windows 2003 服務器安全攻略
一、Windows Server2003的安(ān)裝
1、安裝係統最少兩需要個分區,分(fèn)區格式都采用NTFS格式
2、在斷開網絡的(de)情況安(ān)裝(zhuāng)好2003係統
3、安裝IIS,僅安裝必要的 IIS 組件(禁用不需要的如FTP 和(hé) SMTP 服務)。默認情況下,IIS服務沒有安裝,在添加/刪除Win組件中選擇“應(yīng)用(yòng)程序(xù)服務器”,然後點擊“詳細信息”,雙擊Internet信息服務(iis),勾(gōu)選以下選項:
Internet 信息服務管理器;
公用文件;
後台智能傳(chuán)輸服務 (BITS) 服務器擴(kuò)展;
萬維網服務。
如果你使用 FrontPage 擴展的 Web 站點再勾選:FrontPage 2002 Server Extensions
4、安裝MSSQL及其它所(suǒ)需要的軟件然後進行Update。
5、使用Microsoft 提供(gòng)的 MBSA(Microsoft Baseline Security Analyzer) 工具分析計算機的安全配置(zhì),並標識缺(quē)少的修補(bǔ)程序和更新。下載地址:見頁末的鏈接
二、設置和管理賬戶(hù)
1、係統賬戶最好少建,更改默認的帳戶名(Administrator)和描述,密碼最好采用(yòng)數字加(jiā)大小(xiǎo)寫字母加數字的上檔鍵組合,長度最好(hǎo)不少於14位。
2、新建(jiàn)一個(gè)名為Administrator的陷阱帳號,為(wéi)其(qí)設置(zhì)最小的權限(xiàn),然後隨便輸入組合的最好不低於20位的(de)密(mì)碼
3、將Guest賬戶禁用並更改名稱(chēng)和描述,然後輸入一個複雜的密(mì)碼,當然現在也有一個DelGuest的工具,也許你也可以利用它來刪除Guest賬戶,但我沒有試過(guò)。
4、在運行中輸入gpedit.msc回車,打開組策略編輯器,選擇計算機配(pèi)置-Windows設置(zhì)-安全設置-賬戶策略-賬戶(hù)鎖定策略,將賬戶設為“三次登陸無效”,“鎖定時瀋櫛?0分鍾”,“複(fù)位鎖定計數設為30分鍾”。
5、在安全設置-本地策略-安(ān)全選項中將“不顯示上次的用(yòng)戶名”設為啟用
6、在安全設置-本地策略-用戶權利分配中將“從網絡訪問此計算機”中隻保留Internet來賓賬戶、啟動IIS進程賬戶。如果你(nǐ)使用了(le)Asp.net還要保(bǎo)留Aspnet賬戶。
7、創建(jiàn)一個User賬戶,運行係統,如果要運行特權命令使用Runas命令。
三、網絡服務安全管理
1、禁止C$、D$、ADMIN$一類的缺省共享
打開注冊表,HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters,在右邊的窗口中新建Dword值,名稱設為AutoShareServer值設為0
2、 解除NetBioses與TCP/IP協議的(de)綁定
右擊網上鄰居-屬性-右擊本地連接-屬性-雙擊Internet協議-高級-Wins-禁用TCP/IP上的NETBioses
3、關閉不需要的服務(wù),以下為建議選項
Computer Browser:維護網絡計算機更新,禁(jìn)用
Distributed File System: 局域網管理共享文件,不(bú)需(xū)要(yào)禁用
Distributed linktracking client:用於(yú)局域網更(gèng)新連接(jiē)信息,不需要禁用
Error reporting service:禁(jìn)止發送錯誤報告
Microsoft Serch:提供快速的單詞(cí)搜索,不需要可禁用
NTLMSecuritysupportprovide:telnet服務和Microsoft Serch用(yòng)的,不需要禁用
PrintSpooler:如果(guǒ)沒有打印(yìn)機可禁用
Remote Registry:禁止遠程修改注冊表
Remote Desktop Help Session Manager:禁止遠程協助(zhù)
四(sì)、打開(kāi)相(xiàng)應的審核策(cè)略
在運行中輸入gpedit.msc回(huí)車,打開組(zǔ)策略編輯器,選擇計算機配置-Windows設置-安全設(shè)置-審核策略在創建(jiàn)審核項目(mù)時需要注意的是如果審核的項(xiàng)目太多,生成的事(shì)件也就越多,那麽要想發現嚴重的事(shì)件也(yě)越難當然如果審核(hé)的太少也會影(yǐng)響你發現嚴重的事件,你需要根據情況在這二者之(zhī)間做出選擇。
推薦的(de)要(yào)審核的項目是:
登錄事件 成功 失敗
賬戶登錄事件 成功 失敗
係統事件 成功 失敗
策(cè)略更改 成功 失敗
對象訪問 失敗目錄服務訪問 失敗
特權使用 失敗
五、其(qí)它安全相關設置
1、隱藏重要文件(jiàn)/目錄
可以修(xiū)改注(zhù)冊表實現完(wán)全隱藏:“HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrent-VersionExplorerAdvancedFolderHi-ddenSHOWALL”,鼠標右擊“CheckedValue”,選擇修改,把數值由1改為0
2、啟動係(xì)統(tǒng)自帶的Internet連接防火牆,在設置服務選(xuǎn)項中勾(gōu)選Web服務器。
3、防止SYN洪水攻擊
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters
新建DWORD值,名為SynAttackProtect,值為2
4. 禁止響應ICMP路由通告報(bào)文
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParametersInterfacesinterface
新建(jiàn)DWORD值,名為PerformRouterDiscovery 值為0
5. 防止ICMP重定向報文的攻擊
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters
將(jiāng)EnableICMPRedirects 值設為0
6. 不支持IGMP協議
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters
新建(jiàn)DWORD值,名為IGMPLevel 值為0
7、禁(jìn)用DCOM:
運行中輸入 Dcomcnfg.exe。 回車, 單擊“控製台根節點”下(xià)的“組件(jiàn)服務(wù)”。 打開“計算(suàn)機”子文件夾。
對於本地(dì)計算(suàn)機,請以右(yòu)鍵單擊“我的電腦”,然(rán)後選擇“屬(shǔ)性(xìng)”。選擇“默認屬性”選項卡。
清除“在這台計算機上啟用分布式 COM”複選框。
注:3-6項內容我采用的是Server2000設置,沒有測試(shì)過對2003是否起作用。但有一點可以肯定我用了一段的時(shí)間沒(méi)有發現其它副麵的影響。
六、配置 IIS 服務:
1、不使用默認(rèn)的Web站點,如果(guǒ)使用也要將 將IIS目錄(lù)與係統磁盤分開。
2、刪除IIS默認創建的Inetpub目錄(在安裝係統的盤上)。
3、刪除係統盤下的虛擬目錄,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
4、刪除不必要的IIS擴展名(míng)映射。
右鍵單擊“默認Web站點→屬性→主目錄→配置”,打開應用程(chéng)序窗(chuāng)口,去掉不必要的應用程序映射。主要為.shtml, .shtm, .stm
5、更改IIS日誌的路徑
右鍵單擊“默認Web站點→屬性-網站-在啟用日誌(zhì)記錄下點擊屬性
6、如果(guǒ)使用的是2000可以使用iislockdown來保(bǎo)護(hù)IIS,在2003運行的IE6.0的版本(běn)不需要。
7、使用(yòng)UrlScan
UrlScan是一個ISAPI篩選(xuǎn)器(qì),它對傳入的HTTP數據包進行分析(xī)並可以拒絕任何可疑的通信量(liàng)。目前最新的版本是2.5,如果是2000Server需要先安裝1.0或2.0的版本(běn)。下載地址見頁未的鏈接
如果(guǒ)沒(méi)有(yǒu)特殊(shū)的要求采用UrlScan默認配置就(jiù)可以了。
但如果你(nǐ)在服務器運行ASP.NET程序,並要進行調試你需打開要%WINDIR%System32InetsrvURLscan
文件(jiàn)夾中的URLScan.ini 文件,然後在UserAllowVerbs節添加debug謂詞,注意此節是區(qū)分大小寫的。
如果你的網頁是.asp網(wǎng)頁你需(xū)要在DenyExtensions刪除.asp相關的內容(róng)。
如果你的(de)網頁使用了非ASCII代碼(mǎ),你需要在Option節中將AllowHighBitCharacters的值設為1
在對URLScan.ini 文件做了更改後,你需要重啟IIS服務才能生效,快速方法運(yùn)行中輸入iisreset
如果你在配置後出現什麽問題(tí),你(nǐ)可以通過添加/刪除程序刪除UrlScan。
8、利用WIS (Web Injection Scanner)工具對整個網站進行SQL Injection 脆弱性掃描.
下載地址:VB.NET愛(ài)好者
七、配置Sql服務(wù)器
1、System Administrators 角色最好不要超過兩個
2、如果是(shì)在本機最好將身份驗證配置(zhì)為Win登陸
3、不要(yào)使用(yòng)Sa賬戶,為其配置一個超級複(fù)雜的密碼
4、刪除以下的擴展存儲過程格式為:use master
sp_dropextendedproc '擴展存儲過程名'
xp_cmdshell:是進入(rù)*作係統的最佳捷(jié)徑,刪除
訪問注冊表的存(cún)儲過程,刪除
Xp_regaddmultistring Xp_regdeletekey Xp_regdeletevalsue Xp_regenumvalues
Xp_regread Xp_regwrite Xp_regremovemultistring
OLE自動存儲過程,不需要刪除
Sp_OACreate Sp_OADestroy Sp_OAGetErrorInfo Sp_OAGetProperty
Sp_OAMethod Sp_OASetProperty Sp_OAStop
5、隱藏 SQL Server、更改默認的1433端口
右擊實例選屬性-常規-網絡(luò)配置中選擇TCP/IP協議的屬性,選擇隱藏 SQL Server 實(shí)例,並改原默認的1433端口。
八、如果隻做服務器,不進行其它*作,使用(yòng)IPSec
1、管理工(gōng)具—本(běn)地安全策略—右擊IP安全策略(luè)—管理IP篩選器表和篩選器*作—在管理IP篩選器(qì)表選項(xiàng)下點擊
添(tiān)加—名稱設為Web篩選器—點擊添加—在描述中(zhōng)輸入Web服(fú)務器—將源地(dì)址設為任何IP地址——將目標地址設為我的IP地址(zhǐ)——協議類型設為Tcp——IP協議(yì)端口第一項設為從任意端口(kǒu),第二項到此端口80——點(diǎn)擊完成——點擊確定(dìng)。
2、再在管(guǎn)理IP篩(shāi)選器表(biǎo)選項(xiàng)下點擊
添加—名稱設為所有入站篩選器—點擊添加—在描(miáo)述中輸入所有入站篩選—將源地址設為(wéi)任何IP地址——將目(mù)標地址設為我的IP地址——協議類型設為任意(yì)——點擊下一步——完成——點擊確定。
3、在(zài)管理篩選(xuǎn)器(qì)*作選項下點擊添加——下一步——名稱中輸入阻止——下一(yī)步——選擇阻止——下一步&md
關鍵詞:windows,2003,服務器
閱讀本(běn)文後您(nín)有什麽(me)感想? 已有 人給(gěi)出評價!
- 0
- 0
- 0
- 0
- 0
- 0