国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

IIS優化與安全-IIS6.0默認設置安全性的改變
2007-09-24   網絡

由于Web服務器被越來越多的駭客和蠕蟲制造者作為首要攻擊目標,IIS便也成為了Microsoft可信賴計算計劃中首要關注的內容。因此,IIS 6.0被完全的重新設計,以實現默認安全和設計安全。本文主要講述了IIS 6.0在默認設置和設計上安全性的改變是如何使其成為關鍵web應用的平臺。

  默認安全

  過去,包括像微軟這樣的企業,都在他們的web服務器上安裝一系列的默認示例腳本,文件處理和最小文件授權,以提高管理員管理的靈活性和可用性。但是,這些默認設置都增加了IIS的被攻擊面,或者成為了攻擊IIS的基礎。因此,IIS 6.0被設計成了一個比早期產品更安全的平臺。最顯而易見的變化是IIS 6.0并沒有被Windows Server 2003默認安裝,而是需要管理員顯式的安裝這個組件。其他的變化包括:

  ·默認只安裝靜態HTTP服務器

  IIS 6.0的默認安裝被設置為僅安裝靜態HTML頁面顯示所需的組件,而不允許動態內容。下表比較了IIS 5.0和IIS 6.0的默認安裝設置:



""screen.width*0.5) {this.resized=true; this.width=screen.width*0.5;}" border=0>
  ·默認不安裝應用范例

  IIS 6.0中不再包括任何類似showcode.asp或codebrws.asp等的范例腳本或應用。這些程序原被設計來方便程序員快速察看和調試數據庫的連接代碼,但是由于showcode.asp和codebrws.asp沒有正確的進行輸入檢查,以確定所訪問的文件是否位于站點根目錄下。這就允許攻擊者繞過它去讀取系統中的任何一個文件(包括敏感信息和本應不可見的配置文件),參考以下鏈接以獲取該漏洞的更多的細節:http://www.microsoft.com/technet/treeview/default.asp?
url=/technet/security/bulletin/MS99-013.asp

  ·增強的文件訪問控制

  匿名帳號不再具有web服務器根目錄的寫權限。另外,FTP用戶也被相互隔離在他們自己的根目錄中。這些限制有效的避免了用戶向服務器文件系統的其他部分上傳一些有害程序。例如攻擊者可以向/scripts目錄上傳一些有害的可執行代碼,并遠程執行這些代碼,從而攻擊web站點。

  ·虛擬目錄不再具有執行權限

  虛擬目錄中不再允許執行可執行程序。這樣避免了大量的存在于早期IIS系統中的目錄遍歷漏洞、上傳代碼漏洞以及MDAC漏洞。

  ·去除了子驗證模塊

  IIS 6.0中去除了IISSUBA.dll。任何在早期IIS版本中,需要該DLL模塊來驗證的賬號,現在需要具有"從網絡上訪問這臺計算機"的權限。這個DLL模塊的去除,可以強制要求所有的訪問都直接去SAM或者活動目錄進行身份驗證,從而減少IIS可能的被攻擊面。

  ·父目錄被禁用

  IIS 6.0中默認禁用了對父目錄的訪問。這樣可以避免攻擊者跨越web站點的目錄結構,訪問服務器上的其他敏感文件,如SAM文件等。當然也請注意,由于父目錄默認被禁用,這可能導致一些從早期版本IIS上遷移過來的應用由于無法使用父目錄而出錯。

  安全設計

  IIS 6.0設計中安全性的根本改變表現在:改善的數據有效性、增強的日志功能、快速失敗保護、應用程序隔離和最小權限原則。

  改善的數據有效性

  IIS 6.0設計上的一個主要新特性是工作在內核模式的HTTP驅動--HTTP.sys。它不僅提高了web服務器的性能和可伸縮性,而且極大程度的加強了服務器的安全性。HTTP.sys作為web服務器的門戶,首先解析用戶對web服務器的請求,然后指派一個合適的用戶級工作進程來處理請求。工作進程被限制在用戶模式以避免它訪問未授權的系統核心資源。從而極大的限制了攻擊者對服務器保護資源的訪問。

  IIS 6.0通過在內核模式的驅動中整合一系列的安全機制,以提升其設計上固有的安全性。這些機制包括避免潛在的緩沖溢出,改善的日志機制以輔助事件響應進程和檢查用戶有效性請求的先進URL解析機制。

  為了第一時間的避免潛在的緩沖區和內存溢出漏洞的利用,微軟通過在HTTP.sys中進行特殊的URL解析設置以實現IIS 6.0安全設計中的深度防御原則。這些設置還可以通過修改注冊表中特定的鍵值來進一步優化。下表提供了主要注冊表鍵值的位置(均在以下路徑HKLMSystemCurrentControlSetServicesHTTPParameters):



""screen.width*0.5) {this.resized=true; this.width=screen.width*0.5;}" border=0>
  增強的日志機制

  一個全面的日志是檢測或響應一個安全事故的基礎要求。微軟也意識到了在HTTP.sys中進行全面的、可靠的日志機制的重要性。HTTP.sys在將請求指派給特定的工作進程之前就進行日志記錄。這樣可以保證,即使工作進程中斷了,也會保留一個錯誤日志。日志由發生錯誤的時間戳、來源目的IP和端口、協議版本、HTTP動作、URL地址、協議狀態、站點ID和HTTP.sys的原因解釋等條目構成。原因解釋能夠提供詳細的錯誤產生原因的信息,如由于超時導致的錯誤,或由于工作進程的異常終止而引發的應用程序池強行切斷連接而導致的錯誤。

  以下連接可以看到HTTP.sys日志文件的示例:http://www.microsoft.com/technet/treeview/default.asp
?url=/technet/prodtechnol/iis/iis6/proddocs/resguide/iisrg_log_qlow.asp
  快速失敗保護

  除了修改注冊表,IIS 6.0的管理員還可以通過服務器設置,來使那些在一段時間內反復失敗的進程關閉或者重新運行。這個附加的保護措施是為了防止應用程序因為受到攻擊而不斷地出錯。這個特性就叫做快速失敗保護。

  快速失敗保護可以按照以下步驟在Internet信息服務管理工具中配置:

  1. 在Internet信息服務(IIS)管理器中,展開本地計算機。

  2. 展開應用程序池。

  3. 在要設定快速失敗保護的應用程序池上單擊鼠標右鍵。

  4. 選擇屬性。

  5. 選擇運行狀況選項卡,勾選啟用快速失敗保護。

  6. 在失敗數中,填寫可以忍受的工作進程失敗次數(在結束這個進程之前)。 7. 在時間段中,填寫累計工作進程失敗次數統計的時間。

  應用程序隔離

  在早期版本的IIS中(5.0和以前的版本),由于將web應用程序隔離在獨立的單元將會導致嚴重的性能下降,因此沒有實現應用程序隔離。通常一個web應用程序的失敗會影響同一服務器上其他應用程序。然而,IIS 6.0在處理請求時,通過將應用程序隔離成一個個叫做應用程序池的孤立單元這種設計上的改變,成倍的提高了性能。每個應用程序池中通常由一個或多個工作進程。這樣就允許確定錯誤的位置,防止一個工作進程影響其他工作進程。這種機制也提高了服務器以及其上應用的可靠性。

  堅持最小特權原則

  IIS 6.0堅持一個基本安全原則--最小特權原則。也就是說,HTTP.sys中所有代碼都是以Local System權限執行的,而所有的工作進程,都是以Network Service的權限執行的。Network Service是Windows 2003中新內置的一個被嚴格限制的賬號。另外,IIS 6.0只允許管理員執行命令行工具,從而避免命令行工具的惡意使用。這些設計上的改變,都降低了通過潛在的漏洞攻擊服務器的可能性。部分基礎設計上的改變、一些簡單配置的更改(包括取消匿名用戶向web服務器的根目錄寫入權限,和將FTP用戶的訪問隔離在他們各自的主目錄中)都極大地提高了IIS 6.0的安全性。

  IIS 6.0是微軟公司在幫助客戶提高安全性上邁出的正確一步。它為Web應用提供了一個可靠的安全的平臺。這些安全性的提高應歸功于IIS 6.0默認的安全設置,在設計過程中就對安全性的著重考慮,以及增強的監視與日志功能。但是管理員不應該認為僅通過簡單的遷移到新平臺就可以獲得全面的安全。正確的做法是應該進行多層面的安全設置,從而獲得更全面的安全性。這也與針對Code Red和Nimda病毒威脅而進行的深度安全防御原則是一致的。

熱詞搜索:

上一篇:IIS優化與安全-Win2000+IIS 5.0安全配置規范
下一篇:IIS優化與安全-IIS信息服務器排錯指導

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产欧美日韩久久| 亚洲一区二三区| 色国产精品一区在线观看| 欧美酷刑日本凌虐凌虐| 久久久综合视频| 丝袜诱惑制服诱惑色一区在线观看| 成人理论电影网| 日韩午夜在线观看视频| 一区二区日韩av| 懂色中文一区二区在线播放| 日韩免费高清电影| 日本免费新一区视频| 91麻豆精品久久久久蜜臀| 亚洲欧洲国产日韩| 成人app软件下载大全免费| 久久女同精品一区二区| 久久狠狠亚洲综合| 久久久国际精品| 蜜桃av噜噜一区二区三区小说| 欧美mv日韩mv国产| 韩国一区二区三区| 久久老女人爱爱| 九九视频精品免费| 国产精品亚洲午夜一区二区三区| 成人综合在线视频| 日韩精品一区二区三区在线观看| 免费在线观看成人| 精品久久久久久久人人人人传媒 | 91免费国产视频网站| 日韩一级免费观看| 精品一区二区三区在线观看 | |精品福利一区二区三区| 成人av在线一区二区| 国产精品久久福利| 欧美日韩精品久久久| 一区二区成人在线观看| 欧美精品亚洲二区| 亚洲电影在线播放| 2023国产精品自拍| 成人高清视频免费观看| 亚洲bt欧美bt精品| 日韩欧美国产精品一区| 丁香婷婷综合色啪| 亚洲一区二区精品视频| 久久无码av三级| 成人三级伦理片| 青椒成人免费视频| 日本一区二区免费在线| 欧美性三三影院| 成人一级黄色片| 亚洲精品菠萝久久久久久久| 久久影院午夜片一区| 在线日韩av片| 成人免费视频一区| 国产一区二区三区四区在线观看| 香蕉乱码成人久久天堂爱免费| 久久女同精品一区二区| 日韩一区二区精品在线观看| 一本一道久久a久久精品综合蜜臀| 久久99精品久久久久久久久久久久| 日韩av一级片| 中文字幕精品三区| 日韩精品中文字幕在线一区| 日本高清无吗v一区| 国产成人在线色| 日本美女一区二区三区视频| 国产亚洲综合在线| 7777精品伊人久久久大香线蕉 | 一区在线观看免费| 久久久久久久久久久久电影| 日韩精品一区二区三区在线播放| 欧美日韩成人高清| 在线欧美日韩精品| 欧美性生活久久| 国产精品一卡二卡| 精品在线观看免费| 日本va欧美va精品发布| 日韩在线观看一区二区| 亚洲成人先锋电影| 亚洲一区二区视频| 亚洲永久精品大片| 午夜精品久久久久久| 性久久久久久久| 一区二区久久久| 亚洲国产成人va在线观看天堂| 亚洲欧美成aⅴ人在线观看| 国产精品成人网| 国产精品乱码一区二区三区软件 | 国产老肥熟一区二区三区| 日精品一区二区三区| 日本不卡视频在线| 毛片av一区二区三区| 麻豆91免费观看| 激情综合五月天| 国产成人久久精品77777最新版本 国产成人鲁色资源国产91色综 | 成人午夜精品一区二区三区| 成人在线视频一区二区| 99在线热播精品免费| 色婷婷精品久久二区二区蜜臀av| 一本一道波多野结衣一区二区| 欧美性感一类影片在线播放| 精品视频999| 欧美哺乳videos| 国产午夜一区二区三区| 亚洲色图第一区| 亚洲国产欧美在线| 国产真实精品久久二三区| 成人永久免费视频| 欧美无乱码久久久免费午夜一区| 欧美一个色资源| 国产精品视频免费| 亚洲午夜精品17c| 国产在线看一区| 色婷婷精品久久二区二区蜜臀av| 欧美日韩国产综合一区二区| 亚洲精品一区二区三区四区高清| 国产精品国产三级国产a| 亚洲电影欧美电影有声小说| 国产精品原创巨作av| 色综合激情久久| 精品久久五月天| 中文字幕在线观看一区二区| 亚洲成a人v欧美综合天堂下载 | 国产精品女上位| 亚洲v日本v欧美v久久精品| 久久精品国产99国产| 成人午夜视频网站| 91精品在线一区二区| 中文字幕在线一区二区三区| 男女性色大片免费观看一区二区 | 国产精品区一区二区三区| 亚洲高清不卡在线| 丰满少妇在线播放bd日韩电影| 日本久久电影网| 国产91精品久久久久久久网曝门| 成人免费视频免费观看| 91精品国产美女浴室洗澡无遮挡| 欧美激情在线一区二区三区| 另类小说一区二区三区| 色噜噜久久综合| 国产精品天天摸av网| 精品一区二区在线看| 欧美群妇大交群的观看方式| 综合色中文字幕| 成人自拍视频在线观看| 久久综合久久鬼色| 久久疯狂做爰流白浆xx| 在线播放视频一区| 亚洲国产sm捆绑调教视频| caoporen国产精品视频| 中文成人av在线| 国产一区二三区| 精品国产sm最大网站| 蜜桃久久精品一区二区| 日韩视频在线你懂得| 日韩成人dvd| 91麻豆精品国产91久久久久久久久 | 亚洲二区在线观看| 欧美日韩免费观看一区二区三区| 亚洲精品福利视频网站| 一本一本久久a久久精品综合麻豆| 综合激情成人伊人| av电影在线观看完整版一区二区| 中文字幕av一区二区三区免费看| 国产真实乱子伦精品视频| 精品成人在线观看| 成人中文字幕在线| 亚洲日本一区二区三区| 一本色道久久综合亚洲91| 亚洲精品乱码久久久久| 91极品视觉盛宴| 亚洲第一成年网| 欧美日本精品一区二区三区| 日韩不卡一区二区| 日韩欧美国产三级电影视频| 极品少妇一区二区| 国产精品你懂的| 在线观看日韩国产| 日本美女一区二区| 久久久99精品免费观看不卡| 99久久精品国产导航| 亚洲免费av高清| 欧美电影一区二区| 91精品国产综合久久精品图片| 国产精品人成在线观看免费| 精品一区二区三区免费播放| 日韩精品影音先锋| 麻豆国产欧美一区二区三区| 久久久另类综合| 国产福利视频一区二区三区| 国产日韩欧美电影| 成人免费电影视频| 亚洲精品一二三区| 欧美日韩一区国产| 高清不卡一二三区| 亚洲国产日韩综合久久精品| 6080午夜不卡| 99久久99久久精品免费看蜜桃| 欧美性极品少妇| 色偷偷久久人人79超碰人人澡|