最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Vps 安全設(shè)置 Win2003中IIS的安全設(shè)置技巧

 更新時(shí)間:2017年03月25日 00:02:31   投稿:mdxy-dxy  
在Windows Server 2003中對(duì)于IIS的安全設(shè)置具有十分重要的意義,所以掌握IIS安全設(shè)置的六大技巧是一個(gè)網(wǎng)管員必備的基本技能。下面就是對(duì)IIS的安全設(shè)置的技巧

一、禁止默認(rèn)共享。

方法一:建立一個(gè)記事本,填上以下代碼。保存為*.bat并加到啟動(dòng)項(xiàng)目中

net share c$ /del
net share d$ /del 
net share e$ /del 
net share f$ /del 
net share ipc$ /del 
net share admin$ /del


方法二:修改注冊(cè)表,(注意修改注冊(cè)表前一定要先備份一下注冊(cè)表,備份方法。在 運(yùn)行>regedit,選擇 文件》導(dǎo)出 ,取個(gè)文件名,導(dǎo)出即可,如果修改注冊(cè)表失敗,可以找到導(dǎo)出的注冊(cè)表文件雙擊運(yùn)行即可。)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareServer” 數(shù)據(jù)值為“0”

二、遠(yuǎn)程桌面連接配置。
開(kāi)始 > 程序 > 管理工具 > 終端服務(wù)配置 > 連接
選擇右側(cè)”RDP-tcp”連接右擊 屬性 > 權(quán)限 刪除(除system外)所有用戶組 添加單一的允許使用的管理員賬戶,這樣即使服務(wù)器被創(chuàng)建了其它的管理員.也無(wú)法使用終端服務(wù)。

三、serv_u安全設(shè)置(注意一定要設(shè)置管理密碼,否則會(huì)被提權(quán))

打開(kāi)serv_u,點(diǎn)擊“本地服務(wù)“,在右邊點(diǎn)擊”設(shè)置/更改密碼“,如果沒(méi)有設(shè)置密碼,”舊密碼為空,填好新密碼點(diǎn)擊”確定“。

腳本之家小編注:最好不要用serv_u,有人告侵權(quán)問(wèn)題,建議用FileZilla Server.

四、關(guān)閉139、445端口

①控制面板-網(wǎng)絡(luò)-本地鏈接-屬性(這里勾選取消"網(wǎng)絡(luò)文件和打印機(jī)共享")-tcp/ip協(xié)議屬性-高級(jí)-WINS-Netbios設(shè)置-禁用Netbios,即可關(guān)閉139端口


②關(guān)閉445端口(注意修改注冊(cè)表前一定要先備份一下注冊(cè)表,備份方法。在運(yùn)行>regedit,選擇文件》導(dǎo)出,取個(gè)文件名,導(dǎo)出即可,如果修改注冊(cè)表失敗,可以找到導(dǎo)出的注冊(cè)表文件雙擊運(yùn)行即可。)

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\netBT\Parameters
新建“DWORD值”值名為“SMBDeviceEnabled”數(shù)據(jù)為默認(rèn)值“0”


五、刪除不安全組件

WScript.Shell 、Shell.application 這兩個(gè)組件一般一些ASP木馬或一些惡意程序都會(huì)使用到。
方法:在“運(yùn)行”里面分別輸入以下命令
①regsvr32 /u wshom.ocx 卸載WScript.Shell 組件
②regsvr32 /u shell32.dll 卸載Shell.application 組件。
③regsvr32 /u %windir%\system32\Wshext.dll

六、設(shè)置iis權(quán)限。

針對(duì)每個(gè)網(wǎng)站單獨(dú)建立一個(gè)用戶。
①首先,右擊“我的電腦”》管理》本地計(jì)算機(jī)和組》用戶,在右邊。右擊“新用戶”,建立新用戶,并設(shè)置好密碼。

例如:添加test為某一網(wǎng)站訪問(wèn)用戶。

②設(shè)置站點(diǎn)文件夾的權(quán)限
然后,打開(kāi)internet信息服務(wù)管理器。找到相應(yīng)站點(diǎn)。右擊,選擇“權(quán)限”

選擇權(quán)限后

只保留一個(gè)超級(jí)管理員administrator(可以自己定義),而不是管理員組administrators。和系統(tǒng)用戶(system),還有添加訪問(wèn)網(wǎng)站的用戶??梢渣c(diǎn)擊“添加”將剛才在系統(tǒng)創(chuàng)建的用戶(如test)添加里面。然后勾選該用戶(test)讀取和運(yùn)行、列出文件夾目錄、讀取、寫(xiě)入的權(quán)限。超級(jí)管員(administrator)”完全控制”,系統(tǒng)用戶(system) “完全控制”權(quán)限。并且選擇用戶(test)?“高級(jí)”

點(diǎn)擊“應(yīng)用”后,等待文件夾權(quán)限傳遞完畢。
然后點(diǎn)“確定”。
注意:
③設(shè)置訪問(wèn)用戶。
右擊 站點(diǎn) 屬性==》目錄安全性==》編輯, 將剛才添加的用戶(如test)添加到匿名訪問(wèn)用戶。密碼和添加用戶時(shí)密碼一致。
④設(shè)置站點(diǎn)訪問(wèn)權(quán)限。
右擊要設(shè)置的站點(diǎn)。屬性==》主目錄 本地路徑下面只選中 讀取 記錄訪問(wèn) 索引資源
其它都不要選擇。執(zhí)行權(quán)限 選擇 “純腳本”.不要選擇“腳本和可執(zhí)行文件”。

其它設(shè)置和就是iis站點(diǎn)的一般設(shè)置,不再多說(shuō)。

注意:對(duì)于 ASP.NET 程序,則需要設(shè)置 IIS_WPG 組的帳號(hào)權(quán)限、上傳目錄的權(quán)限設(shè)置。這時(shí)需要注意,一定要將上傳目錄的執(zhí)行權(quán)限設(shè)為“無(wú)”,將文件夾的寫(xiě)入權(quán)限選上,這樣即使上傳了 ASP、PHP 等腳本程序或者 exe 程序,也不會(huì)在用戶瀏覽器里觸發(fā)執(zhí)行,
對(duì)于純靜態(tài)網(wǎng)站(全部是html)將(純腳本)改成(無(wú))。
對(duì)于某些程序可能要求everyone有完全控制的權(quán)限,可以將網(wǎng)站訪問(wèn)用戶(如test用戶)對(duì)文件夾設(shè)置完全控制的權(quán)限就行了,并不需要添加everyone來(lái)設(shè)置完全控制。

七、數(shù)據(jù)庫(kù)安全設(shè)置

一定要設(shè)置數(shù)據(jù)庫(kù)密碼。
另外。對(duì)于sql數(shù)據(jù)庫(kù)建議卸載擴(kuò)展存儲(chǔ)過(guò)程xp_cmdshell
xp_cmdshell是進(jìn)入操作系統(tǒng)的最佳捷徑,是數(shù)據(jù)庫(kù)留給操作系統(tǒng)的一個(gè)大后門(mén)。請(qǐng)把它去掉。使用這個(gè)SQL語(yǔ)句:
use master
sp_dropextendedproc ‘xp_cmdshell'
如果你需要這個(gè)存儲(chǔ)過(guò)程,請(qǐng)用這個(gè)語(yǔ)句也可以恢復(fù)過(guò)來(lái)。
sp_addextendedproc ‘xp_cmdshell', ‘xpsql70.dll

無(wú)論mysql還是sqlserver都要低權(quán)限運(yùn)行,默認(rèn)都是system最高權(quán)限運(yùn)行了

具體的可以參考如下文章:

http://www.fzitv.net/article/27202.htm

http://www.fzitv.net/article/52640.htm

八、防止access數(shù)據(jù)庫(kù)被下載

在IIS屬性 ——主目錄——配置——映射——應(yīng)用程序擴(kuò)展那里添加。mdb文件的應(yīng)用解析。注意這里的選擇的D LL不要選擇asp.dll,找一個(gè)映射里面不使用的dll文件。

九、利用防火墻限制端口。

對(duì)外只打開(kāi)自己需要的端口,對(duì)于vps用戶,需要打開(kāi)網(wǎng)站服務(wù)端口80,遠(yuǎn)程登錄端口3389,景安公司提供的密碼修改服務(wù)端口6088,如果使用的有serv_u等f(wàn)tp服務(wù)軟件,需要打開(kāi)21端口。
具體打開(kāi)端口請(qǐng)參考下面:
1、 右擊網(wǎng)上鄰居選擇“屬性”,===>本地連接==?屬性==?高級(jí)?設(shè)置

選中”啟用”按鈕.
2、 點(diǎn)擊“例外”==》添加端口。根據(jù)自己需要添加對(duì)外的端口。注意在添加的端口前面勾選上
3、 添加完端口,點(diǎn)擊”確定”?確定

十、防止列出用戶組和系統(tǒng)進(jìn)程
如果上傳asp木馬用戶列表可能會(huì)被黑客利用,我們應(yīng)當(dāng)隱藏起來(lái),方法是:
【開(kāi)始→程序→管理工具→服務(wù)】,找到Workstation,停止它,禁用它。

十一、安裝殺毒軟件
雖然殺毒軟件有時(shí)候不能解決問(wèn)題,但是殺毒軟件避免了很多問(wèn)題,可以查殺部分木馬程序。建議安裝占用內(nèi)存資源比較小的殺毒軟件,另外,要經(jīng)常升級(jí)軟件才有效。

繼續(xù)補(bǔ)充:

遠(yuǎn)程桌面默認(rèn)端口3389修改
在"開(kāi)始>運(yùn)行"中輸入"regedit",打開(kāi)注冊(cè)表編輯器,修改如下:

1.依次展開(kāi)"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp",將PortNumber數(shù)值改為2012(也可用其他端口號(hào))。

2.依次展開(kāi)"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp",將PortNumber數(shù)值改為2012。

或?qū)⑾逻厓?nèi)容保存為reg文件,再雙擊運(yùn)行導(dǎo)入注冊(cè)表中即可:



修改遠(yuǎn)程端口后重啟即可生效


利用防火墻限制端口

對(duì)外只打開(kāi)自己需要的端口,對(duì)于vps用戶,需要打開(kāi)網(wǎng)站服務(wù)端口80,遠(yuǎn)程登錄端口3389,景安公司提供的密碼修改服務(wù)端口6088,如果使用的有serv_u等f(wàn)tp服務(wù)軟件,需要打開(kāi)21端口。
具體打開(kāi)端口請(qǐng)參考下面:
1、 右擊網(wǎng)上鄰居選擇“屬性”,===>本地連接==屬性==高級(jí)設(shè)置


選中”啟用”按鈕.
2、點(diǎn)擊“例外”==》添加端口。根據(jù)自己需要添加對(duì)外的端口。注意在添加的端口前面勾選上
3、添加完端口,點(diǎn)擊”確定”確定


安裝殺毒軟件
雖然殺毒軟件有時(shí)候不能解決問(wèn)題,但是殺毒軟件避免了很多問(wèn)題,可以查殺部分木馬程序。建議安裝占用內(nèi)存資源比較小的殺毒軟件(服務(wù)器安全狗防火墻,金山毒霸殺毒),另外,要經(jīng)常升級(jí)軟件才有效。

在Windows Server 2003中對(duì)于IIS的安全設(shè)置具有十分重要的意義,所以掌握IIS安全設(shè)置的六大技巧是一個(gè)網(wǎng)管員必備的基本技能。下面就是對(duì)IIS的安全設(shè)置的六大技巧。

技巧1、安裝系統(tǒng)補(bǔ)丁

安裝好操作系統(tǒng)之后,最好能在托管之前就完成補(bǔ)丁的安裝,配置好網(wǎng)絡(luò)后,如果是2000則確定安裝上了SP4,如果是Windows Server 2003 系統(tǒng),則最好安裝上SP1,然后點(diǎn)擊開(kāi)始→Windows Update,安裝所有的關(guān)鍵更新。

技巧2、設(shè)置端口保護(hù)和防火墻

Windows Server 2003 系統(tǒng)的端口屏蔽可以通過(guò)自身防火墻來(lái)解決,這樣比較好,比篩選更有靈活性,桌面—>網(wǎng)上鄰居—>(右鍵)屬性—>本地連接—>(右鍵)屬性—>高級(jí)—>(選中)Internet 連接防火墻—>設(shè)置,把服務(wù)器上面要用到的服務(wù)端口選中 即可。

例如:一臺(tái)WEB服務(wù)器,要提供WEB(80)、FTP(21)服務(wù)及遠(yuǎn)程桌面管理(3389)

在“FTP 服務(wù)器”、“WEB服務(wù)器(HTTP)”、“遠(yuǎn)程桌面”前面打上對(duì)號(hào)

如果你要提供服務(wù)的端口不在里面,你也可以點(diǎn)擊“添加”銨鈕來(lái)添加,具體參數(shù)可以參照系統(tǒng)里面原有的參數(shù)。

然后點(diǎn)擊確定。注意:如果是遠(yuǎn)程管理這臺(tái)服務(wù)器,請(qǐng)先確定遠(yuǎn)程管理的端口是否選中或添加。

技巧3、合理的權(quán)限設(shè)置

需要重點(diǎn)設(shè)置如下三種權(quán)限:

WINDOWS用戶,在WINNT系統(tǒng)中大多數(shù)時(shí)候把權(quán)限按用戶(組)來(lái)劃分。在【開(kāi)始→程序→管理工具→計(jì)算機(jī)管理→本地用戶和組】管理系統(tǒng)用戶和用戶組。

NTFS權(quán)限設(shè)置,請(qǐng)記住分區(qū)的時(shí)候把所有的硬盤(pán)都分為NTFS分區(qū),然后我們可以確定每個(gè)分區(qū)對(duì)每個(gè)用戶開(kāi)放的權(quán)限?!疚募▕A)上右鍵→屬性→安全】在這里管理NTFS文件(夾)權(quán)限。

IIS匿名用戶,每個(gè)IIS站點(diǎn)或者虛擬目錄,都可以設(shè)置一個(gè)匿名訪問(wèn)用戶(現(xiàn)在暫且把它叫“IIS匿名用戶”),當(dāng)用戶訪問(wèn)你的網(wǎng)站的.ASP文件的時(shí)候,這個(gè).ASP文件所具有的權(quán)限,就是這個(gè)“IIS匿名用戶”所具有的權(quán)限。

設(shè)置好上述用戶和文件系統(tǒng)權(quán)限后,還要記住設(shè)置如下的磁盤(pán)權(quán)限,設(shè)置原則如下:

系統(tǒng)盤(pán)及所有磁盤(pán)只給 Administrators 組和 SYSTEM 的完全控制權(quán)限

系統(tǒng)盤(pán)\Documents and Settings 目錄只給 Administrators 組和 SYSTEM 的完全控制權(quán)限

系統(tǒng)盤(pán)\Documents and Settings\All Users 目錄只給 Administrators 組和 SYSTEM 的完全控制權(quán)限

系統(tǒng)盤(pán)\Inetpub 目錄及下面所有目錄、文件只給 Administrators 組和 SYSTEM 的完全控制權(quán)限

系統(tǒng)盤(pán)\Windows\System32\cacls.exe、cmd.exe、net.exe、net1.exe 文件只給 Administrators 組和 SYSTEM 的完全控制權(quán)限

技巧4、禁用不必要的服務(wù)

操作路徑為:開(kāi)始菜單—>管理工具—>服務(wù)

Print Spooler
Remote Registry
TCP/IP NetBIOS Helper
Server

以上是在Windows Server 2003 系統(tǒng)上面默認(rèn)啟動(dòng)的服務(wù)中禁用的,默認(rèn)禁用的服務(wù)如沒(méi)特別需要的話不要啟動(dòng)。

技巧5、卸載不安全的組件

最簡(jiǎn)單的辦法是直接卸載后刪除相應(yīng)的程序文件。將下面的代碼保存為一個(gè).BAT文件,( 以下均以 WIN2000 為例,如果使用Windows Server 2003 系統(tǒng),則系統(tǒng)文件夾應(yīng)該是 C:\WINDOWS\ )

regsvr32/u C:\WINNT\System32\wshom.ocx
del C:\WINNT\System32\wshom.ocx
regsvr32/u C:\WINNT\system32\shell32.dll
del C:\WINNT\system32\shell32.dll

然后運(yùn)行一下,WScript.Shell, Shell.application, WScript.Network就會(huì)被卸載了。可能會(huì)提示無(wú)法刪除文件,不用管它,重啟一下服務(wù)器即可。

技巧6、IIS服務(wù)器安全的防護(hù)原則

一般情況下,黑客總是瞄準(zhǔn)論壇等程序,因?yàn)檫@些程序都有上傳功能,他們很容易的就可以上傳ASP木馬,即使設(shè)置了權(quán)限,木馬也可以控制當(dāng)前站點(diǎn)的所有文件了。另外,有了木馬就然后用木馬上傳提升工具來(lái)獲得更高的權(quán)限,我們關(guān)閉shell組件的目的很大程度上就是為了防止攻擊者運(yùn)行提升工具。

如果論壇管理員關(guān)閉了上傳功能,則黑客會(huì)想辦法獲得超管密碼,比如,如果你用動(dòng)網(wǎng)論壇并且數(shù)據(jù)庫(kù)忘記了改名,人家就可以直接下載你的數(shù)據(jù)庫(kù)了,然后距離找到論壇管理員密碼就不遠(yuǎn)了。

作為管理員,我們首先要檢查我們的ASP程序,做好必要的設(shè)置,防止網(wǎng)站被黑客進(jìn)入。另外就是防止攻擊者使用一個(gè)被黑的網(wǎng)站來(lái)控制整個(gè)服務(wù)器,因?yàn)槿绻愕姆?wù)器上還為朋友開(kāi)了站點(diǎn),你可能無(wú)法確定你的朋友會(huì)把他上傳的論壇做好安全設(shè)置。這就用到了前面所說(shuō)的那一大堆東西,做了那些權(quán)限設(shè)置和防提升之后,黑客就算是進(jìn)入了一個(gè)站點(diǎn),也無(wú)法破壞這個(gè)網(wǎng)站以外的東西。

更多的軟件與教程,建議大家到s.jb51.net下載。

相關(guān)文章

最新評(píng)論

肃宁县| 安泽县| 常山县| 永福县| 榆社县| 金门县| 江阴市| 平山县| 甘德县| 哈尔滨市| 温州市| 右玉县| 台湾省| 垫江县| 渭源县| 鄯善县| 尼勒克县| 宜州市| 淮南市| 库尔勒市| 平乐县| 康保县| 长葛市| 镇沅| 安阳县| 皮山县| 景德镇市| 平利县| 安溪县| 纳雍县| 汾西县| 梁山县| 昌宁县| 饶阳县| 尤溪县| 内江市| 威宁| 偏关县| 顺昌县| 石门县| 博客|