进入旧版 | 服务项目 | 成功案例 | 联系方式 | 过客留言 | 友情链接
   
设为首页
加入收藏
联系我们
网站首页 | 新闻资讯 | 操作系统 | 办公软件 | 网络软件 | 工具软件 | 媒体动画 | 网页制作 | 网站开发 | 程序开发 | 平面设计
Photoshop视频教程 | Word入门 | Flash入门 | JScript | VBScript | ASP | PHP | ADO | 网页特效 | 3DS MAX6.0命令 | 系统进程
您当前的位置:GOODSGY电脑学习网 -> 网站开发 -> Web服务器 -> 文章内容  
Win Server 2003个人网络服务器安全攻略

<Script type="text/javascript"><-- google_ad_client = "pub-9161750109226343"; google_ad_width = 300; google_ad_height = 250; google_ad_format = "300x250_as"; google_ad_type = "text_image"; google_ad_channel =""; google_color_border = "FFFFFF"; google_color_bg = "FFFFFF"; google_color_link = "000000"; google_color_url = "666666"; google_color_text = "333333"; //--></Script> <Script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_ads.js"> </Script>

一、Windows Server2003的安装www.goodsgy.com

  1、安装系统最少两需要个分区,分区格式都采用NTFS格式www.goodsgy.com

  2、在断开网络的情况安装好2003系统www.goodsgy.com

  3、安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务)。默认情况下,IIS服务没有安装,在添加/删除Win组件中选择“应用程序服务器”,然后点击“详细信息”,双击Internet信息服务(iis),勾选以下选项:www.goodsgy.com

  Internet 信息服务管理器;www.goodsgy.com

  公用文件;www.goodsgy.com

  后台智能传输服务 (BITS) 服务器扩展;www.goodsgy.com

  万维网服务。www.goodsgy.com

  如果你使用 FrontPage 扩展的 Web 站点再勾选:FrontPage 2002 Server Extensionswww.goodsgy.com

  4、安装MSSQL及其它所需要的软件然后进行Update。www.goodsgy.com

  5、使用Microsoft 提供的 MBSA(Microsoft Baseline Security Analyzer) 工具分析计算机的安全配置,并标识缺少的修补程序和更新。下载地址:见页末的链接www.goodsgy.com

  二、设置和管理账户www.goodsgy.com

  1、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。www.goodsgy.com

  2、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的密码www.goodsgy.com

  3、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,当然现在也有一个DelGuest的工具,也许你也可以利用它来删除Guest账户,但我没有试过。www.goodsgy.com

  4、在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时渖栉?0分钟”,“复位锁定计数设为30分钟”。www.goodsgy.com

  5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用www.goodsgy.com

  6、在安全设置-本地策略-用户权利分配中将“从网络访问此计算机”中只保留Internet来宾账户、启动IIS进程账户。如果你使用了ASP.net还要保留ASPnet账户。www.goodsgy.com

  7、创建一个User账户,运行系统,如果要运行特权命令使用Runas命令。www.goodsgy.com

www.goodsgy.com

[1] [2] [3] [4] 下一页  www.goodsgy.com

<Script type="text/javascript"><-- google_ad_client = "pub-9161750109226343"; google_ad_width = 300; google_ad_height = 250; google_ad_format = "300x250_as"; google_ad_type = "text_image"; google_ad_channel =""; google_color_border = "FFFFFF"; google_color_bg = "FFFFFF"; google_color_link = "000000"; google_color_url = "666666"; google_color_text = "333333"; //--></Script> <Script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_ads.js"> </Script>
www.goodsgy.com

三、网络服务安全管理www.goodsgy.com

  1、禁止C$、D$、ADMIN$一类的缺省共享www.goodsgy.com

  打开注册表,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters,在右边的窗口中新建Dword值,名称设为AutoShareServer值设为0www.goodsgy.com

  2、 解除NetBios与TCP/IP协议的绑定www.goodsgy.com

  右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的NETBIOSwww.goodsgy.com

  3、关闭不需要的服务,以下为建议选项www.goodsgy.com

  Computer Browser:维护网络计算机更新,禁用www.goodsgy.com

  Distributed File System: 局域网管理共享文件,不需要禁用www.goodsgy.com

  Distributed linktracking client:用于局域网更新连接信息,不需要禁用www.goodsgy.com

  Error reporting service:禁止发送错误报告www.goodsgy.com

  Microsoft Serch:提供快速的单词搜索,不需要可禁用www.goodsgy.com

  NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要禁用www.goodsgy.com

  PrintSpooler:如果没有打印机可禁用www.goodsgy.com

  Remote Registry:禁止远程修改注册表www.goodsgy.com

  Remote Desktop Help Session Manager:禁止远程协助www.goodsgy.com

  四、打开相应的审核策略www.goodsgy.com

  在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选择。www.goodsgy.com

  推荐的要审核的项目是:www.goodsgy.com

  登录事件     成功 失败 www.goodsgy.com

  账户登录事件 成功 失败www.goodsgy.com

  系统事件     成功 失败 www.goodsgy.com

  策略更改     成功 失败 www.goodsgy.com

  对象访问     失败www.goodsgy.com

  目录服务访问 失败 www.goodsgy.com

  特权使用     失败www.goodsgy.com

www.goodsgy.com

上一页  [1] [2] [3] [4] 下一页  www.goodsgy.com

<Script type="text/javascript"><-- google_ad_client = "pub-9161750109226343"; google_ad_width = 300; google_ad_height = 250; google_ad_format = "300x250_as"; google_ad_type = "text_image"; google_ad_channel =""; google_color_border = "FFFFFF"; google_color_bg = "FFFFFF"; google_color_link = "000000"; google_color_url = "666666"; google_color_text = "333333"; //--></Script> <Script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_ads.js"> </Script>
www.goodsgy.com

五、其它安全相关设置www.goodsgy.com

  1、隐藏重要文件/目录www.goodsgy.com

  可以修改注册表实现完全隐藏:“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠标右击“CheckedValue”,选择修改,把数值由1改为0www.goodsgy.com

  2、启动系统自带的Internet连接防火墙,在设置服务选项中勾选Web服务器。www.goodsgy.com

  3、防止SYN洪水攻击 www.goodsgy.com

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters www.goodsgy.com

  新建Dword值,名为SynAttackProtect,值为2www.goodsgy.com

  4. 禁止响应ICMP路由通告报文 www.goodsgy.com

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface www.goodsgy.com

  新建Dword值,名为PerformRouterDiscovery 值为0www.goodsgy.com

  5. 防止ICMP重定向报文的攻击 www.goodsgy.com

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters www.goodsgy.com

  将EnableICMPRedirects 值设为0www.goodsgy.com

  6. 不支持IGMP协议 www.goodsgy.com

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters www.goodsgy.com

  新建Dword值,名为IGMPLevel 值为0www.goodsgy.com

  7、禁用DCOM: www.goodsgy.com

  运行中输入 Dcomcnfg.exe。 回车, 单击“控制台根节点”下的“组件服务”。 打开“计算机”子文件夹。 www.goodsgy.com

  对于本地计算机,请以右键单击“我的电脑”,然后选择“属性”。选择“默认属性”选项卡。 www.goodsgy.com

  清除“在这台计算机上启用分布式 COM”复选框。www.goodsgy.com

  注:3-6项内容我采用的是Server2000设置,没有测试过对2003是否起作用。但有一点可以肯定我用了一段的时间没有发现其它副面的影响。www.goodsgy.com

  六、配置 IIS 服务:www.goodsgy.com

  1、不使用默认的Web站点,如果使用也要将 将IIS目录与系统磁盘分开。www.goodsgy.com

  2、删除IIS默认创建的Inetpub目录(在安装系统的盘上)。www.goodsgy.com

  3、删除系统盘下的虚拟目录,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。www.goodsgy.com

  4、删除不必要的IIS扩展名映射。www.goodsgy.com

  右键单击“默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。主要为.sHTML, .shtm, .stmwww.goodsgy.com

  5、更改IIS日志的路径www.goodsgy.com

  右键单击“默认Web站点→属性-网站-在启用日志记录下点击属性www.goodsgy.com

  6、如果使用的是2000可以使用iislockdown来保护IIS,在2003运行的IE6.0的版本不需要。www.goodsgy.com

  7、使用UrlScanwww.goodsgy.com

  UrlScan是一个ISAPI筛选器,它对传入的HTTP数据包进行分析并可以拒绝任何可疑的通信量。目前最新的版本是2.5,如果是2000Server需要先安装1.0或2.0的版本。下载地址见页未的链接www.goodsgy.com

  如果没有特殊的要求采用UrlScan默认配置就可以了。www.goodsgy.com

  但如果你在服务器运行ASP.NET程序,并要进行调试你需打开要%WINDIR%\System32\Inetsrv\URLscan www.goodsgy.com

  文件夹中的URLScan.ini 文件,然后在UserAllowVerbs节添加debug谓词,注意此节是区分大小写的。www.goodsgy.com

  如果你的网页是.ASP网页你需要在DenyExtensions删除.ASP相关的内容。www.goodsgy.com

  如果你的网页使用了非ASCII代码,你需要在Option节中将AllowHighBitCharacters的值设为1www.goodsgy.com

  在对URLScan.ini 文件做了更改后,你需要重启IIS服务才能生效,快速方法运行中输入iisresetwww.goodsgy.com

  如果你在配置后出现什么问题,你可以通过添加/删除程序删除UrlScan。www.goodsgy.com

  8、利用WIS (Web Injection Scanner)工具对整个网站进行SQL Injection 脆弱性扫描.www.goodsgy.com

www.goodsgy.com

上一页  [1] [2] [3] [4] 下一页  www.goodsgy.com

<Script type="text/javascript"><-- google_ad_client = "pub-9161750109226343"; google_ad_width = 300; google_ad_height = 250; google_ad_format = "300x250_as"; google_ad_type = "text_image"; google_ad_channel =""; google_color_border = "FFFFFF"; google_color_bg = "FFFFFF"; google_color_link = "000000"; google_color_url = "666666"; google_color_text = "333333"; //--></Script> <Script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_ads.js"> </Script>
www.goodsgy.com

七、配置Sql服务器www.goodsgy.com

  1、System Administrators 角色最好不要超过两个www.goodsgy.com

  2、如果是在本机最好将身份验证配置为Win登陆www.goodsgy.com

  3、不要使用Sa账户,为其配置一个超级复杂的密码www.goodsgy.com

  4、删除以下的扩展存储过程格式为:
  use master
  sp_dropextendedproc '扩展存储过程名'www.goodsgy.com

  xp_cmdshell:是进入操作系统的最佳捷径,删除www.goodsgy.com

  访问注册表的存储过程,删除
  Xp_regaddmultistring  Xp_regdeletekey  Xp_regdeletevalue  Xp_regenumvalues    
  Xp_regread      Xp_regwrite      Xp_regremovemultistring         www.goodsgy.com

  OLE自动存储过程,不需要删除
  Sp_OACreate   Sp_OADestroy    Sp_OAGetErrorInfo  Sp_OAGetProperty
  Sp_OAMethod  Sp_OASetProperty  Sp_OAStopwww.goodsgy.com

  5、隐藏 SQL Server、更改默认的1433端口www.goodsgy.com

  右击实例选属性-常规-网络配置中选择TCP/IP协议的属性,选择隐藏 SQL Server 实例,并改原默认的1433端口。www.goodsgy.com

  八、如果只做服务器,不进行其它操作,使用IPSec www.goodsgy.com

  1、管理工具—本地安全策略—右击IP安全策略—管理IP筛选器表和筛选器操作—在管理IP筛选器表选项下点击www.goodsgy.com

  添加—名称设为Web筛选器—点击添加—在描述中输入Web服务器—将源地址设为任何IP地址——将目标地址设为我的IP地址——协议类型设为Tcp——IP协议端口第一项设为从任意端口,第二项到此端口80——点击完成——点击确定。www.goodsgy.com

  2、再在管理IP筛选器表选项下点击www.goodsgy.com

  添加—名称设为所有入站筛选器—点击添加—在描述中输入所有入站筛选—将源地址设为任何IP地址——将目标地址设为我的IP地址——协议类型设为任意——点击下一步——完成——点击确定。www.goodsgy.com

  3、在管理筛选器操作选项下点击添加——下一步——名称中输入阻止——下一步——选择阻止——下一步——完成——关闭管理IP筛选器表和筛选器操作窗口www.goodsgy.com

  4、右击IP安全策略——创建IP安全策略——下一步——名称输入数据包筛选器——下一步——取消默认激活响应原则——下一步——完成www.goodsgy.com

  5、在打开的新IP安全策略属性窗口选择添加——下一步——不指定隧道——下一步——所有网络连接——下一步——在IP筛选器列表中选择新建的Web筛选器——下一步——在筛选器操作中选择许可——下一步——完成——在IP筛选器列表中选择新建的阻止筛选器——下一步——在筛选器操作中选择阻止——下一步——完成——确定www.goodsgy.com

  6、在IP安全策略的右边窗口中右击新建的数据包筛选器,点击指派,不需要重启,IPSec就可生效.www.goodsgy.com

  九、建议www.goodsgy.com

  如果你按本文去操作,建议每做一项更改就测试一下服务器,如果有问题可以马上撤消更改。而如果更改的项数多,才发现出问题,那就很难判断问题是出在哪一步上了。www.goodsgy.com

  十、运行服务器记录当前的程序和开放的端口www.goodsgy.com

  1、将当前服务器的进程抓图或记录下来,将其保存,方便以后对照查看是否有不明的程序。www.goodsgy.com

  2、将当前开放的端口抓图或记录下来,保存,方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程,和端口这一步可以省略。 www.goodsgy.com

www.goodsgy.com

上一页  [1] [2] [3] [4] www.goodsgy.com

在百度中搜索:Win Server 2003个人网络服务器安全攻略
在Google中搜索:Win Server 2003个人网络服务器安全攻略
在Yahoo中搜索:Win Server 2003个人网络服务器安全攻略

收藏到网摘:新浪VIVI 365key 我摘 POCO网摘 博采中心 YouNote 和讯网摘 天天收藏
[] [返回上一页] [打 印] [收 藏]

 相关文章    最新文章
· Vista下个版本Windows 7命名的来历
· 微软公司关于Windows和Office正版增值计划..
· 如何保证Windows操作系统无毒
· 保证Windows操作系统无毒的两个技巧
· 杀毒之后Windows桌面不显示之谜
· 让Windows XP不再出现内存读写错误
· Windows XP手动安装IPv6协议的方法
· Windows系统中巧妙删除隐形硬件
· [组图] 删除VISTA后,怎样删除Vista的Windo..
· WinServer 2008下调教IE使用有巧招
 
· IIS下ASP程序运行故障的解决
· 修改Hosts文件获取的3个特殊妙用
· 增强IIS安全性的五个简单有效措施
· SQL密码管理的六个危险判断
· 3个步骤结束网站恶梦-SQL注入隐患
· SQL Server与Oracle、DB2三种数据库比较
· 解决SQL Server虚拟内存不足情况
· SQL Server 2005对海量数据处理
· PHP5.2+APACHE2.2+BugFree1.0的安装
· IIS配置高级技巧(附图)_AX

∷相关文章评论∷    (评论内容只代表网友观点,与本站立场无关!) [更多评论…]
站内搜索

精彩图文
  网站导航  
操作系统 办公软件 网络软件
Vista Windows2003 WindowsXP Windows2000/NT Windows9X/ME Linux 其他 Word Excel Powerpoint Outlook 金山系列 其他 网页浏览 上传下载 联络聊天 邮件工具 服务器软件 网络辅助
工具软件 媒体动画 网页制作
系统工具 媒体工具 压缩工具 图文处理 文件管理 其他 3DMAX Authorware Director Maya 视频处理 其他 Flash Dreamweaver FireWorks FrontPage LiveMotion Golive HTML/CSS 其它
网站开发 平面设计 程序设计
ASP JSP PHP CGI JavaScript VBScript XML/SOAP Web服务器 Photoshop PhotoImpact CorelDraw Illustrator Freehand 设计欣赏 其他 VB VC .NET C/C++ DELPHI JAVA

冀ICP备05019428号
Copyright © 2004-2008 电脑学习网 Inc.All rights reserved.
TEL:13832340607
QQ:39873155
E_Mail:goodsgy(#)hotmail.com   (把(#)替换成@)
MSN:goodsgy(#)hotmail.com   (把(#)替换成@)