亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > OS > Win2003 > 正文

架設Windows Server 2003的安全堡壘

2024-07-26 00:33:50
字體:
來源:轉載
供稿:網友

  如果你曾經配置過Windows NT Server或是Windows 2000 Server,你也許發現這些微軟的產品缺省并不是最安全的。雖然微軟提供了很多安全機制,但是依然需要你來實現它們。然而當微軟發布Windows Server 2003的時候,改變了以往的哲學體系。新的理念是,服務器缺省就應該是安全的。這的確是一個不錯的理念,不過微軟貫徹得還不夠徹底。雖然缺省的Windows 2003安裝絕對比確省的Windows NT或 Windows 2000安裝安全許多,但是它還是存在著一些不足。下面讓我教大家如何讓Windows Server 2003更加安全。
 

  第一步:修改管理員帳號和創建陷阱帳號:
 

  修改內建的用戶賬號多年以來,微軟一直在強調最好重命名Administrator賬號并禁用Guest賬號,從而實現更高的安全。在Windows Server 2003中,Guest 賬號是缺省禁用的,但是重命名Administrator賬號仍然是必要的,因為黑客往往會從Administrator賬號入手開始進攻。方法是:打開“本地安全設置”對話框,依次展開“本地策略”→“安全選項”,在右邊窗格中有一個“賬戶:重命名系統管理員賬戶”的策略,雙擊打開它,給Administrator重新設置一個平淡的用戶名,當然,請不要使用Admin之類的名字,改了等于沒改,盡量把它偽裝成普通用戶,比如改成:guestone 。然后新建一個名稱為Administrator的陷阱帳號“受限制用戶”,把它的權限設置成最低,什么事也干不了的那種,并且加上一個超過10位的超級復雜密碼。這樣可以讓那些 Scripts s忙上一段時間了,并且可以借此發現它們的入侵企圖?;蛘咴谒膌ogin scripts上面做點手腳。

  第二步刪除默認共享存在的危險

  Windows2003安裝好以后,系統會創建一些隱藏的共享,你可以在cmd下打 net share 查看他們。網上有很多關于IPC入侵的文章,相信大家一定對它不陌生。所以我們要禁止或刪除這些共享以確保安全,方法是:首先編寫如下內容的批處理文件:

  @echo off

  net share C$ /del

  net share D$ /del

  net share E$ /del

  net share F$ /del

  net share admin$ /del 

  以上批處理內容大家可以根據自己需要修改。保存為delshare.bat,存放到系統所在文件夾下的system32/GroupPolicy/User/Scripts/Logon目錄下。然后在開始菜單→運行中輸gpedit.msc,回車即可打開組策略編輯器。點擊用戶配置→Window設置→腳本(登錄/注銷)→登錄,在出現的“登錄 屬性”窗口中單擊“添加”,會出現“添加腳本”對話框,在該窗口的“腳本名”欄中輸入delshare.bat(如圖1),然后單擊“確定”按鈕即可。這樣就可以通過組策略編輯器使系統開機即執行腳本刪除系統默認的共享。

禁用IPC連接

  IPC是Internet PRocess Connection的縮寫,也就是遠程網絡連接。它是Windows NT/2000/XP/2003特有的功能,其實就是在兩個計算機進程之間建立通信連接,一些網絡通信程序的通信建立在IPC上面。舉個例子來說,IPC就象是事先鋪好的路,我們可以用程序通過這條“路”訪問遠程主機。默認情況下,IPC是共享的,也就是說微軟已經為我們鋪好了路,因此,這種基于IPC的入侵也常常被簡稱為IPC入侵。建立IPC連接不需要任何黑客工具,在命令行里鍵入相應的命令就可以了,不過有個前提條件,那就是你需要知道遠程主機的用戶名和密碼。打開CMD后輸入如下命令即可進行連接:

  net use//ip/ipc$ "passWord" /user:"usernqme"。我們可以通過修改注冊表來禁用IPC連接。打開注冊表編輯器。找到HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Lsa中的restrictanonymous子鍵,將其值改為1即可禁用IPC連接。

  第三步是:重新設置遠程可訪問的注冊表路徑

  設置遠程可訪問的注冊表路徑為空,這樣可以有效地防止黑客利用掃描器通過遠程注冊表讀取計算機的系統信息及其它信息。打開組策略編輯器,然后選擇“計算機配置”→“Windows設置”→“安全選項”→“網絡訪問:可遠程訪問的注冊表路徑”及“網絡訪問:可遠程訪問的注冊表”,將設置遠程可訪問的注冊表路徑和子路徑內容設置為空即可。這樣可以有效防止黑客利用掃描器通過遠程注冊表讀取計算機的系統信息及其它信息。

  第四步:關閉不需要的端口

  大家都知道,139端口是Netbios使用的端口,在以前的Windows版本中,只要不安裝Microsoft網絡的文件和打印共享協議,就可關閉139端口。在Windows Server 2003中,只這樣做是不行的。如果想徹底關閉139端口,方法如下:鼠標右鍵單擊“網絡鄰居”,選擇“屬性”,進入“網絡和撥號連接”,再用鼠標右鍵單擊“本地連接”,選擇“屬性”,打開“本地連接 屬性”頁,然后去掉“Microsoft網絡的文件和打印共享”前面的“√”(如圖3),接下來選中“Internet協議(TCP/IP)”,單擊“屬性”→“高級”→“WINS”,把“禁用TCP/IP上的NetBIOS”選中,即大功告成!這樣做還可有效防止SMBCrack之類工具****和利用網頁得到我們的NT散列。


  如果你的機子還裝了IIS,你最好設置一下端口過濾。方法如下:選擇網卡屬性,然后雙擊“Internet協議(TCP/IP)”,在出現的窗口中單擊“高級”按鈕,會進入“高級TCP/IP設置”窗口,接下來選擇“選項”標簽下的“TCP/IP 篩選”項,點“屬性”按鈕,會來到“TCP/IP 篩選”的窗口,在該窗口的“啟用TCP/IP篩選(所有適配器)”前面打上“√”,然后根據需要配置就可以了。

  比方說如果你只打算瀏覽網頁,則只開放TCP端口80即可,所以可以在“TCP端口”上方選擇“只允許”,然后單擊“添加”按鈕,輸入80再單擊“確定”即可。如果有其他需要可如法炮制。

  以上就是初步的安全設置下面在說說其他方面的安全:


 ?。ㄒ唬┲匦轮С謅sp腳本


  為了將系統安全隱患降到最低限度,Windows Server 2003操作系統在默認狀態下,是不支持ASP腳本運行的;不過現在許多網頁的服務功能多是通過ASP腳本來實現的,為此,我們很有必要在安全有保障的前提下,讓系統重新支持ASP腳本。具體實現的方法為:


  1.在系統的開始菜單中,依次單擊“管理工具”/“Internet信息服務管理器”命令;


  2.在隨后出現的Internet信息服務屬性設置窗口中,用鼠標選中左側區域中的“Web服務器設置”


  3.接著在對應該選項右側的區域中,用鼠標雙擊“Actives server pages”選項,然后將“任務欄”設置項處的“允許”按鈕單擊一下,系統中的II6就可以重新支持ASP腳本了。


 ?。ǘ┨砑诱军c到“信任區域”

  Windows Server 2003操作系統使用了一個安全插件,為用戶提供了增強的安全服務功能,利用該功能你可以自定義網站訪問的安全性。在缺省狀態下,Windows Server 2003操作系統會自動啟用增強的安全服務功能,并將所有被訪問的Internet站點的安全級別設置為“高”。對于頻繁訪問的網站,你可以將其添加到受信任的站點區域中,日后再次訪問它時,系統就不會彈出安全提示框了。
 

  添加站點到“信任區域”的具體做法為:


1.在瀏覽器的地址框中,輸入需要訪問的站點地址,單擊回車鍵,就會自動打開一個安全提示警告窗口;

 

2.要是不想瀏覽該站點時,直接可以單擊“關閉”按鈕;要是想瀏覽的話,可以單擊“添加”按鈕;

 

3.在隨后打開的“可信任站點”設置窗口中,你會發現當前被訪問的站點地址已經出現在信任區域文本框中;


  4.繼續單擊“添加”按鈕,就能將該站點添加到網站受信任區域中了;下次重新訪問該站點時,瀏覽器就會跳過安全檢查,直接打開該站點的網頁頁面了。


 ?。ㄈ└鶕枰獙ο到y服務進行控制


  服務是一種在系統后臺運行的應用程序類型,它與UNIX后臺程序類似。服務提供了核心操作系統功能,如Web 服務、事件日志記錄、文件服務、幫助和支持、打印、加密和錯誤報告。通過服務管理單元,可管理本地或遠程計算機上的服務。所以并不是所有默認服務都是我們需要的。我們不需要的可以停用、禁用,來釋放系統資源。如果你想更加了解系統的服務,可以到“我的電腦”→“控制面板”→“服務”中查看,每個服務都有完整的描述,或使用Windows 2003的幫助與支持,查閱相關資料。

  特別注意:服務賬號


  Windows Server 2003在某種程度上最小化服務賬號的需求。即便如此,一些第三方的應用程序仍然堅持傳統的服務賬號。如果可能的話,盡量使用本地賬號而不是域賬號作為服務賬號,因為如果某人物理上獲得了服務器的訪問權限,他可能會轉儲服務器的LSA機密,并泄露密碼。如果你使用域密碼,森林中的任何計算機都可以通過此密碼獲得域訪問權限。而如果使用本地賬戶,密碼只能在本地計算機上使用,不會給域帶來任何威脅。

  系統服務
 

  一個基本原則告訴我們,在系統上運行的代碼越多,包含漏洞的可能性就越大。你需要關注的一個重要安全策略是減少運行在你服務器上的代碼。這么做能在減少安全隱患的同時增強服務器的性能。

  

  在Windows 2000中,缺省運行的服務有很多,但是有很大一部分服務在大多數環境中并派不上用場。事實上,Windows 2000的缺省安裝甚至包含了完全操作的IIS服務器。而在Windows Server 2003中,微軟關閉了大多數不是絕對必要的服務。即使如此,還是有一些有爭議的服務缺省運行。

  其中一個服務是分布式文件系統(DFS)服務。DFS服務起初被設計簡化用戶的工作。DFS允許管理員創建一個邏輯的區域,包含多個服務器或分區的資源。對于用戶,所有這些分布式的資源存在于一個單一的文件夾中。

我個人很喜歡DFS,尤其因為它的容錯和可伸縮特性。然而,如果你不準備使用DFS,你需要讓用戶了解文件的確切路徑。在某些環境下,這可能意味著更強的安全性。在我看來,DFS的利大于弊。

  另一個這樣的服務是文件復制服務(FRS)。FRS被用來在服務器之間復制數據。它在域控制器上是強制的服務,因為它能夠保持SYSVOL文件夾的同步。對于成員服務器來說,這個服務不是必須的,除非運行DFS。

如果你的文件服務器既不是域控制器,也不使用DFS,我建議你禁用FRS服務。這么做會減少黑客在多個服務器間復制惡意文件的可能性。


  另一個需要注意的服務是Print Spooler服務(PSS)。該服務管理所有的本地和網絡打印請求,并在這些請求下控制所有的打印工作。所有的打印操作都離不開這個服務,它也是缺省被啟用的。

  不是每個服務器都需要打印功能。除非服務器的角色是打印服務器,你應該禁用這個服務。畢竟,專用文件服務器要打印服務有什么用呢?通常地,沒有人會在服務器控制臺工作,因此應該沒有必要開啟本地或網絡打印。


我相信通常在災難恢復操作過程中,打印錯誤消息或是事件日志都是十分必要的。然而,我依然建議在非打印服務器上簡單的關閉這一服務。


  信不信由你,PSS是最危險的Windows組件之一。有不計其數的木馬更換其可執行文件。這類攻擊的動機是因為它是統級的服務,因此擁有很高的特權。因此任何侵入它的木馬能夠獲得這些高級別的特權。為了防止此類攻擊,還是關掉這個服務吧!

  

  最后提醒大家,經常到各大網絡安全站點看其最新公告,并急時為系統打上補丁,這樣你的系統會安全許多。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
国产精品无码专区在线观看| 国产美女搞久久| 久久精品在线视频| 97国产suv精品一区二区62| 久久国产精品免费视频| 日韩高清a**址| 日韩在线观看视频免费| 一个人www欧美| 黑人巨大精品欧美一区二区免费| 久久精品国产亚洲精品| 亚洲最大中文字幕| 久久精品福利视频| 亚洲精品中文字幕女同| 草民午夜欧美限制a级福利片| 韩国欧美亚洲国产| 欧美日韩亚洲网| 色婷婷综合久久久久| 久久九九国产精品怡红院| 欧美在线视频免费| 久久久久久噜噜噜久久久精品| 1769国内精品视频在线播放| 国产精品大陆在线观看| 国产精品久久久久久久久久久久久久| 欧美激情网友自拍| 日韩av电影国产| 国内精品美女av在线播放| 日韩成人在线免费观看| 国产精品偷伦免费视频观看的| 精品视频中文字幕| 一区二区三区 在线观看视| 日本韩国欧美精品大片卡二| 亚洲欧美日韩精品久久亚洲区| 亚洲人成毛片在线播放| 欧美成人免费小视频| 91久久久国产精品| 欧美乱大交做爰xxxⅹ性3| 66m—66摸成人免费视频| 97精品国产97久久久久久春色| 精品无码久久久久久国产| 国产精选久久久久久| 中文字幕日本精品| 91av视频在线| 欧美一级片一区| 欧美理论电影在线观看| 国产精品va在线播放我和闺蜜| 97视频com| 色多多国产成人永久免费网站| 欧美理论电影网| 亚洲欧美一区二区精品久久久| 亚洲国产精品成人精品| 亚洲欧美日韩在线一区| 亚洲精品欧美日韩专区| 亚洲午夜国产成人av电影男同| 日韩国产欧美精品一区二区三区| 91成人在线观看国产| 黑丝美女久久久| 日本一区二区三区四区视频| 欧美成年人视频网站欧美| 国产成人精品一区| 日韩亚洲在线观看| 亚洲国产欧美一区二区三区久久| 日韩毛片在线看| 国产日韩精品入口| 日韩欧美aaa| 久久久999精品免费| 亚洲精品国产精品国产自| 九九久久久久99精品| 亚洲午夜激情免费视频| 国自产精品手机在线观看视频| 亚洲色图50p| 欧美黑人xxxⅹ高潮交| 欧美最猛性xxxxx亚洲精品| 欧美日韩国产成人在线| 亚洲精品456在线播放狼人| 91精品国产91久久久久福利| 97免费视频在线播放| 欧美成人久久久| 欧美精品午夜视频| 91在线观看免费高清| 一区二区欧美亚洲| 91国语精品自产拍在线观看性色| 欧美视频在线观看 亚洲欧| 日本欧美精品在线| 另类少妇人与禽zozz0性伦| 欧美性猛交xxxx乱大交蜜桃| 91精品久久久久久| 国产69精品久久久久久| 久久精品久久久久电影| 久久精品国产一区| 91亚洲精华国产精华| 91亚洲va在线va天堂va国| 爽爽爽爽爽爽爽成人免费观看| 欧美黑人性生活视频| 欧美色欧美亚洲高清在线视频| 日韩欧美一区二区三区| 亚洲视频自拍偷拍| 日韩美女视频免费在线观看| 欧美美女15p| 欧美成人中文字幕| 日韩女优人人人人射在线视频| 久久国产加勒比精品无码| 久热精品视频在线观看| 欧美激情视频给我| 亚洲精品国产福利| 亚洲男女自偷自拍图片另类| 91国产精品91| y97精品国产97久久久久久| 亚洲久久久久久久久久| 欧美国产日韩精品| 8090成年在线看片午夜| 欧美专区国产专区| 夜夜躁日日躁狠狠久久88av| 欧美香蕉大胸在线视频观看| 日韩美女av在线| 日韩电影在线观看永久视频免费网站| 性欧美视频videos6一9| 欧美性猛交xxxx免费看久久久| 中文字幕精品—区二区| 亚洲激情小视频| 欧美日本在线视频中文字字幕| 欧美综合激情网| 欧美最猛性xxxxx亚洲精品| 亚洲男人的天堂网站| 欧美激情极品视频| 精品国产拍在线观看| 亚洲欧美精品suv| 午夜精品久久久久久久99热浪潮| 91在线精品播放| 国产精品久久久久久中文字| 亚洲一二在线观看| 亚洲欧洲第一视频| 国产福利精品在线| 国产精品电影在线观看| 人妖精品videosex性欧美| 中文字幕久精品免费视频| 欧美成人免费在线视频| 久久99国产综合精品女同| 日韩av高清不卡| 久久精品国产2020观看福利| 岛国视频午夜一区免费在线观看| 久久久久中文字幕| 日韩人体视频一二区| 在线视频亚洲欧美| 欧美精品成人在线| 一道本无吗dⅴd在线播放一区| 日韩精品极品在线观看播放免费视频| 亚洲国产中文字幕在线观看| 综合国产在线视频| 欧美成人亚洲成人日韩成人| 成人免费观看a| 国产成人精品优优av| 日韩一区二区三区在线播放| 国产精品高潮呻吟久久av黑人| 日韩精品久久久久久久玫瑰园| 91麻豆桃色免费看| 美女国内精品自产拍在线播放| 亚洲欧美国产日韩中文字幕| 亚洲成年网站在线观看| 久久香蕉国产线看观看网| 国产精品一区二区电影| 国产精品美女在线观看| 久久人人看视频| 亚洲精品91美女久久久久久久| 97视频在线观看视频免费视频|