亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Win服務器 > 正文

Windows 2003服務器安全配置終極技巧 圖文教程

2024-09-10 00:06:22
字體:
來源:轉載
供稿:網友
網上流傳的很多關于windows server 2003系統的安全配置,但是仔細分析下發現很多都不全面,并且很多仍然配置的不夠合理,并且有很大的安全隱患,今天我決定仔細做下極端BT的2003服務器的安全配置,讓更多的網管朋友高枕無憂。
我們配置的服務器需要提供支持的組件如下:(ASP、ASPX、CGI、PHP、FSO、JMAIL、MySql、SMTP、POP3、FTP、3389終端服務、遠程桌面Web連接管理服務等),這里前提是已經安裝好了系統,IIS,包括FTP服務器,郵件服務器等,這些具體配置方法的就不再重復了,現在我們著重主要闡述下關于安全方面的配置。
關于常規的如安全的安裝系統,設置和管理帳戶,關閉多余的服務,審核策略,修改終端管理端口, 以及配置MS-SQL,刪除危險的存儲過程,用最低權限的public帳戶連接等等,都不說了
先說關于系統的NTFS磁盤權限設置,大家可能看得都多了,但是2003服務器有些細節地方需要注意的,我看很多文章都沒寫完全。
C盤只給administrators 和system權限,其他的權限不給,其他的盤也可以這樣設置,這里給的system權限也不一定需要給,只是由于某些第三方應用程序是以服務形式啟動的,需要加上這個用戶,否則造成啟動不了。

Windows 2003服務器安全配置終極技巧 圖文教程


Windows目錄要加上給users的默認權限,否則ASP和ASPX等應用程序就無法運行。以前有朋友單獨設置Instsrv和temp等目錄權限,其實沒有這個必要的。

Windows 2003服務器安全配置終極技巧 圖文教程


另外在c:/Documents and Settings/這里相當重要,后面的目錄里的權限根本不會繼承從前的設置,如果僅僅只是設置了C盤給administrators權限,而在All Users/Application Data目錄下會 出現everyone用戶有完全控制權限,這樣入侵這可以跳轉到這個目錄,寫入腳本或只文件,再結合其他漏洞來提升權限;譬如利用serv-u的本地溢出提升權限,或系統遺漏有補丁,數據庫的弱點,甚至社會工程學等等N多方法,從前不是有牛人發颮說:"只要給我一個webshell,我就能拿到system",這也的確是有可能的。在用做web/ftp服務器的系統里,建議是將這些目錄都設置的鎖死。其他每個盤的目錄都按照這樣設置,沒個盤都只給adinistrators權限。

Windows 2003服務器安全配置終極技巧 圖文教程


另外,還將:net.exe,cmd.exe,tftp.exe,netstat.exe,regedit.exe,at.exe,attrib.exe,cacls.exe,這些文件都設置只允許administrators訪問。
把不必要的服務都禁止掉,盡管這些不一定能被攻擊者利用得上,但是按照安全規則和標準上來說,多余的東西就沒必要開啟,減少一份隱患。
在"網絡連接"里,把不需要的協議和服務都刪掉,這里只安裝了基本的Internet協議(TCP/IP),由于要控制帶寬流量服務,額外安裝了Qos數據包計劃程序。在高級tcp/ip設置里--"NetBIOS"設置"禁用tcp/IP上的NetBIOS(S)"。在高級選項里,使用"Internet連接防火墻",這是windows 2003 自帶的防火墻,在2000系統里沒有的功能,雖然沒什么功能,但可以屏蔽端口,這樣已經基本達到了一個IPSec的功能。

Windows 2003服務器安全配置終極技巧 圖文教程


Windows 2003服務器安全配置終極技巧 圖文教程


Windows 2003服務器安全配置終極技巧 圖文教程


這里我們按照所需要的服務開放響應的端口。在2003系統里,不推薦用TCP/IP篩選里的端口過濾功能,譬如在使用FTP服務器的時候,如果僅僅只開放21端口,由于FTP協議的特殊性,在進行FTP傳輸的時候,由于FTP 特有的Port模式和Passive模式,在進行數據傳輸的時候,需要動態的打開高端口,所以在使用TCP/IP過濾的情況下,經常會出現連接上后無法列出目錄和數據傳輸的問題。所以在2003系統上增加的windows連接防火墻能很好的解決這個問題,所以都不推薦使用網卡的TCP/IP過濾功能。  
SERV-U FTP 服務器的設置:
一般來說,不推薦使用srev-u做ftp服務器,主要是漏洞出現的太頻繁了,但是也正是因為其操作簡單,功能強大,過于流行,關注的人也多,才被發掘出bug來,換做其他的ftp服務器軟件也一樣不見得安全到哪兒去。
當然,這里也有款功能跟serv-u同樣強大,比較安全的ftp軟件:Ability FTP Server
設置也很簡單,不過我們這里還是要迎合大眾胃口,說說關于serv-u的安全設置。
首先,6.0比從前5.x版本的多了個修改本地LocalAdministrtaor的密碼功能,其實在5.x版本里可以用ultraedit-32等編輯器修改serv-u程序體進行修改密碼端口,6.0修補了這個隱患,單獨拿出來方便了大家。不過修改了管理密碼的serv-u是一樣有安全隱患的,兩個月前臭要飯的就寫了新的采用本地sniff方法獲取serv-u的管理密碼的exploit,正在網上火賣著,不過這種sniff的方法,同樣是在獲得webshell的條件后還得有個能在目錄里有"執行"的權限,并且需要管理員再次登陸運行serv-u administrator的時候才能成功。所以我們的管理員要盡量避上以上幾點因素,也是可以防護的。  
  
另外serv-u的幾點常規安全需要設置下:
選中"Block "FTP_bounce"attack and FXP"。什么是FXP呢?通常,當使用FTP協議進行文件傳輸時,客戶端首先向FTP服務器發出一個"PORT"命令,該命令中包含此用戶的IP地址和將被用來進行數據傳輸的端口號,服務器收到后,利用命令所提供的用戶地址信息建立與用戶的連接。大多數情況下,上述過程不會出現任何問題,但當客戶端是一名惡意用戶時,可能會通過在PORT命令中加入特定的地址信息,使FTP服務器與其它非客戶端的機器建立連接。雖然這名惡意用戶可能本身無權直接訪問某一特定機器,但是如果FTP服務器有權訪問該機器的話,那么惡意用戶就可以通過FTP服務器作為中介,仍然能夠最終實現與目標服務器的連接。這就是FXP,也稱跨服務器攻擊。選中后就可以防止發生此種情況。

Windows 2003服務器安全配置終極技巧 圖文教程


另外在"Block anti time-out schemes"也可以選中。其次,在"Advanced"選項卡中,檢查 "Enable security"是否被選中,如果沒有,選擇它們。

Windows 2003服務器安全配置終極技巧 圖文教程


IIS的安全:
刪掉c:/inetpub目錄,刪除iis不必要的映射
首先是每一個web站點使用單獨的IIS用戶,譬如這里,新建立了一個名為 ,權限為guest的。

Windows 2003服務器安全配置終極技巧 圖文教程


Windows 2003服務器安全配置終極技巧 圖文教程


在IIS里的站點屬性里"目錄安全性"---"身份驗證和訪問控制"里設置匿名訪問使用下列Windows 用戶帳戶"的用戶名密碼都使用 這個用戶的信息.在這個站點相對應的web目錄文件,默認的只給IIS用戶的讀取和寫入權限(后面有更BT的設置要介紹)。  

Windows 2003服務器安全配置終極技巧 圖文教程


在"應用程序配置"里,我們給必要的幾種腳本執行權限:ASP.ASPX,PHP,
ASP,ASPX默認都提供映射支持了的,對于PHP,需要新添加響應的映射腳本,然后在web服務擴展將ASP,ASPX都設置為允許,對于php以及CGI的支持,需要新建web服務擴展,在擴展名(X):下輸入 php ,再在要求的文件(E):里添加地址 C:/php/sapi/php4isapi.dll ,并勾選設置狀態為允許(S)。然后點擊確定,這樣IIS就支持PHP了。支持CGI同樣也是如此。

Windows 2003服務器安全配置終極技巧 圖文教程


要支持ASPX,還需要給web根目錄給上users用戶的默認權限,才能使ASPX能執行。

Windows 2003服務器安全配置終極技巧 圖文教程


Windows 2003服務器安全配置終極技巧 圖文教程


另外在應用程序配置里,設置調試為向客戶端發送自定義的文本信息,這樣能對于有ASP注入漏洞的站點,可以不反饋程序報錯的信息,能夠避免一定程度的攻擊。

Windows 2003服務器安全配置終極技巧 圖文教程


在自定義HTTP錯誤選項里,有必要定義下譬如404,500等錯誤,不過有有時候為了調試程序,好知道程序出錯在什么地方,建議只設置404就可以了。

Windows 2003服務器安全配置終極技巧 圖文教程


Windows 2003服務器安全配置終極技巧 圖文教程


IIS6.0由于運行機制的不同,出現了應用程序池的概念。一般建議10個左右的站點共用一個應用程序池,應用程序池對于一般站點可以采用默認設置,

Windows 2003服務器安全配置終極技巧 圖文教程


可以在每天凌晨的時候回收一下工作進程。

Windows 2003服務器安全配置終極技巧 圖文教程


新建立一個站,采用默認向導,在設置中注意以下在應用程序設置里:執行權限為默認的純腳本,應用程序池使用獨立的名為:315safe的程序池。

Windows 2003服務器安全配置終極技巧 圖文教程


Windows 2003服務器安全配置終極技巧 圖文教程


名為315safe的應用程序池可以適當設置下"內存回收":這里的最大虛擬內存為:1000M,最大使用的物理內存為256M,這樣的設置幾乎是沒限制這個站點的性能的。

Windows 2003服務器安全配置終極技巧 圖文教程


在應用程序池里有個"標識"選項,可以選擇應用程序池的安全性帳戶,默認才用網絡服務這個帳戶,大家就不要動它,能盡量以最低權限去運行大,隱患也就更小些。在一個站點的某些目錄里,譬如這個"uploadfile"目錄,不需要在里面運行asp程序或其他腳本的,就去掉這個目錄的執行腳本程序權限,在"應用程序設置"的"執行權限"這里,默認的是"純腳本",我們改成"無",這樣就只能使用靜態頁面了。依次類推,大凡是不需要asp運行的目錄,譬如數據庫目錄,圖片目錄等等里都可以這樣做,這樣主要是能避免在站點應用程序腳本出現bug的時候,譬如出現從前流行的upfile漏洞,而能夠在一定程度上對漏洞有扼制的作用。

Windows 2003服務器安全配置終極技巧 圖文教程


在默認情況下,我們一般給每個站點的web目錄的權限為IIS用戶的讀取和寫入,如圖:

Windows 2003服務器安全配置終極技巧 圖文教程


但是我們現在為了將SQL注入,上傳漏洞全部都趕走,我們可以采取手動的方式進行細節性的策略設置。
1. 給web根目錄的IIS用戶只給讀權限。如圖:

Windows 2003服務器安全配置終極技巧 圖文教程


然后我們對響應的uploadfiles/或其他需要存在上傳文件的目錄額外給寫的權限,并且在IIS里給這個目錄無腳本運行權限,這樣即使網站程序出現漏洞,入侵者也無法將asp木馬寫進目錄里去,呵呵, 不過沒這么簡單就防止住了攻擊,還有很多工作要完成。如果是MS-SQL數據庫的,就這樣也就OK了,但是Access的數據庫的話,其數據庫所在的目錄,或數據庫文件也得給寫權限,然后數據庫文件沒必要改成.asp的。這樣的后果大家也都知道了把,一旦你的數據庫路徑被暴露了,這個數據庫就是一個大木馬,夠可怕的。其實完全還是規矩點只用mdb后綴,這個目錄在IIS里不給執行腳本權限。然后在IIS里加設置一個映射規律,如圖:

Windows 2003服務器安全配置終極技巧 圖文教程


Windows 2003服務器安全配置終極技巧 圖文教程


這里用任意一個dll文件來解析.mdb后綴名的映射,只要不用asp.dll來解析就可以了,這樣別人即使獲得了數據庫路徑也無法下載。這個方法可以說是防止數據庫被下載的終極解決辦法了。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲电影中文字幕| 韩国视频理论视频久久| 精品自拍视频在线观看| 欧美激情视频网| 久久99精品久久久久久青青91| 午夜精品蜜臀一区二区三区免费| 欧美在线视频在线播放完整版免费观看| 亚洲性生活视频| 亚洲国产精品99| 国产z一区二区三区| 亚洲综合成人婷婷小说| 亚洲区免费影片| 久久久久国产一区二区三区| 亚洲精品v欧美精品v日韩精品| 亚洲成人久久久久| 777777777亚洲妇女| 国产一区深夜福利| 日韩精品中文字幕在线| 亚洲欧美国产精品| 日韩中文字幕精品视频| 在线精品国产成人综合| 亚洲男人第一网站| 欧美色另类天堂2015| 欧美精品一区三区| 国产91精品久久久| 668精品在线视频| 色综合视频网站| 91久久在线播放| 国产精品一区=区| 欧美性生活大片免费观看网址| 91av国产在线| 亚洲男人天堂视频| 亚洲精品国产美女| 欧美国产亚洲精品久久久8v| 2019国产精品自在线拍国产不卡| 91成人在线播放| 欧美精品在线视频观看| 国产精品福利在线观看网址| 欧美肥臀大乳一区二区免费视频| 亚洲精品动漫100p| 2023亚洲男人天堂| 亚洲欧美国产高清va在线播| 国产专区精品视频| 欧美性理论片在线观看片免费| 国产精品爽黄69天堂a| 在线观看不卡av| 美日韩精品免费视频| 永久555www成人免费| 午夜欧美大片免费观看| 欧美成人午夜免费视在线看片| 亚洲乱亚洲乱妇无码| 国产91对白在线播放| 欧洲一区二区视频| 亚洲激情在线观看视频免费| 亚洲欧洲日产国码av系列天堂| 丝袜一区二区三区| 国产精品日韩专区| 这里只有视频精品| 欧美日韩一区二区三区| 欧美精品videosex牲欧美| 日韩专区在线播放| 久久久精品久久久久| 国产在线观看不卡| 久久久久久久久久久人体| 日韩三级成人av网| 中文字幕欧美日韩va免费视频| 国产精品爽爽ⅴa在线观看| 国产精品久久久久免费a∨大胸| 69**夜色精品国产69乱| 国产精品久久久久久久久久| 国产精品69久久久久| 国产精品va在线播放| 久久99热精品这里久久精品| 亚洲xxx视频| 日韩电视剧免费观看网站| 国产精品视频自在线| 国产成人精品在线播放| 久久久久久久香蕉网| 欧美黑人一区二区三区| 久久99久久亚洲国产| 国产自产女人91一区在线观看| 欧美久久精品一级黑人c片| 国产91精品久久久| 亚洲精品中文字| 欧美日韩久久久久| 97视频在线观看免费| 成人综合网网址| 久久精品国产成人| 一区二区欧美激情| 国产精品久久久久99| 久久久久中文字幕| 日本精品视频在线播放| 久久久久久网站| 日韩av在线资源| 久久久日本电影| 日韩亚洲综合在线| 亚洲人成电影网站色xx| 大伊人狠狠躁夜夜躁av一区| 国内精品久久久久久久久| 亚洲欧洲偷拍精品| 国产精品久久久av久久久| 国产精品99久久久久久久久久久久| 欧美午夜www高清视频| 国产午夜精品免费一区二区三区| 国产97在线观看| 亚洲一区二区三区乱码aⅴ| 久久视频中文字幕| 狠狠躁天天躁日日躁欧美| 欧美日韩在线第一页| 中文字幕亚洲字幕| 一个人看的www久久| 日本欧美一二三区| 亚洲国产中文字幕久久网| 国产成人高清激情视频在线观看| 最新91在线视频| 亚洲第一综合天堂另类专| 亚洲视频在线播放| 国产精品久久久久久久美男| 精品国产乱码久久久久久天美| 亚洲风情亚aⅴ在线发布| 欧美成人精品在线观看| 欧美精品在线第一页| 高清在线视频日韩欧美| 尤物精品国产第一福利三区| 91久久久久久久久久| 亚洲人成免费电影| 中文字幕视频在线免费欧美日韩综合在线看| 成人精品aaaa网站| 亚洲精品理论电影| 91精品久久久久久久久不口人| 日韩小视频在线观看| 夜色77av精品影院| 国产成人黄色av| 日韩在线资源网| 国产在线播放不卡| 国产成人一区二区三区小说| 欧美野外wwwxxx| 日韩专区在线观看| 色噜噜狠狠狠综合曰曰曰| 欧美人与性动交a欧美精品| 一区二区三区国产在线观看| 久久精品亚洲精品| 国产精品亚洲аv天堂网| 欧美成人精品不卡视频在线观看| 2021国产精品视频| 亚洲欧美国产高清va在线播| 51久久精品夜色国产麻豆| 欧洲成人午夜免费大片| 日韩福利视频在线观看| 国产一区二区三区在线观看视频| 在线成人中文字幕| 视频在线观看一区二区| 亚洲国产精品成人精品| 成人激情春色网| 欧美午夜激情在线| 国产精品久久久av久久久| 亚洲精品国产欧美| 日本不卡免费高清视频| 久久精品成人欧美大片古装| 色婷婷亚洲mv天堂mv在影片| 精品一区精品二区| 国产一区二区三区丝袜| 91在线高清视频| 久久香蕉国产线看观看av|