激情五月天婷婷,亚洲愉拍一区二区三区,日韩视频一区,a√天堂中文官网8

<ul id="buwfs"><strike id="buwfs"><strong id="buwfs"></strong></strike></ul>
    <output id="buwfs"></output>
  • <dfn id="buwfs"><source id="buwfs"></source></dfn>
      <dfn id="buwfs"><td id="buwfs"></td></dfn>
      <div id="buwfs"><small id="buwfs"></small></div>
      <dfn id="buwfs"><source id="buwfs"></source></dfn>
      1. <dfn id="buwfs"><td id="buwfs"></td></dfn>
        始創(chuàng)于2000年 股票代碼:831685
        咨詢熱線:0371-60135900 注冊有禮 登錄
        • 掛牌上市企業(yè)
        • 60秒人工響應
        • 99.99%連通率
        • 7*24h人工
        • 故障100倍補償
        全部產(chǎn)品
        您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

        服務器安全(三) (1)

        發(fā)布時間:  2012/9/9 15:56:25

        1.初級篇:NT/2000系統(tǒng)本身的定制安裝與相關(guān)設置
          用NT(2000)建立的WEB站點在所有的網(wǎng)站中占了很大一部分比例,主要因為其易用性與易管理性,使該公
        司不必再投入大量的金錢在服務器的管理上,這一點優(yōu)于nix系統(tǒng),不必請很專業(yè)的管理員,不必支付一份可以
        節(jié)省的高薪,呵呵,當然nix的管理員也不會失業(yè),因為其開放源碼和windows系統(tǒng)無與倫比的速度,使得現(xiàn)在
        幾乎所有的大型服務器全部采用nix系統(tǒng)。但對于中小型企業(yè)來說windows已經(jīng)足夠,但NT的安全問題也一直比
        較突出,使得一些每個基于NT的網(wǎng)站都有一種如履薄冰的感覺,在此我給出一份安全解決方案,算是為中國的
        網(wǎng)絡安全事業(yè)做出一份貢獻吧 (說明:本方案主要是針對建立Web站點的NT、2000服務器安全,對于局域網(wǎng)內(nèi)
        的服務器并不合適。)
          一、 定制自己的NT/2000 SERVER
        1. 版本的選擇:
        WIN2000有各種語言的版本,對于我們來說,可以選擇英文版或簡體中文版,我強烈建議:在語言不成為障礙的
        情況下,請一定使用英文版。要知道,微軟的產(chǎn)品是以Bug &Patch而著稱的,中文版的Bug遠遠多于英文版,而
        補丁一般還會遲至少半個月(也就是說一般微軟公布了漏洞后你的機子還會有半個月處于無保護狀況)
        2. 組件的定制:
        win2000在默認情況下會安裝一些常用的組件,但是正是這個默認安裝是極度危險的你應該確切的知道你需要哪
        些服務,而且僅僅安裝你確實需要的服務,根據(jù)安全原則,最少的服務+最小的權(quán)限=最大的安全。典型的WEB服
        務器需要的最小組件選擇是:只安裝IIS的Com Files,IIS Snap-In,WWW Server組件。如果你確實需要安裝其
        他組件,請慎重,特別是:Indexing Service, FrontPage 2000 Server Extensions, Internet Service
        Manager (HTML)這幾個危險服務。
          二、 正確安裝NT/2000 SERVER
          
          不論是NT還是2000,硬盤分區(qū)均為NTFS分區(qū);
          說明:
          (1) NTFS比FAT分區(qū)多了安全控制功能,可以對不同的文件夾設置不同的訪問權(quán)限,安全性增強。
         。2) 建議最好一次性全部安裝成NTFS分區(qū),而不要先安裝成FAT分區(qū)再轉(zhuǎn)化為NTFS分區(qū),這樣做在安裝了
        SP5和SP6的情況下會導致轉(zhuǎn)化不成功,甚至系統(tǒng)崩潰。
         。3) 安裝NTFS分區(qū)有一個潛在的危險,就是目前大多數(shù)反病毒軟件沒有提供對軟盤啟動后NTFS分區(qū)病毒
        的查殺,這樣一旦系統(tǒng)中了惡性病毒而導致系統(tǒng)不能正常啟動,后果就比較嚴重,因此及建議平時做好防病毒
        工作。
        (4)分區(qū)和邏輯盤的分配
        有一些朋友為了省事,將硬盤僅僅分為一個邏輯盤,所有的軟件都裝在C驅(qū)上,這是很不好的,建議最少建立兩
        個分區(qū),一個系統(tǒng)分區(qū),一個應用程序分區(qū),這是因為,微軟的IIS經(jīng)常會有泄漏源碼/溢出的漏洞,如果把系
        統(tǒng)和IIS放在同一個驅(qū)動器會導致系統(tǒng)文件的泄漏甚至入侵者遠程獲取ADMIN。推薦的安全配置是建立三個邏輯
        驅(qū)動器,第一個大于2G,用來裝系統(tǒng)和重要的日志文件,第二個放IIS,第三個放FTP,這樣無論IIS或FTP出了
        安全漏洞都不會直接影響到系統(tǒng)目錄和系統(tǒng)文件。要知道,IIS和FTP是對外服務的,比較容易出問題。而把IIS
        和FTP分開主要是為了防止入侵者上傳程序并從IIS中運行。
        (5)安裝順序的選擇:
        win2000在安裝中有幾個順序是一定要注意的: 首先,何時接入網(wǎng)絡:Win2000在安裝時有一個漏洞,在你輸入
        Administrator密碼后,系統(tǒng)就建立了ADMIN$的共享,但是并沒有用你剛剛輸入的密碼來保護它,這種情況一直
        持續(xù)到你再次啟動后,在此期間,任何人都可以通過ADMIN$進入你的機器;同時,只要安裝一完成,各種服務
        就會自動運行,而這時的服務器是滿身漏洞,非常容易進入的,因此,在完全安裝并配置好win2000 SERVER之
        前,一定不要把主機接入網(wǎng)絡。 其次,補丁的安裝:補丁的安裝應該在所有應用程序安裝完之后,因為補丁程
        序往往要替換/修改某些系統(tǒng)文件,如果先安裝補丁再安裝應用程序有可能導致補丁不能起到應有的效果,例如
        :IIS的HotFix就要求每次更改IIS的配置都需要安裝
           三、 安全配置NT/2000 SERVER
        即使正確的安裝了WIN2000 SERVER,系統(tǒng)還是有很多的漏洞,還需要進一步進行細致地配置。
        1.端口:
        端口是計算機和外部網(wǎng)絡相連的邏輯接口,也是計算機的第一道屏障,端口配置正確與否直接影響到主機的安
        全,一般來說,僅打開你需要使用的端口會比較安全,配置的方法是在網(wǎng)卡屬性-TCP/IP-高級-選項-TCP/IP篩
        選中啟用TCP/IP篩選,不過對于win2000的端口過濾來說,有一個不好的特性:只能規(guī)定開哪些端口,不能規(guī)定
        關(guān)閉哪些端口,這樣對于需要開大量端口的用戶就比較痛苦。
        2.IIS:
        IIS是微軟的組件中漏洞最多的一個,平均兩三個月就要出一個漏洞,而微軟的IIS默認安裝又實在不敢恭維,
        所以IIS的配置是我們的重點,現(xiàn)在大家跟著我一起來:首先,把C盤那個什么Inetpub目錄徹底刪掉,在D盤建
        一個Inetpub(要是你不放心用默認目錄名也可以改一個名字,但是自己要記得)在IIS管理器中將主目錄指向
        D:Inetpub;其次,那個IIS安裝時默認的什么scripts等虛擬目錄一概刪除,如果你需要什么權(quán)限的目錄可以
        自己慢慢建,需要什么權(quán)限開什么。(特別注意寫權(quán)限和執(zhí)行程序的權(quán)限,沒有絕對的必要千萬不要給)第三
        ,應用程序配置:在IIS管理器中刪除必須之外的任何無用映射,必須指的是ASP,ASA和其他你確實需要用到的
        文件類型,例如你用到stml等(使用server side include),實際上90%的主機有了上面兩個映射就夠了,其
        余的映射幾乎每個都有一個凄慘的故事:htw, htr, idq, ida……想知道這些故事?去查以前的漏洞列表吧。
        在IIS管理器中右擊主機->屬性->WWW服務 編輯->主目錄配置->應用程序映射,然后就開始一個個刪吧(里面沒
        有全選的,嘿嘿)。接著在剛剛那個窗口的應用程序調(diào)試書簽內(nèi)將腳本錯誤消息改為發(fā)送文本(除非你想ASP出
        錯的時候用戶知道你的程序/網(wǎng)絡/數(shù)據(jù)庫結(jié)構(gòu))錯誤文本寫什么?隨便你喜歡,自己看著辦。點擊確定退出時
        別忘了讓虛擬站點繼承你設定的屬性。安裝新的Service Pack后,IIS的應用程序映射應重新設置。(說明:安
        裝新的Service Pack后,某些應用程序映射又會出現(xiàn),導致出現(xiàn)安全漏洞。這是管理員較易忽視的一點。)
        為了對付日益增多的cgi漏洞掃描器,還有一個小技巧可以參考,在IIS中將HTTP404 Object Not Found出錯頁
        面通過URL重定向到一個定制HTM文件,可以讓目前絕大多數(shù)CGI漏洞掃描器失靈。其實原因很簡單,大多數(shù)CGI
        掃描器在編寫時為了方便,都是通過查看返回頁面的HTTP代碼來判斷漏洞是否存在的,例如,著名的IDQ漏洞一
        般都是通過取1.idq來檢驗,如果返回HTTP200,就認為是有這個漏洞,反之如果返回HTTP404就認為沒有,如果
        你通過URL將HTTP404出錯信息重定向到HTTP404.htm文件,那么所有的掃描無論存不存在漏洞都會返回HTTP200
        ,90%的CGI掃描器會認為你什么漏洞都有,結(jié)果反而掩蓋了你真正的漏洞,讓入侵者茫然無處下手,不過從個人
        角度來說,我還是認為扎扎實實做好安全設置比這樣的小技巧重要的多。
        最后,為了保險起見,你可以使用IIS的備份功能,將剛剛的設定全部備份下來,這樣就可以隨時恢復IIS的安
        全配置。還有,如果你怕IIS負荷過高導致服務器滿負荷死機,也可以在性能中打開CPU限制,例如將IIS的最大
        CPU使用率限制在70%。
        3.帳號策略:
         。1)帳號盡可能少,且盡可能少用來登錄;
          說明:網(wǎng)站帳號一般只用來做系統(tǒng)維護,多余的帳號一個也不要,因為多一個帳號就會多一份被攻破的危
        險。
         。2)除過Administrator外,有必要再增加一個屬于管理員組的帳號;
          說明:兩個管理員組的帳號,一方面防止管理員一旦忘記一個帳號的口令還
          有一個備用帳號;另方面,一旦黑客攻破一個帳號并更改口令,我們還有
          有機會重新在短期內(nèi)取得控制權(quán)。
         。3)所有帳號權(quán)限需嚴格控制
        (4)將Administrator重命名,改為一個不易猜的名字。其他一般帳號也應尊循這一原則。
          說明:這樣可以為黑客攻擊增加一層障礙。
         。5)將Guest帳號禁用,同時重命名為一個復雜的名字,增加口令,并將它從
          Guest組刪掉;
          說明:有的黑客工具正是利用了guest 的弱點,可以將帳號從一般用戶提
          升到管理員組。
         。6)給所有用戶帳號一個復雜的口令(系統(tǒng)帳號出外),長度最少在8位以上, 且必須同時包含字母、數(shù)
        字、特殊字符。同時不要使用大家熟悉的單詞(如microsoft)、熟悉的鍵盤順序(如qwert)、熟悉的數(shù)字(
        如2000)等。
          說明:口令是黑客攻擊的重點,口令一旦被突破也就無任何系統(tǒng)安全可言了,而這往往是不少網(wǎng)管所忽視
        的地方,據(jù)我們的測試,僅字母加數(shù)字的5位口令在幾分鐘內(nèi)就會被攻破,而所推薦的方案則要安全的多。
         。7)口令必須定期更改(建議至少兩周該一次),且最好記在心里,除此以外不要在任何地方做記錄;另
        外,如果在日志審核中發(fā)現(xiàn)某個帳號被連續(xù)嘗試,則必須立刻更改此帳號(包括用戶名和口令);
         。8)在帳號屬性中設立鎖定次數(shù),比如改帳號失敗登錄次數(shù)超過5次即鎖定改帳號。這樣可以防止某些大
        規(guī)模的登錄嘗試,同時也使管理員對該帳號提高警惕。
        4.安全日志:
        Win2000的默認安裝是不開任何安全審核的!
        那么請你到本地安全策略->審核策略中打開相應的審核,推薦的審核是:
        賬戶管理 成功 失敗
        登錄事件 成功 失敗
        對象訪問 失敗
        策略更改 成功 失敗
        特權(quán)使用 失敗
        系統(tǒng)事件 成功 失敗
        目錄服務訪問 失敗
        賬戶登錄事件 成功 失敗
        審核項目少的缺點是萬一你想看發(fā)現(xiàn)沒有記錄那就一點都沒轍;審核項目太多不僅會占用系統(tǒng)資源而且會導致
        你根本沒空去看,這樣就失去了審核的意義。 與之相關(guān)的是:
        在賬戶策略->密碼策略中設定:
        密碼復雜性要求 啟用
        密碼長度最小值 6位
        強制密碼歷史 5次
        最長存留期 30天
        在賬戶策略->賬戶鎖定策略中設定:
        賬戶鎖定 3次錯誤登錄
        鎖定時間 20分鐘
        復位鎖定計數(shù) 20分鐘
        同樣,Terminal Service的安全日志默認也是不開的,我們可以在Terminal Service Configration(遠程服務
        配置)-權(quán)限-高級中配置安全審核,一般來說只要記錄登錄、注銷事件就可以了。
        5.目錄和文件權(quán)限:
        為了控制好服務器上用戶的權(quán)限,同時也為了預防以后可能的入侵和溢出,我們還必須非常小心地設置目錄和
        文件的訪問權(quán)限,NT的訪問權(quán)限分為:讀取、寫入、讀取及執(zhí)行、修改、列目錄、完全控制。在默認的情況下
        ,大多數(shù)的文件夾對所有用戶(Everyone這個組)是完全敞開的(Full Control),你需要根據(jù)應用的需要進
        行權(quán)限重設。
        在進行權(quán)限控制時,請記住以下幾個原則:
        1>限是累計的:如果一個用戶同時屬于兩個組,那么他就有了這兩個組所允許的所有權(quán)限;
        2>拒絕的權(quán)限要比允許的權(quán)限高(拒絕策略會先執(zhí)行)如果一個用戶屬于一個被拒絕訪問某個資源的組
        ,那么不管其他的權(quán)限設置給他開放了多少權(quán)限,他也一定不能訪問這個資源。所以請非常小心地使用拒絕,
        任何一個不當?shù)木芙^都有可能造成系統(tǒng)無法正常運行;
        3>文件權(quán)限比文件夾權(quán)限高
        4>利用用戶組來進行權(quán)限控制是一個成熟的系統(tǒng)管理員必須具有的優(yōu)良習慣之一;
        5>僅給用戶真正需要的權(quán)限,權(quán)限的最小化原則是安全的重要保障;
        6.只安裝一種操作系統(tǒng);
          說明:安裝兩種以上操作系統(tǒng),會給黑客以可乘之機,利用攻擊使系統(tǒng)重啟到另外一個沒有安全設置的操
        作系統(tǒng)(或者他熟悉的操作系統(tǒng)),進而進行破壞。
        7.安裝成獨立的域控制器(Stand Alone),選擇工作組成員,不選擇域;
          說明:主域控制器(PDC)是局域網(wǎng)中隊多臺聯(lián)網(wǎng)機器管理的一種方式,用于網(wǎng)站服務器包含著安全隱患,
        使黑客有可能利用域方式的漏洞攻擊站點服務器。
          
        8.將操作系統(tǒng)文件所在分區(qū)與WEB數(shù)據(jù)包括其他應用程序所在的分區(qū)分開,并在安裝時最好不要使用系統(tǒng)默
        認的目錄,如將WINNT改為

        億恩科技地址(ADD):鄭州市黃河路129號天一大廈608室 郵編(ZIP):450008 傳真(FAX):0371-60123888
           聯(lián)系:億恩小凡
           QQ:89317007
           電話:0371-63322206


        本文出自:億恩科技【mszdt.com】

        服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

      2. 您可能在找
      3. 億恩北京公司:
      4. 經(jīng)營性ICP/ISP證:京B2-20150015
      5. 億恩鄭州公司:
      6. 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
      7. 億恩南昌公司:
      8. 經(jīng)營性ICP/ISP證:贛B2-20080012
      9. 服務器/云主機 24小時售后服務電話:0371-60135900
      10. 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
      11. 專注服務器托管17年
        掃掃關(guān)注-微信公眾號
        0371-60135900
        Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號
          0
         
         
         
         

        0371-60135900
        7*24小時客服服務熱線