<ul id="uiqaa"></ul>
<menu id="uiqaa"></menu>
<rt id="uiqaa"><em id="uiqaa"></em></rt>
  • 臺(tái)州網(wǎng)站建設(shè)推薦臺(tái)州通聯(lián)網(wǎng)絡(luò)公司

    做網(wǎng)站找通聯(lián):0576-8807.9628

    手機(jī)觸屏版

    登錄注冊(cè)

    服務(wù)器安全設(shè)置-目錄權(quán)限、注冊(cè)表、安全策略以及組件的安全設(shè)置

    日期 2013-12-04 / 人氣 2526 / 欄目: 新聞動(dòng)態(tài) 網(wǎng)絡(luò)顧問(wèn)

     獨(dú)享主機(jī)、VPS、云主機(jī)、以及windows2003、windows2008安全設(shè)置   目錄權(quán)限、注冊(cè)表、安全策略以及組件的安全設(shè)置

                ╭═════════════════════════════════════════════╮
                        ║                                            臺(tái)州通聯(lián)網(wǎng)絡(luò)公司、星網(wǎng)運(yùn)維部                                  ║
                        ║                                                                                                                                      ║
                        ║                     www.zonoo.com.cn   /  www.tzyes.net  /  www.xingdns.com               ║
                        ║                                                                                                                                      ║
                        ║                             售后技術(shù)支持:0576-8807.9628  或者在線咨詢客服             ║
                        ╰═════════════════════════════════════════════╯

    最小的權(quán)限

    A.  NTFS系統(tǒng)權(quán)限設(shè)置 在使用之前將每個(gè)硬盤根加上 Administrators 用戶為全部權(quán)限(可選加入SYSTEM用戶)刪除

    其它用戶.

    B. 進(jìn)入系統(tǒng)盤:權(quán)限如下
    C:\WINDOWS Administrators SYSTEM用戶全部權(quán)限 Users 用戶默認(rèn)權(quán)限不作修改.
    其它目錄刪除Everyone用戶,注意以下文件夾保留Everyone用戶,C:\Documents and Settings下All Users\Default

    User目錄及其子目錄如C:\Documents and Settings\All Users\Application Data 目錄默認(rèn)配置保留了Everyone用

    戶權(quán)限,C:\WINDOWS\PCHealth、C:\windows\Installer也是保留了Everyone權(quán)限.
    刪除C:\WINDOWS\Web\printers目錄,此目錄的存在會(huì)造成IIS里加入一個(gè).printers的擴(kuò)展名,可溢出攻擊.
    默認(rèn)IIS錯(cuò)誤頁(yè)面已基本上沒(méi)多少人使用了。建議刪除C:\WINDOWS\Help\iisHelp目錄.
    刪除C:\WINDOWS\system32\inetsrv\iisadmpwd,此目錄為管理IIS密碼之用,如一些因密碼不同步造成500,這里可

    以刪掉,下面設(shè)置將會(huì)杜絕因系統(tǒng)問(wèn)題.
    C, 打開C:\Windows 搜索(可以不做)
       net.exe 
       cmd.exe
       tftp.exe
       netstat.exe
       regedit.exe
       at.exe
       attrib.exe
       cacls.exe
       format.com
       regsvr32.exe
       xcopy.exe
       wscript.exe
       cscript.exe
       ftp.exe
       telnet.exe
       arp.exe
       edlin.exe
       ping.exe
       route.exe
       finger.exe
       posix.exe
       rsh.exe
       atsvc.exe
       qbasic.exe
       runonce.exe
       syskey.exe
    修改權(quán)限,刪除所有的用戶只保存Administrators 和SYSTEM為所有權(quán)限

    D. 關(guān)閉445端口

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\netBT\Parameters

    新建 “DWORD值”值名為 “SMBDeviceEnabled” 數(shù)據(jù)為默認(rèn)值“0”

    禁止建立空連接

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa

    新建 “DWORD值”值名為 “RestrictAnonymous” 數(shù)據(jù)值為“1” [2003默認(rèn)為1]

    禁止系統(tǒng)自動(dòng)啟動(dòng)服務(wù)器共享

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

    新建 “DWORD值”值名為 “AutoShareServer” 數(shù)據(jù)值為“0”

    禁止系統(tǒng)自動(dòng)啟動(dòng)管理共享

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

    新建 “DWORD值”值名為 “AutoShareWks” 數(shù)據(jù)值為“0”

    禁止dump file的產(chǎn)生

    dump文件在系統(tǒng)崩潰和藍(lán)屏的時(shí)候是一份很有用的查找問(wèn)題的資料。然而,它也能夠給黑客提供一些敏感信息比如

    一些應(yīng)用程序的密碼等。
    控制面板>系統(tǒng)屬性>高級(jí)>啟動(dòng)和故障恢復(fù)把 寫入調(diào)試信息 改成無(wú)。

    E. 本地安全策略配置

    開始 > 程序 > 管理工具 > 本地安全策略

    賬戶策略 > 密碼策略 > 密碼最短使用期限 改成0天[即密碼不過(guò)期,上面我講到不會(huì)造成IIS密碼不同步]

    賬戶策略 > 賬戶鎖定策略 > 賬戶鎖定閾值 5 次 賬戶鎖定時(shí)間 10分鐘 [個(gè)人推薦配置]

    本地策略 > 審核策略 >

    賬戶管理 成功 失敗

    登錄事件 成功 失敗

    對(duì)象訪問(wèn) 失敗

    策略更改 成功 失敗

    特權(quán)使用 失敗

    系統(tǒng)事件 成功 失敗

    目錄服務(wù)訪問(wèn) 失敗

    賬戶登錄事件 成功 失敗

    本地策略 > 安全選項(xiàng) > 清除虛擬內(nèi)存頁(yè)面文件 更改為"已啟用"

             > 不顯示上次的用戶名 更改為"已啟用"

             > 不需要按CTRL+ALT+DEL 更改為"已啟用"

             > 不允許 SAM 賬戶的匿名枚舉 更改為"已啟用"

             > 不允許 SAM 賬戶和共享的匿名枚舉 更改為"已啟用"

             > 重命名來(lái)賓賬戶 更改成一個(gè)復(fù)雜的賬戶名

             > 重命名系統(tǒng)管理員賬號(hào) 更改一個(gè)自己用的賬號(hào) [同時(shí)可建立一個(gè)無(wú)用戶組的Administrat賬戶]

    組策略編輯器

    運(yùn)行 gpedit.msc 計(jì)算機(jī)配置 > 管理模板 > 系統(tǒng) 顯示“關(guān)閉事件跟蹤程序” 更改為已禁用

    刪除不安全組件

    WScript.Shell 、Shell.application 這兩個(gè)組件一般一些ASP木馬或一些惡意程序都會(huì)使用到。

    方案一:

    regsvr32 /u wshom.ocx 卸載WScript.Shell 組件

    regsvr32 /u shell32.dll 卸載Shell.application 組件

    如果按照上面講到的設(shè)置,可不必刪除這兩個(gè)文件

    方案二:

    刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{72C24DD5-D70A-438B-8A42-98424B88AFB8} 對(duì)應(yīng) WScript.Shell

    刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540000} 對(duì)應(yīng) Shell.application

    F. 用戶管理

    建立另一個(gè)備用管理員賬號(hào),防止特殊情況發(fā)生。

    安裝有終端服務(wù)與SQL服務(wù)的服務(wù)器停用TsInternetUser, SQLDebugger這兩個(gè)賬號(hào)

    用戶組說(shuō)明

    在將來(lái)要使用到的IIS中,IIS用戶一般使用Guests組,也可以再重新建立一個(gè)獨(dú)立的專供IIS使用的組,但要將這個(gè)

    組賦予C:\Windows 目錄為讀取權(quán)限。


    以下服務(wù)改為自動(dòng)
    Alerter

    Application Experience Lookup Service

    Application Layer Gateway Service

    Application Management

    Background Intelligent Transfer Service

    ClipBook

    COM+ Event System

    IIS配置

    請(qǐng)您參考
     IIS 6 出于安全考慮, 默認(rèn)最大請(qǐng)求200K(也即最大提交數(shù)據(jù)限額為200KByte, 204800Byte).

      解決辦法:

      1. 關(guān)閉 IIS Admin Service 服務(wù)

      2. 打開 \Windows\system32\inesrv\metabase.xml

      3. 修改 ASPMaxRequestEntityAllowed 的值為自己需要的, 默認(rèn)為 204800

      4. 啟動(dòng) IIS Admin Service

     

    IIS支持PHP的配置

    注意php5和zend有問(wèn)題,想用zend 請(qǐng)您用php4

    G.  FTP的配置

    服務(wù)器使用Serv-U Server 建議使用此軟件

    安裝原版至D:\Serv-U_3434999fdaf [復(fù)雜無(wú)規(guī)則的目錄名可有效防止黑客的猜解]

    爾后退出Serv-U,安裝漢化包。

    運(yùn)行SERV-U管理器 IP地址可為空、安裝為系統(tǒng)服務(wù) 設(shè)置密碼防止溢出

    PASV設(shè)置

    Serv-U管理器 -本地服務(wù)器-設(shè)置-高級(jí)

    PASV端口范圍 這里SERV-U只允許 50個(gè)端口范圍 端口的設(shè)置范圍 如1025-1075[1024以前的端口為系統(tǒng)使用]
    可以了改為9000-9049.


    H. Jmail 組件的安裝

    建議使用  w3 JMail Personal

    默認(rèn)安裝至 D:\w3JMail4_35434fnald [同樣,復(fù)雜的目錄名]

    安裝完成后只需單一設(shè)置 jmail.dll 權(quán)限,加入IIS用戶組默認(rèn)權(quán)限即可!


    j.  SQL Server 2000 的安裝與配置

    目前SQL Server 2000 + SP4 在我看來(lái)已算比較安全,已沒(méi)有SP3等版本會(huì)因?yàn)?sqlstp.log, sqlsp.log而泄露

    安裝信息的問(wèn)題。當(dāng)然也建議在安全后 檢查 :\Program Files\Microsoft SQL

    Server\MSSQL\Install

    目錄中是否存在有 sqlstp.log, sqlsp.log, setup.iss文件,如果有,則備份至其它位置。

    數(shù)據(jù)庫(kù)的建立這里就說(shuō)了。請(qǐng)參考SQL SERVER 2000幫助文檔!

    推薦閱讀:
    服務(wù)器安全設(shè)置系列
    ① 系統(tǒng)服務(wù)配置步驟簡(jiǎn)單提示 http://www.zonoo.com.cn/adviser/225.html
    ② 獨(dú)享主機(jī)、VPS、云主機(jī)安全設(shè)置參考  http://www.zonoo.com.cn/adviser/224.html
    ③ 目錄權(quán)限、注冊(cè)表、安全策略以及組件的安全設(shè)置 http://www.zonoo.com.cn/adviser/226.html

    轉(zhuǎn)載整理本文請(qǐng)注明出處【通聯(lián)臺(tái)州網(wǎng)站建設(shè)中心

    標(biāo)簽:

    解決方案

    微信/在線QQ:21159218 網(wǎng)站在線客服

    臺(tái)州通聯(lián)網(wǎng)絡(luò)公司作為臺(tái)州網(wǎng)站建設(shè)優(yōu)質(zhì)品牌,采用新一代互聯(lián)網(wǎng)標(biāo)準(zhǔn)構(gòu)架,結(jié)合多年網(wǎng)站運(yùn)營(yíng)經(jīng)驗(yàn),為您提供為您提供網(wǎng)站建設(shè)、營(yíng)銷型網(wǎng)站建設(shè)、網(wǎng)絡(luò)營(yíng)銷推廣等服務(wù)
    国产电影黄色在线,超碰久草青草娱乐,AV在线播放综合网,最新国产清清在线视频 免费黄色国产视频 永久免费无码国产
    <ul id="uiqaa"></ul>
    <menu id="uiqaa"></menu>
    <rt id="uiqaa"><em id="uiqaa"></em></rt>