国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

WIN2000 SERVER安全配置技巧58條(一)
2005-08-24   

WIN2000 SERVER是比較流行的服務器操作系統之一,但是要想安全的配置微軟的這個操作系統,卻不是一件容易的事。本文搜集整理了58條針對WIN2000 SERVER進行安全配置的注意事項或技巧。
1.NTFS比FAT分區多了安全控制功能,可以對不同的文件夾設置不同的訪問權限,安全性增強。
2.建議最好一次性全部安裝成NTFS分區,而不要先安裝成FAT分區再轉化為NTFS分區,這樣做在安裝了SP5和SP6的情況下會導致轉化不成功,甚至系統崩潰。
3.安裝NTFS分區有一個潛在的危險,就是目前大多數反病毒軟件沒有提供對軟盤啟動后NTFS分區病毒的查殺,這樣一旦系統中了惡性病毒而導致系統不能正常啟動,后果就比較嚴重,因此及建議平時做好防病毒工作。
4.分區和邏輯盤的分配:推薦的安全配置是建立三個邏輯驅動器,第一個大于2G,用來裝系統和重要的日志文件,第二個放IIS,第三個放FTP,這樣無論IIS或FTP出了安全漏洞都不會直接影響到系統目錄和系統文件。要知道,IIS和FTP是對外服務的,比較容易出問題。而把IIS和FTP分開主要是為了防止入侵者上傳程序并從IIS中運行。
5.安裝順序的選擇:win2000在安裝中有幾個順序是一定要注意的。
首先,何時接入網絡,Win2000在安裝時有一個漏洞,在你輸入Administrator密碼后,系統就建立了ADMIN$的共享,但是并沒有用你剛剛輸入的密碼來保護它,這種情況一直持續到你再次啟動后,在此期間,任何人都可以通過ADMIN$進入你的機器;同時,只要安裝一完成,各種服務就會自動運行,而這時的服務器是滿身漏洞,非常容易進入的,因此,在完全安裝并配置好win2000 SERVER之前,一定不要把主機接入網絡。
其次,補丁的安裝:補丁的安裝應該在所有應用程序安裝完之后,因為補丁程序往往要替換/修改某些系統文件,如果先安裝補丁再安裝應用程序有可能導致補丁不能起到應有的效果,例如:IIS的HotFix就要求每次更改IIS的配置都需要安裝。
6.端口是計算機和外部網絡相連的邏輯接口,也是計算機的第一道屏障,端口配置正確與否直接影響到主機的安全,一般來說,僅打開你需要使用的端口會比較安全,配置的方法是在網卡屬性-TCP/IP-高級-選項-TCP/IP篩選中啟用TCP/IP篩選,不過對于win2000的端口過濾來說,有一個不好的特性:只能規定開哪些端口,不能規定關閉哪些端口,這樣對于需要開大量端口的用戶就比較痛苦。
7.IIS是微軟的組件中漏洞最多的一個,平均兩三個月就要出一個漏洞,而微軟的IIS默認安裝又實在不敢恭維,所以IIS的配置是我們的重點,現在大家跟著我一起來:首先,把C盤那個什么Inetpub目錄徹底刪掉,在D盤建一個Inetpub(要是你不放心用默認目錄名也可以改一個名字,但是自己要記得)在IIS管理器中將主目錄指向D:\Inetpub;其次,那個IIS安裝時默認的什么scripts等虛擬目錄一概刪除,如果你需要什么權限的目錄可以自己慢慢建,需要什么權限開什么。(特別注意寫權限和執行程序的權限,沒有絕對的必要千萬不要給)第三,應用程序配置:在IIS管理器中刪除必須之外的任何無用映射,必須指的是ASP,ASA和其他你確實需要用到的文件類型,例如你用到stml等(使用server side include),實際上90%的主機有了上面兩個映射就夠了,其余的映射幾乎每個都有一個凄慘的故事:htw,htr,idq,ida……想知道這些故事?去查以前的漏洞列表吧。在IIS管理器中右擊主機->屬性->WWW服務 編輯->主目錄配置->應用程序映射,然后就開始一個個刪吧(里面沒有全選的)。接著在剛剛那個窗口的應用程序調試書簽內將腳本錯誤消息改為發送文本(除非你想ASP出錯的時候用戶知道你的程序/網絡/數據庫結構)錯誤文本寫什么?隨便你喜歡,自己看著辦。點擊確定退出時別忘了讓虛擬站點繼承你設定的屬性。安裝新的Service Pack后,IIS的應用程序映射應重新設置。(說明:安裝新的Service Pack后,某些應用程序映射又會出現,導致出現安全漏洞。這是管理員較易忽視的一點。)
為了對付日益增多的cgi漏洞掃描器,還有一個小技巧可以參考,在IIS中將HTTP404 Object Not Found出錯頁面通過URL重定向到一個定制HTM文件,可以讓目前絕大多數CGI漏洞掃描器失靈。其實原因很簡單,大多數CGI掃描器在編寫時為了方便,都是通過查看返回頁面的HTTP代碼來判斷漏洞是否存在的,例如,著名的IDQ漏洞一般都是通過取1.idq來檢驗,如果返回HTTP200,就認為是有這個漏洞,反之如果返回HTTP404就認為沒有,如果你通過URL將HTTP404出錯信息重定向到HTTP404.htm文件,那么所有的掃描無論存不存在漏洞都會返回HTTP200,90%的CGI掃描器會認為你什么漏洞都有,結果反而掩蓋了你真正的漏洞,讓入侵者茫然無處下手,不過從個人角度來說,我還是認為扎扎實實做好安全設置比這樣的小技巧重要的多。
最后,為了保險起見,你可以使用IIS的備份功能,將剛剛的設定全部備份下來,這樣就可以隨時恢復IIS的安全配置。還有,如果你怕IIS負荷過高導致服務器滿負荷死機,也可以在性能中打開CPU限制,例如將IIS的最大CPU使用率限制在70%。
8.帳號盡可能少,且盡可能少用來登錄
說明:網站帳號一般只用來做系統維護,多余的帳號一個也不要,因為多一個帳號就會多一份被攻破的危險。
a.除Administrator外,有必要再增加一個屬于管理員組的帳號;
說明:兩個管理員組的帳號,一方面防止管理員一旦忘記一個帳號的口令還有一個備用帳號;另方面,一旦黑客攻破一個帳號并更改口令,我們還有有機會重新在短期內取得控制權。
b.所有帳號權限需嚴格控制,輕易不要給帳號以特殊權限;將Administrator重命名,改為一個不易猜的名字。其他一般帳號也應尊循這一原則;
說明:這樣可以為黑客攻擊增加一層障礙。
c.將Guest帳號禁用,同時重命名為一個復雜的名字,增加口令,并將它從Guest組刪掉;
說明:有的黑客工具正是利用了guest 的弱點,可以將帳號從一般用戶提升到管理員組。
d.給所有用戶帳號一個復雜的口令(系統帳號出外),長度最少在8位以上, 且必須同時包含字母、數字、特殊字符。同時不要使用大家熟悉的單詞(如microsoft)、熟悉的鍵盤順序(如qwert)、熟悉的數字(如2000)等;
說明:口令是黑客攻擊的重點,口令一旦被突破也就無任何系統安全可言了,而這往往是不少網管所忽視的地方,據我們的測試,僅字母加數字的5位口令在幾分鐘內就會被攻破,而所推薦的方案則要安全的多。
e.口令必須定期更改(建議至少兩周該一次),且最好記在心里,除此以外不要在任何地方做記錄;另外,如果在日志審核中發現某個帳號被連續嘗試,則必須立刻更改此帳號(包括用戶名和口令);
說明:在帳號屬性中設立鎖定次數,比如改帳號失敗登錄次數超過5次即鎖定改帳號。這樣可以防止某些大規模的登錄嘗試,同時也使管理員對該帳號提高警惕。
9.Win2000的默認安裝是不開任何安全審核的
你到本地安全策略->審核策略中打開相應的審核,推薦的審核是:
賬戶管理 成功 失敗
登錄事件 成功 失敗
對象訪問 失敗
策略更改 成功 失敗
特權使用 失敗
系統事件 成功 失敗
目錄服務訪問 失敗
賬戶登錄事件 成功 失敗
審核項目少的缺點是萬一你想看發現沒有記錄那就一點都沒轍;審核項目太多不僅會占用系統資源而且會導致你根本沒空去看,這樣就失去了審核的意義。與之相關的還有以下的設定。
在賬戶策略->密碼策略中設定:
密碼復雜性要求 啟用
密碼長度最小值 6位
強制密碼歷史 5次
最長存留期 30天
在賬戶策略->賬戶鎖定策略中設定:
賬戶鎖定 3次錯誤登錄
鎖定時間 20分鐘
復位鎖定計數 20分鐘
同樣,Terminal Service的安全日志默認也是不開的,我們可以在Terminal Service Configration(遠程服務配置)-權限-高級中配置安全審核,一般來說只要記錄登錄、注銷事件就可以了。
10.為了控制好服務器上用戶的權限,同時也為了預防以后可能的入侵和溢出,NT的訪問權限分為:讀取、寫入、讀取及執行、修改、列目錄、完全控制。在默認的情況下,大多數的文件夾對所有用戶(Everyone這個組)是完全敞開的(Full Control),你需要根據應用的需要進行權限重設。
在進行權限控制時,請記住以下幾個原則:
1>限是累計的:如果一個用戶同時屬于兩個組,那么他就有了這兩個組所允許的所有權限;
2>拒絕的權限要比允許的權限高(拒絕策略會先執行)如果一個用戶屬于一個被拒絕訪問某個資源的組,那么不管其他的權限設置給他開放了多少權限,他也一定不能訪問這個資源。所以請非常小心地使用拒絕,任何一個不當的拒絕都有可能造成系統無法正常運行;
3>文件權限比文件夾權限高;
4>利用用戶組來進行權限控制是一個成熟的系統管理員必須具有的優良習慣之一;
5>僅給用戶真正需要的權限,權限的最小化原則是安全的重要保障。
11.只安裝一種操作系統;
說明:安裝兩種以上操作系統,會給黑客以可乘之機,利用攻擊使系統重啟到另外一個沒有安全設置的操作系統(或者他熟悉的操作系統),進而進行破壞。
12.安裝成獨立的域控制器(Stand Alone),選擇工作組成員,不選擇域;
說明:主域控制器(PDC)是局域網中隊多臺聯網機器管理的一種方式,用于網站服務器包含著安全隱患,使黑客有可能利用域方式的漏洞攻擊站點服務器。
13.將操作系統文件所在分區與WEB數據包括其他應用程序所在的分區分開,并在安裝時最好不要使用系統默認的目錄,如將\WINNT改為其他目錄;
說明:黑客有可能通過WEB站點的漏洞得到操作系統對操作系統某些程序的執行權限,從而造成更大的破壞。同時如果采用IIS的話你應該在其設置中刪除掉所有的無用的映射,同時不要安裝索引服務,遠程站點管理與服務器擴展最好也不要要,然后刪掉默認路徑下的www,整個刪,不要手軟,然后再硬盤的另一個硬盤建立存放你網站的文件夾,同時一定記得打開w3c日志紀錄,切記(不過本人建議采用apache 1.3.24)
系統安裝過程中一定本著最小服務原則,無用的服務一概不選擇,達到系統的最小安裝,多一個服務,多一份風險,呵呵,所以無用組件千萬不要安裝!
14.關于補丁,在NT下,如果安裝了補丁程序,以后如果要從NT光盤上安裝新的Windows程序,都要重新安裝一次補丁程序,2000下不需要這樣做。
說明:最新的補丁程序,表示系統以前有重大漏洞,非補不可了,對于局域網內服務器可以不是最新的,但站點必須安裝最新補丁,否則黑客可能會利用低版本補丁的漏洞對系統造成威脅。這是一部分管理員較易忽視的一點;
安裝NT的SP5、SP6有一個潛在威脅,就是一旦系統崩潰重裝NT時,系統將不會認NTFS分區,原因是微軟在這兩個補丁中對NTFS做了改進。只能通過Windows 2000安裝過程中認NTFS,這樣會造成很多麻煩,建議同時做好數據備份工作。
安裝Service Pack前應先在測試機器上安裝一次,以防因為例外原因導致機器死機,同時做好數據備份。
盡量不安裝與WEB站點服務無關的軟件;
說明:其他應用軟件有可能存在黑客熟知的安全漏洞。
15.解除NetBios與TCP/IP協議的綁定
說明:NetBois在局域網內是不可缺少的功能,在網站服務器上卻成了黑客掃描工具的首選目標。方法:NT:控制面版——網絡——綁定——NetBios接口——禁用 2000:控制面版——網絡和撥號連接——本地網絡——屬性——TCP/IP——屬性——高級——WINS——禁用TCP/IP上的NETBIOS。
16.刪除所有的網絡共享資源,在網絡連接的設置中刪除文件和打印共享,只留下TCP/IP協議
說明:2000在默認情況下有不少網絡共享資源,在局域網內對網絡管理和網絡通訊有用,在網站服務器上同樣是一個特大的安全隱患。(卸載“Microsoft 網絡的文件和打印機共享”。當查看“網絡和撥號連接”中的任何連接屬性時,將顯示該選項。單擊“卸載”按鈕刪除該組件;清除“Microsoft 網絡的文件和打印機共享”復選框將不起作用。)
方法:
1>2000:控制面版——管理工具——計算及管理——共享文件夾———停止共享
但上述方法太麻煩,服務器每重啟一次,管理員就必須停止一次。
2>修改注冊表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters下增加一個鍵
Name: AutoShareServer
Type: REG_DWORD
value: 0
然后重新啟動您的服務器,磁盤分區共享去掉,但IPC共享仍存在,需每次重啟后手工刪除。
17.改NTFS的安全權限;
說明:NTFS下所有文件默認情況下對所有人(EveryOne)為完全控制權限,這使黑客有可能使用一般用戶身份對文件做增加、刪除、執行等操作,建議對一般用戶只給予讀取權限,而只給管理員和System以完全控制權限,但這樣做有可能使某些正常的腳本程序不能執行,或者某些需要寫的操作不能完成,這時需要對這些文件所在的文件夾權限進行更改,建議在做更改前先在測試機器上作測試,然后慎重更改。
18.加強數據備份;
說明:這一點非常重要,站點的核心是數據,數據一旦遭到破壞后果不堪設想,而這往往是黑客們真正關心的東西;遺憾的是,不少網管在這一點上作的并不好,不是備份不完全,就是備份不及時。數據備份需要仔細計劃,制定出一個策略并作了測試以后才實施,而且隨著網站的更新,備份計劃也需要不斷地調整。
19.只保留TCP/IP協議,刪除NETBEUI、IPX/SPX協議;
說明:網站需要的通訊協議只有TCP/IP,而NETBEUI是一個只能用于局域網的協議,IPX/SPX是面臨淘汰的協議,放在網站上沒有任何用處,反而會被某些黑客工具利用。??
20.不要起用IP轉發功能,控制面板->網絡->協議->TCP/IP協議->屬性,使這個選框為空。(NT)
說明:缺省情況下,NT的IP轉發功能是禁止的,但注意不要啟用,否則它會具有路由作用,被黑客利用來對其他服務器進行攻擊。

熱詞搜索:

上一篇:Windows權限設置詳解
下一篇:WIN2000 SERVER安全配置技巧58條(二)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
免费观看30秒视频久久| 国产九色sp调教91| 亚洲第一二三四区| 国产成人8x视频一区二区| 日韩一级高清毛片| 午夜影院在线观看欧美| 在线观看亚洲a| 欧美精品 日韩| 视频一区视频二区中文字幕| 欧美日韩免费电影| 国产一区视频在线看| 精品国产免费人成电影在线观看四季| 久久精品国内一区二区三区| 久久亚洲一级片| 99国产精品久久久久| 亚洲最大成人综合| 6080日韩午夜伦伦午夜伦| 国产一区二区不卡| 国产精品白丝在线| 在线观看一区二区视频| 日韩国产欧美三级| 欧美国产乱子伦| 欧美午夜理伦三级在线观看| 日韩高清在线电影| 国产欧美日韩综合| 欧美日韩高清在线播放| 精品一区二区综合| 色婷婷综合久久久久中文一区二区 | 日韩欧美亚洲国产另类| 偷窥国产亚洲免费视频| 精品福利一区二区三区| 久久99九九99精品| 自拍视频在线观看一区二区| 欧美肥妇毛茸茸| 韩国成人福利片在线播放| 国产精品久久久久久久午夜片 | 国产婷婷精品av在线| 三级精品在线观看| 久久影音资源网| 欧美视频在线不卡| 麻豆视频观看网址久久| 亚洲视频一区在线观看| 91精品在线观看入口| 一区二区三区中文在线| 欧美精品一区二区三区在线| 欧美伊人久久久久久久久影院| 久久99热99| 亚洲一二三级电影| 日韩精品一区二区三区老鸭窝| 亚洲sss视频在线视频| 国产精品人人做人人爽人人添| 欧美变态tickle挠乳网站| 91国产丝袜在线播放| 岛国精品在线观看| 毛片av一区二区| 午夜久久久久久电影| 精品三级在线看| 国产中文字幕精品| 日韩av午夜在线观看| 一区二区三区在线免费播放| 亚洲一区二区四区蜜桃| 中文幕一区二区三区久久蜜桃| 在线观看91av| 色系网站成人免费| 国产精品99久| 蜜桃视频在线观看一区| 亚洲一区二区四区蜜桃| 一区二区三区中文字幕| 亚洲欧洲精品成人久久奇米网| 91精品国产综合久久久久久久久久| 91国偷自产一区二区使用方法| 不卡欧美aaaaa| av在线一区二区| 91在线视频免费91| 91麻豆免费看| 色婷婷久久99综合精品jk白丝| 91一区在线观看| 色狠狠一区二区| 亚洲成人tv网| 喷水一区二区三区| 激情综合五月天| 国产aⅴ综合色| 色综合久久久久久久久久久| 99热在这里有精品免费| 色哟哟日韩精品| 欧美日韩在线亚洲一区蜜芽| 欧美色图片你懂的| 91精品国产一区二区三区| 日韩精品专区在线影院观看| 精品国产乱码久久久久久久| 久久久久久久网| 一本色道久久综合精品竹菊| 91精品在线免费观看| 国产寡妇亲子伦一区二区| 欧美在线不卡视频| 国产日产亚洲精品系列| 午夜成人免费电影| 日本成人在线电影网| 国产精品初高中害羞小美女文| 亚洲最新视频在线播放| 国产精品12区| 777色狠狠一区二区三区| 国产精品久久久久久久久动漫 | 欧美一区二区三区视频| 亚洲国产精品99久久久久久久久 | 亚洲国产成人在线| 秋霞国产午夜精品免费视频| 91蜜桃免费观看视频| 国产欧美一区二区三区沐欲| 欧美aⅴ一区二区三区视频| 91国产福利在线| 88在线观看91蜜桃国自产| 亚洲最快最全在线视频| 一色屋精品亚洲香蕉网站| 亚洲国产一区二区三区青草影视| 国产伦理精品不卡| 精品国产一区二区三区av性色| 亚洲丶国产丶欧美一区二区三区| 99久久精品免费观看| 久久久综合精品| 国产呦精品一区二区三区网站| 欧美白人最猛性xxxxx69交| 日韩精品一卡二卡三卡四卡无卡| av网站免费线看精品| 久久影院视频免费| 韩国女主播成人在线| 日韩欧美第一区| 日av在线不卡| 日韩欧美色综合| 青娱乐精品视频| 欧美哺乳videos| 美女诱惑一区二区| 欧美一区二区三区精品| 免费xxxx性欧美18vr| 欧美一级午夜免费电影| 亚洲女同ⅹxx女同tv| 成+人+亚洲+综合天堂| 亚洲欧美影音先锋| 91国产免费看| 亚洲成人激情自拍| 欧美一区二区三区四区高清| 狠狠色丁香九九婷婷综合五月| 欧美久久久久免费| 秋霞国产午夜精品免费视频| 在线电影院国产精品| 久久精品国产一区二区三 | 精品久久免费看| 麻豆精品视频在线观看免费| 久久久夜色精品亚洲| 国产999精品久久久久久| 中文在线资源观看网站视频免费不卡| 99热99精品| 亚洲国产精品久久艾草纯爱| 欧美人牲a欧美精品| 喷白浆一区二区| 国产日产欧美一区| 91丨porny丨蝌蚪视频| 亚洲夂夂婷婷色拍ww47| 精品国产一区二区三区久久久蜜月 | 国产精品亚洲第一| 亚洲色图视频网站| 亚洲三级在线免费| 欧美日韩国产片| 日韩av一区二区三区四区| 91精品国产高清一区二区三区| 精品一区二区三区香蕉蜜桃| 国产性做久久久久久| 91色在线porny| 精品影视av免费| 亚洲视频免费在线| 精品美女被调教视频大全网站| 国产福利一区二区| 亚洲成av人综合在线观看| 精品国产污网站| 91国产成人在线| 久久99精品国产麻豆婷婷| 亚洲欧美另类小说| 精品久久人人做人人爽| 在线观看亚洲一区| 成人高清在线视频| 日本不卡一区二区| 一区二区三区四区高清精品免费观看 | 95精品视频在线| 韩国女主播成人在线| 亚洲欧美精品午睡沙发| 欧美成人在线直播| 在线欧美一区二区| 成人的网站免费观看| 国产精品一二二区| 免费人成网站在线观看欧美高清| 国产精品国产三级国产| 欧美一区二区三区色| 欧美色网站导航| 不卡一区二区中文字幕| 国内精品国产成人| 麻豆久久久久久| 亚州成人在线电影| 天堂蜜桃91精品| 亚洲国产视频一区二区| 亚洲免费伊人电影|