服務(wù)器安全設(shè)置_中級(jí)篇
微軟提供了一套的基于MMC(管理控制臺(tái))安全配置和分析工具,利用他們你可以很方便的配置你的服務(wù)器以滿(mǎn)足你的要求。具體內(nèi)容請(qǐng)參考微軟主頁(yè):
2.關(guān)閉不必要的服務(wù)
windows2000的TerminalServices(終端服務(wù)),IIS,和RAS都可能給你的系統(tǒng)帶來(lái)安全漏洞。為了能夠在遠(yuǎn)程方便的管理服務(wù)器,很多機(jī)器的終端服務(wù)都是開(kāi)著的,如果你的也開(kāi)了,要確認(rèn)你已經(jīng)正確的配置了終端服務(wù)。有些惡意的程序也能以服務(wù)方式悄悄的運(yùn)行。要留意服務(wù)器上面開(kāi)啟的所有服務(wù),中期性(每天)的檢查他們。下面是C2級(jí)別安裝的默認(rèn)服務(wù):
ComputerBrowserserviceTCP/IPNetBIOSHelper
MicrosoftDNSserverSpooler
NTLMSSPServer
RPCLocatorWINS
RPCserviceWorkstation
NetlogonEventlog
3.關(guān)閉不必要的端口
關(guān)閉端口意味著減少功能,在安全和功能上面需要你作一點(diǎn)決策。如果服務(wù)器安裝在_blank">防火墻的后面,冒的險(xiǎn)就會(huì)少些,但是,永遠(yuǎn)不要認(rèn)為你可以高枕無(wú)憂(yōu)了。用端口掃描器掃描系統(tǒng)所開(kāi)放的端口,確定開(kāi)放了哪些服務(wù)是黑客入侵你的系統(tǒng)的第一步。\system32\drivers\etc\services文件中有知名端口和服務(wù)的對(duì)照表可供參考。具體方法為:
網(wǎng)上鄰居>屬性>本地連接>屬性>internet協(xié)議(tcp/ip)>屬性>高級(jí)>選項(xiàng)>tcp/ip篩選>屬性打開(kāi)tcp/ip篩選,添加需要的tcp,udp,協(xié)議即可。
4.打開(kāi)審核策略
開(kāi)啟安全審核是win2000最基本的入侵檢測(cè)方法。當(dāng)有人嘗試對(duì)你的系統(tǒng)進(jìn)行某些方式(如嘗試用戶(hù)密碼,改變帳戶(hù)策略,未經(jīng)許可的文件訪問(wèn)等等)入侵的時(shí)候,都會(huì)被安全審核記錄下來(lái)。很多的管理員在系統(tǒng)被入侵了幾個(gè)月都不知道,直到系統(tǒng)遭到破壞。下面的這些審核是必須開(kāi)啟的,其他的可以根據(jù)需要增加:
策略設(shè)置
審核系統(tǒng)登陸事件成功,失敗
審核帳戶(hù)管理成功,失敗
審核登陸事件成功,失敗
審核對(duì)象訪問(wèn)成功
審核策略更改成功,失敗
審核特權(quán)使用成功,失敗
審核系統(tǒng)事件成功,失敗
5.開(kāi)啟密碼密碼策略
策略設(shè)置
密碼復(fù)雜性要求啟用
密碼長(zhǎng)度最小值6位
強(qiáng)制密碼歷史5次
強(qiáng)制密碼歷史42天
6.開(kāi)啟帳戶(hù)策略
策略設(shè)置
復(fù)位帳戶(hù)鎖定計(jì)數(shù)器20分鐘
帳戶(hù)鎖定時(shí)間20分鐘
帳戶(hù)鎖定閾值3次
7.設(shè)定安全記錄的訪問(wèn)權(quán)限
安全記錄在默認(rèn)情況下是沒(méi)有保護(hù)的,把他設(shè)置成只有Administrator和系統(tǒng)帳戶(hù)才有權(quán)訪問(wèn)。
8.把敏感文件存放在另外的文件服務(wù)器中
雖然現(xiàn)在服務(wù)器的硬盤(pán)容量都很大,但是你還是應(yīng)該考慮是否有必要把一些重要的用戶(hù)數(shù)據(jù)(文件,數(shù)據(jù)表,項(xiàng)目文件等)存放在另外一個(gè)安全的服務(wù)器中,并且經(jīng)常備份它們。
9.不讓系統(tǒng)顯示上次登陸的用戶(hù)名
默認(rèn)情況下,終端服務(wù)接入服務(wù)器時(shí),登陸對(duì)話框中會(huì)顯示上次登陸的帳戶(hù)明,本地的登陸對(duì)話框也是一樣。這使得別人可以很容易的得到系統(tǒng)的一些用戶(hù)名,進(jìn)而作密碼猜測(cè)。修改注冊(cè)表可以不讓對(duì)話框里顯示上次登陸的用戶(hù)名,具體是:
HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\DontDisplayLastUserName
把REG_SZ的鍵值改成1.
10.禁止建立空連接
默認(rèn)情況下,任何用戶(hù)通過(guò)通過(guò)空連接連上服務(wù)器,進(jìn)而枚舉出帳號(hào),猜測(cè)密碼。我們可以通過(guò)修改注冊(cè)表來(lái)禁止建立空連接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous的值改成”1”即可。
10.到微軟網(wǎng)站下載最新的補(bǔ)丁程序
很多網(wǎng)絡(luò)管理員沒(méi)有訪問(wèn)安全站點(diǎn)的習(xí)慣,以至于一些漏洞都出了很久了,還放著服務(wù)器的漏洞不補(bǔ)給人家當(dāng)靶子用。誰(shuí)也不敢保證數(shù)百萬(wàn)行以上代碼的2000不出一點(diǎn)安全漏洞,經(jīng)常訪問(wèn)微軟和一些安全站點(diǎn),下載最新的servicepack和漏洞補(bǔ)丁,是保障服務(wù)器長(zhǎng)久安全的唯一方法。
相關(guān)文章
WIN2008 R2 Active Directory 之一 部署企業(yè)中第一臺(tái)Windows Server 2008 R
以最新Windows Server 2008 R2(以后簡(jiǎn)稱(chēng)WIN08R2)系統(tǒng)為例,從零開(kāi)始講述關(guān)于WIN08R2活動(dòng)目錄相關(guān)技術(shù)。希望能一直堅(jiān)持寫(xiě)完2013-06-06
Win2022配置DHCP故障轉(zhuǎn)移的方法實(shí)現(xiàn)
DHCP故障轉(zhuǎn)移是用于確保DHCP服務(wù)器的高可用性的功能,通過(guò)DHCP故障轉(zhuǎn)移,兩臺(tái)DHCP服務(wù)器共享DHCP信息,本文主要介紹了Win2022配置DHCP故障轉(zhuǎn)移的方法實(shí)現(xiàn),感興趣的可以了解一下2024-05-05
windows服務(wù)器下IIS6/7下PHP 無(wú)法加載 php_curl.dll 等動(dòng)態(tài)鏈接庫(kù)
PHP 在 IIS6 或 IIS7 中無(wú)法加載 php_curl.dll 動(dòng)態(tài)鏈接庫(kù)。大家可以參考下面的方法試試。2011-09-09
win2003服務(wù)器通過(guò)ipsec做防火墻的配置方法
這篇文章主要介紹了win2003服務(wù)器通過(guò)ipsec做防火墻的配置方法,需要的朋友可以參考下2014-11-11
win2003分布式文件系統(tǒng)(dfs)配置方法[圖文詳解]
在網(wǎng)絡(luò)中,共享文件的物理位置是分散分布的,用戶(hù)要詢(xún)問(wèn)對(duì)方的共享路徑才能清楚地獲得共享資源。如果想看到某局域網(wǎng)全部的共享文件,則需要詢(xún)問(wèn)每一個(gè)人,這樣的操作太不方便了2012-10-10
Windows?Server?2019設(shè)置遠(yuǎn)程桌面多用戶(hù)連接的實(shí)現(xiàn)
本文主要介紹了在Windows?Server?2019中設(shè)置遠(yuǎn)程桌面多用戶(hù)連接的方法,包括本地組策略編輯器調(diào)整遠(yuǎn)程桌面服務(wù)的設(shè)置,具有一定的參考價(jià)值,感興趣的可以了解一下2024-12-12
Windows?server?2003卸載和安裝IIS的圖文教程
本文通過(guò)圖文并茂的形式給大家介紹Windows?server?2003卸載和安裝IIS的步驟,本文給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友參考下吧2022-07-07
阿里云云服務(wù)器Windows 2008中的FTP配置圖文教程
這篇文章主要介紹了阿里云云服務(wù)器Windows 2008中的FTP配置圖文教程,本文包含創(chuàng)建FTP賬號(hào)、添加FTP站點(diǎn)、綁定和SSL設(shè)置等內(nèi)容,需要的朋友可以參考下2014-09-09

