版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領
文檔簡介
1、IIS Web服務器安全加固步驟:步驟注意:安裝和配置 Windows Server 2003。將System32cmd.exe轉(zhuǎn)移到其他目錄或更名;系統(tǒng)帳號盡量少,更改默認帳戶名(如Administrator)和描述,密碼盡量復雜;拒絕通過網(wǎng)絡訪問該計算機(匿名登錄;內(nèi)置管理員帳戶;Support_388945a0;Guest;所有非操作系統(tǒng)服務帳戶)建議對一般用戶只給予讀取權(quán)限,而只給管理員和System以完全控制權(quán)限,但這樣做有可能使某些正常的腳本程序不能執(zhí)行,或者某些需要寫的操作不能完成,這時需要對這些文件所在的文件夾權(quán)限進行更改,建議在做更改前先在測試機器上作測試,然后慎重更改。NT
2、FS文件權(quán)限設定(注意文件的權(quán)限優(yōu)先級別比文件夾的權(quán)限高):文件類型建議的 NTFS 權(quán)限CGI 文件(.exe、.dll、.cmd、.pl)腳本文件 (.asp)包含文件(.inc、.shtm、.shtml)靜態(tài)內(nèi)容(.txt、.gif、.jpg、.htm、.html)Everyone(執(zhí)行)Administrators(完全控制)System(完全控制)禁止C$、D$一類的缺省共享HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters AutoShareServer、REG_DWORD、0 x0禁止AD
3、MIN$缺省共享 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters AutoShareWks、REG_DWORD、0 x0 限制IPC$缺省共享 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsarestrictanonymous REG_DWORD 0 x0 缺省 0 x1 匿名用戶無法列舉本機用戶列表 0 x2 匿名用戶無法連接本機IPC$共享 說明:不建議使用2,否則可能會造成你的一些服務無法啟動,如SQL Server僅給用戶真正需要的權(quán)限,
4、權(quán)限的最小化原則是安全的重要保障在本地安全策略-審核策略中打開相應的審核,推薦的審核是: 賬戶管理 成功 失敗 登錄事件 成功 失敗 對象訪問 失敗 策略更改 成功 失敗 特權(quán)使用 失敗 系統(tǒng)事件 成功 失敗 目錄服務訪問 失敗 賬戶登錄事件 成功 失敗 審核項目少的缺點是萬一你想看發(fā)現(xiàn)沒有記錄那就一點都沒轍;審核項目太多不僅會占用系統(tǒng)資源而且會導致你根本沒空去看,這樣就失去了審核的意義。 與之相關的是: 在賬戶策略-密碼策略中設定: 密碼復雜性要求 啟用 密碼長度最小值 6位 強制密碼歷史 5次 最長存留期 30天 在賬戶策略-賬戶鎖定策略中設定: 賬戶鎖定 3次錯誤登錄 鎖定時間 20分鐘
5、 復位鎖定計數(shù) 20分鐘 在Terminal Service Configration(遠程服務配置)-權(quán)限-高級中配置安全審核,一般來說只要記錄登錄、注銷事件就可以了。 解除NetBios與TCP/IP協(xié)議的綁定控制面版網(wǎng)絡綁定NetBios接口禁用 2000:控制面版網(wǎng)絡和撥號連接本地網(wǎng)絡屬性TCP/IP屬性高級WINS禁用TCP/IP上的NETBIOS在網(wǎng)絡連接的協(xié)議里啟用TCP/IP篩選,僅開放必要的端口(如80)通過更改注冊表Local_MachineSystemCurrentControlSetControlLSA-RestrictAnonymous = 1來禁止139空連接修改數(shù)
6、據(jù)包的生存時間(TTL)值HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters DefaultTTL REG_DWORD 0-0 xff(0-255 十進制,默認值128)防止SYN洪水攻擊 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters SynAttackProtect REG_DWORD 0 x2(默認值為0 x0)禁止響應ICMP路由通告報文 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServ
7、icesTcpipParametersInterfacesinterface PerformRouterDiscovery REG_DWORD 0 x0(默認值為0 x2)防止ICMP重定向報文的攻擊 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters EnableICMPRedirects REG_DWORD 0 x0(默認值為0 x1)不支持IGMP協(xié)議 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters IGMPLevel REG_D
8、WORD 0 x0(默認值為0 x2)設置arp緩存老化時間設置 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices:TcpipParameters ArpCacheLife REG_DWORD 0-0 xFFFFFFFF(秒數(shù),默認值為120秒) ArpCacheMinReferencedLife REG_DWORD 0-0 xFFFFFFFF(秒數(shù),默認值為600)禁止死網(wǎng)關監(jiān)測技術 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices:TcpipParameters EnableDeadGWDe
9、tect REG_DWORD 0 x0(默認值為ox1)不支持路由功能 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices:TcpipParameters IPEnableRouter REG_DWORD 0 x0(默認值為0 x0)安裝和配置 IIS 服務:僅安裝必要的 IIS 組件。(禁用不需要的如FTP 和 SMTP 服務)僅啟用必要的服務和 Web Service 擴展,推薦配置:UI 中的組件名稱設置設置邏輯后臺智能傳輸服務 (BITS) 服務器擴展啟用BITS 是 Windows Updates 和“自動更新”所使用的后臺文件傳輸機制
10、。如果使用 Windows Updates 或“自動更新”在 IIS 服務器中自動應用 Service Pack 和熱修補程序,則必須有該組件。公用文件啟用IIS 需要這些文件,一定要在 IIS 服務器中啟用它們。文件傳輸協(xié)議 (FTP) 服務禁用允許 IIS 服務器提供 FTP 服務。專用 IIS 服務器不需要該服務。FrontPage 2002 Server Extensions禁用為管理和發(fā)布 Web 站點提供 FrontPage 支持。如果沒有使用 FrontPage 擴展的 Web 站點,請在專用 IIS 服務器中禁用該組件。Internet 信息服務管理器啟用IIS 的管理界面。I
11、nternet 打印禁用提供基于 Web 的打印機管理,允許通過 HTTP 共享打印機。專用 IIS 服務器不需要該組件。NNTP 服務禁用在 Internet 中分發(fā)、查詢、檢索和投遞 Usenet 新聞文章。專用 IIS 服務器不需要該組件。SMTP 服務禁用支持傳輸電子郵件。專用 IIS 服務器不需要該組件。萬維網(wǎng)服務啟用為客戶端提供 Web 服務、靜態(tài)和動態(tài)內(nèi)容。專用 IIS 服務器需要該組件。萬維網(wǎng)服務子組件 UI 中的組件名稱安裝選項設置邏輯Active Server Page啟用提供 ASP 支持。如果 IIS 服務器中的 Web 站點和應用程序都不使用 ASP,請禁用該組件;或
12、使用 Web 服務擴展禁用它。Internet 數(shù)據(jù)連接器禁用通過擴展名為 .idc 的文件提供動態(tài)內(nèi)容支持。如果 IIS 服務器中的 Web 站點和應用程序都不包括 .idc 擴展文件,請禁用該組件;或使用 Web 服務擴展禁用它。遠程管理 (HTML)禁用提供管理 IIS 的 HTML 界面。改用 IIS 管理器可使管理更容易,并減少了 IIS 服務器的攻擊面。專用 IIS 服務器不需要該功能。遠程桌面 Web 連接禁用包括了管理終端服務客戶端連接的 Microsoft ActiveX 控件和范例頁面。改用 IIS 管理器可使管理更容易,并減少了 IIS 服務器的攻擊面。專用 IIS 服務
13、器不需要該組件。服務器端包括禁用提供 .shtm、.shtml 和 .stm 文件的支持。如果在 IIS 服務器中運行的 Web 站點和應用程序都不使用上述擴展的包括文件,請禁用該組件。WebDAV 禁用WebDAV 擴展了 HTTP/1.1 協(xié)議,允許客戶端發(fā)布、鎖定和管理 Web 中的資源。專用 IIS 服務器禁用該組件;或使用 Web 服務擴展禁用該組件。萬維網(wǎng)服務啟用為客戶端提供 Web 服務、靜態(tài)和動態(tài)內(nèi)容。專用 IIS 服務器需要該組件將IIS目錄數(shù)據(jù)與系統(tǒng)磁盤分開,保存在專用磁盤空間內(nèi)。在IIS管理器中刪除必須之外的任何沒有用到的映射(保留asp等必要映射即可)在IIS中將HTT
14、P404 Object Not Found出錯頁面通過URL重定向到一個定制HTM文件Web站點權(quán)限設定(建議)Web 站點權(quán)限:授予的權(quán)限:讀允許寫不允許腳本源訪問不允許目錄瀏覽建議關閉日志訪問建議關閉索引資源建議關閉執(zhí)行推薦選擇“僅限于腳本”建議使用W3C擴充日志文件格式,每天記錄客戶IP地址,用戶名,服務器端口,方法,URI字根,HTTP狀態(tài),用戶代理,而且每天均要審查日志。(最好不要使用缺省的目錄,建議更換一個記日志的路徑,同時設置日志的訪問權(quán)限,只允許管理員和system為Full Control)。程序安全:1) 涉及用戶名與口令的程序最好封裝在服務器端,盡量少的在ASP文件里出現(xiàn)
15、,涉及到與數(shù)據(jù)庫連接地用戶名與口令應給予最小的權(quán)限;2) 需要經(jīng)過驗證的ASP頁面,可跟蹤上一個頁面的文件名,只有從上一頁面轉(zhuǎn)進來的會話才能讀取這個頁面。3) 防止ASP主頁.inc文件泄露問題;4) 防止UE等編輯器生成some.asp.bak文件泄露問題。安全更新。應用所需的所有 Service Pack 和定期手動更新補丁。安裝和配置防病毒保護。推薦NAV8.1以上版本病毒防火墻(配置為至少每周自動升級一次)。安裝和配置防火墻保護。推薦最新版BlackICE Server Protection防火墻(配置簡單,比較實用)監(jiān)視解決方案。根據(jù)要求安裝和配置 MOM代理或類似的監(jiān)視解決方案。加
16、強數(shù)據(jù)備份。 Web數(shù)據(jù)定時做備份,保證在出現(xiàn)問題后可以恢復到最近的狀態(tài)??紤]實施 IPSec 篩選器。用 IPSec 過濾器阻斷端口Internet 協(xié)議安全性 (IPSec) 過濾器可為增強服務器所需要的安全級別提供有效的方法。本指南推薦在指南中定義的高安全性環(huán)境中使用該選項,以便進一步減少服務器的受攻擊面。有關使用 IPSec 過濾器的詳細信息,請參閱模塊其他成員服務器強化過程。下表列出在本指南定義的高級安全性環(huán)境下可在 IIS 服務器上創(chuàng)建的所有 IPSec 過濾器。服務協(xié)議源端口目標端口源地址目標地址操作鏡像Terminal Services TCP所有3389所有ME允許是HTTP
17、 ServerTCP所有80所有ME允許是HTTPS ServerTCP所有443所有ME允許是在實施上表所列舉的規(guī)則時,應當對它們都進行鏡像處理。這樣可以確保任何進入服務器的網(wǎng)絡通信也可以返回到源服務器。SQL服務器安全加固步驟說明MDAC 升級安裝最新的MDAC( HYPERLINK /data/download.htm /data/download.htm)密碼策略由于SQL Server不能更改sa用戶名稱,也不能刪除這個超級用戶,所以,我們必須對這個帳號進行最強的保護,當然,包括使用一個非常強壯的密碼,最好不要在數(shù)據(jù)庫應用中使用sa帳號。新建立一個擁有與sa一樣權(quán)限的超級用戶來管理數(shù)
18、據(jù)庫。同時養(yǎng)成定期修改密碼的好習慣。數(shù)據(jù)庫管理員應該定期查看是否有不符合密碼要求的帳號。比如使用下面的SQL語句:Use masterSelect name,Password from syslogins where password is null數(shù)據(jù)庫日志的記錄核數(shù)據(jù)庫登錄事件的“失敗和成功”,在實例屬性中選擇“安全性”,將其中的審核級別選定為全部,這樣在數(shù)據(jù)庫系統(tǒng)和操作系統(tǒng)日志里面,就詳細記錄了所有帳號的登錄事件。管理擴展存儲過程xp_cmdshell是進入操作系統(tǒng)的最佳捷徑,是數(shù)據(jù)庫留給操作系統(tǒng)的一個大后門。請把它去掉。使用這個SQL語句: use master sp_dropexte
19、ndedproc xp_cmdshell如果你需要這個存儲過程,請用這個語句也可以恢復過來。sp_addextendedproc xp_cmdshell, xpsql70.dllOLE自動存儲過程(會造成管理器中的某些特征不能使用),這些過程包括如下(不需要可以全部去掉: Sp_OACreateSp_OADestroySp_OAGetErrorInfoSp_OAGetPropertySp_OAMethodSp_OASetPropertySp_OAStop去掉不需要的注冊表訪問的存儲過程,注冊表存儲過程甚至能夠讀出操作系統(tǒng)管理員的密碼來,如下: Xp_regaddmultistring Xp_regdeletekey Xp_regdeletevalue Xp_regenumvalues Xp_regread Xp_regremovemultistring Xp_regwrite防TCP/IP端口探測在實例屬性中選擇TCP/IP協(xié)議的屬性。選擇隱藏 SQL Server 實例。請在上一步配置的基礎上,更改原默認的1433端口。在IPSec過濾拒絕掉1434端口的UDP通訊,可以盡可能地隱藏你的SQL Server。對網(wǎng)絡連接進行IP限制使用操作系統(tǒng)自己的
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2026年南昌影視傳播職業(yè)學院單招職業(yè)適應性考試題庫及答案詳解1套
- 2026年唐山職業(yè)技術學院單招職業(yè)傾向性考試題庫及參考答案詳解1套
- 2026年浙江師范大學行知學院單招職業(yè)傾向性測試題庫及參考答案詳解
- 2026年湖南電子科技職業(yè)學院單招職業(yè)技能測試題庫及參考答案詳解一套
- 天津市五區(qū)縣重點校聯(lián)考2024-2025學年高二上學期11月期中生物試題含答案
- 仲愷教師面試題及答案
- 云南省中醫(yī)院面試題及答案
- 2025年重慶標準件工業(yè)有限責任公司招聘28人備考題庫及完整答案詳解一套
- 2025年浙江浙商融資租賃有限公司招聘備考題庫及1套完整答案詳解
- 2025年中國黃金集團香港有限公司社會公開招聘備考題庫附答案詳解
- 2025年北京市建筑施工作業(yè)人員安全生產(chǎn)知識教育培訓考核試卷E卷及答案
- 中鐵群安員培訓
- 2024年云南省第一人民醫(yī)院招聘考試真題
- 2025急性高甘油三酯血癥胰腺炎康復期多學科管理共識解讀
- 思政大一考試試卷及答案
- 2025年事業(yè)單位面試熱點題目及答案解析
- 湖北省宜昌市秭歸縣2026屆物理八年級第一學期期末學業(yè)水平測試模擬試題含解析
- 采用煙氣擋板法再熱汽溫控制系統(tǒng)的研究
- 班組長培訓課件(36張)
- 工程竣工預驗收會議紀要模板
- 公路水運工程施工企業(yè)主要負責人和安全生產(chǎn)管理人員模擬試題庫含答案
評論
0/150
提交評論