era24
新新人类
帖子
62
精华
0
无忧币 167
积分 84
阅读权限 20
|
发表于:2008-2-25 10:27
标题:Windows 2003 服务器设置 完全版
<上一帖 |
下一帖>
第一步:51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离+I^0KF-N;]D Cr
一、先关闭不需要的端口
+hT$d{].A`6mbbs.51cto.com 我比较小心,先关了端口。只开了3389 21 80 1433(MYSQL)有些人一直说什么默认的3389不安全,对此我不否认,但是利用的途径也只能一个一个的穷举爆破,你把帐号改
FK6M"Qw4{PN51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离了密码设置为十五六位,我估计他要破上好几年,哈哈!办法:本地连接--属性--Internet协议(TCP/IP)--高级--选项--TCP/IP筛选--属性--把勾打上 然后添加你需要的端口即可。PS一句:设置完端口需要重新启动!
0k8| E7RC3StJZ 当然大家也可以更改远程连接端口方法:51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离,d8}`c2X#[m
Windows Registry Editor Version 5.00
ZZ z.bU?B;J~)J51CTO技术论坛 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]e6Z&j8n0d
Kv] G
"PortNumber"=dword:00002683
A ~[#e&q7v
G'_.J51CTO技术论坛 保存为.REG文件双击即可!更改为9859,当然大家也可以换别的端口, 直接打开以上注册表的地址,把值改为十进制的输入你想要的端口即可!重启生效!
#E(Q6LG(E!C|bbs.51cto.com 还有一点,在2003系统里,用TCP/IP筛选里的端口过滤功能,使用FTP服务器的时候,只开放21端口,在进行FTP传输的时候,FTP 特有的Port模式和Passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用TCP/IP过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题,所以都不推荐使用网卡的TCP/IP过滤功能。所做FTP下载的用户看仔细点,表怪俺说俺写文章是垃圾...如果要关闭不必要的端口,在[url=file://system32//drivers//etc//services]\\system32\\drivers\\etc\\services[/url]中有列表,记事本就可以打开的。如果懒惰的话,最简单的方法是启用WIN2003的自身带的网络防火墙,并进行端口的改变。功能还可以!Internet 连接防火墙可以有效地拦截对Windows 2003服务器的非法入侵,防止非法远程主机对服务器的扫描,提高Windows 2003服务器的安全性。同时,也可以有效拦截利用操作系统漏洞进行端口攻击的病毒,如冲击波等蠕虫病毒。如果在用Windows 2003构造的虚拟路由器上启用此防火墙功能,能够对整个内部网络起到很好的保护作用。
Pf!n0qX`3b/P 二、关闭不需要的服务 打开相应的审核策略Uru:Qw#P7m%S3m:\
我关闭了以下的服务
$_-sGqm|3Z51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离Computer Browser 维护网络上计算机的最新列表以及提供这个列表
L
P8Al1bO f51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离Task scheduler 允许程序在指定时间运行
,r8^j7ud
pV!XRouting and Remote Access 在局域网以及广域网环境中为企业提供路由服务
r1]_Xa:b'BN {51CTO技术论坛Removable storage 管理可移动媒体、驱动程序和库
iwt@?51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离Remote Registry Service 允许远程注册表操作51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离PoT3hz#~!?
Print Spooler 将文件加载到内存中以便以后打印。要用打印机的朋友不能禁用这项bbs.51cto.comP(ri9{+e]7?*lZ
IPSEC Policy Agent 管理IP安全策略以及启动ISAKMP/OakleyIKE)和IP安全驱动程序
:M!zB'uY9}`Distributed Link Tracking Client 当文件在网络域的NTFS卷中移动时发送通知51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 W.dR6N(S#I {@
Com+ Event System 提供事件的自动发布到订阅COM组件51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离Z^ P{qw
Alerter 通知选定的用户和计算机管理警报
oQ4_D`51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离Error Reporting Service 收集、存储和向 Microsoft 报告异常应用程序Mx;Z'~b\
|
Messenger 传输客户端和服务器之间的 NET SEND 和 警报器服务消息
Q+Wj*ob:Xkv*sebbs.51cto.comTelnet 允许远程用户登录到此计算机并运行程序51CTO技术论坛(IY:?u)D([q
把不必要的服务都禁止掉,尽管这些不一定能被攻击者利用得上,但是按照安全规则和标准上来说,多余的东西就没必要开启,减少一份隐患。
$@1Mrk)i3r5F3U51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 在"网络连接"里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP),由于要控制带宽流量服务,额外安装了Qos数据包计划程序。在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。在高级选项里,使用"Internet连接防火墙",这是windows 2003 自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个IPSec的功能。B i!hRM6}Q
在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选择。51CTO技术论坛@8ez_5q8r,e+boWp
推荐的要审核的项目是:
1Y1JcQu
q 登录事件 成功 失败51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离-W"e"j_$h ]L
账户登录事件 成功 失败*r
hP^8DL5R"z
系统事件 成功 失败51CTO技术论坛Mv:x,f3i,zM
策略更改 成功 失败
)y4|3PRR9w LC 对象访问 失败
p~ Coz 目录服务访问 失败,`/x3VZZ$W
特权使用 失败
cR`O1y zU]4}bbs.51cto.com 三、磁盘权限设置51CTO技术论坛xExsgim
1.系统盘权限设置51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离#e#a.WyTU*Z n
vv
C:分区部分:
s-i(z:k'S F51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离c:\
C])xe[?PFadministrators 全部(该文件夹,子文件夹及文件)
;[9?~Y6]4e|51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离CREATOR OWNER 全部(只有子文件来及文件)51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离*f!O.W-Q{I
system 全部(该文件夹,子文件夹及文件)_ e'eoz3GB&?
IIS_WPG 创建文件/写入数据(只有该文件夹)
/S#g"v'P&X;|"Gdbbs.51cto.comIIS_WPG(该文件夹,子文件夹及文件)T%e+oo$X uT
遍历文件夹/运行文件bbs.51cto.com!H] a'Yv;|*fRSQ
列出文件夹/读取数据:a7^\
I7l}q O
读取属性MdT ~9{0zX;vA
创建文件夹/附加数据bbs.51cto.com+b8Y4F9\&d4PZ
读取权限bbs.51cto.comAL!`]P+s&TpS
c:\Documents and Settings
:Y3[;w'u(r5ix+h51CTO技术论坛administrators 全部(该文件夹,子文件夹及文件)
1Q-|!h:f1dJrPower Users (该文件夹,子文件夹及文件)
)mJ1v&s+r aV51CTO技术论坛读取和运行51CTO技术论坛A1n3nG!K$gTum
列出文件夹目录51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离1A!m8lGeM'F5TQ
读取
[!p Kgh$MyIp+B51CTO技术论坛SYSTEM全部(该文件夹,子文件夹及文件)
Zz4h8p0U51CTO技术论坛C:\Program Files51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离N)J hEKQ!Pb2O
administrators 全部(该文件夹,子文件夹及文件)
b^3X3{Zz!X(@0~51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离CREATOR OWNER全部(只有子文件来及文件)51CTO技术论坛#p)VmkgqKh2PF
IIS_WPG (该文件夹,子文件夹及文件)51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离0q'x2`2A3O
读取和运行
| |