服務(wù)器安全設(shè)置-目錄權(quán)限、注冊(cè)表、安全策略以及組件的安全設(shè)置
日期 2013-12-04 / 人氣 2580 / 欄目: 新聞動(dòng)態(tài) 網(wǎng)絡(luò)顧問(wèn)
獨(dú)享主機(jī)、VPS、云主機(jī)、以及windows2003、windows2008安全設(shè)置 目錄權(quán)限、注冊(cè)表、安全策略以及組件的安全設(shè)置
╭═════════════════════════════════════════════╮
║ 臺(tái)州通聯(lián)網(wǎng)絡(luò)公司、星網(wǎng)運(yùn)維部 ║
║ ║
║ xueli518.com / www.tzyes.net / www.xingdns.com ║
║ ║
║ 售后技術(shù)支持:0576-8807.9628 或者在線咨詢客服 ║
╰═════════════════════════════════════════════╯
最小的權(quán)限
A. NTFS系統(tǒng)權(quán)限設(shè)置 在使用之前將每個(gè)硬盤根加上 Administrators 用戶為全部權(quán)限(可選加入SYSTEM用戶)刪除
其它用戶.
B. 進(jìn)入系統(tǒng)盤:權(quán)限如下
C:\WINDOWS Administrators SYSTEM用戶全部權(quán)限 Users 用戶默認(rèn)權(quán)限不作修改.
其它目錄刪除Everyone用戶,注意以下文件夾保留Everyone用戶,C:\Documents and Settings下All Users\Default
User目錄及其子目錄如C:\Documents and Settings\All Users\Application Data 目錄默認(rèn)配置保留了Everyone用
戶權(quán)限,C:\WINDOWS\PCHealth、C:\windows\Installer也是保留了Everyone權(quán)限.
刪除C:\WINDOWS\Web\printers目錄,此目錄的存在會(huì)造成IIS里加入一個(gè).printers的擴(kuò)展名,可溢出攻擊.
默認(rèn)IIS錯(cuò)誤頁(yè)面已基本上沒(méi)多少人使用了。建議刪除C:\WINDOWS\Help\iisHelp目錄.
刪除C:\WINDOWS\system32\inetsrv\iisadmpwd,此目錄為管理IIS密碼之用,如一些因密碼不同步造成500,這里可
以刪掉,下面設(shè)置將會(huì)杜絕因系統(tǒng)問(wèn)題.
C, 打開(kāi)C:\Windows 搜索(可以不做)
net.exe
cmd.exe
tftp.exe
netstat.exe
regedit.exe
at.exe
attrib.exe
cacls.exe
format.com
regsvr32.exe
xcopy.exe
wscript.exe
cscript.exe
ftp.exe
telnet.exe
arp.exe
edlin.exe
ping.exe
route.exe
finger.exe
posix.exe
rsh.exe
atsvc.exe
qbasic.exe
runonce.exe
syskey.exe
修改權(quán)限,刪除所有的用戶只保存Administrators 和SYSTEM為所有權(quán)限
D. 關(guān)閉445端口
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\netBT\Parameters
新建 “DWORD值”值名為 “SMBDeviceEnabled” 數(shù)據(jù)為默認(rèn)值“0”
禁止建立空連接
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
新建 “DWORD值”值名為 “RestrictAnonymous” 數(shù)據(jù)值為“1” [2003默認(rèn)為1]
禁止系統(tǒng)自動(dòng)啟動(dòng)服務(wù)器共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareServer” 數(shù)據(jù)值為“0”
禁止系統(tǒng)自動(dòng)啟動(dòng)管理共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareWks” 數(shù)據(jù)值為“0”
禁止dump file的產(chǎn)生
dump文件在系統(tǒng)崩潰和藍(lán)屏的時(shí)候是一份很有用的查找問(wèn)題的資料。然而,它也能夠給黑客提供一些敏感信息比如
一些應(yīng)用程序的密碼等。
控制面板>系統(tǒng)屬性>高級(jí)>啟動(dòng)和故障恢復(fù)把 寫入調(diào)試信息 改成無(wú)。
E. 本地安全策略配置
開(kāi)始 > 程序 > 管理工具 > 本地安全策略
賬戶策略 > 密碼策略 > 密碼最短使用期限 改成0天[即密碼不過(guò)期,上面我講到不會(huì)造成IIS密碼不同步]
賬戶策略 > 賬戶鎖定策略 > 賬戶鎖定閾值 5 次 賬戶鎖定時(shí)間 10分鐘 [個(gè)人推薦配置]
本地策略 > 審核策略 >
賬戶管理 成功 失敗
登錄事件 成功 失敗
對(duì)象訪問(wèn) 失敗
策略更改 成功 失敗
特權(quán)使用 失敗
系統(tǒng)事件 成功 失敗
目錄服務(wù)訪問(wèn) 失敗
賬戶登錄事件 成功 失敗
本地策略 > 安全選項(xiàng) > 清除虛擬內(nèi)存頁(yè)面文件 更改為"已啟用"
> 不顯示上次的用戶名 更改為"已啟用"
> 不需要按CTRL+ALT+DEL 更改為"已啟用"
> 不允許 SAM 賬戶的匿名枚舉 更改為"已啟用"
> 不允許 SAM 賬戶和共享的匿名枚舉 更改為"已啟用"
> 重命名來(lái)賓賬戶 更改成一個(gè)復(fù)雜的賬戶名
> 重命名系統(tǒng)管理員賬號(hào) 更改一個(gè)自己用的賬號(hào) [同時(shí)可建立一個(gè)無(wú)用戶組的Administrat賬戶]
組策略編輯器
運(yùn)行 gpedit.msc 計(jì)算機(jī)配置 > 管理模板 > 系統(tǒng) 顯示“關(guān)閉事件跟蹤程序” 更改為已禁用
刪除不安全組件
WScript.Shell 、Shell.application 這兩個(gè)組件一般一些ASP木馬或一些惡意程序都會(huì)使用到。
方案一:
regsvr32 /u wshom.ocx 卸載WScript.Shell 組件
regsvr32 /u shell32.dll 卸載Shell.application 組件
如果按照上面講到的設(shè)置,可不必刪除這兩個(gè)文件
方案二:
刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{72C24DD5-D70A-438B-8A42-98424B88AFB8} 對(duì)應(yīng) WScript.Shell
刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540000} 對(duì)應(yīng) Shell.application
F. 用戶管理
建立另一個(gè)備用管理員賬號(hào),防止特殊情況發(fā)生。
安裝有終端服務(wù)與SQL服務(wù)的服務(wù)器停用TsInternetUser, SQLDebugger這兩個(gè)賬號(hào)
用戶組說(shuō)明
在將來(lái)要使用到的IIS中,IIS用戶一般使用Guests組,也可以再重新建立一個(gè)獨(dú)立的專供IIS使用的組,但要將這個(gè)
組賦予C:\Windows 目錄為讀取權(quán)限。
以下服務(wù)改為自動(dòng)
Alerter
Application Experience Lookup Service
Application Layer Gateway Service
Application Management
Background Intelligent Transfer Service
ClipBook
COM+ Event System
IIS配置
請(qǐng)您參考
IIS 6 出于安全考慮, 默認(rèn)最大請(qǐng)求200K(也即最大提交數(shù)據(jù)限額為200KByte, 204800Byte).
解決辦法:
1. 關(guān)閉 IIS Admin Service 服務(wù)
2. 打開(kāi) \Windows\system32\inesrv\metabase.xml
3. 修改 ASPMaxRequestEntityAllowed 的值為自己需要的, 默認(rèn)為 204800
4. 啟動(dòng) IIS Admin Service
IIS支持PHP的配置
注意php5和zend有問(wèn)題,想用zend 請(qǐng)您用php4
G. FTP的配置
服務(wù)器使用Serv-U Server 建議使用此軟件
安裝原版至D:\Serv-U_3434999fdaf [復(fù)雜無(wú)規(guī)則的目錄名可有效防止黑客的猜解]
爾后退出Serv-U,安裝漢化包。
運(yùn)行SERV-U管理器 IP地址可為空、安裝為系統(tǒng)服務(wù) 設(shè)置密碼防止溢出
PASV設(shè)置
Serv-U管理器 -本地服務(wù)器-設(shè)置-高級(jí)
PASV端口范圍 這里SERV-U只允許 50個(gè)端口范圍 端口的設(shè)置范圍 如1025-1075[1024以前的端口為系統(tǒng)使用]
可以了改為9000-9049.
H. Jmail 組件的安裝
建議使用 w3 JMail Personal
默認(rèn)安裝至 D:\w3JMail4_35434fnald [同樣,復(fù)雜的目錄名]
安裝完成后只需單一設(shè)置 jmail.dll 權(quán)限,加入IIS用戶組默認(rèn)權(quán)限即可!
j. SQL Server 2000 的安裝與配置
目前SQL Server 2000 + SP4 在我看來(lái)已算比較安全,已沒(méi)有SP3等版本會(huì)因?yàn)?sqlstp.log, sqlsp.log而泄露
安裝信息的問(wèn)題。當(dāng)然也建議在安全后 檢查
Server\MSSQL\Install
目錄中是否存在有 sqlstp.log, sqlsp.log, setup.iss文件,如果有,則備份至其它位置。
數(shù)據(jù)庫(kù)的建立這里就說(shuō)了。請(qǐng)參考SQL SERVER 2000幫助文檔!
推薦閱讀:
服務(wù)器安全設(shè)置系列
① 系統(tǒng)服務(wù)配置步驟簡(jiǎn)單提示 http://xueli518.com/adviser/225.html
② 獨(dú)享主機(jī)、VPS、云主機(jī)安全設(shè)置參考 http://xueli518.com/adviser/224.html
③ 目錄權(quán)限、注冊(cè)表、安全策略以及組件的安全設(shè)置 http://xueli518.com/adviser/226.html
轉(zhuǎn)載整理本文請(qǐng)注明出處【通聯(lián)臺(tái)州網(wǎng)站建設(shè)中心】
標(biāo)簽: