国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

Win2000 IIS安全構建指南
2006-04-25   

Win2000操作系統的一個主要特色就是將IIS融入其內核之中,并提供一些用來配置和維護軟件的向導工具,使構建一個Internet網站輕松易得。但是,如果要創建一個安全可靠的Internet網站,實現“地面部分”-Win2K操作系統和“空中部分”-IIS的雙重安全,還需要更加全面和深入的工作。本文就對這些穩固工作中的地面部分-Win2K操作系統進行討論,旨在幫助管理員一步步地實施網站安全構建工作。

一、安全思想先行

  所謂兵馬未發,糧草先行,在安裝和配置一個Internet服務器之前,首先要從思想上對安全工作有個全局認識,至少應該考慮好以下幾個方面的內容:

1、編制計劃

  編制安裝計劃的過程本身就可以作為一篇論文深加論述,這里只做概要介紹。保護Internet服務器安全需要詳盡的計劃,這不是指在安裝過程中彈出菜單時確定選擇哪一個項目,而是要仔細確定系統的功能和目標,最終成為安裝的路標、排除故障的向導、服務器安裝及網絡邊界情況的基礎文檔。如果需要安裝計劃編制方面的基礎性方針資料,可以參考  RFC手冊之2196項“站點安全手冊”,地址是:http://www.faqs.org/rfcs/rfc2196.html

2、設計策略

  除了確定服務器將執行那些功能,還需要確定誰能訪問服務器、在服務器上存儲什么數據以及在出現各種情況時應該采取哪些措施。這就是策略的制定。實際上,策略定義了一個組織的服務器與接受它的服務和數據的Internet公眾之間的交互作用細節。真正安全的站點必須具有適當的策略。關于策略的設計,同樣請參考RFC手冊之2196項“站點安全手冊”。

3、訪問控制

  這方面是指對服務器的訪問權,主要包括三類:

  物理訪問控制:指實際接觸和操作服務器控制臺的能力。如果攻擊者取得了物理訪問權,就可以繞過許多安全措施,整個安全計劃將出現一個大大的漏洞!

  系統訪問控制:確定哪些組或個人賬號對系統擁有何種權限,例如備份和恢復數據、向Web 服務器發布文檔、管理賬戶或組。

  網絡訪問控制:網絡訪問控制規定了內部網與Internet相互作用的權限,例如端口訪問、數據讀取、服務使用等等。不僅僅要考慮到外部的入侵行為,還要設想到內部的敵人攻擊。為此,一般將服務器放于DMZ區域內。一個DMZ(Demilitarized Zone)就是一個孤立的網絡,可以把不信任的系統放在那里。例如,我們希望任何人都能訪問Web和Email服務器,所以它們就是不能信任的;將它們放在DMZ中特別關照,就可對來自內部和外部的訪問都進行限制。

二、Win2K安裝時要重點考慮的安全配置信息

  安裝Win2K時,直到配置網絡協議時才需要考慮安全問題。對于一個Internet網站,配置網絡協議時一定要關閉一個很大的安全漏洞:NetBIOS協議!就是說,在“本地連接屬性”窗口中,只選中“Microsoft網絡客戶端”和“Internet協議(TCP/IP)”兩項:

""

  選中“Microsoft網絡客戶端”的原因在于NTLM (NT/LAN 管理器)安全支持供應(Security Support Provider)組件是嵌入在操作系統中的,如果沒有這個組件,IIS將無法運行。

  你可能要問了:“只配置這兩個協議,需要其他的功能怎么辦”?解決方法很簡單:為服務器安裝配置兩個網卡,第一個用于Internet連接,其上只綁定那兩個服務協議;第二個用于從本地網絡訪問服務器,根據需要添加其他的服務協議,例如“Microsoft網絡的文件和打印機共享”等:

""

  接下來,我們要設置TCP/Ip協議的屬性內容。除了確定網卡IP地址以及默認網關地址外,還需要點擊“高級”按鈕進入“WINS”選項卡設置“禁止TCP/IP上的NetBIOS”,以阻止網卡向Internet發送和接收NetBIOS信息:

""

  NetBIOS是簡單友好的機器名表達法,例如\servernameshareresource。如果打開這個功能,攻擊者就可以使用端口掃描器等軟件測試出具有端口137 和139監聽的機器,從而進一步使用其NetBIOS 名嘗試獲取系統資源的訪問權。

三、Win2K安裝后要重點考慮的安全配置信息

  操作系統安裝完畢后,建議執行如下安全配置:

  1、安裝微軟高級加密包(Microsoft High Encryption Pack),將服務器升級為128位加密。

  默認狀態下,服務器軟件的加密狀態處于較低級別,我們必須手工將其配置為128位加密。而且,這項工作應該在創建帳號和組之前進行,這樣就可以保證在服務器上創建的所有項目都是128位加密級別的。

  2、安裝最新的SP軟件包和Hotfixes

  微軟的產品是老裁縫做的,不打補丁不漂亮的,所以管理員們要經常訪問以下地址看看是否又有新補丁面世:http://www.microsoft.com/windows2000/downloads/default.asp

  這個地址包含了大量關于Win2K的信息,對日常管理Win2K服務器非常有參考價值。關于HotFixes有一點需要注意:只在系統需要的時候才安裝相應HotFix。因為,并不是每個服務器都需要所有的HotFix,其中有一些hotfix修復的漏洞只存在于某些特定配置中。

  3、對系統服務的啟動方式重新進行規劃

  默認狀態下,許多服務都隨系統啟動而啟動。但由于有些服務因為啟動帳號身份的權限過大,有可能埋下安全隱患地雷,因此必須對所有服務的啟動方式進行重新規劃。規劃的原則應該是:除非絕對必要,關閉該服務。

""

以下是我們認為應該處于“自動”啟動狀態的基本服務:

  DNS Client:如果服務器需要主動與其它服務器進行通信,就需要這個服務。許多Web服務器僅僅是對請求進行應答而自身并不發出請求,這時就不需要DNS Client了。

  Event Log:事件日志,用于記錄程序和 Windows 發送的事件消息。事件日志包含對診斷問題有所幫助的信息,可以在“事件查看器”中查看報告。

  Logical Disk Manager:邏輯磁盤管理器監視狗服務,用于管理本地磁盤驅動器和可移動設備。

  Network Connections:管理“網絡和撥號連接”文件夾中對象,在其中可以查看局域網和遠程連接。

  Protected Storage:提供對敏感數據(如私鑰)的保護性存儲,以便防止未授權的服務、過程或用戶對其的非法訪問。

  Remote Procedure Call (RPC):遠程過程調用服務,用于在一個系統上使用程序執行遠程系統上的指令或程序。

  Security Accounts Manager (SAM):安全帳號管理服務,用于維護本地用戶帳戶的安全信息。

  Windows Management Instrumentation(WMI):Windows管理器,提供系統管理信息,如果沒有它,就沒有可訪問的管理控制臺來執行系統管理。

  Windows Management Instrumentation Driver Extensions:Windows管理器驅動器擴展,也是MMC所要求的,用于與驅動程序間交換系統管理信息。

  以下是我們認為應該處于“手動”啟動狀態的基本服務:

  Logical Disk Manager Administrative Service:邏輯硬盤管理器管理服務,是磁盤管理請求的系統管理服務。

  World Wide Web Publishing Service:WWW發布服務,用于向Web 站點設置的特定端口(通常是80)發布Web內容。

4、強化SAM數據庫的保護

  SAM數據庫就是系統賬戶數據庫,其中的內容屬于一等機密,再怎么保護也不為過。默認狀態下,SAM 是用本地存儲的啟動關鍵字來加密的,這個關鍵字中包含一個雜亂信息代碼,它在啟動過程中被處理進而將賬戶數據庫解密并存儲在內存中,從而被系統訪問。加密關鍵字的默認存儲地點可以用Win2K命令行工具syskey.exe來修改:

""

  因此,為了保護SAM數據庫的安全,管理員可以使用這個工具將雜亂信息代碼轉移到軟盤上,并注意為這個軟盤制作多個備份,放置到一個非常安全的地方。如果這個軟盤丟失或損壞,就無法重新啟動服務器了,因為再沒有其它辦法可以對用戶賬戶和口令數據庫進行解密。

  另外,我們還應該對SAM數據庫添加口令復雜性的要求,這是通過啟動“本地安全策略”工具并啟用其中的“密碼必須符合復雜性要求”來完成的:

""

5、確定Web站點的口令訪問策略

  訪問Web 站點的不同內容可能需要不同的口令,考慮到相應的行為并設計好對策將極大地減少許多安全隱患。例如:服務器是只作為公共信息站點使用嗎?它允許不同權限的用戶訪問受保護的數據嗎?站點要求用戶向其提交數據嗎?......通常,我們可以對所有的Internet服務器都執行相同的基本安全配置,然后再根據具體服務類型,進一步做出特殊安全設置。比如:如果服務器只是為公司提供一個Web上的存在,那最好就只允許匿名訪問,這樣就避免了服務器與客戶之間的口令傳遞,并降低了攻擊者探測服務器口令的可能性。

6、消除空連接安全漏洞

  在Win2K中存在一種可能性:攻擊者可以使用一個所謂的空帳號登錄到系統、建立一個空對話,從而獲取服務器上用戶和組帳號情況列表以及服務器上的所有共享資源列表。呵呵,空手套帳號啊!讓這個“空手”真正落空的方法是修改注冊表相關項目,方法分別是:

  禁止空連接獲取帳號信息:修改的鍵值及取值是

HKEY_LOCAL_MACHINESystemCurrentControlSetControlLSA,REG_DWORD,1

""

  注意:有些服務可能要使用空連接在網絡上完成與其它服務器和系統通信的任務,所以如果修改注冊表后發現這些服務工作不正常了,那就再修改回來吧。摸著石頭過河嗎!

  禁止空連接獲取共享資源:修改的鍵值及取值是

HKEY_LOCAL_MACHINESystemCurrentControlSetServicesLanManServerParametersRestrictNullSessAccess,REG_DWORD,1

  當這個值設置為1時,空連接用戶將不能訪問任何共享;如果設置為0,那么空連接用戶就可以連接到所有對Everyone組共享的程序或打印機上。

  注意:修改這個鍵值可能會影響空連接對Named Pipes(名字管道)的訪問。Named Pipes就是一個系統上的程序與另一個不同系統上的程序通訊的功能。在Win2K中設置了許多named pipes,例如Winreg以IPC機制允許在一個客戶機器上運行Regedit并訪問遠程服務器的注冊表文件,Netlogon通過一個named pipe使用RPC連接來進行登錄認證,SMB (Server Message Blocks)使用named pipes進行網絡上服務器之間的通訊。注冊表中有關于空連接可以使用的named pipes列表,鍵值如下:

  HKEY_LOCAL_MACHINESystemCurrentControlSetServicesLanManServerParametersNullSessionPipes
""
""

  我們可以根據需要對以上列表中的字符串進行去除,但同樣請注意:如果發現有些服務工作不正常,請再修改回來。

7、去除對其他操作系統的支持

  Win2K可以很好地支持其他操作系統,允許例如OS/2和POSIX的應用程序向服務器發送請求以執行代碼。這種功能通常叫做Win2K的子系統。Win2K的子系統一般情況下不會用到,但卻是一個很大的安全漏洞,應該采取措施堵住它。關閉這個漏洞的最簡單方法是去掉這個子系統,使它們無法使用。放心,這不會給Win2K服務器或IIS帶來任何問題,因為它們是在Win32子系統中運行的。

  禁止OS/2和POSIX要通過刪除相關文件和改寫相關注冊表鍵值來完成,步驟如下:

  刪除“\%systemroot%system32os2”文件夾及其中所有內容。

  刪除“HKLMSoftwareMicrosoftOS/2 Subsystem for NT”下面所有的子鍵。

  刪除“HKLMSystemCurrentControlSetControlSession ManagerEnvironment”中的值Os2LibPath。

  清除“HKLMSystemCurrentControlSetControlSession ManagerSubsystems”中Optional的內容,但是保留值Optional的名字。

  刪除“HKLMSystemCurrentControlSetControlSession ManagerSubSystems ”中的值Os/2 和Posix。

  重新啟動。

8、合理調整頁面文件的設置

  需要處理的另一個問題是頁面文件(page file)在系統上的存放位置。當應用程序或系統程序需要訪問物理RAM時,Win2K使用頁面文件作為應用程序代碼的臨時保存區。因此,硬盤驅動器上必須有足夠的空間供頁面文件使用,否則就會導致系統崩潰。避免出現這種情況的方法有:

  在系統上盡可能多安裝RAM。可用的物理RAM越多,系統運行的效率越高。

  將所有的操作系統文件放置在自己的分區。這個分區中應該只包含操作系統文件和一個至少相當于物理RAM大小的頁面文件。當系統遭遇一個STOP錯誤時,這個頁面文件允許系統創建一個crashdump文件。

  至少在另外一個分區上創建一個頁面文件,其大小大約為物理RAM + 11 MB。如果可能的話,將這個頁面文件放置在一個單獨的物理驅動器上,這樣系統執行I/O操作就更加有效。

  配置系統服務和生成日志文件及擴展數據的應用程序,使它們寫入的文件不在操作系統所在的驅動器上。

四、結 語

  以上詳細論述了使用Win2K和IIS5構建安全Internet網站的Win2K操作系統安全配置指南部分,如果是嚴格按照這些步驟裝扮了Win2K,就可以說基本上做到了從“地面部分”全力堵截入侵者的攻擊。要做到從“空中部分”攔截入侵,請看“Win2K Internet服務器安全構建指南(IIS篇)”。

熱詞搜索:

上一篇:2000的NAT共享ADSL
下一篇:專家講堂:企業網絡安全基礎

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩不卡免费视频| 91亚洲精品久久久蜜桃网站| 亚洲精品videosex极品| 99久久精品国产麻豆演员表| 色一情一乱一乱一91av| 国产91丝袜在线18| 精品系列免费在线观看| 99国内精品久久| 国产精品理论在线观看| 国产真实乱子伦精品视频| 日韩精品一区二区三区在线观看| 亚洲丝袜美腿综合| 在线亚洲免费视频| 视频一区欧美日韩| 日韩精品一区在线| 亚洲午夜精品17c| 亚洲精品美国一| 亚洲激情图片小说视频| 亚洲欧洲成人精品av97| 18成人在线观看| 三级一区在线视频先锋| 久久国产生活片100| 日本道免费精品一区二区三区| 日本大胆欧美人术艺术动态| 韩国av一区二区| 国产欧美久久久精品影院| 久久午夜电影网| 综合电影一区二区三区| 日韩黄色一级片| 成人一区二区三区| 欧美性猛片aaaaaaa做受| 久久这里都是精品| 综合亚洲深深色噜噜狠狠网站| 亚洲欧美福利一区二区| 日本伊人色综合网| 成人国产精品免费网站| 在线播放/欧美激情| 久久久综合九色合综国产精品| 成人欧美一区二区三区小说| 日韩国产欧美三级| 91在线精品一区二区| 日韩写真欧美这视频| 国产精品九色蝌蚪自拍| 麻豆精品视频在线观看视频| 色婷婷综合激情| 久久久无码精品亚洲日韩按摩| 国产精品大尺度| 男人的天堂久久精品| 91丨porny丨最新| 精品国产亚洲在线| 亚洲国产日韩一区二区| 成人白浆超碰人人人人| 日韩免费高清av| 亚洲国产欧美一区二区三区丁香婷| 狠狠色综合日日| 欧美精三区欧美精三区| 亚洲免费观看高清完整版在线观看| 日本vs亚洲vs韩国一区三区二区| 成人av在线影院| 国产视频一区不卡| 精品一区二区免费看| 日韩美女一区二区三区四区| 亚洲国产一二三| 欧美午夜宅男影院| 亚洲激情自拍偷拍| 91首页免费视频| 国产精品久久久久久久午夜片| 国产一区二区三区电影在线观看| 欧美mv和日韩mv的网站| 麻豆精品一区二区三区| 精品日韩一区二区| 日本人妖一区二区| 欧美日韩一区二区三区不卡| 亚洲大片一区二区三区| 欧美日韩不卡视频| 青青国产91久久久久久 | 国产精品久久免费看| 九九视频精品免费| 欧美xxxxxxxxx| 国产资源精品在线观看| 久久免费国产精品| 粉嫩在线一区二区三区视频| 国产日韩欧美综合在线| 99久久精品免费看| 亚洲综合在线五月| 欧美日韩aaaaaa| 九九视频精品免费| 国产女人18水真多18精品一级做 | 国产精品美女久久久久久| av在线不卡免费看| 亚洲夂夂婷婷色拍ww47| 制服丝袜亚洲精品中文字幕| 麻豆极品一区二区三区| 久久久久99精品一区| 99re66热这里只有精品3直播| 亚洲啪啪综合av一区二区三区| 欧美午夜精品久久久久久超碰| 亚洲国产视频a| 久久影院电视剧免费观看| 成人永久免费视频| 天堂成人免费av电影一区| 26uuu久久综合| 色偷偷88欧美精品久久久| 日韩国产精品久久久久久亚洲| 亚洲精品一区二区三区在线观看| 成人avav影音| 一区二区不卡在线播放| 精品国产伦理网| 一本久久综合亚洲鲁鲁五月天| 亚洲小说欧美激情另类| 国产日韩欧美制服另类| 欧美在线一区二区| 激情综合网最新| 亚洲一区在线播放| 国产情人综合久久777777| 欧美日韩情趣电影| jizzjizzjizz欧美| 精品在线播放免费| 亚洲国产日韩a在线播放性色| 久久久久久久av麻豆果冻| 欧美日韩日日骚| 91在线视频免费观看| 国产精品资源网| 蜜桃av一区二区三区电影| 亚洲精品中文在线| 欧美高清一级片在线观看| 欧美一区二区大片| 欧美性色黄大片| 99麻豆久久久国产精品免费| 国产一区欧美一区| 青青青爽久久午夜综合久久午夜| 亚洲私人影院在线观看| 欧美激情一区二区三区全黄| 日韩西西人体444www| 欧美三级日韩三级国产三级| 一本一本久久a久久精品综合麻豆| 国产一区二区导航在线播放| 免费欧美日韩国产三级电影| 亚洲激情图片一区| 亚洲靠逼com| 亚洲欧美另类久久久精品| 国产精品三级av| 欧美激情一区在线| 国产精品污网站| 国产精品久久福利| 国产欧美1区2区3区| 久久精品一区二区| 欧美精品一区二区久久婷婷| 日韩欧美亚洲一区二区| 欧美一级高清片| 精品久久一区二区三区| 欧美精品丝袜中出| 日韩欧美国产三级电影视频| 精品少妇一区二区| 久久一区二区视频| 国产调教视频一区| 中文字幕在线观看一区二区| 亚洲视频 欧洲视频| 一区二区视频在线看| 亚洲一本大道在线| 美女在线视频一区| 精品无人码麻豆乱码1区2区| 国内成+人亚洲+欧美+综合在线| 国产在线视频一区二区| 成人亚洲一区二区一| 一本一本大道香蕉久在线精品 | 精品国产亚洲在线| 国产日韩精品一区二区三区| 国产精品理伦片| 亚洲国产日韩精品| 久久激情五月激情| 成人午夜电影小说| 91久久国产最好的精华液| 欧美日韩卡一卡二| 精品国产伦一区二区三区观看体验| 国产亚洲精品中文字幕| 亚洲靠逼com| 美女性感视频久久| 懂色一区二区三区免费观看| 成人a区在线观看| 欧美日本一区二区| 国产亚洲精品福利| 一区二区三区不卡视频| 美女视频黄 久久| 97久久精品人人爽人人爽蜜臀| 欧美福利视频导航| 国产精品免费aⅴ片在线观看| 一区二区三区在线观看国产 | 欧美精品一区二区三区在线播放| 国产精品人成在线观看免费| 亚洲一区二区三区视频在线播放| 久久精品国产成人一区二区三区 | 国产精品国产三级国产aⅴ无密码 国产精品国产三级国产aⅴ原创 | 国产精品久久久久国产精品日日| 一区二区三区鲁丝不卡| 国产一区二区三区视频在线播放| 色播五月激情综合网| 久久九九久久九九| 天堂蜜桃一区二区三区| 色婷婷综合久久久中文一区二区|