国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

Win2003 安全配置技巧
2005-12-19   

windows server2003是目前最為成熟的網(wǎng)絡(luò)服務(wù)器平臺(tái),安全性相對(duì)于windows 2000有大大的提高,但是2003默認(rèn)的安全配置不一定適合我們的需要,所以,我們要根據(jù)實(shí)際情況來對(duì)win2003進(jìn)行全面安全配置。說實(shí)話,安全配置是一項(xiàng)比較有難度的網(wǎng)絡(luò)技術(shù),權(quán)限配置的太嚴(yán)格,好多程序又運(yùn)行不起,權(quán)限配置的太松,又很容易被黑客入侵,做為網(wǎng)絡(luò)管理員,真的很頭痛,因此,我結(jié)合這幾年的網(wǎng)絡(luò)安全管理經(jīng)驗(yàn),總結(jié)出以下一些方法來提高我們服務(wù)器的安全性。
第一招:正確劃分文件系統(tǒng)格式,選擇穩(wěn)定的操作系統(tǒng)安裝盤
為了提高安全性,服務(wù)器的文件系統(tǒng)格式一定要?jiǎng)澐殖蒒TFS(新技術(shù)文件系統(tǒng))格式,它比FAT16、FAT32的安全性、空間利用率都大大的提高,我們可以通過它來配置文件的安全性,磁盤配額、EPS文件加密等。如果你已經(jīng)分成FAT32的格式了,可以用CONVERT 盤符 /FS:NTFS  /V 來把FAT32轉(zhuǎn)換成NTFS格式。正確安裝windows 2003 server,在網(wǎng)安聯(lián)盟http://cqhk.14023.com/Soft/yyrj/bigsoft/200504/502.asp>有 windows 2003的企業(yè)可升級(jí)版,這個(gè)一個(gè)完全破解了的版本,可以直接網(wǎng)上升級(jí),我們安裝時(shí)盡量只安裝我們必須要用的組件,安裝完后打上最新的補(bǔ)丁,到網(wǎng)上升級(jí)到最新版本!保證操作系統(tǒng)本身無漏洞。
第二招:正確設(shè)置磁盤的安全性,具體如下(虛擬機(jī)的安全設(shè)置,我們以asp程序?yàn)槔?重點(diǎn):
1、系統(tǒng)盤權(quán)限設(shè)置
C:分區(qū)部分:
c:\
administrators 全部(該文件夾,子文件夾及文件)
CREATOR OWNER 全部(只有子文件來及文件)
system 全部(該文件夾,子文件夾及文件)
IIS_WPG 創(chuàng)建文件/寫入數(shù)據(jù)(只有該文件夾)
IIS_WPG(該文件夾,子文件夾及文件)
遍歷文件夾/運(yùn)行文件
列出文件夾/讀取數(shù)據(jù)
讀取屬性
創(chuàng)建文件夾/附加數(shù)據(jù)
讀取權(quán)限
c:\Documents and Settings
administrators 全部(該文件夾,子文件夾及文件)
Power Users (該文件夾,子文件夾及文件)
讀取和運(yùn)行
列出文件夾目錄
讀取
SYSTEM全部(該文件夾,子文件夾及文件)
C:\Program Files
administrators 全部(該文件夾,子文件夾及文件)
CREATOR OWNER全部(只有子文件來及文件)
IIS_WPG (該文件夾,子文件夾及文件)
讀取和運(yùn)行
列出文件夾目錄
讀取
Power Users(該文件夾,子文件夾及文件)
修改權(quán)限
SYSTEM全部(該文件夾,子文件夾及文件)
TERMINAL SERVER USER (該文件夾,子文件夾及文件)
修改權(quán)限
2、網(wǎng)站及虛擬機(jī)權(quán)限設(shè)置(比如網(wǎng)站在E盤)
說明:我們假設(shè)網(wǎng)站全部在E盤wwwsite目錄下,并且為每一個(gè)虛擬機(jī)創(chuàng)建了一個(gè)guest用戶,用戶名為vhost1...vhostn并且創(chuàng)建了一個(gè)webuser組,把所有的vhost用戶全部加入這個(gè)webuser組里面方便管理
E:\
Administrators全部(該文件夾,子文件夾及文件)
E:\wwwsite
Administrators全部(該文件夾,子文件夾及文件)
system全部(該文件夾,子文件夾及文件)
service全部(該文件夾,子文件夾及文件)
E:\wwwsite\vhost1
Administrators全部(該文件夾,子文件夾及文件)
system全部(該文件夾,子文件夾及文件)
vhost1全部(該文件夾,子文件夾及文件)
3、數(shù)據(jù)備份盤
數(shù)據(jù)備份盤最好只指定一個(gè)特定的用戶對(duì)它有完全操作的權(quán)限
比如F盤為數(shù)據(jù)備份盤,我們只指定一個(gè)管理員對(duì)它有完全操作的權(quán)限
4、其它地方的權(quán)限設(shè)置
請(qǐng)找到c盤的這些文件,把安全性設(shè)置只有特定的管理員有完全操作權(quán)限
下列這些文件只允許administrators訪問
net.exe
net1.exet
cmd.exe
tftp.exe
netstat.exe
regedit.exe
at.exe
attrib.exe
cacls.exe
format.com
5.刪除c:\inetpub目錄,刪除iis不必要的映射,建立陷阱帳號(hào),更改描述
第三招:禁用不必要的服務(wù),提高安全性和系統(tǒng)效率
Computer Browser 維護(hù)網(wǎng)絡(luò)上計(jì)算機(jī)的最新列表以及提供這個(gè)列表
Task scheduler 允許程序在指定時(shí)間運(yùn)行
Routing and Remote Access 在局域網(wǎng)以及廣域網(wǎng)環(huán)境中為企業(yè)提供路由服務(wù)
Removable storage 管理可移動(dòng)媒體、驅(qū)動(dòng)程序和庫
Remote Registry Service 允許遠(yuǎn)程注冊(cè)表操作
Print Spooler 將文件加載到內(nèi)存中以便以后打印。要用打印機(jī)的朋友不能禁用這項(xiàng)
IPSEC Policy Agent 管理IP安全策略以及啟動(dòng)ISAKMP/OakleyIKE)和IP安全驅(qū)動(dòng)程序
Distributed Link Tracking Client 當(dāng)文件在網(wǎng)絡(luò)域的NTFS卷中移動(dòng)時(shí)發(fā)送通知
Com+ Event System 提供事件的自動(dòng)發(fā)布到訂閱COM組件
Alerter 通知選定的用戶和計(jì)算機(jī)管理警報(bào)
Error Reporting Service 收集、存儲(chǔ)和向 Microsoft 報(bào)告異常應(yīng)用程序
 Messenger 傳輸客戶端和服務(wù)器之間的 NET SEND 和 警報(bào)器服務(wù)消息
Telnet 允許遠(yuǎn)程用戶登錄到此計(jì)算機(jī)并運(yùn)行程序
第四招:修改注冊(cè)表,讓系統(tǒng)更強(qiáng)壯
1、隱藏重要文件/目錄可以修改注冊(cè)表實(shí)現(xiàn)完全隱藏:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows\ Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠標(biāo)右擊 “CheckedValue”,選擇修改,把數(shù)值由1改為0
2、啟動(dòng)系統(tǒng)自帶的Internet連接_blank">防火墻,在設(shè)置服務(wù)選項(xiàng)中勾選Web服務(wù)器。
3、防止SYN洪水攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名為SynAttackProtect,值為2
EnablePMTUDiscovery REG_DWORD 0
NoNameReleaseOnDemand REG_DWORD 1
EnableDeadGWDetect REG_DWORD 0
KeepAliveTime REG_DWORD 300,000
PerformRouterDiscovery REG_DWORD 0
EnableICMPRedirects REG_DWORD 0
4. 禁止響應(yīng)ICMP路由通告報(bào)文
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface
新建DWORD值,名為PerformRouterDiscovery 值為0
5. 防止ICMP重定向報(bào)文的攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
將EnableICMPRedirects 值設(shè)為0
6. 不支持IGMP協(xié)議
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名為IGMPLevel 值為0
7.修改終端服務(wù)端口
運(yùn)行regedit,找到[HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ Terminal Server \ Wds \ rdpwd \ Tds \ tcp],看到右邊的PortNumber了嗎?在十進(jìn)制狀態(tài)下改成你想要的端口號(hào)吧,比如7126之類的,只要不與其它沖突即可。
2、第二處HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ Terminal Server \ WinStations \ RDP-Tcp,方法同上,記得改的端口號(hào)和上面改的一樣就行了。
8、禁止IPC空連接:
 cracker可以利用net use命令建立空連接,進(jìn)而入侵,還有net view,nbtstat這些都是基于空連接的,禁止空連接就好了。打開注冊(cè)表,找到Local_Machine\System\ CurrentControlSet\Control\LSA-RestrictAnonymous 把這個(gè)值改成”1”即可。
9、更改TTL值
  cracker可以根據(jù)ping回的TTL值來大致判斷你的操作系統(tǒng),如:
TTL=107(WINNT);
TTL=108(win2000);
TTL=127或128(win9x);
TTL=240或241(linux);
TTL=252(solaris);
TTL=240(Irix);
實(shí)際上你可以自己更改的:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ Tcpip\Parameters:DefaultTTL REG_DWORD 0-0xff(0-255 十進(jìn)制,默認(rèn)值128)改成一個(gè)莫名其妙的數(shù)字如258,起碼讓那些小菜鳥暈上半天,就此放棄入侵你也不一定哦
10. 刪除默認(rèn)共享
 有人問過我一開機(jī)就共享所有盤,改回來以后,重啟又變成了共享是怎么回事,這是2K為管理而設(shè)置的默認(rèn)共享,必須通過修改注冊(cè)表的方式取消它: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters: AutoShareServer類型是REG_DWORD把值改為0即可
11. 禁止建立空連接
默認(rèn)情況下,任何用戶通過通過空連接連上服務(wù)器,進(jìn)而枚舉出帳號(hào),猜測(cè)密碼。我們可以通過修改注冊(cè)表來禁止建立空連接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。
第五招:其它安全手段
1.禁用TCP/IP上的NetBIOS
 網(wǎng)上鄰居-屬性-本地連接-屬性-Internet協(xié)議(TCP/IP)屬性-高級(jí)-WINS面板-NetBIOS設(shè)置-禁用TCP/IP上的NetBIOS。這樣cracker就無法用nbtstat命令來讀取你的NetBIOS信息和網(wǎng)卡MAC地址了。
2. 賬戶安全
 首先禁止一切賬戶,除了你自己,呵呵。然后把Administrator改名。我呢就順手又建了個(gè)Administrator賬戶,不過是什么權(quán)限都沒有的那種,然后打開記事本,一陣亂敲,復(fù)制,粘貼到“密碼”里去,呵呵,來破密碼吧~!破完了才發(fā)現(xiàn)是個(gè)低級(jí)賬戶,看你崩潰不?
創(chuàng)建2個(gè)管理員用帳號(hào)
雖然這點(diǎn)看上去和上面這點(diǎn)有些矛盾,但事實(shí)上是服從上面的規(guī)則的。創(chuàng)建一個(gè)一般權(quán)限帳號(hào)用來收信以及處理一些*常事物,另一個(gè)擁有Administrators 權(quán)限的帳戶只在需要的時(shí)候使用。可以讓管理員使用 “ RunAS” 命令來執(zhí)行一些需要特權(quán)才能作的一些工作,以方便管理
3.更改C:\WINDOWS\Help\iisHelp\common\404b.htm內(nèi)容改為 <META http-equiv=REFRESH content=0;URL=/;>這樣,出錯(cuò)了自動(dòng)轉(zhuǎn)到首頁
4. 安全日志
我遇到過這樣的情況,一臺(tái)主機(jī)被別人入侵了,系統(tǒng)管理員請(qǐng)我去追查兇手,我登錄進(jìn)去一看:安全日志是空的,倒,請(qǐng)記住:Win2000的默認(rèn)安裝是不開任何安全審核的!那么請(qǐng)你到本地安全策略->審核策略中打開相應(yīng)的審核,推薦的審核是:
賬戶管理 成功 失敗
登錄事件 成功 失敗
對(duì)象訪問 失敗
策略更改 成功 失敗
特權(quán)使用 失敗
系統(tǒng)事件 成功 失敗
目錄服務(wù)訪問 失敗
賬戶登錄事件 成功 失敗
審核項(xiàng)目少的缺點(diǎn)是萬一你想看發(fā)現(xiàn)沒有記錄那就一點(diǎn)都沒轍;審核項(xiàng)目太多不僅會(huì)占用系統(tǒng)資源而且會(huì)導(dǎo)致你根本沒空去看,這樣就失去了審核的意義
5. 運(yùn)行防毒軟件
我見過的Win2000/Nt服務(wù)器從來沒有見到有安裝了防毒軟件的,其實(shí)這一點(diǎn)非常重要。一些好的殺毒軟件不僅能殺掉一些著名的病毒,還能查殺大量木馬和后門程序。這樣的話,“黑客”們使用的那些有名的木馬就毫無用武之地了。不要忘了經(jīng)常升級(jí)病毒庫,我們推薦mcafree殺毒軟件+ blackice_blank">防火墻
6.sqlserver數(shù)據(jù)庫服務(wù)器安全和serv-u ftp服務(wù)器安全配置,更改默認(rèn)端口,和管理密碼
7.設(shè)置ip篩選、用blackice禁止木馬常用端口
一般禁用以下端口
135 138 139 443 445 4000 4899 7626
8.本地安全策略和組策略的設(shè)置,如果你在設(shè)置本地安全策略時(shí)設(shè)置錯(cuò)了,可以這樣恢復(fù)成它的默認(rèn)值.
打開 %SystemRoot%\Security文件夾,創(chuàng)建一個(gè) "OldSecurity"子目錄,將%SystemRoot%\Security下所有的.log文件移到這個(gè)新建的子文件夾中.
在%SystemRoot%\Security\database\下找到"Secedit.sdb"安全數(shù)據(jù)庫并將其改名,如改為"Secedit.old".
啟動(dòng)"安全配置和分析"MMC管理單元:"開始"->"運(yùn)行"->"MMC",啟動(dòng)管理控制臺(tái),"添加/刪除管理單元",將"安全配置和分析"管理單元添加上.
右擊"安全配置和分析"->"打開數(shù)據(jù)庫",瀏覽"C:\WINNT\security\Database"文件夾,輸入文件名"secedit.sdb",單擊"打開".
當(dāng)系統(tǒng)提示輸入一個(gè)模板時(shí),選擇"Setup Security.inf",單擊"打開".
如果系統(tǒng)提示"拒絕訪問數(shù)據(jù)庫",不管他.
你會(huì)發(fā)現(xiàn)在"C:\WINNT\security\Database"子文件夾中重新生成了新的安全數(shù)據(jù)庫,在"C:\WINNT\security"子文件夾下重新生成了log文件.安全數(shù)據(jù)庫重建成功.

熱詞搜索:

上一篇:金融領(lǐng)域UNIX網(wǎng)絡(luò)系統(tǒng)的安全管理策略
下一篇:如何讓W(xué)indows 2003系統(tǒng)更加安全

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91麻豆免费视频| 亚洲综合色网站| 337p亚洲精品色噜噜| 国产日韩欧美精品综合| 久久国产生活片100| 欧美猛男男办公室激情| 亚洲色图在线看| 从欧美一区二区三区| 精品久久99ma| 老司机免费视频一区二区| 欧美人xxxx| 亚洲国产日韩综合久久精品| 91女神在线视频| 亚洲女同女同女同女同女同69| 国产成人aaaa| 国产精品久久久久久久久免费丝袜| 国产一区高清在线| 国产午夜精品一区二区三区嫩草 | 久久久久99精品一区| 国产精品资源在线观看| 久久精品夜夜夜夜久久| 成人午夜av在线| 亚洲精品免费电影| 欧美日韩国产综合一区二区三区| 日本欧美一区二区三区| 精品国精品自拍自在线| 国产不卡在线一区| 一区二区在线观看免费视频播放 | 一区二区三区蜜桃| 777奇米成人网| 国产乱码字幕精品高清av| 中文字幕av不卡| 欧美视频第二页| 激情伊人五月天久久综合| 中文乱码免费一区二区 | 一区二区国产盗摄色噜噜| 日韩午夜电影在线观看| 国产精品一区二区久久精品爱涩 | 91麻豆精品国产91久久久使用方法| 国内国产精品久久| 亚洲少妇中出一区| 日韩欧美亚洲国产另类| caoporn国产一区二区| 亚洲成人一区二区在线观看| 精品成人一区二区| 99久久777色| 久久国产视频网| 亚洲日本在线天堂| 精品久久久久久亚洲综合网| 91网站在线播放| 久久精品国内一区二区三区| 亚洲激情五月婷婷| 国产日产欧美一区二区三区| 欧美日韩精品电影| 成人影视亚洲图片在线| 奇米精品一区二区三区在线观看一| 国产蜜臀av在线一区二区三区| 91精品久久久久久久91蜜桃| 成人看片黄a免费看在线| 日日欢夜夜爽一区| 亚洲天堂免费看| 久久精品人人爽人人爽| 欧美xxx久久| 欧美日韩免费观看一区三区| av在线综合网| 国产91丝袜在线观看| 久色婷婷小香蕉久久| 日一区二区三区| 亚洲一区免费在线观看| 中文字幕一区二区三区蜜月| 国产欧美一区二区精品久导航| 欧美二区乱c少妇| 欧美性生交片4| 色综合视频一区二区三区高清| 国产成人鲁色资源国产91色综| 国产专区综合网| 美女被吸乳得到大胸91| 蜜桃av一区二区| 青草国产精品久久久久久| 天天综合天天综合色| 日韩国产成人精品| 日韩av午夜在线观看| 日本欧美久久久久免费播放网| 日韩中文字幕av电影| 美女尤物国产一区| 麻豆精品国产91久久久久久| 青娱乐精品视频在线| 久久精品久久综合| 国产一区二区看久久| 狠狠狠色丁香婷婷综合激情 | 欧美大胆一级视频| 欧美一区二区黄| 日韩精品在线网站| 精品国产伦一区二区三区免费 | 国产乱人伦偷精品视频不卡| 国产美女一区二区三区| 成人国产精品免费| 色哟哟亚洲精品| 在线观看亚洲专区| 欧美日精品一区视频| 91精品视频网| 国产亚洲精品7777| 亚洲欧洲另类国产综合| 亚洲一区二区三区四区在线观看| 日本亚洲天堂网| 狠狠色伊人亚洲综合成人| 成人午夜视频免费看| 色哟哟在线观看一区二区三区| 欧美日韩国产免费一区二区 | 国产精品一二三区在线| 91免费观看国产| 欧美电影在哪看比较好| 26uuu色噜噜精品一区二区| 国产精品美女久久久久久2018| 亚洲欧美另类在线| 日本欧美韩国一区三区| 粉嫩一区二区三区性色av| 欧美亚洲综合色| 久久久久亚洲蜜桃| 洋洋av久久久久久久一区| 久久91精品久久久久久秒播| 不卡电影免费在线播放一区| 欧美二区三区的天堂| 欧美激情综合五月色丁香| 天堂成人国产精品一区| 国产一二精品视频| 欧美精品一二三| 国产精品对白交换视频| 麻豆成人91精品二区三区| a亚洲天堂av| 亚洲精品在线电影| 亚洲成人av免费| 91蜜桃婷婷狠狠久久综合9色| 久久亚洲综合色一区二区三区| 一区二区三区四区不卡视频| 国产高清视频一区| 日韩视频免费观看高清完整版在线观看 | 美女视频一区在线观看| 色琪琪一区二区三区亚洲区| 精品嫩草影院久久| 亚洲专区一二三| 成人一级片在线观看| 欧美大片在线观看一区| 亚洲综合免费观看高清完整版| 国产剧情av麻豆香蕉精品| 欧美一区2区视频在线观看| 亚洲欧美精品午睡沙发| 成人动漫视频在线| 欧美极品少妇xxxxⅹ高跟鞋| 激情成人午夜视频| 欧美sm美女调教| 青青草97国产精品免费观看无弹窗版 | 欧美一区二区三区免费视频| 亚洲va中文字幕| 在线欧美一区二区| 夜夜夜精品看看| 91在线观看地址| 一区二区中文视频| 成人av免费在线播放| 欧美国产精品一区| 成人免费观看视频| 国产精品免费视频一区| 99精品视频中文字幕| 中文字幕中文字幕在线一区| 成人免费视频视频在线观看免费| 日本一区二区动态图| 粉嫩久久99精品久久久久久夜| 国产色产综合色产在线视频| 国产成人免费网站| 中文字幕在线观看一区二区| 91免费在线视频观看| 亚洲国产一区二区视频| 欧美喷水一区二区| 久久综合综合久久综合| 国产精品午夜免费| 色94色欧美sute亚洲13| 午夜激情久久久| 精品99久久久久久| av男人天堂一区| 亚洲综合一二三区| 欧美大片在线观看| av午夜精品一区二区三区| 亚洲激情图片qvod| 欧美精品免费视频| 国产福利一区在线观看| 亚洲欧美一区二区不卡| 欧美日韩dvd在线观看| 另类小说欧美激情| ●精品国产综合乱码久久久久| 欧美日韩国产另类一区| 久久精品国产一区二区三| 亚洲国产精品成人综合色在线婷婷 | 欧美久久久久久久久久| 激情五月婷婷综合网| 亚洲婷婷综合久久一本伊一区| 欧美日韩中文字幕精品| 国产一区二区不卡| 亚洲综合在线五月| 久久精品视频一区二区三区| 欧美性视频一区二区三区|