win2008 R2 WEB 服務(wù)器安全設(shè)置指南之組策略與用戶設(shè)置
通過優(yōu)化設(shè)置組策略、對系統(tǒng)默認的管理員、用戶進行重命名、創(chuàng)建陷阱帳戶等措施來提高系統(tǒng)安全性。
接上篇,我們已經(jīng)改好了遠程連接端口,已經(jīng)能拒絕一部份攻擊了,但是這些設(shè)置還遠遠不夠。在做以下安全時,必須確保你的服務(wù)器軟件已經(jīng)全部配置完畢,并且能正常使用,不然如果在安全設(shè)置后再安裝軟件的話,有可能會安裝失敗或發(fā)生其它錯誤,導致環(huán)境配置失敗。
密碼策略
系統(tǒng)密碼的強弱直接關(guān)系到系統(tǒng)的安全,如果你的密碼太簡單,萬一你的遠程連接端口被掃到,那破解你的密碼就是分分鐘鐘后了。所以,我們的系統(tǒng)密碼必須要設(shè)置一個符合安全性要求的密碼,如使用大小寫英文、數(shù)字、特殊符號、長度不小于6位等措施來加強密碼安全性。在Windows 2008以上系統(tǒng)中,系統(tǒng)提供了一個“密碼策略”的設(shè)置,我們來設(shè)置它,先進入“本地安全策略”,

依次打開 "安全設(shè)置"-----"帳戶策略"-----"密碼策略"-----密碼必須符合復雜性要求,啟用.

審核策略
審核策略的作用就是萬一有惡意用戶在破解你的密碼、登錄你的系統(tǒng),或者修改你的系統(tǒng)等事件,你可以及早發(fā)現(xiàn)并處理。
默認都是無審核,我們必須修改它,如下是我修改的審核策略,

己基本能捕捉所需信息,我們只要分析這些產(chǎn)生的日志,就能發(fā)現(xiàn)問題所在。
用戶權(quán)限分配
這里主要是限制哪些用戶可以使用遠程連接登錄到服務(wù)器,默認是Administrators組和Remote Desktop Users組,這二個組的成員都可以遠程登錄到服務(wù)器,而我們一般作為WEB服務(wù)器,用戶不會太多,可能就只有一個管理員,所以就沒必要指定組,直接指定用戶就可以了。

修改系統(tǒng)用戶和組
1、對系統(tǒng)默認用戶名和用戶組進行重命名,這里分二步。
⑴、重命名默認管理員administrator和來賓帳戶,如我就將administrator重命名為wobushiad,將guest重命名為wobushiguest,

以后登錄服務(wù)器就要使用修改后的用戶名wobushiad來登錄。
⑵、新建一個名為administrator,隸屬于Guests組的用戶,設(shè)置一個超級復雜的密碼(在記事本里打一串字符包括大小寫、數(shù)字、特殊符號復制進去,你自己無需記住此密碼),并禁用帳戶。這個帳戶是一個陷阱帳戶,我們自己并不會使用此帳戶。


再修改默認管理員組administrators和Guest組,


安全選項
交互式登錄: 不顯示最后的用戶名,啟用
網(wǎng)絡(luò)訪問:不允許SAM帳戶和共享的匿名枚舉,啟用
網(wǎng)絡(luò)訪問:不允許存儲網(wǎng)絡(luò)身份驗證的密碼和憑據(jù),啟用
網(wǎng)絡(luò)訪問:可遠程訪問的注冊表路徑,清空
網(wǎng)絡(luò)訪問:可遠程訪問的注冊表路徑和子路徑,清空

原創(chuàng)作品,允許轉(zhuǎn)載,轉(zhuǎn)載時請務(wù)必以超鏈接形式標明文章 原始出處 、作者信息和本聲明。否則將追究法律責任。
- WINDOWS server 2008 r2,win2012 r2 服務(wù)器安全加固實戰(zhàn)
- Windows服務(wù)器的基礎(chǔ)安全加固方法(2008、2012)
- SQL Server 2012 安全概述
- win2008?服務(wù)器安全設(shè)置部署文檔(推薦)
- win2008 r2 服務(wù)器安全設(shè)置之安全狗設(shè)置圖文教程
- windows server 2008 服務(wù)器安全設(shè)置初級配置
- Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之禁用不必要的服務(wù)和關(guān)閉端口
- Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之文件夾權(quán)限設(shè)置技巧
- Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之修改3389端口與更新補丁
- Windows Server 2008 R2常規(guī)安全設(shè)置及基本安全策略
- Win2008 遠程控制安全設(shè)置技巧
- win2008 r2 服務(wù)器安全配置步驟小結(jié)
- Win2008服務(wù)器或VPS安全配置基礎(chǔ)教程
- Windows 2016 服務(wù)器安全設(shè)置
相關(guān)文章
Windows?10搭建SFTP服務(wù)器的詳細過程【公網(wǎng)遠程訪問】
這篇文章主要介紹了Windows?10搭建SFTP服務(wù)器【公網(wǎng)遠程訪問】,搭建SFTP服務(wù)器,這里我們用freesshd來實現(xiàn),支持http/https/tcp協(xié)議,不限制流量,無需公網(wǎng)IP也不用設(shè)置路由器,對windows?10搭建sftp服務(wù)器相關(guān)知識感興趣的朋友一起看看吧2022-10-10
WIN2003下安裝amp(apache+mysql+php+phpmyadmin)環(huán)境
WIN2003下安裝amp環(huán)境apache+mysql+php+phpmyadmin運行安裝配置。2009-12-12
Windows下編譯安裝php擴展eAccelerator教程
這篇文章主要介紹了Windows下編譯安裝php擴展eAccelerator教程,本文不僅說明如何在windows下編譯eAccelerator,同時也說明了在windows下可以直接編寫php擴展,無須借助cygwin等等 ,需要的朋友可以參考下2015-01-01
IIS真正能用的ISAPI-Rewrite圖片防盜鏈規(guī)則寫法
經(jīng)過惡補正則表達式相關(guān)教程并對前輩們留下的規(guī)則進行修改后,以下ISAPI Rewrite已經(jīng)在我的服務(wù)器上正常運作2012-01-01
windows7 安裝iis7.0圖文教程(不需要單獨的安裝包)
微軟沒有提供獨立的iis7.0安裝包,目前,網(wǎng)上也沒有可靠的提取包。正常的windows7版本(非精簡版),安裝系統(tǒng)之后都可以直接進行iis的安裝,并不需要安裝盤。2012-09-09

