Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之文件夾權(quán)限設(shè)置技巧
通過控制文件夾權(quán)限來提高站點(diǎn)的安全性。
這一篇權(quán)限設(shè)置包括二個(gè)方面,一個(gè)是系統(tǒng)目錄、盤符的權(quán)限,一個(gè)是應(yīng)用程序的上傳文件夾權(quán)限設(shè)置。
系統(tǒng)目錄
確保所有盤符都是NTFS格式,如果不是,可以用命令 convert d:/fs:ntfs 轉(zhuǎn)換為NTFS格式。
所有磁盤根目錄只給system和administrators權(quán)限,其它刪除。

其中系統(tǒng)盤符會(huì)有幾個(gè)提示,直接確定就可以了。在做這步操作之前,你的運(yùn)行環(huán)境軟件必須都安裝好以后才能做。不然可能會(huì)導(dǎo)致軟件安裝錯(cuò)誤,記住一點(diǎn)所有安全性的操作設(shè)置都必須在軟件安裝完以后才能進(jìn)行。
站點(diǎn)目錄
每個(gè)網(wǎng)站對應(yīng)一個(gè)目錄,并為這個(gè)網(wǎng)站目錄加上IUSR和IIS_IUSRS權(quán)限,都只給“列出文件夾內(nèi)容”和“讀取”權(quán)限。
例如我在D盤根目錄下創(chuàng)建了一個(gè)wwwroot的目錄,再在里面創(chuàng)建了一個(gè)blog.postcha.com的目錄,這個(gè)目錄里面放的是我的網(wǎng)站程序。其中wwwroot只要繼存d盤的權(quán)限即可,而blog.postcha.com這個(gè)目錄,我們需要再添加二個(gè)權(quán)限,即IUSR和IIS_IUSRS。
wwwroot權(quán)限:

站點(diǎn)目錄權(quán)限:

一般的網(wǎng)站都有上傳文件、圖片功能,而用戶上傳的文件都是不可信的。所以還要對上傳目錄作單獨(dú)設(shè)置。上傳目錄還需要給IIS_IUSRS組再添加“修改”、“寫入”權(quán)限。


經(jīng)過上面這樣設(shè)置承在一個(gè)執(zhí)行權(quán)限,一旦用戶上傳了惡意文件,我們的服務(wù)器就淪陷了,但是我們這里又不能不給,所以我們還要配合IIS來再設(shè)置一下。
在iis7以上版本里,這個(gè)設(shè)置非常的方便。打開IIS管理器,找到站點(diǎn),選中上傳目錄,在中間欄IIS下雙擊打開“處理程序映射”,再選擇“編輯功能權(quán)限”,把“腳本”前面的勾掉就可以了。


好了,我們打開upload文件夾看一下,是不是多了一個(gè)web.config。

web.config里的內(nèi)容如下:
<?xml version="1.0" encoding="UTF-8"?>
<configuration>
<system.webServer>
<handlers accessPolicy="Read" />
</system.webServer>
</configuration>
意思是upload目錄下的所有文件(包括所有子文件夾下的)將只有只讀權(quán)限。這樣用戶即使上傳了惡意文件,也發(fā)揮不了作用。
<handlers accessPolicy="Read" />的取值可以為“Read, Execute, Script”,分別表示“只讀、執(zhí)行、腳本”。
每個(gè)網(wǎng)站程序的功能不同,設(shè)置也各不相同。最少的權(quán)限就是最大的安全。
原創(chuàng)作品,允許轉(zhuǎn)載,轉(zhuǎn)載時(shí)請務(wù)必以超鏈接形式標(biāo)明文章 原始出處 、作者信息和本聲明。否則將追究法律責(zé)任。
腳本之家小編補(bǔ)充:
禁止腳本執(zhí)行可以參考這篇文章:http://www.dhdzp.com/article/86201.htm
- WINDOWS server 2008 r2,win2012 r2 服務(wù)器安全加固實(shí)戰(zhàn)
- Windows服務(wù)器的基礎(chǔ)安全加固方法(2008、2012)
- SQL Server 2012 安全概述
- win2008?服務(wù)器安全設(shè)置部署文檔(推薦)
- win2008 r2 服務(wù)器安全設(shè)置之安全狗設(shè)置圖文教程
- windows server 2008 服務(wù)器安全設(shè)置初級配置
- Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之禁用不必要的服務(wù)和關(guān)閉端口
- win2008 R2 WEB 服務(wù)器安全設(shè)置指南之組策略與用戶設(shè)置
- Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之修改3389端口與更新補(bǔ)丁
- Windows Server 2008 R2常規(guī)安全設(shè)置及基本安全策略
- Win2008 遠(yuǎn)程控制安全設(shè)置技巧
- win2008 r2 服務(wù)器安全配置步驟小結(jié)
- Win2008服務(wù)器或VPS安全配置基礎(chǔ)教程
- Windows 2016 服務(wù)器安全設(shè)置
相關(guān)文章
win2008 服務(wù)器安全檢查步驟指引(日常維護(hù)說明)
這篇文章主要介紹了win2008 服務(wù)器安全檢查步驟指引,一般來說日常維護(hù)是很重要的,很多黑客留各種后門,大家一定要安裝mcafee之類的軟件2018-11-11
Win7 IIS7.5運(yùn)行ASP時(shí)出現(xiàn)500錯(cuò)誤的解決辦法
http 500內(nèi)部服務(wù)器錯(cuò)誤說明IIS服務(wù)器無法解析ASP代碼,下面為大家介紹下Win7 IIS7.5運(yùn)行ASP時(shí)出現(xiàn)500錯(cuò)誤的解決辦法2014-05-05
圖解修改IIS web.config配置文件增設(shè)置默認(rèn)文檔的方法
通常我們在IIS中發(fā)布一個(gè)網(wǎng)站過后,都需要手動(dòng)設(shè)置網(wǎng)站的啟動(dòng)頁面,下面我介紹如何使用代碼,而不需要手動(dòng)設(shè)置2013-11-11
FastCGI Error Number: 193 (0x800700c1)解決方法
這篇文章主要介紹了FastCGI Error Number: 193 (0x800700c1)解決方法,本文環(huán)境是windows2003系統(tǒng)+IIS6+FastCGI,需要的朋友可以參考下2014-08-08
IIS服務(wù)器證書創(chuàng)建與配置小結(jié)(圖文)
本文主要介紹了IIS服務(wù)器證書創(chuàng)建與配置小結(jié),文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2023-07-07
登錄遠(yuǎn)程桌面時(shí)遇到“由于客戶端檢測到一個(gè)協(xié)議錯(cuò)誤(代碼0x1104)”
登錄遠(yuǎn)程桌面時(shí)遇到“由于客戶端檢測到一個(gè)協(xié)議錯(cuò)誤(代碼0x1104)”,重新連接N次都還是這個(gè)錯(cuò)誤提示,最后再重起電腦,還是沒用。研究了一下錯(cuò)誤終于解決了。2014-06-06
Nagios監(jiān)控Windows Server 2008配置方法
Nagios監(jiān)控windows服務(wù)器有三種實(shí)現(xiàn)方式:SNMP,NSClient++,NRPE,后面兩種方式都需要在Windows服務(wù)器上安裝agent,今天只和大家分享使用NSClient++方式來監(jiān)控Windows Server 20082013-12-12
阿里云服務(wù)IIS搭建Web網(wǎng)站外網(wǎng)無法訪問的解決方法
本文主要介紹了阿里云服務(wù)IIS搭建Web網(wǎng)站外網(wǎng)無法訪問的解決方法,文中通過圖文介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2023-07-07
Win2008 R2中IIS7.5配置完網(wǎng)站權(quán)限不足問題的解決方法
這篇文章主要介紹了Win2008 R2中IIS7.5配置完網(wǎng)站權(quán)限不足問題的解決方法,需要的朋友可以參考下2015-09-09
HTTP 錯(cuò)誤 500.19- Internal Server Error 錯(cuò)誤解決方法
HTTP 錯(cuò)誤 500.19- Internal Server Error 錯(cuò)誤解決方法,碰到這個(gè)問題的原因有很多,大家可以參考下,看屬于哪種情況。2011-08-08

