内容正文:
*
任务6.3 使用BitLocker加密驱动器
项目6 磁盘管理
6.1 Teleworking
任务描述
某公司的网络管理员小赵,为满足公司服务器上的数据加密需求,将在文件服务器上添加BitLocker功能,并为需要加密的驱动器设置解锁密码,以便实现特定驱动器数据的加密存储。
任务6.3 使用BitLocker加密驱动器
1.1 LAN 设计
1.1.1 融合网络
1.1.1.1 网络复杂性不断增加
任务要求
Windows Server 2019提供了BitLocker加密功能,使用BitLocker加密驱动器可以保障数据的安全。具体要求如下。
(1)安装BitLocker对驱动器E盘加密,并设置解锁密码。
(2)恢复密钥保存在C:\Key文件夹中。
(3)使用恢复密钥对驱动器E盘解锁。
任务6.3 使用BitLocker加密驱动器
1.1 LAN 设计
1.1.1 融合网络
1.1.1.1 网络复杂性不断增加
任务实施
1. 安装BitLocker
2.设置BitLocker加密服务器自动启动
3. 加密驱动器
4. 使用密码解锁驱动器
5. 使用恢复密钥解锁驱动器
6. 关闭驱动器的BitLocker功能
教师演示实现过程
任务6.3 使用BitLocker加密驱动器
1.1 LAN 设计
1.1.1 融合网络
1.1.1.2 融合网络的组成元素
知识链接
BitLocker驱动器加密是Windows Vista中新增的一种数据保护功能,主要用于解决一 个因计算机设备的物理丢失而导致的数据失窃或恶意泄漏的问题。与Windows Server 2008 一同发布的有BitLocker实用程序,该程序不仅可以通过加密逻辑驱动器来保护重要数据, 还可以提供系统启动完整性检查功能。
1.BitLocker的驱动器类型
在Windows Server 2019中,BitLocker将加密的驱动器分为操作系统驱动器、固定数据 驱动器和可移动数据驱动器3种类型。
系统所在驱动器(一般Windows系统的系统盘驱动器号为C:)会被识别为操作系统驱 动器。
如果不是操作系统驱动器,则按磁盘的接口识别,IDE、SATA接口的磁盘会被识别为固定数据驱动器,NVMe、SCSI接口的磁盘会被识别为可移动数据驱动器。
任务6.3 使用BitLocker加密驱动器
1.1 LAN 设计
1.1.1 融合网络
1.1.1.2 融合网络的组成元素
知识链接
2.BitLocker工作模式
BitLocker主要有TPM模式和U盘模式两种工作模式,为了实现更高程度的安全性, 我们可以同时启用这两种模式。
1 ) TPM模式
如果想要使用TPM模式,则要求计算机中必须具备不低于1.2版TPM芯片。这种芯 片是通过硬件提供的,一般只出现在对安全性要求较高的商用计算机或工作站上,而家用 计算机或普通的商用计算机通常不会提供。
要想知道计算机是否有TPM芯片,可以使用devmgmt.msc命令打开“设备管理器”窗口,选择“安全设备”选项,查看该选项下是否有“受信任的平台模块”这类的设备,并 确定其版本。
2)U盘模式
如果想要使用U盘模式,则需要计算机上有USB接口,这是因为计算机的BIOS支持 开机时访问USB设备(能够流畅运行Windows Vista或Windows 7的计算机基本上都应该 具备这样的功能),并且需要有一个专用的U盘(U盘只是用于保存密钥文件,容量不用太 大,但是质量一定要好)。使用U盘模式后,用于解密系统盘的密钥文件会被保存在U盘 中,每次重启动系统时都必须在开机之前将U盘连接到计算机上。
受信任的平台模块是实现TPM模式BitLocker的前提条件。
任务6.3 使用BitLocker加密驱动器
1.1 LAN 设计
1.1.1 融合网络
1.1.1.2 融合网络的组成元素
知识链接
3.有关BitLocker的密码策略
BitLocker驱动器加密所涉及的组策略也要按上述驱动器类型分别设置。以“需要对固定数据驱动器使用密码”这一策略为例,如果启用了这个策略,则需要设置密码的复杂性、最小密码长度等,这个设置只作用于被BitLocker识别为固定数据驱动器且启用了BitLocker加密的驱动器,并不会作用到操作系统驱动器、可移动数据驱动器。
要使BitLocker解锁密码的复杂度策略生效,还要启用组策略中“计算机配置”→“Windows设置”→“安全设置”→“账户策略”→“密码策略”下的“密码必须符合复杂性要求”策略,但BitLocker的最小密码长度要求以自身的单独定义为准,不受账户策略的密码长度策略项影响。
任务6.3 使用BitL