OK».

29. Ускоряем работу системы путем очищения папки prefetch. Мы знаем, что в Windows 98/2000 периодически необходимо было очищать реестр и временные файлы для улучшения работы системы. В Windows XP необходимо также очищать папку C:\windows\prefetch, в которой находятся редко используемые или устаревшие ссылки. Очистка этой папки ускорит быстродействие вашей системы. Замечание: Очистка этой папки перед каждой перезагрузкой может УХУДШИТЬ быстродействие системы.

30. Медленная работа HDD при загрузке. Если у вас во время загрузки Windows XP экран с лого не меняется пару минут, то этот твик как раз для вас. Пример, который приведен ниже, подразумевает наличие 1 винчестера на первичном IDE-канале и наличие CD-ROM+CD-RW на вторичном IDE-канале. Открываем «Диспетчер устройств» и выбираем IDE/ATAPI-контроллеры. Открываем свойства «Первичного IDE канала» и выбираем пункт «Дополнительные Параметры». В разделе Устройство 0 (или Устройство 1) выбираем, где можно значение «Отсутствует».

31. Ускоряем появление иконок в Windows. Каждый раз, когда вы пытаетесь открыть папки с помощью иконки «Мой компьютер», которая находится на рабочем столе, система начинает искать сетевые папки и принтеры. Это вызывает задержки при отображении пользовательских иконок. Возможно, вы увидите стандартные иконки Windows XP и при скроллинге, они заменятся на правильные иконки. Для того, чтобы исправить это, открываем Мой компьютер -> Сервис -> Свойства папки, на закладке «Вид» убираем галочку около первого пункта, который называется «Автоматический поиск сетевых папок и принтеров».

32. Удаляем ненужные программы из автозагрузки. У вас есть программы, которые запускаются при загрузке Windows XP и замедляют работу системы (например: icq, messenger и т.д.)? Запустите msconfig (Пуск -> Выполнить -> msconfig), откройте вкладку «Автозагрузка» и уберите галочки около программ, которые вы не хотите видеть в автозагрузке.

33. Убираем папку Shared Documents из My Computer (Windows2003 это не касается). В ветви [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Explorer\My Computer\NameSpace\DelegateFolders] удаляем ключ {59031a47-3f72-44a7-89c5-5595fe6b30ee}.

34. Отключаем нажатие CTRL+ATL+DEL сразу после загрузки Windows. Панель управления -> Администрирование -> Локальная политика безопасности -> Локальные политики -> Параметры безопасности находим пункт «Интерактивный вход в систему: не требовать нажатия CTRL + ALT + DELETE» щелкаем на нем два раза и выбираем пункт «Включен».

35. Отключаем окно ввода пароля. В ветви системного реестра [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] ставим значение ключа AutoAdminLogon = 1, DefaultUserName = «Имя пользователя», DefaultDomainName = «Имя компьютера или имя домена», добавляем string ключ DefaultPassword = «Ваш пароль».

36. Отключаем окно, которое появляется при попытке выйти/выключить/перегрузить компьютер на базе Windows2003, то есть, отключаем Shutdown Event Tracker. Запускаем редактор групповых политик (Пуск -> Выполнить -> gpedit.msc), находим событие «Отображать диалог слежения за завершением работы» (Display Shutdown Event Tracker) (Конфигурация компьютера -> Административные шаблоны -> Система) и в свойствах в качестве параметра ставим «Отключен».

Настройка сетевых подключений

Медленная связь с глобальной сетью, причиной которой является изношенное, устаревшее оборудование — эта извечная проблема большинства пользователей Интернета на постсоветском пространстве. Именно по этому вопрос оптимизации соединения с Интернетом стоит крайне остро для большинства пользователей. Вот пара советов, которые помогут вам в этом нелегком деле.

1. Найдите ветку реестра: [HKEY_LOCAL_MACHINE\SYSTEM\Current ControlSet\Services\Ndis Wan\Parameters\Protocols\0]. Если она отсутствует, создайте ее. В ней должны находятся следующие 3 параметра, соответственно если они отсутствуют, то создайте их с типом DWORD.

«ProtocolType»=dword: 00000400
«PPPProtocolType»=dword: 00000021
«ProtocolMTU»=dword: 000000fa

Нам нужен только последний из них (ProtocolMTU). По умолчанию в нем стоит 1500. Это хорошо для локальной сети, но плохо для диалапа и GPRS. Поэтому уменьшаем значение где-то до 128. Наилучшее значение определяется только экспериментально, у каждого оно свое, после каждого изменения необходимо перезагружать систему. Скорость соединения при обычном серфинге возросла довольно ощутимо.

2. Следующий пункт не менее важен. Находим в [HKEY_LOCAL_MACHINE\SYSTEM\Current ControlSet\Services\Tcpip\Parameters] параметр «DefaultTTL»=dword:00000080. Это время жизни пакета. Если оно будет слишком маленьким, то пакет просто не успеет дойти до места назначения. Если слишком большим, то «заблудившиеся» пакеты будут тормозить соединение. В принципе, для XP стандартное значение — 128 и оно вполне подходит для среднего качества связи. Наилучшее значение также определяется только экспериментально.

Настройка сервисов в Windows2000/XP/2003

Цитата
Служба сервисов в Windows 2000/XP/2003 изначально настроена не самым оптимальным образом. При загрузке операционной системы запускается огромное количество сервисов. Зачастую многие из них не нужны и только зря растрачивают драгоценные ресурсы вашего компьютера. В этой статье мы подробно рассмотрим все, что касается настройки сервисов.

Настраивать сервисы можно двумя способами. Во-первых, можно воспользоваться утилитой msconfig (Пуск -> Выполнить -> msconfig), которая предоставляет возможность отключать или включать те или иные службы. Во-вторых, существует специализированная утилита services.msc (Пуск -> Выполнить -> services.msc или Панель управления -> Администрирование -> Службы). Msconfig, конечно, выбор джедая, но желательно использовать именно services.msc, потому что она позволяет более гибко настраивать условия запуска. Для того, чтобы изменить эти условия, выберите желаемую службу, вызовите ее свойства и в поле тип запуска выберите один из трех пунктов: «Отключено»- служба не запускается вообще, «Вручную» — служба запускается только при обращении к ней, «Авто» — запускается вместе с компьютером, независимо от того нужна она или нет. В приведенном ниже списке вы найдете подробное описание всех сервисов, а также указания по поводу того, какие из них можно отключить.

DHCP-клиент (DHCP Client). Управляет конфигурацией сети посредством регистрации и обновления IP-адресов и DNS-имен, соответственно, если нет сети — значит можно смело отключать.

DNS-клиент (DNS Client). Разрешает для данного компьютера DNS-имена в адреса и помещает их в кэш. Если служба остановлена, не удастся разрешить DNS-имена и разместить службу каталогов Active Directory контроллеров домена (аналогично).

FTP-публикации (FTP Publishing Service). Обеспечивает связь и администрирование FTP-узла с помощью оснастки IIS. Эта служба есть только в Windows XP Home Edition и вряд ли пригодится большинству пользователей.

MS Software Shadow Copy Provider. Если служба будет остановлена, не будет возможности управлять теневыми копиями. Изначально имеет тип запуска «Вручную», но имеет смысл установить «Отключено».

NetMeeting Remote Desktop Sharing. Разрешает проверенным пользователям получать доступ к рабочему столу Windows, используя NetMeeting. Вы ведь не хотите, чтобы кто-то управлял вашим компьютером?

Plug and Play. Позволяет компьютеру распознавать изменения в установленном оборудовании и подстраиваться под них без вмешательства пользователя, либо сводя его к минимуму. Остановка может привести к нестабильной работе.

QoS RSVP. Обеспечивает рассылку оповещений в сети и управление локальным трафиком для QoS-программ и управляющих программ. Либо запрещаем этот сервис, либо пользуемся твиком с QoS, приведенным в первой части статьи по настройке Windows.

Simple Mail Transport Protocol (SMTP). Передает по сети сообщения электронной почты. Отключают только заядлые бенчеры, которым на «спортивной» операционке все равно почта не нужна.

Telnet. Позволяет удаленному пользователю входить в систему и запускать программы, поддерживает различных клиентов TCP/IP Telnet, включая компьютеры с операционными системами UNIX и Windows. Если эта служба остановлена, то удаленный пользователь не сможет запускать программы. Если не используете — отключаем в обязательном порядке, потому что это потенциальная проблема с безопасностью.

Windows Audio. Управление звуковыми устройствами для Windows-программ. Эта служба необходимо для воспроизведения любого звука. Отключать можно только при отсутствии звуковой карты, иначе система не будет издавать звуки вообще. Замечание: в Windows 2003 Server изначально отключен.

Windows Installer. Устанавливает, удаляет или восстанавливает программное обеспечение в соответствии с инструкциями файлов MSI. Не трогайте, так как этот сервис включается только при необходимости.

Автоматическое обновление (Automatic Updates). Если у вас нет постоянного соединения с Интернетом, или если вы хотите контролировать всё, что делает ваш компьютер, то обновлять программное обеспечение, входящее в состав Windows, можно и вручную.

Адаптер производительности WMI (WMI Performance Adapter). Предоставляет информацию о библиотеках производительности от поставщиков WMI HiPerf. Можно отключить, хотя возможно кому-то понадобится.

Беспроводная настройка (Wireless Zero Configuration). Предоставляет автоматическую настройку 802.11-адаптеров. Здесь все просто, если есть сеть на базе Wi-fi, то включаем, если нету, то выключаем.

Брандмауэр Интернета (ICF) /Общий доступ к Интернету (ICS) (Internet Connection Firewall/Internet Connection Sharing). Обеспечивает поддержку служб трансляции адресов, адресации и разрешения имен или предотвращает вторжение служб в домашней сети или сети небольшого офиса. Если вы используете сторонние программы для защиты компьютера, то нет необходимости в использовании данной службы, так как это не самый лучший Firewall.

Веб-клиент (WebClient). Позволяет Windows-программам создавать, получать доступ и изменять файлы, хранящиеся в Интернете. Если эта служба остановлена, эти функции не доступны. Если эта служба отключена, любые службы, которые явно зависят от нее, не могут быть запущены. Если вы отключите эту службу, то про Интернет можете забыть.

Веб-публикации (World Wide Web Publishing). Обеспечивает связь и администрирование веб-узла с помощью оснастки IIS. Если вы четко не можете ответить на вопрос «Что такое IIS?», то смело отключайте.

Вторичный вход в систему (Secondary Logon). Позволяет запускать процессы от имени другого пользователя. Если эта служба остановлена, этот тип регистрации пользователя недоступен. Если эта служба отключена, то нельзя запустить другие службы, которые явно зависят от нее. Еще одна служба, которая может стать причиной уязвимости вашего компьютера — отключаем.

Диспетчер автоподключений удаленного доступа (Remote Access Auto Connection Manager). Создает подключение к удаленной сети, когда программа обращается к удаленному DNS- или NetBIOS-имени или адресу. В большинстве случаев не используется.

Диспетчер логических дисков (Logical Disk Manager). Обнаружение и наблюдение за новыми жесткими дисками и передача информации о томах жестких дисков службе управления диспетчера логических дисков. Если вы пользуетесь сменными носителями, то ничего не трогайте.

Диспетчер отгрузки (Upload Manager). Управляет синхронной и асинхронной передачей файлов между клиентами и серверами в сети. Абсолютно не нужно для домашнего компьютера.

Диспетчер очереди печати (Print Spooler). Загружает в память файлы для последующей печати. Если нет принтера, то выключаем.

Диспетчер подключений удаленного доступа (Remote Access Connection Manager). Создает сетевое подключение. Если выключите этот сервис, то сможете избавиться от привыкания к Интернету(IMG:style_emoticons/default/smile.gif).

Диспетчер сеанса справки для удаленного рабочего стола (Remote Desktop Help Session Manager). Управляет возможностями Удаленного помощника. Это не помощник, а проблема с безопасностью — отключаем.

Диспетчер сетевого DDE (Network DDE DSDM). Управляет сетевыми общими ресурсами динамического обмена данными (DDE). Если эта служба остановлена, сетевые общие ресурсы DDE не будут доступны. Если ваш компьютер не является частью локальной сети, то эту службу можно отключить.

Диспетчер учетных записей безопасности (Security Accounts Manager). Хранит информацию о безопасности для учетной записи локального пользователя. Не трогайте.

Доступ к HID-устройствам (Human Interface Device Access). Обеспечивает универсальный доступ к HID-устройствам (Human Interface Device), который активизирует и поддерживает использование заранее определенных клавиш быстрого вызова на клавиатуре, устройствах управления или иных устройствах мультимедиа. Как показывает практика, мыши и клавиатуры прекрасно работают и без этого сервиса.

Журнал событий (Event Log). Обеспечивает поддержку сообщений журналов событий, выдаваемых Windows-программами и компонентами системы, и просмотр этих сообщений. Эта служба не может быть остановлена.

Журналы и оповещения производительности (Performance Logs and Alerts). Управляет сбором данных о производительности с локального или удаленных компьютеров, выполняемым на основе заданного расписания, и обеспечивает запись этих данных в журналы или инициирует оповещение. Если эта служба остановлена, данные о производительности не собираются, но кажется ничего страшного от этого не случилось(IMG:style_emoticons/default/smile.gif).

Защищенное хранилище (Protected Storage). Обеспечивает защищенное хранение секретных данных, таких, как закрытые ключи, для предотвращения несанкционированного доступа служб, процессов или пользователей. Лучше оставить параметры запуска этой службы неизменными.

Инструментарий управления Windows (Windows Management Instrumentation). Предоставляет общий интерфейс и объектную модель для доступа к информации об управлении операционной системой, устройствами, приложениями и службами. После остановки данной службы многие Windows-приложения могут работать некорректно.

Источник бесперебойного питания (Uninterruptible Power Supply). Управляет работой источников бесперебойного питания (ИБП), подключенных к компьютеру. Если нет ИБП, поддерживающего такие функции, то отключаем.

Клиент отслеживания изменившихся связей (Distributed Link Tracking Client). Поддерживает связи NTFS-файлов, перемещаемых в пределах компьютера или между компьютерами в домене. Можно отключить, так как используется крайне редко.

Координатор распределенных транзакций (Distributed Transaction Coordinator). Координация транзакций, охватывающих несколько диспетчеров ресурсов, таких как базы данных, очереди сообщений и файловые системы. Отключаем, если ваш компьютер не является сервером баз данных.

Локатор удаленного вызова процедур (RPC) (Remote Procedure Call (RPC) Locator). Обеспечивает сопоставление конечных точек и иных служб RPC. Эту службу ни в коем случае нельзя отключать!

Маршрутизация и удаленный доступ (Routing and Remote Access). Предлагает услуги маршрутизации организациям в локальной и глобальной сетях (без комментариев(IMG:style_emoticons/default/wink.gif)).

Модуль поддержки NetBIOS через TCP/IP (TCP/IP NetBIOS Helper Service). Включает поддержку службы NetBIOS через TCP/IP (NetBT) и разрешения NetBIOS-имен в адреса. В большинстве случаев можно отключить.

Модуль поддержки смарт-карт (Smart Card Helper). Обеспечивает поддержку для старых устройств чтения смарт-карт (без PnP). Если эта служба остановлена, на этом компьютере не будут поддерживаться старые устройства чтения смарт-карт. Невелика потеря…

Обозреватель компьютеров (Computer Browser). Обслуживает список компьютеров в сети и выдает его программам по запросу. Если служба остановлена, список не будет создан или обновлен. Данную службу можно не запускать в домашних условиях. Вам будут доступны все действия, которые вы делали раньше. В большой сети один компьютер именуется главным, а остальные резервными. Резервные сообщают каждые 12 минут, что они доступны, чтобы принять на себе роль главного, если это потребуется. Никаких проблем не будет, если вы отключите эту службу на всех компьютерах кроме одного.

Оповещатель (Alerter). Посылает выбранным пользователям и компьютерам административные оповещения. Если служба остановлена, программа, использующая административные оповещения их не получит. При обычных условиях эта служба не нужна. Обратите внимание: это — не WinPopUp.

Определение оборудования оболочки (Shell Hardware Detection). Служит для автозапуска оборудования: CD-ROM и т.д.

Планировщик заданий (Task Scheduler). Позволяет выполнять программы в назначенное время. Служба типа Task Scheduler в Windows 98. Я, например, не пользуюсь планировщиком, чего и вам желаю.

Поставщик поддержки безопасности NT LM (NT LM Security Support Provider). Обеспечивает безопасность программам, использующим удаленные вызовы процедур (RPC) через транспорты, отличные от именованных каналов. Практически не используется.

Простые службы TCP/IP (Simple TCP/IP Services). Поддержка служб TCP/IP, таких как Character Generator, Daytime, Discard, Echo, и Quote of the Day.

Рабочая станция (Workstation). Обеспечивает поддержку сетевых подключений и связь. Если служба остановлена, программа, данные подключения будут недоступны.

Расширения драйверов WMI (Windows Management Instrumentation Driver Extension). Обеспечивает обмен управляющей информацией с устройствами. Запускается самостоятельно, когда нужно, хотя в принципе можно вообще отключить.

Сервер (Server). Обеспечивает поддержку общий доступ к файлам, принтерам и именованным каналам для данного компьютера через сетевое подключение. Если служба остановлена, такие функции не удастся выполнить. Если нет локальной сети — отключаем.

Сервер папки обмена (ClipBook). Позволяет просматривать страницы папок обмена удаленных компьютеров. Если эта служба остановлена, программа просмотра страниц папок обмена не может обмениваться информацией с удаленными компьютерами. Эта служба не очень нужна в домашних условиях, поэтому ее можно отключить, так как потребляет она около 1.3 МБ памяти.

Сервер печати TCP/IP (TCP/IP Printer Server). Поддержка для службы печати протокола Line Printer на основе TCP/IP. Дома не особенно нужно.

Серийный номер переносного медиа-устройства (Portable Media Serial Number). Получает серийные номера всех переносных медиа-устройств, подключенных к системе. Отключаем, так как это абсолютно бесполезная приблуда Microsoft, которая была направлена на борьбу с незаконным копирование различного контента.

Сетевой вход в систему (Net Logon). Поддерживает сквозную идентификацию событий входа учетной записи для компьютеров домена. Нет сети на базе Windows2000/2003 Server — отключаем.

Сетевые подключения (Network Connections). Управляет объектами папки «Сеть и удаленный доступ к сети», отображающей свойства локальной сети и подключений удаленного доступа.

Система событий COM+ (COM+ Event System). Поддержка службы уведомления о системных событиях (SENS), обеспечивающей автоматическое распространение событий подписавшимся компонентам COM. Если данная служба остановлена, SENS будет закрыта и не сможет предоставлять уведомления входа и выхода.

Системное приложение COM+ (COM+ System Application). Управление настройкой и отслеживанием компонентов COM+. Если данная служба остановлена, большинство компонентов COM+ не будет работать правильно.

Служба COM записи компакт-дисков IMAPI (IMAPI CD-Burning COM Service). Управление записью компакт-дисков с помощью IMAPI (Image Mastering Applications Programming Interface). Если эта служба остановлена, этот компьютер не может записывать компакт-диски стандартными средствами Windows. Nero все равно лучше…

Служба SNMP (SNMP Service). Включает агентов, производящих наблюдение за работой сетевых устройств и выводит результаты на рабочую станцию сетевой консоли. Бесполезна для большинства пользователей.

Служба администрирования диспетчера логических дисков (Logical Disk Manager Administrative Service). Выполняет настройку жестких дисков и томов. Эта служба выполняется только во время процессов настройки конфигурации, а затем останавливается.

Служба восстановления системы (System Restore Service). Выполняет функции восстановления системы. Чтобы остановить службу, следует отключить восстановление системы на вкладке «Восстановление системы» свойств компьютера.

Служба времени Windows (Windows Time). Управляет синхронизацией даты и времени на всех клиентах и серверах в сети. Если эта служба остановлена, синхронизация даты и времени не будет доступна. Не очень-то и хотелось…

Служба загрузки изображений (WIA) (Windows Image Acquisition (WIA)). Обеспечивает службы получения изображений со сканеров и цифровых камер. Соответственно, если у вас нет подобных устройств, то можете смело отключать.

Служба индексирования (Indexing Service). Индексирует содержимое и свойства файлов на локальном и удаленных компьютерах, обеспечивает быстрый доступ к файлам с помощью гибкого языка запросов. Эта служба является одним из главных «пожирателей» ресурсов. Она занимает в памяти от 500 кб до 2 Мб в неактивном состоянии, не говоря уже о количестве памяти и ресурсах процессора при индексировании дисков. Система индексирования может включиться не только во время простоя компьютера, но и во время игр. Если ваш компьютер начинает иногда «подтормаживать», то эта служба может являться причиной этого.

Служба обнаружения SSDP (SSDP Discovery Service). Включить обнаружение UPnP-устройств в домашней сети. Бесполезная служба — отключаем.

Служба регистрации ошибок (Error Reporting Service). Позволяет регистрировать ошибки для служб и приложений, выполняющихся в нестандартной среде. Отключаем.

Служба сетевого DDE (Network DDE). Обеспечивает сетевой транспорт и безопасность для динамического обмена данными (DDE) для программ, выполняющихся на одном или на различных компьютерах. Если эта служба остановлена, сетевой транспорт и безопасность DDE не будут доступны. Если нет локальной сети, то делайте сами выводы о необходимости этой службы.

Служба сетевого расположения (NLA) (Network Location Awareness (NLA)). Собирает и хранит сведения о размещении и настройки сети, и уведомляет приложения об их изменении (аналогично).

Служба сообщений (Messenger). Посылает и получает сообщения, переданные администраторами или службой оповещений. Данная служба не имеет отношения к программа Windows Messenger. Если служба остановлена, оповещение не будет передано. Соответственно, если нет сети, то смело отключаем.

Служба факсов (Fax Service). Помогает отправлять и принимать факсимильные сообщения. Кому нужно — оставляйте.

Служба шлюза уровня приложения (Application Layer Gateway Service). Оказывает поддержку протоколов третьей стороны протоколов PnP для общего доступа к подключению к Интернету и подключений к Интернету с использованием брандмауэра. Эта служба нужна при использовании Брандмауэра Интернета / Общего доступа к Интернету для подключения к Интернету. Служба занимает около 1.5 МБ в оперативной памяти.

Службы IPSEC (IPSEC Services). Управляет политикой IP-безопасности и запускает ISAKMP/Oakley (IKE) и драйвер IP-безопасности. Решайте сами, что для вас важнее — производительность или безопасность.

Службы криптографии (Cryptographic Services). Предоставляет три службы управления: службу баз данных каталога, которая проверяет цифровые подписи файлов Windows; службу защищенного корня, которая добавляет и удаляет сертификаты доверенного корня центра сертификации с этого компьютера; и службу ключей, которая позволяет подавать заявки на сертификаты с этого компьютера. Если эта служба остановлена, все эти службы управления не будут работать. Можно отключить, если вас не заботит сертификация драйверов и программного обеспечения.

Службы терминалов (Terminal Services). Предоставляет возможность нескольким пользователям интерактивно подключаться к компьютеру и отображает рабочий стол и приложения на удаленных компьютерах. Является основой для удаленного рабочего стола (включая удаленное администрирование), быстрого переключения пользователей, удаленного помощника и служб терминалов.

Смарт-карты (Smart Card). Управляет доступом к устройствам чтения смарт-карт. Если эта служба остановлена, этот компьютер не сможет считывать смарт-карты.

Совместимость быстрого переключения пользователей (Fast User Switching Compatibility). Управление приложениями, которые требуют поддержки в многопользовательской среде. Данные приложения довольно специфичны и если они у вас есть, то вы бы обязательно об этом знали.

Справка и поддержка (Help and Support). Обеспечивает возможность работы центра справки и поддержки на этом компьютере. Если эта служба остановлена, центр справки и поддержки не будет доступен. Отключаем за ненадобностью, так как от встроенной справки практически нет толку.

Съемные ЗУ (Removable Storage). Управляет съемными носителями, дисками и библиотеками.

Телефония (Telephony). Обеспечивает поддержку Telephony API (TAPI) для программ, управляющих телефонным оборудованием и голосовыми IP-подключениями на этом компьютере, а также через ЛВС — на серверах, где запущена соответствующая служба.

Темы (Themes). Управление темами оформления.

Теневое копирование тома (Volume Shadow Copy). Управляет созданием теневых копий (контрольных точек состояния) дисковых томов, которые используются для архивации и восстановления или для иных целей. Если эта служба остановлена, теневые копии томов для восстановления не будут доступны и архивация и восстановление могут не работать.

Уведомление о системных событиях (System Event Notification). Протоколирует системные события, такие как регистрация в Windows, в сети и изменения в подаче электропитания. Уведомляет подписчиков из разряда «COM+ системное событие», рассылая оповещения. Можно безболезненно отключить.

Удаленный вызов процедур (RPC) (Remote Procedure Call (RPC)). Управляет базой данных службы имен RPC. Обеспечивает сопоставление конечных точек и иных служб RPC. Ни в коем случае не отключать!

Удаленный реестр (Remote Registry Service). Позволяет удаленным пользователям изменять параметры реестра на этом компьютере. Если эта служба остановлена, реестр может быть изменен только локальными пользователями, работающими на этом компьютере. Этот сервис — потенциальная проблема с безопасностью.

Узел универсальных PnP-устройств (Universal Plug and Play Device Host). Поддерживает универсальные PnP-устройства узла. Запускается сама при необходимости.

Управление приложениями (Application Management). Обеспечивает службы установки программного обеспечения, такие, как назначение, публикация и удаление.

Фоновая интеллектуальная служба передачи (backgr_ound Intelligent Transfer Service). Использует для передачи данных резервы сети по пропускной способности. Служба используется для передачи асинхронных данных через HTTP 1.1 сервера. Например, на сайте Microsoft это используется для Windows Update. Служба позволяет продолжить загрузку при завершении сеанса или выключении компьютера при следующем его запуске

0

2

Руководство по настройке Windows 2003 Server, как рабочей станции

Да, эта система, имеет заметные отличия от Windows XP Professional, нацеленные, в первую очередь, на максимальное повышение надежности этой ОС. Особенно бросается в глаза то, что теперь по умолчанию отключены многие функции, являющиеся для домашнего юзера практически обязательными, но вроде бы не требующиеся на серверной машине, типа тем Рабочего стола, трехмерного ускорения и даже звука!.

В Интернете множество материалов, рассказывающих о том, как сделать эту систему чуть ближе к пользователю, в частности, на сайте wwwneowin.net опубликована подробнейшая инструкция, которую я и попробую вкратце пересказать с какой-то долей отсебятины.

Начнём:

1. Первым делом отключи задолбанное диалоговое окно Manage Your Server, появляющееся каждый раз сразу после загрузки ПК. Для этого нужно всего лишь в этом же окне установить флажок Don't display this page at logon.

2. Теперь создай необходимые тебе учетные записи пользователей, учти, если это не сделано то вся работа на ПК происходит из-под учетной записи Администратора, что и есть правильно: в строке Run меню Start введи команду LUSRMGR.MSC – запустится диалоговое окно Local Users and Groups. В этом диалоге создай нового пользователя ( пользователей ) и задай ему необходимые права.

3. Затем необходимо отключить так называемый Shutdown Event Tracker, иначе при каждой попытке выключить ПК или перегрузить его, система будет выпытывать у тебя истинную причину такого странного намерения. Лишние диалоговые окна и вопросы нам совсем ни к чему, тем более при выключении ПК, а потому в строке Run меню Start введи команду GPEDIT. MSC, в появившемся окне Редактора групповых политик Group Policy перейди на Local Computer Policy > Computer Configuration > Administrative Templates > System и выбери пункт Display Shutdown Event Tracker. Установи этот параметр в положение Disabled.

4. Такая важная для каждого сисадмина программа, как Internet Explorer, по умолчанию в Windows Server 2003 имеет очень жесткие настройки безопасности: он переведен в состояние Internet Explorer Enhanced Security Configuration, в котором открыт доступ только к проверенным доменам. На практике это означает блокировку всего Интернета. Чтобы привести настройки безопасности IE в нормальное состояние, необходимо в диалоге Internet Options на странице Security перевести движок в положение Medium.

5. Как ни странно, но по умолчанию в Windows Server 2003 отключена и аппаратная акселерация для видюшек, даже если драйверы видеокарт установлены абсолютно правильно, только после ее включения современные трехмерные ускорители смогут пахать на полную катушку. Для чего это сделано? А для того, что на сервере это совсем не нужно, или для того, чтобы админы не злоупотребляли на работе всяческими “кваками”. Открой диалог свойств дисплея, на вкладке Settings нажми кнопку Advanced и перейди на страницу Troubleshoot – здесь необходимо передвинуть ползунок Hardware Acceleration в крайнее правое положение, установив максимальный режим аппаратного ускорения. Функции аппаратного ускорения для DirectX, такие как DirectDraw, Direct3D и AGP Texture Acceleration, также отключены, чтобы их включить следует запустить программу dxdiag.exe и на вкладке Display нажать соответствующие кнопки. После этого рекомендуется обновить сам DirectX, а также установить свежие драйверы видеокарты. Windows Server 2003 выпускаются с уже устаревшим DirectX 8.1, для некоторых уже современных ускорителей требуется как минимум DirectX 9.0, поэтому для полного восстановления и настройки мультимедийных возможностей новой Винды придется поставить DirectX 9.0.

6. Чтобы в Windows Server 2003 включить возможность использования тем Рабочего стола, введи в строке Run меню Start команду SERVICES.MSC, найди в списке сервисов службу Themes и в диалоговом окне ее свойств установи режим запуска Startup dropdown в положение Automatic. Советую также не следовать настройкам Windows Server 2003 по умолчанию, а установить тот режим отображения визуальных эффектов, который наилучшим образом соответствует твоей системе и твоим вкусам. В свойствах системы на вкладке Advanced в разделе Performance нажмите кнопку Settings и на странице Visual Settings выбери те эффекты, которые реально радуют твои органы зрения, обоняния и прочих чувств, не забывая при этом, что каждый эффект отнимает ресурсы у действительно важных программ. Я всё же рекомендую оставить стандартный видок, напоминающий ещё дедушку Windows 95. Ведь это так приятно, увидеть его с такой надёжностью и без, свойственной ему, глючности!. Ну вообщем это дело каждого. Мой девиз - \"Долой к чертям собачим все эти рюшечки и раскрашечки, игрушечки для детишечек, которые всем полюбились от долбаного XP!!!

7. В том же меню, на вкладке Advanced, можно настроить еще несколько параметров: установи опцию Processor scheduling в положение Programs и Memory usage также в положение Programs – такие установки больше подходят для рабочей станции. Разумеется, если ты действительно намерен использовать новую систему как сервак, то не меняй эти настройки – по умолчанию они выставлены в положение, оптимальное для сервера, что в системе Windows Server 2003 вполне логично. В диалоге свойств системы на вкладке Advanced > Error Reporting отключи еще и отчет об ошибках, при этом желательно оставить флажок But notify me when critical errors occur, чтобы Винда вовремя предупреждала о своих сбоях.

8. В отличие от Windows XP, в серверной версии этой системы, ярлык на мало кем любимый проигрыватель Windows Media Player не раскидан по всем возможным меню, дабы быть постоянно на виду у пользователя. Чтобы восстановить полное сходство с Windows XP (хотя я не думаю, что это так необходимо), можно скопировать его ярлык из положения Start > Programs > Accessories > Entertainment > Windows Media Player на Рабочий стол, в панель быстрого запуска, в меню Start, короче говоря, куда только можно, чтоб быстрее надоел. Не забудь его хотя бы раз запустить и пройтись по его опциям, потому, что только после этого Windows Media Player можно считать действительно задействованным в Windows Server 2003. В списке сервисов системы (SERVICES.MSC), необходимо активировать автоматический режим запуска и для сервиса Windows Audio, иначе звуковуху можно будет выбросить, так как она просто навсего не сможет воспроизводить звуки!. За компанию можно вообще пройтись по списку системных служб и отключить ненужные в данной конфигурации, например, Remote Registry, Automatic Updates, Task Scheduler и так далее, по твоему усмотрению. ! Не забудь после этого заглянуть в диалоговое окно свойств аудио и включить полный режим аппаратногог ускорения для него: Control Panel > Sounds and Audio Devices > Speaker Settings > Advanced > Performance (или просто в настройках dxdiag.exe) – здесь также необходимо установить ползунок аппаратного ускорения в положение “максимум”.

Вот собственно говоря, и все, что можно сделать для приведения Windows Server 2003 к более-менее нормальному состоянию, то есть для приближения ее к состоянию рабочей станции. Остается только добавить, для дальнейших настроек этой системы можно воспользоваться бесплатной программой X-Tech Setup (xteg.digitaldaze.com/down-loads), юзаю её уже давно, она с успехом заменит все известные твикеры сразу.

Удачи, всем юзерам жалких Виндовсов 9х! На этом не легком пути - использования NT-систем.

Источник: http://www.winsov.ru, 12.06.2004

0

3

Консоль управления групповой политикой для Windows Server 2003

Единый интерфейс для разработки и управления объектами групповой политикиКонцепция и средства работы с групповыми политиками Group Policy входят в список основных преимуществ Windows 2000. С появлением каждой новой версии Windows это становится все более очевидным. Возможность управлять параметрами огромного числа серверов и клиентов — жизненно важная задача в ситуации, когда один неверно настроенный компьютер в течение нескольких секунд может стать распространителем вирусов. К несчастью, в списке наиболее сложных инструментов Group Policy тоже стоит на одном из первых мест. Главный плюс Windows 2000 Group Policy — исключительно мощные возможности управления системой, основной же минус становится очевидным с того момента, когда администратор начинает работать с групповыми политиками в масштабах всей компании.

Вот почему консоль управления групповой политикой, Group Policy Management Console (GPMC), является неоценимым помощником администратора. GPMC — это новый бесплатный программный инструмент, реализованный в виде оснастки консоли Microsoft Management Console (MMC) для Windows Server 2003. Назначение GPMC — централизованное управление групповыми политиками.

Возможности GPMCСписок возможностей GPMC выглядит как перечень пожеланий администратора Group Policy. Для GPMC разработан новый графический интерфейс, который позволяет просматривать объекты Group Policy Object (GPO) во всем домене и даже в лесах интуитивно понятным образом. Теперь администратор может генерировать HTML-отчеты о произведенных установках GPO даже в том случае, когда право записи GPO отсутствует. К GPO теперь применимы операции резервирования и восстановления, GPO можно экспортировать, импортировать и даже выполнять при управлении несколькими доменами отображения на учетные записи других администраторов и указывать другие UNC-пути к ресурсам. В GPMC реализована функция предварительного просмотра результатов применения политик Resultant Set of Policies (RSoP). Для построения фильтров Windows Management Instrumentation (WMI) теперь можно использовать язык запросов Windows Management Instrumentation Query Language (WQL). Наконец, в GPMC заложены возможности поиска объектов групповых политик в рамках одного домена или во всех доменах леса.

Требования к установкеГоворя о GPMC, мы имеем в виду операционную систему Windows 2003. Хотя для работы GPMC не требуется самая последняя из выпущенных версий Windows, тем не менее в лицензионном соглашении сказано, что установить GPMC можно только в той сети, где работает по крайней мере одна копия Windows 2003. GPMC можно запустить в базовой конфигурации на Windows 2003 или на станции Windows XP Service Pack 1 (SP1) с установленным компонентом Windows .NET Framework. Когда GPMC разворачивается на XP, автоматически загружается обновление XP Quick Fix Engineering (QFE) Update Q326469, если оно еще не установлено. QFE обновляет библиотеку gpedit.dll для соответствия требованиям GPMC. GPMC не работает на 64-разрядных версиях Windows, поскольку пока еще не выпущена 64-разрядная версия Framework. GPMC и статьи, посвященные проблемам управления групповой политикой с использованием GPMC, доступны по адресу wwwmicrosoft.com/windowsserver2003/gpmc.

Помимо обслуживания леса, Windows 2003 с помощью GPMC администратор может управлять лесами, состоящими из контроллеров доменов на базе Windows 2000. На Windows 2000 DC должен быть развернут как минимум SP2 (желательно — SP3). Дополнительные сведения об этом можно найти в статье Microsoft «Windows 2000 Domain Controllers Require SP3 or Later When Using Windows Server 2003 Administration Tools» по адресу http://support.microsoft.com//?kbid=325465. Чтобы воспользоваться функцией Group Policy Modeling, необходимо по крайней мере один из DC обновить до уровня Windows 2003. Нужно иметь в виду, что при редактировании GPO в лесу Windows 2000 на таких клиентах, как Windows 2003 или XP (так называемые uplevel-клиенты), важно помнить о некоторых тонкостях. Если редактирование Windows 2000 GPO ведется с uplevel-клиента, то более поздние настройки политики клиента автоматически и без предупреждения (это действие по умолчанию) заменят настройки GPO. Данная особенность GPMC описана в статье Microsoft «Upgrading Windows 2000 Group Policy for Windows XP» (http://support.microsoft.com//?kbid=307900). Для предотвращения нежелательного обновления GPO в рассматриваемом объекте требуется включить политику User Configuration/Administrative Templates/System/Group Policy/Turn off automatic update of ADM files.

Кроме того, можно непреднамеренно спровоцировать конфликт объектов политики, если сначала воспользоваться базовой версией XP для редактирования GPO, а затем выполнить обновление DC до Windows 2000 SP3. Происходит автоматическое обновление административных шаблонов на основе времени создания/модификации файла, и эти временные метки для только что установленного SP3 покажут, что данные файлы-шаблоны более свежие, чем на XP. В результате административные шаблоны Windows 2000 SP3 (более новые по временной метке) перезаписывают шаблоны XP Group Policy (более новые по коду), что может привести к разрушению административного шаблона. Превентивные меры и изменение ситуации, если она все-таки возникла, одинаковы: необходимо использовать клиентские станции Windows 2003, XP SP1 или Windows 2000 для редактирования объектов Windows 2000 GPO, поскольку временные метки названных операционных систем для административных шаблонов Group Policy — более поздние, чем временные метки шаблонов Windows 2000 SP3.

После установки GPMC соответствующий значок появляется в Administrative Tools — как Group Policy Management. Поскольку эта утилита является интегрированной оснасткой MMC, при желании можно настроить специализированную MMC-консоль GPMC путем добавления Group Policy Management с помощью меню Add/Remove Snap-in.

Интерфейс пользователяНа Экране 1 показана основная консоль GPMC. Как и для всех оснасток MMC, интерфейс пользователя состоит из двух областей: слева панель дерева консоли, справа — панель сведений. Дерево консоли показывает структуру Active Directory (AD) в виде, напоминающем оснастку MMC Active Directory Users and Computers. Если присмотреться внимательно, можно заметить несколько важных отличий. Первое состоит в том, что в структуру AD разрешается включать несколько лесов (на Экране 1 это corpvm.bigtex.net и deuby.net). Второе отличие — внутри каждого леса в GPMC представлены только те контейнеры, между которыми в лесу существуют связи GPO, это могут быть сайты, домены и организационные единицы (OU), в терминологии Microsoft это субъект управления — Scope Of Management (SOM). Третье отличие связано с тем, как в дереве консоли изображаются связи GPO и SOM. На Экране 1 соответствия между различными объектами групповых политик и контейнерами изображены в виде ярлыков или связей — обратите внимание на маленькую стрелку на значках. Объекты групповой политики не хранятся в тех контейнерах, для которых они создавались; они хранятся на уровне домена (находятся в контейнере Group Policy Objects) и связаны с соответствующим SOM.

Экран 1. Интерфейс GPMC
Интерфейс GPMC поддерживает операции перетаскивания, как и традиционное контекстное меню для работы с GPO. Например, можно связать GPO с OU, выбрав нужный GPO в контейнере Group Policy Objects и перетащив его на OU контроллера домена. Большинство операций перетаскивания GPO сопровождается появлением окна с требованием подтвердить данное действие; такие виды операций могут иметь далеко идущие последствия при ошибочном связывании GPO не с тем контейнером из-за неточного позиционирования, что может нанести ущерб политике по умолчанию целого домена.

Описание DC GPO, заданное по умолчанию, выделено для домена amrvm.corpvm.bigtex.net в окне дерева консоли, так что в окне области сведений представлены подробные данные о выбранном объекте групповой политики. В панели сведений имеется четыре вкладки: область действия GPO, детальное описание параметров, настройки и делегирование GPO. На изучение того, с каким именно контейнером связан настроенный пользователем GPO в среде Windows 2000, могло бы уйти много времени. Вкладка Scope позволяет узнать это, один раз щелкнув мышкой.

Как показано на Экране 1, Default DC GPO не связан больше ни с каким другим сайтом, доменом или иным OU. Список Links представляет все связи GPO в одном месте интерфейса. Секция Security Filtering в окне сведений показывает, для каких пользователей или компьютеров данный GPO будет обрабатываться.

Вкладка Detail предоставляет информацию о GPO, которую раньше приходилось выуживать из самых разных мест. Сюда входят сведения о домене и владельце GPO, времени создания и модификации GPO, номерах версий пользователя и настройках компьютера в AD и SYSVOL, о глобальном уникальном идентификаторе (GUID) и о статусе GPO (включен/отключен).

Вкладка Settings позволяет просмотреть все настройки GPO в формате HTML — для этого больше не нужно лазить по всем закоулкам MMC Group Policy Editor (GPE). На вкладке показаны только действующие настройки для подключенных параметрических секций. Можно развернуть или свернуть каждую секцию, выбрав show или hide. Контекстное меню в любом месте отчета позволяет редактировать GPO (с помощью стандартной интегрированной оснастки MMC Group Policy Object Editor), вывести отчет на печать или сохранить его в HTML-файле.

На вкладке Delegation показано, у кого есть права на данный GPO. И опять же, здесь все гораздо проще и понятнее по сравнению с редактором ACL для объектов AD. Для любого представленного принципала безопасности существует всего пять комбинаций настроек: Read, Edit settings, Edit settings/delete/modify security, Read (from Security Filtering) и (если выбрать Advanced на вкладке Delegation и воспользоваться редактором разрешений непосредственно) Custom. Для субъекта безопасности, который обладает правом Read (from Security Filtering), накладываются фильтры безопасности, и для получения подробной информации о правах необходимо обратиться к вкладке Scope в секции Security Filtering.

Есть одна общая задача, в решении которой GPMC не сможет помочь администратору. Это запуск процедуры обновления политики. Данная процедура инициируется с помощью утилиты Gpupdate (для Windows 2003 и XP) или же Secedit (для Windows 2000). Чтобы запустить обновление Group Policy, следует открыть окно командной строки на станции клиента и запустить одну из названных выше утилит.

0

4

Настройка Microsoft Windows Server 2003
Расскажите, пожалуйста, как придать этой системе человеческий вид, к которому все уже успели привыкнуть на примере Windows XP?

Да, эта система, которая совсем скоро выйдет на рынок, имеет заметные отличия от Windows XP Pro, нацеленные, в первую очередь, на максимальное повышение надежности этой ОС. Особенно бросается в глаза то, что теперь по умолчанию отключены многие функции, являющиеся для домашнего пользователя практически обязательными, но вроде бы не требующиеся на серверной машине, типа тем Рабочего стола или трехмерного ускорения. В Интернете уже появились материалы, рассказывающие о том, как сделать эту систему чуть ближе к пользователю, в частности, на сайте wwwneowin.net опубликована подробнейшая инструкция, которую я и попробую вкратце пересказать с изрядной долей отсебятины.

Первым делом отключите навязчивое диалоговое окно Manage Your Server, появляющееся каждый раз сразу после загрузки ПК. Для этого нужно всего лишь в этом же окне установить флажок Don't display this page at logon. Теперь создайте необходимые вам учетные записи пользователей ( учтите, если это не сделано то вся работа на ПК происходит из-под учетной записи Администратора, что не есть правильно): в строке Run меню Start введите команду lusrmgr.msc – запустится диалоговое окно Local Users and Groups. В этом диалоге создайте нового пользователя ( пользователей ) и задайте ему необходимые права. Затем необходимо отключить так называемый Shutdown Event Tracker, иначе при каждой попытке выключить ПК или перегрузить его система будет с пристрастием гестапо выпытывать у вас истинную причину такого странного намерения. Лишние диалоговые окна и вопросы нам совсем ни к чему, тем более при выключении ПК, а потому в строке Run меню Start введите команду GPEDIT. MSC, в появившемся окне Редактора групповых политик Group Policy перейдите на Local Computer Policy > Computer Configuration > Administrative Templates > System и выберите пункт Display Shutdown Event Tracker. Установите этот параметр в положение Disabled.

Такая важная для каждого сисадмина программа, как Internet Explorer, по умолчанию в Windows Server 2003 имеет очень жесткие настройки безопасности: он переведен в состояние Internet Explorer Enhanced Security Configuration, в котором открыт доступ только к проверенным доменам. На практике это означает блокировку всего Интернета. Чтобы привести настройки безопасности IE в нормальное состояние, необходимо в диалоге Internet Options на странице Security перевести движок в положение Medium. Думаю, будет весьма полезно скачать и установить виртуальную машину JAVA от Microsoft ( newplanet.org/prosac_upload/tmp/MSJavx86.5.0.3809.0.exe ), так как без нее многие сайты также будут либо недоступны, либо отобразятся в окне IE некорректно. Особо желающие могут для более полного сходства с Windows XP даже установить столь ненавистный 99% пользователей Windows Messenger ( messenger.microsoft.com/download/download.asp?client=0 ), от постоянного появления которого в Windows XP было так сложно избавиться. Кстати говоря, служба Messenger в Windows Server 2003 по умолчанию отключена – обратите на это внимание. Как ни странно, но по умолчанию в Windows Server 2003 отключена и аппаратная акселерация для графических карт, только после ее включения современные трехмерные ускорители смогут полноценно функционировать, даже если драйверы видеокарт установлены абсолютно правильно. Для чего это сделано, лично мне не вполне понятно, то ли для повышения надежности ОС, то ли для того, чтобы админы не злоупотребляли на работе всяческими “ кваками”. Откройте диалог свойств дисплея, на вкладке Settings нажмите кнопку Advanced и перейдите на страницу Troubleshoot – здесь необходимо передвинуть ползунок Hardware Acceleration в крайнее правое положение, установив максимальный режим аппаратного ускорения. Функции аппаратного ускорения для DirectX, такие как DirectDraw, Direct3D и AGP Texture Acceleration, также отключены, чтобы их включить следует запустить программу dxdiag.exe и на вкладке Display нажать соответствующие кнопки. После этого рекомендуется обновить сам DirectX, а также установить свежие драйверы видеокарты. Windows Server 2003 выпускаются с уже устаревшим DirectX 8.1, для некоторых уже современных графических акселераторов требуется как минимум DirectX 9, поэтому для полного восстановления и настройки мультимедийных возможностей новой ОС придется скачать немаленький дистрибутив DirectX 9 ( download.microsoft.com/download/2/2/3/22371837-c4dc-4f8b-af21-00c80d8b235c/dxweb-setup.exe ). Советую также не следовать настройкам Windows Server 2003 по умолчанию, а установить тот режим отображения визуальных эффектов, который наилучшим образом соответствует вашей системе и вашим вкусам. В свойствах системы на вкладке Advanced в разделе Performance нажмите кнопку Settings и на странице Visual Settings выберите те эффекты, которые реально радуют ваши органы зрения, обоняния и прочих чувств, не забывая при этом, что каждый эффект отнимает ресурсы у действительно важных программ. В том же меню, на вкладке Advanced, можно настроить еще несколько параметров: установите опцию Processor scheduling в положение Programs и Memory usage также в положение Programs – такие установки больше подходят для рабочей станции. Разумеется, если вы действительно намерены использовать новую систему как сервер, то не меняйте эти настройки – по умолчанию они выставлены в положение, оптимальное для сервера, что в системе Windows server 2003 вполне логично. В диалоге свойств системы на вкладке Advanced > Error Reporting отключите еще и отчет об ошибках, при этом желательно оставить флажок But notify me when critical errors occur, чтобы система вовремя предупреждала пользователя о своих сбоях.

В отличие от Windows XP, в серверной версии этой системы ярлык на мало кем любимый проигрыватель Windows Media Player не раскидан по всем возможным меню, дабы быть постоянно на виду у пользователя. Чтобы восстановить полное сходство с Windows XP, можно скопировать его ярлык из положения Start > Programs > Accessories > Entertainment > Windows Media Player на Рабочий стол, в панель быстрого запуска, в меню Start, короче говоря, куда только можно, чтоб быстрее надоел. Не забудьте его хотя бы раз запустить и пройтись по его опциям, потому, что только после этого Windows Media Player можно считать действительно задействованным в Windows Server 2003. Чтобы в Windows Server 2003 включить возможность использования тем Рабочего стола, введите в строке Run меню Start команду services.msc, найдите в списке сервисов службу Themes и в диалоговом окне ее свойств установите режим запуска Startup dropdown в положение Automatic. В том же списке сервисов необходимо активировать автоматический режим запуска и для сервиса Windows Audio, иначе озвучивание системных событий будет отключено. За компанию можно вообще пройтись по списку системных служб и отключить ненужные в данной конфигурации, например, Remote Registry, Automatic Updates, Task Scheduler и так далее, по усмотрению пользователя. Не забудьте после этого заглянуть в диалоговое окно свойств аудио и включить полный режим аппаратной акселерации и для него: Control Panel > Sounds and Audio Devices > Speaker Settings > Advanced > Performance – здесь также необходимо установить ползунок аппаратного ускорения в положение “максимум”.

И, наконец, надо еще раз напомнить, что для того, чтобы вы могли использовать темы Рабочего стола от независимых разработчиков, необходимо немного поправить файл uxtheme.dll, так как без этого при выборе какой-либо темы, отличной от стандартной и “Луны”, система будет переходить все к тому же унылому серому виду окошек. На настоящий момент мне известен только один патчер, производящий эту операцию в новой системе, - патчер с сайта Neowin для Windows Server 2003 build 3765 – wwwneowin.net/reviews/win2003_wks/3765_patch.exe (возможно, уже вышли и другие, например, обновился более известный StyleXP (wwwtgtsoft.com ), предназначенный пока лишь для Windows XP). При его использовании необходимо сначала изменить файл uxtheme.dll в папке dllcache, затем перегрузить ПК в режим защиты от сбоев Safe Mode Command Prompt Only и ввести две команды:

ren C:\WINDOWS\System32\uxtheme.dll C:\WINDOWS\system32\uxtheme.bak

copy C:\WINDOWS\System32\dllcache\uxtheme.dll C:\WINDOWS\system32.

То есть необходимо, чтобы измененный файл оказался в обеих папках – C:\WINDOWS\System32\dllcache\ и C:\WINDOWS\system32. После этого можно перегружать ПК, после чего темы Рабочего Стола будут окончательно активированы.

Вот собственно говоря, и все, что можно сделать для приведения Windows Server 2003 к более-менее нормальному состоянию, то есть для приближения ее к состоянию рабочей станции. В настоящее время известно, что функция Fast User Switching и экран приветствия Welcome Screen не включены в состав Windows Server 2003, так что использовать их, к сожалению, пока невозможно. Остается только добавить, для дальнейших настроек этой системы можно воспользоваться бесплатной программой X-Tech Setup ( xteg.digitaldaze.com/down-loads ), она с успехом заменит все известные твикеры сразу.

0

5

Установка и настройка ISA сервера

Краткая инструкция по установке и настройке ISA сервера для обеспечения безопасного доступа к ресурсам Internet для пользователей корпоративной сети.
Все детали и тонкости настройки выходят за рамки данной статьи, здесь я попытаюсь рассказать о минимальных настройках.

Нам понадобится дистрибутив ISA сервера, набор последних обновлений к нему, и собственно машина, на которую все это будет устанавливаться. Требования на сегодняшний день не такие уж заоблачные процессор 300MHz, 256 Mb памяти, 20 Mb свободного места на диске плюс от 100 Mb для кэширования данных. ОС Windows 2000 S, AS, DS ну и все последние обновления к ним (без SP 1 не установиться точно).
Если собираетесь устанавливать сервер в режиме Firewall или Integrated понадобиться минимум 2 сетевых адаптера. Для установки в режиме WEB proxy достаточно одного.

Настройки сетевых адаптеров WAN – интерфейс, «смотрящий» в Интернет должен иметь реальный IP адрес

Например:
IP - 213.150.15.194
Mask - 255.255.255.240
GW – 213.150.15.193
DNS – не указываются.'

На внешнем интерфейсе убираем привязки Client for Microsoft Network и File and Printer Sharing for Microsoft Networks

LAN – интерфейс, «смотрящий» в локальную сеть

Например:
IP – 192.168.0.1
Mask - 255.255.255.0
GW - не указывается
DNS - 192.168.0.2, 192.168.0.3

Запускаем установочный дистрибутив, перед нами появляется вот такой экран.

Приступим к расшифровке того что мы видим. Первые три пункта оставляем пока без внимания (хотя со вторым стоит ознакомиться) переходим ко второй колонке.

Run ISA Server Enterprise initialization - эта кнопочка позволяет провести предварительные настройки AD для возможности хранения параметров ISA сервера непосредственно в AD. Для запуска необходимы следующие условия: сервер, на котором производится установка ISA сервер, должен быть членом домена, у пользователя, запускающего инициализацию, должны быть права администратора домена и схемы. Данная конфигурация рекомендуется при использовании сложной структуры, включающей несколько ISA серверов и требующих централизованного администрирования.
Install ISA server - тут наверно пояснений не требуется, если сложных структур нет, жмем ее.
Далее предлагают согласиться с Microsoft в части лицензионного соглашения и ввести код продукта. По окончании несложной процедуры появляется очередное окно мастера, утверждающего, что он согласен послушать ваши пожелания относительно набора устанавливаемых компонентов и места окончательного базирования продукта.

Указываем место, где будет установлен ISA сервер и выбираем предпочтительный вариант установки (Typical, Custom, Full). Для задачи предоставления доступа к ресурсам Internet вполне достаточно варианта Typical, его и выбираем. Далее выпадет вот такое предупреждение если не была выполнена процедура подготовки AD.

Продолжаем установку нажав YES.

Вот здесь нам и предложат выбрать три варианта установки ISA сервера:

Итак, как уже говорилось выше для предоставления доступа к ресурсам Интернет нам подходит Firewall Mode или Integrated Mode. Разница двух режимов заключается в возможности кэширования запросов пользователей (Integrated позволяет Firewall - нет). Выбираем требуемый вариант, далее речь будет идти о системе установленной в Integrated Mode.
В процессе установки сообщат, что был потушен IIS сервер и для дальнейшего использования приложений IIS необходимо использовать порты отличные от 80 и 8080

Далее программа установки предлагает выбрать место расположения файлов кэширования и размер в Mb, отведенный под эту задачу. Желательно разместить его на отдельном физическом диске (это увеличит производительность).

Задаем требуемые параметры и жмем Ok.

Следующее окно предлагает настроить всеми любимую LAT (таблицу локальных адресов) Здесь стоит остановиться поподробнее.
В эту таблицу необходимо включить все диапазоны локальных адресов имеющихся в сети. Обычной практикой является добавление в LAT диапазонов частных сетей 10.0.0.0 -10.255.255.255, 192.168.0.0-192.168.255.255 и 172.16.0.0 – 172.31.255.255. Хотя все зависит от адресов используемых в конкретной сети.
Есть возможность построить LAT автоматически на основании таблицы маршрутизации сетевого адаптера сервера.

После построения LAT установка завершается. Дальше будем настраивать то, что установили, а именно ISA сервер.

Далее устанавливаем все имеющиеся в наличии пакеты обновления для ISA сервера, а так же ISA server FP1 или более поздний.

Теперь установка завершена окончательно, идем в Start -> Programs -> Microsoft ISA server и запускаем ISA management.

Перед нами консоль управления сервером ISA слегка обрезанная.

Для начала открываем вкладку Policy Elements и последовательно настраиваем элементы политик, которые нас интересуют. А интересовать нас могут следующие вещи:

1. Schedules – расписания, здесь настраиваются различные параметры связанные со временем (рабочее, нерабочее время), далее при настройке правил доступа используются настроенные здесь элементы.

2. Bandwidth Proprieties – приоритеты пропускной способности, Данные элементы позволяют определить приоритеты использования канала доступа для разных групп, протоколов, и т.п. В общем вещь полезная, вот только работать начинает при максимальной загрузке канал.

3. Destination Sets – здесь создаются наборы внешних ресурсов, далее используются в создаваемых правилах.

4. Client Address Sets здесь создаются группы клиентов ISA сервера по IP адресам, далее используются в создаваемых правилах.

5. Protocol Definitions – здесь присутствует набор описаний протоколов, здесь же можно создавать свои определения протоколов, далее используются в создаваемых правилах.

6. Content Groups – создаются наборы содержимого определенного типа (HTML, Media и пр.) есть ряд готовых наборов, но при необходимости можно создать дополнительные.

7. Dial-up entries – записи для Диал ап соединений.

В ISA сервере используется принцип Запрещено все, кроме явно указанного, поэтому после установки системы ходить через нее в Интернет нельзя. Будем делать можно, т.е. создадим правило, согласно которому можно все, всем и всегда (имеется ввиду входящий трафик инициированный исходящими запросами).

Нажимаем правой кнопкой мыши на вкладку Protocol Rules далее выбираем New – new rule. Перед нами окно мастера создания правил.

1. Вводим имя нового правила Allow_All и нажимаем Next

2. Так как это разрешающее правило выбираем Allow и жмем Next

3. Разрешаем весь трафик или, при необходимости определенные типы протоколов, в нашем случае разрешаем все и нажимаем Next.

4. В этом окне указывается - когда применяется данное правило (в нашем случае оставляем Always), в других случаях выбирается требуемые временные интервалы, определенные в Schedules.

5. Здесь указывается - для кого применять указанное правило:

Для всех (Any request)
Для определенных IP адресов (Specific computers) здесь выбирается определенный ранее Client Address Set
Для определенных пользователей и групп (Specific users and groups) использовать можно локальные записи ISA сервера, а также доменные учетные записи при условии, что ISA сервер является членом домена.
Оставляем Any request и нажимаем Next.

6. Здесь проверяем все ли правильно задали и если наши предположения подтвердились жмем Finish.

На этом настройка правила разрешающего всем всегда использовать Интернет закончено.

Теперь перейдем к настройкам клиентов.

Для простой структуры сети с одной подсетью указываем в параметрах сетевого интерфейса клиента Default Getaway внутренний IP адрес ISA сервера. В случае сложной структурой сети с большим количеством подсетей и маршрутизаторов необходимо указать в качестве шлюза по умолчанию адрес ближайшего к клиенту маршрутизатора и прописать в таблицах маршрутизации - где искать ISA сервер и выход в Интернет.
В настройках обозревателя необходимо указать Ваш ISA сервер в качестве прокси сервера. Порт на котором ISA сервер принимает запросы клиентов – 8080.
Для полноценной работы настоятельно рекомендуется установить на клиентскую машину Firewall Client.
Дистрибутив клиента находится на ISA сервере в папке MSPCLNT, процесс установки тривиален, и в дополнительном описании не нуждается.
Проделав указанные манипуляции, мы организовали доступ к ресурсам Интернет для всех пользователей локальной сети без всяких ограничений.

Обновления для Microsoft ISA сервер можно загрузить по адресу http://www.microsoft.com/isaserver/down … efault.asp

0

6

Неизвестный IPSec

С момента своего появления в 1999 году протокол IPSec вызывает большой интерес специалистов в области информационной безопасности. В отличие от других протоколов защиты данных при передаче по сети, работающих на канальном, сеансовом или прикладном уровне модели OSI, IPSec защищает сетевой уровень, что является более универсальным подходом, поскольку вне зависимости от вышележащих протоколов, физической среды передачи и технологии канального уровня транспортировка данных по сети невозможна в обход протокола IP. Таким образом, на сетевом уровне обеспечивается защита передаваемых данных на всех вышележащих уровнях. При этом от защищаемых приложений не требуется поддержки дополнительных возможностей, как например в случае с SSL/TLS.

Однако большинство сетевых администраторов считают, что максимум для чего можно использовать IPSec, это шифрование трафика сервера TFTP, что вовсе не соответствует действительности. Существует множество сценариев применения IPSec, и некоторые из них рассматриваются в данной статье.

Немного теорииПолитика IPSec в Windows состоит из набора Security Policy Database (SPD). Только одна из них может применяться к компьютеру и, соответственно, использоваться драйвером IPSec. База SPD содержит набор правил, которые, в свою очередь, состоят из двух частей: селектора и правила. Селектор представляет собой фильтр, на основе которого правило применяется к тому или иному пакету. В роли параметров фильтра могут выступать IP-адреса, адреса сети или FQDN отправителя и получателя пакета, тип IP-протокола (ICMP, TCP, UDP и т. д.), номера TCP и UDP портов отправителя и получателя. Правило определяет реакцию драйвера на пакет, соответствующий тому или иному селектору. Существует три типа реакции: пакет может быть отброшен (Block), передан без применения IPSec (Permit) и передан с применением IPSec (Negotiate Security).

Если пакет соответствует правилу, требующему установления безопасного соединения, запускается процесс получения метки безопасной ассоциации (Security Association, SA). Компьютеры — участники соединения — должны пройти взаимную аутентификацию, согласовать типы и параметры используемых протоколов защиты и сформировать общий ключ, применяемый для шифрования и контроля целостности данных.

Реализация IPSec в Windows поддерживает три способа взаимной аутентификации: Preshared Key, Kerberos и Certificates. В случае использования Preshared Key для успешного согласования параметров оба компьютера должны обладать разделяемым ключом, который задает администратор. Во втором случае оба компьютера должны принадлежать к одной области (realm) Kerberos или находиться в областях, связанных доверительными отношениями. И в случае применения третьего способа оба компьютера должны иметь действующий сертификат стандарта X.509, выданный центром сертификации, которому доверяет вторая сторона.

В IPSec определены два протокола защиты передаваемых данных — Authentication Header (AH) и Encapsulated Security Payload (ESP). Протокол AH гарантирует целостность и аутентичность данных, т. е. принимающая сторона может быть уверена, что пакет отправлен именно указанным лицом и не был искажен в процессе передачи. Подобная функциональность достигается путем добавления в пакет дайджеста пакета, вычисляемого на основе его содержимого и общего секретного ключа. Протокол AH защищает весь исходный пакет, включая заголовок IP. Для шифрования передаваемых данных используется протокол ESP, зашифровывающий содержимое пакета (все данные, начиная с заголовков транспортного уровня). Кроме того, ESP добавляет в пакет дайджест, обеспечивающий целостность данных. При расчете дайджеста заголовок IP не применяется. Возможно совместное использование AH и ESP в тех случаях, когда требуется обеспечить целостность заголовка IP и конфиденциальность данных.

Для шифрования данных в протоколе IPSec можно задействовать алгоритмы DES, 3DES и Null (только контроль целостности), а для обеспечения целостности — MD5 и SHA1.

В Windows 2000/2003 реализована поддержка двух режимов функционирования IPSec: транспортный (Transport Mode) и туннельный (Tunnel Mode). В транспортном режиме пакет, соответствующий фильтру IPSec, защищается при помощи протокола AH или ESP и пересылается в адрес, указанный в заголовке IP. В туннельном режиме к пакету добавляется новый заголовок IP, где в качестве IP-адреса отправителя указывается адрес данного компьютера, а в качестве адреса получателя — адрес, указанный в правиле; это вторая конечная точка туннеля. Затем пакет защищается при помощи AH или ESP. Использование транспортного режима позволяет защищать коммуникации между двумя компьютерами (схема «точка-точка»). Туннельный режим позволяет защищать коммуникации двух сетей (схема «шлюз-шлюз»).

Подробнее о принципах работы IPSec можно узнать из документов RFC, опубликованных на сервере Internet Engineering Task Force (http://www.ietf.org).

Фильтрация трафикаДля удобства политику IPSec можно представить как простой фильтр пакетов, в котором, помимо правил, разрешающих и запрещающих прохождение пакета, есть правила для установления защищенного соединения. Единственным отличием от привычных пакетных фильтров является порядок применения правил. Они не просматриваются последовательно до первого совпадения с параметрами пакета, но для каждого из пакетов подыскивается наиболее точно описывающее его правило.

Таким образом, политика IPSec, даже без настройки защищенного соединения, может использоваться для повышения безопасности узла. Создавая политику IPSec, разрешающую трафик применяемых на узле сетевых служб и запрещающую весь остальной трафик, мы повышаем уровень защиты от атак через неиспользуемые сетевые службы, а также ограничиваем возможности злоумышленника в случае компрометации существующих приложений. Яркими примерами подобных атак являются эпидемии сетевых «червей» Code Red и Slammer. Первый из них использовал устанавливаемую по умолчанию в Windows 2000 Server службу Internet Information Server, а второй — уязвимые места в Microsoft SQL Server и MSDE.

Если бы на рабочих станциях и серверах был настроен фильтр, запрещающий прием пакетов на порты, связанные с этими службами, масштабы эпидемии были бы гораздо меньше. И действительно, зачем машине обрабатывать входящие SQL-запросы, если она не является сервером баз данных? Даже если бы администратору пришлось открыть порт 1434 на сервере баз данных и Slammer сумел бы инфицировать машину, сервер не стал бы плацдармом для распространения «червя», поскольку генерируемые им пакеты были бы заблокированы.

Настраивать политику фильтрации можно при помощи оснастки консоли управления IP security policies или утилит командной строки. В Windows 2000 для настройки IPSec из командной строки применяется утилита из состава Resource Kit ip-secpol (данный подход описан в статье «Защита приложений пользователя», Windows & .NET Magazine № 4 за 2003 год).

При использовании оснастки можно предварительно создать набор фильтров, а потом уже осуществить привязку фильтров к правилам. Для этого в оснастке редактирования объекта групповой политики следует щелкнуть правой кнопкой мыши на пункте IP Security Policies и выбрать Manage IP filter lists and filter actions. В появившемся диалоговом окне нужно нажать Add и указать название и параметры фильтра. Создавать фильтр можно в двух режимах — в режиме мастера и в режиме диалога. Мне лично удобнее работать в режиме диалога, для использования которого в окне IP filter list необходимо очистить флажок Use Add Wizard.

Некоторым администраторам может показаться более удобной возможность настройки фильтров через интерфейс командной строки при помощи утилиты netsh. Эта функция появилась в Windows Server 2003.

В Листинге 1 приведен пример использования утилиты netsh для добавления набора фильтров, описывающих обращение клиента к серверу DNS. Предварительно список правил очищается.

Обратите внимание на способ указания IP-адресов источника и получателя пакета. Зарезервированные слова Me и DNS указывают на IP-адрес компьютера и серверов DNS, сконфигурированных в настройках стека TCP/IP. Поддерживаются также ключевые слова gateway, WINS и DHCP, указывающие на IP-адреса шлюзов по умолчанию, серверов WINS и DHCP, установленных вручную или полученных от сервера DHCP.

После описания всех видов трафика, используемых компьютером, необходимо создать политику IPSec, разрешающую прохождение пакетов, описанных в фильтрах, и запрещающую передачу всех остальных (см. Листинг 2).

В первой строке мы формируем список правил, описывающий весь IP-трафик. Во второй создается правило Block, запрещающее прохождение трафика, в третьей — правило Permit, разрешающее его прохождение без применения IPSec. Далее создается политика IP filter, в которую включаются фильтры DNS client и All traffic, причем первому из них назначается разрешающее правило Permit, а второму запрещающее Block.

Если выполнить команду netsh, в появившемся приглашении указать контекст ipsec static, а затем последовательно ввести команды из первого и второго сценариев, то компьютер перестанет принимать и обрабатывать любой трафик, кроме запросов DNS и ответов на них.

Листинг 1. Команды утилиты netsh для добавления фильтровdelete all
add filter filterlist=\"DNS client\" srcaddr=Me
dstaddr=DNS protocol=TCP mirrored=YES dstport=53
add filter filterlist=\"DNS client\" srcaddr=Me
dstaddr=DNS protocol=UDP mirrored=YES dstport=53
   
Листинг 2. Создание политики прохождения пакетовadd filter filterlist=\"All traffic\" srcaddr=Any
dstaddr=Any protocol=ANY mirrored=YES
add filteraction name=Block action=block
add filteraction name=Permit action=Permit
add policy name=\"Ip filter\" assign=yes
add rule name=\"Permit DNS\" policy=\"Ip filter\"
filterlist=\"DNS client\" filteraction=Permit
add rule name=\"Block All\" policy=\"Ip filter\"
filterlist=\"All traffic\" filteraction=Block

0

7

Разработка политик фильтрацииПри разработке политик фильтрации всегда встает вопрос, какой трафик необходимо разрешить. К его решению существует несколько подходов. Проще всего обратиться к рекомендациям разработчика сетевой службы, в которых обычно описываются используемые порты и протоколы. Если подобной документации нет, можно воспользоваться бесплатной утилитой fport (доступной на сервере wwwfoundstone.com), отображающей привязку процессов к открытым портам. Для выяснения, какие системные службы задействуют тот или иной процесс (поскольку один и тот же процесс может использоваться несколькими системными службами), можно прибегнуть к помощи утилиты tlist, запущенной с ключом -s из состава Windows 2000 Support Tools. В Windows Server 2003 те же функции выполняет утилита tasklist, запущенная с ключом -SVC. Поскольку утилита fport в Windows Server 2003 не работает, для определения привязки приложения к порту используется утилита netstat с ключами -aon.

Описание основных протоколов Windows можно найти в статьях «Windows Server 2003 Security Guide» (http://go.microsoft.com/fwlink/?LinkId=14845) и «Active Directory Replication over Firewalls» (http://www.microsoft.com/serviceproviders/ columns/config_ipsec_p63623.asp). В Таблице 1 приведен пример настройки фильтрации трафика, типичного для контроллера домена.

Таблица 1. Таблица для фильтра на контроллере домена

Служба
Протокол
Порт источника
Порт приемника
Адрес источника
Адрес приемника
Действие
Повтор

CIFS/SMB Server
TCP
ANY
445
ANY
ME
ALLOW
YES

UDP
ANY
445
ANY
ME
ALLOW
YES

RPC Server
TCP
ANY
135
ANY
ME
ALLOW
YES

UDP
ANY
135
ANY
ME
ALLOW
YES

NetBIOS Server
TCP
ANY
137
ANY
ME
ALLOW
YES

UDP
ANY
137
ANY
ME
ALLOW
YES

UDP
ANY
138
ANY
ME
ALLOW
YES

TCP
ANY
139
ANY
ME
ALLOW
YES

Terminal Services Server
TCP
ANY
3389
ANY
ME
ALLOW
YES

Global Catalog Server
TCP
ANY
3268
ANY
ME
ALLOW
YES

TCP
ANY
3269
ANY
ME
ALLOW
YES

DNS Server
TCP
ANY
53
ANY
ME
ALLOW
YES

UDP
ANY
53
ANY
ME
ALLOW
YES

Kerberos Server
TCP
ANY
88
ANY
ME
ALLOW
YES

UDP
ANY
88
ANY
ME
ALLOW
YES

LDAP Server
TCP
ANY
389
ANY
ME
ALLOW
YES

UDP
ANY
389
ANY
ME
ALLOW
YES

TCP
ANY
636
ANY
ME
ALLOW
YES

UDP
ANY
636
ANY
ME
ALLOW
YES

NTP Server
TCP
ANY
123
ANY
ME
ALLOW
YES

UDP
ANY
123
ANY
ME
ALLOW
YES

Static AD Replication Server
TCP
ANY
57952
ANY
ME
ALLOW
YES

DC Comms
ANY
ANY
ANY
ME
 
Domain Controller
ALLOW
YES

DC Comms
ANY
ANY
ANY
ME
 
Domain Controller 2
ALLOW
YES

ICMP
ICMP
ANY
ANY
ME
ALLOW
YES

All Inbound
ANY
ANY
ANY
ME
BLOCK
YES

Необходимо помнить, что многие службы используют RPC для сетевого взаимодействия, и, соответственно, номер порта выдается им при загрузке системы. Некоторые из них можно привязать к статическому порту, что сделано в данном примере для службы NTDS, которая привязывается к порту 57952, согласно рекомендациям статьи KB 224196.

При построении политик фильтрации трафика необходимо понимать, что они не являются полнофункциональным пакетным фильтром, поскольку в них нельзя указывать направление соединения. К примеру, если в политиках разрешено соединение с удаленным компьютером на порт 88 (т. е. компьютер сконфигурирован как клиент протокола Kerberos), злоумышленник, используя порт 88 как номер клиентского порта, может соединиться с любым портом на данном компьютере. Это можно сделать при помощи различных утилит, например утилиты netcat. Запустив ее с параметрами nc -p 88 machinename 445, мы получаем соединение на порт 445 (CIFS), даже если правило доступа к нему отсутствует.

Таким образом, политики фильтрации портов не предохраняют от действий злоумышленника, но для того, чтобы предотвратить распространение вируса через несанкционированно открытые для записи общие папки, их вполне достаточно.

Еще одна интересная возможность в отношении фильтрации трафика появилась в Windows Server 2003. Она позволяет задать режим обработки трафика в процессе загрузки операционной системы, до момента применения политик IPSec. Драйвер может пропускать все пакеты или блокировать их, однако оптимальным методом является использование режима stateful, разрешающего прохождение только исходящих пакетов и тех пакетов, которые пришли в ответ на них. Настройка данного параметра возможна только через netsh в контексте ipsec static. Ниже приведен пример включения режима stateful для локальной машины.

netsh ipsec dynamic set config
property=bootmode value=stateful
Разграничение доступаРассмотрим довольно распространенный сценарий: в сети присутствует Web-приложение, использующее сервер SQL в качестве хранилища данных. Сервер Web аутентифицирует пользователя посредством Active Directory и создает запросы к серверу SQL уже в контексте конкретного пользователя. Однако, если у пользователя есть возможность соединиться непосредственно с сервером SQL, он может попытаться обойти логику приложения, к примеру, получить доступ к данным других пользователей.

Для того чтобы ограничить список компьютеров, которые могут взаимодействовать по сети с сервером SQL, можно применить простую фильтрацию трафика, описанную выше. Однако, как уже говорилось, политики IPSec не являются полнофункциональным фильтром. Кроме того, если злоумышленник находится в одном сегменте с любым из серверов, у него есть возможность задействовать IP-адрес Web-сервера для соединения с SQL-сервером, используя механизм man-in-middle, и таким способом избежать фильтрации.

В Windows 2000 эта проблема решалась с использованием аутентификации IPSec. На SQL-сервере создавался фильтр IPsec, описывающий трафик с любого IP-адреса на локальный порт 1434. Создавалась политика IPSec, сопоставляющая данному фильтру действие Negotiate Security и применяющая для аутентификации Preshared Key. На сервере Web также создавалось правило IPSec, которое описывало трафик, направленный на 1434-й порт SQL-сервера, и требовало установления защищенного соединения, использующего для аутентификации тот же общий ключ.

Таким образом, попытка установить соединение с 1434-м портом сервера SQL будет успешна только в том случае, если инициирующая сторона настроена на использование тех же параметров IPSec (типа протокола защиты, протоколов шифрования и контроля целостности данных), а также задействует тот же ключ, что и сервер. Поскольку Preshared Key задается администратором на обеих сторонах соединения, попытка соединиться с SQL-сервером будет успешной только для сервера Web.

Однако в более сложных схемах такой подход не слишком удобен. Дело в том, что стойкость аутентификации Preshared Key очень сильно зависит от режима работы IPSec и сложности общего ключа, что подробно описано в «Restricting Active Directory Replication Traffic to a Specific Port» (http://support.microsoft.com/default.as … mp;sd=tech). Кроме того, разделяемый ключ хранится в открытом виде в реестре (HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\ Windows\IPSec). В том случае если настройка IPSec осуществляется посредством групповых политик, Preshared Key сохраняется в файлах политик \\\SYSVOL\\ и по умолчанию доступен для чтения любому аутентифицированному пользователю (в Windows Server 2003 группе Domain Computers). Поэтому необходимо посредством разрешений Active Directory запрещать доступ к объектам GPO, содержащим подобные политики IPSec, всем пользователям, за исключением администраторов домена и компьютеров, применяющих политику IPSec.

0

8

KerberosМетод аутентификации Kerberos позволяет решить давнюю проблему: доступ в сеть с компьютеров, которые не являются членами домена. Групповая политика представляет собой прекрасное средство настройки рабочих станций пользователя, но, к сожалению, она применяется только в том случае, если компьютер включен в домен. Этот факт зачастую используется для обхода ограничений групповых политик. Пользователь переустанавливает операционную систему на своем компьютере и включает ее в рабочую группу, имя которой совпадает с именем домена. Затем он заводит локальную учетную запись, совпадающую с доменной учетной записью, включает ее в группу локальных администраторов и может работать с любыми доменными ресурсами, при этом к его компьютеру групповые политики не применяются.

Решая эту проблему, администратор сети может настроить политики IPSec серверов таким образом, чтобы они требовали установления защищенного соединения, используя в качестве метода аутентификации Kerberos. Тогда пользователи, чьи компьютеры не являются членами домена, не получат доступ к серверам, поскольку не сумеют согласовать параметры соединения. К сожалению, данный подход применим только в том случае, если на клиентских компьютерах установлена Windows 2000/XP.

В Windows Server 2003 появилась интересная возможность, связанная с разграничением сетевого доступа при помощи IPSec. В случае если сервер требует установления защищенного соединения с использованием методов аутентификации Kerberos или Certificate, администратор может применить права пользователей Access this computer from network и Deny Access this computer from network к учетным записям компьютеров.

Таким образом, в сценарии с Web- и SQL-сервером появляется возможность отказаться от использования разделяемого ключа. Если сервер баз данных построен на основе Windows Server 2003, мы можем создать политику IPSec, требующую установления соединения IPSec с применением аутентификации Kerberos, и в политиках безопасности указать, какие компьютеры имеют возможность сетевого доступа. Эта очень мощная функция позволяет ограничивать доступ к любым сетевым службам, задействующим TCP/IP при помощи стандартных прав Windows. Впервые настроив Windows Server 2003 для использования данной возможности, я не мог поверить своим глазам. К этому не сразу привыкаешь: добавляя учетную запись компьютера в список с правом Deny access this computer from network, мы запрещаем ему, например, устанавливать соединение telnet.

При использовании метода аутентификации Kerberos необходимо помнить, что оба участника сеанса IPSec должны иметь возможность непосредственного (без использования IPSec) взаимодействия с KDC, роль которого играет контроллер домена AD, т. е. в случае применения IPSec в масштабах леса необходимо обеспечить взаимодействие защищаемых компьютеров со всеми доменами в лесу. В Windows 2000/XP это реализовано при помощи исключений по умолчанию (Default Exempt). Дело в том, что политики IPSec имеют встроенные разрешающие фильтры для трафика, соответствующего протоколам Kerberos, RSVP, ISAKMP, а также широковещательного и группового трафика. В Windows 2003 по умолчанию в ряд исключений попадает только трафик ISAKMP.

Разрешения по умолчанию Windows 2000/XP, как было показано выше, позволяют обходить защиту IPSec, поэтому рекомендуется отключать их. Согласно статье KB 811832 для этого необходимо модифицировать параметр реестра HKEY_LOCAL_ MACHINE\SYSTEM\CurrentControlSet\Services\IPSEC\ NoDefaultExempt. Обратите внимание, что удаление из исключений протокола Kerberos и RSVP появилось в четвертом пакете обновлений для Windows 2000 и Windows XP Service Pack 2. Для настройки данного параметра в пределах домена можно использовать групповую политику, добавив этот параметр в раздел Local Settings — Security Options (см. статью «Все и сразу», Windows & .NET Magazine/RE № 1 за 2003 год).

Однако, отключив исключения по умолчанию, мы блокируем возможность взаимодействия с контроллерами домена. Чтобы избежать подобной ситуации, рекомендуется создавать в политике IPSec правила, разрешающие весь трафик между данным компьютером и контроллерами домена. Этот подход допустим при наличии одного домена, но в случае разветвленной структуры леса политики IPSec могут стать неуправляемыми.

Сертификаты открытых ключейОт подобных проблем избавлен метод аутентификации с использованием сертификатов. Рассмотрим следующий сценарий. В разветвленной сети имеется сервер резервного копирования, на котором хранятся резервные копии критичных данных (таких, как System State контроллеров домена и хранилища Exchange) всего предприятия. Очевидно, что доступ к данному серверу необходимо очень тщательно разграничивать.

Используя инфраструктуру открытых ключей предприятия, администратор выдает сертификаты на применение IPSec для всех компьютеров (контроллеров домена, серверов Exchange, рабочих станций администратора), работающих с сервером резервного копирования, после чего создает на нем политику IPSec, требующую установления защищенного соединения для всего IP-трафика с использованием сертификатов для аутентификации. Затем на сервере делегируется право Access this computer from network только для определенных компьютеров и пользователей.

Теперь соединение с сервером резервного копирования будет возможно только с компьютера, который обладает сертификатом открытых ключей, выданным корпоративной системой PKI, и имеет право Access this computer from network. В этом случае даже для доступа к контроллерам домена сервер резервного копирования сможет задействовать защищенное соединение IPSec.

Использование такого метода позволяет также разграничивать доступ для компьютеров, не принадлежащих данному лесу. Для этого в AD реализован механизм привязки сертификатов к учетной записи компьютера. Он позволяет создать учетную запись компьютера и привязать к нему один или несколько сертификатов. Затем такая «фантомная» учетная запись может использоваться для разграничения доступа. Подробнее об этом можно будет узнать в Distributed Services Guide из состава Windows Server 2003 Resource Kit.

Организация VPNТекущие спецификации IPSec не поддерживают использование протокола VPN в сетях с трансляцией адресов (Network Address Translation). Это затрудняет использование IPSec для организации виртуальных частных сетей. В Windows Server 2003 реализован механизм использования IPSec в сетях с NAT согласно проектам RFC «UDP Encapsulation of IPSec packets» и «Negotiation of NAT-Traversal in the IKE». В случае применения ESP протокол установления защищенного соединения автоматически определяет наличие трансляции адресов и инкапсулирует пакеты IPSec в UDP-пакеты с номером порта отправителя и получателя 4500 (см. статью «IPSec NAT Traversal Overview»; http://www.microsoft.com/technet/columns/ cableguy/cg0802.asp). Данная возможность должна появиться в стеке IPSec Windows 2000/XP. Протокол AH совместно с трансляцией адресов применяться не может, поскольку системы NAT изменяют заголовок IP, нарушая его целостность.

При необходимости организации соединений IPSec в сетях с трансляцией адресов можно задействовать механизм инкапсуляции IPSec в пакеты протокола организации туннеля L2TP. Поддержка этого протокола реализована в Windows 2000 RRAS, а клиенты существуют практически для всего ряда операционных систем Windows.

В случае использования L2TP совместно с IPSec по умолчанию включается метод аутентификации Certificates, что затрудняет применение этого протокола для создания VPN в сетях, не имеющих собственной инфраструктуры открытых ключей. Однако существует возможность задействовать IPSec/L2TP с использованием метода аутентификации Preshared Key. Настройка сервера и клиентов для применения общих ключей в Windows 2000 описана в статье KB 240262, а для Windows 2003/XP — в статье 324258. Однако использовать данную возможность не рекомендуется в связи с уже описанными выше проблемами этого метода аутентификации.

Отладка и протоколированиеПри настройке IPSec часто возникают ситуации, когда защищенное соединение по той или иной причине не может быть установлено. В связи с большим количеством возможных причин подобные проблемы устранить довольно трудно. Для локализации причины сбоя можно воспользоваться системными журналами Windows.

Включение категории Audit logon events приводит к появлению в журнале Security событий 541, в случае успешного согласования параметров соединения, и 547, в случае сбоя. Данная возможность очень полезна на этапе отладки политик, однако в рабочей среде протоколирование процесса установления всех защищенных соединений может привести к переполнению журналов аудита. Для отключения протоколирования процесса IKE в Windows 2003 необходимо выполнить команду

netsh ipsec dynamic set
config ikelogging 0
В Windows 2000/XP отключение данной функции осуществляется путем присвоения значения 1 параметру реестра HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\ PolicyAgent\Oakley\EnableLogging и перезапуска системной службы IPSec Policy Agent.

Для отслеживания работы фильтров можно воспользоваться возможностями протоколирования драйвера IPSec. Для этого параметру реестра HKEY_LOCAL_MACHINE\System\CurrentControlSet\ Services\IPSec\EnableDiagnostics присваивается значение от нуля до семи. После перезагрузки компьютера драйвер IPSec начнет фиксировать события в журнале System. В Windows Server 2003 можно воспользоваться командой

netsh ipsec dynamic set
config ipsecdiagnostics
По умолчанию драйвер сохраняет события в журнале раз в час, что очень неудобно при отладке политик. В параметре реестра HKEY_LOCAL_MACHINE\System\CurrentControlSet\ Services\IPSec\LogInterval интервал сохранения событий устанавливается в секундах. В Windows Server 2003 для изменения этого параметра можно воспользоваться командой

netsh ipsec dynamic set config
ipsecloginterval
Подробнее о настройке и отладке политик IPSec рассказано в разделе Troubleshooting tools документа «Designing and planning IPSec policies» http://www.microsoft.com/technet/prodtechnol/ windowsserver2003/proddocs/entserver/ sag_IPSECimplemntg.asp.

Реализация IPSec в Windows 2000/2003 основана на отраслевых стандартах и совместима с решениями других производителей. Политики IPSec, в сочетании с Active Directory и PKI, позволяют построить высокозащищенную, централизованную сетевую инфраструктуру предприятия. Однако в связи с богатой функциональностью и изрядной сложностью его использование требует от администратора ясного понимания процесса работы сетевых служб и возможных последствий того или иного варианта использования данного протокола

0

9

Укрепление стека TCP/IP для защиты от SYN атак
Большинство людей знает, насколько может быть проблематична защита от SYN-атак. Обычно используются несколько более или менее эффективных методов. Почти в каждом случае, основным решением является правильная фильтрация пакетов. В дополнение к созданию пакетных фильтров, администратором может быть выполнена модификация TCP/IP стека данной операционной системы. Данный метод - настройка TCP/IP стека в различных операционных системах, и будет описан ниже.

В то время как невозможно полностью предотвратить SYN атаки, настройка TCP/IP стека помогает уменьшить влияние этого вида атак, при этом все еще разрешая легальный клиентский трафик через сервер. Необходимо отметить, что некоторые SYN атаки не всегда пытаются \"положить\" серверы, вместо этого они пытаются потребить всю пропускную способность вашего Internet канала.

Что может сделать администратор, когда его серверы подвергаются классической (не использующей заполнения пропускной способности интернет-канала), SYN атаке? Одним из наиболее важных шагов является включение встроенных в операционную систему механизмов защиты, таких как SYN cookies или SynAttackProtect. Дополнительно, в некоторых случаях, необходима настройка параметров TCP/IP стека. Изменение заданных по умолчанию значений стековых переменных, является уже другим уровнем защиты и помогает нам лучше защитить наши хосты. В этой статье мы сконцентрируем наше внимание на:

Увеличении очереди полуоткрытых соединений (в состоянии SYN RECEIVED).
Уменьшении, в очереди, периода времени хранения незавершенных подключений в состоянии SYN RECEIVED.
Этот метод выполняется с помощью уменьшения времени первой повторной передачи пакета или уменьшения (вплоть до полного отключения) количества повторных передач пакета. Процесс повторной передачи пакета выполняется сервером, до получения от клиента ACK пакета. Пакет с флагом ACK завершает процесс установления соединения между сервером и клиентом.

Необходимо обратить внимание на то, что нападающий может посылать большее количество пакетов с флагом SYN, и тогда вышесказанные операции не смогут решить эту проблему. Однако их выполнение может увеличить вероятность создания полного подключения с легальными клиентами.

Также необходимо помнить, что модификация переменных, изменит режим работы стека TCP/IP. Так, после модификации, мы должны удостовериться, что сервер может должным образом связываться с другими хостами. Например, отключение повторных передач пакета в некоторых системах низкой пропускной способностью, может привести к отказу в работе при легальных запросах. В этой статье можно найти описание TCP/IP переменных для следующих операционных систем: Microsoft Windows 2000, RedHat Linux 7.3, Sun Solaris 8 и HP-UX 11.00.

Определения: SYN атака и SYN спуфинг. SYN атака -это один из типов DDoS атак. Мы можем говорить, что хост жертвы подвергся SYN атаке, в случае, когда злоумышленник пытается создать огромное количество подключений в состоянии SYN RECEIVED до тех пор, пока не переполнится очередь соединений. Состояние SYN RECEIVED создается, когда хост жертвы получает запрос на подключение (пакет с набором флага SYN) и распределяет для этого некоторые ресурсы памяти. При SYN атаке создается такое количество полуоткрытых подключений, что система переполняется и больше не может обрабатывать поступающие запросы.

Для увеличения эффективности SYN атаки, злоумышленник использует фиктивные IP адреса в SYN пакетах. В этом случае хост жертвы не может быстро закончить процесс инициализации, потому что исходный IP адрес может быть недостижим. Эта злонамеренная операция называется SYN спуфингом.

Мы должны знать, что процесс создания полного подключения занимает некоторое время. Первоначально, после получения запроса на подключение (пакет с набором флага SYN), хост жертвы помещает это полуоткрытое соединений в очередь и посылает первый ответ (пакет с флагами SYN и ACK). Если жертва не получает ответ от удаленного хоста, то она повторно передает SYN+ACK пакеты, до тех пор, пока не наступит тайм-аут, а затем удаляет это полуоткрытое соединение из очереди. В некоторых операционных системах этот процесс, для каждого отдельного SYN запроса, может занимать приблизительно 3 минуты! В этом документе Вы узнаете, как можно изменить эту закономерность. Другой, не менее важной информацией, которой Вы должны владеть является то, что операционная система может обрабатывать только определенное количество полуоткрытых подключений в очереди. Это количество управляется размером очереди соединений. Например, заданный по умолчанию размер очереди в RedHat 7.3 - 256, а в Windows 2000 Professional - 100. Когда размер очереди достигнет этого размера, система больше не будет принимать поступающие запросы.

Обнаружение SYN атак Обнаружить SYN атаку очень легко. Команда netstat показывает нам количество подключений находящихся в полуоткрытом состоянии. Полуоткрытое состояние описано как SYN_RECEIVED в Windows и как SYN_RECV в Unix системах.

# netstat -n -p TCP
tcp 0 0 10.100.0.200:21 237.177.154.8:25882 SYN_RECV -
tcp 0 0 10.100.0.200:21 236.15.133.204:2577 SYN_RECV -
tcp 0 0 10.100.0.200:21 127.160.6.129:51748 SYN_RECV -
tcp 0 0 10.100.0.200:21 230.220.13.25:47393 SYN_RECV -
tcp 0 0 10.100.0.200:21 227.200.204.182:60427 SYN_RECV -
tcp 0 0 10.100.0.200:21 232.115.18.38:278 SYN_RECV -
tcp 0 0 10.100.0.200:21 229.116.95.96:5122 SYN_RECV -
tcp 0 0 10.100.0.200:21 236.219.139.207:49162 SYN_RECV -
tcp 0 0 10.100.0.200:21 238.100.72.228:37899 SYN_RECV -
...

Мы можем также подсчитать количество полуоткрытых подключений находящихся в очереди в настоящее время. В приведенном ниже примере, 769 подключений (для TELNET) находящихся в состоянии SYN RECEIVED сохраняются в очереди задач.

* netstat-n-p TCP | grep SYN_RECV | grep:23 | wc-l

769

Другой метод обнаружения SYN атак состоит в распечатке статистики TCP и просмотре параметров TCP, подсчитывающих количество отклоняемых запросов. Во время атаки значения этих параметров быстро возрастают.

В этом примере мы пронаблюдаем за значением параметра TcpHalfOpenDrop на системе Sun Solaris.

* netstat-s-P tcp | grep tcpHalfOpenDrop

tcpHalfOpenDrop = 473

Важно обратить внимание на то, что каждый tcp порт имеет свою собственную очередь соединений, но только одна переменная стека tcp/IP управляет размером этой очереди для всех портов.

Очередь соединений Очередь соединений - большая структура памяти, используемая для обработки поступающих пакетов с набором флага SYN до момента установления соединения между клиентом и сервером. Операционная система распределяет часть системной памяти для каждого поступающего соединения. Мы знаем, что каждый tcp порт может обрабатывать только определенное количество поступающих запросов. Очередь соединений управляет количеством полуоткрытых подключений, способных одновременно обрабатываться операционной системой. Когда количество поступающих соединений достигнет максимального уровня, все последующие запросы будут отклонены операционной системой.

Как упомянуто выше, обнаружение большого количества соединений в состоянии SYN RECEIVED скорее всего означает, что хост подвергся SYN атаке. Кроме того, исходные IP адреса, этих пакетов могут быть фиктивными. Для ограничения эффективности SYN атак мы должны включить некоторые встроенные защитные механизмы. Иногда мы также можем использовать методы типа увеличения размера очереди соединений и уменьшения времени хранения незавершенных соединений в распределяемой памяти (в очереди соединений).

0

10

Встроенные механизмы защиты
Операционная система: Windows 2000 Наиболее важным параметром в Windows 2000 и в Windows Server 2003 является параметр SynAttackProtect. Включение этого параметра позволяет операционной системе более эффективно обрабатывать поступающие соединения. Защита может быть установлена, путем добавления значения SynAttackProtect, типа DWORD, в следующий ключ системного реестра:

HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
В случае обнаружения SYN атаки, параметр SynAttackProtect изменяет режим работы стека TCP/IP, что позволяет операционной системе обрабатывать большее количество SYN запросов. Принцип работы заключается в отключении некоторые опций сокета, добавлении дополнительных задержек к показаниям соединения и изменении тайм-аута для запросов.

Когда значение SynAttackProtect равно 1, количество повторных передач уменьшено, а маршрутизация содержимого кеша отсрочена до создания соединения. Рекомендуемое значение SynAttackProtect - 2, при котором дополнительно задерживается признак соединения с Windows Socket до установления связи сервера с клиентом. В ходе нападения, лучшая производительность в обработке соединений достигается с помощью отключения нескольких параметров (эти параметры обычно используются системой в течение процесса создания новых соединений). Параметр TCPINITIALRTT, определяющий время первой перепередачи, больше не будет использоваться.

Как мы можем увидеть, включение параметра SynAttackProtect не изменяет режим работы стека TCP/IP до и при SYN атаке. Но даже при включенном параметре SynAttackProtect, операционная система может обрабатывать легальные поступающие соединения.

Операционная система автоматически включает защиту от SYN атак, когда обнаруживает превышение значений следующих трех параметров: TcpMaxHalfOpen, TcpMaxHalfOpenRetried и TcpMaxPortsExhausted.

Чтобы изменить значения этих параметров, сначала мы должны добавить их к тому же самому ключу системного реестра, как и в случае с SynAttackProtect.

Элемент системного реестра TcpMaxHalfOpen определяет максимальное количество состояний SYN RECEIVED, которые могут быть одновременно обработаны, прежде чем сработает SYN защита. Рекомендуемое значение этого параметра - 100 для Windows 2000 Server и 500 для Windows 2000 Advanced Server.

TcpMaxHalfOpenRetried определяет максимальное количество полуоткрытых подключений, для которых операционная система выполнила по крайней мере одну повторную передачу, прежде, чем сработает SYN защита. Рекомендуемое значение - 80 для Windows 2000 Server, и 400 для Advanced Server.

Элемент системного реестра TcpMaxPortsExhausted определяет число отклоненных SYN запросов, после которого сработает защита от SYN атак. Рекомендованное значение - 5.

Операционная система: Linux RedHat В RedHat, как и в других Linux системах, осуществлен механизм SYN cookies, который включается следующим способом:

* ECHO 1 >/proc/sys/net/ipv4/tcp_syncookies

Обратите внимание, что для того чтобы сделать это изменение постоянным, мы должны создать загрузочный файл, который будет присваивать значение этой переменной. Мы должны проделать ту же самую операцию и для других UNIX переменных, описанных в этой статье, потому что значения этих переменных после перезагрузки системы вернуться к прежним значениям.

Защита SYN cookies особенно полезна, в случае, когда система подверглась SYN атаке, а исходные IP адреса пакетов - фиктивные (SYN спуфинг). Этот механизм позволяет структурировать пакеты с набором флагов SYN и ACK, которые имеют специально обработанный \"начальный номер последовательности\" (ISN), называемый co_ok_ie. Значение co_ok_ie это не псевдослучайное число, сгенерированное системой, а результат действия хеш-функции. Это значение генерируется хеш-функцией в зависимости от следующей информации: IP-адрес источника, порт источника, IP адрес получателя, порт получателя плюс некоторые секретные значения. В ходе SYN атаки, когда заполняется очередь соединений, система вместо отклонения запроса, генерирует ответ, посылая клиенту пакет с co_ok_ie. Когда сервер получает пакет с набором флажка ACK (последняя стадия процесса установления соединения с клиентом), тогда он проверяет значение co_ok_ie. Если это значение правильно, то сервер создает подключение, даже в случае если нет никакого соответствующего элемента в очереди соединений. В этом случае мы знаем, что это легальное соединение, и что исходный IP адрес не фиктивный. Важно обратить внимание на то, что механизм работы SYN co_ok_ie, вообще не использует очередь соединений, так что теперь мы не должны изменять её размер. Более подробную информацию об использовании SYN cookies можно найти здесь.

Также необходимо обратить внимание на то, что механизм SYN cookies работает только когда опция CONFIG_SYNCOOKIES установлена в ходе компиляции ядра системы.

В следующем разделе будут описаны другие полезные методы защиты от SYN атак. Я хотел бы подчеркнуть, что при более сложных видах SYN атак, эти методы могут помочь, но не решить проблему.

Увеличение размера очереди соединений При SYN атаке, мы можем изменить размер очереди задач для поддержки большего количества полуоткрытых соединений так, чтобы не отклонять доступ к серверу легальным клиентам. В некоторых операционных системах, размер очереди задач очень маленький, поэтому производители рекомендуют увеличение этого значения, в случае если система подверглась SYN атаке.

Увеличение размера очереди задач требует, чтобы система резервировала дополнительные ресурсы памяти для входящих соединений. Если в системе отсутствует достаточное количество свободной памяти для этой операции, то пострадает производительность системы. Также мы должны удостовериться, что сетевые приложения (Apache, IIS и т.д.) смогут принимать большее количество подключений.

Операционная система: Windows 2000 Кроме описанных выше переменных TcpMaxHalfOpen и TcpMaxHalfOpenRetried, в Windows 2000 количество полуоткрытых подключений может быть установлено через динамическую очередь соединений. Конфигурирование этой очереди выполняется через драйвер AFD.SYS. Этот драйвер используется для поддержки Windows Socket приложений (FTP, Telnet и т.д.). Для увеличения количества полуоткрытых соединений, AFD.SYS поддерживает четыре элемента системного реестра. Все эти значения расположены в следующем ключе системного реестра:

HKLM\System\CurrentControlSet\Services\ AFD\Parameters

Значение системного реестра EnableDynamicBacklog - глобальный переключатель, включающий или выключающий динамическую очередь соединений. Значение 1 - включает динамическую очередь.

MinimumDynamicBacklog - управляет минимальным количеством свободных соединений, разрешенных на каждом отдельном TCP порте. Если количество свободных соединений снижается ниже этого значения, то дополнительные свободные соединения будут созданы автоматически. Рекомендованное значение 20.

Значение MaximumDynamicBacklog определяет сумму активных полуоткрытых соединений и максимального количества свободных соединений. Если это значение будет превышено, то система больше не будет создавать свободные соединения. Рекомендованное значение не должно превышать 20000.

Последний параметр DynamicBacklogGrowthDelta управляет количеством свободных соединений, создаваемых в случае необходимости. Рекомендуемое значение: 10.

Ниже расположена таблица, показывающая рекомендуемые значения для драйвера AFD.SYS:

Значение подключа реестра
Формат
Значение

EnableDynamicBacklog
DWORD
1

MinimumDynamicBacklog
DWORD
20

MaximumDynamicBacklog
DWORD
20000

DynamicBacklogGrowthDelta
DWORD
10

Операционная система: Linux

Переменная Tcp_max_syn_backlog определяет количество полуоткрытых подключений сохраняемых в очереди соединений. Например, 256 - общее количество полуоткрытых подключений, размещенных в памяти Linux RedHat 7.3. Переменные TCP/IP стека могут быть сконфигурированы с помощью команды sysctl или стандартными командами Unix. Ниже показан пример изменения заданного по умолчанию размера очереди соединений с помощью команды sysctl:

# sysctl -w net.ipv4.tcp_max_syn_backlog=\"2048\"

Операционная система: Sun Solaris В операционной системе Sun Solaris есть два параметра, управляющие максимальным количеством подключений. Первый параметр управляет общим количеством полных подключений. Второй параметр tcp_conn_req_max_q0, определяет при каком количестве полуоткрытых соединений, поступающие запросы не будут отклонены системой. Заданное по умолчанию значение этого параметра в ОС Sun Solaris 8 равно 1024. Мы можем изменять это значение при помощи команды ndd.

# ndd -set /dev/tcp tcp_conn_req_max_q0 2048

Операционная система: HP-UX В операционной системе HP-UX, ответственной за управление максимальным количеством полуоткрытых соединений в состоянии SYN RECEIVED, является переменная TCP/IP стека tcp_SYN_rcvd_max. По умолчанию, в ОС HP-UX 11.00, значение этой переменной равно 500. Изменение этого значения, как и в ОС Sun Solaris, происходит с помощью команды ndd.

# ndd -set /dev/tcp tcp_syn_rcvd_max 2048

0

11

Уменьшение полного времени обработки запроса на соединение Поскольку мы знаем, что SYN атака/спуфинг это просто ряд SYN пакетов, главным образом с фиктивными IP адресами. В прошлом разделе мы увеличили размер очереди соединений. Теперь, когда наши системы могут обрабатывать большее количество SYN запросов, мы должны уменьшить полное время хранения полуоткрытых соединений в очереди. Когда сервер получает запрос, он немедленно посылает пакет с набором флагов SYN и ACK, помещает это полуоткрытое соединение в очередь, а затем ожидает от клиента пакет с флагом ACK. Если сервер не получает ответа от клиента, то он еще несколько раз передает ответный пакет (с флагами SYN и ACK), (количество ответов зависит от установок операционной системы), давая клиенту возможность для пересылки ACK пакета. Ясно, что в случае фиктивности исходного IP адреса клиента, ACK пакет никогда не прибудет. После нескольких минут ожидания сервер удаляет это полуоткрытое соединение. Мы можем ускорить процесс удаления соединений в состоянии в SYN RECEIVED из очереди соединений, изменяя время первой перепередачи и общего количества перепередач.

Другая методика защиты от SYN атак заключается в отключении некоторые параметров TCP, которые всегда активны в течение процесса установления связи сервера с клиентом. Некоторые из этих параметров автоматически выключаются механизмами, описанными в первом разделе (SynAttackProtect и Syncookies).

Теперь мы рассмотрим переменные стека TCP/IP, которые позволяют уменьшить время хранения полуоткрытых соединений в очереди задач.

Операционная система: Windows 2000 В Windows 2000, время для первой перепередачи, по умолчанию, равно 3 секундам (3000 миллисекундам) и может быть изменено с помощью значения элемента системного реестра TcpInitialRtt (для каждого интерфейса). Например, для уменьшения времени первой перепередачи до 2 секунд, мы должны установить значение TcpInitialRtt равным 2000 миллисекундам (в десятичном формате). Количество перепередач (пакетов с флагами SYN и ACK) управляется параметром системного реестра TcpMaxConnectResponseRetransmissions, который добавляется к ключу HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters.

Ниже показана таблица, содержащая примеры значений, и соответствующее им время хранения полуоткрытых соединений в очереди задач (время первой перепередачи равно 3 секундам).

Значение
Время перепередачи
Полное время хранения полуоткрытых соединений в очереди

1
на 3-ей секунде
9 секунд

2
на 3-ей и 9-ой секундах
21 секунда

3
на 3-ей, 9-ой и 21 секундах
45 секунд

Мы можем установить это значение системного реестра в 0, после чего Windows вообще повторно не передает пакеты. В этом случае, система посылает только один ответ и удаляет полуоткрытое соединение через 3 секунды. Эта установка игнорируется, когда ее значение равно или больше 2, и когда включен механизм SynAttackProtect.

Операционная система: Linux RedHat Переменная Tcp_synack_retries управляет количеством перепередач в операционной системе Linux. По умолчанию, для большинства операционных систем Linux, это значение равно 5, что означает удаление полуоткрытого соединения через 3 минуты. Ниже приведена таблица с вычислениями для других значений.

Значение
Время перепередачи
Полное время хранения полуоткрытых соединений в очереди

1
на 3-ей секунде
9 секунд

2
на 3-ей и 9-ой секундах
21 секунда

3
на 3-ей, 9-ой и 21 секундах
45 секунд

Операционная система: Sun Solaris В этой операционной системе невозможно отключить перепередачи пакетов, непосредственно используя команду ndd. Кроме того, в ОС Sun Solaris есть параметры, которые являются неконфигурируемыми и которые управляют количеством перепередач (как минимум 3) и полным временем перепередачи пакетов (как минимум 3 минуты). Более детальную информацию об этих параметрах можно найти здесь.

Операционная система: HP-UX В HP-UX, время обработки полуоткрытых соединений в очереди задач управляется параметром tcp_ip_abort_cinterval. Используя ndd команду, мы можем определить время ожидания ACK пакета. Изменяя это значение мы косвенно можем управлять количеством выполненных перепередач. Взгляните на таблицу представленную ниже.

Значение
Время перепередачи
Полное время хранения полуоткрытых соединений в очереди

1000
-
1 секунда

5000
На 2-ой секунде
5 секунд

10000
на 2-ой и 5-ой секундах
10 секунд

60000
на 2-ой, 5-ой, 11 и 47-ой секундах
1 минута

Мы можем изменить время первой перепередачи, изменив значение tcp_rexmit_interval_initial. Интервалы последующих перепередач управляются двумя параметрами: tcp_rexmit_interval и tcp_rexmit_interval_min. Эти три переменной такие же, как и в ОС Sun Solaris.

Выводы Методы укрепления защиты стека TCP/IP, представленные в этой статье, делают серверы более стойкими к SYN-атакам - одним из видов DDoS атак. Модификация заданных по умолчанию параметров настроек стека TCP/IP также рекомендуется в течение процесса защиты операционной системы.

0

12

; цвет текста в коммандной строке
[HKEY_CURRENT_USER\Software\Microsoft\Command Processor]
"DefaultColor"=dword:0000000a

; отображение версии винда
[HKEY_CURRENT_USER\Control Panel\Desktop]
"PaintDesktopVersion"="1"

; включить Num Lock
[HKEY_CURRENT_USER\Сontrol Panel\Keyboard]
"InitialKeyboardIndicators"="2"

; скорость выпадения меню
[HKEY_CURRENT_USER\Control Panel\Desktop]
"MenuShowDelay"="75"

; добавление в контекстное меню папок комманды открыть коммандную строку
[HKEY_CLASSES_ROOT\Folder\Shell\DosPrompt]
@="&cmd"
[HKEY_CLASSES_ROOT\Folder\Shell\DosPrompt\Command]
@="cmd.exe /k cd %1"

; не писать ярлык для при создании ярлыка
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer]
"Link"=hex:00,00,00,00

; время до начала проверки дисков chkdsk
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
"AutoChkTimeOut"=dword:00000003

; отключение анимации при свертывании/разворачивании окон
[HKEY_CURRENT_USER\ControlPanel\Desktop\WindowsMetrics]
"MinAnimate"="1"

; отрубание автозапуска cd
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"="0"

; Переименование корзины
[HKEY_CLASSES_ROOT\CLSID\{645FF040-5081-101B-9F08-00AA002F954E}]
"LocalizedString"="мусорка"

; переименование сетевого окружения
[HKEY_CLASSES_ROOT\CLSID\{208D2C60-3AEA-1069-A2D7-08002B30309D}]
@="net"

; выгрузка неиспользуемых dll
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer]
"AlwaysUnloadDLL"="1"

; запуск окон эксплорера в отдельных процессах
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"SeparateProcess"=dword:00000000

; не кэшировать эскизы
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"DisableThumbnailCache"=dword:00000001

0

13

20 секретов Windows XP

1. Если предыдущие версии Windows скрывали, как долго они способны работать без перезагрузки, то ХР в этом плане есть чем гордиться. Войдите в командную строку из меню Accessories, которое вызывается стартовой кнопкой All Programs, и наберите systeminfo. Компьютер выдаст много полезной информации, в том числе время бесперебойной работы. Для сохранения этих данных в файле наберите systeminfo > info.txt.
2. Для того чтобы удалять файлы, не сохраняя их в "мусорной корзине", выберите Run... из меню Start и наберите gpedit.msc, затем выберите User Configuration, Administrative Templates, Windows Components, Windows Explorer и отметьте флажком Do not move deleted files to the Recycle Bin. Покопавшись в gpedit, можно найти массу параметров интерфейса и системы, однако будьте осторожны: некоторые из них могут привести к нежелательному поведению компьютера. (Это работает только в Professional Edition.)

3. Рабочую станцию ХР можно запереть двумя щелчками мыши. Кликнув на рабочем столе правой кнопкой, создайте новый ярлык и введите в поле location строку rundll32.exe user32.dll,LockWorkStation. Присвойте этому ярлыку какое-нибудь имя. Теперь двойным щелчком по нему вы сможете блокировать свой компьютер. Того же эффекта можно добиться сочетанием клавиш Windows + L.

4. XP скрывает отдельные элементы системного ПО, которые кто-то, возможно, захочет удалить. Это может быть, например, Windows Messenger. Пользуясь редактором Notepad или Edit, исправьте текстовый файл /windows/inf/sysoc.inf, найдя и удалив в нем слово hide. Затем войдите в меню Add or Remove Programs на панели управления, выберите Add/Remove Windows Components - и вам откроется все, что было сокрыто.

5. Тем, кто владеет искусством работы с пакетными файлами DOS, ХР предлагает ряд интересных новых команд. В их числе eventcreate и eventtriggers для создания системных событий и слежения за ними, typeperf для контроля производительности различных подсистем и schtasks для управления запланированными задачами. Как обычно, /? после имени команды выдает список опций - их слишком много, чтобы перечислять здесь все.

6. В ХР есть поддержка IP версии 6 - интернет-протокола нового поколения. К сожалению, такой поддержки нет у вашего ISP, поэтому экспериментировать с ней можно лишь в пределах локальной сети. Введите ipv6 install в поле Run... (не беспокойтесь, текущие сетевые настройки от этого не пострадают), а затем наберите ipv6 /? в командной строке, чтобы получить дополнительную информацию. Если вы не знаете, что такое IPv6, не переживайте и не утруждайте себя.

7. Наконец-то появилась возможность снимать задачи из командной строки. Наберите taskkill /pid и номер задачи или просто tskill и номер процесса. Номер можно узнать, набрав команду tasklist, которая вдобавок сообщит многое о том, что происходит в вашей системе.

8. XP считает файлы Zip папками - это удобно, если у вас быстрая машина. На более медленных системах можно заставить ХР отказаться от такой практики, набрав в командной строке regsvr32 /u zipfldr.dll. Позднее, если вы передумаете, можно все вернуть назад командой regsvr32 zipfldr.dll.

9. В ХР встроена технология сглаживания шрифтов на экране ClearType, но по умолчанию она выключена. Ее стоит попробовать, особенно если вы начинали с DOS и пялились на экран все эти годы, заработав астигматизм. Чтобы включить ClearType, кликните правой кнопкой мыши на десктопе, выберите Properties, Appearance, Effects, затем найдите во втором падающем меню ClearType и разрешите эту опцию. Лучшие результаты получаются на лаптопах. Если вы хотите использовать ClearType и на экране приветствия Welcome, присвойте параметру HKEY_USERS/.DEFAULT/Control Panel/Desktop/FontSmoothingType в реестре значение 2.

10. Вы можете помочь приятелю, который работает в домашней сети и пользуется трансляцией сетевых адресов (NAT), применив механизм удаленного доступа - но не сразу. Сначала попросите друга прислать вам e-mail с приглашением Remote Assistance, предварительно отредактировав файл. В атрибуте RCTICKET указан IP-адрес NAT, например 192.168.1.10. Его надо заменить действительным IP-адресом вашего приятеля - он может определить его, посетив сайт wwwwhatismyip.com, - и пусть он убедится, что в его брандмауэре порт 3389 открыт и переадресован на проблемный компьютер.

11. Вы можете исполнять программы от имени другого пользователя - без выхода из системы и повторной регистрации. Кликните на значке правой кнопкой, выберите Run As... и введите имя пользователя и пароль. Они будут действовать до окончания текущего сеанса работы. Это особенно полезно, когда нужно получить права администратора для установки программы, что случается очень часто. Имейте в виду, что многократно исполнять программы под разными именами - занятие увлекательное, но оно может привести к непредсказуемым эффектам.

12. Windows XP проявляет настойчивость в отношении автоматической проверки апдейтов, регистрации в системе Passport, использования Windows Messenger и т.п. Со временем вы привыкните, но, если чувствуете, что не доживете до этого момента в здравом уме, запустите Regedit, войдите в HKEY_CURRENT_USER/Software/Microsoft/Windows/Current Version/Explorer/Advanced и создайте параметр DWORD с именем EnableBalloonTips и значением 0.

13. Можно начинать работать, не набирая имени пользователя и пароля. Выберите Run... из стартового меню и наберите control userpasswords2, что приведет к открытию приложения, управляющего учетными записями пользователей. На вкладке Users удалите флажок у позиции Users Must Enter A User Name And Password To Use This Computer и кликните ОК. Появится диалоговое окно Automatically Log On; введите имя пользователя и пароль для нужной учетной записи.

14. Internet Explorer 6 можно настроить на автоматическое удаление временных файлов. Запустите браузер, выберите Tools / Internet Options... и Advanced, спуститесь до раздела Security и отметьте позицию Empty Temporary Internet Files Folder When Browser is Closed.

15. К ХР прилагается бесплатный индикатор работы сети - на тот случай, если вам не видно светодиодов на сетевой плате. Кликните правой кнопкой на My Network Places на рабочем столе и выберите Properties. Кликните правой кнопкой на ярлыке своей локальной сети или dial-up соединения, выберите Properties и активизируйте значок Show в зоне оповещения о работе в сети. Теперь при наличии сетевого трафика в правой части панели задач вам будет весело подмигивать маленький значок сети.

16. Меню Start, когда оно решит появиться, может показаться медлительным, но этот процесс можно ускорить, уменьшив значение параметра реестра HKEY_CURRENT_

USER/Control Panel/Desktop/MenuShowDelay, которое по умолчанию равно 400. Сделайте его, например, нулевым.

17. В Windows Explorer файлы можно переименовывать скопом. Выделите в окне группу файлов, кликните правой кнопкой по одному из них и, если нужно, переименуйте его. Все выделенные файлы получат имя указанного файла с индивидуальными номерами в скобках. Кроме того, значки в папке можно организовать в упорядоченные по алфавиту группы - для этого выберите View, Arrange Icon By... Show In Groups.

18. Windows Media Player в процессе воспроизведения треков отображает обложки альбомов - если находит их изображение в интернете во время копирования трека с CD. В противном случае, а также если у вас большая библиотека музыкальных файлов WMP, вы можете поместить свою собственную копию изображения обложки в тот же каталог, где хранятся записи. Просто назовите ее имя_каталога.jpg, и Windows Media Player найдет и выведет эту картинку.

19. Сочетание клавиш Windows + Break открывает системный аплет Control Panel; сочетание клавиш Windows + D открывает рабочий стол; сочетание клавиш Windows + Tab переключает кнопки панели задач.

20. Следующая версия Windows XP с кодовым названием Longhorn должна выйти в конце года или в начале 2005 года.

0

14

Создание ярлыка выключения / перезагрузки / смены пользователя

Windows XP имеет в своем составе программу, называемую SHUTDOWN.EXE, которая находится в папке %windir%\system32. Программа имеет описание: удаленное завершение работы Windows.

И на самом деле, создав ярлык на эту утилитку можно легко и быстро выключать, перезагружать компьютер и производить смену пользователей.

В контекстном меню рабочего стола выберитн пункт: \"Создать\" - ярлык. В поле \"Объект\" введите : \"shutdown -s -t 00\" без кавычек. ОК. При этом создается ярлык, который перезагружает компьютер.

В свойствах ярлыка в строке \"Быстрый вызов\" введите любую комбинацию клавиш, и теперь при их нажатиии активизируется эта программа.

Для выхода из системы в поле \"объект\" при создании ярлыка необходимо ввести \"shutdown -l -t 00\".

Вид команды:

Shutdown [{-l|-s|-r|-a}] [-f] [-m [\\Имя компьютера]] [-t xx] [-c \"message\"] [-d[u][p]:xx:yy]

Параметры:

-l - Выход из системы.

-s - Выключение системы.

-r - Перезагрузка.

-a - Прекращение завершения работы системы

-f - Принудительное завершение приложений без предварительного предупреждения.

-m [\\Имя компьютера] - Имя компьютера, на котором выполняется действие.

-t xx - Тайм-аут завершения работы. . По умолчанию 20 секунд.

-c \"комментарий\" - послание, которое появляется при выключении системы. Не более 127 знаков, заключенных в кавычки.

0

15

Удаление названия программ из Uninstall меню

Довольно часто, при некорректном удалении программ в апплете Панели управления \"Установка и Удаление программ\" присутствует имя якобы удаленной программы. Этот ярлык обычными средствами удалить невозможно.

Чтобы все-таки это сделать необходимо в реестре по адресу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall.

В этой ветке реестра хранятся данные обо всех установленных программах на копьютере. Для того, чтобы удалить название программы из апплета достаточно просто удалить соответствующий ключ.

0

16

Защита от внешних посягательств.

Лезем в BIOS и, как FIRST BOOT DEVICE ставим HDD.
Защищаем BIOS восьмизначным паролем.
Завариваем корпус.

Непосредственная защита Windows.

С помощью WatchDog.

Качаем последнюю версию WatchDog.
Ставим ее на винт, внимательно читая все сообщения.
Запускаем прогу.
Определяем юзеров. Выдаем каждому пароль, время, смотрим, чтоб родительских прав не оказалось ни у кого, кроме вас, конечно.

Настройка параметров юзера.

User/General. Галочка напротив Enabled
User/Passwords. Single password
Restrict/Time limits. Ставим юзера на счетчик(IMG:style_emoticons/default/smile.gif)
Restrict/Programs (File Name). Ставим время на программы.
Security/General. Расставляем галочки, где нам надо.
Security/Startm Menu. Определяем, что пользователь будет видеть в меню "Пуск".
Security/Control Panel. Читаем, настраиваем.
Security/Misc. Птички напротив функций, к которым рользователю не будет доступа.
Security/Software. Настройка параметров Internet Explorer.
Monitor. Устанавливаем слежение за каждым движением юзера.
Лазим в простых опциях, ставим необходимые параметры.
Убираем значки с рабочего стола. Все необходимые пользователю программы заносим в "Пуск". Отрубаем все контекстные меню с помощью песика.

Итоги.
Обойти загрузку WatchDog пользователь не сможет. С дискеты не загрузится. Можно поставить Total (Windows) Commander. Важным папкам поставить атрибут "скрытый" (попасть в них можно, набрав cd имя_папки). Запретить оболочке отображать скрытые/системные файлы. В конфиг-файле языка переместить строку MENUITEM "&Настройка...", cm_config в другое место или убрать ее.

Без помощи WatchDog.

Удаление пункта Избранное. Если вы хотите удалить пункт Избранное из меню кнопки Пуск, то откройте раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\ Policies\Explоrer
и создайте параметр
NoFavoritesMenu
типа DWORD со значением, равным 1.
Удаление пункта Документы. Если вы хотите удалить пункт Документы из меню кнопки Пуск, то откройте раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\ Policies\Explоrer
и создайте параметр
NoRecentDocsMenu
типа DWORD со значением, равным 1.
Скрытие пунктов подменю из меню Настройка. Если вы хотите скрыть пункты Панель управления, Принтеры, Удаленный доступ к сети и др. из меню Настройка, то откройте раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\ Policies\Explоrer
и создайте параметр
NoSetFolder
типа DWORD со значением, равным 1.
Если вы хотите удалить пункт Поиск (Найти) из меню кнопки Пуск, то откройте раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\ Policies\Explоrer
и создайте параметр
NoFind
типа DWORD со значением, равным 1.
Удаление пункта Справка. Если вы хотите удалить пункт Справка из меню кнопки Пуск, то откройте раздел
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explоrer
и создайте параметр
NoSMHelp
типа DWORD со значением, равным 1.
Удаление пункта Выполнить из меню кнопки Пуск. Если вы хотите удалить пункт Выполнить из меню кнопки Пуск, то откройте раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\ Policies\Explоrer
и создайте параметр
NoRun
типа DWORD со значением, равным 1.
Windows позволяет открывать окно MS-DOS и выполнять старые приложения MS-DOS. Эта команда доступна в подменю Программы меню Пуск. Для запрета использования сеансов MS-DOS откройте (создайте) раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
и создайте параметр
Disabled
типа DWORD со значением, равным 0x00000001.
Если вы хотите запретить контекстное меню кнопки Пуск, позволяющее удалять, переименовывать и т.д., а также возможность перемещения пунктов меню методом drag-n-drop, то откройте раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\Policies\Explоrer
и создайте параметр
NoChangeStartMenu
типа DWORD со значением, равным 1.
Существует возможность скрытия всех элементов на Рабочем столе. Будут доступны только панель задач и меню кнопки Пуск. Для этого создайте ключ типа DWORD
NoDesktop
в разделе
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
и присвойте ему значение 1.
Чтобы сделать недоступным контекстное меню Проводника при щелчке правой кнопкой мыши, найдите ветвь:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion \Policies\Explorer
- и создайте параметр
NoViewContextMenu
типа DWORD со значением 1.
Проводник Windows содержит кнопку Поиск, схожее с пунктом Найти в меню кнопки Пуск. Для удалениея данной кнопки используйте параметр
NoShellSearchButton
со значением DWORD равным 1 в разделе
HKEY_CURRENT_USER\SOFTFARE\Microsoft\Windows\CurrentVersion\Policies\Explorer
Также будет удалена эта кнопка из окна Мои документы, и других мест, использующих оболочку Windows
Чтобы пользователь не мог воспользоваться апплетом Панели управления Установка и удаление программ, создайте в разделе
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Uninstall
ключ
NoAddRemovePrograms
типа DWORD и установите его равным 1.
Удаление апплета Свойства папки. Если вы хотите удалить пункт Свойства папки из меню Проводника, а также апплет из Панели управления, то откройте раздел
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explоrer
и создайте параметр
NoFolderOptions
типа DWORD со значением, равным 1.
Запрет запуска апплета "Пароли" Чтобы запретить запуск апплета Пароли в Панели управления, создайте в разделе
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
ключ
NoSecCPL
типа DWORD и установите его равным 1.
Запрет запуска апплета "Экран". Чтобы запретить запуск апплета Экран в Панели управления, создайте в разделе
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
ключ
NoDispCPL
типа DWORD и установите его равным 1.
Если вы хотите запретить контекстное меню панели задач, то откройте раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\Policies\Explоrer
и создайте параметр
NoTrayContextMenu
типа DWORD со значением, равным 1.
Если вы хотите скрыть значки дисков в окне Мой компьютер и Проводник, то откройте раздел
HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\Policies\Explоrer
и создайте параметр
NoDrives
типа DWORD с требуемым значением.

0x03FFFFFFFF
Скрывает все значки
0x3
Скрывает только диски A и B
0x4
Скрывает только диск С
0x8
Скрывает только диск D
0x7
Скрывает диски A, B, C
0xF
Скрывает диски A, B, C, D
0x0
Видны все диски

0

17

Корзина

Всплывающая подсказка
Когда вы подводите курсор к значку Корзина на Рабочем столе, то появляется всплывающая подсказка. Например, в Windows Me содержится надпись следующего содержания: \"Используется для временного хранения удаленных файлов, пока они не будут окончательно стерты\". Для изменения этой надписи используйте строковый параметр HKEY_CLASSES_ROOT\CLSID\{645FF040-5081-101B-9F08-00AA002F954E}\InfoTip, в которой укажите желаемую строку (например, \"Здесь хранится мусор\")

Новое имя для корзины
В отличие от многих других элементов на Рабочем столе, у Корзины нет команды Переименовать. А иногда так хочется! Ищем раздел HKEY_CURRENT_USER\SOFTWARE\CLSID\{645FF040-5081-101B-9F08-00AA002F954E} и меняем строковый параметр (По умолчанию). Например, пишем Свалка. Обновите Рабочий стол, чтобы изменение вступило в силу
*
В Windows 2000/XP немного проще. Там в разделе HKEY_CLASSES_ROOT\CLSID\{645FF040-5081-101B-9F08-00AA002F954E} есть строковый параметр LocalizedString, в котором и пишем новое имя для Корзины

Удаление значка с Рабочего стола
Чтобы удалить значок Корзины с Рабочего стола, необходимо зайти в раздел
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows \CurrentVersion\Explorer\Desktop\NameSpace и удалить подраздел {645FF040-5081-101B-9F08-00AA002F954E}

Добавить значок Корзины в Мой компьютер
Чтобы добавить значок Корзины в Мой компьютер, необходимо зайти в раздел
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows \CurrentVersion\Explorer\MyComputer\NameSpace и добавить подраздел {645FF040-5081-101B-9F08-00AA002F954E}

0

18

Для очистки файла подкачки.Очистки(подчеркиваю),а не удаления!
Для того чтобы очистить файл подкачки от приватной информации,
которая может там сохранится делаем следущее телодвижение..
Ищем в системном реестре ветвь:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
Далее находим параметр ClearPageFileAtShutdown
Меняем значение с 0 на 1
Что получаем после перезагрузки?!
Перед выходом из системы(выключение,перезагрузка)файл подкачки(swop files) будет стиратся.
Это делают некоторые твикеры,ну а можно и в ручную!
Единственный недостаток довольно продолжительное время требуется для выключения компа. :yess:

0

19

Полное руководство по терминальным службам Windows Server 2003

Глава 1: Введение в Windows Server 2003 Terminal Services
________________________________________
В этой книге описываются новые возможности и улучшения WS2K3 Terminal Services. Здесь также будет обсуждаться наилучшая практика настройки и управления терминальными службами с точки зрения новых технологий, доступных системным администраторам в WS2K3. С помощью Remote Desktop Protocol (RDP) 5.2, интерфейса ADSI для доступа к атрибутам объекта пользователя, относящихся к терминальным службам, новых элементов управления групповыми политиками, каталога сеансов, мы можем использовать Terminal Services для решения сложных задач предоставления пользователям рабочих столов на базе терминальных служб.

Роли сервера
При установке WS2K3 большая часть второстепенных подсистем не активируется или не устанавливается. Это сделано по причинам безопасности. Поскольку система по умолчанию защищена, системные администраторы могут сосредоточиться на проектировании системы, которая будет выполнять исключительно возложенные на нее функции и ничего лишнего. Для помощи при включении нужных функций, Windows теперь предлагает выбрать роль сервера (Server Role):

Роль - это функция сервера (например, почтовый сервер, контроллер домена). Один сервер может играть несколько ролей. При регистрации администратора на сервере, мастер "Manage Your Server" помогает добавить новые роли и изменять существующие.
При добавлении новой роли, мастер Manage Your Server включает нужные службы и осуществляет необходимые изменения в безопасности. Вы также можете добавлять и удалять службы старым способом - через Add/Remove Windows Components и оснастку Services, но мастер Manage Your Server очень полезен.
После добавления роли, мастер Manage Your Server создает ссылки для доступа к инструментам и настройкам каждой роли.

• File Server
Добавление роли файлового сервера оптимизирует сервер для поддержки общих папок и хранения файлов. После добавления роли файл-сервера, вы сможете назначать пользователям дисковые квоты, использовать службу индексации для поиска файлов и даже делать поиск документов в разных форматах на разных языках, используя в меню Start интрумент Search или новый веб-интерфейс поиска. WS2K3 предлагает массу новых возможностей для улучшения обслуживания файлов:
o Теневое копирование (Shadow copy) - Резевное побайтовое копирование ранних версий документов, позволяющее пользователям отменять сделанные изменения в документах, хранящихся на сервере.
o Улучшенная распределенная файловая система DFS - позволяет создавать единое логическое именованное пространство для множества общих папок, расположенных на разных серверах. Теперь пользователям не нужно запоминать, на каких серверах расположены часто используемые ими общие папки. DFS в WS2K3 также предоставляет службу репликации файлов с выбором топологии, что было недоступно в Win2K. Кроме того, серверы WS2K3 могут обслуживать несколько корней DFS.
o Служба теневого копирования томов (Volume shadow copy service) - Создает копию оригинальных общих данных на заданный момент времени. Программы резервного копирования могут использовать эту копию,чтобы сделать папку общего доступа статической, пока меняются текущие документы. Кроме того, вы можете перемещать теневые копии на другие сервера для резервного хранения, тестирования и анализа данных
.
• Print Server
Серверы печати используются для предоставления и управления доступом к принтерам. Роль сервера печати позволяет управлять принтерами через веб-броузер, печатать на URL принтера, используя протокол IPP, а также подключать принтеры, используя Point and Print. Microsoft сделала ряд расширений службы печати в WS2K3:
o Поддержка кластеров печати - автоматичекая репликация драйверов принтеров по всем серверам в кластере.
o Расширения в Active Directory - Администраторы могут публиковать принтеры в AD, чтобы пользователи могли искать принтеры в зависимости от месторасположения, цвета и скорости.
o Улучшение безопасности - Включены новые групповые политики, позволяющие администратору предотвращать доступ клиентов к спулеру, если сервер не ослуживает печать.
• Application Server
Когда вы настраиваете сервер в качестве сервера приложений, вы устанавливаете Internet Information Services (IIS) 6.0 и целый ряд компонентов, например, COM+ и ASP.NET. Microsoft оптимизировала IIS 6.0 с точки зрения стабильности, управляемости, быстрой разработки приложений и безопасности.
Роль сервера приложений WS2K3 обеспечивает поддержку новых веб-служб и платформы .NET, включая службы Universal Description, Discovery and Integration (UDDI), а также Simple Object Access Protocol (SOAP) и Web Services Description Language (WSDL). Серверы приложений часто конфигурируют включая следующее:
o Слияние ресурсов (Resource pooling)
o Управление распределенными транзакциями
o Встроенная защита
o Отказоустойчивость
• Mail Server
WS2K3 теперь включает серверы POP3 и SMTP. Это позволяет обслуживать базовые почтовые ящики ваших пользователей и позволяет принимать и отправлять почту с сервера. Почтовые серверы обеспечивают прием и отправку почты. Входящая почта может хранится на сервере, а потом забираться пользователем по протоколу POP3. Для роли почтового сервера вы должны иметь:
o Активное соединение с интернет
o Зарегистрированное доменное имя
o Запись MX у провайдера для вашего почтового домена
• Terminal Server
После инсталляции роли терминального сервера, вы можете разрешить пользователям подключаться к серверу и запускать на нем приложения так, как будто эти приложения были инсталлированы на рабочей станции клиента. Мы рассмотрим установку, конфигурирование и новые возможности терминального сервера позже. В отличие от Win2K, которая автоматически разрешает пользователям доступ после установки Terminal Services, WS2K3 ограничивает доступ только администраторами. Вы должны добавить пользователей или их группы в группу Remote Desktop Users.
• Remote Access/VPN Server
Серверы удаленного доступа и VPN предоставляют точку входа в вашу сеть для удаленных пользователей. Используя роль Remote Access/VPN Server, вы можете реализовать протоколы маршрутизации для сред LAN и WAN. Эта роль поддерживает модемные соединения и VPN через интернет.
• Domain Controller
Контроллер домена содержит базу данных Active Directory. Контроллеры домена предоставляют службы аутентификации для пользователей и компьютеров, а также управляют доступом к сетевым ресурсам. Роль контроллера домена заменяет инструмент DCPROMO, который был в Win2K. Эта роль позволяет добавить контроллер домена к существующему домену, создать новый домен, создать новое дерево.
• DNS Server
Служба DNS позволяет преобразовывать доменные имена (FQDN) в адреса IP. Версия DNS в WS2K3 включает службу динамического DNS (DDNS), которая позволяет компьютерам самим регистрироваться в базе данных DNS. Версия DNS в WS2K3 также позволяет интергрировать DNS с WINS.
• DHCP Server
Сервер DHCP позволяет клиентам получать свой IP по мере необходимости. Сервер DHCP также предоставляет дополнительную информацию для конфигурации сети - адрес серверов DNS, WINS и т.п.
• Streaming Media Server
Потоковый сервер предоставляет службы Windows Media Services сетевым клиентам. Windows Media Services используются для управления и доставки мультимедийного контента - потокового видео и аудио - через интранет или интернет.
• WINS Server
WINS позволяет клиентам NetBIOS преобразовывать имена компьютеров в адреса IP. В отличие от DNS, требующего доменные имена, WINS спроектирована для внутренней интрасети для разрешения простых имен NetBIOS.
Хотя можно иметь сеть Windows без NetBIOS и WINS, многие утилиты все еще зависят от базы данных WINS. Многие типы записей, имеющиеся в WINS, отсутствуют в DNS. Эти типы позволяют легко находить в сети серверы, выполняющие специфические службы (включая Terminal Services). Такой утилитой является Terminal Server Administration. Без WINS вам придется вручную указывать сервер для управления.
Технология Terminal Services
Что такое терминальный сервер? Windows спректирована как однопользовательская операционная система, т.е. в один и тот же момент времени в ней может интерактивно работать только один пользователь. Служба Terminal Services ломает эту модель, внедряя между слоями системы и пользователя слой сеанса. Session Manager для каждого сеанса создает отдельный экземпляо подсистемы Win32, WIN32K.SYS. Затем Session Manager внутри сеанса запускает рабочий процесс подсистемы клиент-сервер, CRSS.EXE, и службу входа WINLOGON.EXE, как показано на следующем рисунке.

Этот процесс позволяет нескольким пользовательским сеансам параллельно выполняться на одной системе Windows. Session Manager работает аналогично распорядителю в ресторане - он провожает новых посетителей (клиентов) к их столикам (сеансам), а затем дает указания персоналу (приложениям, службам и ресурсам) обслужить стол. Session Manager присваивает каждому сеансу уникальный идентификатор (ID) и адресное пространство.
Еще одним важным компонентом Terminal Services является протокол RDP, который позволяет пользователям взаимодействовать с сеансами, выполняющимся на терминальном сервере. Без RDP каждому пользователю потребовалась бы консоль, непосредственно подключенная к серверу.
RDP функционирует как виртуальный дисплей, клавиатура и мышь на сервере. Вместо того, чтобы посылать видеовывод в порт VGA, терминальный сервер перенаправляет его в видеоканал стека RDP. Это позволяет передавать видеоинформацию по сети и отображать ее на экране рабочей станции клиента. RDP также принимает нажатия клавиш и перемещения мыши удаленного клиента и передает их на терминальный сервер, который обрабатывает их так, как будто они происходили от локальных клавиатуры и мыши.
Используя Terminal Services, вы можете инсталлировать приложения на небольшом количестве серверов, а не на сотнях рабочих станций. Вы также можете получить выгоду от использования недорогих "тонких клиентов", чем от рабочих станций. Даже если вам необходимо иметь персональные компьютеры для пользователей, вы все равно можете получить выгоду от использования терминальных серверов за счет централизации сетевого траффика.
Многие компании также используют терминальные серверы для удаленного доступа. Это позволяет закрыть большую часть сети и разрешить удаленные соединения с лишь с отдельными серверами. На таких серверах легко можно поддерживать последние пакеты обновлений, антивирусы и пр.
Новые ответы на старые вопросы
Если вы уже знакомы с современными терминальными серверами, то уже сталкивались с проблемами, связанными с ними - конфигурация учетных записей пользователей, управление перемещаемыми профилями, распределение нагрузки, настройка протоколов, управление печатью. В WS2K3 многие из этих задач существенно упрощены.
Remote Desktop
Первое изменение, которое бросается в глаза, состоит в устранении режима Remote Administration. В Win2K этот режим разрешал два удаленных сеанса для системного администрирования. Эта терминология сбивала с толку администраторов, поскольку включение Terminal Services не обязательно делало сервер терминальным сервером. Кроме того, Remote Administration Mode заставляла сервер регистрироваться в WINS и появляться в утилите Terminal Server Administration. Это поведение затрудняло поиск терминальных серверов Win2K.
Но не пугайтесь. Вы можете удаленно администрировать серверы WS2K3. Однако, вместо установки Terminal Services вы просто включаете Remote Desktop. Если вы используете Windows XP, то уже знакомы с Remote Desktop. В WS2K3, Remote Desktop позволяет создать два виртуальных сеанса RDP, а также удаленное подключение к консольному сеансу сервера (этого требовали многие администраторы Win2K). Кроме того, в отличие Remote Administration Mode в Win2K, WS2K3 Remote Desktop препятствует появлению сервера в списке утилиты Terminal Server Administration.
Чтобы сервер с Remote Desktop был виден в Terminal Server Administration, измените в реестре значение TSAdvertise с 0 на 1 в следующем ключе:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server.
Для включения Remote Desktop откройте System Control Panel, выберите вкладку Remote и установите флажок Allow users to remotely connect to your computer. По умолчанию удаленное соединение разрешено только локальным администраторам, но вы можете добавить пользователей в группу Remote Desktop Users. Учтите, что включение Remote Desktop не активирует систему совместимости приложений, поэтому приложения могут работать некорректно.

Microsoft добавила возможность подключаться и удаленно управлять консольным сеансом. Для подключения к консольному сеансу вы можете либо использовать Remote Desktop Administration, либо запустить клиента Remote Desktop Connection с опцией /console. Для удаленного управления консольным сеансом используйте Terminal Server Administration.
Для быстрого установления удаленного управления консоли сервра, к которому вы подключены через RDP, запустите с командной строки:
SHADOW 0
Режимы совместимости
Как и Win2K, WS2K3 предлагает два режима совместимости для Terminal Services: Полная безопасность (Full Security) и Ослабленная безопасность (Relaxed Security). Режимы совместимости позволяют выполнять старые приложения, которые не могут работать в условиях более строгих ограничений на файловую систему и реестр со стороны WS2K3
Улучшения в протоколе RDP 5.2
Самое большое количество изменений в WS2K3 Terminal Services сделано в RDP. Теперь он поддерживает некоторые новые возможности перенаправления ресурсов. Новые расширения значительно приблизили RDP к протоколу Citrix ICA.
Теперь можно переназначать драйвы клиентов, аудио, буфер обмена, порты, часовые пояса, клавиши Windows (например, ALT+TAB). RDP 5.2 даже поддерживает аутентификацию с помощью смарт-карт. Все эти функции включаются и отключаются администратором. RDP 5.2 добавляет поддержку 24-разрядного цвета и разрешение экрана до 1600х1600.
Функция RDP 5.2 ICA
Отображение драйва клиента Автоматически подключается ко всем локальным и сетевым драйвам клиента Автоматически подключается ко всем локальным драйвам клиента
Отображение буфера обмена Автоматически Автоматически
Теневые сеансы Есть Есть
Отображение локальных принтеров клиента Автоматически Автоматически
Отображение сетевых принтеров клиента Автоматически Автоматически
Смарт-карты Есть Есть
Восстановление разъединенных сеансов Автоматически Автоматически
Звук Есть Есть
Шифрование До 128 bit До 128 bit
Сжатие Автоматически Автоматически
Отображение временных зон Есть Есть
Клавиши Windows Автоматически Требует альтернативных комбинаций клавиш
Отображение последовательных и параллельных портов клиента Автоматически Автоматически
Поддерживаемые ОС клиента Win32, Win16, Windows CE, CE.NET, PocketPC, Macintosh Win32, Win16, Windows CE, PocketPC, MS-DOS, UNIX, Macintosh, Linux, Java
Протокол передачи TCP/IP TCP/IP, IPX/SPX, NetBEUI
Seamless Windows Нет Автоматически
Клиент Remote Desktop Connection
Remote Desktop Connection - это новый клиент для RDP 5.2. Remote Desktop Connection поддерживает все новые возможности RDP 5.2. Он устраняет необходимость в Connection Manager и больше не хранит данные о соединениях в реестре. Вместо этого, Remote Desktop Connection поддерживает файлы RDP - текстовые файлы, содержащие информацию о параметрах соединений к терминальному серверу или к Windows XP Remote Desktop. С помощью файлов RDP можно легко распространять или централизованно хранить общую информацию о соединениях для ваших пользователей.
С помощью интерфейса Remote Desktop Connection вы можете управлять опциями соединения (см. рисунок ниже). Новая опция Experience позволяет включить или отключить интерфейс Aqua в Windows XP и WS2K3 - обои, темы и анимацию меню - чтобы повысить производительность на низкоскоростных соединениях.

Конфигурация через групповые политики
В WS2K3 вы можете централизованно настраивать и управлять всеми параметрами Terminal Services посредс помощью групповых политик:

Доступ к параметрам пользователя через ADSI
В Win2K с комадной строки для объекта пользователя был доступен единственный атрибут - Terminal Services Profile Path; для доступа к другим атрибутам требовался TSPROF. WS2K3 предоставила доступ ко всем атрибутам через ADSI. Используя Windows Script Host (WSH) и ваш любимый скриптовый язык, вы можете легко конфигурировать пользовательские терминальные настройки. Вот список доступных атрибутов:
objUser.ConnectClientDrivesAtLogon
objUser.ConnectClientPrintersAtLogon
objUser.DefaultToMainPrinter
objUser.TerminalServicesInitialProgram
objUser.TerminalServicesWorkDirectory
objUser.TerminalServicesProfilePath
objUser.TerminalServicesHomeDirectory
objUser.TerminalServicesHomeDrive
objUser.AllowLogon
objUser.MaxDisconnectionTime
objUser.MaxConnectionTime
objUser.MaxIdleTime
objUser.BrokenConnectionAction
objUser.ReconnectionAction
Каталог сеансов
При использовании в качестве терминального сервера WS2K3 Enterprise Edition в среде с балансировкой нагрузки, вы можете использовать новую службу Session Directory для предоставления единой точки входа в ферму терминальных серверов. Session Directory выступает не только в роли распределителя нагурзки, но также поддерживает базу данных активных сеансов в ферме. Это позволяет пользователю возобновить разъединенный сеанс на том же сервере, от которого он отключился.
Лицензирование терминальных служб
Чтобы терминальный сервер продолжал принимать соединения по истечении 120 дней, вы должны сконифгурировать Terminal Services Licensing. WS2K3 добавляет новые опции и новые уровни сложности к лицензированию Terminal Services. Для подключения к WS2K3 клиентам понядобятся новые маркеры лицензий WS2K3. Эти маркеры (tokens) выдаются только сервером WS2K3 Terminal Services License - серверы лицензий Win2K не могут выдавать новые маркеры WS2K3. Поэтому если в вашей среде уже есть сервер лицензий Win2K, вам нужно как можно быстрее обновить его до WS2K3 или активировать отдельный сервер лицензий WS2K3.
Компоненты лицензирования Terminal Server
Лицензирование Terminal Services включает в себя Microsoft Clearinghouse, один или несколько серверов WS2K3 Terminal Services Licensing и один или несколько терминальных серверов. Вы используете Microsoft Clearinghouse (через интернет, Web или по телефону) для активирования серверов лицензий и для получения пакетов лицензий, которые инсталлируются на серверах лицензирования.
Сервер Terminal Services Licensing может быть сервером WS2K3 любой редакции с инсталлированной службой Terminal Services Licensing. Terminal Services Licensing хранит все маркеры CAL и следит за маркерами, которые были выданы компьютерам или пользователям. Все терминальные серверы должны иметь возможность связаться с сервером Terminal Services Licensing для выдачи постоянных маркеров. Если сервер лицензирования не активирован, он будет выдавать только временные лицензии.
Терминальный сервер - это сервер WS2K3 любой редакции с инсталлированной ролью Terminal Server. При подключении клиента к терминальному серверу, сервер определяет, требуется ли выдать клиенту маркер лицензии. Если да, то он обращается к серверу лицензий и запрашивает у того маркер от лица клиента, а затем передает маркер клиенту. При первом подключении клиента, если используется модель лицензирования "на устройство" (per-device), клиент получает временный маркер. Временные лицензии хранятся на сервере Terminal Services Licensing в течении 90 дней. Только при втором подключении (в течении 90 дней) для устройства выдается постоянная лицензия.
Термин "постоянный" не совсем правильный, поскольку лицензия на устройство истекает через случайное число дней (от 52 до 89). Это сделано затем, что если устройство больше не используется для доступа к терминальному серверу (или переинсталлирована ОС), лицензия возвращается назад. Впервые это реализовано в Win2K Service Pack 3 (SP3).
Типы лицензий
WS2K3 Terminal Services Licensing может поддерживать семь типов маркеров лицензий. Помимо CAL, необходимых для подключения к терминальным серверам Win2K, есть четыре новых типа CAL, специфичных для WS2K3 Terminal Services
Встроенных лицензий для WS2K3 Terminal Services больше не существует. Вам необходимо покупать CAL для всех устройств или пользователей, подключющихся к таким серверам, независимо от используемой операционной системы клиента.
• WS2K3 Terminal Server Device CAL - Эти лицензии запрашиваются у сервера лицензий терминальными серверам WS2K3, лицензируемыми в режиме "Per Device"
• WS2K3 Terminal Server User CAL - Для терминальных серверов WS2K3, лицензируемых в режиме "Per User"
• Лицензии WS2K3 Terminal Server External Connector - Эти лицензии разрешают неограниченное число соединений внешних пользователей к терминальному серверу. Эти лицензии еще не доступны.
• Win2K Terminal Services CAL - Терминальные серверы Win2K запрашивают эти лицензии у сервера лицензий для клиентов, выполняющих ОС, отличную от Win2K Professional или Windows XP. Эти лицензии нужны только если у вас есть серверы Win2K.
• Лицензии Win2K Terminal Services Internet Connector - Эти лицензии разрешают до 200 одновременных соединений к терминальному серверу Win2K через интернет для не-сотрудников вашей организации.
• Встроенные лицензии Win2K - Клиенты, выполняющие Win2K Pro или Windows XP получают маркер лицензии из встроенного пула маркеров лицензий при подключении к терминальному серверу Win2K.
На следующем рисунке показаны лицензии, доступные в Terminal Server Licensing. Обратите внимание, что лицензии для пользователей обрабатываются отдельно от лицнзий для устройств. Пользовательские лицензии - новые в WS2K3. Теперь терминальные серверы можно перевести в режим лицензирования Per Device или Per User. Один сервер Terminal Services Licensing может обслуживать разные маркеры в любой комбинации, если установлены соответствующие лицензии.

Инсталляция Terminal Server Licensing
Если у вас несколько серверов, то Terminal Server Licensing следует установить на сервере, отличном от терминального. Если вы используете домены, то должны установить службу лицензирования на контроллере домена.
Для установки Terminal Server Licensing, откройте в панели управления апплет Add/Remove Programs, выберите Add/Remove Windows Components. В мастере установки компонентов выберите Terminal Server Licensing .

Если вы устанавливаете Terminal Server Licensing на сервер в AD, вы можете выбрать один из вариантов установки: Domain/Workgroup и Enterprise. Эти режимы определяют, как служба лицензирования будет оповещать о себе для терминальных серверов. Если вы находитесь в рабочей группе или домене, отличном от AD, опция Enterprise будет недоступна.
Я объясню процесс обнаружения в следующем разделе, а пока вы должны понять, что сервер лицензирования Enterprise будет обнаруживаться терминальными серверами из любого доверительного домена, но только в пределах того же сайта AD, что и сервер лицензирования.
После установки Terminal Server Licensing, сервер лицензирования необходимо активировать, обратившись в Microsoft Clearinghouse. Запустите утилиту администрирования Terminal Server Licensing из меню Start, щелкните правкой кнопкой мыши на сервере и выберите Activate Server. Появится мастер активации сервера лицензирования:
• Automatic connection - Это самый простой метод активации. Он требует, чтобы сервер Terminal Server Licensing имел подключение к интернет через порт 443 (SSL). Заполните информацию о компании и щелкните Activate.
• Web Browser - Если сервер Terminal Server Licensing не подключен к интернет, вы все равно можете активировать сервер через веб с другого компьютера. Для этого откройте в веб-броузере сайт https://activate.microsoft.com, заполните информацию о компании, а также укажите уникальный идентификатор Terminal Server Licensing ID, который формирует мастер активации. Веб-сервер даст код активации, который вы должны ввести в службу лицензирования.
• Telephone - Если у вас вообще нет интернета, то позвоните в Microsoft Clearinghouse по телефону. Выберите вашу страну в мастере активации, и вы получите номер телефона. Сообщите службе поддержки имя компании, контакную информацию, идентификатор сервера, и вам сообщат код активации. Активируйте сервер во время разговора по телефону или очень внимательно запишите код на бумаге.
После активации сервера лицензирования он немедленно начинает выдавать временные лицензии для серверов Win2K и WS2K3, которые дают администратору 90-дневный период, в течении которого необходимо установить постоянные CAL на сервер лицензирования.
Если вы обновляете сервер Win2K с установленной службой Terminal Server Licensing до WS2K3, вам необходимо повторно активировать службу лицензирования. Для этого выберите Re-Activate Server в Advanced в меню Actions в утилите администрирования Terminal Server Licensing
Для добавления пакета лицензий, щелкните правой кнопкой в утилите администрирования Terminal Server Licensing и выберите Install Licenses. Вам будет представлен тот же выбор, как при активации сервера. Если вы устанавливаете розничные лицензии, этот тип лицензий будет выбран автоматически. Однако, если вы устанавливаете лицензии через Select, Open или другие соглашения Microsoft, то вам следует выбрать тип добавляемой лицензии:

Обнаружение сервера лицензирования
При запуске терминального сервера, он пытается найти сервер лицензирования. Метод поиска зависит от среды сервера и режима работы сервера лицензирования. Вы можете переопределить процесс обнаружения, явно указав в реестре серверы лицензирования. В Win2K вы могли указать только один сервер лицензирования, а WS2K3 позволяет указать несколько. Добавьте подключи в ключ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService\Parameters\Lice
nseServers. Каждый подключ должен быть назван по имени сервера лицензирования.

Если вы не укажите явно серверы лицензирования в реестре, то процесс их нахождения работает следующим образом: терминальные серверы в рабочей группе или в домене, отличном от AD, посылают широковещательные запросы mailslot. Соответственно, таким образом могут быть обнаружены только серверы, находящиеся в той же подсети.
Терминальные серверы AD сначала ищут серверы лицензирования в режиме лицензирования Enterprise. Для этого они делают запрос LDAP в поиске записи CN TS-Enterprise-License-Server, указывая свой сайт. Затем терминальный сервер обращается к каждому контроллеру домена в сайте в поиске доменного сервера лицензирования. Наконец, терминальный сервер будет обращаться ко всем контроллерам в своем домене.
После обнаружения терминальный сервер кеширует все найденные серверы лицензирования в реестре в ключах: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSLicensing\Parameters\EnterpriseServerMul
ti и
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSLicensing\Parameters\DomainLicenseServer
Multi.
Важно заметить, что если найдены корпортивный (Enterprise) и доменный серверы лицензирования, то терминальный сервер всегда предпочтет использовать доменный сервер, даже если для этого необходимо перейти границы сайта. Если ни одного сервера лицензирования не найдено, терминальный сервер будет продолжать процесс поиска каждый час. Как только обнаружен один или несколько серверов лицензирования, процесс обнаружения не повторяется до тех пор, пока в реестре доступны данные о кешированных серверах.
Назначение лицензий
Всякий раз при подключении клиента к терминальному серверу, последний обращается к серверу лицензирования для подтверждения существующей лицензии или выдачи новой лицензии. Тип лицензии, который выдает терминальный сервер, зависит от режима лицензирования - Per Device или Per User. Вы можете установить режим в утилите Terminal Services Configuration или групповыми политиками. По умолчанию используется режим Per Device, но если вы обновили терминальный сервер Win2K, который был в режиме Internet Connector, то режим лицензирования будет Per User.
Чтобы поддерживать маркеры лицензий как Per User, так и Per Device, терминальный сервер должен быть в режиме Per User.
Для каждого соединения клиента сервер выполняет следующие действия:
1. Независимо от режима лицензирования, терминальный сервер сначала запрашивает устройство клиента чтобы определить, есть ли в реестре маркер устройства. Если маркер найден, терминальный сервер обращается к серверу лицензирования, который указан в маркере, для подтверждения лицензии. Если это временная лицензия, сервер лицензирования назначит постоянную лицензию, которая будет сохранена в реестре клиента.
2. Если устройство клиента не имеет маркера, то следующий шаг зависит от режима лицензирования терминального сервера:
• a. Режим лицензирования Per-User - Терминальный сервер запрашивает учетные данные пользователя и осуществляет аутентификацию. Затем он запрашивает сервер лицензирования либо проверить, либо выдать лицензию для пользователя. Маркер лицензии сохраняется на сервере лицензирования.
• b. Режим лицензирования Per-Device - Терминальный сервер запрашивает временный маркер у сервера лицензирования и записывает его в реестр клиента. После аутентификации пользователя терминальный сервер указывает серверу лицензирования пометить временный маркер как проверенный. Если пользователь не аутентифицировался, маркер немедленно возвращается в пул доступных лицензий.
3. В любом случае, если сервер лицензирования не имеет свободных маркеров, производится обращение к другому серверу лицензирования. Если первый сервер лицензирования знает, что другой сервер лицензирования имеет доступные лицензии, он запросит маркер от лица терминального сервера. Если сервер лицензирования не знает об остальных серверах лицензирования, то терминальный сервер запрашивает следующий сервер лицензирования, кешированный в его реестре.
В большинстве случаев серверы лицензирования информируют друг друга о том, какие лицензии добавлены или удалены их их пулов. Этот процесс называется "уведомлением о лицензиях" (License Token Announcement) и происходит в следующих случаях:
• Между доменными серверами лицензирования в пределах одного домена
• Между корпоративными серверами лицензирования внутри одного сайта и домена
• От корпоративных серверов лицензирования к доменным серверам лицензирования
• От серверов лицензировния Win2K к серверами лицензирования WS2K3
License Server Administration
После того, как вы активировали ваши серверы лицензирования и инсталлировали лицензии, дальнейшее администрирование почти не требуется. Однако, вам следует ознакомиться с несколькими утилитами, чтобы выявлять и устранять возможные проблемы с лицензированием.
Утилита Terminal Sever Licensing является основной утилитой управления лицензиями. Она используется для активирования сервера лицензирования, установки лицензий и просмотра доступных маркеров лицензий. С ее помощью вы можете видеть, какие пользователи и устройства получили маркеры лицензий и когда истекает срок их действия.

WS2K3 Resource Kit содержит утилиту командной строки LSREPORT.EXE. С ее помощью вы можете получить список маркеров, назначенных сервером лицензирования.
Есть еще одна утилита, Client License Test Tool, TSCTST.EXE. Она используется для запроса подробной информации относительно маркеров устройств, инсталлированных на указанном устройстве. В выводе утилиты содержится имя сервера лицензирования, выдавшего маркер, диапазон, пользователь, который аутентифицировался при выдаче маркера, идентификатор лицензии, срок действия. Если указать опцию /A, утилита также покажет версию сертификата сервера, версию лицензированного продукта, идентификатор аппаратуры, идентификатор платформы клиента, имя компании.
Утилита License Server Viewer - LSVIEW.EXE - также содержится в Resource Kit. Она осуществляет поиск серверов лицензирования и выводит все серверы лицензирования терминальных служб. Она также определяет тип сервера лицензирования - Domain or или Enterprise - и создает журнал с диагностической инфрмацией.

Групповые политики для сервера лицензирования
WS2K3 включает несколько политик для управления лицензированием. С их помощью можно легко централизованно настроить серверы лицензирования и поддерживать ихз целостность.

• License Server Security Group - По умолчанию, сервер лицензирования выдает маркеры клиентам, подключающимся к любым терминальным серверам. Если вы включите эту настройку, то сервер лицензирования будет отвечать на запросы только тех терминальных серверов, которые находятся в локальной группе Terminal Services Computers. Если сервер лицензирования является контроллером домена, это локальная доменная группа. Включение этой настройки предотвращает нежелательным терминальным серверам запрашивать лицензии и заставляет использовать отдельный пул лицензий для групп серверов. Если у вас есть несколько серверов лицензирования для некоторой группы терминальных серверов, добавьте серверы лицензирования в эту группу.
• Prevent License Upgrade - Как вы знаете, сервер лицензирования WS2K3 может раздавать терминальные лицензии как Win2K, так и WS2K3. Если терминальный сервер Win2K запрашивает маркер, а сервер лицензирования не имеет доступных Win2K TS CAL, он будет автоматически выдавать макркер лицензии WS2K3 Per-Device (если они доступны). Это поведение можно запретить политикой. Если настройка разрешена, то сервер лицензирования будет выдвать только времененные маркеры клиентам, подключающимся к терминальным сервам Win2K. Если срок действия лицензии истек, в подключении отказывается.
Группа Terminal Services Computers по умолчанию пустая; добавьте в нее серверы перед тем, как включить политику, чтобы предотвратить отказы в соединении.

Глава 2: Установка и настройка терминального сервера
________________________________________
Сценарии развертывания терминальных служб
Что вам необходимо учитывать в первую очередь при управлении рабочими столами Windows? Честно говоря, я уверен, что на первом месте будут следующие факторы:
• Развертывание программного обеспечения
• Защита от вирусов
• Обновление ПО
Используя Terminal Services вы можете значительно снизить сложность этих задач. Роль терминального сервера WS2K3 позволяет вам централизировать программное обеспечение, уменьшить число систем Windows в вашей среде и снизить риск заражения вирусами, централизованно обновляя антивирусное ПО и создавая единую точку входа для удаленных пользователей.
Существует три основные модели использования Terminal Services:
• Замена рабочего стола - Убрать со стола пользователя ПК с Windows и заменить его устройством тонкого клиента.
• Удаленный доступ - Обеспечение доступа удаленных пользователей к рабочему столу или индивидуальным приложениям через глобальные сети или RAS
• Провайдер приложений (Application service provider, ASP) - Предоставление доступа пользователей к индивидуальным приложениям, не инсталлируя эти приложения на рабочих столах пользователей.
Замена рабочего стола
Одной из распстраненных причин внедрения Terminal Services является стремление персонала служб автоматизации предприятия полностью убрать у пользователей персональные компьютеры. Эта модель дает много преимуществ, включая избавление от сопровождение конечных ПК, быстрое развертывание и обновление программного обеспечения, уменьшение энергопотребления, повышенная защищенность. В зависимости от вашей корпоративной архитектуры, замена рабочего стола может также снизить потре***емую пропускную способность и устранить необходимость в серверах в удаленных офисах.
• Устранение поддержки конечных узлов. Если у пользователей не будет ПК, то больше не надо бегать к рабочим станциям для настройки системы, установки и ремонта программ, помощи в настройке приложений, замены сломанных деталей. Устройства тонкого клиента имеют операционную систему, зашитую в ROM, а приложения устанавливаются на сервере терминалов. Служба техподдержки может помогать пользователям посредством удаленного управления их терминальными сеансами, а пользователи могут сами заменить поврежденное устройство, просто установив новое.
Большинство устройств тонкого клиента поддерживают автоматическую конфигурацию через DHCP и FTP. Вы добавляете URL к расширению DHCP, и при загрузке клиента он загружает свою конфигурацию с указанного FTP.
• Быстрое развертывание и обновление приложений. Если вы работаете в большой компании, то знаете, насколько тяжело распространять программное обеспечение для множества пользователей. Используя Terminal Services и тонкие клиенты, вы просто устанавливаете новое ПО на серверах, и оно становится доступным тысячам пользователей.
• Уменьшение энергопотребления. Устройства тонких клиентов не имеют движущихся частей, они потре***ют всего 10% мощности обычного ПК Wintel. С учетом постоянного роста цен на электроэнергию, это может дать существенную экономию для вашей компании.
• Повышенная безопасность. Если украдут обычный компютер, вы рискуете потерять важные конфиденциальные данные, хранящиеся на нем, и должны выложить деньги для его замены. В случае тонкого клиента данные на конечном устройстве не хранятся, а стоимость замены составляет приблизительно половину стоимости обычного ПК.
На рынке устройств тонкого клиента есть много игроков, включая Wyse Technologies’ Winterm и Neoware EON. Эти устройства могут использовать любую встроенную ОС (Windows CE, embedded Linux и т.п.).
Однако, в модели замены рабочих столов есть и потенциальные недостатки, включая ограниченную приспосо***емость одноразовых приложений, ограничения в персонализации пользовательских настроек и повышенная стоимость внедрения:
• Ограниченная приспосо***емость одноразовых приложений. Если у вас небольшое число пользователей, нуждающихся в приложении, то в модели замены рабочего стола вы не будете иметь свободы в установке приложения только на выбранных пользовательских ПК. Вам придется интегрировать все приложения в инфраструктуру Terminal Services. По этой причине модель замены рабочего стола лучше всего подходит для однородной среды.
• Ограничения в персонализации пользовательских настроек. Если ваши пользователи персонализируют свои рабочие станции обоями, хранителями экрана, или имеют возможность сами устанавливать программное обеспечение, вам придется бороться с ними, когда они столкнутся с ограничениями.
• Повышенная начальная стоимость внедрения. Если у вас уже есть большое число пользователей и компьютеров, начальные затраты при покупке устройств тонких клиентов и надежных серверов могут быть очень велики. Однако, в долгосрочной перспективе снижение стоимости владения (ТСО) даст больше, чем покрытие начальных затрат. Открытие нового офиса или центра обработки заказов - удобные случаи для внедрения модели замены рабочего стола.
Удаленный доступ
Если эти недостатки или корпоративная культура мешают внедрению модели замены рабочего стола, то модель удаленного доступа может быть отличной альтернативой. Многие большие компании имеют удаленные офисы или разъездных пользователей - надомных работников, коммивояжеров, курьеров и т.п. Хотя ноутбуки и КПК дают возможность удаленной работы, они ничего не могут сделать с медленными соединениями или с удаленной поддержкой. Кроме того, ноутбуки очень дорогие.
Модель удаленного доступа предоставляет удаленным пользователям возможность иметь доступ к индивидуальным приложениям или даже к целому корпоративному рабочему столу через интернет (используя Remote Desktop Web Connection, веб-версию клиента Remote Desktop Connection) с их домашних компьютеров. Кроме того, невысокие требования RDP к пропускной способности повышают производительность работы по сравнению с работой на ноутбуке через медленные каналы связи.
Использование терминального сервера в качестве портала в корпоративную локальную сеть может защитить вашу сеть от вирусов, присутствующих на удаленных компьютерах.
При любой стратегии удаленного доступа вы должны ставить вопрос безопасности на первое место. Найдите время для обучения ваших сетевых инженеров особенностям протоколов терминальнх серверов. Обеспечьте стратегию, предотвращающую злоупотребления в терминальной среде.
ASP
Рассматривая масштабное внедрение вертикального приложения, следует учитывать много факторов:
• Метод развертывания (Sneakernet, Systems Management Server?SMS, IntelliMirror)
• Требования к рабочим станциям (RAM, диски, процессор)
• Поддержка и план отката в случае неудачного внедрения
• Требования к пропускной способности для приложений
Если приложение не имеет сложной интеграции OLE с другими приложениями на рабочих столах пользователей, вам может подойти модель ASP. Терминальные серверы, особенно вместе с TSAC или другими продуктами публикации приложений, могут быстро и легко предоставлять пользователям необходимые им приложения, не требуя установки и настройки на рабочих станциях. В этой модели приложения инсталлируются на терминальных серверах, а пользователи запускают их из клиентского приложения или веб-браузера.
________________________________________
Установка роли терминального сервера
При входе администратора на сервер WS2K3, появляется мастер Manage Your Server:

Щелкните ссылку Add or remove a role для запуска мастера "Configure Your Server":

Затем мастер начнет сканирование ваших сетевых соединений, чтобы определить совместимые роли, а затем выдаст список доступных ролей.

В окне, появившемся после сканирования, выберите роль терминального сервера и щелкните Next.

Мастер предупредит, что после добавления роли сервер будет перезагружен, и запустит апплет Add/Remove Windows Components для добавления нужных служб. По завершении сервер перезагрузится.
При добавлении роли вы не можете отложить перезагрузку.
После перезагрузки зарегистрируйтесь в системе и вы увидите два окна. Одно из них сообщает о том, что роль терминального сервера успешно установлена.

Второе окно содержит весьма полезный список дальнейших шагов, которые вы должны предпринять для завершения настройки.

Настройка роли терминального сервера
Как видно из рисунка, после установки терминального сервера вы должны сделать ряд шагов. Мы уже обсуждали лицензирование в Главе 1. В этом разделе мы обсудим настройку терминального сервера.
Справочный материал содержится в разделе Plan your Terminal Server Deployment, внимательно ознакомьтесь с ним.
Есть два основных инструмента конфигурирования терминального сервера: утилита Terminal Services Configuration и редактор групповых политик.
Terminal Services Configuration
Это основной инструмент настройки терминального сервера. С его помощью вы можете устанавливать режим полномочия для сервера, настраивать опции производительности, настраивать RDP. Вы можете запустить Terminal Services Configuration тремя способами:
• Из меню Start в разделе Administrative Tools
• Из мастера Configure Terminal Server
• Из мастера Manage Your Server
В Server Settings вы видите шесть опций:

Три из этих опций - Delete temporary folders on exit , Use temporary folders per session (использовать в сеансе временные папки) и Active Desktop - лучше оставить по умолчанию
• Delete temporary folders on exit (удалять временные файлы при выходе). Каждому пользователю на терминальном сервере предоставляется временный каталог. Он находится в C:\Documents and Settings\\local settings\temp. Если эта опция включена, то содержимое этого каталога удаляется при выходе пользователя.
Если вы используете перемещаемые профили и включили политику Delete cached copies of roaming profiles (обычная практика на терминальных серверах), то настройка Delete temporary folders on exit становится бессмысленной. Однако, лучше оставить эту опцию включенной, если у вас нет приложений, которые требуют наличия временных файлов со старого сеанса - в этом случае вам также придется изменить групповую политику.
• Use temporary folders per session (отдельный временный каталог для каждого сеанса). Если включено, то для каждого сеанса пользователя создается отдельный временный каталог. Эти каталоги именуются \temp\0, \temp\1 и т.д. Это не дает разным сеансам мешать друг другу.
• Active Desktop - Начиная с Windows 98, на рабочий стол стало возможным внедрять активное содержимое (веб-страницы, анимацию, новостные тикеры и т.п.). Для уменьшения прорисовок экрана, посылаемых с терминального сервера клиенту, эта настройка по умолчанию запрещена.
Оставшиеся три настройки — Licensing, Permission Compatibility и Restrict each user to one session — требуют чуть большего внимания и понимания.Они зависят от вашей среды и приложений, которые вы инсталлируете на терминальном сервере.
Совместимость разрешений (Permission Compatibility)
В Win2K при установке Terminal Services вам предлагалось выбрать режим совместимости - разрешения, совместимые с Windows 2000 или с Terminal Server 4.0. В Windows 2003 Microsoft сосредоточилась на безопасности, теперь в WS2K3 по умолчанию режим Full Security. В этом режиме в W2K3 пользователи, отличные от администраторов, не могут изменять ключ реестра HKEY_LOCAL_MACHINE и записывать файлы в любое место диска, кроме каталога своего профиля.
Если вам попалось приложение, которое не может выполняться в режиме Full Security, вам может потребоваться изменить режим на Relaxed Security (ослабленная безопасность). Используйте этот режим в крайнем случай, поскольку он открывает сервер для нежелательных изменений со стороны обычных пользователей.
Лицензирование (Licensing)
Следующая настройка относится к режиму лицензирования. Она контролирует, какие типы лицензий термнальный сервер будет запрашивать у сервера лицензирования от имени клиентов. В большинстве случаев значение по умолчанию Per Device, это означает, что вы должны установить на сервере лицензирования лицензии "Per Device" для WS2K3 Terminal Server. Однако, если вы обновляете терминальный сервер Win2K, использующий Internet Connector Licensing, то вам нужно установить лицензирование Per User.
Выбор режима зависит от вашей среды. Если у вас есть пользователи, которые имеют несколько устройств, с которых они могут подключаться, то оптимальным будет выбор лицензирования Per User. Если же одним компьютером пользуются несколько разных пользователей, то лучше Per Device - например, если компьютер стоит в службе круглосуточной поддержки и используется тремя пользователями в три смены. Лицензирование Per Device означает, что вам понадобится только один маркер лицензии для всех троих пользователей. Если вы установите режим лицензирования Per User, то сервер также будет проверять и принимать соединения с устройств, уже получивших маркер Per Device.
Ограничить пользователя одним сеансом (Restrict Each User to One Session)
Включение этой опции предотвращает устанавливать пользователями несколько сеансов на одном сервере, что позволяет экономить его ресурсы, разрешая одному пользователю установить только один сеанс и запускать приложения только в этом сеансе. Учтите, если вы собираетесь предоставлять прямой доступ к индивидуальным приложениям за пределами рабочего стола, то пользователям может потребоваться запустить более одного приложения одновременно.
Citrix MetaFrame поддерживает совместное использование сеанса (session sharing). Это позволяет пользователю запускать несколько опубликованных приложений на том же сервере без создания отдельного сеанса для каждого из них.
На следующем рисунке показан узел соединений. В этом узле вы можете настраивать тайм-ауты, безопасность и перенаправление ресурсов клиента.

По умолчанию вы видите только одно соединение RDP-Tcp. Если у вас многоадресный (multihomed) севрер, то вы можете изменить определение соединения по умолчанию так, чтобы оно применялось только к одному сетевому интерфейсу, а затем создать новое соединение для другого интерфейса. Если вы инсталлировали Citrix MetaFrame, то увидите здесь еще и соединения ICA; но их лучше настраивать с помощью Citrix Connection Configuration.
Щелкнув правой кнопкой на соединении, вы можете целиком его запретить, переименовать или получить доступ к свойствам. Если вы знакомы с Win2K Terminal Services Configuration, то интерфейс WS2K3 покажется вам знакомым, с добавлением новых особенностей RDP 5.2 и новой модели "полной безопасности".
Вкладка General свойств RDP-Tcp позволяет добавить комментарии к соединению и установить уровень шифрования. WS2K3 предлагает новые уровни шифрования:
• Low - Все данные от клиента к серверу защищаются 56-битным алгоритмом.
• Client Compatible (по умолчанию) - Все данные между сервером и клиентом шифруются используя максимальную силу ключа, поддерживаемую клиентом.
• High - Все данные между сервером и клиентом шифруются используя максимальную силу ключа, поддерживаемую сервером. Клиенты, не способные поддерживать заданный уровень шифрования, не смогут подключиться.
• FIPS Compliant - Все данные между сервером и клиентом шифруются, используя методы Federal Information Processing Standard (FIPS) 140-1

На вкладке Logon Settings вы можете указать, чтобы пользователи регистрировались под своими именами или указать единую учетную запись для автоматического входа.
Будьте аккуратными с учетной записью для автоматического входа, поскольку это предотвращает вход под администратором.
Ниже показаны вкладки Sessions и Environment. В этих окнах указываются тайм-ауты, опции переподключения, а также начальная программа. По умолчанию значения наследуются из параметров пользователя, подключающегося к серверу. Если вы хотите переопределить значения, сделайте это здесь.
Вкладка Sessions содержит тайм-ауты для разъединенных, холостых и активных сеансов. Разъединенный сеанс - это такой сеанс, в котором пользователь активно отключился от сервера, закрыв окно соединения, но не выбрав из меню Start опцию "Disconnect". Холостой (idle) сеанс - это сеанс с открытым окном, но пользователь не нажимал клавиши и не двигал мышью в течении заданного периода времени. Если сеанс теряет сетевое соединение или наступает тайм-аут холостого сеанса, то вы можете выбрать, как поступать в этом случае - завершить сеанс или считать сеанс разъединенным.
Вкладка Environment позволяет указать некоторую программу, запускаемую при подключении клиента к серверу. Вы должны указать как путь, так и имя исполняемого файла. При подключении любого пользователя, включая администратора, вместо Windows Explorer будет запущена указанная программа. Многие администраторы ошибаются, думая что настройка здесь аналогична папке "Автозагрузка" (Startup) меню Start, которая автоматически запускает программу при регистрации пользователя. Это не так - указанная здесь программа заменяет оболочку Explorer.

Следующие закладки - это Remote Control и Client Settings.

Когда администратор хочет удаленно подключиться к существующему пользовательскому сеансу, то это называется shadowing, или удаленное управление. На вкладке Remote Control вы можете настроить значения по умолчанию для наследования настроек из пользовательских настроек, или можете указать здесь свои собственные для этого сервера. Если вы указываете настройки здесь, то можете разрешить или запретить, чтобы пользователь давал согласие на удаленное управление (через всплывающее окно), а также можете установить уровень взаимодействия с пользовательским сеансом - только наблюдение или взаимодействие. Если вы выбрали взаимодействие (interact with the session), то администратор может управлять мышью и клавиатурой пользователя от лица пользователя. Вы также можете вообще запретить удаленное управление.
Вкладка Client Settings позволяет переопределить перенаправление следующих ресурсов клиента:
• Драйвы
• Принтеры
• Порты LPT
• Порты COM
• Буфер обмена
• Аудио
Вкладки Network Adapter и Permissions служат для настройки параметров сервера. На вкладке Network Adapter вы можете указать, что настройки относятся ко всем сетевым адаптерам или только к указанному. На вкладке Permissions вы указываете, кто имеет право подключения к серверу по протоколу RDP, а также уровень их привилегий:

Вкладка Network Adapter также позволяет ограничить максимальное число соединений, допустимое для указанного сетевого адаптера или для всего сервера, если установлено "All network adapters configured with this protocol".
Вкладка Permissions несколько отличается от той, что была в Win2K. В Win2K, привилегии по умолчанию позволяли всем пользователям всех доверительных доменов подключаться к терминальному серверу сразу после его установки. В WS2K3 безопасность прежде всего, и подключение разрешено только администраторам и членам группы Remote Desktop Users. Учтите, что группа Remote Desktop Users изначально пустая, поэтому чтобы ваши пользователи могли подключаться к терминальному серверу, вы должны их добавить в эту группу.
Если вы находитесь в домене AD, то для управления членами группы Remote Desktop Users вы можете использовать настройку Managed Group в групповой политике
Основная настройка групповых политик
В WS2K3 в редактор групповых политик добавлено большое количество новых параметров, недоступных в Win2K. Если терминальный сервер находится в среде AD, вы получите большое преимущество от групповых политик; но даже если он находится в рабочей группе или в домене NT 4.0, настройки терминального сервера все равно доступны через политику локальной машины. Эти настройки доступны через редактор групповых политик (Group Policy Editor).
Для доступа к локальному редактору групповых политик, запустите с комадной строки GPEDIT.MSC. Откройте узел Terminal Services в разделе Computer Configuration, Administrative Templates, Windows Components, Terminal Services.

Настройки разбиты на несколько категорий: Encryption (шифрование), Licensing (лицензирование), Sessions (сеансы) и т.д. Вы обнаружите, что некоторые настройки идентичны тем, что находятся в Terminal Services Configuration. Это сделано для того, чтобы вы могли централизованно управлять настройками серверов без необходимости конфигурировать каждый сервер вручную. Вот некотрые из настроек:
• Set path for TS Roaming Profiles (установить маршрут для перемещаемых профилей) - Эта настройка позволяет указать сервер и папку общего доступа, в которой следует хранить перемещаемые профили пользователей. Вы также можете указать путь к терминальному профилю для каждой учетной записи пользователя. Эта настройка позволяет не только переопределить пользовательские настройки в зависимости от сервера, но и позволяет указать другой профиль для терминального сервера для группы терминальных серверов. Это полезно, если вы имеете географически распределенную ферму терминальных серверов и пользователи перемещаются между ними.
• TS User Home Directory (домашний каталог терминального пользователя) - Эта настрока аналогична предыдущей, но указывает сервер и папку для создания домашнего каталога для пользователей, регистрирующихся на терминальных серверах.
Настраивая один из вышеуказанных параметров, не пытайтесь указывать каталог для каждого пользователя. Сервер автомтически добавит %username% к маршруту.
• Do not allow local administrators to customize permissions (не давать локальным администраторам менять привилегии) - Эта настройка запрещает вкладку Permissions в утилите Terminal Services Configuration. Поскольку RDP в WS2K3 по умолчанию ограничен и предпочтительный метод предоставления пользователям доступа к терминальному серверу состоит в добавлении их в группу Remote Desktop Users (вместо добавления новых групп в привилегиях RDP), вы можете целиком запретить эту вкладку.
Узел Licensing внутри Terminal Services используется для настройки сервера лицензирования терминальных служб, назначая ему группу безпасности или запрещая обновление лицензий. Группа безопасности принуждает сервер лицензирования выдавать маркеры лицензий только тем терминальным серверам, которые являются членами группы безопасности Terminal Services Computers. Запрет обновлений лицензий предотвращает выдачу маркеров терминальных лицензий WS2K3 клиентам, подключающимся к терминальным серверам Win2K. По умолчанию, если сервер лицензирования не имеет доступных лицензий для серверов W2K, он выдает лицензию WS2K3.
Узел Session Directory используется для конфигурирования терминальных серверов, являющихся членами кластера каталога сеансов. В этом узле вы можете указать имя кластера и сервер каталога сеансов, а также поведение при подключении клиентов существующему сеансу в кластере.
Есть также несколько настроек для администраторов терминального сервера. В Computer Configuration, Administrative Templates, System, User Profiles есть опция Allow only local user profiles (разрешить только локальные профили пользователей). Эта настройка предотвращает сервер от загрузки перемещаемых профилей, даже если они сконфигурированы в учетных записях пользователей. Это полезно, если у вас есть терминальный сервер в другом сайте, чем сервер профиля, и вы не хотите создавать отдельный профиль для этого сайта. Если вы разрешите эту политику, то при входе пользователя будет создаваться локальный профиль и сохраняться на сервере.
Узел User Profiles также содержит политику Delete cached copies of roaming profiles. Эта политика указывает серверу удалять локальную копию перемещаемого профиля после выхода пользователя. Это позволяет экономить место на диске и предотвращает объединение старой версии профиля с сетевой, если пользователь некоторое время не регистрировался на терминальном сервере.
Если вы заглянете в User Configuration, Administrative Templates, Windows Components, Terminal Services, то увидите настройки для удаленного управления, среды, тайм-аутов сеансов, аналогично Computer Configuration. Такой двойной доступ позволяет настраивать политики на пользовательском уровне.
В большиснтве случаев, если вы настраиваете одинаковые параметры в Computer Configuration и в User Configuration, побеждают настройки компьютера.
Дополнительные параметры
Помимо настроек, делаемых в Terminal Services Configuration и в редакторе групповых политик, есть несколько параметров, которые администраторы могут устанавливать в реестре. Эти параметры позволяют улучшить производительность серверов, увеличивая число холостых сеансов RDP и запрещая разнообразные украшения дисплея.
• Холостые соединения RDP - По умолчанию, сервер создает два холостых сеанса, отвечающих на запросы при открытии клиентом соединения. После подключения пользователя эти сеансы немедленно заменяются новыми холостыми сеансами. Для предотвращения крайне редкого случая, когда два соединения устанавливаются в один и тот же момент времени, вы можете увеличить число холостых сеансов. Я рекомендую увеличить это число до 5, установив значение параметра IdleWinStationPoolCount в ключе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server.
• Переопределение настроек рабочего стола пользователей - Эти настройки могут повысить производительность при работе через RDP, уменьшив число обновлений экрана. Для отключения анимации при изменении размеров окна установите значние MinAnimate в ключе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\UserOverride\Control Panel\Desktop\WindowMetrics в 0. Кроме того, вы также можете установить следующие значения параметров в ключе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\UserOverride\Control Panel\Desktop subkey.
Имя параметра Значение Описание
AutoEndTasks 1 Автоматическое завершение программы, если она не отвечает
CursorBlinkRate -1 Немигающий курсор - уменьшает число прорисовок экрана.
DragFullWindows 0 Не показывать содержимое окна при перетаскивании.
MenuShowDelay 10 Задержка при отображении вложенных меню.
WaitToKillAppTimeout 20000 Число миллисекунд ожидания до завершения приложения, если оно не отвечает.
SmoothScroll Значение типа DWORD 00000000 Запрет плавной прокрутки
Wallpaper (none) Запрет обоев
Есть также другие настройки, которые вы можете сделать для улучшения общей производительности:
• Настроить журнал событий - В Event Viewer настройте свойства каждого журнала так, чтобы ограничить его размер 16Мб (или больше) и перезаписывать журнал при превышении объема.
• Настройте сбор отладочной информации - В панели управления, в Advanced Startup and Recovery Options настройте параметры Write Debugging Information для записи дампа отладки в нужное место (или запретите отладку совсем), и установите автоматическую перезагрузку сервера.
• Проверьте в реестре ключ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, в котором содержатся программы, запускаемые при создании каждого сеанса. Некоторые приложения (включая некоторые антивирусы, сетевые утилиты, утилиты распределения нагрузки) добавляют туда записи для создания иконок в панели задач. Обычно эти иконки используются лишь для упрощения доступа к панели управления или утилитам конфигурации и не требуют запуска всякий раз. Удалив эти записи, вы уменьшите нагрузку, связанную с запуском этих апплетов для каждого терминального сеанса.
Установка и настройка клиента Remote Desktop Connection
После установки и настройки терминального сервера вы можете предоставлять доступ к серверу через интерфейс клиента. Существуют две версии клиента Remote Desktop Connection: локальная версия, доступная для 32-разрядных Windows, Macintosh и PocketPC; и Remote Desktop Web Connection, элемент управления ActiveX, используемый для подключения к терминальному серверу из окна Internet Explorer.
Выбор клиента зависит от ваших нужд. Если вы хотите поддерживать конфигурацию соединений к терминальным серверам на клиентах (распространяя файлы RDP или разрешая пользователям самим указывать имена серверов), то лучшим выбором будет Remote Desktop Connection. Однако, если вы хотите централизованно управлять соединением (именами серверов, начальными программами и пр.), лучшим выбором будет Remote Desktop Web Connection.
Клиент Remote Desktop Connection
Клиент Remote Desktop Connection входит в состав WindowsXP. Если вы хотите установить его на других ОС, то можете загрузить его с сайта http://www.microsoft.com/windowsserver2 … ault.mspx. Этого клиента можно установить на следующие ОС: Windows 95, Windows 98, Windows 98 Second Edition, Windows Me, Windows NT 4.0, Windows 2000 и Macintosh. Вы также можете загрузить Terminal Services Client для PocketPC с http://www.microsoft.com/mobile/pocketp … fault.asp. На следующей иллюстрации показан интерфейс клиента Remote Desktop Connection:

В интерфейсе вы можете настроить следующие опции:
• Имя или адрес IP терминального сервера
• Имя и пароль, используемые для соединения
• Размер экрана
• Глубина цвета
• Отображение звука, драйвов, принтера, портов
• Поведение комбинаций клавиш Windows (интерпретация клиентом или сервером)
• Начальная программа
• Разрешение или запрещение визуальных эффектов
Установив опции, вы можете сохранить конфигурацию в файле RDP. Это текстовый файл, который может быть запущен для упрощения подключения к некоторому серверу или приложению. Администраторы могут заранее создать файлы RDP и раздать их пользователям по электронной почте.
Если вы скопировали файл RDP, содержащий пароль для другого компьютера, пароль не будет вводиться при подключении. Это важно учитывать при распространении файлов RDP с предустановленными учетными данными.
Если администратор настроил любую из этих опций в Terminal Services Configuration и Group Policy Object Editor на сервере, то настройки сервера будут переопределять настройки клиента. Настройки групповой политики будут переопределять настройки как Terminal Services Configuration, так и клиента.
Вы можете запустить клиента Remote Desktop Connection с командной строки, используя синтакис:
MSTSC [][/v:] [/console] [[/f[ullscreen]|[/w: /h:]]|[/Edit”connection file”][/Migrate]
• - имя файла RDP
• /v: - имя или адрес сервера
• /console – подключение к консоли сервера Windows Server 2003
• /f[ullscreen] – запуск клиента в полноэкранном режиме
• /w: /h: - ширина и выоста окна соединения
• /edit – открывает файл RDP для редактирования
• /Migrate – мигрировать старые настройки Client Connection Manager из реестра в файлы RDP.
Клиент Remote Desktop Web Connection
Remote Desktop Web Connection инсталлируется на Internet Information Server (IIS) или на сервер WS2K3, на котором разрешена роль терминального сервер

0

20

Поменять надпись ПРИВЕТСТВИЕ при загрузке ХР можно сл. образом: "Слово "Приветствие" находится в файле %windir%\system32\logonui.exe
Чтобы изменить это слово нужна программа типа: Restorator, ResHacker.
Открываем файл %windir%\system32\logonui.exe ищем раздел String Table, подраздел 1 и в нём под номером 7 находим слово "Приветствие", изменяем его по своему вкусу, получится примерно вот так , далее сохраняем, перезагружаемся и радуемся. Может сработать система защиты файлов и Windows XP спросит о востановлении файлов, на что следует ответить отменой. " Я например поменял слово приветствие на Свой ник (кстати если вы меняете загрузчик то менять любые надписи можно если открыть его таким же образом как и обычный дефолтный загрузчик винды)

0

21

Windows Prefetcher сервис
В Windows XP есть специальный Prefetcher Service, его задача уменьшить время запуска приложений и время загрузки системы. Файлы, используемые этим сервисом, находятся в папке %systemroot%\prefetch. В ней же находится информация о запускаемых программах. C помощью данной опции Вы можете управлять этим сервисом.

HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters

*EnablePrefetcher: DWORD = параметр может принимать следующие значения:

0 - отключить сервис

1 - упреждающая выборка приложений

2 - упреждающая выборка приложений, запускаемых во время загрузки системы

3 - включены обе упреждающие выборки (пп. 1 и 2) используется Windows XP по умолчанию

Ускорить загрузку приложений без реестра. Для этого достаточно добавить в свойствах программы ключ «/prefetch:1». Правой клавишей мыши нажмите на ярлыке нужной программы и выберите* пункт «Свойства». В строке «Объект» после указания пути к файлу добавить «/prefetch:1» (пробел перед ключом обязателен).

Перезагрузите компьютер.

0

22

Итак:
1.Всем извесно, что IE при нажатии на его ярлык долго "думает", прежде чем открыться.
Происходит это потому, что он грузит страницу, с которой ему положено грузиться(даже если у Вас в свойствах обозревателя стоит"about blank")
Чтобы уменьшить время его задумчивости, надо сделать следующее:
Правой кнопкой мыши на ярлык IE, потом свойства, в поле "объект"увидите примерно следующее:"C:\Program Files\Internet Explorer\IEXPLORE.EXE"
Так вот, чтобы IE быстрее открывался, надо через пробел добавить: "-nohome",
полученная строка в поле "объект" должна выглядеть так: "C:\Program Files\Internet Explorer\IEXPLORE.EXE" -nohome
Поверьте, IE начнет открываться значительно быстрее и исчезнет надпись "about blank" в поле ввода адреса, которая лично меня сильно раздражает.
Одно "но".
После открытия IE таким образом перестают быть доступными "свойства обозревателя", но это временно, до тех пор, пока не будет загружена любая страница, абсолютно все-равно какая. После ее открытия "свойства обозревателя" возвращаются на свое место и IE начинает работать в штатном режиме.
2.
Был тут разговор про то, как сделать ярлычок на рабочий стол, который активировал бы скринсейвер.
На самом деле была правильная мысль, что надо задействовать возможности Microsoft Office, но потом разговор пошел по неправильному пути и в конечном итоге зашел в тупик.
Между тем способ прост(был лично мной испробован на Office2000 и Office XP)
Итак:
На рабочем столе правой кнопкой мышки"создать ярлык", появляется обзор,далее варианта 2:
Вариант1: (для пользователей Microsoft Office XP)
"C:\Program Files\Microsoft Office\Office10\OSA.EXE"
Далее(не переходя к следующему шагу, т.е-названию ярлыка) через пробел подписываем "-s"(без кавычек)
Соответственно, ярлык у нас выглядит так:
"C:\Program Files\Microsoft Office\Office10\OSA.EXE" -s
Потом можете обозвать его "Screensaver" и наслаждаться содеяным..
При помещении его в панель быстрого запуска-1 клик и на экране у Вас SCREENSAVER(естественно Ваш и естественно, если он выбран,например у меня чистый черный лист,глаза успокаивает и трубку у монитора не сажает )- а если он защищен паролем, не надо ждать, пока он(SCREENSAVER) включится, чтоб машинка запаролилась(хотя можно и нажатьWindows+L чтобы быстро запаролить машину, но не об этом сейчас речь).
Вариант2: (для пользователей Microsoft Office 2000)
Ярлык должен выглядеть так:
"C:\Program Files\Microsoft Office\Office\OSA9.EXE" -s
(по-моему так, но я могу и ошибиться, т.к. давно не пользую 2000-ый офис)
Общий смысл сводится к тому, чтоб найти файл OSA9.exe или OSA.exe(он (файл)с флажком таким красивым ) и сделать на него ярлык, а потом через пробел дописать"-s"(ТОЛЬКО БЕЗ КАВЫЧЕК!!)

0

23

Восстановление загрузочных секторов NTFS

Что делать, когда раздел диска на сервере или рабочей станции становится недоступным?
Симптомы

Когда раздел диска на сервере или рабочей станции становится недоступным или Disk Administrator определяет его как "неизвестный" (unknown), причина может заключаться в испорченном или поврежденном загрузочном секторе. Эта статья поможет вам восстановить загрузочный сектор с помощью второй его копии, которую сохраняет NTFS.

Имейте в виду, что для применения советов описанных в статье, должны выполняться два условия:
Файловая система поврежденного раздела диска NTFS. FAT сейчас не сохраняет копию загрузочного сектора.
Возможность загрузки компьютера в Windows NT или 2000 или XP.

Примечание: Если вы не можете загрузиться под одной из указанных операционных систем, подключите винчестер к другому компьютеру, на котором это возможно.
Решение проблемы

Чтобы решить проблему, нужно получить архивную копию загрузочного сектора и скопировать ее в определенную часть жесткого диска.

В NT 3.5x вторая копия хранится в центре логического диска.

В NT 4.0 и Windows 2000 она перенесена в конец логического диска, что требует другой техники восстановления. В описанном примере будет использоваться специальная утилита Disk Probe (dskprobe.exe) для NT, которая поставляется в комплекте NT V4.0 Resource Kit. Ее можно переписать и в составе пакета средств поддержки SP2 для Windows XP на этой странице. Disk Probe работает и под NT V3.5x.

Примечание: чтобы иметь возможность восстановления в случае ошибки при проведении следующих процедур, во время просмотра загрузочных секторов, которые будут изменяться, на всякий случай, сохраняйти их копии в файлы (команда Save as из меню File).
Восстановление загрузочного сектора основного раздела диска
В Disk Probe выберите Drives, Physical Drive, выберите PhysicalDriveX, где X - номер диска. Чтобы определить номер диска, используйте утилиту Disk Administrator. Например, если в системе установлены три диска SCSI, c номерами SCSI ID 1,3 и 5, Disk Administrator покажет их номера 0, 1, 2. После отключения диска SCSI ID 3, его место займет следующий (5). В нумерации Disk Administrator он станет 1.
Два раза нажмите на PhysicalDriveX, который вы хотите восстановить. В поле около него уберите опцию Read Only и нажмите кнопку Set Active. Вы заметите, что Active Handle установилась в PhysicalDriveX, нажмите OK.
Из меню Sectors выберите Read и укажите 0 для Starting Sectors и 1 для Number of Sectors. Нажмите Read. После этого вы окажадеть о основной загрузочной записи физического диска (MBR). В этом можно убедиться по ASCII тексту в правой части окна, начиная со смещения 8B, которое должно отображать "Invalid Partition Table". Из меню View выберите Partition Table. В области под названием "partition table index" с помощью полосы скроллинга выберите раздел под вопросом и кликните его дважды. Слева внизу показан относительный номер сектора Relative Sector, запишите это значение и выберите закладку Go за этой областью.
Теперь из меню View выберите Bytes. В зависимости от того, как поврежден загрузочный сектор, вы можете даже рассмотреть некоторые строки текста в правой верхней части окна или увидеть сообщение об ошибке чтения "A disk Read error ocurred...", начиная со смещения 130. Из меню View выберите "NTFS bootsector".
Выбираем "Volume End" для NT V4.0 или "Volume Middle" для NT V3.5x. Сейчас вы должны находиться на архивной копии загрузочного сектора. Если вы увидите сообщение "incomplete Data Read" или, после просмотра, определите, что это не копия загрузочного сектора, это может значить, что ваш основной сектор был поврежден, поэтому мы получили неверное значение адреса архивной копии. В таком случае переходите к следующему разделу нашей статьи, чтобы узнать, как восстановить загрузочный сектор, если он отсутствует или сильно поврежден. Если же все нормально, переходим к следующему пункту.
Из меню View выбираем Bytes и проверяем, что это загрузочный сектор NTFS. Когда мы в этом убедились, в меню Sectors выберем Write. Убедитесь, что в диалоговом окне отображаются верные значения Handle и PhysicalDrive. В поле Starting Cecjtor to write Data укажите относительный номер сектора (Relative sector), записанный вами в пункте 4. Нажмите кнопку Write.
В меню Sectors укажите относительный номер сектора (Relative sector), оставив в поле количество секторов (Number of sectors) значение 1, выберите Read. Теперь убедитесь, что данные были записаны успешно.
Закройте Disk Probe и перезагрузите компьютер.
Восстановление копии загрузочного сектора, если оригинальной копии нет, или она сильно повреждена

Если загрузочного сектора нет или он поврежден на столько, что не имеет корректной информации о количестве секторов, восстановление можно провести по такому плану:
В Disk Probe выберите Drives, Physical Drive. Выбираем PhysicalDriveX, где Х - номер диска, который можно узнать в Disk Administrator.
Двойным нажатием открываем нужный PhysicalDriveX, в поле внизу снимаем отметку Read Only и выбираем Set Active. Вы должны заметить, что значение Active Handle установится на PhysicalDriveX. Нажимаем OК.
Из меню Sectore выбираем Read. В поле начальный сектор (Starting Sector) устанавливаем значение 0, а для количества секторов (Number of Sectors) - 1. Нажимаем Read.
Сейчас вы находитесь в загрузочной записи (MBR) физического диска. В этом можно убедиться по тексту, который выводится с позиции 8B, который должен выглядеть примерно так: "Invalid Partition Table...". Из меню View выбираем Partition Table. Осталось выбрать необходимый номер раздела, отмеченый знаком вопроса.
Дальше нам понадобятся два значения: Total Sectors (общее количество секторов) и Relative Sectors (относительный номер сектора). Запишите значение Relative Sectors, именно здесь должен находиться загрузочный сектор. Чтобы найти его копию, нужно будет провести несложные вычисления.

Выбираем Sectors. В поле Starting sector вводим значение, определенное на предыдущем шаге. В поле Number of sectors вводим 1. Нажимаем Read и мы должны попасть на архивную копию загрузочного сектора.
Из меню View выбираем Bytes и проверяем, действительно ли это сектор NTFS. После проверки заходим в меню Sectors, выбираем Write, и проверяем в появившемся диалоговом окне значения Handle и PhysicalDrive. В поле "Starting Sector to write Data" укажите относительный номер сектора, который вы записывали (Relative Sectors) и нажмите кнопку Write.
В меню Sectors еще раз укажите относительный номер сектора, в поле количество секторов (Number of sectors) введите 1, выберите Read. Теперь вы можете убедиться, что данные были записаны правильно.
Закройте Disk Probe и перезагрузите компьютер.
Восстановление загрузочных секторов расширенного раздела диска
В Disk Probe выберите Drives, Physical Drive. Выбираем PhysicalDriveX, где Х - номер диска, который можно узнать в Disk Administrator.
Двойным нажатием открываем нужный PhysicalDriveX, в поле внизу снимаем отметку Read Only и выбираем Set Active. Вы должны заметить, что значение Active Handle установится на PhysicalDriveX. Нажимаем OК.
Из меню Sectore выбираем Read. В поле начальный сектор (Starting Sector) устанавливаем значение 0, а для количества секторов (Number of Sectors) - 1. Нажимаем Read.
Сейчас вы находитесь в загрузочной записи (MBR) физического диска. В этом можно убедиться по тексту, который выводится с позиции 8B, который должен выглядеть примерно так: "Invalid Partition Table...". Из меню View выбираем Partition Table. В этом режиме в поле Partition Table Index выберите раздел расширенной области диска. Далее в поле System ID должно появиться значение Extended. Если необходимый раздел является четвертым логическим диском в расширенной области, кнопку Next partition придется нажать четыре раза. В поле System ID должно быть значение NTFS.
В области Pattition Table Index два раза нажимаем на необходимом разделе в расширенной области диска. В System ID должно появиться значение Extended.
Переходим к логическому тому, который нужно восстановить. Если он второй в этой области диска, кнопку Next Partition нужно нажать два раза. При переходах между томами расширенного раздела диска в поле System ID будет отображаться файловая система каждого тома.
Когда раздел, подлежащий восстановлению, найден, запишите номер текущего сектора (Current Sector в заголовке Disk Probe), относительный номер сектора (relative sector) и общее количество секторов в этом томе (total sectors). Эта информация понадобится нам для рассчета расположения архивной копии загрузочного сектора.
Нажмите кнопку Go, чтобы перейти к загрузочному сектору поврежденного тома. Запишите номер этого сектора из заголовка окна (Boot Sector).
Чтобы проверить, что вы находитесь на правильном секторе, выберите Bytes из меню View. Если сектор сильно поврежден, вы увидите в правой части окна сообщение об ошибке.
Чтобы найти копию загрузочного сектора, нам понадобятся три записанных значения: текущий сектор, относительный номер сектора и общее количеств секторов.
Произведем необходимые вычисления:

Выбираем Sectors, Read и вводим в поле начальный сектор (Starting sector) вычисленное значение. Количество секторов (Number of sectors 1). Выбираем Read и вы должны оказаться в секторе, где находится архивная копия загрузочного сектора.
Из меню View выбираем Bytes и убеждаемся, что это загрузочный сектор NTFS. Если это не так, в правом столбце текста должно появиться сообщение об ошибке. В этом случае не продолжайте, начните весь процесс сначала, чтобы исключить ошибки.
После того, как вы убедились, что нашли архивную копию загрузочного сектора, запишите ее поверх основной. В меню Sectors выбираем Write. В появившемся диалоговом окне проверьте значения Handle и PhysicalDrive. В поле Starting Sector (начальный сектор) введите номер сектора, в котором находится поврежденный загрузочный сектор. Нажмите кнопку "Write it" для записи.
В меню Sectors выберите пункт Read. В качестве начального сектора снова укажите номер сектора в который вы записывали архивную копию, количество секторов снова 1. Выберите Read и убедитесь в том, что данные были записаны.
Закройте Disk Probe и перезагрузите компьютер.
Приложение

Описанные действия подходят для:

* Microsoft Windows 2000 Server

* Microsoft Windows 2000 Advanced Server

* Microsoft Windows 2000 Professional Edition

* Microsoft Windows NT Workstation 3.5

* Microsoft Windows NT Workstation 3.51

* Microsoft Windows NT Workstation 4.0 Developer Edition

* Microsoft Windows NT Server 3.5

* Microsoft Windows NT Server 3.51

* Microsoft Windows NT Server 4.0 Standard Edition

* Microsoft Windows XP

* Microsoft Windows XP SP2[/hide]

0

24

Большой FAQ по Windows XP

Данный материал предназначен для пользователей ОС Windows ХР, которые хотели бы узнать больше о своей операционной системе. Форма FAQ выбрана специально, и почти всегда вопросы принадлежат гипотетическому пользователю, хотя некоторые и имеют реальную основу. Для тех, кто не в курсе: слово FAQ — сокращение от Frequently Asked Questions (часто задаваемые вопросы).

Q: Как расшифровывается аббревиатура ХР?
A: По замыслу Microsoft, ХР — это сокращение от слова experience (опыт), то есть таким образом подчеркивается, что данная ОС предназначена для опытных пользователей(IMG:style_emoticons/default/smile.gif).

Q: Почему проект ХР имеет кодовое название Whistler?
A: Проект Whistler был назван в честь американского курорта, на котором отдыхает большинство сотрудников Microsoft.

Q: Какую нумерацию имеет ХР в NT-ветке операционных систем?
A: Поскольку ХР основана на ядре NT, она является NT-системой и имеет обозначение Win NT 5.1.

Q: Как узнать версию своей ОС Windows?
A: Для этого достаточно набрать в консоли (или просто Win+R) команду winver. В специальном окне, которое, кстати, довольно смешно называется — «О программе Windows», вы увидите версию вашей операционки и объем доступной физической памяти.

Q: Что это за новая папка WinSxS с dll’ками в каталоге Windows?
A: Данная папка (сокращение от Windows Side by Side — "бок о бок") хранит более старые версии динамических библиотек для обеспечения безопасной работы некоторых программ. Дело в том, что многие приложения считают, что только они имеют нужную библиотеку, и перезаписывают системные dll даже на более старые версии, что иногда приводит к неполадкам. По-видимому, в корпорации Билла Гейтса озаботились данной проблемой и встроили такую фишку в новую версию своей ОС.

Q: Можно ли избавиться от надписи «Ярлык для…» при создании ярлыка файла?
A: Можно. Для этого надо в системном реестре по адресу HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer найти параметр link и изменить его значение на 00 00 00 00. Теперь «Ярлык для…» добавляться не будет.

Q: За что отвечает файл hiberfil.sys, и почему он имеет такой большой размер?
A: Этот файл всегда равен размеру установленной оперативной памяти в компьютере. Создает его служба Hibernate, реализующая спящий режим. Он позволяет сохранить на диске содержимое оперативной памяти (в файле hiberfil.sys) и при загрузке заполнить оперативку его содержимым. Таким образом, вы получаете систему в том состоянии, в котором оставили, со всеми запущенными приложениями. Это очень удобно, на мой взгляд. Однако, если вы не пользуетесь спящим режимом, данный файл вам не нужен, тем более если в системе установлено большое количество оперативной памяти. Удалять hiberfil.sys из-под другой ОС бесполезно, так как при загрузке он снова будет создан. Единственным выходом является отключение спящего режима: Панель управления –> Электропитание, закладка Спящий режим. Снимаем галочку с чекбокса «Разрешить использование спящего режима» — служба будет отключена, а файл hiberfil.sys удален.

Q: Как перевести компьютер в спящий режим?
А: Вызовите Диспетчер задач (Ctrl+Shift+Esc или Ctrl+Alt+Delete), выберите пункт меню Завершение работы -> Переход в спящий режим.

Q: Что такое служба QoS, и правда ли, что она отбирает 20% сетевого трафика?
А: Нет, товарищи, это неправда. Если не верите, то спросите у самой Microsoft! Эти пресловутые 20% никто никогда не измерял, а резервирование трафика выполняется не постоянно. Приложений, которым QoS жизненно необходима, тоже очень мало. Что же это за служба такая? Об этом вы можете подробно прочитать в КГ от 12 января 2004 г. №1 (443) в статье Юрия Трофимова. От себя добавлю, что QoS (Quality of Service) позволяет приложению резервировать определенную часть трафика для выполнения каких-либо важных задач. По умолчанию в системе для таких приоритетных процессов резервируется 20% канала, но если приложение не использует все 20%, то ресурсы сети вновь равномерно распределяются между остальными процессами. Об этом говорит и сама Microsoft, так как проблема уже здорово достала софтверного гиганта. Нам же позволяют изменять процент резервирования. Для этого в консоли (или Win+R) надо набрать gpedit.msc (редактор групповых политик). Далее в Конфигурации компьютера заходим в Административные шаблоны\Сеть\Диспетчер пакетов QoS\Ограничить резервируемую пропускную способность. Теперь можно указать резервируемый процент либо вообще отключить данную службу. Отключение не приведет ни к чему, кроме освобождения n килобайт оперативной памяти.

Q: Можно ли избавиться от постоянного присутствия Доктора Ватсона?
А: Да, для этого в реестре в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\AeDebug надо установить значение параметра Auto равным 0. Тем самым мы освобождаем несколько мегабайт оперативки.

Q: Как можно автоматически избавляться от хлама в Temporary Internet Files?
А: Если пользуетесь браузером IE, то надо в Свойствах обозревателя на вкладке Дополнительно поставить птичку в чекбоксе «Удалять все файлы из папки временных файлов Интернета при закрытии браузера».

Q: Какие файловые системы поддерживает XP?
А: ОС ХР поддерживает файловые системы FAT16, FAT32 и NTFS, поэтому можно спокойно держать на винчестере две версии Windows — например, 98 и ХР. Кроме того, поддерживаются статические файловые системы компакт-дисков (ISO 9660, "Джульетта" и т.д.) и новомодная UDF (причем версии 2.0) для пакетной записи компактов.

Q: Можно ли отключить защиту системных файлов в ХР?
А: Ну, если вам это надо, то можно. Достаточно найти ключ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WinLogon и изменить значение параметра SFCDisable на fffff9d.

Q: Как проверить системные файлы ХР на целостность?
А: Для этого вам потребуется установочный диск с дистрибутивом ОС. Вставьте диск в CD-Rom и наберите в консоли команду sfc \scannow. Кроме того, существует утилита sigverif (в консоли так и напишите), которая проверяет цифровые подписи системных файлов.

Q: При загрузке ОС появляется сообщение «Приложение winlogon.exe вызвало ошибку по адресу 0x00000f. Память не может быть read» и т.п. Что делать?
А: Это значит, что либо вы скачали крэк не к той версии операционки, либо его писали криворукие программисты, так как проблема эта чаще всего бывает именно при активации «нахаляву». В любом случае вовсе не надо переустанавливать ОС, как мне предложил один «умник». Достаточно поменять файл winlogon.exe в директории Windows на старый. Его можно взять у друга (главное — чтобы версии операционки совпадали) либо с установочного диска. Размер у него небольшой — всего 500 кило — так что на дискетку влезет. Если у вас система стоит на диске NTFS, то операцию замены можно произвести в той же 98-й либо в консоли восстановления. Загрузитесь с установочного диска и нажмите R для входа в консоль восстановления. Выбрав, в какую версию ОС выполнить вход и введя пароль администратора, можете смело печатать: copy <адрес, откуда копировать> c:\windows\. После перезагрузки система вернется в прежнее состояние. Можно также воспользоваться загрузочной дискетой и специальной программой для монтирования NTFS-диска под Dos — например, NTFSDos (wwwwinternals.com) — и, опять же, выполнить операцию замены. Разумеется, никто вас не освобождает от поиска крэка либо от покупки лицензионной версии системы.

Q: Каким клавиатурным сочетанием в ХР осуществляется блокировка компьютера?
А: Для это существует сочетание Win+L.

Q: Как отключить лишние графические навороты в Windows XP?
А: Это больная тема для владельцев слабых ПК. Для начала щелкните правой кнопкой по кнопке Пуск, выберите Свойства, далее поставьте радиокнопку на «Классическое меню Пуск» и нажмите Применить. Затем вызовите окно свойств системы (можно правой кнопкой по значку Мой Компьютер), перейдите на вкладку Дополнительно, нажмите кнопку Параметры напротив пункта Быстродействие и начинайте снимать галочки по своему усмотрению. Чем меньше их стоит, тем выше производительность системы, но и спецэффектов меньше. Лично я оставил только «Отображать содержимое окна при перетаскивании» и «Отбрасывание теней значками на рабочем столе».

Q: Что представляет собой файловая система NTFS?
А: Логически NTFS похожа на базу данных. Разработчиками так специально задумано для поднятия производительности дисковых операций. Все пространство тома NTFS представлено в виде файлов. Самый главный файл — MFT (Master File Table — Общая Таблица Файлов). В нем в виде метаданных хранится вся служебная информация. Пространство тома делится на две части: зарезервированные для MFT (12% в целях предотвращения фрагментации) и — примерно 88% — для данных. Однако при уменьшении свободного места на диске размер MFT сокращается до 6%, а далее — до полного истощения ресурсов. Еще одной полезной фишкой NTFS являются файловые потоки. С их помощью к файлу можно «присобачивать» другие файлы, помещая их в дополнительные потоки. Это очень удобно для хранения многоязычной документации, когда в одном файле с несколькими потоками содержится множество документов. (К сожалению, некоторые вирусы и трояны тоже пользуются файловыми потоками, тем более, что в Проводнике размер файла не увеличивается.) Кроме того, имеется возможность сжатия и шифрования файлов без использования сторонних программ, а также квотирования дискового пространства. Сжатие действительно стоит использовать. На закономерный вопрос о производительности сразу отвечу, что, к чести компании Microsoft, даже на моем старом Duron 1200+ совершенно не заметно снижения быстродействия. Так, выполнив сжатие системного диска, я получил дополнительно один гигабайт свободного места, причем приложения стартуют с той же скоростью, что и раньше. Сжатые файлы в Проводнике по умолчанию имеют синий цвет. Чтобы вернуть черный назад, воспользуемся возможностями regedit:). Найдите ветвь
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ и смените значение ключа AltColor на 00 00 00 00.

Q: Как запретить Мастер очистки Рабочего стола?
А: По умолчанию ОС запускает Мастер очистки Рабочего стола каждые 60 дней. Эту цифру можно изменить с помощью реестра, а также полностью его отключить. Идем в ветку HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Desktop\CleanupWiz\ и создаем параметр REG_DWORD NoRun со значением 1 (для отключения) или редактируем параметр Days between clean up для изменения интервала времени между очистками.

Q: Имеется ли в ХР встроенное средство для резервного копирования тома и восстановления системы из архива?
А: Да, помимо приложения восстановления системы, которое восстанавливает только определенные типы файлов, есть еще довольно мощная утилита ntbackup.exe, которая вдобавок служит встроенным архиватором. Она позволяет архивировать файлы или целый диск целиком и создавать загрузочную дискету с необходимыми файлами для восстановления, кроме того, имеется возможность работы по расписанию. К слову сказать, WinRar v.3.41 Retail определяет тип такого архива как SFX ZIP, но сам понимает его плохо. В частности, он видит только часть файлов из исходного содержимого или не распознает архив вообще. Видимо, разработчикам архиватора WinRar есть еще над чем работать. Для проверки качества сжатия ntbackup.exe я создал тестовую папку с файлами rar, zip, doc, txt, exe, html, mhtml общего размера 12,1 Мб. В приведенной таблице вы видите результаты.

Тип архива Конечный архив Время архивации

Rar, макс., непрерывный 10,1 Мб (10.599.321 байт) 1 мин 6 сек

Rar, макс. 10,1 Мб (10.617.551 байт) 32 сек

Zip, макс. 10,6 Мб 6 сек

Bkf (ntbackup.exe) 11,9 Мб 2 сек

Небольшое пояснение: макс. означает, что использовалась максимальная степень сжатия, а непрерывный архив я выбрал потому, что при непрерывной архивации большого количества файлов достигается наибольшая степень компрессии.

Q: Может ли Восстановление системы резервировать пользовательские типы файлов?
А: Да, так как настройки приложения хранятся в скрытом файле C:\WINDOWS\system32\Restore\filelist.xml. Если открыть его в текстовом редакторе и чуть пролистать вниз, вы увидите длинный список расширений файлов, который заключены в теги . Если, например, создать строку DOC , то мы научим систему резервировать документы Word. Можно также назначить/отменить откат в какой-то определенной папке. Поднявшись чуть выше, вы увидите большой список директорий в тегах <Include>> <REC> </Include></REC>. Вставьте нужный адрес между тегами, и система будет резервировать файлы в вашей директории. Чтобы удалить директорию из списка резервирования, необходимо пролистать файл еще чуть вверх. Директории в тегах </Exclude></REC> приложением игнорируются, поэтому вставляйте нужный путь в эти теги, и система вашу папку больше трогать не будет. Перед правкой filelist.xml советую сделать его резервную копию и всегда внимательно думать о том, что делаете.

Q: Зачем нужна папка System Volume Information в корне каждого диска? Почему она постоянно увеличивается, и не заполнит ли она весь диск?
А: В данную папку складывает информацию приложение Восстановление системы, и, соответственно, она предназначена для восстановления системы из архива. Не следует бояться, что System Volume Information заполнит все пространство диска: по умолчанию максимальный размер, который она может занимать — 12% емкости тома. При отсутствии места на диске система удаляет старые архивы, заменяя их на новые.

Q: Существует ли в ХР встроенный брандмауэр?
А: Существует, но встроенный в операционную систему брандмауэр реализован довольно плохо. Ситуацию несколько меняет второй сервис-пак, но все равно качество встроенного брандмауэра явно не дотягивает до продуктов сторонних компаний. Лучше вообще отключить данную службу, дабы не забивать память лишними метрами и избежать ненужных проблем. Выполните сценарий gpedit.msc, найдите в Конфигурации компьютера\Административные шаблоны\Сеть\Сетевые подключения\ пункт «Запретить использование брандмауэра» и включите данную политику. Теперь встроенный брандмауэр не может быть запущен.

Q: Почему «Установка и удаление программ» позволяет удалить из Windows так мало приложений?
А: Чтобы удалить много компонентов из системы, нужно в каталоге C:\Windows\Inf\ найти файл sysoc.inf и стереть оттуда все слова HIDE (только не надо стирать запятые, то есть, если было ,HIDE, то должно остаться ,,). Теперь в «Установка и удаление программ» мастер установки компонентов Windows отобразит значительно большее количество всевозможных приложений.

Q: Можно ли вывести версию сборки своей ОС на Рабочий стол?
А: Да, достаточно в ветке HKEY_CURRENT_USER\Control Panel\Desktop создать/изменить параметр (тип DWORD) PaintDesktopVersion со значением 1. После перезагрузки вы увидите версию операционной системы в левом нижнем углу Рабочего стола.

Q: Можно ли скрыть все элементы на Рабочем столе?
А: В Windows существует возможность скрывать все элементы на рабочем столе включая Мой компьютер, Сетевое окружение и т.д. Для этого в разделе HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer создайте ключ типа DWORD NoDesktop и присвойте ему значение 1. Изменения вступят после перезагрузки.

Q: Как отключить запуск Планировщика задач?
А: Для этого найдите HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule и в параметре Start поставьте значение 0. Это несколько ускорит загрузку системы.

Q: Как перезагрузить/выключить компьютер из командной строки?
А: Чтобы перезагрузить/выключить компьютер из командной строки, надо выполнить команду shutdown –r –t 0 (для перезагрузки) или shutdown –s –t 0 (для выключения). Здесь программе shutdown передается два параметра. Первый — –r или –s — показывает, какое действие надо выполнить (перезагрузку или выключение), второй — –t — устанавливает значения тайм-аута в секундах, которое в данном случае равно 0. Можно устанавливать число секунд по своему усмотрению.

Q: Возможностями Active Desktop я не пользуюсь. Как мне его отключить?
А: Действительно, если вы не пользуетесь Active Desktop (вкладка Web в свойствах Рабочего стола позволяет отображать на десктопе веб-страницы, анимацию или ссылки на ресурсы Сети), то лучше его вообще отключить, так как он сильно отнимает ресурсы у системы. Идем в реестр в
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer и изменяем здесь значение ключа NoActiveDesktop на 1. После перезагрузки изменения вступят в силу.

Q: Можно ли заблокировать возможность анонимным пользователям удаленно собирать информацию о моем компьютере и просматривать мои учетные записи?
А: Через реестр в ХР можно сделать практически все(IMG:style_emoticons/default/smile.gif). Чтобы избежать любого неявного доступа к системе, создайте ключ типа REG_DWORD с названием restrictanonymous со значением 2 в разделе HKLM\SYSTEM\CurrentControlSet\Control\Lsa.

Q: Как переименовать Корзину?
А: Очень просто. Добавим пункт переименовать в контекстное меню: в разделе HKEY_CLASSES_ROOT\CLSID\{645FF040-5081-101B-9F08-
00AA002F954E}\ShellFolder меняем значение двоичного параметра Attributes на 50 01 00 20. После перезагрузки появится возможность переименовать Корзину в Мусорку. Можете также изменить текст всплывающей подсказки у Корз… Мусорки. Для этого найдите ветвь
HKCU\Software\Microsoft\Windows\ShellNoRoam\MUICache\ и в ней параметр @C:\WINDOWS\system32\SHELL32.dll,-22915. Поменяйте его на что-нибудь более короткое вроде «Содержит удаленные файлы» и т.д. А вообще в данном разделе вы найдете много интересного(IMG:style_emoticons/default/smile.gif).

Q: В папке Документы главного меню со временем скапливается много ярлыков, которые никому не нужны. Как их оттуда удалить?
А: Выполните команду recent либо C:\Documents and Settings\<ИМЯ_ПОЛЬЗОВАТЕЛЯ> \Recent в Пуск/Выполнить, и вы увидите список «недавно» использованных документов и открытых папок в Проводнике. Можете смело все оттуда удалять. Чтобы список автоматически очищался при выходе из системы, в ветви HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\ Policies\Explоrer создайте параметр ClearRecentDocsOnExit типа DWORD со значением 1. Разумеется, это немного увеличит время выключения системы.

Q: Как избавиться от стрелочек на ярлыках и pif-файлах?
А: Это можно сделать с помощью реестра(IMG:style_emoticons/default/smile.gif). Нужно удалить параметр IsShortcut из разделов HKEY_CLASSES_ROOT\lnkfile и HKEY_CLASSES_ROOT\piffile.

Q: Можно ли управлять курсором с клавиатуры?
А: Было бы странно, если бы это нельзя было сделать. Нажмите Alt+Shift+NumLock и подтвердите включение режима управления курсором с цифровой панели клавиатуры, только Alt+Shift надо нажимать слева. Теперь для управления курсором может использоваться как мышь, так и кнопки 4,6,8,2 и 5 (аналог клика) на цифровом блоке клавиатуры.

Q: Как убрать лишние пункты из меню Создать?
А: Для этого вовсе не надо пользоваться твикерами, как думают многие. Достаточно зайти в раздел
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Discardable\PostSetup\ShellNew\ и удалить оттуда ненужные вам ключи.

Q: Почему в Проводнике не отображается расширение файлов?
А: Действительно, по умолчанию Проводник настроен так, чтобы расширение файлов не отображалось. Однако в разделе
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced есть параметр HideFileExt, изменив значение которого на 0, мы научим Проводник отображать расширение.

Q: Можно ли настраивать параметры группировки окон?
А: Группировка окон — интересное нововведение ХР. Довольно удобно пользоваться группировкой во время веб-серфинга, так как большое количество страниц не захламляет панель задач. Однако по умолчанию группируются даже три сходных окна при отсутствии свободного места на таскбаре. Чтобы это исправить, надо найти ветку HKEY_CURRENT_USER\Software\Microsoft \Windows\CurrentVersion\Explorer\Advanced и изменить параметр
TaskbarGroupSize (тип DWORD) на нужное вам число группируемых окон. Аналогичная операция может быть проделана с переключателем задач (Alt-Tab). По умолчанию там используется схема 7х3, то есть семь столбцов и три строки для размещения иконок. Для изменения схемы группировки
отредактируйте параметры CoolSwitchRows и CoolSwitchColumns соответственно в разделе HKEY_CURRENT_USER\Control Panel\Desktop.

Q: Как отключить надоедливое сообщение, которое выскакивает, когда на диске остается мало места?
А: Данная проблема действительно имеет место, тем более, что этого мало иногда даже очень много. Чтобы ХР не ругалась, надо в разделе HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer создать ключ DWORD NoLowDiskSpaceChecks со значением 1.

Q: Я знаю, что в NT-ветке существует возможность вызвать синий экран смерти с клавиатуры. Как это сделать?
А: Такая возможность действительно есть, причем во всей NT-ветке операционных систем. Наверное, разработчики оставили ее для отладочных целей, хотя польза от нее сомнительна. В любом случае, если хотите полюбоваться на знаменитый BSOD, откройте раздел
HKLM\SYSTEM\CurrentControlSet\Servises\i8042prt\Parameters и присвойте параметру типа DWORD CrashOnCtrlScroll значение 00000001. Теперь, удерживая правый Ctrl, два раза нажмите на ScrollLock. Ого, а что это у меня(IMG:style_emoticons/default/smile.gif)? Полезное примечание: данную возможность можно использовать для перезагрузки зависшей системы вместо кнопки Reset.

Q: Можно ли поменять иконки графических файлов в Windows ХР?
А: Согласен, что иконки у графических файлов в ХР совершенно не впечатляют (если, конечно, для просмотра используется стандартный просмотрщик). Но благодаря тому, что в корпорации Билла Гейтса не стали шифровать ресурсы системных библиотек, мы можем свободного менять эти изображения на свои собственные. Я, например, заменил системные иконки на аналогичные из ACDSee. Как же это сделать? Нам потребуется любой редактор ресурсов — например, Resource Hacker — и библиотека C:\Windows\system32\shimgvw.dll. Открываем в ResHack’е исполняемый файл ACDSee, находим нужные нам графические изображения и выполняем команду Action -> Save Icon. Сохранив иконку, открываем в редакторе shimgvw.dll, выполняем команду Action -> Replace Icon и заменяем старую картинку на новую из ACDSee. Теперь надо сохранить изменения, перезагрузиться в Безопасном режиме (нажмите F8 в самом начале загрузки системы и выберите Безопасный режим) и поменять системную библиотеку на пропатченную. Что у меня получилось, см. на рисунке. Разумеется, вы можете менять иконки на свои собственные.

Q: Можно ли запретить Media Player скачивать недостающие кодеки автоматически?
А: Windows Media Player не станет скачивать нужные кодеки, если в реестре по адресу HKCU\Software\Policies\Microsoft\WindowsMediaPlayer\ параметр REG_DWORD PreventCodecDownLoad установлен в 1.

Q: Как запретить пользователям запуск regedit (редактор реестра)?
А: Установите в ветке HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\ ключ (тип REG_DWORD) DisableRegistryTools в 1, и редактор реестра не сможет быть запущен.

Q: Хочу отключить службу Windows Update. Как это сделать?
А: Проще всего это делается с помощью системного реестра. Найдите по адресу HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ ключ NoAutoUpdate (тип REG_DWORD) и присвойте ему значение 1.

Q: Как убить процесс из командной строки?
А: Очень просто. Наберите в консоли taskkill /PID и PID-номер нужного процесса. Его можно узнать из Диспетчера задач, сменив параметры отображения (Вид/Выбрать столбцы/Идентификатор процесса) либо напечатав в консоли tasklist.

В заключение хочу дать небольшой совет начинающим пользователям. Работа с реестром (regedit в консоли) требует особой осторожности. Как сказал один программист, результат общения с реестром может быть схож со взрывом бомбы — как в плохом смысле, так и в хорошем

0

25

Большой FAQ-2 по Windows XP

Q: Что такое Windows XP?
А: Каким бы смешным ни казался этот вопрос, ответ на него достаточно серьезен. Windows XP — это новое творение Microsoft — полностью 32- разрядная многозадачная операционная система. С выходом ХР корпорация Билла Гейтса объединила две независимые ветки операционок: Win9x и NT. От NT была взята стабильность и хорошая поддержка сети, а от 9x — дружественный интерфейс. В итоге получилась отличная ось, которая здорово прижилась в народе.

Q: Что такое Windows Product Activation, и зачем он нужен?
А: Это новая технология, разработанная Microsoft для защиты своих продуктов. В дальнейшем софтверный гигант планирует защищать все свои операционные системы таким образом. Суть заключается в следующем: при установке системы генерируется определенный код — Product ID. Он основывается на обработке серийного номера (который вы вводили на стадии инсталляции) и некоторых особенностях вашего железа и имеет 20 знаков. Теперь на основе серийного номера и Product ID вы получаете ключ активации от компании Microsoft. Это возможно сделать по телефону или же через Интернет. После введения ключа активации система считается активированной, и вы можете использовать ее неограниченное время. Неактивированная же система работает 30 дней, после чего в ней умирает все, кроме приложения активации. Получается этакая бомба замедленного действия.

Q: За что отвечает файл autoexec.nt?
А: Этот файлик влияет на DOS-приложения. Здесь собраны настройки сервиса NTVDM, который отвечает за эмуляцию DOS. Если этот файл удалить, досовские приложения работать перестанут. Также перестанут работать все программы под Win16, поэтому, если у вас при попытке запустить такое приложение выскакивает ошибка ”Файл Autoexec.nt не найден” и тому подобное, лечится это дело очень просто. Вставляете установочный компакт-диск с виндой. Запускаете консоль (Пуск-> Выполнить-> cmd) и печатаете вот такую строку: expand x:\i386\autoexec.nt_ c:\Windows\system32\ где х — буква диска вашего CD-привода. Теперь перезагружаетесь, и старые программы снова станут работать.

Q: В чем состоит различие между XP Pro и XP Home?
А: XP Home является урезанной версией XP Pro, хотя обе ОС основаны на одном и том же ядре — NT 5.1. В Windows XP Home вы НЕ НАЙДЕТЕ следующих служб:
Remote Desktop — позволяет удаленную работу на компьютере.
Offline Files and Folders — позволяет иметь доступ к сетевым ресурсам при отключении от сервера.
Scalable processor support — поддержка многопроцессорных систем.
Encrypting File System — шифрование файлов на средствами файловой системы.
Access Control — ограничение доступа к файлам, программам и другим ресурсам.
Centralized administration — централизованное администрирование системы в рамках домена.
Group Policy — облегчает администрирование групп пользователей на компьютере.
Software Installation and Maintenance — автоматически инсталлирует, конфигурирует, ремонтирует и удаляет программное обеспечение.
Roaming User Profiles — доступ к вашим документам и настройкам из любого места, где вы подсоединились в домен.
Remote Installation Service (RIS) — поддержка удаленной инсталляции операционной системы по сети.
Multi-lingual User Interface (MUI) add-on — поддержка изменения языков интерфейса различных пользователей.

Q: Как сохранить реестр?
А: Есть несколько способов сохранить реестр. Самый простой — воспользоваться regedit. Устанавливаете курсор на Мой компьютер, щелкаете правой кнопкой и выбираете пункт Экспортировать.
Есть также и другой способ — он более радикальный, но пользы от него намного больше. Для этого вам потребуется загрузочная дискетка MS-DOS, (если файловая система NTFS, то еще и программа NTFSDos (wwwsysinternals.com) и 30-40 Мб дискового пространства. Ребутимся в Dos и копируем файлы из папки C:\Windows\System32\config\ куда-нибудь в «тихое» место.
Теперь скажу пару слов о том, какую пользу сможет принести сохраненный реестр. Проблемы с реестром чаще всего вызывают крах системы. В таком случае переустанавливать ее вовсе не надо, ведь достаточно заменить глючный реестр на работающий. Если вы действуете первым способом, то сможете выполнить операцию замены только при запущенной винде. Мелкие проблемы, конечно, это устранит, но вот если ОС вообще не будет нормально грузиться, вы будете бессильны. В таком случае нужно заменить реестр вручную, то есть с помощью старого доброго Dos’а. (Примечание: если бы Microsoft знали, сколько форточек помог поднять Дос, то ни за что бы не объявили о его официальной смерти.) Итак, заменяем файлы из C:\Windows\System32\config\ на их работающие копии из «тихого» места, и винда по крайней мере будет загружаться.

Q: Что такое Dll-Hell?
А: Новая система защиты системных библиотек теперь называется именно так. Этот сервис мониторит все основные файлы винды и в случае их изменения просит вставить компакт с дистрибутивом, чтобы поменять все назад, или же лезет в C:\Windows\System32\dllcache\.

Q: Стоит ли переходить с FAT32 на NTFS?
А: У каждого автора на этот счет свое мнение. Лично я переформатировал в NTFS только системный диск, и вот почему. Файловую систему NTFS можно описать одним простым словом: indestructible. Убить ее крайне сложно, даже если давить на Reset в самые неподходящие моменты. Поверьте: в Сети полно таких тестов, и практически нигде нет высказываний об ошибках работы системы после очередного reset’а или десятка запущенных
дефрагментаторов. Вот и я решил, что лучше, когда есть уверенность в стабильной работе после очередного отключения света. Но, как и у любой файловой системы, у NTFS есть свои минусы. Она требует больше памяти при работе из-за дополнительных загружаемых сервисов. После краха операционки может возникнуть такая ситуация, что вы никак не доберетесь до ваших данных, особенно если второй ОС на компьютере нет. Владельцам слабых компьютеров и «маленьких» жестких дисков NTFS противопоказана однозначно. Остальным могу посоветовать использовать NTFS на системном диске. Использование ее на всех разделах, по моему мнению, не оправдано.

Q: Можно ли заставить Tweak-XP запускать Port Monitor без установки второго сервис-пака?
А: К сожалению, я задался этим вопросом уже после того, как отправил в КГ статью про этот чудо-твикер. Так вот, я нашел способ это сделать. Найдите в реестре ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion и отредактируйте параметр BuildLab. Суть редактирования заключается в замене сочетания sp1 на sp2. У меня, например, этот ключ был следующего содержания: 2600.xpsp1.020828-1920. Поменяв xpsp1 на xpsp2, а запустил Port Monitor даже без перезагрузки. Советую вам изменять этот параметр только для запуска Port Monitor’а, поскольку система начинает немного глючить.

Q: Какой порт соответствует определенной службе?
А: Во всех версиях Windows есть специальный файл services, который находится в директории \Windows\system32\drivers\etc\. Откройте его в любом текстовом редакторе, и вы увидите все номера портов для стандартных служб.

Q: Как назначить права доступа к файлам и папкам в ХР Home?
А: Как было написано выше, ХР Home не имеет встроенных GUI-средств для разграничения прав доступа к файлам и папкам. Однако с помощью командной строки это все же можно сделать — существует специальная команда cacls. Получить полную справку по этой утилите можно, набрав cacls /?.

Q: Можно ли запретить Media Player скачивать недостающие кодеки автоматически?
А: Windows Media Player не станет скачивать нужные кодеки, если в реестре по адресу HKCU\Software\Policies\Microsoft\WindowsMediaPlayer\ параметр REG_DWORD PreventCodecDownLoad установлен в 1.

Q: Как запретить пользователям запуск regedit (редактор реестра)?
А: Установите в ветке HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\ ключ (тип REG_DWORD) DisableRegistryTools в 1, и редактор реестра не сможет быть запущен.

Q: Хочу отключить службу Windows Update. Как это сделать?
А: Проще всего это делается с помощью системного реестра. Найдите по адресу HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ ключ NoAutoUpdate (тип REG_DWORD) и присвойте ему значение 1.

Q: Как убить процесс из командной строки?
А: Очень просто. Наберите в консоли taskkill /PID и PID-номер нужного процесса. Его можно узнать из Диспетчера задач, сменив параметры отображения (Вид/Выбрать столбцы/Идентификатор процесса) либо напечатав в консоли tasklist.

Q: Как запретить Internet Explorer изменять стартовую страницу?
А: Ослик берет стартовую страницу в реестре и помещает ее в переменную StartPage. Во времена 98-й винды проходил следующий трюк: при помощи шестнадцатеричного редактора в файле shdocvw.dll строка StartPage заменялась на StartPagX. Затем в разделе реестра
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main создавался ключ StartPagX с адресом нужной стартовой страницы. Теперь ни троян, ни вирус, вообще никто не мог ее изменить. В ХР файл shdocvw.dll патчить бесполезно: после очередной перезагрузки он вернется в исходное состояние. Тем не менее, запускать браузер без стартовой страницы возможно. Достаточно в свойствах ярлыка, по которому вы IE запускаете, дописать ключ -nohome (-nohome надо печатать после кавычек).

Q: Можно ли узнать об аппаратной составляющей компьютера из командной строки?
А: Для этого существует специальная команда. Войдите в cmd и напечатайте systeminfo. Вы получите подробные сведения о процессоре, памяти и кучу другой полезной информации. Чтобы сохранить данные в файл, наберите systeminfo > somefile.txt. Только учтите: файл сохраняется в кодировке Dos.

Q: Как добавить данные в реестр без вывода на это подтверждения?
А: Чтобы это сделать, можно использовать командную строку, а еще лучше — bat-файл. Тогда достаточно один раз настроить параметры нужной ветки реестра, сделать экспорт reg-файла, а затем использовать команду regedit /s x:\somefile.reg для автоматического восстановления настроек. Как я только что говорил, лучше использовать bat-файл. Создайте файл с расширением .bat и напечатайте в нем такую же строчку. Представьте, как облегчит такой файл настройку системы после переустановки, ведь можно объединять несколько reg-файлов в один! (Небольшая подсказка: когда копируете содержимое одного файла в другой, заголовок «Windows Registry Editor Version 5.00» второй раз перемещать не надо.)

Q: Почему в Проводнике не отображается расширение файлов?
А: Действительно, по умолчанию Проводник настроен так, чтобы расширение файлов не отображалось. Однако в разделе
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced есть параметр HideFileExt, изменив значение которого на 0, мы научим Проводник отображать расширение.

Q: Можно ли как-нибудь в Проводнике переименовывать группу файлов автоматически?
А: Качественное пакетное переименование файлов — дело сторонних утилит — так уж повелось. Однако в нашем любимом explorer’е нечто подобное тоже есть. Правда, настроек, как обычно, никаких, но все же это лучше, чем переименовывать каждый файл по отдельности. Итак, выделите группу файлов/папок, переименуйте самый верхний элемент (не снимая выделение), и остальные файлы/папки получат такое же имя плюс порядковый номер в скобках.

Q: В некоторых программах вместо русских символов отображаются «крякозяблы». Я знаю, что это можно исправить с помощью реестра. Как это сделать?
А: Действительно, это делается с помощью реестра. Найдите ветку HKEY_LOCAL_MACHINE\System\CurrentControlSet\control\Nls\Codepage и измените параметр 1252 с cp_1252.nls на cp_1251.nls. С помощью этого нехитрого трюка я «научил» русскому не один десяток программ.

Надеюсь данный FAQ поможет. Удачи!

0

26

Ускоряем NTFS

Один из способов улучшения производительности машины с Windows XP — ускорение файловой системы NTFS. В некоторых случаях даже небольшие изменения настроек могут привести к заметному увеличению производительности, в первую очередь, из-за того, что жесткие диски часто являются наиболее узким местом современных мощных машин с быстрыми процессорами и огромными объемами памяти. Предлагаю несколько советов по улучшению производительности на Windows XP с применением (или с «неприменением») NTFS.

1. Запретите короткие имена файлов

По умолчанию NTFS создает файл с именем формата 8.3 каждый раз при создании обычного («длинного») названия, что все же несколько увеличивает время создания файлов. Чтобы избавиться от этого, можно запретить короткие имена командой fsutil:

fsutil behavior set disable8dot3 1

Для достижения требуемого эффекта достаточно перезагрузить машину. Несколько предостережений:
В большинстве случаев при использовании этой методики вы почувствуете разницу лишь на жестких дисках, где хранится очень много (300.000 и более) файлов в относительно небольшом количестве папок и где множество файлов имеет похожее начало («Улучшение производительности NTFS часть 1.doc», «Улучшение производительности NTFS часть 2.doc» и т.д.) При этом у вас будет много файлов, которые начинаются одними и теми же символами и располагаются в одной и той же папке, а NTFS придется тратить больше времени на создание уникальных 8.3-названий для них. При этом многие старые приложения и даже старые версии Microsoft Office при отключенных 8.3-именах могут работать некорректно. Так что перед массовым отключением коротких названий проверьте работоспособность важных для вас приложений на тестовом разделе.

2. Называйте файлы соответственно

Пусть вы не можете полностью отключить короткие имена файлов (например, из-за наличия старого ПО, отказывающегося при этом работать). В таком случае можно улучшить производительность NTFS, выбрав более подходящую схему именования файлов — при этом различия в похожих названиях файлов должны находиться ближе к началу названия. К примеру, вместо названий типа "Улучшение производительности NTFS часть 1.doc" лучше называть файлы вот так: "1 часть — Улучшение производительности NTFS.doc". В таком случае NTFS не придется долго думать над присваиванием уникального 8.3-имени каждому файлу в папке.

3. Используйте больше папок

Если вам часто необходимо открывать, закрывать, создавать или удалять определенные типы файлов, постарайтесь не держать слишком много их в одной папке. Другими словами, если у вас слишком много файлов, с которыми вы часто работаете, создайте дополнительные папки и распределите по ним файлы. Если это неудобно (или вовсе нереализуемо), обратите внимание на предыдущие советы — они помогут скомпенсировать негативный эффект от слишком большого количества файлов в одной папке.

4. Используйте больше разделов

В Windows 2000, если вы разбиваете большой диск (объемом 50 Гб и выше, к примеру) на несколько более мелких NTFS-разделов (по 10 Гб каждый), вы можете добиться в идеале 10-процентного увеличения производительности. NTFS в Windows XP усовершенствована и работает в целом лучше, но на пару- тройку процентов прироста производительности при разбиении большого диска на маленькие разделы вы все равно можете рассчитывать.

5. Планируйте размер кластера

Размер кластера на NTFS-разделах по умолчанию 4 Кб и отлично вам подходит, если файлы сравнительно небольшие, и их размер сильно не меняется. Но если ваши файлы имеют гораздо больший объем или быстро растут, попробуйте увеличить размер кластера до 16 или 32 Кб. Это позволит уменьшить объем «потерянного» пространства и открывать файлы немного быстрее. Однако есть два замечания. Если вы собираетесь сжимать файлы при помощи NTFS- компрессии, вам придется оставить размер кластера равным 4 Кб. Кроме того, чем меньше ваши файлы по сравнению с размером кластера, тем сильнее будет подвержен фрагментации раздел. Следовательно...

6. Регулярно проводите дефрагментацию

Фрагментация данных на диске приводит к увеличению времени, затрачиваемого приложениями на открытие, закрытие, создание или удаление файлов. Хороший вариант — как минимум еженедельный запуск Дефрагментатора Дисков (Disk Defragmenter) в Windows XP, особенно если вы используете приложения, которые часто модифицируют файлы, и этих самых файлов у вас много. При желании можно использовать планировщик задач Windows для автоматизации процесса (смотрите соответствующую статью в Microsoft Knowledge Base — сайт ).

7. Сохраните место для MFT

Работа с Master File Table (MFT) NTFS в Windows XP осуществляется быстрее, чем в Windows 2000, за счет того, что некоторые файлы метаданных MFT размещаются не в начале диска. Уже одно это усовершенствование позволяет NTFS в Windows XP «обгонять» NTFS Windows 2000 на 10% (максимум). Однако и в XP производительность можно чуть увеличить, обеспечив достаточно свободного места для «роста» MTF. Это предотвратит фрагментирование MFT, что особенно важно: стандартный Дефрагментатор Дисков (Disk Defragmenter) не умеет дефрагментировать MFT. По умолчанию Windows XP резервирует 12,5% от объема каждого NTFS-раздела для «зоны MFT», которая предназначена исключительно для размещения MFT. Поэтому, если вы планируете хранить множество небольших (до 8 Кб, например) файлов на разделе, свободное место в MFT (где, напомню, небольшие файлы хранятся целиком) может закончиться еще до того, как закончится место на разделе, и результатом будет фрагментация MFT. Чтобы предотвратить неприятность, можно зарезервировать дополнительное дисковое пространство под MFT командой fsutil:

fsutil behavior set mftzone 2

Это удвоит размер зарезервированной MFT зоны до 25% от общего объема раздела. Разумеется, при этом вы потеряете 12,5% свободного места, предназначенного для самих файлов — с этим нужно считаться, используя данную возможность. Вы можете использовать mftzone 3, чтобы
зарезервировать 37,5% для MFT или даже mftzone 4 — для отведения под MFT половины свободного пространства на диске. Однако, напомню, эти «экстремальные» настройки будут полезны лишь в тех случаях, когда вы храните на разделе огромное количество файлов малого размера (примерно до 1 Кб). Чтобы установить желаемый размер зоны MFT, сделайте следующее. Запустите команду fsutil, как описано выше. Перезагрузите систему. Создайте требуемые разделы. Для возврата к обычному правилу резервирования (12,5% от объема каждого раздела) используйте команду fsutil behavior set mftzone 1.

8. Запретите атрибут Время последнего обращения

По умолчанию у каждого файла и папки на NTFS-разделе имеется атрибут Время последнего обращения, который хранит информацию о том, когда в последний раз файл (или папка) был открыт, прочитан или изменен. Это означает, что даже когда вы читаете файл с NTFS-раздела, на нем параллельно происходит и запись. В большинстве случаев это не является проблемой, но если вы пользуетесь приложениями, часто открывающими файлы на короткие промежутки времени, эта особенность NTFS может сильно понизить общую производительность. К счастью, можно использовать fsutil для отключения обновления данного параметра:

fsutil behavior set disablelastaccess 1

После запуска этой команды Время последнего обращения для вновь созданных файлов будет равно просто-напросто времени их создания. Необходимо отметить, однако, что запрет обновления данного параметра может негативно повлиять на работу программ по резервному копированию данных, использующих службу удаленного хранения (Remote Storage service).

9. Включите (или выключите) Службу Индексирования

Включать или выключать Службу Индексирования в Windows XP, зависит от ваших нужд. Если вы пользуетесь поиском по диску редко, лучше, пожалуй, ее и не включать, так как она незначительно замедляет работу NTFS и требует дисковое пространство для хранения каталога. Но если вы часто используете поиск (а также ищете в содержимом файлов), то включайте Индексирование — это заметно ускорит процесс поиска.

10. Используйте FAT32 для файла подкачки

И, наконец, если у вас в машине имеется второй физический диск, вы можете поднять производительность переносом файла подкачки (pagefile.sys) на этот второй диск. Чтобы это сработало в лучшем виде, проделайте следующее. Создайте раздел на втором диске, удостоверившись, что его объема хватит для файла подкачки (ориентируйтесь на размер, равный утроенному количеству оперативной памяти — его будет более чем достаточно). Отформатируйте свежесозданный раздел в FAT32, так как FAT32 по скорости чтения немного превосходит NTFS на небольших разделах. При этом не создавайте дополнительных разделов на втором диске — оставьте его исключительно для использования файлом подкачки. Другими словами, наша последняя хитрость для улучшения производительности NTFS заключается в том, чтобы не использовать NTFS на разделе с файлом подкачки.

0

27

Оптимизация Windows
Заходим в REGEDIT (Пуск - выполнить - REGEDIT), придется отредактировать пару ключей:

• HKEY_CURRENT_USER\ControlPanel\Descktop и называется MenuShowDelay. Он отвечает за задержку, после которой появляются раскрывщееся меню. По умолчанию эта задержка равна 4 миллисекундам, что многовато. Уменьшаем её до 0.

• HKEY_CURRENT_USER\ControlPanel\Desktop\WindowsMetrics под именем MinAnimate. Делаем его равным 1 и это убирает анимацию окон.

• Изменение времени ожидания зависших приложений. По истечении этого времени приложение считается зависшим. Чтобы процесс закрытия зависшего приложения проходил быстрее идем в HKEY_CURRENT_USER\Control Panel\Desktop и изменяем параметр HungAppTimeout (по умолчанию значение ключа составляет 5000 миллисекундах). Рекомендуемое значение 2000мс.

• Тут же есть ключи WaitToKillServiceTimeout и WaitToKillAppTimeout, определяющие время ожидания до закрытия зависшей службы или приложения соответственно (значения по умолчанию составляет 20000мс). Рекомендуемое значение 5000мс.

Там же находится ключ AutoEndTasks, установив значение которого на 1 (по умолчанию 0), можно разрешить системе автозакрытие зависших приложений.

Следует учесть, что при установке значений ниже рекомендуемых, можно столкнуться с проблемой в виде не в тему снятого приложения или службы.
• Чтобы отключить сообщение о том что недостаточно свободного места на диске создайте в реестре, по пути
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explоrer
ключ типа DWORD под названием NoLowDiskSpaceChecks, и присвойте ему значение 1;
• Запретить пункт меню Пуск "Недавние документы"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Ключ типа DWORD под названием NoRecentDocsMenu, значение 1 - убирает пункт меню Недавние документы;;
• Когда программа требует ввода данных, она может либо "выскочить" наверх, либо начать мигать иконкой в панели задач. HKEY_CURRENT_USER\Control Panel\Desktop
Параметр типа DWORD под названием ForegroundLockTimeout регулирует время задержки до "перехвата" фокуса в миллисекундах. значение 0 - немедленно, по умолчанию Windows XP использует 200 секунд (200000 миллисекунд).

Парметр типа DWORD называемый ForegroundFlashCount, значение 0 - заставит мигать кнопку на панели задач бесконечно, по умолчанию Windows XP использует значение 3.

• HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control. По умолчанию ключ WaitToKillServiceTimeout равен 20000, это значит, что винда ждет целых 20 секунд, прежде чем начать перезагрузку. Стоит уменьшить это значение до 5000 (БОЛЬШЕ НЕ СТОИТ).

• Автоматическая выгрузка динамических библиотек DLL из памяти. Эти библиотеки остаются в памяти некоторое время после того, как приложение, использующее их закончило свою работу. Если Вам это не нравится, то в путь: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer. Там создаете подключ (sub-key) AlwaysUnloadDLL и устанавливаете для него значение 1. Теперь динамические библиотеки будут выгружаться из памяти одновременно с закрытием программы их использующей.

• Для отключения автозапуска у привода компакт-дисков правим значение ключа в реестре по пути:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CDRom паpаметp: AutoRun тип: REG_DWORD значение: (0 - отключено, 1 - включено) Но помните, что если проделать это для пишущего привода, то вы можете потерять возможность писать и стирать диски средствами XP. На работу внешних программ для записи это, конечно же, не окажет никакого влияния, всё будет прекрасно писаться.

• Полностью отключаем общие ресурсы (ADMIN$, C$ и т.д.). Эти ресурсы доступны Администратору, для отключения/включения требуется перезагрузка.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanServer\Parameters
Параметр типа DWORD AutoShareWks, значение 0 - общие ресурсы отключены, 1 - включены.

Примечание: данное изменение реестра не отключит IPC$, чтобы его отключить наберите в командной строке:
net share ipc$ /delete;
• Если увеличить приоритет запросов на прерывание (IRQ) CMOS-памяти и часов реального времени, то можно увеличить производительность всех элементов системной платы.
HKEY_LOCAL_MACHINE/System/CurrentControlSet/Control/PriorityControl
Создайте новый DWORD ключ IRQ8Priority и установите его в «1».

• ------------Ускоряем открытие сетевых машин. Для этого достаточно удалить две папки из реестра. Находятся они по адресу:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Remote Computer\Name Space
и называются {2227A280-3AEA-1069-A2DE-08002B30309D} и {D6277990-4C6A-11CF-8D87-00AA0060F5BF}.

• -----------Отключение POSIX. Отключение этой не используемой подсистемы может несколько увеличить скорость работы. Чтобы не возиться с удалением файлов и с отключением для этой цели файловой защиты Windows XP откройте в редакторе реестра ветку HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control SessionManager\SubSystemsи удалите строки Optional и Posix.
• Отключаем встроенный отладчик Dr.Watson (программа обнаружения ошибок). Если опция выключена, то при ошибке в программе, будет выводиться соответствующее сообщение об ошибке с кнопками ОК и Отмена, при нажатии ОК - приложение завершается, а при нажатии на отмену запускается отладчик.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\AeDebug параметр Auto, (0 - отключено, 1 - включено).

• Оптимизируем кэш диска. Данная опция увеличит число страниц, которые система будет читать или писать на жесткий диск за один раз. Исходя из этого, должна вырасти производительность.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Memory Management тип DWORD параметр IOPageLockLimit, значение параметра задаётся в шестнадцатеричной системе от hex:1000 до hex:20000 килобайт, то есть от 4 Мб до 128 Мб. если параметр не существует или равен 0 (по умолчанию), то используется кэш равный 512 Кб
• Удаляем папки "Мои документы", "Общие документы" из "Моего компьютера" для этого необходимо удалить ключ:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\MyComputer\ NameSpace\DelegateFolders\{59031a47-3f72-44a7-89c5-5595fe6b30ee}
Чтобы вернуть папки на место, создайте этот ключ заново.

Скажу сразу, за последствия проведенных вами нижеперечисленных операций ко мне никаких наезжающих вопросов.
Можно немного ускорить работу вашей ОС, сдесь приведено несколько способов (со временем буду пополнять).

1. Для начала удаляем файлы из папки Windows\Driver Cache\i386 (при наличии у вас дистрибутива XP, полностью безопасно);

2. Аналогичным образом поступаем с содержимым Windows\system32\dllcache\ для этого: пишем в командной строке sfc /cachesize=0;

3. Изменяем размеры swap-файла: правый клик мыши на Мой Компьютер - Свойства: переходим на закладку Дополнительно, нажимаем на кнопку Параметры в разделе Быстродействие и в открывщемся окне под названием Параметры Быстродействия ищем закладку Дополнительно. На этой закладке можно укказать, что в первую очередь должны тратиться процессорное время и память программы. Далее жмем кнопку Изменить, рекомендую выставить объем свопа равным размеру RAM помноженному на 2,5;

4. Для избавление от Месенжера об активации ващей копии Windows XP попробуйте набрать в командной строке:
RunDll32 advpack.dll,LaunchINFSection %windir%\INF\msmsgs.inf,BLC.Remove (замечу, что срабатывает не всегда);

5. Отключаем службу QoS (Quality of Service) ограничивающую скорость сети. По умолчанию Quality of Service резервирует для своих нужд 20% от пропускной способности канала (любого, хоть модем на 14400, хоть гигабитный Ethernet). Причём, даже если удалить службу QoS Packet Scheduler из Properties соединения, этот канал не освобождается. Делаем следующее: Пуск - Выполнить - gpedit.msc. В Групповой политике (Group Policy) находим Конфигурация компьютера (Localcomputer policy) и нажимаем на Административные шаблооны (Administrative templates). Выбираем пункт Сеть (Network) в нём Диспетчер пакетов QoS (QoS Packet Sheduler). В окне состояний видим Ограничить резервную пропускную способность (Limit reservable bandwidth), заходим в его свойства и включаем cнижая при этом Ограничение пропускной способности с 20% до 0, или просто отключаем его. При желании здесь же можно настроить и другие параметры QoS. Для активации произведённых изменений остаётся только перезагрузиться.

0


Вы здесь » Да просто трынделка обо всем » WindowS » Faq по Windows Xp, Секреты Windows