Win 2000安全設(shè)置清單
4.打開審核策略
開啟安全審核是win2000最基本的入侵檢測方法。當(dāng)有人嘗試對(duì)你的系統(tǒng)進(jìn)行某些方式(如嘗試用戶密碼,改變帳戶策略,未經(jīng)許可的文件訪問等等)入侵的時(shí)候,都會(huì)被安全審核記錄下來。很多的管理員在系統(tǒng)被入侵了幾個(gè)月都不知道,直到系統(tǒng)遭到破壞。下面的這些審核是必須開啟的,其他的可以根據(jù)需要增加:
策略 設(shè)置
審核系統(tǒng)登陸事件 成功,失敗
審核帳戶管理 成功,失敗
審核登陸事件 成功,失敗
審核對(duì)象訪問 成功
審核策略更改 成功,失敗
審核特權(quán)使用 成功,失敗
審核系統(tǒng)事件 成功,失敗
5.開啟密碼密碼策略
策略 設(shè)置
密碼復(fù)雜性要求 啟用
密碼長度最小值 6位
強(qiáng)制密碼歷史 5 次
強(qiáng)制密碼歷史 42 天
6.開啟帳戶策略
策略 設(shè)置
復(fù)位帳戶鎖定計(jì)數(shù)器 20分鐘
帳戶鎖定時(shí)間 20分鐘
帳戶鎖定閾值 3次
7.設(shè)定安全記錄的訪問權(quán)限
安全記錄在默認(rèn)情況下是沒有保護(hù)的,把他設(shè)置成只有Administrator和系統(tǒng)帳戶才有權(quán)訪問。
8.把敏感文件存放在另外的文件服務(wù)器中
雖然現(xiàn)在服務(wù)器的硬盤容量都很大,但是你還是應(yīng)該考慮是否有必要把一些重要的用戶數(shù)據(jù)(文件,數(shù)據(jù)表,項(xiàng)目文件等)存放在另外一個(gè)安全的服務(wù)器中,并且經(jīng)常備份它們。
9.不讓系統(tǒng)顯示上次登陸的用戶名
默認(rèn)情況下,終端服務(wù)接入服務(wù)器時(shí),登陸對(duì)話框中會(huì)顯示上次登陸的帳戶明,本地的登陸對(duì)話框也是一樣。這使得別人可以很容易的得到系統(tǒng)的一些用戶名,進(jìn)而作密碼猜測。修改注冊(cè)表可以不讓對(duì)話框里顯示上次登陸的用戶名,具體是: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName 把 REG_SZ 的鍵值改成 1 .
10.禁止建立空連接
默認(rèn)情況下,任何用戶通過通過空連接連上服務(wù)器,進(jìn)而枚舉出帳號(hào),猜測密碼。我們可以通過修改注冊(cè)表來禁止建立空連接: Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。
11.到微軟網(wǎng)站下載最新的補(bǔ)丁程序
很多網(wǎng)絡(luò)管理員沒有訪問安全站點(diǎn)的習(xí)慣,以至于一些漏洞都出了很久了,還放著服務(wù)器的漏洞不補(bǔ)給人家當(dāng)靶子用。誰也不敢保證數(shù)百萬行以上代碼的2000不出一點(diǎn)安全漏洞,經(jīng)常訪問微軟和一些安全站點(diǎn),下載最新的service pack和漏洞補(bǔ)丁,是保障服務(wù)器長久安全的唯一方法。
高級(jí)安全篇
1.關(guān)閉 DirectDraw
這是C2級(jí)安全標(biāo)準(zhǔn)對(duì)視頻卡和內(nèi)存的要求。關(guān)閉DirectDraw可能對(duì)一些需要用到DirectX的程序有影響(比如游戲,在服務(wù)器上玩星際爭霸?我暈..$%$^%^&??),但是對(duì)于絕大多數(shù)的商業(yè)站點(diǎn)都應(yīng)該是沒有影響的。 修改注冊(cè)表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為 0 即可。
2.關(guān)閉默認(rèn)共享
win2000安裝好以后,系統(tǒng)會(huì)創(chuàng)建一些隱藏的共享,你可以在cmd下打 net share 查看他們。網(wǎng)上有很多關(guān)于IPC入侵的文章,相信大家一定對(duì)它不陌生。要禁止這些共享 ,打開 管理工具>計(jì)算機(jī)管理>共享文件夾>共享 在相應(yīng)的共享文件夾上按右鍵,點(diǎn)停止共享即可,不過機(jī)器重新啟動(dòng)后,這些共享又會(huì)重新開啟的。
默認(rèn)共享目錄 路徑和功能
C$ D$ E$ 每個(gè)分區(qū)的根目錄。Win2000 Pro版中,只有Administrator
和Backup Operators組成員才可連接,Win2000 Server版本
Server Operatros組也可以連接到這些共享目錄
ADMIN$ %SYSTEMROOT% 遠(yuǎn)程管理用的共享目錄。它的路徑永遠(yuǎn)都
指向Win2000的安裝路徑,比如 c:\winnt
FAX$ 在Win2000 Server中,F(xiàn)AX$在fax客戶端發(fā)傳真的時(shí)候會(huì)到。
IPC$ 空連接。IPC$共享提供了登錄到系統(tǒng)的能力。
NetLogon 這個(gè)共享在Windows 2000 服務(wù)器的Net Login 服務(wù)在處
理登陸域請(qǐng)求時(shí)用到
PRINT$ %SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS 用戶遠(yuǎn)程管理打印機(jī)
具體操作可以參考:去掉win2000中的c$共享
3.禁止dump file的產(chǎn)生
dump文件在系統(tǒng)崩潰和藍(lán)屏的時(shí)候是一份很有用的查找問題的資料(不然我就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑客提供一些敏感信息比如一些應(yīng)用程序的密碼等。要禁止它,打開 控制面板>系統(tǒng)屬性>高級(jí)>啟動(dòng)和故障恢復(fù) 把 寫入調(diào)試信息 改成無。要用的時(shí)候,可以再重新打開它。
4.使用文件加密系統(tǒng)EFS
Windows2000 強(qiáng)大的加密系統(tǒng)能夠給磁盤,文件夾,文件加上一層安全保護(hù)。這樣可以防止別人把你的硬盤掛到別的機(jī)器上以讀出里面的數(shù)據(jù)。記住要給文件夾也使用EFS,而不僅僅是單個(gè)的文件。 有關(guān)EFS的具體信息可以查看
5.加密temp文件夾
一些應(yīng)用程序在安裝和升級(jí)的時(shí)候,會(huì)把一些東西拷貝到temp文件夾,但是當(dāng)程序升級(jí)完畢或關(guān)閉的時(shí)候,它們并不會(huì)自己清除temp文件夾的內(nèi)容。所以,給temp文件夾加密可以給你的文件多一層保護(hù)。
6.鎖住注冊(cè)表
在windows2000中,只有administrators和Backup Operators才有從網(wǎng)絡(luò)上訪問注冊(cè)表的權(quán)限。如果你覺得還不夠的話,可以進(jìn)一步設(shè)定注冊(cè)表訪問權(quán)限,詳細(xì)信息請(qǐng)參考:
7.關(guān)機(jī)時(shí)清除掉頁面文件
頁面文件也就是調(diào)度文件,是win2000用來存儲(chǔ)沒有裝入內(nèi)存的程序和數(shù)據(jù)文件部分的隱藏文件。一些第三方的程序可以把一些沒有的加密的密碼存在內(nèi)存中,頁面文件中也可能含有另外一些敏感的資料。 要在關(guān)機(jī)的時(shí)候清楚頁面文件,可以編輯注冊(cè)表
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
把ClearPageFileAtShutdown的值設(shè)置成1。
8.禁止從軟盤和CD Rom啟動(dòng)系統(tǒng)
一些第三方的工具能通過引導(dǎo)系統(tǒng)來繞過原有的安全機(jī)制。如果你的服務(wù)器對(duì)安全要求非常高,可以考慮使用可移動(dòng)軟盤和光驅(qū)。把機(jī)箱鎖起來扔不失為一個(gè)好方法。
9.考慮使用智能卡來代替密碼
對(duì)于密碼,總是使安全管理員進(jìn)退兩難,容易受到 10phtcrack 等工具的攻擊,如果密碼太復(fù)雜,用戶把為了記住密碼,會(huì)把密碼到處亂寫。如果條件允許,用智能卡來代替復(fù)雜的密碼是一個(gè)很好的解決方法。
10.考慮使用IPSec
正如其名字的含義,IPSec 提供 IP 數(shù)據(jù)包的安全性。IPSec 提供身份驗(yàn)證、完整性和可選擇的機(jī)密性。發(fā)送方計(jì)算機(jī)在傳輸之前加密數(shù)據(jù),而接收方計(jì)算機(jī)在收到數(shù)據(jù)之后解密數(shù)據(jù)。利用IPSec可以使得系統(tǒng)的安全性能大大增強(qiáng)。有關(guān)IPSes的詳細(xì)信息可以參考:http://www.microsoft.com/china/technet/security/ipsecloc.asp
相關(guān)文章

首個(gè) 64 位 Windows 2000 系統(tǒng)的測試版本被發(fā)現(xiàn)
通過追蹤“AXP64 / ALPHA64 移植”等微軟 Windows NT 測試版本,發(fā)現(xiàn)了首個(gè) 64 位 Windows 2000 系統(tǒng)的測試版本,下文為大家?guī)砹嗽敿?xì)介紹,一起看看吧2023-05-22windows 2000如何安裝?win2000操作系統(tǒng)安裝全程圖解
本文向大家介紹win2000操作系統(tǒng)安裝的全過程,內(nèi)容介紹地比較詳細(xì),非常實(shí)用,感興趣的朋友可以學(xué)習(xí)一下2014-06-16winxp/2000系統(tǒng)環(huán)境下正常使用財(cái)付通證書以及控件圖文教程
很多新手朋友們都不知道Windows,xp/2000系統(tǒng)環(huán)境下如何正常使用財(cái)付通證書以及控件?為了確保您能夠順暢的使用證書,按以下步驟檢查和設(shè)置您的電腦即可2014-01-16WINDOWS NT/2000下屏蔽CTRL+ALT+DEL完美解決方案
通過替換GINA DLL的方式很好地實(shí)現(xiàn)了在NT/2000下屏蔽CTRL+ALT+DEL的功能,下面為大家介紹下具體的實(shí)現(xiàn)原理及步驟,需要的朋友不要錯(cuò)過2013-11-11
本文為大家?guī)砹藈in2000系統(tǒng)文件名詳解,感興趣的朋友一起看看吧2012-07-30了解Windows 2000 DNS服務(wù)器區(qū)域的類型區(qū)別
Windows 2000的DNS服務(wù)器中有兩品種型的搜索區(qū)域:“正向搜索區(qū)域”和“反向搜索區(qū)域”。其中“正向搜索區(qū)域”用來處理正向分析,即把主機(jī)名分析為IP地址;而“反向搜索區(qū)2011-05-30細(xì)說Win2000的系統(tǒng)安全防范對(duì)策
由于Win2000操作系統(tǒng)良好的網(wǎng)絡(luò)功能,因此在因特網(wǎng)中有部分網(wǎng)站服務(wù)器開始使用的Win2000作為主操作系統(tǒng)的。2009-07-22- Tab鍵是TALBE(表格)的縮寫,也叫制表定位鍵,可能你覺得它只有在編輯文檔時(shí)才會(huì)派上用場。其實(shí)不然,在 Windows 系統(tǒng)下Tab鍵在很多時(shí)候都可以作為提升效率的幫手,下2009-05-15
- 給Windwos 2000操作系統(tǒng)的管理員帳號(hào)設(shè)置了密碼。但是現(xiàn)在登錄時(shí)出現(xiàn)一個(gè)對(duì)話框,有沒有什么方法可以把這個(gè)對(duì)話框去除? 如果是Windwos 2000專業(yè)版,那么直接進(jìn)入“2009-05-15
- 一、通過修改注冊(cè)表“曲線”安裝生成 我們知道,在Windows NT或Windows 2000中文版操作系統(tǒng)中,內(nèi)置了一些中文輸入法,如鄭碼、表形碼、拼音等。這2008-09-08



