版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、- -本資料整理自MSDN和Xfocus,整理者:Vidar.z- #-本資料整理自MSDN和Xfocus,整理者:Vidar.zIISWeb服務(wù)器安全加固步驟- #-本資料整理自MSDN和Xfocus,整理者:Vidar.z- -本資料整理自MSDN和Xfocus,整理者:Vidar.z步驟安裝和配置WindowsServer2003。將System32cmd.exe轉(zhuǎn)移到其他目錄或更名;系統(tǒng)帳號(hào)盡量少,更改默認(rèn)帳戶(hù)名(如Administrator)和描述,密碼盡量復(fù)雜;拒絕通過(guò)網(wǎng)絡(luò)訪問(wèn)該計(jì)算機(jī)(匿名登錄;內(nèi)置管理員帳戶(hù);Support_388945a0;Guest;所有非操作系統(tǒng)服務(wù)帳戶(hù))
2、建議對(duì)一般用戶(hù)只給予讀取權(quán)限,而只給管理員和以完全控制權(quán)限,但這樣做有可能使某些正常的腳本程序不能執(zhí)行,或者某些需要寫(xiě)操作不能完成,這時(shí)需要對(duì)這些文件所在的文件夾權(quán)限進(jìn)行更改,建議在做更改前先在測(cè)試機(jī)器上作測(cè)試,然后慎重更改NTFS文件權(quán)限設(shè)定(注意文件的權(quán)限優(yōu)先級(jí)別比文件夾的權(quán)限高):文件類(lèi)型建議的NTFS權(quán)限CGI文件(.exe、.dll、.cmd、.pl)Everyone(執(zhí)行)腳本文件(.asp)Administrators(完全控制)包含文件(.inc、.shtm、.shtml)System(完全控制)靜態(tài)內(nèi)容(.txt、.gif、.jpg、.htm、.html)6.禁止、一類(lèi)的缺省
3、共享7.禁止缺省共享a、限制缺省共享缺省匿名用戶(hù)無(wú)法列舉本機(jī)用戶(hù)列表匿名用戶(hù)無(wú)法連接本機(jī)共享說(shuō)明不建議使用,否則可能會(huì)造成你的一些服務(wù)無(wú)法啟動(dòng),如僅給用戶(hù)真正需要的權(quán)限,權(quán)限的最小化原則是安全的重要保障在本地安全策略審核策略中打開(kāi)相應(yīng)的審核,推薦的審核是:賬戶(hù)管理成功失敗登錄事件成功失敗對(duì)象訪問(wèn)失敗策略更改成功失敗特權(quán)使用失敗系統(tǒng)事件成功失敗目錄服務(wù)訪問(wèn)失敗賬戶(hù)登錄事件成功失敗審核項(xiàng)目少的缺點(diǎn)是萬(wàn)一你想看發(fā)現(xiàn)沒(méi)有記錄那就一點(diǎn)都沒(méi)轍;審核項(xiàng)目太多不僅會(huì)占用系統(tǒng)資源而且會(huì)導(dǎo)致你根本沒(méi)空去看,這樣就失去了審核的意義。與之相關(guān)的是:在賬戶(hù)策略密碼策略中設(shè)定:密碼復(fù)雜性要求啟用密碼長(zhǎng)度最小值位強(qiáng)制密碼歷
4、史次最長(zhǎng)存留期天在賬戶(hù)策略賬戶(hù)鎖定策略中設(shè)定:賬戶(hù)鎖定次錯(cuò)誤登錄鎖定時(shí)間分鐘復(fù)位鎖定計(jì)數(shù)分鐘在(遠(yuǎn)程服務(wù)配置)權(quán)限高級(jí)中配置安全審核,一般來(lái)說(shuō)只要記錄登錄、注銷(xiāo)事件就可以了。解除與協(xié)議的綁定控制面版一一網(wǎng)絡(luò)一一綁定一一接口一一禁用:控制面版一一網(wǎng)絡(luò)和撥號(hào)連接一一本地網(wǎng)絡(luò)一一屬性一一一一屬性一一高級(jí)禁用上的在網(wǎng)絡(luò)連接的協(xié)議里啟用篩選,僅開(kāi)放必要的端口(如)通過(guò)更改注冊(cè)表來(lái)禁止空連接修改數(shù)據(jù)包的生存時(shí)間值十進(jìn)制默認(rèn)值防止洪水攻擊默認(rèn)值為禁止響應(yīng)路由通告報(bào)文默認(rèn)值為防止重定向報(bào)文的攻擊默認(rèn)值為不支持協(xié)議默認(rèn)值為設(shè)置緩存老化時(shí)間設(shè)置秒數(shù)默認(rèn)值為秒秒數(shù)默認(rèn)值為禁止死網(wǎng)關(guān)監(jiān)測(cè)技術(shù)默認(rèn)值為不支持路由功能默認(rèn)
5、值為安裝和配置IIS服務(wù):僅安裝必要的IIS組件。(禁用不需要的如FTP和SMTP服務(wù))僅啟用必要的服務(wù)和WebService擴(kuò)展,推薦配置:UI中的組件名稱(chēng)設(shè)置設(shè)置邏輯后臺(tái)智能傳輸服務(wù)(BITS)服務(wù)器擴(kuò)展啟用BITS是WindowsUpdates和自動(dòng)更新所使用的后臺(tái)文件傳輸機(jī)制。如果使用WindowsUpdates或自動(dòng)更新在IIS服務(wù)器中自動(dòng)應(yīng)用ServicePack和熱修補(bǔ)程序,則必須有該組件。公用文件啟用IIS需要這些文件,一定要在IIS服務(wù)器中啟用它們。文件傳輸協(xié)議(FTP)服務(wù)禁用允許IIS服務(wù)器提供FTP服務(wù)。專(zhuān)用IIS服務(wù)器不需要該服務(wù)。FrontPage2002Serve
6、rExtensions禁用為管理和發(fā)布Web站點(diǎn)提供FrontPage支持。如果沒(méi)有使用FrontPage擴(kuò)展的Web站點(diǎn),請(qǐng)?jiān)趯?zhuān)用IIS服務(wù)器中禁用該組件。Internet信息服務(wù)管理器啟用IIS的管理界面。Internet打印禁用提供基于Web的打印機(jī)管理,允許通過(guò)HTTP共享打印機(jī)。專(zhuān)用IIS服務(wù)器不需要該組件。NNTP服務(wù)禁用禁用在Internet中分發(fā)、查詢(xún)、檢索和投遞Usenet新聞文章。專(zhuān)用IIS服務(wù)器不需要該組件。SMTP服務(wù)禁用禁用支持傳輸電子郵件。專(zhuān)用IIS服務(wù)器不需要該組件。萬(wàn)維網(wǎng)服務(wù)啟用為客戶(hù)端提供Web服務(wù)、靜態(tài)和動(dòng)態(tài)內(nèi)容。專(zhuān)用IIS服務(wù)器需要該組件。萬(wàn)維網(wǎng)服務(wù)子組件
7、UI中的組件名稱(chēng)安裝選項(xiàng)設(shè)置邏輯ActiveServerPage啟用提供ASP支持。如果IIS服務(wù)器中的Web站點(diǎn)和應(yīng)用程序都不使用ASP,請(qǐng)禁用該組件;或使用Web服務(wù)擴(kuò)展禁用它。Internet數(shù)據(jù)連接器禁用禁用通過(guò)擴(kuò)展名為.ide的文件提供動(dòng)態(tài)內(nèi)容支持。如果IIS服務(wù)器中的Web站點(diǎn)和應(yīng)用程序都不包括.ide擴(kuò)展文件,請(qǐng)禁用該組件;或使用Web服務(wù)擴(kuò)展禁用它。遠(yuǎn)程管理(HTML)禁用禁用提供管理IIS的HTML界面。改用IIS管理器可使管理更容易,并減少了IIS服務(wù)器的攻擊面。專(zhuān)用IIS服務(wù)器不需要該功能。遠(yuǎn)程桌面Web連接禁用禁用包括了管理終端服務(wù)客戶(hù)端連接的MierosoftActi
8、veX控件和范例頁(yè)面。改用IIS管理器可使管理更容易,并減少了IIS服務(wù)器的攻擊面。專(zhuān)用IIS服務(wù)器不需要該組件。服務(wù)器端包括禁用禁用提供.shtm、.shtml和.stm文件的支持。如果在IIS服務(wù)器中運(yùn)行的Web站點(diǎn)和應(yīng)用程序都不使用上述擴(kuò)展的包括文件,請(qǐng)禁用該組件。WebDAV禁用禁用WebDAV擴(kuò)展了HTTP/1.1協(xié)議,允許客戶(hù)端發(fā)布、鎖定和管理Web中的資源。專(zhuān)用IIS服務(wù)器禁用該組件;或使用Web服務(wù)擴(kuò)展禁用該組件。萬(wàn)維網(wǎng)服務(wù)啟用為客戶(hù)端提供Web服務(wù)、靜態(tài)和動(dòng)態(tài)內(nèi)容。專(zhuān)用IIS服務(wù)器需要該組件將IIS目錄&數(shù)據(jù)與系統(tǒng)磁盤(pán)分開(kāi),保存在專(zhuān)用磁盤(pán)空間內(nèi)。在管理器中刪除必須之外的任何沒(méi)
9、有用到的映射(保留等必要映射即可)在中將出錯(cuò)頁(yè)面通過(guò)重定向到一個(gè)定制文件Web站點(diǎn)權(quán)限設(shè)定(建議)Web站點(diǎn)權(quán)限:授予的權(quán)限:讀允許寫(xiě)不允許腳本源訪問(wèn)不允許目錄瀏覽建議關(guān)閉日志訪問(wèn)建議關(guān)閉索引資源建議關(guān)閉執(zhí)行推薦選擇僅限于腳本建議使用擴(kuò)充日志文件格式,每天記錄客戶(hù)地址,用戶(hù)名,服務(wù)器端口,方法,字根,狀態(tài),用戶(hù)代理,而且每天均要審查日志。(最好不要使用缺省的目錄,建議更換一個(gè)記日志的路徑,同時(shí)設(shè)置日志的訪問(wèn)權(quán)限,只允許管理員和為)n程序安全1)涉及用戶(hù)名與口令的程序最好封裝在服務(wù)器端,盡量少的在ASP文件里出現(xiàn),涉及到與數(shù)據(jù)庫(kù)連接地用戶(hù)名與口令應(yīng)給予最小的權(quán)限;2)需要經(jīng)過(guò)驗(yàn)證的ASP頁(yè)面,可
10、跟蹤上一個(gè)頁(yè)面的文件名,只有從上一頁(yè)面轉(zhuǎn)進(jìn)來(lái)的會(huì)話(huà)才能讀取這個(gè)頁(yè)面。3)防止ASP主頁(yè).inc文件泄露問(wèn)題;安全更新。安裝和配置防病毒保護(hù)。安裝和配置防火墻保護(hù)。監(jiān)視解決方案。加強(qiáng)數(shù)據(jù)備份。4)防止UE等編輯器生成文件泄露問(wèn)題。應(yīng)用所需的所有ServicePack和定期手動(dòng)更新補(bǔ)丁。推薦NAV8.1以上版本病毒防火墻(配置為至少每周自動(dòng)升級(jí)一次)。推薦最新版BlackICEServerProtection防火墻(配置簡(jiǎn)單,比較實(shí)用)根據(jù)要求安裝和配置MOM代理或類(lèi)似的監(jiān)視解決方案。Web數(shù)據(jù)定時(shí)做備份,保證在出現(xiàn)問(wèn)題后可以恢復(fù)到最近的狀態(tài)??紤]實(shí)施IPSec篩選器。用IPSec過(guò)濾器阻斷端口I
11、nternet協(xié)議安全性(IPSec)過(guò)濾器可為增強(qiáng)服務(wù)器所需要的安全級(jí)別提供有效的方法。本指南推薦在指南中定義的高安全性環(huán)境中使用該選項(xiàng),以便進(jìn)一步減少服務(wù)器的受攻擊面。有關(guān)使用IPSec過(guò)濾器的詳細(xì)信息,請(qǐng)參閱模塊其他成員服務(wù)器強(qiáng)化過(guò)程。下表列出在本指南定義的高級(jí)安全性環(huán)境下可在IIS服務(wù)器上創(chuàng)建的所有IPSec過(guò)濾器。服務(wù)協(xié)議源端口目標(biāo)端口源地址目標(biāo)地址操作鏡像TerminalServicesTCP所有3389所有ME允許是HTTPServerTCP所有80所有ME允許是HTTPSServerTCP所有443所有ME允許是在實(shí)施上表所列舉的規(guī)則時(shí),應(yīng)當(dāng)對(duì)它們都進(jìn)行鏡像處理。這樣可以確保任
12、何進(jìn)入服務(wù)器的網(wǎng)絡(luò)通信也可以返回到源服務(wù)器。SQL服務(wù)器安全加固步驟說(shuō)明升級(jí)安裝最新的()密碼策略由于SQLServer不能更改sa用戶(hù)名稱(chēng),也不能刪除這個(gè)超級(jí)用戶(hù),所以,我們必須對(duì)這個(gè)帳號(hào)進(jìn)行最強(qiáng)的保護(hù),當(dāng)然,包括使用一個(gè)非常強(qiáng)壯的密碼,最好不要在數(shù)據(jù)庫(kù)應(yīng)用中使用sa帳號(hào)。新建立一個(gè)擁有與sa樣權(quán)限的超級(jí)用戶(hù)來(lái)管理數(shù)據(jù)庫(kù)。同時(shí)養(yǎng)成定期修改密碼的好習(xí)慣。數(shù)據(jù)庫(kù)管理員應(yīng)該定期查看是否有不符合密碼要求的帳號(hào)比如使用下面的SQL語(yǔ)句:UsemasterSelectname,Passwordfromsysloginswherepasswordisnull數(shù)據(jù)庫(kù)日志的記核數(shù)據(jù)庫(kù)登錄事件的“失敗和成功”,
13、在實(shí)例屬性中選擇“安全性”,將其中的審核級(jí)別選定錄為全部,這樣在數(shù)據(jù)庫(kù)系統(tǒng)和操作系統(tǒng)日志里面,就詳細(xì)記錄了所有帳號(hào)的登錄事件。管理擴(kuò)展存儲(chǔ)過(guò)xp_cmdshell是進(jìn)入操作系統(tǒng)的最佳捷徑,是數(shù)據(jù)庫(kù)留給操作系統(tǒng)的一個(gè)大后門(mén)。請(qǐng)把它程去掉。使用這個(gè)SQL語(yǔ)句:usemastersp_dropextendedprocxp_cmdshell如果你需要這個(gè)存儲(chǔ)過(guò)程,請(qǐng)用這個(gè)語(yǔ)句也可以恢復(fù)過(guò)來(lái)。sp_addextendedprocxp_cmdshell,xpsql70.dllOLE自動(dòng)存儲(chǔ)過(guò)程(會(huì)造成管理器中的某些特征不能使用)這些過(guò)程包括如下(不需要可以全部去掉:Sp_OACreateSp_OADest
14、roySp_OAGetErrorInfoSp_OAGetPropertySp_OAMethodSp_OASetPropertySp_OAStop去掉不需要的注冊(cè)表訪問(wèn)的存儲(chǔ)過(guò)程,注冊(cè)表存儲(chǔ)過(guò)程甚至能夠讀出操作系統(tǒng)管理員的密碼來(lái),如下:Xp_regaddmultistringXp_regdeletekeyXp_regdeletevalueXp_regenumvaluesXp_regreadXp_regremovemultistringXp_regwrite防TCP/IP端口探測(cè)在實(shí)例屬性中選擇TCP/IP協(xié)議的屬性。選擇隱藏SQLServer實(shí)例。請(qǐng)?jiān)谏弦徊脚渲玫幕A(chǔ)上,更改原默認(rèn)的1433端口
15、。在IPSec過(guò)濾拒絕掉1434端口的UDP通訊,可以盡可能地隱藏你的SQLServer。對(duì)網(wǎng)絡(luò)連接進(jìn)行IP限制使用操作系統(tǒng)自己的Sec可以實(shí)現(xiàn)IP數(shù)據(jù)包的安全性。請(qǐng)對(duì)IP連接進(jìn)行限制,保證只有自己的IP能夠訪問(wèn),拒絕其他IP進(jìn)行的端口連接。- -本資料整理自MSDN和Xfocus,整理者:Vidar.z附:Win2003系統(tǒng)建議禁用服務(wù)列表名稱(chēng)服務(wù)名建議設(shè)置自動(dòng)更新wuauserv禁用禁用BackgroundIntelligentTransferServiceBITS禁用禁用ComputerBrowserBrowser禁用禁用DHCPClientDhcp禁用禁用NTLMSecuritySupportProviderNtLmSsp禁用禁用NetworkLocationAwarenessNLA禁用禁用PerformanceLogsandAlertsSysmonLog禁用禁用RemoteAdministrationServiceSrvcSurg禁用禁用RemoteRegistryServiceRemoteRegistry禁用禁用Serverlanmanserver禁用禁用TCP/IPNetBIOSHelpe
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025恒豐銀行上海分行社會(huì)招聘29人考試核心題庫(kù)及答案解析
- 2025四川綿陽(yáng)市中心醫(yī)院合同制工勤人員招聘3人考試重點(diǎn)試題及答案解析
- 2026廣西欽州市市直中學(xué)教師專(zhuān)場(chǎng)招聘112人參考考試試題及答案解析
- 2025年南開(kāi)大學(xué)附屬北辰醫(yī)院編外崗位招聘?jìng)淇碱}庫(kù)參考答案詳解
- 2025年全球服裝時(shí)尚行業(yè)五年發(fā)展報(bào)告
- 重慶商務(wù)職業(yè)學(xué)院2025年考核招聘事業(yè)單位工作人員38名備考題庫(kù)(第二批)及答案詳解1套
- 庫(kù)倫旗2026年度第一批次人才引進(jìn)備考題庫(kù)參考答案詳解
- 2025年合肥產(chǎn)投康養(yǎng)集團(tuán)有限公司社會(huì)招聘1名考試重點(diǎn)題庫(kù)及答案解析
- 2025年黃山市屯溪區(qū)消防救援局面向社會(huì)公開(kāi)招聘工作人員備考題庫(kù)完整參考答案詳解
- 人保財(cái)險(xiǎn)陽(yáng)江市分公司2026統(tǒng)籌校園招聘?jìng)淇碱}庫(kù)及1套完整答案詳解
- 聯(lián)通通信傳輸管理辦法
- 第12課-甲午中日戰(zhàn)爭(zhēng)
- DBJT15-104-2015 預(yù)拌砂漿混凝土及制品企業(yè)試驗(yàn)室管理規(guī)范
- 大學(xué)物理實(shí)驗(yàn)惠斯通電橋測(cè)電阻電橋講義
- 網(wǎng)球單招專(zhuān)業(yè)講解
- 投資者關(guān)系管理
- 學(xué)堂在線(xiàn) 雨課堂 學(xué)堂云 臨床中成藥應(yīng)用 章節(jié)測(cè)試答案
- 油庫(kù)警消管理辦法
- 物流協(xié)會(huì)管理辦法
- 從理論到實(shí)踐:MTI筆譯翻譯工作坊教學(xué)模式探究
- 跑步健康課件圖片
評(píng)論
0/150
提交評(píng)論