Профилактическое обслуживание компьютера
Лучший способ справиться с проблемами — не допустить их возникновения. Именно для этого существует профилактическое обслуживание.
Хорошая программа профилактического обслуживания включает в себя комплексный план резервного копирования, меры по защите системы от вредоносных программ, периодическое обслуживание аппаратного и программного обеспечения, а также шаги по поддержанию общего порядка в системе. Цели профилактического обслуживания: снизить вероятность аппаратных сбоев, продлить срок службы системы, минимизировать системные ошибки, вызванные устаревшими драйверами и другими программными проблемами, защитить систему от вирусов и другого вредоносного ПО, а также предотвратить потерю данных.
В следующих разделах представлена базовая программа профилактического обслуживания, которую вы можете использовать в качестве основы для разработки программы, отвечающей вашим потребностям и нуждам вашей системы.
Резервное копирование системы
Поддержание набора актуальных резервных копий — критически важная часть профилактического обслуживания.
Появление недорогих жестких дисков и материнских плат с поддержкой зеркалирования RAID 1 привело к тому, что многие люди стали полагаться исключительно на RAID 1 для защиты своих данных. Это очень плохая идея. RAID 1 защищает только от выхода из строя одного жесткого диска, что в лучшем случае является лишь частичной защитой. RAID 1 никак не защищает от:
- Повреждения данных вирусами или аппаратными проблемами
- Случайного удаления, перезаписи или изменения важных файлов
- Катастрофической потери данных, например, при пожаре или краже оборудования
Чтобы защититься от этих и других угроз, единственным надежным решением является периодическое создание резервных копий данных на съемных носителях, таких как ленты, оптические диски или съемные жесткие диски.
Аппаратное обеспечение для резервного копирования
В прошлом не было по-настоящему хорошего выбора оборудования для резервного копирования домашних и малых офисных систем (SOHO). Ленточные накопители были дорогими, сложными в установке и настройке, требовали хрупких и дорогих носителей и работали мучительно медленно. Пишущие CD-приводы, хотя и были достаточно быстрыми и недорогими, вмещали так мало данных, что многие люди, использовавшие их для резервного копирования, вспоминали «старые добрые времена» смены дискет. Внешние жесткие диски были дорогими и имели сомнительную надежность.
Все изменилось. Потребительские ленточные накопители по-прежнему дороги и медленны, хотя установить современный ATAPI-ленточный привод проще, чем в те времена, когда они использовали интерфейсы SCSI или проприетарные разъемы. Пишущие CD-приводы все еще относительно быстры и дешевы, и это хорошее решение, если ваши данные помещаются на один или два CD. Самым значительным изменением в потребительском оборудовании для резервного копирования стало появление недорогих пишущих DVD-приводов и внешних или съемных жестких дисков. Таблица 3-1 содержит перечень важных характеристик типов оборудования для резервного копирования, используемых в домашних и SOHO-системах.
Таблица 3-1: Важные характеристики оборудования для резервного копирования
Помимо стоимости, при выборе оборудования для резервного копирования вы сталкиваетесь с двумя проблемами: емкостью и скоростью. В идеале выбранное оборудование должно быть достаточно емким, чтобы уместить все содержимое вашего жесткого диска или, по крайней мере, все пользовательские данные на одном диске или ленте. Не менее важно, чтобы оборудование для резервного копирования было достаточно быстрым, чтобы завершить полную резервную копию и проверку за то время, которое у вас есть. Легко выполнить оба требования при неограниченном бюджете, но большинству из нас приходится идти на компромисс, чтобы не потратить лишнего.
Для большинства домашних пользователей и малых офисов пишущий DVD-привод является лучшим компромиссом. Примерно за 100 долларов или меньше (возможно, гораздо меньше) вы можете купить внутренний пишущий DVD-привод и запас дисков, достаточный для реализации комплексного плана резервного копирования. Если у вас несколько систем без сети или ноутбуки, требующие резервного копирования, вы можете использовать внешний USB/FireWire DVD-привод для резервного копирования каждой из них по отдельности.
Емкости записываемого DVD — 4,4 ГБ для однослойных и 8,5 ГБ для двухслойных — достаточно для многих систем (мы вскоре объясним почему). Запись и проверка полного диска занимают всего несколько минут, что делает практичным частое резервное копирование, даже несколько раз в течение рабочего дня. Единственный недостаток записываемых DVD заключается в том, что оптические диски обладают гораздо менее надежной коррекцией ошибок, чем ленты, а это значит, что существует небольшой шанс, что файл не удастся восстановить с резервного DVD-диска. Однако это легко решаемая проблема. Просто делайте резервные копии чаще и сохраняйте старые диски. Если вы не можете восстановить файл с текущего диска, вы сможете восстановить его с предыдущего.
ДИСК ПРОТИВ ЛЕНТЫ
Мы сторонники перестраховки, когда речь идет о защите наших данных. До того как появились доступные пишущие DVD-приводы, мы каждый день делали резервные копии своих систем на ленточные накопители Travan и DDS. Мы признаем, что менее надежная коррекция ошибок оптических дисков поначалу заставила нас задуматься. Но пару лет назад мы перешли на использование DVD+R и DVD+RW для резервного копирования и ни разу не пожалели об этом. Мы используем диски высшего качества (Verbatim premium) и ни разу не сталкивались с проблемами при восстановлении файла. Лента по-прежнему занимает свое место в корпоративных центрах обработки данных, но, на наш взгляд, она устарела для домашних пользователей и малых офисов.
Если DVD недостаточно емкие, рассмотрите возможность использования внешних или съемных жестких дисков, которые хранят от 80 ГБ до 500+ ГБ. В любом случае рассматривайте жесткий диск как носитель, а не как накопитель. Другими словами, внешний или съемный жесткий диск — это просто лента или диск необычного вида, с которыми нужно обращаться точно так же, как с любым другим съемным носителем резервной копии. Точно так же, как вам нужно несколько дисков или лент для правильной ротации резервных копий, вам понадобится несколько внешних или съемных жестких дисков. С точки зрения надежности жесткие диски занимают промежуточное положение между лентами и оптическими дисками. Жесткие диски имеют более надежное обнаружение и коррекцию ошибок, чем оптические диски, но менее надежные, чем лента. Опять же, это не должно вызывать беспокойства, если вы делаете резервное копирование на несколько внешних/съемных жестких дисков. Если вы не можете восстановить файл с одного, вы сможете сделать это с другого.
СОВЕТ РОНА МОРСА О РЕЗЕРВНОМ КОПИРОВАНИИ
Убедитесь, что ваши последние обновления оборудования и программного обеспечения не оставят ваши заархивированные данные недоступными. Одно время я делал большую часть резервных копий на внешний SCSI жесткий диск CDC. При емкости 80 МБ он не мог хранить системные или прикладные файлы (у меня были оригинальные установочные носители), но его хватало для хранения моих личных данных до тех пор, пока объем не превысил этот лимит. Диск был понижен до статуса архива и вышел из регулярного использования. Я не слишком задумывался об этом.
Однажды я собрал себе новую машину без SCSI-адаптера, потому что в новой машине не было SCSI-устройств. Старая машина была продана кому-то ничего не подозревающему. Затем мне понадобилось получить доступ к архиву. Мне действительно нужно было получить доступ к архиву. Черт. Дорогой урок. Это относится и к программному обеспечению. Если у вас много важных данных в проприетарном формате файлов, владение самими файлами — это только половина дела. Вам также нужно уметь их прочитать. (Здесь должна быть реклама открытых стандартов файлов.)
Организация структуры каталогов данных
Если вы делаете резервное копирование на жесткие диски, вы можете копировать весь диск целиком каждый раз. Если вы используете пишущий DVD-привод, вы, вероятно, будете делать полные резервные копии нечасто, выполняя рутинное копирование только файлов данных. В этом случае важно организовать каталоги данных так, чтобы максимально упростить процесс резервного копирования только необходимых данных, гарантируя при этом, что вы сохраните все свои данные. Хитрость заключается в том, чтобы разделить данные на группы, которые можно копировать с разной частотой.
Например, наши данные, за исключением аудио- и видеофайлов, составляют около 30 ГБ. Очевидно, что делать резервные копии такого объема данных на DVD регулярно непрактично. К счастью, нет необходимости копировать все данные каждый раз. Большая часть этих данных — исторические материалы, книги, которые мы написали много лет назад (и которые можем когда-нибудь обновить), старая электронная почта и так далее. Все это нужно сохранять, но нет необходимости делать это каждый день или даже каждый месяц. Поэтому мы разделяем наши данные на подкаталоги трех каталогов верхнего уровня:
data (данные)
Этот каталог верхнего уровня содержит наши текущие рабочие данные: электронную почту, текущие книжные проекты, недавние фотографии с цифровой камеры и так далее. Этот каталог ежедневно копируется на DVD и часто в течение дня зеркалируется в каталоги на других системах нашей сети. Мы никогда не позволяем этому каталогу вырасти больше, чем может уместиться на один DVD.
archive (архив)
Этот каталог верхнего уровня содержит все наши старые данные: файлы, которые могут не понадобиться нам от месяца к месяцу или даже от года к году. Этот каталог копируется на несколько избыточных комплектов DVD, два из которых хранятся вне офиса. Каждый комплект резервных копий в настоящее время требует шести DVD. Каждый раз, когда мы добавляем данные в архивные каталоги, что случается нечасто, мы записываем несколько новых комплектов резервных DVD. (Мы храним и старые диски, но мы те еще барахольщики.)
holding (временное хранилище)
Этот каталог верхнего уровня является промежуточным между нашими каталогами рабочих данных и каталогами архива. Когда размер наших рабочих каталогов данных приближается к объему, который помещается на один DVD, обычно каждые два или три месяца, мы переносим старые файлы в каталог временного хранения (holding) и записываем новые копии каталога временного хранения на DVD. Благодаря этому мы можем поддерживать наш каталог рабочих данных в управляемом размере, не переделывая резервные копии архивного каталога слишком часто. Мы также ограничиваем размер этого каталога объемом одного DVD. Когда он приближается к этому размеру, мы перемещаем все содержимое каталога временного хранения в архивный каталог и записываем новый комплект архивных DVD.
При планировании структуры каталогов данных также важно учитывать следующие аспекты:
- Важность данных
- Насколько сложно будет восстановить данные
- Как часто данные меняются
В совокупности эти три фактора определяют, как часто нужно делать резервное копирование, сколько поколений резервных копий вы захотите сохранить и, следовательно, где эти данные должны находиться в вашей структуре каталогов. Например, ваши финансовые отчеты и цифровые фотографии, вероятно, критически важны для вас, их трудно или невозможно восстановить в случае потери, и они часто меняются. Такие файлы нужно копировать часто, и вы, вероятно, захотите хранить несколько поколений резервных копий. Эти файлы должны находиться в ваших каталогах рабочих данных.
И наоборот, если вы перенесли свою коллекцию CD в MP3, эти файлы не являются ни важными, ни сложными для восстановления, поскольку вы можете просто заново скопировать CD при необходимости. Хотя эти файлы можно обоснованно классифицировать как данные, скорее всего, вы отнесете их к категории данных, которые никогда не нужно копировать, и поэтому разместите их где-то в структуре каталогов вне тех, что регулярно резервируются.
Разработка схемы ротации резервных копий
Независимо от используемого оборудования для резервного копирования, важно разработать подходящую схему ротации. Хорошая схема ротации требует полдюжины или более дисков, лент или накопителей и позволяет:
- Легко и быстро восстановить недавнюю копию любого файла
- Восстанавливать несколько версий файла
- Хранить несколько копий данных для избыточности и исторической детализации
- Хранить хотя бы одну копию данных вне места расположения оборудования для защиты от катастрофической потери данных
Самая популярная схема ротации резервных копий, наиболее подходящая для резервного копирования на диски DVD+RW, называется Дед-Отец-Сын (Grandfather-Father-Son, GFS). Чтобы использовать эту ротацию, промаркируйте следующие диски:
- Пять (или шесть) ежедневных дисков, промаркированных с понедельника по пятницу (или субботу).
- Пять еженедельных дисков, промаркированных с 1-й по 5-ю неделю.
- Двенадцать ежемесячных дисков, промаркированных с января по декабрь.
Делайте резервную копию каждый рабочий день на соответствующий ежедневный диск. В воскресенье делайте резервную копию на еженедельный диск, соответствующий номеру этого воскресенья в месяце. В первое (или последнее) число каждого месяца делайте резервную копию на ежемесячный диск. Этот метод обеспечивает ежедневную детализацию за прошедшую неделю, еженедельную — за прошедший месяц и ежемесячную — за прошедший год. Для большинства домашних пользователей и малых офисов этой схемы более чем достаточно.
Конечно, вы можете изменять стандартную ротацию GFS любым способом, подходящим для ваших нужд. Например, вместо записи еженедельных или ежемесячных резервных копий на диск DVD+RW, который со временем будет перезаписан, вы можете записывать их на диски DVD+R (однократной записи) и архивировать. Точно так же ничто не мешает вам делать второй диск резервной копии каждую неделю или каждый месяц и архивировать его вне офиса.
Если вы делаете резервное копирование на внешние или съемные жесткие диски, вы, вероятно, не захотите использовать стандартную ротацию GFS, для которой потребовалось бы 22 жестких диска. К счастью, можно использовать меньше дисков без существенного ущерба для надежности вашей системы резервного копирования. Большинство съемных жестких дисков имеют место как минимум для двух или трех полных резервных копий, если вы копируете весь жесткий диск целиком, или десятка и более копий только данных.
По-прежнему не стоит хранить «все яйца в одной корзине», но разумно ограничить количество корзин двумя или тремя. Хитрость заключается в том, чтобы чередовать использование накопителей так, чтобы у вас не получилось так, что все недавние резервные копии оказались на одном диске, а только старые — на другом. Например, если вы решили использовать для резервного копирования только два внешних или съемных жестких диска, промаркируйте один из них «ПН-СР-ПТ» (M-W-F), а другой «ВТ-ЧТ-СБ» (Tu-Th-S), и чередуйте ежедневное резервное копирование между этими двумя дисками. Аналогичным образом промаркируйте один диск как «1-3-5», а другой как «2-4» для еженедельных резервных копий, и один диск «Я-М-М-И-С-Н» (J-M-M-J-S-N), а другой «Ф-А-И-А-О-Д» (F-A-J-A-O-D) для ежемесячных.
Выбор программного обеспечения для резервного копирования
Существует четыре широкие категории программного обеспечения, которое можно использовать для резервного копирования. Каждая из них имеет свои преимущества и недостатки, и то, что лучше всего подойдет именно вам, зависит от ваших потребностей и предпочтений.
Системные утилиты
Системные утилиты, такие как xcopy, бесплатны, гибки, просты в использовании, могут быть автоматизированы с помощью скриптов и создают резервные копии, которые можно читать напрямую без процедуры восстановления. Однако они, как правило, не обеспечивают сжатие или простой способ выполнения побитового сравнения каждого скопированного файла, и они могут записывать данные только на подключенное устройство, которое видно операционной системе как диск. (Другими словами, вы не можете использовать их для записи на оптический диск, если у вас не запущено программное обеспечение для пакетной записи, которое заставляет этот диск отображаться в операционной системе как дисковод.)
Программы для записи CD/DVD
Программы для записи CD/DVD, такие как Nero Burning ROM (http://www.nero.com) и K3b (http://www.k3b.org), быстры, могут создавать резервные копии, читаемые напрямую, и обычно предлагают надежные функции побитовой проверки, но могут не поддерживать сжатие. Большинство из них также имеют ограниченную способность или вовсе не имеют возможности фильтрации по критериям выбора файлов, например: «копировать только файлы, измененные сегодня». Конечно, у программ для записи CD/DVD есть и другое применение, например, дублирование аудио-CD и видео-DVD, и, скорее всего, такая программа у вас уже установлена. Если это так, и если программа соответствует вашим требованиям, вы можете использовать её вместо покупки другого приложения специально для резервного копирования.
Традиционные приложения для резервного копирования
Традиционные приложения для резервного копирования, такие как BackUp MyPC (http://www.stompsoft.com), делают только одно, но делают это очень хорошо. Они быстры, гибки, имеют надежные параметры сжатия и проверки, поддерживают практически любой тип носителей для резервного копирования и позволяют определять стандартные процедуры резервного копирования с помощью скриптов, подробных критериев выбора файлов и сохраненных наборов резервных копий. Если ваши потребности просты, вам может быть достаточно встроенного апплета Windows для резервного копирования, который является упрощенной версией Veritas Backup Exec (позже проданного и переименованного в BackUp MyPC). В противном случае мы считаем коммерческую версию BackUp MyPC лучшим вариантом для пользователей Windows.
Приложения для создания образов дисков
Приложения для создания образов дисков, такие как Acronis True Image (http://www.acronis.com), создают сжатый образ вашего жесткого диска, который можно записать на жесткий диск, оптический диск или ленту. Хотя они менее гибки, чем традиционные приложения для резервного копирования, приложения для создания образов дисков обладают бесценным преимуществом — наличием функций аварийного восстановления. Например, если ваш жесткий диск выходит из строя, а у вас есть актуальный образ диска, вам не нужно переустанавливать Windows и все свои приложения (включая программу для резервного копирования), а затем восстанавливать свои данные. Вместо этого вы просто загружаетесь с диска аварийного восстановления и запускаете процесс. Ваша система вернется в исходное состояние за считанные минуты, а не часы.
Мы используем три из этих четырех типов программного обеспечения в нашей собственной сети. Несколько раз в день мы делаем то, что называем «xcopy-бэкапами» (хотя сейчас мы используем Linux вместо Windows), чтобы быстро делать копии наших текущих рабочих данных на другие системы в сети. Мы используем программу для записи CD/DVD (в нашем случае K3b для Linux) для выполнения рутинных резервных копий на DVD. А когда мы собираемся разобрать систему для ремонта или модернизации, мы делаем резервную копию образа с помощью Acronis True Image, на случай, если случится худшее.
БЭКАПОВ МНОГО НЕ БЫВАЕТ
Какие бы средства и методы резервного копирования вы ни использовали, помните следующее, и вы не ошибетесь:
- Делайте резервные копии часто, особенно тех данных, которые важны или трудно восстановимы
- Проверяйте резервные копии, чтобы убедиться, что они читаемы и что вы можете восстановить с них данные
- Содержите несколько наборов резервных копий для избыточности и возможности восстановления старых версий файлов
- Подумайте об использовании огнеупорного сейфа для данных или сейфа для носителей для хранения на месте
- Храните актуальный набор резервных копий вне офиса и регулярно обновляйте его
Хотя онлайн-сервисы резервного копирования (включая использование Gmail от Google для временного хранения бэкапов) являются приемлемым вариантом для дополнительных резервных копий, мы советуем не использовать их как основной вид резервного копирования. Слишком много вещей может пойти не так: от отключения вашего (или их) интернет-соединения до проблем с серверами у хостинг-провайдера, или компания может закрыться без предупреждения. Когда вам нужны ваши резервные копии, они нужны вам прямо сейчас. Держите основные резервные копии под рукой.
Программная безопасность — это миф
Хотя многие люди полагаются на программные брандмауэры, такие как ZoneAlarm (http://www.zonealarm.com) или Norton Internet Security (http://www.symantec.com), мы считаем это ошибкой. Среди экспертов по безопасности существует аксиома: программное обеспечение не может защитить систему, в которой оно выполняется. Любой программный брандмауэр может быть скомпрометирован эксплойтами, направленными непосредственно на него или на базовую операционную систему. На наш взгляд, программный брандмауэр лучше, чем ничего, но лишь ненамного.
Обеспечение безопасности системы
Самый важный шаг, который вы можете предпринять для защиты своей системы от червей и других вредоносных злоумышленников, — это установка аппаратного маршрутизатора/брандмауэра между вашей системой и Интернетом. Правильно настроенный маршрутизатор/брандмауэр блокирует вредоносное сканирование и зондирование, делая вашу систему фактически невидимой для миллионов зараженных систем в публичном Интернете, которые постоянно пытаются её инфицировать. Аппаратные маршрутизаторы/брандмауэры обычно продаются всего за 30–50 долларов, так что это дешевая страховка от компрометации вашей системы вредоносными злоумышленниками.
Мы предпочитаем кабельные/DSL-маршрутизаторы производства D-Link, такие как DI-604 (только проводной) или DI-624 (проводной/беспроводной), но популярны также аналогичные широкополосные маршрутизаторы от NETGEAR и Linksys. Все текущие модели, с которыми мы знакомы, используют настройки по умолчанию, обеспечивающие адекватную безопасность, но все равно стоит потратить несколько минут на изучение руководства, чтобы убедиться, что ваш маршрутизатор настроен на приемлемый для вас уровень безопасности.
Безопасность WEP — это миф
Если вы устанавливаете беспроводной маршрутизатор и включаете беспроводную сеть, обязательно обеспечьте её надлежащую защиту. Стандарт, используемый ранними беспроводными устройствами 802.11 под названием WEP (Wired Equivalent Privacy), сейчас безнадежно небезопасен. WEP можно взломать буквально за минуты или даже секунды с помощью утилит, которые может скачать любой желающий. Более новый стандарт WPA (Wi-Fi Protected Access) при правильной настройке защищен от всех атак, кроме самых изощренных. Если ваши текущие беспроводные адаптеры и точки доступа поддерживают только WEP, немедленно замените их на устройства, поддерживающие WPA. В противном случае ваша беспроводная сеть будет фактически без какой-либо защиты.
После установки и настройки брандмауэра/маршрутизатора посетите веб-сайт Gibson Research Corporation (http://www.grc.com) и используйте их сервис Shields UP! для тестирования своей безопасности. Shields UP! сканирует вашу систему и сообщает о статусе портов, наиболее часто атакуемых червями и другими вредоносными эксплойтами. Рисунок 3-17 показывает результаты запуска Shields UP! против одной из наших систем на базе Windows XP.
Рисунок 3-17: Gibson Research Shields UP! показывает (почти) полностью скрытую (stealthed) систему
Shields UP! отмечает открытые порты (очень плохая новость) красным цветом. Закрытые порты — те, которые не принимают соединения, но при сканировании подтверждают свое присутствие — отмечаются синим цветом. Скрытые (stealthed) порты — те, которые вообще не отвечают на запросы — отмечаются зеленым цветом. В идеале мы хотим, чтобы все наши порты были зелеными, так как это делает нашу систему невидимой для злоумышленников. Но по практическим соображениям мы скрыли все порты, кроме порта 113 (ident), который отвечает на запросы как закрытый.
ИСПОЛЬЗУЙТЕ nmap ДЛЯ СЕРЬЕЗНОГО ТЕСТИРОВАНИЯ
Для более тщательного тестирования попробуйте использовать nmap (http://www.insecure.org/nmap/). Поскольку вы можете запустить его внутри своей сети, вы можете использовать его для тестирования отдельных систем, а не только всей сети в целом. Полезно протестировать как маршрутизатор, так и компьютеры, чтобы узнать, какие уязвимости существуют. Вы можете удивиться, узнав, что каким-то образом включили веб-сервер, которым никогда не пользуетесь, или что у вас запущена непатченная версия SQL Server (вектор для нашумевшего червя Slammer/Sapphire), установленная вместе с каким-то другим программным пакетом.
Что такое порт 113?
Порт 113 используется для ident-запросов, которые позволяют удаленным серверам узнать имя пользователя, связанное с данным соединением. Информация, обнаруженная через ident, редко бывает полезной и не заслуживает доверия. Однако, когда удаленный сервер пытается подключиться обратно к вашему компьютеру и выдать ответ ident, закрытый порт говорит ему: «Извините, у меня не запущен ident». Скрытый же порт может привести удаленный сервер к выводу, что вашего компьютера не существует. Удаленный сервер с большей вероятностью разрешит ваше соединение (например, FTP, HTTP или TELNET), если поверит, что вы действительно существуете.
Большинство аппаратных маршрутизаторов по умолчанию скрывают все порты, кроме 113, который они настраивают как закрытый. Некоторые маршрутизаторы скрывают и порт 113. Это обычно плохая идея, так как это может вызвать медленный ответ или полное отсутствие ответа от некоторых серверов. Если Shields UP! сообщает, что порт 113 скрыт, мы советуем использовать утилиту конфигурации маршрутизатора, чтобы изменить статус порта 113 на закрытый, а не скрытый.
Вот несколько других шагов, которые вы должны предпринять для защиты ваших систем Windows:
Установите Firefox.
Один из самых важных шагов, который вы можете предпринять для защиты системы Windows, — это замена глючного, небезопасного Internet Explorer на другой браузер по умолчанию. Самый популярный альтернативный браузер — Firefox (http://www.mozilla.org). Мы советуем немедленно установить Firefox и начать использовать его как браузер по умолчанию. Игнорируйте вдохновленные Microsoft страшилки (FUD), утверждающие, что Internet Explorer так же безопасен, как Firefox. Это не так. Firefox на порядок безопаснее.
Установите программное обеспечение для блокировки рекламы.
Хотя большинство баннеров и всплывающих окон не являются вредоносными, они раздражают. А некоторые рекламные объявления содержат ссылки на вредоносные сайты, где просто нажатие на ссылку или даже просмотр страницы может установить вредоносное ПО на вашу систему через «загрузку без ведома» (drive-by download). Использование ПО для блокировки рекламы минимизирует проблему. Мы используем Ad Block (http://extensionroom.mozdev.org), но существует множество альтернатив, включая Privoxy (http://www.privoxy.org), WebWasher (http://www.cyberguard.com) и AdSubtract (http://www.intermute.com).
Обезопасьте Internet Explorer.
К сожалению, невозможно полностью удалить Internet Explorer из системы Windows. И IE опасен, просто находясь на вашем жестком диске, даже если вы его никогда не запускаете. Вы можете минимизировать опасность, настроив IE на максимальную безопасность. Для этого запустите IE, выберите «Сервис» -> «Свойства обозревателя» -> вкладка «Безопасность». Выберите каждую зону безопасности, нажмите кнопку «Другой...», выберите «Высокий» уровень безопасности в раскрывающемся списке и нажмите кнопку «Сброс». Повторите процесс для каждой зоны безопасности. После этого Internet Explorer станет практически непригодным для использования, но он будет максимально безопасным, насколько это возможно.
Отключите Windows Scripting Host.
Даже если вы обезопасили Internet Explorer, Windows Scripting Host (WSH) остается установленным и опасным. Для обеспечения наилучшей защиты от VBS-вирусов мы рекомендуем полностью удалить WSH, хотя это означает, что Windows больше не сможет запускать никакие .vbs-скрипты. В зависимости от версии Windows вы можете удалить WSH через апплет «Установка и удаление программ» в Панели управления.
Если в Панели управления нет возможности удалить WSH, вы можете удалить его вручную, удалив файлы cscript.exe и wscript.exe, но вы должны сделать это в правильной последовательности. Windows хранит две копии этих файлов: активные копии в WINDOWS\system32 и резервные копии в WINDOWS\system32\dllcache. Сначала удалите резервные копии, а затем активные. Если вы сначала удалите активные копии, Windows немедленно обнаружит их отсутствие и автоматически восстановит их из резервных копий. После удаления обеих копий Windows выведет диалоговое окно с предупреждением, которое можно просто закрыть.
УДАЛЕНИЕ WSH ПРОСТЫМ СПОСОБОМ
Вы также можете использовать Noscript.exe от Symantec (http://www.symantec.com/avcenter/noscrip...), который удаляет WSH автоматически.
Замените Outlook.
Хотя последние версии более безопасны, чем старые, Outlook по-прежнему является магнитом для вирусов. Если возможно, мы рекомендуем заменить его на Mozilla Thunderbird или другой альтернативный почтовый клиент.
Меры, которые мы описали до сих пор, защищают вашу систему от заражения червями и другими эксплойтами, не требующими вмешательства пользователя. К сожалению, такие автоматизированные эксплойты — не единственная угроза безопасности. Ваша система также подвержена риску от эксплойтов, требующих вашего активного (пусть и неосознанного) участия. Две основные угрозы — это вирусы, которые обычно приходят как вложения к электронным письмам, и шпионское ПО (spyware), которое часто «едет верхом» на «бесплатном» программном обеспечении, таком как P2P-клиенты, которое вы устанавливаете добровольно.
Новые вирусы постоянно создаются и выпускаются в сеть, поэтому важно регулярно запускать антивирусный сканер и обновлять его последними вирусными сигнатурами. Хотя Norton AntiVirus (http://www.symantec.com) и McAfee VirusScan (http://www.mcafee.com) — два самых популярных антивирусных сканера, мы не используем ни один из них. Вместо этого мы рекомендуем установить Grisoft AVG Anti-Virus (http://www.grisoft.com), показанный на Рисунке 3-18. AVG так же эффективен, как и любой конкурирующий продукт, который мы использовали, малотребователен к системным ресурсам и бесплатен для личного использования.
Рисунок 3-18: Grisoft AVG Anti-Virus Free Edition
Еще несколько лет назад вирусы были главной угрозой безопасности. В наши дни вредоносное ПО представляет собой не меньшую угрозу. Наименее опасная форма вредоносного ПО — это adware (рекламное ПО), которое показывает всплывающие рекламные окна во время сеансов просмотра и может сообщать о ваших привычках просмотра веб-страниц на центральный сервер (обычно анонимно и без передачи личной информации, идентифицирующей вас индивидуально), чтобы помочь рекламному ПО отображать объявления, которые могут быть вам интересны. Более вредоносные формы adware, обычно называемые spyware (шпионское ПО), собирают и сообщают информацию о вас, которая может быть использована ворами личных данных и другими злоумышленниками. Самые опасные формы spyware идут гораздо дальше, используя клавиатурные шпионы (keyloggers) и аналогичные методы для сбора паролей, номеров кредитных карт, банковских счетов и другой критически важной информации.
Даже если вы никогда не устанавливаете программное обеспечение не из надежного источника, вы можете стать жертвой шпионского ПО. Иногда достаточно просто посетить вредоносную веб-страницу, которая незаметно скачивает и устанавливает spyware на вашу систему. Единственный способ защитить себя от такого вредоносного ПО — установить антивирусный сканер, поддерживать его актуальность и запускать регулярно. Существует множество сканеров вредоносного ПО, многие из них бесплатны. К сожалению, некоторые из них на самом деле являются «троянскими конями» шпионского ПО. Если вы установите один из них, он действительно просканирует вашу систему и отчитается о любом «чужеродном» вредоносном ПО, которое обнаружит. Он может даже любезно удалить это вредоносное ПО, оставив вашу систему свободной для запуска шпионского ПО, которое устанавливает сам.
К счастью, есть два надежных сканера вредоносного ПО, которые мы можем рекомендовать, оба бесплатны для личного использования. Spybot Search & Destroy (http://www.safer-networking.org), показанный на Рисунке 3-19, распространяется на пожертвования. Spybot быстр и чрезвычайно эффективен, и мы используем его как наш первый рубеж обороны. (Если вы установите его, пожалуйста, пошлите автору несколько баксов; такое хорошее программное обеспечение нужно поощрять.) Мы запускаем Spybot ежедневно на наших системах Windows. Как бы хорош он ни был, даже Spybot иногда что-то пропускает. В качестве резервного варианта мы запускаем AdAware (http://www.lavasoftusa.com) еженедельно. То, что Spybot не ловит, ловит AdAware. (Платная версия AdAware включает приложение для блокировки рекламы и всплывающих окон в реальном времени, которое работает хорошо.)
Рисунок 3-19: Используйте SpyBot Search & Destroy для обнаружения и удаления вредоносного ПО
По умолчанию Windows запускает много ненужных фоновых служб. Отключение ненужных служб имеет двойное преимущество: снижение потребления системных ресурсов и устранение потенциальных точек входа для эксплойтов безопасности. Вы можете настроить поведение запуска служб Windows XP с помощью редактора политик служб. Для этого нажмите «Пуск» -> «Выполнить», введите services.msc в диалоговом окне и нажмите Enter. Появится редактор политик служб, как показано на Рисунке 3-20.
Рисунок 3-20: Редактор политик служб Windows XP
Дважды щелкните по имени любой службы, чтобы отобразить лист свойств этой службы, как показано на Рисунке 3-21. Используйте раскрывающийся список «Тип запуска», чтобы установить тип запуска на «Авто», «Вручную» или «Отключено», в зависимости от ситуации. Если служба в данный момент запущена, нажмите кнопку «Остановить», чтобы остановить её. Если другие службы зависят от этой службы, Windows отобразит предупреждающее диалоговое окно, сообщающее, что остановка данной службы также остановит зависимые службы. После того как вы перенастроили параметры запуска для всех служб, перезагрузите систему, чтобы изменения вступили в силу.
Рисунок 3-21: Лист свойств службы «Оповещатель» (Alerter)
Для типичной системы Windows XP, используемой в домашних или SOHO-условиях, мы рекомендуем включить следующие службы Microsoft:
- Автоматическое обновление (Automatic Updates)
- Службы шифрования (Cryptographic Services)
- DHCP-клиент (DHCP Client)
- Журнал событий (Event Log)
- Справка и поддержка (Help and Support)
- HID-ввод (HID Input Service)
- Plug and Play
- Диспетчер очереди печати (Print Spooler)
- Защищенное хранилище (Protected Storage)
- Автонастройка доступа (Remote Access Auto Connection Manager)
- Диспетчер подключений удаленного доступа (Remote Access Connection Manager)
- Удаленный вызов процедур (Remote Procedure Call (RPC))
- Локатор удаленного вызова процедур (Remote Procedure Call (RPC) Locator)
- Служба блокировки сценариев (Script Blocking Service)
- Центр обеспечения безопасности (Security Center)
- Обнаружение оборудования оболочки (Shell Hardware Detection)
- Windows Audio
- Аквизиция изображений Windows (WIA)
- Установщик Windows (Windows Installer)
- Инструментарий управления Windows (WMI)
- Драйверы инструментария управления Windows (WMI Driver Extensions)
- Рабочая станция (Workstation)
Отключите все остальные службы Microsoft, за исключением, возможно, тех, что перечислены в Таблице 3-2. Некоторые из этих служб, в частности «Восстановление системы» (System Restore Service) и «Темы» (Themes), используют значительные системные ресурсы, и их лучше отключить, если вам не нужна функциональность, которую они предоставляют.
Таблица 3-2: Рекомендуемые параметры запуска служб Windows XP
В дополнение к множеству служб, которые Microsoft включает в Windows XP, многие системы запускают сторонние службы. Определить, какие службы являются не от Microsoft, сложно с помощью редактора политик служб. К счастью, есть альтернатива — «Программа настройки системы» (System Configuration Utility). Чтобы запустить её, нажмите «Пуск» -> «Выполнить», введите msconfig в диалоговом окне «Выполнить» и нажмите Enter. Перейдите на вкладку «Службы», чтобы отобразить установленные службы. Отметьте флажок «Не отображать службы Майкрософт», чтобы показать только службы сторонних разработчиков, как показано на Рисунке 3-22.
Рисунок 3-22: Программа настройки системы Windows XP отображает только сторонние службы
На Рисунке 3-22 запущены три службы сторонних разработчиков. Две из них являются частью антивирусного ПО AVG, которое мы запускаем в этой системе, а одна используется видеоадаптером NVIDIA. Ни одна из них не вызывает подозрений, поэтому никаких действий не требуется. Однако существует множество других сторонних служб, которые могут быть вредоносными, включая те, что устанавливаются шпионским ПО. Если вы видите запущенную стороннюю службу и не узнаете её назначение, проведите дополнительное расследование. В случае сомнений снимите флажок, чтобы отключить службу, и протестируйте систему, чтобы увидеть, не нарушает ли отключение этой службы работу чего-либо.
Вы также можете просмотреть страницу «Автозагрузка» (Startup) в программе настройки системы, чтобы получить список исполняемых программ, которые Windows запускает при загрузке, как показано на Рисунке 3-23.
Рисунок 3-23: Программа настройки системы Windows XP отображает программы автозагрузки
В данном случае четыре из пяти исполняемых программ, которые Windows запускает при загрузке в этой системе, явно безобидны. NvCpl — это утилита панели управления NVIDIA. nwiz — это исполняемый файл для WhizFolders Organizer Pro, программы управления файлами, которой мы пользуемся. NvCpl и avgemc — это два исполняемых файла для нашего антивируса AVG. Но выделенный элемент в середине списка нас обеспокоил, так как для него не отображается имя исполняемой программы. Это само по себе подозрительно — поведение, которое можно ожидать от исполняемого файла автозагрузки, установленного вирусом, червем или шпионским ПО, поэтому стоит присмотреться к нему внимательнее.
Для этого запустите «Редактор реестра» (Registry Editor), нажав «Пуск» -> «Выполнить», введя regedt32 (или regedit, если предпочитаете более простой редактор) в диалоговом окне и нажав Enter. Перейдите по структуре реестра, чтобы просмотреть ключ: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, где перечислены исполняемые файлы автозагрузки. Рисунок 3-24 показывает содержимое этого ключа, который был явно установлен программой Registry Mechanic и не вызывает беспокойства. Если исполняемый файл автозагрузки — явно вредоносная программа, просто удалите его с помощью Редактора реестра. Если вы не уверены, используйте Google для поиска имени исполняемого файла, вместо того чтобы просто удалять его.
Рисунок 3-24: Просмотр программ автозагрузки в Редакторе реестра
ЭКСПЕРИМЕНТИРОВАТЬ — ЭТО НОРМАЛЬНО
Не стесняйтесь экспериментировать с конфигурацией автозагрузки. Здесь нет ничего, что вы могли бы отключить и что повредило бы системе. В худшем случае программа может не работать должным образом с отключенным исполняемым файлом автозагрузки. Если вы не уверены, что вам нужно, чтобы конкретная программа автозагрузки была запущена — например, ваши антивирусы, сканеры вредоносного ПО и ваш PIM (органайзер) — смело отключайте её. Перезагрузите систему и посмотрите, не сломалось ли что-нибудь. Если сломалось, снова включите то, что отключили, и продолжайте эксперименты.
Наконец, мы рекомендуем периодически запускать очиститель реестра, такой как CleanMyPC (http://www.registry-cleaner.net) или Registry Mechanic (http://www.pctools.com), показанный на Рисунке 3-25. Мы включили обслуживание реестра как элемент обеспечения безопасности системы, потому что эксплойты реестра становятся все более распространенными. Даже если ваша система никогда не заражалась вредоносным ПО, все равно стоит периодически очищать и сжимать реестр для повышения производительности и надежности системы.
Рисунок 3-25: Используйте Registry Mechanic или аналогичный продукт для сканирования и очистки реестра
Существует множество инструментов для работы с реестром. Большинство из них — коммерческие или shareware-продукты, хотя многие доступны в виде демо-версий с ограниченными возможностями для бесплатного скачивания. Некоторые выполняют только один аспект обслуживания реестра, такой как расширенное редактирование реестра, удаление неиспользуемых записей или дефрагментация кустов реестра. Другие объединяют множество функций, связанных с реестром, в одном продукте. Мы предлагаем вам скачать и попробовать один или оба продукта, которые мы упомянули первыми. Если ни один не подходит, поиск в Google по фразе «registry cleaner» даст десятки других возможностей.
Уход за жестким диском
Когда мы начали писать этот раздел, мы проверили один из наших жестких дисков. На нем было 185 503 файла в 11 607 папках. Трудно сказать, что это все такое. Некоторые, конечно, являются программами и системными файлами. Мы знаем, что там сотни документов и электронных таблиц, тысячи аудиофайлов, изображений и так далее. Но большинство из этих 185 503 файлов, вероятно, — временные и резервные файлы, дубликаты и старые версии текущих файлов данных, файлы кэша браузера и тому подобный мусор. Все, что они делают, — это загромождают жесткий диск, растрачивая место и вредя производительности диска. Их нужно время от времени удалять, хотя бы для того, чтобы они не разрастались без меры.
ОРГАНИЗАЦИЯ ВРЕМЕННЫХ ФАЙЛОВ
Вы можете установить несколько переменных среды, чтобы заставить TEMP-файлы сохраняться в одном месте, а не быть зарытыми в скрытую папку в каталоге «Documents and Settings». Для этого создайте папку C:\TEMP и выполните следующие действия:
- Щелкните правой кнопкой мыши «Мой компьютер» -> «Свойства» -> вкладка «Дополнительно».
- Нажмите кнопку «Переменные среды» и измените значения TEMP и TMP на C:\TEMP, выделив их, выбрав кнопку «Изменить» и заменив нелепо длинный путь на C:\TEMP.
- Используйте кнопку «Создать», чтобы добавить еще одно значение под названием TMPDIR, и также установите для него путь C:\TEMP.
- Сделайте то же самое в переменной «Системные переменные» в поле под переменной пользователя, снова добавив переменную под названием TMPDIR и установив её значение на C:\TEMP.
Независимо от того, на что вы установили эти переменные среды, вы можете быстро перейти к любому из них, открыв Проводник Windows, набрав имя, окруженное знаками процента (например, %TEMP%), в поле адреса и нажав Enter или Return. Периодически следует посещать этот каталог и удалять любые файлы и папки, которым больше нескольких недель. Программы-установщики Windows печально известны тем, что оставляют после себя большие временные файлы.
Очистка кэша вашего браузера — хороший первый шаг. После этого вы можете обнаружить, что количество ваших файлов сократилось на тысячи, и, в зависимости от размера кэша браузера, вы можете восстановить гигабайт или более дискового пространства. После этого вы можете зайти в командную строку и ввести команды, такие как:
del *.bak /s
del *.bk! /s
del *.tmp /s
и так далее. Этот грубый подход может устранить тысячи ненужных файлов и освободить гигабайты дискового пространства, но это в лучшем случае несовершенное решение. Во-первых, вы, вероятно, оставите много ненужных файлов на диске, потому что не догадались искать каждое расширение. Во-вторых, вы можете в конечном итоге удалить некоторые файлы, которые на самом деле хотели бы сохранить, и вы можете даже не осознавать, что сделали это, пока не обнаружите, что безрезультатно ищете их позже. В-третьих, если вы не внимательны, опечатка может привести к катастрофическим результатам.
Лучше использовать утилиту, предназначенную для очистки файлов. Microsoft включает апплет для этой цели, но, как это обычно бывает с апплетами Microsoft, он беден функциями. Апплет «Очистка диска» (Disk Cleanup), показанный на Рисунке 3-26, не делает ничего такого, что вы не могли бы сделать вручную за 30 секунд.
Рисунок 3-26: Утилита «Очистка диска» Windows XP
К счастью, существуют лучшие альтернативы в виде коммерческих утилит. Наш фаворит — ShowSize (http://www.showsize.com), показанный на Рисунке 3-27, который предоставляет все инструменты, необходимые для поддержания вашего жесткого диска в чистоте и порядке.
Рисунок 3-27: Утилита для очистки диска ShowSize
После того как вы очистили жесткий диск от ненужных файлов, пришло время запустить дефрагментатор диска. Когда вы записываете, изменяете и удаляете файлы на жестком диске, Windows пытается хранить каждый файл непрерывно на диске. К сожалению, Windows не очень хорошо справляется с этой задачей, поэтому части различных файлов оказываются разбросанными «тут, там и везде» по всему диску — явление, известное как фрагментация файлов или фрагментация диска.
Фрагментация имеет несколько нежелательных эффектов. Поскольку головки диска должны постоянно перемещаться для чтения и записи файлов, производительность жесткого диска страдает. Производительность чтения и записи на сильно фрагментированном диске намного ниже, чем на свежедефрагментированном, особенно если диск почти полон. Это дополнительное движение головки также способствует повышению уровня шума и может привести к выходу диска из строя раньше, чем это произошло бы в противном случае. Наконец, когда диск выходит из строя, гораздо проще (и менее дорого) восстановить данные, если этот диск был недавно дефрагментирован.
NTFS и фрагментация
Годами Microsoft утверждала, что NTFS не подвержена фрагментации. Как показывает Рисунок 3-28, это неправда, даже на слабо заполненном диске. При занятых 13% этого диска Windows все равно фрагментировала большую часть занятого пространства. Даже после завершения работы утилиты «Дефрагментация диска» Windows некоторая фрагментация остается. Тонкие зеленые полосы — это системные файлы (таблица Master File Table и файл подкачки), которые всегда открыты, пока работает Windows, поэтому их невозможно дефрагментировать с помощью встроенной утилиты Windows. Что касается синей полосы, которая остается висеть в пустоте после дефрагментации: мы не имеем понятия, почему Windows делает это, но, кажется, она всегда оставляет хотя бы несколько файлов «сами по себе», вместо того чтобы объединить все файлы.
Решение проблемы фрагментации диска — периодический запуск утилиты дефрагментации. Утилита дефрагментации считывает каждый файл и перезаписывает его непрерывно, делая доступ к файлам намного быстрее. Утилита «Дефрагментация диска», встроенная в Windows, показанная на Рисунке 3-28, медленная, неэффективная и бедная функциями. Но, эй, она бесплатная, и (обычно) достаточно хороша для выполнения своей работы.
Рисунок 3-28: Утилита «Дефрагментация диска» Windows XP
Если вам нужен дефрагментатор с большим количеством функций и лучшей производительностью, рассмотрите возможность покупки коммерческой утилиты. Два самых известных коммерческих дефрагментатора — Vopt (http://www.vopt.com) и Diskeeper (http://www.diskeeper.com). Мы использовали оба годами и никогда не имели проблем ни с одним из них.
Один из главных недостатков утилиты «Дефрагментация диска» Windows XP заключается в том, что она не может дефрагментировать файл подкачки, по крайней мере, если вы не готовы пройти через тернии, чтобы это сделать. Windows использует файл подкачки для хранения приложений и данных, для которых нет места в оперативной памяти. Если вы запускаете много приложений одновременно или используете большие наборы данных, оперативная память неизбежно заполняется. Когда это происходит, Windows временно выгружает неактивные приложения и данные в файл подкачки. Поскольку файл подкачки проходит через много «перетасовок», он неизбежно становится сильно фрагментированным, что, в свою очередь, вызывает усиленную фрагментацию пользовательских программ и данных.
Рисунок 3-29: Диалоговое окно «Виртуальная память» Windows XP
К сожалению, архитектура Windows делает невозможным дефрагментацию файла подкачки во время работы Windows. Но есть два способа дефрагментировать файл подкачки. Во-первых, используйте коммерческий дефрагментатор, такой как Diskeeper, или бесплатный pagedefrag (http://www.sysinternals.com/Utilities/Pa...), который предоставляет утилиту дефрагментации при загрузке, запускаемую до загрузки Windows. В качестве альтернативы вы можете использовать утилиту «Дефрагментация диска» Windows XP для дефрагментации файла подкачки, выполнив следующие действия:
- Щелкните правой кнопкой мыши «Мой компьютер» и выберите «Свойства», чтобы отобразить диалоговое окно «Свойства системы».
- Перейдите на вкладку «Дополнительно».
- В панели «Быстродействие» нажмите кнопку «Параметры», чтобы отобразить диалоговое окно «Параметры быстродействия».
- Перейдите на вкладку «Дополнительно».
- В панели «Виртуальная память» нажмите кнопку «Изменить», чтобы отобразить диалоговое окно «Виртуальная память», показанное на Рисунке 3-29.
- Запишите или запомните текущий размер файла подкачки, который вы будете использовать позже при восстановлении файла подкачки.
- Отметьте радиокнопку «Без файла подкачки» и нажмите кнопку «Задать», чтобы изменить систему файла подкачки на ноль.
- Перезагрузите компьютер, который теперь будет работать без файла подкачки.
- Запустите утилиту «Дефрагментация диска» Windows XP для дефрагментации жесткого диска.
- Когда дефрагментация завершится, повторите шаги с 1 по 5, чтобы отобразить диалоговое окно «Виртуальная память».
- Сбросьте размер файла подкачки до исходного значения.
- Перезагрузите систему, которая теперь будет работать с дефрагментированным файлом подкачки исходного размера.
Поддержание системы в актуальном состоянии
Компании, производящие оборудование и программное обеспечение, периодически выпускают обновления программного обеспечения, драйверов устройств и прошивок. Эти обновления могут быть связаны с безопасностью или добавлять поддержку новых функций или совместимость с новыми устройствами. Мы рекомендуем вам оставаться в курсе таких обновлений, но Золотое правило, когда дело доходит до установки обновлений: «Работает — не трогай».
Безопасность через небезопасность
Иронично, что для использования служб автоматического обновления Microsoft вы должны использовать Internet Explorer — наименее безопасный браузер на планете.
Оценивайте каждое обновление, прежде чем его устанавливать. Большинство обновлений включают примечания к выпуску или аналогичный документ, в котором точно описано, что делает обновление и какие проблемы оно исправляет. Если конкретное обновление решает проблему, с которой вы столкнулись, или добавляет поддержку того, что вам нужно, установите обновление. В противном случае будьте очень осмотрительны. Мы не раз устанавливали обновление без уважительной причины и обнаруживали, что оно ломало то, что раньше работало. Часто можно восстановиться после неудачного обновления, удалив его и вернувшись к исходной версии, но иногда единственным решением является форматирование диска и переустановка всего с нуля.
Обновления операционной системы и прикладного программного обеспечения
Обновления ОС и прикладного ПО — исключение из нашего общего правила предосторожности. Windows, в частности, находится под постоянной атакой червей и другого вредоносного ПО, поэтому, как правило, хорошей идеей будет применение критических патчей Windows как можно скорее.
Microsoft предоставляет службу Microsoft Update (http://update.microsoft.com/microsoftupd...) для автоматизации процесса патчинга Windows и Office. Чтобы настроить Microsoft Update на автоматическое скачивание и установку патчей, откройте Панель управления и выберите «Центр обеспечения безопасности» (Security Center). В нижней части диалогового окна «Центр обеспечения безопасности», в панели «Управление настройками безопасности для:», нажмите ссылку «Автоматическое обновление», чтобы отобразить одноименное диалоговое окно, показанное на Рисунке 3-30.
Рисунок 3-30: Диалоговое окно настройки «Автоматическое обновление» Windows XP
Рекомендуемый (и стандартный) параметр — «Автоматически» (Automatic), что заставляет Windows скачивать и устанавливать обновления без вмешательства пользователя. Это немного слишком доверчиво на наш вкус. Мы много раз обжигались на патчах Microsoft, которые, оглядываясь назад, хотели бы никогда не устанавливать. Мы рекомендуем выбрать второй вариант, который заставляет обновления скачиваться автоматически в фоновом режиме, но не устанавливаться, пока вы их не одобрите, или третий вариант, который просто уведомляет вас о доступности обновлений.
Управление прикладным программным обеспечением более проблематично, потому что, по крайней мере для Windows, нет центрального места, где можно было бы проверить наличие доступных обновлений. (Linux в этом отношении гораздо лучше. Большинство современных дистрибутивов Linux могут автоматически проверять один центральный репозиторий на наличие доступных обновлений для операционной системы и большинства или всех установленных приложений.) В Windows вам приходится искать обновления для каждого приложения самостоятельно.
К счастью, большинство основных приложений сегодня, и многие второстепенные, автоматически проверяют наличие обновлений периодически или, по крайней мере, предлагают вам сделать это. Мы рекомендуем внимательно следить за приложениями, которые активно используют Интернет; например, браузерами, почтовыми клиентами и P2P-пакетами. Эксплойты против таких приложений относительно обычны и имеют потенциально серьезные последствия. Другие приложения, хотя и не лишены риска, не требуют такого пристального контроля. Менее вероятно, например, что ваша программа для записи CD или средство просмотра файлов будут страдать от серьезной дыры в безопасности. (Хотя это не неслыханно; Acrobat Reader от Adobe несколько раз патчился для исправления серьезных дыр в безопасности.)
Обновления драйверов устройств
Windows, Linux и все другие современные операционные системы используют расширяемую архитектуру, которая позволяет загружаемым драйверам устройств добавлять поддержку устройств, не поддерживаемых непосредственно ядром ОС. Ваша система использует драйверы устройств для поддержки вашего видеоадаптера, звукового адаптера, сетевого адаптера и других периферийных устройств.
За исключением BIOS и другого кода прошивки, код драйверов устройств — это наиболее тщательно отлаженное программное обеспечение, работающее на вашем ПК, поэтому даже старые драйверы вряд ли будут иметь значительные баги. Тем не менее, хорошей идеей будет следить за обновленными драйверами устройств, потому что они могут повысить производительность, добавить поддержку дополнительных функций и так далее. В общем, мы рекомендуем обновлять драйверы устройств каждый раз, когда вы устанавливаете новое оборудование.
Драйверы видеоадаптера (и в некоторой степени драйверы звукового адаптера) — это особый случай, особенно если вы играете в 3D-игры на своем ПК. Производители видеоадаптеров часто обновляют драйверы, чтобы добавить поддержку новых игр и подкрутить производительность для существующих. Во многих случаях прирост производительности может быть существенным, даже если вы используете видеоадаптер старой модели. Если вы играете, проверяйте обновления видеоадаптера каждый месяц. В противном случае достаточно делать это каждые три-шесть месяцев.
Обновления прошивки (Firmware)
Прошивка — это нечто среднее между оборудованием и программным обеспечением. Прошивка — это программное обеспечение, которое полупостоянно хранится на энергонезависимых чипах памяти внутри вашего ПК. Главный системный BIOS, например, — это прошивка. Но главный системный BIOS отнюдь не единственная прошивка в вашей системе. Почти каждое периферийное устройство, от видео- и аудиоадаптеров до сетевых карт, RAID-контроллеров, жестких дисков и оптических приводов, имеет собственную прошивку.
Мы рекомендуем следить за обновлениями BIOS материнской платы и других прошивок, но будьте осторожны, решая, применять ли эти обновления. Опять же, в общем: «Работает — не трогай». В какой-то степени решение зависит от того, сколько лет устройству. Для недавно представленных компонентов часто доступно несколько обновлений прошивки в начале их жизненного цикла. Со временем обновления прошивки обычно становятся менее частыми и, как правило, представляют собой мелкие исправления или добавления функций, а не существенные обновления.
Главное исключение — оптические записывающие приводы. Прошивка в CD- и DVD-резаках включает схемы записи, которые позволяют приводу использовать оптимальные стратегии для различных брендов и типов носителей. По мере появления новых брендов носителей производители оптических приводов обновляют свою прошивку для поддержки новых типов. Мы рекомендуем проверять наличие обновлений прошивки для вашего оптического резака каждый раз, когда покупаете новую пачку дисков.
СЖИГАЯ МОСТЫ
Обычно легко оправиться от плохого обновления прошивки. Если вы обновили прошивку в своем DVD-резаке, например, и он перестал работать должным образом, вы обычно можете просто обновить привод снова, используя старую версию прошивки, и вернуться к тому, с чего начали. Когда вы обновляете BIOS материнской платы, ситуация иная. Неудачное обновление BIOS может сделать плату непригодной для использования, что потребует отправки её на завод для ремонта. Самая частая причина неудачных обновлений BIOS материнской платы — сбой питания во время процесса обновления. Если это возможно, подключите систему к ИБП перед обновлением BIOS материнской платы.
Лучшие материнские платы избегают этой проблемы одним из двух способов. У некоторых установлено два BIOS. Если вы запорите один во время неудачного обновления, вы можете запустить систему, используя резервный BIOS, а затем восстановить основной. Intel использует другой, но не менее эффективный метод. Если процесс обновления BIOS завершается сбоем на материнской плате Intel, вы просто переставляете джампер (перемычку) в положение восстановления BIOS. Даже после неудачного обновления у Intel BIOS достаточно «ума», чтобы попытаться загрузиться с дискеты. Вы можете просто скопировать файл данных BIOS на дискету, установить джампер в положение восстановления, перезагрузить систему и позволить обновлению BIOS установиться автоматически.
Лечение «гнилости Windows» (Windows Rot)
Microsoft приняла два очень плохих архитектурных решения для Windows. Ну, на самом деле, они приняли гораздо больше двух плохих решений, но два из них вызывают особую озабоченность.
Концепция использования DLL (динамически подключаемых библиотек) была порочной с самого начала, что могут подтвердить миллионы пользователей Windows. Старые и новые версии одной и той же DLL с одним и тем же именем могут сосуществовать в системе, и Windows не обеспечивает жесткого управления этими разнообразными версиями. Более новая версия приложения часто не работает со старой версией DLL, которая ей требуется, что само по себе достаточно плохо, но старые версии приложения могут не работать с новыми версиями DLL. Это означает, что установка обновления для одной программы может сломать другую. Добро пожаловать в DLL Hell (ад DLL).
Реестр Windows, по-видимому, созданный по образцу базы данных bindery, использовавшейся в антикварных версиях Novell NetWare, — вторая часть этого «двойного удара». С появлением Windows NT Microsoft отказалась от использования простых, текстовых файлов конфигурации ради сомнительных преимуществ центрального реестра. Хотя концепция реестра могла бы сработать, если бы она была реализована должным образом, с жестким контролем и мощными инструментами управления, Microsoft не сделала ничего из этого. Вместо этого реестр — это гигантская куча спагетти, которую даже эксперты с трудом могут расшифровать. Реестр на типичной «виндовой» машине растет как на дрожжах, с устаревшими данными, загромождающими пространство, и новыми данными, добавляемыми «как попало», без учета конфликтов или обратной совместимости. Microsoft предоставляет только самые базовые инструменты для обслуживания реестра, и даже лучшее коммерческое ПО для обслуживания реестра может сделать лишь немногое, чтобы устранить этот беспорядок.
Итог таков: любая система Windows содержит семена собственного разрушения. С течением месяцев и лет, по мере установки нового ПО и удаления старого, Windows постепенно становится все более и более нестабильной. Конфликты DLL становятся все более обычными, а производительность падает. Это явление повсеместно известно как Windows Rot («гнилость Windows»). Бережная установка программ и периодическая очистка реестра могут замедлить процесс «гнилости Windows», но, по нашему опыту, ничто не может остановить его полностью.
Microsoft утверждает, что Vista решит проблему «гнилости Windows», на этот раз точно. Может, они и правы, но мы сомневаемся. К сожалению, единственное верное лекарство от «гнилости Windows» (если не считать того, что Microsoft перепишет Windows с нуля или вы перейдете на другую ОС) — это «зачистка» жесткого диска до «голого металла», переустановка Windows и всех приложений и восстановление ваших данных. Большинство продвинутых пользователей делают это каждые полгода или год, но даже обычные пользователи, вероятно, выиграют от выполнения чистой установки раз в год или два.
Верный признак того, что пора делать чистую установку, — ваша система начинает вести себя странно способами, которые не объясняются вирусом или аппаратной проблемой, особенно если это происходит сразу после установки нового ПО, обновления драйверов или внесения других значительных изменений в вашу систему. Но «гнилость Windows» может проявляться и гораздо более тонко. Если вы пользуетесь системой Windows год или два без переустановки и она кажется намного медленнее, чем раньше — это, вероятно, не ваше воображение. Помимо низкой производительности, «гнилость Windows» может вызывать множество проблем: от серьезных утечек памяти до случайных перезагрузок.
Поскольку так сложно точно определить детали «гнилости Windows» или даже узнать степень, в которой конкретная система от нее страдает, мы рекомендуем просто делать чистую установку раз в год, думаете вы, что она нужна, или нет.
Контрольный список периодического обслуживания
Таблица 3-3 суммирует процедуры, которые мы рекомендуем для периодического обслуживания.
Таблица 3-3: Контрольный список периодического обслуживания
1 Комментарий
Very comprehensive, best I’ve seen so far but unfortunately too dated. Any chance of getting it updated?
Michael Menzies - Ответить Поделиться