国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

Windows 2003 Server安全配置完整篇
2007-09-11   

一、先關閉不需要的端口

我比較小心,先關了端口。只開了3389 21 80 1433有些人一直說什么默認的3389不安全,對此我不否認,但是利用的途徑也只能一個一個的窮舉爆破,你把帳號改了密碼設置為十五六位,我估計他要破上好幾年,哈哈!辦法:本地連接--屬性--Internet協議(TCP/IP)--高級--選項--TCP/IP篩選--屬性--把勾打上 然后添加你需要的端口即可。PS一句:設置完端口需要重新啟動!

當然大家也可以更改遠程連接端口方法:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]

"PortNumber"=dword:00002683

保存為.REG文件雙擊即可!更改為9859,當然大家也可以換別的端口, 直接打開以上注冊表的地址,把值改為十進制的輸入你想要的端口即可!重啟生效!

還有一點,在2003系統里,用TCP/IP篩選里的端口過濾功能,使用FTP服務器的時候,只開放21端口,在進行FTP傳輸的時候,FTP 特有的Port模式和Passive模式,在進行數據傳輸的時候,需要動態的打開高端口,所以在使用TCP/IP過濾的情況下,經常會出現連接上后無法列出目錄和數據傳輸的問題。所以在2003系統上增加的windows連接防火墻能很好的解決這個問題,所以都不推薦使用網卡的TCP/IP過濾功能。所做FTP下載的用戶看仔細點,表怪俺說俺寫文章是垃圾...如果要關閉不必要的端口,在\system32\drivers\etc\services中有列表,記事本就可以打開的。如果懶惰的話,最簡單的方法是啟用WIN2003的自身帶的網絡防火墻,并進行端口的改變。功能還可以!Internet 連接防火墻可以有效地攔截對Windows 2003服務器的非法入侵,防止非法遠程主機對服務器的掃描,提高Windows 2003服務器的安全性。同時,也可以有效攔截利用操作系統漏洞進行端口攻擊的病毒,如沖擊波等蠕蟲病毒。如果在用Windows 2003構造的虛擬路由器上啟用此防火墻功能,能夠對整個內部網絡起到很好的保護作用。

關于端口的介紹可以訪問:http://bbs.86dm.net/viewthread.php?tid=7&extra=page%3D1

二、關閉不需要的服務 打開相應的審核策略

我關閉了以下的服務

Computer Browser 維護網絡上計算機的最新列表以及提供這個列表

Task scheduler 允許程序在指定時間運行

Messenger 傳輸客戶端和服務器之間的 NET SEND 和 警報器服務消息

Distributed File System: 局域網管理共享文件,不需要禁用

Distributed linktracking client:用于局域網更新連接信息,不需要禁用

Error reporting service:禁止發送錯誤報告

Microsoft Serch:提供快速的單詞搜索,不需要可禁用

NTLMSecuritysupportprovide:telnet服務和Microsoft Serch用的,不需要禁用

PrintSpooler:如果沒有打印機可禁用

Remote Registry:禁止遠程修改注冊表

Remote Desktop Help Session Manager:禁止遠程協助

Workstation 關閉的話遠程NET命令列不出用戶組

把不必要的服務都禁止掉,盡管這些不一定能被攻擊者利用得上,但是按照安全規則和標準上來說,多余的東西就沒必要開啟,減少一份隱患。

在"網絡連接"里,把不需要的協議和服務都刪掉,這里只安裝了基本的Internet協議(TCP/IP),由于要控制帶寬流量服務,額外安裝了Qos數據包計劃程序。在高級tcp/ip設置里--"NetBIOS"設置"禁用tcp/IP上的NetBIOS(S)"。在高級選項里,使用"Internet連接防火墻",這是windows 2003 自帶的防火墻,在2000系統里沒有的功能,雖然沒什么功能,但可以屏蔽端口,這樣已經基本達到了一個IPSec的功能。

在運行中輸入gpedit.msc回車,打開組策略編輯器,選擇計算機配置-Windows設置-安全設置-審核策略在創建審核項目時需要注意的是如果審核的項目太多,生成的事件也就越多,那么要想發現嚴重的事件也越難當然如果審核的太少也會影響你發現嚴重的事件,你需要根據情況在這二者之間做出選擇。

推薦的要審核的項目是:

登錄事件 成功 失敗

賬戶登錄事件 成功 失敗

系統事件 成功 失敗

策略更改 成功 失敗

對象訪問 失敗

目錄服務訪問 失敗

特權使用 失敗

三、關閉默認共享的空連接

由于比較簡單,這里就不詳談了。

四、磁盤權限設置

C盤只給administrators 和system權限,其他的權限不給,其他的盤也可以這樣設置,這里給的system權限也不一定需要給,只是由于某些第三方應用程序是以服務形式啟動的,需要加上這個用戶,否則造成啟動不了。

Windows目錄要加上給users的默認權限,否則ASP和ASPX等應用程序就無法運行。以前有朋友單獨設置Instsrv和temp等目錄權限,其實沒有這個必要的。

另外在c:/Documents and Settings/這里相當重要,后面的目錄里的權限根本不會繼承從前的設置,如果僅僅只是設置了C盤給administrators權限,而在All Users/Application Data目錄下會 出現everyone用戶有完全控制權限,這樣入侵這可以跳轉到這個目錄,寫入腳本或只文件,再結合其他漏洞來提升權限;

譬如利用serv-u的本地溢出提升權限,或系統遺漏有補丁,數據庫的弱點,甚至社會工程學等等N多方法,從前不是有牛人發颮說:"只要給我一個webshell,我就能拿到system",這也的確是有可能的。在用做web/ftp服務器的系統里,建議是將這些目錄都設置的鎖死。其他每個盤的目錄都按照這樣設置,沒個盤都只給adinistrators權限。

另外,還將:

net.exe NET命令

cmd.exe CMD 懂電腦的都知道咯~

tftp.exe

netstat.exe

regedit.exe

at.exe

attrib.exe

cacls.exe ACL用戶組權限設置,此命令可以在NTFS下設置任何文件夾的任何權限!偶入侵的時候沒少用這個....(:

format.exe

大家都知道ASP木馬吧,有個CMD運行這個的,這些如果都可以在CMD下運行..55,,估計別的沒啥,format下估計就哭料~~~(:這些文件都設置只允許administrators訪問。

五、防火墻、殺毒軟件的安裝

關于這個東西的安裝其實我也說不來,反正安裝什么的都有,建議使用卡巴,賣咖啡。

六、SQL2000 SERV-U FTP安全設置

SQL安全方面

1、System Administrators 角色最好不要超過兩個

2、如果是在本機最好將身份驗證配置為Win登陸

3、不要使用Sa賬戶,為其配置一個超級復雜的密碼

4、刪除以下的擴展存儲過程格式為:

use master

sp_dropextendedproc '擴展存儲過程名'

xp_cmdshell:是進入操作系統的最佳捷徑,刪除

訪問注冊表的存儲過程,刪除

Xp_regaddmultistringXp_regdeletekeyXp_regdeletevalueXp_regenumvalues

Xp_regreadXp_regwriteXp_regremovemultistring

OLE自動存儲過程,不需要刪除

Sp_OACreateSp_OADestroySp_OAGetErrorInfoSp_OAGetProperty

Sp_OAMethodSp_OASetPropertySp_OAStop

5、隱藏 SQL Server、更改默認的1433端口

右擊實例選屬性-常規-網絡配置中選擇TCP/IP協議的屬性,選擇隱藏 SQL Server 實例,并改原默認的1433端口

serv-u的幾點常規安全需要設置下:

選中"Block "FTP_bounce"attack and FXP"。什么是FXP呢?通常,當使用FTP協議進行文件傳輸時,客戶端首先向FTP服務器發出一個"PORT"命令,該命令中包含此用戶的IP地址和將被用來進行數據傳輸的端口號,服務器收到后,利用命令所提供的用戶地址信息建立與用戶的連接。大多數情況下,上述過程不會出現任何問題,但當客戶端是一名惡意用戶時,可能會通過在PORT命令中加入特定的地址信息,使FTP服務器與其它非客戶端的機器建立連接。雖然這名惡意用戶可能本身無權直接訪問某一特定機器,但是如果FTP服務器有權訪問該機器的話,那么惡意用戶就可以通過FTP服務器作為中介,仍然能夠最終實現與目標服務器的連接。這就是FXP,也稱跨服務器攻擊。選中后就可以防止發生此種情況。

七、IIS安全設置

IIS的安全:

1、不使用默認的Web站點,如果使用也要將 將IIS目錄與系統磁盤分開。

2、刪除IIS默認創建的Inetpub目錄(在安裝系統的盤上)。

3、刪除系統盤下的虛擬目錄,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。

4、刪除不必要的IIS擴展名映射。

右鍵單擊“默認Web站點→屬性→主目錄→配置”,打開應用程序窗口,去掉不必要的應用程序映射。主要為.shtml, .shtm, .stm

5、更改IIS日志的路徑

右鍵單擊“默認Web站點→屬性-網站-在啟用日志記錄下點擊屬性

6、如果使用的是2000可以使用iislockdown來保護IIS,在2003運行的IE6.0的版本不需要。

八、其它

1、 系統升級、打操作系統補丁,尤其是IIS 6.0補丁、SQL SP3a補丁,甚至IE 6.0補丁也要打。同時及時跟蹤最新漏洞補丁;

2、停掉Guest 帳號、并給guest 加一個異常復雜的密碼,把Administrator改名或偽裝!

3、隱藏重要文件/目錄

可以修改注冊表實現完全隱藏:“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠標右擊 “CheckedValue”,選擇修改,把數值由1改為0

4、啟動系統自帶的Internet連接防火墻,在設置服務選項中勾選Web服務器。

5、防止SYN洪水攻擊

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

新建DWORD值,名為SynAttackProtect,值為2

6. 禁止響應ICMP路由通告報文

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface

新建DWORD值,名為PerformRouterDiscovery 值為0

7. 防止ICMP重定向報文的攻擊

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

將EnableICMPRedirects 值設為0

8. 不支持IGMP協議

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

新建DWORD值,名為IGMPLevel 值為0

9、禁用DCOM:

運行中輸入 Dcomcnfg.exe。 回車, 單擊“控制臺根節點”下的“組件服務”。 打開“計算機”子文件夾。

對于本地計算機,請以右鍵單擊“我的電腦”,然后選擇“屬性”。選擇“默認屬性”選項卡。

清除“在這臺計算機上啟用分布式 COM”復選框。


熱詞搜索:

上一篇:通過建立安全模型保障Web數據庫安全運行
下一篇:哥倫比亞利用SafeNet令牌保護數字身份和業務交易

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美日韩成人高清| 99视频在线精品| 国产久卡久卡久卡久卡视频精品| 91行情网站电视在线观看高清版| 国产午夜亚洲精品理论片色戒 | 国产一区美女在线| 欧美日本一道本| 亚洲电影在线播放| 欧美大度的电影原声| 国产成人在线看| 舔着乳尖日韩一区| 国产网站一区二区三区| 白白色亚洲国产精品| 一区二区三区四区在线免费观看| 欧美性一级生活| 国产精品1区二区.| 亚洲欧美日韩国产综合| 日韩欧美国产三级电影视频| 精品一区二区三区不卡 | 欧洲精品在线观看| 日本欧美韩国一区三区| 国产精品成人一区二区艾草 | 欧美mv日韩mv国产网站app| 成人高清伦理免费影院在线观看| 一区二区三区日韩欧美| 久久久精品日韩欧美| 欧美久久久久久蜜桃| 99精品偷自拍| 99精品国产99久久久久久白柏 | 夜色激情一区二区| 国产嫩草影院久久久久| 2024国产精品视频| 天堂久久久久va久久久久| 国产精品免费网站在线观看| 亚洲国产成人av网| 91免费国产在线观看| 日韩欧美国产成人一区二区| 一区二区三区欧美| 免费人成在线不卡| 亚洲123区在线观看| 日韩成人一区二区| 亚洲人成在线观看一区二区| 7878成人国产在线观看| 欧美区在线观看| 99精品一区二区| 91麻豆精品一区二区三区| 成人午夜看片网址| 色综合天天综合网天天狠天天| caoporn国产精品| 日本久久一区二区| 精品日韩成人av| 亚洲欧美一区二区三区极速播放| 国产精品久久久一区麻豆最新章节| 成人精品视频一区二区三区| 91丨porny丨最新| 日韩精品一区二区三区中文不卡 | 日韩电影免费在线| 丁香天五香天堂综合| 欧美影院午夜播放| 国产亚洲一区二区三区在线观看| 1024精品合集| 国产一区二区福利| 26uuu亚洲综合色欧美| 五月天精品一区二区三区| av电影在线观看完整版一区二区| 日韩欧美国产综合| 亚洲成在线观看| 欧美无人高清视频在线观看| 亚洲色图制服诱惑 | 亚洲精品免费视频| 国产在线播放一区| 日韩一级大片在线| 狠狠色丁香久久婷婷综合丁香| 99久久精品免费看国产免费软件| 日韩亚洲欧美高清| 久久精品理论片| 精品国产乱码久久久久久老虎| 日本免费在线视频不卡一不卡二| 欧美日韩一区二区三区视频| 亚洲综合精品自拍| 91精品国产乱| 国产99久久久精品| 国产精品拍天天在线| 成人v精品蜜桃久久一区| 日韩一区在线看| 欧美三级电影一区| 精品一区二区日韩| 中文字幕在线不卡一区| 欧美亚洲综合色| 蜜臀精品久久久久久蜜臀| 久久久久久久久99精品| 91极品美女在线| 久久激五月天综合精品| 中文字幕欧美一区| 正在播放亚洲一区| 91在线高清观看| 黄网站免费久久| 丝袜亚洲另类丝袜在线| 亚洲欧美怡红院| 欧美精品一区二区三区很污很色的| 国产精品资源网| 日韩二区在线观看| 亚洲精品视频一区| 亚洲欧洲av另类| 精品国产乱码久久久久久浪潮| 91精品福利视频| 97se亚洲国产综合在线| 国产精品乡下勾搭老头1| 奇米色一区二区| 91小视频在线免费看| 日韩不卡一二三区| 欧美三级资源在线| 欧美成人video| 美女一区二区三区| 日韩一区二区三区在线| 亚洲精品国产第一综合99久久| 不卡欧美aaaaa| 亚洲精品一区二区在线观看| 国产精品美女一区二区| 免费国产亚洲视频| 亚洲视频狠狠干| 欧美精品自拍偷拍| 91在线国内视频| 99久久99久久精品免费观看| 99久久婷婷国产精品综合| 色8久久精品久久久久久蜜| 色网站国产精品| 欧美日韩在线播放一区| 日韩女优电影在线观看| 国产午夜精品一区二区三区四区| 日本一二三四高清不卡| 亚洲黄色免费电影| 精品一区二区国语对白| 亚洲综合自拍偷拍| 美女网站一区二区| 91亚洲国产成人精品一区二区三| 99这里都是精品| 欧美一卡2卡3卡4卡| 中文字幕一区二区三区在线不卡| 一区二区欧美国产| 波多野结衣欧美| 精品粉嫩超白一线天av| 一区二区不卡在线播放| 国产精品综合在线视频| 欧美一区欧美二区| 午夜av区久久| 欧美精品精品一区| 亚洲18女电影在线观看| 色哟哟国产精品| 久久精品一区二区| 蜜臀精品一区二区三区在线观看 | 国产经典欧美精品| 欧美视频日韩视频在线观看| 中文字幕精品—区二区四季| 麻豆精品久久精品色综合| 欧美成人a在线| 国产成人超碰人人澡人人澡| 精品成人一区二区三区| 麻豆91免费观看| 久久女同精品一区二区| 国内外成人在线| 欧美国产激情二区三区| 9i看片成人免费高清| 亚洲一区二区三区影院| 欧美sm美女调教| 91天堂素人约啪| 奇米亚洲午夜久久精品| 欧美极品少妇xxxxⅹ高跟鞋 | 日本麻豆一区二区三区视频| 国产精品一区三区| 国产麻豆精品一区二区| 欧美色视频一区| 国产黄色精品视频| 午夜精品久久久久| 2023国产精品视频| 在线不卡免费欧美| 91在线你懂得| 不卡视频在线看| 波多野洁衣一区| 国产成人h网站| 成人午夜私人影院| 久久99热99| 国内精品自线一区二区三区视频| 亚洲综合无码一区二区| 亚洲国产电影在线观看| 久久久综合精品| 国产日韩欧美电影| 亚洲欧洲日产国码二区| 国产精品热久久久久夜色精品三区 | 亚洲一区视频在线| 国产精品二三区| 国产成人综合在线| 国产精品沙发午睡系列990531| 1000部国产精品成人观看| 99久久久免费精品国产一区二区| 欧美电影在线免费观看| 国产精品18久久久久久久久| 国产午夜精品美女毛片视频| 懂色av一区二区三区蜜臀| 一区二区三区欧美激情|