Win2003 安全設(shè)置大全
更新時(shí)間:2009年06月19日 22:18:43 作者:
就“最小的權(quán)限+最少的服務(wù)=最大的安全”呢?其實(shí)不然,任何事物都是相對(duì)的依我個(gè)人而見(jiàn),以上設(shè)置也只是最基本的一些東西而已
NTFS系統(tǒng)權(quán)限設(shè)置 在使用之前將每個(gè)硬盤(pán)根加上 Administrators 用戶(hù)為全部權(quán)限(可選加入SYSTEM用戶(hù))
刪除其它用戶(hù),進(jìn)入系統(tǒng)盤(pán):權(quán)限如下
C:\WINDOWS Administrators SYSTEM用戶(hù)全部權(quán)限 Users 用戶(hù)默認(rèn)權(quán)限不作修改
其它目錄刪除Everyone用戶(hù),切記C:\Documents and Settings下All Users\Default User目錄及其子目錄
如C:\Documents and Settings\All Users\Application Data 目錄默認(rèn)配置保留了Everyone用戶(hù)權(quán)限
C:\WINDOWS 目錄下面的權(quán)限也得注意,如 C:\WINDOWS\PCHealth、C:\windows\Installer也是保留了Everyone權(quán)限.
刪除C:\WINDOWS\Web\printers目錄,此目錄的存在會(huì)造成IIS里加入一個(gè).printers的擴(kuò)展名,可溢出攻擊
默認(rèn)IIS錯(cuò)誤頁(yè)面已基本上沒(méi)多少人使用了。建議刪除C:\WINDOWS\Help\iisHelp目錄
刪除C:\WINDOWS\system32\inetsrv\iisadmpwd,此目錄為管理IIS密碼之用,如一些因密碼不同步造成500
錯(cuò)誤的時(shí)候使用 OWA 或 Iisadmpwd 修改同步密碼,但在這里可以刪掉,下面講到的設(shè)置將會(huì)杜絕因系統(tǒng)
設(shè)置造成的密碼不同步問(wèn)題。
打開(kāi)C:\Windows 搜索
net.exe;cmd.exe;tftp.exe;netstat.exe;regedit.exe;at.exe;attrib.exe;cacls.exe;format.com;
regsvr32.exe;xcopy.exe;wscript.exe;cscript.exe;ftp.exe;telnet.exe;arp.exe;edlin.exe;
ping.exe;route.exe;finger.exe;posix.exe;rsh.exe;atsvc.exe;qbasic.exe;runonce.exe;syskey.exe
修改權(quán)限,刪除所有的用戶(hù)只保存Administrators 和SYSTEM為所有權(quán)限
關(guān)閉445端口
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\netBT\Parameters
新建 “DWORD值”值名為 “SMBDeviceEnabled” 數(shù)據(jù)為默認(rèn)值“0”
禁止建立空連接
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
新建 “DWORD值”值名為 “RestrictAnonymous” 數(shù)據(jù)值為“1” [2003默認(rèn)為1]
禁止系統(tǒng)自動(dòng)啟動(dòng)服務(wù)器共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareServer” 數(shù)據(jù)值為“0”
禁止系統(tǒng)自動(dòng)啟動(dòng)管理共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareWks” 數(shù)據(jù)值為“0”
通過(guò)修改注冊(cè)表防止小規(guī)模DDOS攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建 “DWORD值”值名為 “SynAttackProtect” 數(shù)據(jù)值為“1”
禁止dump file的產(chǎn)生
dump文件在系統(tǒng)崩潰和藍(lán)屏的時(shí)候是一份很有用的查找問(wèn)題的資料。然而,它也能夠給黑客提供一些敏感
信息比如一些應(yīng)用程序的密碼等。控制面板>系統(tǒng)屬性>高級(jí)>啟動(dòng)和故障恢復(fù)把 寫(xiě)入調(diào)試信息 改成無(wú)。
關(guān)閉華醫(yī)生Dr.Watson
在開(kāi)始-運(yùn)行中輸入“drwtsn32”,或者開(kāi)始-程序-附件-系統(tǒng)工具-系統(tǒng)信息-工具-Dr Watson,調(diào)出系統(tǒng)
里的華醫(yī)生Dr.Watson ,只保留“轉(zhuǎn)儲(chǔ)全部線程上下文”選項(xiàng),否則一旦程序出錯(cuò),硬盤(pán)會(huì)讀很久,并占
用大量空間。如果以前有此情況,請(qǐng)查找user.dmp文件,刪除后可節(jié)省幾十MB空間。
本地安全策略配置
開(kāi)始 > 程序 > 管理工具 > 本地安全策略
賬戶(hù)策略 > 密碼策略 > 密碼最短使用期限 改成0天[即密碼不過(guò)期,上面我講到不會(huì)造成IIS密碼不同步]
賬戶(hù)策略 > 賬戶(hù)鎖定策略 > 賬戶(hù)鎖定閾值 5 次 賬戶(hù)鎖定時(shí)間 10分鐘 [個(gè)人推薦配置]
本地策略 > 審核策略 >
賬戶(hù)管理 成功 失敗
登錄事件 成功 失敗
對(duì)象訪問(wèn) 失敗
策略更改 成功 失敗
特權(quán)使用 失敗
系統(tǒng)事件 成功 失敗
目錄服務(wù)訪問(wèn) 失敗
賬戶(hù)登錄事件 成功 失敗
本地策略 > 安全選項(xiàng) > 清除虛擬內(nèi)存頁(yè)面文件 更改為"已啟用"
> 不顯示上次的用戶(hù)名 更改為"已啟用"
> 不需要按CTRL+ALT+DEL 更改為"已啟用"
> 不允許 SAM 賬戶(hù)的匿名枚舉 更改為"已啟用"
> 不允許 SAM 賬戶(hù)和共享的匿名枚舉 更改為"已啟用"
> 重命名來(lái)賓賬戶(hù) 更改成一個(gè)復(fù)雜的賬戶(hù)名
> 重命名系統(tǒng)管理員賬號(hào) 更改一個(gè)自己用的賬號(hào) [同時(shí)可建立一個(gè)無(wú)用戶(hù)組的Administrat賬戶(hù)]
組策略編輯器
運(yùn)行 gpedit.msc 計(jì)算機(jī)配置 > 管理模板 > 系統(tǒng) 顯示“關(guān)閉事件跟蹤程序” 更改為已禁用
刪除不安全組件
WScript.Shell 、Shell.application 這兩個(gè)組件一般一些ASP木馬或一些惡意程序都會(huì)使用到。
方案一:
regsvr32 /u wshom.ocx 卸載WScript.Shell 組件
regsvr32 /u shell32.dll 卸載Shell.application 組件
如果按照上面講到的設(shè)置,可不必刪除這兩個(gè)文件
方案二:
刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{72C24DD5-D70A-438B-8A42-98424B88AFB8} 對(duì)應(yīng) WScript.Shell
刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540000} 對(duì)應(yīng) Shell.application
用戶(hù)管理
建立另一個(gè)備用管理員賬號(hào),防止特殊情況發(fā)生。
安裝有終端服務(wù)與SQL服務(wù)的服務(wù)器停用TsInternetUser, SQLDebugger這兩個(gè)賬號(hào)
用戶(hù)組說(shuō)明
在將來(lái)要使用到的IIS中,IIS用戶(hù)一般使用Guests組,也可以再重新建立一個(gè)獨(dú)立的專(zhuān)供IIS使用的組,但
要將這個(gè)組賦予C:\Windows 目錄為讀取權(quán)限[單一讀取] 個(gè)人不建議使用單獨(dú)目錄,太小家子氣。
最少的服務(wù)如果實(shí)現(xiàn)
黑色為自動(dòng) 綠色為手動(dòng) 紅色為禁用
Alerter
Application Experience Lookup Service
Application Layer Gateway Service
Application Management
Automatic Updates [Windows自動(dòng)更新,可選項(xiàng)]
Background Intelligent Transfer Service
ClipBook
COM+ Event System
COM+ System Application
Computer Browser
Cryptographic Services
DCOM Server Process Launcher
DHCP Client
Distributed File System
Distributed Link Tracking Client
Distributed Link Tracking Server
Distributed Transaction Coordinator
DNS Client
Error Reporting Service
Event Log
File Replication
Help and Support
HTTP SSL
Human Interface Device Access
IIS Admin Service
IMAPI CD-Burning COM Service
Indexing Service
Intersite Messaging
IPSEC Services [如果使用了IP安全策略則自動(dòng),如無(wú)則禁用,可選操作]
Kerberos Key Distribution Center
License Logging
Logical Disk Manager [可選,多硬盤(pán)建議自動(dòng)]
Logical Disk Manager Administrative Service
Messenger
Microsoft Search
Microsoft Software Shadow Copy Provider
MSSQLSERVER
MSSQLServerADHelper
Net Logon
NetMeeting Remote Desktop Sharing
Network Connections
Network DDE
Network DDE DSDM
Network Location Awareness (NLA)
Network Provisioning Service
NT LM Security Support Provider
Performance Logs and Alerts
Plug and Play
Portable Media Serial Number Service [微軟反盜版工具,目前只針對(duì)多媒體類(lèi)]
Print Spooler
Protected Storage
Remote Access Auto Connection Manager
Remote Access Connection Manager
Remote Desktop Help Session Manager
Remote Procedure Call (RPC)
Remote Procedure Call (RPC) Locator
Remote Registry
Removable Storage
Resultant Set of Policy Provider
Routing and Remote Access
Secondary Logon
Security Accounts Manager
Server
Shell Hardware Detection
Smart Card
Special Administration Console Helper
SQLSERVERAGENT
System Event Notification
Task Scheduler
TCP/IP NetBIOS Helper
Telephony
Telnet
Terminal Services
Terminal Services Session Directory
Themes
Uninterruptible Power Supply
Upload Manager
Virtual Disk Service
Volume Shadow Copy
WebClient
Windows Audio [服務(wù)器沒(méi)必要使用聲音]
Windows Firewall/Internet Connection Sharing (ICS)
Windows Image Acquisition (WIA)
Windows Installer
Windows Management Instrumentation
Windows Management Instrumentation Driver Extensions
Windows Time
Windows User Mode Driver Framework
WinHTTP Web Proxy Auto-Discovery Service
Wireless Configuration
WMI Performance Adapter
Workstation
World Wide Web Publishing Service
以上操作完成以后是否就“最小的權(quán)限+最少的服務(wù)=最大的安全”呢?其實(shí)不然,任何事物都是相對(duì)的依我個(gè)人而見(jiàn),以上設(shè)置也只是最基本的一些東西而已,如有遺漏,稍后補(bǔ)上!
刪除其它用戶(hù),進(jìn)入系統(tǒng)盤(pán):權(quán)限如下
C:\WINDOWS Administrators SYSTEM用戶(hù)全部權(quán)限 Users 用戶(hù)默認(rèn)權(quán)限不作修改
其它目錄刪除Everyone用戶(hù),切記C:\Documents and Settings下All Users\Default User目錄及其子目錄
如C:\Documents and Settings\All Users\Application Data 目錄默認(rèn)配置保留了Everyone用戶(hù)權(quán)限
C:\WINDOWS 目錄下面的權(quán)限也得注意,如 C:\WINDOWS\PCHealth、C:\windows\Installer也是保留了Everyone權(quán)限.
刪除C:\WINDOWS\Web\printers目錄,此目錄的存在會(huì)造成IIS里加入一個(gè).printers的擴(kuò)展名,可溢出攻擊
默認(rèn)IIS錯(cuò)誤頁(yè)面已基本上沒(méi)多少人使用了。建議刪除C:\WINDOWS\Help\iisHelp目錄
刪除C:\WINDOWS\system32\inetsrv\iisadmpwd,此目錄為管理IIS密碼之用,如一些因密碼不同步造成500
錯(cuò)誤的時(shí)候使用 OWA 或 Iisadmpwd 修改同步密碼,但在這里可以刪掉,下面講到的設(shè)置將會(huì)杜絕因系統(tǒng)
設(shè)置造成的密碼不同步問(wèn)題。
打開(kāi)C:\Windows 搜索
net.exe;cmd.exe;tftp.exe;netstat.exe;regedit.exe;at.exe;attrib.exe;cacls.exe;format.com;
regsvr32.exe;xcopy.exe;wscript.exe;cscript.exe;ftp.exe;telnet.exe;arp.exe;edlin.exe;
ping.exe;route.exe;finger.exe;posix.exe;rsh.exe;atsvc.exe;qbasic.exe;runonce.exe;syskey.exe
修改權(quán)限,刪除所有的用戶(hù)只保存Administrators 和SYSTEM為所有權(quán)限
關(guān)閉445端口
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\netBT\Parameters
新建 “DWORD值”值名為 “SMBDeviceEnabled” 數(shù)據(jù)為默認(rèn)值“0”
禁止建立空連接
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
新建 “DWORD值”值名為 “RestrictAnonymous” 數(shù)據(jù)值為“1” [2003默認(rèn)為1]
禁止系統(tǒng)自動(dòng)啟動(dòng)服務(wù)器共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareServer” 數(shù)據(jù)值為“0”
禁止系統(tǒng)自動(dòng)啟動(dòng)管理共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareWks” 數(shù)據(jù)值為“0”
通過(guò)修改注冊(cè)表防止小規(guī)模DDOS攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建 “DWORD值”值名為 “SynAttackProtect” 數(shù)據(jù)值為“1”
禁止dump file的產(chǎn)生
dump文件在系統(tǒng)崩潰和藍(lán)屏的時(shí)候是一份很有用的查找問(wèn)題的資料。然而,它也能夠給黑客提供一些敏感
信息比如一些應(yīng)用程序的密碼等。控制面板>系統(tǒng)屬性>高級(jí)>啟動(dòng)和故障恢復(fù)把 寫(xiě)入調(diào)試信息 改成無(wú)。
關(guān)閉華醫(yī)生Dr.Watson
在開(kāi)始-運(yùn)行中輸入“drwtsn32”,或者開(kāi)始-程序-附件-系統(tǒng)工具-系統(tǒng)信息-工具-Dr Watson,調(diào)出系統(tǒng)
里的華醫(yī)生Dr.Watson ,只保留“轉(zhuǎn)儲(chǔ)全部線程上下文”選項(xiàng),否則一旦程序出錯(cuò),硬盤(pán)會(huì)讀很久,并占
用大量空間。如果以前有此情況,請(qǐng)查找user.dmp文件,刪除后可節(jié)省幾十MB空間。
本地安全策略配置
開(kāi)始 > 程序 > 管理工具 > 本地安全策略
賬戶(hù)策略 > 密碼策略 > 密碼最短使用期限 改成0天[即密碼不過(guò)期,上面我講到不會(huì)造成IIS密碼不同步]
賬戶(hù)策略 > 賬戶(hù)鎖定策略 > 賬戶(hù)鎖定閾值 5 次 賬戶(hù)鎖定時(shí)間 10分鐘 [個(gè)人推薦配置]
本地策略 > 審核策略 >
賬戶(hù)管理 成功 失敗
登錄事件 成功 失敗
對(duì)象訪問(wèn) 失敗
策略更改 成功 失敗
特權(quán)使用 失敗
系統(tǒng)事件 成功 失敗
目錄服務(wù)訪問(wèn) 失敗
賬戶(hù)登錄事件 成功 失敗
本地策略 > 安全選項(xiàng) > 清除虛擬內(nèi)存頁(yè)面文件 更改為"已啟用"
> 不顯示上次的用戶(hù)名 更改為"已啟用"
> 不需要按CTRL+ALT+DEL 更改為"已啟用"
> 不允許 SAM 賬戶(hù)的匿名枚舉 更改為"已啟用"
> 不允許 SAM 賬戶(hù)和共享的匿名枚舉 更改為"已啟用"
> 重命名來(lái)賓賬戶(hù) 更改成一個(gè)復(fù)雜的賬戶(hù)名
> 重命名系統(tǒng)管理員賬號(hào) 更改一個(gè)自己用的賬號(hào) [同時(shí)可建立一個(gè)無(wú)用戶(hù)組的Administrat賬戶(hù)]
組策略編輯器
運(yùn)行 gpedit.msc 計(jì)算機(jī)配置 > 管理模板 > 系統(tǒng) 顯示“關(guān)閉事件跟蹤程序” 更改為已禁用
刪除不安全組件
WScript.Shell 、Shell.application 這兩個(gè)組件一般一些ASP木馬或一些惡意程序都會(huì)使用到。
方案一:
regsvr32 /u wshom.ocx 卸載WScript.Shell 組件
regsvr32 /u shell32.dll 卸載Shell.application 組件
如果按照上面講到的設(shè)置,可不必刪除這兩個(gè)文件
方案二:
刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{72C24DD5-D70A-438B-8A42-98424B88AFB8} 對(duì)應(yīng) WScript.Shell
刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540000} 對(duì)應(yīng) Shell.application
用戶(hù)管理
建立另一個(gè)備用管理員賬號(hào),防止特殊情況發(fā)生。
安裝有終端服務(wù)與SQL服務(wù)的服務(wù)器停用TsInternetUser, SQLDebugger這兩個(gè)賬號(hào)
用戶(hù)組說(shuō)明
在將來(lái)要使用到的IIS中,IIS用戶(hù)一般使用Guests組,也可以再重新建立一個(gè)獨(dú)立的專(zhuān)供IIS使用的組,但
要將這個(gè)組賦予C:\Windows 目錄為讀取權(quán)限[單一讀取] 個(gè)人不建議使用單獨(dú)目錄,太小家子氣。
最少的服務(wù)如果實(shí)現(xiàn)
黑色為自動(dòng) 綠色為手動(dòng) 紅色為禁用
Alerter
Application Experience Lookup Service
Application Layer Gateway Service
Application Management
Automatic Updates [Windows自動(dòng)更新,可選項(xiàng)]
Background Intelligent Transfer Service
ClipBook
COM+ Event System
COM+ System Application
Computer Browser
Cryptographic Services
DCOM Server Process Launcher
DHCP Client
Distributed File System
Distributed Link Tracking Client
Distributed Link Tracking Server
Distributed Transaction Coordinator
DNS Client
Error Reporting Service
Event Log
File Replication
Help and Support
HTTP SSL
Human Interface Device Access
IIS Admin Service
IMAPI CD-Burning COM Service
Indexing Service
Intersite Messaging
IPSEC Services [如果使用了IP安全策略則自動(dòng),如無(wú)則禁用,可選操作]
Kerberos Key Distribution Center
License Logging
Logical Disk Manager [可選,多硬盤(pán)建議自動(dòng)]
Logical Disk Manager Administrative Service
Messenger
Microsoft Search
Microsoft Software Shadow Copy Provider
MSSQLSERVER
MSSQLServerADHelper
Net Logon
NetMeeting Remote Desktop Sharing
Network Connections
Network DDE
Network DDE DSDM
Network Location Awareness (NLA)
Network Provisioning Service
NT LM Security Support Provider
Performance Logs and Alerts
Plug and Play
Portable Media Serial Number Service [微軟反盜版工具,目前只針對(duì)多媒體類(lèi)]
Print Spooler
Protected Storage
Remote Access Auto Connection Manager
Remote Access Connection Manager
Remote Desktop Help Session Manager
Remote Procedure Call (RPC)
Remote Procedure Call (RPC) Locator
Remote Registry
Removable Storage
Resultant Set of Policy Provider
Routing and Remote Access
Secondary Logon
Security Accounts Manager
Server
Shell Hardware Detection
Smart Card
Special Administration Console Helper
SQLSERVERAGENT
System Event Notification
Task Scheduler
TCP/IP NetBIOS Helper
Telephony
Telnet
Terminal Services
Terminal Services Session Directory
Themes
Uninterruptible Power Supply
Upload Manager
Virtual Disk Service
Volume Shadow Copy
WebClient
Windows Audio [服務(wù)器沒(méi)必要使用聲音]
Windows Firewall/Internet Connection Sharing (ICS)
Windows Image Acquisition (WIA)
Windows Installer
Windows Management Instrumentation
Windows Management Instrumentation Driver Extensions
Windows Time
Windows User Mode Driver Framework
WinHTTP Web Proxy Auto-Discovery Service
Wireless Configuration
WMI Performance Adapter
Workstation
World Wide Web Publishing Service
以上操作完成以后是否就“最小的權(quán)限+最少的服務(wù)=最大的安全”呢?其實(shí)不然,任何事物都是相對(duì)的依我個(gè)人而見(jiàn),以上設(shè)置也只是最基本的一些東西而已,如有遺漏,稍后補(bǔ)上!
相關(guān)文章
Windows Server 2008 R2多用戶(hù)遠(yuǎn)程桌面連接授權(quán)
這篇文章主要介紹了Server 2008 R2多用戶(hù)遠(yuǎn)程桌面連接授權(quán),解決120天過(guò)期問(wèn)題,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下2018-09-09
win2003禁止遠(yuǎn)程登錄的設(shè)置方法(圖文)
有時(shí)候需要使用一些管理員賬戶(hù)來(lái)執(zhí)行一些特殊的任務(wù),但是不需要這些用戶(hù)來(lái)遠(yuǎn)程登錄系統(tǒng),所以這種用戶(hù)遠(yuǎn)程登錄方法非常實(shí)用,也降低了了服務(wù)器安全方面的風(fēng)險(xiǎn)2013-11-11
win2008中設(shè)置計(jì)劃任務(wù)執(zhí)行PHP文件的方法
這篇文章主要介紹了win2008中設(shè)置計(jì)劃任務(wù)執(zhí)行PHP文件的方法,需要的朋友可以參考下2016-06-06
win2003安裝wincache的步驟分享加速php運(yùn)行
wincache是微軟為配合fastcgi為推出的php加速器,如果你的php是在fastcgi模式下運(yùn)行的,一般php 5.3.*版本都是默認(rèn)fastcgi模式的,那么都可以通過(guò)wincache加速器來(lái)加速運(yùn)行php2013-08-08
使用ISAPI_Rewrite做簡(jiǎn)單實(shí)用的301重定向
現(xiàn)在很多人都使用虛擬主機(jī),而在域名越來(lái)越便宜,注冊(cè)也越來(lái)越容易的的情況下,大家的網(wǎng)站可能經(jīng)常更換域名,把舊的域名替換為新的,但是又不想丟失以前域名的流量,那就要使用301重定向。2010-07-07
win2003開(kāi)機(jī)自動(dòng)登錄后鎖定
系統(tǒng)是2003企業(yè)版 我想讓一個(gè)管理員帳號(hào)開(kāi)機(jī)自動(dòng)登錄后自動(dòng)進(jìn)行鎖定狀態(tài),請(qǐng)問(wèn)怎么操作?2008-08-08
Web Deploy發(fā)布網(wǎng)站及常見(jiàn)問(wèn)題解決方法(圖文)
由于最近恰好入手一臺(tái)Windows Server 2008 R2的服務(wù)器,所以周良就在這上面進(jìn)行了一番測(cè)試研究2015-01-01
配置win2008防火墻 允許被Ping的設(shè)置方法
出于安全因素考慮,在 Windows Server 2008 上是不允許從外部對(duì)其執(zhí)行 Ping 指令的2010-05-05

