Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Capítulo 5: Seguridad de clientes Windows XP independientes
Actualizado: 20/10/05
En esta página
Información general
Windows XP en un dominio Windows NT 4.0
Configuración del objeto de directiva de grupo local
Importación de plantillas de seguridad a Windows XP
Resumen
Información general
Los equipos basados en Microsoft® Windows® XP Profesional que no son miembros de un dominio basado en el servicio de directorio de Active Directory® presentan algunos retos únicos en cuanto a administración. En este capítulo se analiza cómo aplicar y administrar de forma más eficaz la configuración de directiva recomendada en los capítulos anteriores de esta guía. La configuración de directiva recomendada ayudará a proteger los equipos de escritorio y portátiles independientes de la organización en los que se ejecuta Windows XP Professional. La configuración se aplica mediante la directiva local, que es válida para todos los usuarios que inician sesión en el equipo cliente, incluido el administrador local.
Este capítulo no incluye una orientación sobre todas las configuraciones de directiva disponibles en Windows XP. Sin embargo, la configuración de directiva recomendada ofrecerá un entorno operativo seguro para la mayoría de las amenazas actuales, además de permitir a los usuarios continuar utilizando sus equipos. Cualquier configuración de directiva que se aplique debe basarse en los objetivos de seguridad de su organización.
Windows XP en un dominio Windows NT 4.0
Un ejemplo específico de un equipo cliente Windows XP en un entorno de dominio que no sea Active Directory sería un equipo con Windows XP en un dominio Microsoft Windows NT® 4.0. En un entorno de este tipo, los clientes Windows XP se tratan como equipos independientes. La carga de administración en este tipo de entorno es superior, ya que no existe una ubicación central desde la que administrar la configuración de directiva. Microsoft recomienda instalar los controladores de dominio basados en Windows NT 4.0 con el Service Pack 6a (SP6a) y las actualizaciones más recientes. Windows NT 4.0 SP6a contiene varias actualizaciones para la autenticación en NTLM. Sin estas actualizaciones, los equipos basados en Windows XP de un dominio Windows NT 4.0 podrían experimentar problemas de comunicación y de conectividad de red o dominio. El administrador debería comprobar con frecuencia la existencia de nuevas actualizaciones.
Windows XP Professional proporciona más configuraciones de directiva que las versiones anteriores de Windows, lo que permite personalizar mejor la configuración de los equipos y usuarios. Ofrece cientos de nuevos parámetros de configuración de directiva, además de los que ya estaban disponibles para Windows 2000 Professional. La directiva local es una eficaz característica de administración que permite bloquear y ajustar los equipos de escritorio. También admite la posibilidad de contar con muchos escenarios personalizados. Los administradores de dominio son miembros del grupo de administradores locales en todos los equipos cliente unidos al dominio; por tanto, la seguridad de los equipos cliente Windows XP estará determinada por el dominio al que pertenezcan.
Los equipos cliente Windows XP de un entorno heredado utilizan una versión modificada de las plantillas de seguridad descritas en el capítulo 3, "Configuración de seguridad para clientes Windows XP", para garantizar que se pueden comunicar con los controladores de dominio de Windows NT 4.0. Estas configuraciones de directiva se aplican mediante las secuencias de comandos que se describen al final de este capítulo.
Para comunicarse con un controlador de dominio Windows NT 4.0, se modifican las siguientes configuraciones de directiva que se encuentran en Configuración del equipo\Configuración de Windows\Configuración de seguridad\Directivas locales\Opciones de seguridad:
Miembro de dominio: requerir clave de sesión protegida (Windows 2000 o más reciente) - Deshabilitado
Cliente de redes de Microsoft: firmar digitalmente las comunicaciones (siempre) - Deshabilitado
Estos parámetros de directiva están preconfigurados en los archivos de las plantillas de seguridad de cliente heredado que se incluyen con la guía.
Configuración del objeto de directiva de grupo local
Cada sistema operativo Windows XP Professional dispone de un objeto de directiva de grupo local (LGPO). La configuración de directiva se aplica al objeto LGPO de forma manual mediante el Editor de objetos de directiva de grupo o con secuencias de comandos. Los objetos LGPO contienen menos parámetros de configuración de directiva que los GPO basados en dominios, especialmente los que se encuentran en Configuración de seguridad. Los LGPO no son compatibles con Redireccionamiento de carpetas, Servicios de instalación remota o la instalación de software de directiva de grupo si se configuran como equipos cliente independientes, aunque puede usarlos para proporcionar un entorno operativo seguro en esos equipos.
En la siguiente tabla se muestran las extensiones de complemento de Directiva de grupo que se abren cuando este complemento se centra en un LGPO.
Tabla 5.1 Extensiones del complemento de directiva de grupo
Extensión del complemento de directiva de grupo | Disponible en LGPO |
---|---|
Instalación de software | No |
Secuencias de comandos | Sí |
Configuración de seguridad | Sí |
Plantillas administrativas | Sí |
Redireccionamiento de carpetas | No |
Mantenimiento de Internet Explorer | Sí |
Servicios de instalación remota | No |
Nombre de área | Descripción |
---|---|
SECURITYPOLICY | Incluye directivas de cuentas, directivas de auditoría, configuración del registro de eventos y opciones de seguridad. |
GROUP_MGMT | Incluye la configuración de grupo restringido. |
USER_RIGHTS | Incluye la configuración de asignación de derechos de usuario. |
REGKEYS | Incluye permisos del Registro. |
FILESTORE | Incluye permisos del sistema de archivos. |
SERVICES | Incluye la configuración del servicio del sistema. |
REM Script for Securing Stand-Alone Windows XP Client Computers REM REM Name: Standalone-EC-Desktop.cmd REM Version: 2.0
REM This CMD file provides the proper secedit.exe syntax for importing REM the security policy for a secure stand-alone Windows XP desktop REM client computer. Please read the entire guide before using this REM CMD file.
REM Resets the Policy to Default Values secedit.exe /configure /cfg %windir%\repair\secsetup.inf /db secsetup.sdb /verbose
REM Sets the Account Settings secedit.exe /configure /db "XP Default Security.sdb" /cfg "Standalone-EC-Account.inf" /overwrite /quiet
REM Sets the Security Settings secedit.exe /configure /db "XP Default Security.sdb" /cfg "EC-Desktop.inf"
REM Deletes the Shared Folder
reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer
MyComputer\NameSpace\DelegateFolders
{59031a47-3f72-44a7-89c5-5595fe6b30ee}" /f
REM Updates the Local Policy gpupdate.exe /force
En las siguientes tablas se incluye una lista de las secuencias de comandos y los archivos asociados que se incluyen en esta guía. Para cada entorno, hay archivos tanto para equipos cliente de escritorio como equipos cliente portátiles.
**Tabla 5.3 Secuencias de comandos y archivos para equipos cliente independientes**
<p> </p>
<table style="border:1px solid black;">
<colgroup>
<col width="50%" />
<col width="50%" />
</colgroup>
<thead>
<tr class="header">
<th style="border:1px solid black;" >Nombres de las secuencias de comandos y los archivos</th>
<th style="border:1px solid black;" >Descripción</th>
</tr>
</thead>
<tbody>
<tr class="odd">
<td style="border:1px solid black;">Standalone-EC-Desktop.cmd</td>
<td style="border:1px solid black;">Secuencia de comandos para equipos cliente independientes que se utiliza para establecer la directiva de Cliente de empresa en equipos cliente de escritorio.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Standalone-EC-Laptop.cmd</td>
<td style="border:1px solid black;">Secuencia de comandos para equipos cliente independientes que se utiliza para establecer la directiva de Cliente de empresa en equipos cliente portátiles.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Standalone-SSLF-Desktop.cmd</td>
<td style="border:1px solid black;">Secuencia de comandos para equipos cliente independientes que se utiliza para establecer la directiva de Seguridad especializada: Funcionalidad limitada en equipos cliente de escritorio.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Standalone-SSLF-Laptop.cmd</td>
<td style="border:1px solid black;">Secuencia de comandos para equipos cliente independientes que se utiliza para establecer la directiva de Seguridad especializada: Funcionalidad limitada en equipos cliente portátiles.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Standalone-EC-Account.inf</td>
<td style="border:1px solid black;">Plantilla de la directiva de cuentas para el entorno Cliente de empresa.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Standalone-SSLF-Account.inf</td>
<td style="border:1px solid black;">Plantilla de la directiva de cuentas para el entorno Seguridad especializada: Funcionalidad limitada.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">EC-Desktop.inf</td>
<td style="border:1px solid black;">Plantilla de seguridad para los equipos cliente de escritorio del entorno Cliente de empresa.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">EC-Laptop.inf</td>
<td style="border:1px solid black;">Plantilla de seguridad para los equipos cliente portátiles del entorno Cliente de empresa.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">SSLF-Desktop.inf</td>
<td style="border:1px solid black;">Plantilla de seguridad para los equipos cliente de escritorio del entorno Seguridad especializada: Funcionalidad limitada.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">SSLF-Laptop.inf</td>
<td style="border:1px solid black;">Plantilla de seguridad para los equipos cliente portátiles del entorno Seguridad especializada: Funcionalidad limitada.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">XP Default Security.sdb</td>
<td style="border:1px solid black;">Base de datos de directiva predeterminada.</td>
</tr>
</tbody>
</table>
**Tabla 5.4 Secuencias de comandos y archivos para equipos heredados**
<p> </p>
<table style="border:1px solid black;">
<colgroup>
<col width="50%" />
<col width="50%" />
</colgroup>
<thead>
<tr class="header">
<th style="border:1px solid black;" >Nombres de las secuencias de comandos y los archivos</th>
<th style="border:1px solid black;" >Descripción</th>
</tr>
</thead>
<tbody>
<tr class="odd">
<td style="border:1px solid black;">Legacy-EC-Desktop.cmd</td>
<td style="border:1px solid black;">Secuencia de comandos para equipos heredados que se utiliza para establecer la directiva de Cliente de empresa en equipos cliente de escritorio.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-EC-Laptop.cmd</td>
<td style="border:1px solid black;">Secuencia de comandos para equipos heredados que se utiliza para establecer la directiva de Cliente de empresa en equipos cliente portátiles.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Legacy-SSLF-Desktop.cmd</td>
<td style="border:1px solid black;">Secuencia de comandos para equipos heredados que se utiliza para establecer la directiva de Seguridad especializada: Funcionalidad limitada en equipos cliente de escritorio.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-SSLF-Laptop.cmd</td>
<td style="border:1px solid black;">Secuencia de comandos para equipos heredados que se utiliza para establecer la directiva de Seguridad especializada: Funcionalidad limitada en equipos cliente portátiles.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Legacy-EC-Account.inf</td>
<td style="border:1px solid black;">Plantilla de directiva de cuentas de empresa para equipos heredados.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-SSLF-Account.inf</td>
<td style="border:1px solid black;">Plantilla de directiva de cuentas del entorno Seguridad especializada: Funcionalidad limitada para equipos heredados.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Legacy-EC-Desktop.inf</td>
<td style="border:1px solid black;">Plantilla de seguridad para los equipos cliente de escritorio heredados del entorno Cliente de empresa.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-EC-Laptop.inf</td>
<td style="border:1px solid black;">Plantilla de seguridad para los equipos cliente portátiles heredados del entorno Cliente de empresa.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Legacy-SSLF-Desktop.inf</td>
<td style="border:1px solid black;">Plantilla de seguridad para los equipos cliente de escritorio heredados del entorno Seguridad especializada: Funcionalidad limitada.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-SSLF-Laptop.inf</td>
<td style="border:1px solid black;">Plantilla de seguridad para los equipos cliente portátiles heredados del entorno Seguridad especializada: Funcionalidad limitada.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">XP Default Security.sdb</td>
<td style="border:1px solid black;">Base de datos de directiva predeterminada.<br />
<strong>Nota:</strong> asegúrese de que la base de datos tiene privilegios de escritura. No se puede establecer como de sólo lectura.</td>
</tr>
</tbody>
</table>
[](#mainsection)[Principio de la página](#mainsection)
### Resumen
La directiva local de Windows XP es una forma muy útil de proporcionar una configuración de directiva de seguridad coherente en los sistemas Windows XP que no son miembros de un dominio de Active Directory. Para implementar la directiva local de forma eficaz, asegúrese de que conoce el proceso de aplicación y compruebe que todos los equipos cliente se han configurado con los parámetros correctos y que ha definido un nivel de seguridad adecuado para cada equipo del entorno.
#### Información adicional
Los siguientes vínculos proporcionan información adicional acerca de temas relacionados con la seguridad en Windows XP Professional.
- Para obtener más información acerca del [Administrador de configuración de seguridad](http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/serverhelp/74d8fed6-cf2f-4ba4-94f3-fc95bad914b0.mspx), visite www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/
74d8fed6-cf2f-4ba4-94f3-fc95bad914b0.mspx.
- Para obtener más información acerca de la [directiva de grupo de Windows Server 2003](http://www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/featured/gp/default.mspx), visite www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/
featured/gp/default.mspx.
- Para obtener información acerca de la solución de problemas relacionados con la directiva de grupo en Windows Server, consulte las notas del producto sobre [solución de problemas de la directiva de grupo en Microsoft Windows Server](http://www.microsoft.com/downloads/details.aspx?familyid=b24bf2d5-0d7a-4fc5-a14d-e91d211c21b2&displaylang=en) en
www.microsoft.com/downloads/details.aspx?FamilyId=B24BF2D5-0D7A-4FC5-A14D-E91D211C21B2 (en inglés).
- Para obtener más información sobre la [solución de problemas relacionados con la aplicación de la directiva de grupo](http://support.microsoft.com/default.aspx?scid=250842), consulte el artículo de Knowledge Base 250842 en http://support.microsoft.com/default.aspx?scid=250842.
- Para obtener más información sobre las [herramientas de seguridad](http://www.microsoft.com/technet/security/tools/) y las listas de comprobación, visite www.microsoft.com/technet/security/tools/ (en inglés).
- Para obtener más información sobre [cómo identificar objetos de directiva de grupo en Active Directory y SYSVOL](http://support.microsoft.com/default.aspx?scid=216359), consulte el artículo de Knowledge Base 216359 en http://support.microsoft.com/default.aspx?scid=216359.
- Para obtener más información acerca de la [función de las plantillas administrativas](http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/adminad.mspx), visite la página web en www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/auth\_eap.mspx (en inglés).
[](#mainsection)[Principio de la página](#mainsection)
##### Descargar
[.gif)Descargar la Guía de seguridad de Windows XP](http://go.microsoft.com/fwlink/?linkid=14840)