Windows 2003服务器安全加固方案

上一篇 / 下一篇  2008-07-08 03:46:14

查看( 2 ) / 评论( 1 )
因为IIS(即Internet Information Server)的方便性和易用性,使它成为最受欢迎的Web服务器软件之一。但是,IIS的安全性却一直令人担忧。如何利用IIS建立一个安全的Web服务器,是很多人关心的话题。要创建一个安全可靠的Web服务器,必须要实现Windows 2003和IIS的双重安全,因为IIS的用户同时也是Windows 2003的用户,并且IIS目录的权限依赖Windows的NTFS文件系统的权限控制,所以保护IIS安全的第一步就是确保Windows 2000操作系统的安全,所以要对服务器进行安全加固,以免遭到黑客的攻击,造成严重的后果。我爱贵溪Hx9Q Lj1o

yxct7F.`k-k0二.我们通过一下几个方面对您的系统进行安全加固:
}7IN1_9l^0我爱贵溪(L_ _Y1a%S\2j
1. 系统的安全加固:我们通过配置目录权限,系统安全策略,协议栈加强,系统服务和访问控制加固您的系统,整体提高服务器的安全性。我爱贵溪0FMkG+HvE

@ Q,|4}.A$ySU7}h2e02. IIS手工加固:手工加固iis可以有效的提高iweb站点的安全性,合理分配用户权限,配置相应的安全策略,有效的防止iis用户溢出提权。
!y V ^8?*a de`0
vKiG@R?7?03. 系统应用程序加固,提供应用程序的安全性,例如sql的安全配置以及服务器应用软件的安全加固。我爱贵溪!pB ~2U'Z

nQ'dT UEo0三.系统的安全加固:
g'_'A4b-Y;x0我爱贵溪{ f0mI|/M8u d0Oqy
1.目录权限的配置:
d.rNtJ&E0
*V2U5]2_E)qN2h01.1 除系统所在分区之外的所有分区都赋予Administrators和SYSTEM有完全控制权,之后再对其下的子目录作单独的目录权限,如果WEB站点目录,你要为其目录权限分配一个与之对应的匿名访问帐号并赋予它有修改权限,如果想使网站更加坚固,可以分配只读权限并对特殊的目录作可写权限。
D.u7x {u"p&d t`0我爱贵溪7XHo8X;q
1.2 系统所在分区下的根目录都要设置为不继承父权限,之后为该分区只赋予Administrators和SYSTEM有完全控制权。
F3e3[ Y!f$b"u Zt0我爱贵溪6o^ZiC&S7|
1.3 因为服务器只有管理员有本地登录权限,所在要配置Documents and Settings这个目录权限只保留Administrators和SYSTEM有完全控制权,其下的子目录同样。另外还有一个隐藏目录也需要同样操作。因为如果你安装有PCAnyWhere那么他的的配置信息都保存在其下,使用webshell或FSO可以轻松的调取这个配置文件。我爱贵溪`C/jjX&f

{E6c?!a za!d01.4 配置Program files目录,为Common Files目录之外的所有目录赋予Administrators和SYSTEM有完全控制权。
B!BV2SYxL0我爱贵溪.E$?@)C |Tf5X j
1.5 配置Windows目录,其实这一块主要是根据自身的情况如果使用默认的安全设置也是可行的,不过还是应该进入SYSTEM32目录下,将 cmd.exe、ftp.exe、net.exe、scrrun.dll、shell.dll这些杀手锏程序赋予匿名帐号拒绝访问。
Y5K"Z3a;az K1O G0
&{&[|A3tF \w01.6审核MetBase.bin,C:\WINNT\system32\inetsrv目录只有administrator只允许Administrator用户读写。
~.@kA0gL'L$N0我爱贵溪0k(DK u ? TS_d
2.组策略配置:我爱贵溪KiT*MZ%F;\r)E

Q ~gI8PH8mb0在用户权利指派下,从通过网络访问此计算机中删除Power Users和Backup Operators;
)I;c1bad_0我爱贵溪#@5{Z1T/wBZ#D9i
启用不允许匿名访问SAM帐号和共享;我爱贵溪Q5DnAaz6_sy
我爱贵溪;Z7O|!M_j9E8a
启用不允许为网络验证存储凭据或Passport;
!?n/H8l9J$k0
.`$_Ak1p0Un3@9}0从文件共享中删除允许匿名登录的DFS$和COMCFG;我爱贵溪8r#f#X'ga

,C k[G zcjmyl O0启用交互登录:不显示上次的用户名;
-z0v*o)Qw$~9m k4O)I N0我爱贵溪C+w iA7X
启用在下一次密码变更时不存储LANMAN哈希值;我爱贵溪3y[-Q^7D

(w u/G8vD\0P0禁止IIS匿名用户在本地登录;
)k2[oIS"|5jG0
y6Gf!c0c/o"w v i03.本地安全策略设置:我爱贵溪` A _Tgf5a m5]
我爱贵溪!~*~#Y'U8z9v
开始菜单—>管理工具—>本地安全策略我爱贵溪f0^5s6u^2v0jQ
我爱贵溪7F.vFY2@AcS
A、本地策略——>审核策略我爱贵溪"l ~PU"a
我爱贵溪0{/D[l`*p
审核策略更改 成功 失败
NAQ4X0[i tz0我爱贵溪s;Isb xW| E4Avw
审核登录事件 成功 失败我爱贵溪?H$i {!f*i(Ww6yY7yj
我爱贵溪XyN!|D7J \;m'c
审核对象访问失败我爱贵溪}3{q`d6r+Jc K

V;];U;f|I9S:z5T0审核过程跟踪 无审核
W-z?8SCDW8XS+`0我爱贵溪v/vv;Lq$~:k
审核目录服务访问失败我爱贵溪5_A8~*rO
我爱贵溪 s7g|kF(ZUyON
审核特权使用失败
q#HMu(Z0B)|0我爱贵溪H Y(X \(`4\;x
审核系统事件 成功 失败我爱贵溪0MiTA1r"Z
我爱贵溪8}.LNa#w$G_
审核账户登录事件 成功 失败
$u&[2B9o+E0
O8j_QGl0审核账户管理 成功 失败
+D#X9s:Fl5Y5fruk0
$u _'R!Fbv0w4{/g(o0注:在设置审核登陆事件时选择记失败,这样在事件查看器里的安全日志就会记录登陆失败的信息。我爱贵溪v4V3K o:N"{9g a

(x2M$ik(?4T}Z0B、本地策略——>用户权限分配
jjzWES.p%T vK0我爱贵溪TVaAI;{1h4e5V
关闭系统:只有Administrators组、其它全部删除。
g2Y4f-u,@W? G0我爱贵溪U` U-~Gg B P
通过终端服务拒绝登陆:加入Guests、User组
N o qTq7F0我爱贵溪'O0~*` ?i@:YE${L
通过终端服务允许登陆:只加入Administrators组,其他全部删除我爱贵溪+nnXj5O(O6L
我爱贵溪 `7a4c ] Qc]3L~
C、本地策略——>安全选项
A)H1V ]'^9? ]w0我爱贵溪.f ^N(f}$@.|
交互式登陆:不显示上次的用户名 启用
h0C&L C8r0
|/X)i$V.`0网络访问:不允许SAM帐户和共享的匿名枚举启用
Or;vw4C#s3NW0我爱贵溪gEe:D:A n t$J
网络访问:不允许为网络身份验证储存凭证 启用
rz3r0HsRnl0
#a~G1HX2Kr Q0网络访问:可匿名访问的共享 全部删除
K0p6]nwO*[y0
5c._,K,l7Tww0网络访问:可匿名访问的命全部删除
*qJ9J~|T0
9I6oOS,I |o@z0网络访问:可远程访问的注册表路径全部删除
o%z1Q#b3_0
(l ?(ko3lD-i\0网络访问:可远程访问的注册表路径和子路径全部删除
*|X&m'])}Y0
(f#P.NTSzw0帐户:重命名来宾帐户重命名一个帐户我爱贵溪:T5?1H6t%lf)_ Z
我爱贵溪*x.V.p_r7U"Gu
帐户:重命名系统管理员帐户 重命名一个帐户
]*w G1Ot&RK,rD0我爱贵溪!I f3]qDm W"H
4.本地账户策略:我爱贵溪9p8BGZ8F&q
我爱贵溪;S;Y/t*h%H"s(|3r
在账户策略->密码策略中设定:
-d*e.ukd0
+V{ Bo#q]r)L5EAt0密码复杂性要求启用
,V"J,\/JP1h_8q0我爱贵溪? B-HA"X(xt e5a'K
密码长度最小值 6位我爱贵溪$i,J;P j/r,? F2n0R
我爱贵溪xm \E4M"KS%n
强制密码历史 5次
v _1gs.uG$WE0
P*rV8z-t!sn0最长存留期 30天
NF0Cx$I9kT3_0
dZM.`4Bg)VN0在账户策略->账户锁定策略中设定:
A;@gq4S0u%E0
`f\'e Ux0账户锁定 3次错误登录我爱贵溪m0}T+K(p+L.me

)m:Tv7w.A&s5y0锁定时间 20分钟我爱贵溪d0[*Q+`2@&iC
我爱贵溪4|F\ ^"^
复位锁定计数 20分钟
|'UNkH NU0我爱贵溪l5{h+Oc)`8[w/F
5. 修改注册表配置:我爱贵溪7p A3L+^;m;iVp#V

_P/n C%l @h!w05.1 通过更改注册表
]o"^1E(Wk[6H0
A#O)S l-K!OD(H!Y0local_machine\system\currentcontrolset\control\lsa-restrictanonymous = 1来禁止139空连接我爱贵溪!\!}!F qF,n
我爱贵溪z(x4k5ba| M8^
5.2 修改数据包的生存时间(ttl)值我爱贵溪0NA-k@-pL
我爱贵溪.F;zX B%_
hkey_local_machine\system\currentcontrolset\services\tcpip\parameters
~BN9V'z0
Gwe9ip sq%B0defaultttl reg_dword 0-0xff(0-255 十进制,默认值128)
ms"{0c qQU0我爱贵溪7CUS.Vzs5h
5.3 防止syn洪水攻击我爱贵溪av%OM:n
我爱贵溪#V i&i-@ CG
hkey_local_machine\system\currentcontrolset\services\tcpip\parameters
w;jy?&D0
#E^/Wur#y lTl0synattackprotect reg_dword 0x2(默认值为0x0)
Aus? ? d0我爱贵溪(k+w lJ;@p*B fF4~ e
5.4禁止响应icmp路由通告报文我爱贵溪]i|9AMI
我爱贵溪\1l:wx*A.GJdW
hkey_local_machine\system\currentcontrolset我爱贵溪_P+E*C5E Ma]d
我爱贵溪g%T)`I V1U'ULC
\services\tcpip\parameters\interfaces\interface 我爱贵溪4kXP+qK
我爱贵溪S U1g~*k!`C{
performrouterdiscovery reg_dword 0x0(默认值为0x2)
8O'WbI!ke0
\oBM.xBczXDm5U5L05.5防止icmp重定向报文的攻击我爱贵溪-d7y1mTvyy
我爱贵溪E:H6UU6GCL dz0T
hkey_local_machine\system\currentcontrolset\services\tcpip\parameters
$H[k1m%QL0
0y&}~xTj0enableicmpredirects reg_dword 0x0(默认值为0x1)
^/{!Z+x'W|S(V0
qj.NZ(k Vu05.6不支持igmp协议
+GCy1uJ-@Iv|.K0
8vd.[)I/]g.G$O,c3R0hkey_local_machine\system\currentcontrolset\services\tcpip\parameters我爱贵溪M1e2eVt!MO k
我爱贵溪~/i&e$V&l
5.7修改3389默认端口:我爱贵溪I5|-Z6{1\ JH*R

O4^K#O:F3P5^/v#l0运行 Regedt32 并转到此项:我爱贵溪gLmiX*r2v z
我爱贵溪\mhb&I'iu\
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control我爱贵溪!ID5|vB'U

dm$N%i"@4m(YU3f r0\Terminal Server\WinStations\RDP-Tcp, 找到“PortNumber”子项,您会看到值 00000D3D,它是 3389 的十六进制表示形式。使用十六进制数值修改此端口号,并保存新值。我爱贵溪"sFHX9|x,`0[ `

I6n0~X9S ~+B0禁用不必要的服务不但可以降低服务器的资源占用减轻负担,而且可以增强安全性。下面列出了
V*p8tBQe^0我爱贵溪a|Cv"h1sHl)AV
igmplevel reg_dword 0x0(默认值为0x2) 我爱贵溪_)HO2T|,BC9H'~

5|@lXB8za ]J05.8 设置arp缓存老化时间设置我爱贵溪'sKB _A2X#Lg:P
我爱贵溪3k0C#j7d6J2Y(h0P$K
hkey_local_machine\system\currentcontrolset\services:\tcpip\parameters 我爱贵溪y}o@ N5[Wd
我爱贵溪 i)N!X { Q%w
arpcachelife reg_dword 0-0xffffffff(秒数,默认值为120秒)
lt(o Y3eI8X0我爱贵溪x/`3N#v@v
arpcacheminreferencedlife reg_dword 0-0xffffffff(秒数,默认值为600) 我爱贵溪9[!~U VO7[H;PE6S

"S3} MLT:G1x4H05.9禁止死网关监测技术我爱贵溪2nt1J5eZ.D~*l3F1f;[t!~F

-{!xAL&z*H-]0hkey_local_machine\system\currentcontrolset\services:\tcpip\parameters 我爱贵溪&Y @D'R&kh$Q

m#K!b'sF q1A0enabledeadgwdetect reg_dword 0x0(默认值为ox1)
l V K6mQ]8g+n0我爱贵溪X_ F A]h)~
5.10 不支持路由功能我爱贵溪 uXX&b0_Yv"l)X
我爱贵溪m ~4z8a(j/x
hkey_local_machine\system\currentcontrolset\services:\tcpip\parameters
;Ze~ fj0我爱贵溪/IB1Mc#kf9Hm
ipenablerouter reg_dword 0x0(默认值为0x0)
1HR z\ RK\I0我爱贵溪(dx\[ \
6. 禁用服务:我爱贵溪9x)q2^9v^ }
我爱贵溪 [y)J9Yo.W4S6Wo-k
·Application Experience Lookup Service
/xW:NMy5k0
%TL ASb8Kr(Yg"f0·Automatic Updates我爱贵溪?vZ p$P2q"HNG

"da0h9Gn}0·BITS
\g0Qx8@-Bc0我爱贵溪{R-xO(iTM
·Computer Browser我爱贵溪 w c8wvY-y9Gn M

+en;s]bN%Lu9[*x0·DHCP Client我爱贵溪P,q8Jl:Ul;]p)F
我爱贵溪U`1I2^8]6qz
·Error Reporting Service
]d'Y%]m*[x"a0我爱贵溪8[9NX X!b#}
·Help and Support我爱贵溪M-i.D Q @&zo.R

?$eNq'm.x7h } P0·Network Location Awareness
nmCmV"H0
~)t+| `]w7g0D4nt0·Print Spooler我爱贵溪 D"yD$~ x:BFR2X

]ux0B T,z)[r]Y0·Remote Registry
+?&J/?]`yw%`0我爱贵溪!U)[d^:^bw!y v
·Secondary Logon我爱贵溪 l7b2b7G&Ag

{d"Lh(n!X_-]Oyr0·Server
?.Pm ?Ebt`0我爱贵溪"sL!MB*z6E F
·Smartcard我爱贵溪0qh%o-AX_

M,allI$M)d\,n0·TCP/IP NetBIOS Helper
b']2QM?9j4k/C_0
0hX/c6YR[`I5d0·Workstation
%} p,ij4G R0我爱贵溪dSqU:y~,Rf
·Windows Audio我爱贵溪~-?"c-kP#P2cc1S9~

kB,]Y h};v0·Windows Time我爱贵溪|@a Gkz`
我爱贵溪}/?}h|2F(A,Y0^-wp
·Wireless Configuration
0` ozT+M3Wo;e,BOLKF Q0我爱贵溪%B|1e!J'C
7.解除NetBios与TCP/IP协议的绑定我爱贵溪8e3g7y8x Et Up

7XsadDdM6f0控制面版——网络——绑定——NetBios接口——禁用 2000:控制面版——网络和拨号连接——本地网络——属性——TCP/IP——属性——高级——WINS——禁用TCP/IP上的NETBIOS 我爱贵溪;u0WdtL0d"mY
我爱贵溪#[K3w |O^QB
8. 使用tcp/ip筛选
UhYx4nx2z0FL0我爱贵溪0?`sL,a:v5o)EA
在网络连接的协议里启用TCP/IP筛选,仅开放必要的端口(如80)我爱贵溪s&KRG4r7R

5e X#o_ y%L09.禁止WebDAV
i\ b c6Ws0
A0Yrg(L4Q0在注册表:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W3SVC\Parameters
r*i e_J`A0我爱贵溪8e}wsi il Qs
加以下注册表值:我爱贵溪;j8i#Dq;H

.YS+D_RVd0数值名称:DisableWebDAV我爱贵溪/AZ:Aqht

An-b0je*m&p+~y0数据类型:DWORD
4qZ:|oX.dTM;|)JV0
+KO UZ2b}-W0数值数据:1我爱贵溪 g,w MK5eW

6b |,ikk%m1G0四. iis 加固方案:我爱贵溪(N;b q8lO1c@3}T

@.fL%U_bl01. 仅安装必要的 iis 组件。(禁用不需要的如ftp 和 smtp 服务)我爱贵溪a%kF i S7d
我爱贵溪c-cL3h~ i~8[o\
2. 仅启用必要的服务和 web service 扩展,推荐配置: 我爱贵溪.^O-@} Mp|8c
我爱贵溪&L Ge!Ac9Yn9^
ui 中的组件名称
8nu+R!y ?e)`Y0我爱贵溪q"m,dm6J
设置
v4J$_H9KGz,]0
msp$bC?{ k2F'D0设置逻辑我爱贵溪FuC_)Oy"j9Y:of

&VMi!~ `(g0后台智能传输服务 (bits) 服务器扩展
A w/W)an_;uZ0
"J(c-rv ^!bH&e*}0启用
igej.f#r^0
lJ8IWxzom@0bits 是 windows updates 和"自动更新"所使用的后台文件传输机制。如果使用 windows updates 或"自动更新"在 iis 服务器中自动应用 service pack 和热修补程序,则必须有该组件。我爱贵溪y*i{x2B yh3TX

:n(N z l vbS(w%A0公用文件
A4cnM3J~xL e0我爱贵溪FE7`rv"])}
启用
M Q.r`[] Z0
Cp8AQk1T$U:[ Q0iis 需要这些文件,一定要在 iis 服务器中启用它们。我爱贵溪;?+nWC}_+b
我爱贵溪6jS5V%Eg&I"A"k
文件传输协议 (ftp) 服务
:f-f.J-`g7w/zV0我爱贵溪R VI&mdS(^
禁用
+R `4p.n;TU [X0我爱贵溪G&XEeF"i r E Y
允许 iis 服务器提供 ftp 服务。专用 iis 服务器不需要该服务。我爱贵溪~[?o Is s.Jz

8jZ0gK$FT:O*B0frontpage 2002 server extensions 我爱贵溪4P} WV/| l

,jW7C!m$A{0禁用我爱贵溪? q*Q!db$u)W8\V
我爱贵溪0_*Kf1n!~~d'w
为管理和发布 web 站点提供 frontpage 支持。如果没有使用 frontpage 扩展的 web 站点,请在专用 iis 服务器中禁用该组件。我爱贵溪~&Iu%X.W)x
我爱贵溪{;rK'z?Z9|0X&ln
internet 信息服务管理器
jw{6\`T6QrC0我爱贵溪IoF[)F'_$z6~L$lXE
启用
Q'})aG}-@:D y z:?'p0我爱贵溪^)]H {V}4V;p!B
iis 的管理界面。我爱贵溪Q;sA hZhE"b
我爱贵溪4`!w#Z!ku:y0C
internet 打印
5o'D K|9n$mt`O@0
auJ.mR3Ez6\0禁用
}K Q(kec0我爱贵溪zG+I6A5c4IH
提供基于 web 的打印机管理,允许通过 http 共享打印机。专用 iis 服务器不需要该组件。我爱贵溪+]Gud5H4E&{1u

%vX"\7KT G&P9`9OS.B+V0nntp 服务
Bp/e#`k0EB4V,n0我爱贵溪)z*JB#J6]bkh2i
禁用我爱贵溪;o5I6]7{Z E
我爱贵溪4A+r J R|-ko
在 internet 中分发、查询、检索和投递 usenet 新闻文章。专用 iis 服务器不需要该组件。
0AJ,}8g7mwn0我爱贵溪/Rn{N(\7V(r#TU h
smtp 服务
8Q5^uL.C0我爱贵溪"rlM%}ZBwM
禁用我爱贵溪ULk:Bg4as\;z,W

x[ x+T+e{ {0支持传输电子邮件。专用 iis 服务器不需要该组件。我爱贵溪/q Y Se7a'Ae

k fB Y^0万维网服务
O C+q _i6u u2GaS;i0我爱贵溪E.D[ l1X
启用
&^zjRXfb v4iL0
B9U8U6A"OQ6c6W$e0为客户端提供 web 服务、静态和动态内容。专用 iis 服务器需要该组件。我爱贵溪5l]B{v

/D [@;xe ?0万维网服务子组件我爱贵溪#qg e#N cy
我爱贵溪\EH+_%K3T
ui 中的组件名称
$LW{iJQ0k9P MX0我爱贵溪7h"A5ae6[;RLK,?
安装选项
}S~6LRT0
EgD?R0设置逻辑我爱贵溪"_+M-R!Yl!`:RDS

-c/O I7u?1[0active server page
ehN$V#q&z P8N0
/ibo)u!HR;Y t0启用我爱贵溪5z.a4Zy@8u~

5c_#a5| aYh%~!} kE8X0提供 asp 支持。如果 iis 服务器中的 web 站点和应用程序都不使用 asp,请禁用该组件;或使用 web 服务扩展禁用它。我爱贵溪xl2R:D7Jo
我爱贵溪"lX#bu|-A
internet 数据连接器
| @2E*p mijQsy0
0q;C([.F g2PZU0禁用
PY)B8ikrI0我爱贵溪"d8iN6v2V[U,H6ow~H
通过扩展名为 .idc 的文件提供动态内容支持。如果 iis 服务器中的 web 站点和应用程序都不包括 .idc 扩展文件,请禁用该组件;或使用 web 服务扩展禁用它。我爱贵溪J_'A E7GF5h0I f

1bpND/JhI0远程管理 (html) 我爱贵溪J+VJ9{$pa w

0AnULc9}x1Bv0禁用
f2b!ah7c E0
6AR OJ3N9e0提供管理 iis 的 html 界面。改用 iis 管理器可使管理更容易,并减少了 iis 服务器的攻击面。专用 iis 服务器不需要该功能。
"K6oCj]0我爱贵溪/rhfp x,x
远程桌面 web 连接
Z+G8|^TM#]:K8|0我爱贵溪I6{"c O/[
禁用我爱贵溪:p:Qn$vC i-t-li
我爱贵溪$l/Qe9L9sr-hi8O
包括了管理终端服务客户端连接的 microsoft activex? 控件和范例页面。改用 iis 管理器可使管理更容易,并减少了 iis 服务器的攻击面。专用 iis 服务器不需要该组件。我爱贵溪5@ZSqj#S-z.K-\n
我爱贵溪$C%y3Rr(m
服务器端包括
IEQ'K [h WIzT0
#QC5T!fSo!c&Mmn0禁用我爱贵溪7K"z3E1gnem:e

'bKDlAZ7I#F0提供 .shtm、.shtml 和 .stm 文件的支持。如果在 iis 服务器中运行的 web 站点和应用程序都不使用上述扩展的包括文件,请禁用该组件。我爱贵溪[yqr2i)h;a7M
我爱贵溪@(L&op|3t%b?&n\^9D
webdav 我爱贵溪"g:qFL5]D
我爱贵溪/DFl`I
禁用
v:},K%Aa ^0我爱贵溪aa,H#_'J aa6^ ?
webdav 扩展了 http/1.1 协议,允许客户端发布、锁定和管理 web 中的资源。专用 iis 服务器禁用该组件;或使用 web 服务扩展禁用该组件。
NH:ma;c4cw0
uUw5qa|'X D0万维网服务
fH4acp6X)W0我爱贵溪i!ID4Pu7p2p$z
启用
i/Cq"\+H*[ QO0
1V?/esVk0为客户端提供 web 服务、静态和动态内容。专用 iis 服务器需要该组件我爱贵溪5MjM7m)tX"O;~
我爱贵溪C U$z2R:N r
3. 将iis目录&数据与系统磁盘分开,保存在专用磁盘空间内。
lp:N|4{1PzO(OZR0
,X7fJ:@ EAA4a?04. 在iis管理器中删除必须之外的任何没有用到的映射(保留asp等必要映射即可)
yh`\&i IW9~R.l0
mhg a#U05. 在iis中将http404 object not found出错页面通过url重定向到一个定制htm文件

TAG: windows Windows 安全 方案 服务器 加固

传说 传说 发布于2008-07-08 03:45:44
6. web站点权限设定(建议)
0?q4]({$M贵溪,贵溪人,贵溪一中,江铜,铜都贵溪,贵溪人,贵溪一中,江铜,铜都 R*K3o_#X0q
web 站点权限:www.52guixi.comCO9MM@g6S7r L

/M{,D-z@Z\ ^我爱贵溪--贵溪人的大社区授予的权限:我爱贵溪--贵溪人的大社区vD/e)@l-p

-@Pg'@\3d贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都读 允许
f6Z#c8n${+C        W我爱贵溪--贵溪人的大社区
Y@1jw!i%T ~"?贵溪,贵溪人,贵溪一中,江铜,铜都写 不允许
*J1m1@;~;o我爱贵溪--贵溪人的大社区
9`;Z9V0C0Cpd+w我爱贵溪--贵溪人的大社区脚本源访问 不允许
:_6}0X}
W+b$dW"IY n2J我爱贵溪--贵溪人的大社区
贵溪,贵溪人,贵溪一中,江铜,铜都z1[-W?1J&FTxB
目录浏览 建议关闭
FZWzcO7EQ贵溪,贵溪人,贵溪一中,江铜,铜都
2HL{'d.zXrp*d贵溪,贵溪人,贵溪一中,江铜,铜都日志访问 建议关闭
7W8?G6e+Q)x[/T3Fwww.52guixi.com贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都glBIU
索引资源 建议关闭
*i Ur6zL!_O5q`ni:N我爱贵溪--贵溪人的大社区贵溪,贵溪人,贵溪一中,江铜,铜都9ob1?|%H4@3u
执行 推荐选择 "仅限于脚本" 贵溪,贵溪人,贵溪一中,江铜,铜都Pm'Iktn
贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都)nN6eGO i3{
7. 建议使用w3c扩充日志文件格式,每天记录客户ip地址,用户名,服务器端口,方法,uri字根,http状态,用户代理,而且每天均要审查日志。(最好不要使用缺省的目录,建议更换一个记日志的路径,同时设置日志的访问权限,只允许管理员和system为full control)。我爱贵溪--贵溪人的大社区4BN?Sa tSP
我爱贵溪@y$y,lp        Fc_
8. 程序安全: (H]gcL+SE8kL

f)H1g|B*N#r贵溪,贵溪人,贵溪一中,江铜,铜都1) 涉及用户名与口令的程序最好封装在服务器端,尽量少的在asp文件里出现,涉及到与数据库连接地用户名与口令应给予最小的权限; 2) 需要经过验证的asp页面,可跟踪上一个页面的文件名,只有从上一页面转进来的会话才能读取这个页面。我爱贵溪8T*y        s4KUsz
W3LN


4z;Y'|;B
f5j#B贵溪,贵溪人,贵溪一中,江铜,铜都
防止asp主页.inc文件泄露问题;
;E?7LA/D"rU我爱贵溪

]&K@,Q0d]贵溪,贵溪人,贵溪一中,江铜,铜都
4) 防止ue等编辑器生成some.asp.bak文件泄露问题。 Y wZm5P@+o;dP2h;EW
www.52guixi.comrL2H)ok1T e%FN$ro
安全更新
F#G,|rV$`2j,Gx*G(~ }贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都
5lro!DjHn贵溪,贵溪人,贵溪一中,江铜,铜都应用所需的所有 service pack 和定期手动更新补丁。我爱贵溪a"i)gt        Ey3m
www.52guixi.com1i'OM\1z&S)y
安装和配置防病毒保护www.52guixi.comx:^Lj,z9h~
贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都qHiT        zIr
推荐nav 8.1以上版本病毒防火墙(配置为至少每周自动升级一次)。
a3^
_9N*@5hj/j_我爱贵溪--贵溪人的大社区
~5k
y3Q&wy6]|n

安装和配置防火墙保护
iz1L.rBj4d0|-f贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都
.~$a*^\&?8{我爱贵溪推荐最新版blackice server protection防火墙(配置简单,比较实用)我爱贵溪H{]+io,]4U


S8oTM"rwww.52guixi.com
监视解决方案
t\        j+u&f9zj|
'Y;d~7u i |s我爱贵溪--贵溪人的大社区根据要求安装和配置 mom代理或类似的监视解决方案。
b2f)Y)\%]
w2L贵溪,贵溪人,贵溪一中,江铜,铜都

0h$P~'Q#|*x我爱贵溪--贵溪人的大社区加强数据备份我爱贵溪r2T|
nDHSn


*{E;r'h8q4~5hxwww.52guixi.comweb数据定时做备份,保证在出现问题后可以恢复到最近的状态。
f;M9U[\)D9|www.52guixi.com贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都_Q!q!u*W_
9. 删除不必要的应用程序映射%b8}%x:rN&I^ A"e g;a%f
贵溪,贵溪人,贵溪一中,江铜,铜都)O6p
oE\iA

ISS中默认存在很多种应用程序映射,除了ASP的这个程序映射,其他的文件在网站上都很少用到。
R ?3jJ%W贵溪,贵溪人,贵溪一中,江铜,铜都
0c4S        \s&q#f7B.g0`贵溪,贵溪人,贵溪一中,江铜,铜都在“Internet 服务管理器”中,右击网站目录,选择“属性”,在网站目录属性对话框的“主目录”页面中,点击[配置]按钮,弹出“应用程序配置”对话框,在“应用程序映射”页面,删除无用的程序映射。如果需要这一类文件时,必须安装最新的系统修补补丁,并且选中相应的程序映射,再点击[编辑]按钮,在“添加/编辑应用程序扩展名映射”对话框中勾选“检查文件是否存在”选项。这样当客户请求这类文件时,IIS会先检查文件是否存在,文件存在后才会去调用程序映射中定义的动态链接库来解析。
n-tt6f9y:v;G0o贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都我爱贵溪--贵溪人的大社区y [!CW/n1?I0E8\!z*?
保护日志安全贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都 t
xr(o*m~        i,Z6g&L


{]V'kH        u我爱贵溪--贵溪人的大社区日志是系统安全策略的一个重要环节,确保日志的安全能有效提高系统整体安全性。贵溪,贵溪人,贵溪一中,江铜,铜都 r.G1Nm(H

CI!E$~dq M贵溪,贵溪人,贵溪一中,江铜,铜都修改IIS日志的存放路径贵溪,贵溪人,贵溪一中,江铜,铜都2?7X%i'Z8}M#L|Q

,c\v:n.AA&}I%g贵溪,贵溪人,贵溪一中,江铜,铜都默认情况下,IIS的日志存放在%WinDir%/System32/LogFiles,黑客当然非常清楚,所以最好修改一下其存放路径。在 “Internet服务管理器”中,右击网站目录,选择“属性”,在网站目录属性对话框的“Web站点”页面中,在选中“启用日志记录”的情况下,点击旁边的[属性]按钮,在“常规属性”页面,点击[浏览]按钮或者直接在输入框中输入日志存放路径即可。我爱贵溪--贵溪人的大社区ly`
{y$\


w_#\On*l3E我爱贵溪--贵溪人的大社区五。 sql服务器安全加固O4q#qz:E:F7~
我爱贵溪--贵溪人的大社区M c*V [?#[2^+D
安装最新的mdac(http://www.microsoft.com/data/download.htmwww.52guixi.com
hu:Ar2I:C1?

我爱贵溪"Q6Y%mWWz$u
5.1 密码策略
Xy6l4b)K
[`9A贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都

"u)[S@]S:V贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都由于sql server不能更改sa用户名称,也不能删除这个超级用户,所以,我们必须对这个帐号进行最强的保护,当然,包括使用一个非常强壮的密码,最好不要在数据库应用中使用sa帐号。新建立一个拥有与sa一样权限的超级用户来管理数据库。同时养成定期修改密码的好习惯。数据库管理员应该定期查看是否有不符合密码要求的帐号。比如使用下面的sql语句:贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都N;e.U4Y'\)QWB%f

!@u/W.^"ij我爱贵溪--贵溪人的大社区use master 贵溪,贵溪人,贵溪一中,江铜,铜都.[,Et&xo"C;iNwRqXl
我爱贵溪--贵溪人的大社区t/_3c6F
d$dW.Y
x

select name,password from syslogins where password is null 我爱贵溪4Yudr
]
X*j


L M7?'[}8|5.2 数据库日志的记录我爱贵溪--贵溪人的大社区(uc|S b }i

4R&h9@p
dx T
核数据库登录事件的"失败和成功",在实例属性中选择"安全性",将其中的审核级别选定为全部,这样在数据库系统和操作系统日志里面,就详细记录了所有帐号的登录事件。贵溪,贵溪人,贵溪一中,江铜,铜都MMC q
t;My'|"l

R:_%n3h9A`7F
5.3 管理扩展存储过程我爱贵溪r_p I h]eLBJ8c
我爱贵溪^&X|
RaN4D

xp_cmdshell是进入操作系统的最佳捷径,是数据库留给操作系统的一个大后门。请把它去掉。使用这个sql语句:
/Y0K2};h0F~我爱贵溪www.52guixi.comZG4`W3y*L,a3|
use master
p7}h2te3X#u vH*\U贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都
2pp'T
iwZ*iOwww.52guixi.com
sp_dropextendedproc ’xp_cmdshell’ 我爱贵溪$S0a#gU3L        ~w9j
]!~

贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都Z#i d-Z0tM
注:如果你需要这个存储过程,请用这个语句也可以恢复过来。
7E-D"{PN;ly我爱贵溪--贵溪人的大社区www.52guixi.com T&mU        kn4M,W
sp_addextendedproc ’xp_cmdshell’, ’xpsql70.dll’
'tc\ jMJ贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都
$K-Q|
c]`I我爱贵溪
ole自动存储过程(会造成管理器中的某些特征不能使用),这些过程包括如下(不需要可以全部去掉:www.52guixi.com'LGPf
a NA't.k

贵溪,贵溪人,贵溪一中,江铜,铜都m[M f9tE7q q-Z
sp_oacreate sp_oadestroy sp_oageterrorinfo sp_oagetproperty
n+|/`ePG"_贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都CpA8r
uB4GX[!I

sp_oamethod sp_oasetproperty sp_oastop
0E-O!X[B@l)@L贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都"S7j*jQU(q!}
去掉不需要的注册表访问的存储过程,注册表存储过程甚至能够读出操作系统管理员的密码来,如下:y(fOV1`)R3I4a7y

3t4{1|/Yb?Cs贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都xp_regaddmultistring xp_regdeletekey xp_regdeletevalue xp_regenumvalues 贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都6INg Mt,J
我爱贵溪H0jrD$f~:fIwyjI|
xp_regread xp_regremovemultistring xp_regwrite
-`\7X5@$eAwww.52guixi.com贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都0^N'OQH2H
5.4 防tcp/ip端口探测
7AI3U0T}1x
~ EK:tq;v贵溪,贵溪人,贵溪一中,江铜,铜都

1e-{
O'JKG我爱贵溪
在实例属性中选择tcp/ip协议的属性。选择隐藏 sql server 实例。

vJNQi z7{*X
贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都 Po%^%zub1mT
请在上一步配置的基础上,更改原默认的1433端口。
c R%E@Okzwww.52guixi.com
1T
j-p+j zuwww.52guixi.com
在ipsec过滤拒绝掉1434端口的udp通讯,可以尽可能地隐藏你的sql server。www.52guixi.comR5C-W
EF'}^f#E[


.Z:[        Buar,f贵溪|贵溪论坛|贵溪网站|江西贵溪|贵溪人|贵溪一中|江铜|铜都对网络连接进行ip限制我爱贵溪uMa`(YH%J

-AR mS.a/T)@#G\'j我爱贵溪使用操作系统自己的ipsec可以实现ip数据包的安全性。请对ip连接进行限制,保证只有自己的ip能够访问,拒绝其他ip进行的端口连接。
+n!]3Z9B]8oS我爱贵溪我爱贵溪7fMoy*_E(^
通过以上的配置,禁止了服务器开放不必要的端口,防止服务被植入后门程序,通过配置目录权限可以防止入侵者拿到welshell后提权,加强了服务器的安全性,避免了对服务器的攻击和加强了TCP协议栈。通过iis的配置提高了iis的安全性和稳定性。修改了sql server的默认端口,可以防止恶意用户对服务器进行扫描尝试暴力破解sa账户提供数据库的安全性。对服务器实现了整体的安全加固。
我来说两句

(可选)

关于作者