a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

服務器安全(三) (1)

發布時間:  2012/9/9 15:56:25

1.初級篇:NT/2000系統本身的定制安裝與相關設置
  用NT(2000)建立的WEB站點在所有的網站中占了很大一部分比例,主要因為其易用性與易管理性,使該公
司不必再投入大量的金錢在服務器的管理上,這一點優于nix系統,不必請很專業的管理員,不必支付一份可以
節省的高薪,呵呵,當然nix的管理員也不會失業,因為其開放源碼和windows系統無與倫比的速度,使得現在
幾乎所有的大型服務器全部采用nix系統。但對于中小型企業來說windows已經足夠,但NT的安全問題也一直比
較突出,使得一些每個基于NT的網站都有一種如履薄冰的感覺,在此我給出一份安全解決方案,算是為中國的
網絡安全事業做出一份貢獻吧 (說明:本方案主要是針對建立Web站點的NT、2000服務器安全,對于局域網內
的服務器并不合適。)
  一、 定制自己的NT/2000 SERVER
1. 版本的選擇:
WIN2000有各種語言的版本,對于我們來說,可以選擇英文版或簡體中文版,我強烈建議:在語言不成為障礙的
情況下,請一定使用英文版。要知道,微軟的產品是以Bug &Patch而著稱的,中文版的Bug遠遠多于英文版,而
補丁一般還會遲至少半個月(也就是說一般微軟公布了漏洞后你的機子還會有半個月處于無保護狀況)
2. 組件的定制:
win2000在默認情況下會安裝一些常用的組件,但是正是這個默認安裝是極度危險的你應該確切的知道你需要哪
些服務,而且僅僅安裝你確實需要的服務,根據安全原則,最少的服務+最小的權限=最大的安全。典型的WEB服
務器需要的最小組件選擇是:只安裝IIS的Com Files,IIS Snap-In,WWW Server組件。如果你確實需要安裝其
他組件,請慎重,特別是:Indexing Service, FrontPage 2000 Server Extensions, Internet Service
Manager (HTML)這幾個危險服務。
  二、 正確安裝NT/2000 SERVER
  
  不論是NT還是2000,硬盤分區均為NTFS分區;
  說明:
  (1) NTFS比FAT分區多了安全控制功能,可以對不同的文件夾設置不同的訪問權限,安全性增強。
  (2) 建議最好一次性全部安裝成NTFS分區,而不要先安裝成FAT分區再轉化為NTFS分區,這樣做在安裝了
SP5和SP6的情況下會導致轉化不成功,甚至系統崩潰。
  (3) 安裝NTFS分區有一個潛在的危險,就是目前大多數反病毒軟件沒有提供對軟盤啟動后NTFS分區病毒
的查殺,這樣一旦系統中了惡性病毒而導致系統不能正常啟動,后果就比較嚴重,因此及建議平時做好防病毒
工作。
(4)分區和邏輯盤的分配
有一些朋友為了省事,將硬盤僅僅分為一個邏輯盤,所有的軟件都裝在C驅上,這是很不好的,建議最少建立兩
個分區,一個系統分區,一個應用程序分區,這是因為,微軟的IIS經常會有泄漏源碼/溢出的漏洞,如果把系
統和IIS放在同一個驅動器會導致系統文件的泄漏甚至入侵者遠程獲取ADMIN。推薦的安全配置是建立三個邏輯
驅動器,第一個大于2G,用來裝系統和重要的日志文件,第二個放IIS,第三個放FTP,這樣無論IIS或FTP出了
安全漏洞都不會直接影響到系統目錄和系統文件。要知道,IIS和FTP是對外服務的,比較容易出問題。而把IIS
和FTP分開主要是為了防止入侵者上傳程序并從IIS中運行。
(5)安裝順序的選擇:
win2000在安裝中有幾個順序是一定要注意的: 首先,何時接入網絡:Win2000在安裝時有一個漏洞,在你輸入
Administrator密碼后,系統就建立了ADMIN$的共享,但是并沒有用你剛剛輸入的密碼來保護它,這種情況一直
持續到你再次啟動后,在此期間,任何人都可以通過ADMIN$進入你的機器;同時,只要安裝一完成,各種服務
就會自動運行,而這時的服務器是滿身漏洞,非常容易進入的,因此,在完全安裝并配置好win2000 SERVER之
前,一定不要把主機接入網絡。 其次,補丁的安裝:補丁的安裝應該在所有應用程序安裝完之后,因為補丁程
序往往要替換/修改某些系統文件,如果先安裝補丁再安裝應用程序有可能導致補丁不能起到應有的效果,例如
:IIS的HotFix就要求每次更改IIS的配置都需要安裝
   三、 安全配置NT/2000 SERVER
即使正確的安裝了WIN2000 SERVER,系統還是有很多的漏洞,還需要進一步進行細致地配置。
1.端口:
端口是計算機和外部網絡相連的邏輯接口,也是計算機的第一道屏障,端口配置正確與否直接影響到主機的安
全,一般來說,僅打開你需要使用的端口會比較安全,配置的方法是在網卡屬性-TCP/IP-高級-選項-TCP/IP篩
選中啟用TCP/IP篩選,不過對于win2000的端口過濾來說,有一個不好的特性:只能規定開哪些端口,不能規定
關閉哪些端口,這樣對于需要開大量端口的用戶就比較痛苦。
2.IIS:
IIS是微軟的組件中漏洞最多的一個,平均兩三個月就要出一個漏洞,而微軟的IIS默認安裝又實在不敢恭維,
所以IIS的配置是我們的重點,現在大家跟著我一起來:首先,把C盤那個什么Inetpub目錄徹底刪掉,在D盤建
一個Inetpub(要是你不放心用默認目錄名也可以改一個名字,但是自己要記得)在IIS管理器中將主目錄指向
D:Inetpub;其次,那個IIS安裝時默認的什么scripts等虛擬目錄一概刪除,如果你需要什么權限的目錄可以
自己慢慢建,需要什么權限開什么。(特別注意寫權限和執行程序的權限,沒有絕對的必要千萬不要給)第三
,應用程序配置:在IIS管理器中刪除必須之外的任何無用映射,必須指的是ASP,ASA和其他你確實需要用到的
文件類型,例如你用到stml等(使用server side include),實際上90%的主機有了上面兩個映射就夠了,其
余的映射幾乎每個都有一個凄慘的故事:htw, htr, idq, ida……想知道這些故事?去查以前的漏洞列表吧。
在IIS管理器中右擊主機->屬性->WWW服務 編輯->主目錄配置->應用程序映射,然后就開始一個個刪吧(里面沒
有全選的,嘿嘿)。接著在剛剛那個窗口的應用程序調試書簽內將腳本錯誤消息改為發送文本(除非你想ASP出
錯的時候用戶知道你的程序/網絡/數據庫結構)錯誤文本寫什么?隨便你喜歡,自己看著辦。點擊確定退出時
別忘了讓虛擬站點繼承你設定的屬性。安裝新的Service Pack后,IIS的應用程序映射應重新設置。(說明:安
裝新的Service Pack后,某些應用程序映射又會出現,導致出現安全漏洞。這是管理員較易忽視的一點。)
為了對付日益增多的cgi漏洞掃描器,還有一個小技巧可以參考,在IIS中將HTTP404 Object Not Found出錯頁
面通過URL重定向到一個定制HTM文件,可以讓目前絕大多數CGI漏洞掃描器失靈。其實原因很簡單,大多數CGI
掃描器在編寫時為了方便,都是通過查看返回頁面的HTTP代碼來判斷漏洞是否存在的,例如,著名的IDQ漏洞一
般都是通過取1.idq來檢驗,如果返回HTTP200,就認為是有這個漏洞,反之如果返回HTTP404就認為沒有,如果
你通過URL將HTTP404出錯信息重定向到HTTP404.htm文件,那么所有的掃描無論存不存在漏洞都會返回HTTP200
,90%的CGI掃描器會認為你什么漏洞都有,結果反而掩蓋了你真正的漏洞,讓入侵者茫然無處下手,不過從個人
角度來說,我還是認為扎扎實實做好安全設置比這樣的小技巧重要的多。
最后,為了保險起見,你可以使用IIS的備份功能,將剛剛的設定全部備份下來,這樣就可以隨時恢復IIS的安
全配置。還有,如果你怕IIS負荷過高導致服務器滿負荷死機,也可以在性能中打開CPU限制,例如將IIS的最大
CPU使用率限制在70%。
3.帳號策略:
  (1)帳號盡可能少,且盡可能少用來登錄;
  說明:網站帳號一般只用來做系統維護,多余的帳號一個也不要,因為多一個帳號就會多一份被攻破的危
險。
  (2)除過Administrator外,有必要再增加一個屬于管理員組的帳號;
  說明:兩個管理員組的帳號,一方面防止管理員一旦忘記一個帳號的口令還
  有一個備用帳號;另方面,一旦黑客攻破一個帳號并更改口令,我們還有
  有機會重新在短期內取得控制權。
  (3)所有帳號權限需嚴格控制
(4)將Administrator重命名,改為一個不易猜的名字。其他一般帳號也應尊循這一原則。
  說明:這樣可以為黑客攻擊增加一層障礙。
  (5)將Guest帳號禁用,同時重命名為一個復雜的名字,增加口令,并將它從
  Guest組刪掉;
  說明:有的黑客工具正是利用了guest 的弱點,可以將帳號從一般用戶提
  升到管理員組。
  (6)給所有用戶帳號一個復雜的口令(系統帳號出外),長度最少在8位以上, 且必須同時包含字母、數
字、特殊字符。同時不要使用大家熟悉的單詞(如microsoft)、熟悉的鍵盤順序(如qwert)、熟悉的數字(
如2000)等。
  說明:口令是黑客攻擊的重點,口令一旦被突破也就無任何系統安全可言了,而這往往是不少網管所忽視
的地方,據我們的測試,僅字母加數字的5位口令在幾分鐘內就會被攻破,而所推薦的方案則要安全的多。
  (7)口令必須定期更改(建議至少兩周該一次),且最好記在心里,除此以外不要在任何地方做記錄;另
外,如果在日志審核中發現某個帳號被連續嘗試,則必須立刻更改此帳號(包括用戶名和口令);
  (8)在帳號屬性中設立鎖定次數,比如改帳號失敗登錄次數超過5次即鎖定改帳號。這樣可以防止某些大
規模的登錄嘗試,同時也使管理員對該帳號提高警惕。
4.安全日志:
Win2000的默認安裝是不開任何安全審核的!
那么請你到本地安全策略->審核策略中打開相應的審核,推薦的審核是:
賬戶管理 成功 失敗
登錄事件 成功 失敗
對象訪問 失敗
策略更改 成功 失敗
特權使用 失敗
系統事件 成功 失敗
目錄服務訪問 失敗
賬戶登錄事件 成功 失敗
審核項目少的缺點是萬一你想看發現沒有記錄那就一點都沒轍;審核項目太多不僅會占用系統資源而且會導致
你根本沒空去看,這樣就失去了審核的意義。 與之相關的是:
在賬戶策略->密碼策略中設定:
密碼復雜性要求 啟用
密碼長度最小值 6位
強制密碼歷史 5次
最長存留期 30天
在賬戶策略->賬戶鎖定策略中設定:
賬戶鎖定 3次錯誤登錄
鎖定時間 20分鐘
復位鎖定計數 20分鐘
同樣,Terminal Service的安全日志默認也是不開的,我們可以在Terminal Service Configration(遠程服務
配置)-權限-高級中配置安全審核,一般來說只要記錄登錄、注銷事件就可以了。
5.目錄和文件權限:
為了控制好服務器上用戶的權限,同時也為了預防以后可能的入侵和溢出,我們還必須非常小心地設置目錄和
文件的訪問權限,NT的訪問權限分為:讀取、寫入、讀取及執行、修改、列目錄、完全控制。在默認的情況下
,大多數的文件夾對所有用戶(Everyone這個組)是完全敞開的(Full Control),你需要根據應用的需要進
行權限重設。
在進行權限控制時,請記住以下幾個原則:
1>限是累計的:如果一個用戶同時屬于兩個組,那么他就有了這兩個組所允許的所有權限;
2>拒絕的權限要比允許的權限高(拒絕策略會先執行)如果一個用戶屬于一個被拒絕訪問某個資源的組
,那么不管其他的權限設置給他開放了多少權限,他也一定不能訪問這個資源。所以請非常小心地使用拒絕,
任何一個不當的拒絕都有可能造成系統無法正常運行;
3>文件權限比文件夾權限高
4>利用用戶組來進行權限控制是一個成熟的系統管理員必須具有的優良習慣之一;
5>僅給用戶真正需要的權限,權限的最小化原則是安全的重要保障;
6.只安裝一種操作系統;
  說明:安裝兩種以上操作系統,會給黑客以可乘之機,利用攻擊使系統重啟到另外一個沒有安全設置的操
作系統(或者他熟悉的操作系統),進而進行破壞。
7.安裝成獨立的域控制器(Stand Alone),選擇工作組成員,不選擇域;
  說明:主域控制器(PDC)是局域網中隊多臺聯網機器管理的一種方式,用于網站服務器包含著安全隱患,
使黑客有可能利用域方式的漏洞攻擊站點服務器。
  
8.將操作系統文件所在分區與WEB數據包括其他應用程序所在的分區分開,并在安裝時最好不要使用系統默
認的目錄,如將WINNT改為

億恩科技地址(ADD):鄭州市黃河路129號天一大廈608室 郵編(ZIP):450008 傳真(FAX):0371-60123888
   聯系:億恩小凡
   QQ:89317007
   電話:0371-63322206


本文出自:億恩科技【www.ibaoshan.net】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    亚洲国产成人精品无码区在线播放 | 亚洲AV无码乱码在线观看牲色 | 欧美精品亚洲精品日韩传电影 | 中文手机电影在线观看| 天堂AV男人在线播放| 老湿机影院免费观看| 丰满少妇偷人51视频在线观看| 野外做受又硬又粗又大视频√| 少妇寂寞难耐被黑人中出| 久久永久免费人妻精品我不卡| 国产精品久久久久精品三级| 97SE亚洲国产综合自在线不卡| 亚洲AV成人无码| 朋友的人妻的滋味BD高清中文| 极品女教师波多野结衣电影衣| 成熟丰满熟妇AV无码区| 一区二区三区在线 | 欧| 天天想你视频免费观看西瓜| 男生女生一起相差差差差| 国产中国男男GayGay| 波多野结衣放荡的护士| 艳妇乳肉豪妇荡乳XXX| 无码国产欧美日韩精品| 欧美虐SM另类残忍视频| 精品久久久久久中文字幕202| 丰满少妇高潮在线播放不卡| 1000部无遮挡拍拍拍免费视频 | 国产精品高清一区二区三区人妖| 2020亚洲无码| 亚洲爆乳大丰满无码专区| 日韩欧美午夜成人精品视频| 久久久久久老熟妇人妻av| 国产精品国产三级国产专播 | 差差差很疼视频无掩丰富| 一本精品99久久精品77| 无码AV中文字幕久久专区| 欧美丰满熟妇BBBBBB性亚洲| 精品少妇人妻AV无码专区| 国产V亚洲V天堂无码久久久 | A毛片毛片看免费| 亚洲精品无码伊人久久| 熟妇人妻中文AV无码| 男女高潮免费观看无遮挡 | 久久久久99精品成人片欧美| 国产好深好硬好想要免费视频| AV永久天堂一区二区三区| 亚洲色欲色欲WWW在线播放| 婷婷97狠狠色综合| 欧美颜射内射中出口爆在线| 久久九九精品99国产精品| 国产精品毛片无遮挡| TPU色母和PA6色母的作用| 亚洲熟妇无码中文高清| 无遮挡边摸边吃奶边做视频免费| 人妻熟妇与黑人HDXⅩXX| 军人全身脱精光自慰| 韩国精品一区二区三区无码视频 | 2021日韩无码| 亚洲精品第一国产综合精品99| 双乳被一左一右的吸着| 欧美精品99久久久啪啪| 久久精品人妻中文系列葵司 | 亭亭玉立国色天香四月天| 欧美亚洲日韩国产区三| 久久月本道色综合久久| 好大的奶好爽浪蹄子| 国产SUV精品一区二区| А√天堂BT中文在线| 真人作爱90分钟免费看视频| 亚洲国产一区二区三区亚瑟| 无码人妻精品一区二区蜜桃视频 | 一本久道久久综合狠狠老| 亚洲AVAV国产AV综合AV| 少妇久久久久久久久久| 欧美成人少妇人妻精品视频 | 一本无码字幕在钱少妇人妻| 亚洲AV无码专区国产乱码软件 | 强制高潮18XXXXHD日韩| 老师露双奶头无遮挡挤奶视频| 激情综合激情五月俺也去| 国产精品麻豆VA在线播放| 成人片在线观看地址KK4444| 97精品人妻一区二区三区香蕉 | 久久久久久精品免费免费WER| 国产在线一区二区三区AV| 国产成人MV在线播放| 被三个男人躁一夜好爽小说| 2017亚洲А∨天堂| 亚洲中文字幕无码一区无广告| 亚洲AV中文AⅤ无码AV浪潮| 唐人社视频呦一区二区| 日本老妇XXXXX免费| 欧美交换配乱吟粗大| 乱中年女人伦AV一区二区| 久久精品国产99久久无毒不卡| 国语高潮无遮挡无码免费看 | 无码不卡AV东京热毛片| 日韩毛片无码永久免费看| 欧美人与牲禽ⅩXXX伦交| 麻花传媒MD0076在线入口| 久久18禁高潮出水呻吟娇喘| 韩国18禁电影风暴尺度大| 国产精品无码一区二区牛牛| 厨房征服丰满熟妇少妇人妻| YIN荡到骨子里的SAO货| 4HUWWW四虎永久免费| 岳好紧好紧我要进去了电影| 亚洲日本VA午夜中文字幕一区| 亚洲AV无码专区在线电影APP| 午夜福利视频合集1000| 我当着我老公面给人C| 少妇18p一区二区三区| 日本动漫瀑乳H动漫啪啪免费| 欧美军警GAY巨大粗长| 蜜臀av蜜臀一区二区三区| 久久婷婷综合缴情亚洲狠狠_| 久久99精品国产麻豆不卡| 黑人又粗又大又 ╳乂| 国产清纯美女爆白浆视频| 国产成人亚洲精品无码青| 东京热无码人妻系列综合网站 | ワンピースのエロ.WWW在线| 97精品国产97久久久久久免费| 中国人熟女HDFREEHDXⅩ| 一出一进一爽一粗一大小说 | 欧美在线一区二区三区| 男生把QQ放进女生的QQ里韩剧| 老熟女太熟了95AV| 久久久久久久女国产乱让韩 | 爱丫爱丫影院电视剧| chinese炮打老熟女| CAOPOREN超碰| AV无码人妻中文字幕| 47147人文艺术欣赏| 中文字幕在线亚洲日韩6页 | 亚洲欧美性爱视频| 亚洲国产精品久久久久制服| 亚洲爆乳AⅤ无码一区二区| 亚洲AV无码成人精品区在线播放| 亚洲 自拍 另类 欧美 综合| 小雪尝禁果又粗又大的动态视频 | 国产精品嫩草影院一二三区入口| 国产成人婷婷丁香在线| 国产69囗曝吞精在线视频| 俄罗斯卖CSGO的网站| 大色综合色综合网站| 东京热一区二区三区无码视频| 成人无码精品一区二区三区亚洲区| 边吃奶边扎下面动态| 超碰97人人做人人爱2020| 成人精品视频一区二区| 厨房征服丰满熟妇少妇人妻| 大陆极品少妇内射AAAAA| 粗大黑人巨精大战欧美成人 | 国产精品久久久久久精品电影 | 一二三四免费中文在线| 夜夜嗨AV熟妇人妻涩爱AV| 亚洲最大的AV无码网站| 一本精品99久久精品77| 岳丰满多毛的大隂户| 在线观看高H无码黄动漫| 中国鲜肉GAY高中XX禁18网 | 熟妇的荡欲BD高清| 双腿扒开调教羞辱惩罚视频| 天天躁夜夜躁狠狠躁2021 | 乱人伦人成品精国产在线| 门卫老头吮她的花蒂| 妺妺窝人体色WWW在线小说| 欧美国产激情二区三区| 人妻av无码一区二区| 日本三级香港三级人妇99| 色噜噜天堂AV崩坏星穹铁道| 少妇AAA级久久久无码精品片| 天堂AV无码AV在线A√| 无码人妻巨屁股系列大又挺拔| 校花娇喘呻吟校长陈若雪视频| 亚洲AV无码久久寂寞少妇| 亚洲国产精品美女久久久久| 亚洲男女一区二区三区| 亚洲最大av在线| 中文字幕久久久久人妻| 800AV凹凸视频在线观看| WWW国产精品内射老熟女| 成年女人毛片免费视频| 公车上双乳被老汉揉搓玩弄漫画| 国产精品高潮露脸在线观看| 国产又黄又大又粗的视频| 狠狠噜天天噜日日噜色综合| 久久精品成人亚洲另类欧美| 邻居少妇人妻HD高清大乳在线| 年轻老师的滋味5| 人禽杂交18禁网站| 十八禁无码免费网站| 小荡货奶真大水真多紧视频| 亚洲国产成人精品无码区在线观看 | 欧美人文艺术欣赏PPT背景| 人妻无码久久久久久久久久久| 三级在线看中文字幕完整版| 无码AV在线一本无码| 亚洲AV永久无码精品无码影片 |