文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» Windows » win2003服务器安全配置问题       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] win2003服务器安全配置问题  ( 查看:157  回复:2 )   
 
计算机客
副版主  点击可查看详细


处女座  
帖子 2198
精华 3
无忧币 6225
积分 3758
阅读权限 140
来自 (保密)
注册日期 2006-9-24
最后登录 2008-10-5 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2008-6-23 12:41   标题:win2003服务器安全配置问题
上一帖 |
一、操作系统配置 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水| {R0D ]u6SR
1.安装操作系统(NTFS分区)后,装杀毒软件,我选用的是卡巴。
f[pO
qSK&[51CTO技术论坛
2.安装系统补丁。扫描漏洞全面杀毒 -@        O
~
h\

3.删除Windows Server 2003默认共享 7O H+JVcA(MH
首先编写如下内容的批处理文件: 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|6d4M,h2d^Q1}:i
@echo off
6]Z5~{ b^k.PC-S"anet share C$ /del
-LI
oW]]vm6FoV51CTO技术论坛
net share D$ /del
_S:w:@0wB6O gZ!}/d)Tnet share E$ /del
Gx:H$q.@T&B$ia51CTO技术论坛net share F$ /del
w}re3GMR4iLnet share admin$ /del
b
bm*GQ#`        }51CTO技术论坛
文件名为delshare.bat,放到启动项中,每次开机时会自动删除共享。
*Yjt@#S'j?4.禁用IPC连接 B{BZQ&q4vfRp-_8q
打开CMD后输入如下命令即可进行连接:net use\\ip\ipc$ "password" /user:"usernqme"。我们可以通过修改注册表来禁用IPC连接。打开注册表编辑器。找到如下组建HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa中的restrictanonymous子键,将其值改为1即可禁用IPC连接。
ctpc#fbbs.51cto.com5.删除"网络连接"里的协议和服务
|l d-uS6S/r在"网络连接"里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP),同时在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。
#g6s#S?k0H51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|6.启用windows连接防火墙,只开放web服务(80端口)。 bbs.51cto.comg\2pj(~tH
注:在2003系统里,不推荐用TCP/IP筛选里的端口过滤功能,譬如在使用FTP服务器的时候,如果仅仅只开放21端口,由于FTP协议的特殊性,在进行FTP传输的时候,由于FTP 特有的Port模式和Passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用TCP/IP过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题,所以都不推荐使用网卡的TCP/IP过滤功能。
5_![.hli1D!f}km7.磁盘权限
};g2{/y
G5n'Sw_
系统盘只给 Administrators 和 SYSTEM 权限 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|}3{#q't+b
系统盘\Documents and Settings 目录只给 Administrators 和 SYSTEM 权限;
RvuG5s3jy3J6}51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|系统盘\Documents and Settings\All Users 目录只给 Administrators 和 SYSTEM 权限; 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|M$yP
g.o+HsL#K:F}F

系统盘\Documents and Settings\All Users\Application Data目录只给 Administrators 和 SYSTEM 权限;
B$}/pwIl2k51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|系统盘\Windows 目录只给 Administrators 、 SYSTEM 和 users 权限; 51CTO技术论坛~"?VDX2o
R(O

系统盘\Windows\System32\net.exe,net1.exe,cmd.exe,command.exe,ftp.exe,netstat.exe,regedit.exe,at.exe,attrib.exe,cacls.exe 文件只给 Administrators 权限(如果觉得没用就删了它,比如我删了cmd.exe,command.exe,嘿嘿。);
/J-V6`O+cqbbs.51cto.com其它盘,有安装程序运行的(我的sql server 2000 在D盘)给 Administrators 和 SYSTEM 权限,无只给 Administrators 权限。
2G)^(sBu+G|;cbbs.51cto.com8.本地安全策略设置 51CTO技术论坛2V"O(Q0d Cx!F
开始菜单—>管理工具—>本地安全策略 51CTO技术论坛T9Oi4k k1x
A、本地策略——>审核策略 (可选用) z$K[lbWKZ
审核策略更改 成功 失败
^t(^*wPb51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|审核登录事件 成功 失败 bbs.51cto.comS0xdP7h"FJ
审核对象访问 失败 bbs.51cto.com!RUo:A |0Q
审核过程跟踪 无审核
p]1K#l5Uz,]        {51CTO技术论坛审核目录服务访问 失败
vT^N;KPS2M5o审核特权使用 失败
Ldoa^,]$m\g审核系统事件 成功 失败 51CTO技术论坛
Itv3l{

审核账户登录事件 成功 失败
F`$fx)Zow审核账户管理 成功 失败
t.g"D6k+y9fbbs.51cto.comB、本地策略——>用户权限分配
u cZ y l~X'fbbs.51cto.com关闭系统:只有Administrators组、其它全部删除。
WR&B)mM        P0H51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|通过终端服务拒绝登陆:加入Guests、Users组
O[@1G6Z_通过终端服务允许登陆:只加入Administrators组,其他全部删除 n-rXuTv;BL
C、本地策略——>安全选项
8x-z-]b9U#LJ51CTO技术论坛交互式登陆:不显示上次的用户名 启用 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|wQ{a V#n
网络访问:可匿名访问的共享 全部删除 bbs.51cto.com0z#?4|0O!P$~z        NK
网络访问:可匿名访问的命名管道 全部删除
dT{T+Hp3ifm$I51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|**网络访问:可远程访问的注册表路径 全部删除 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|&}9`(k
B~w&P&W6uwT

**网络访问:可远程访问的注册表路径和子路径 全部删除 51CTO技术论坛FhEu!Q"mx{[
帐户:重命名来宾帐户 重命名一个帐户
e*Tvl|51CTO技术论坛(下面一项更改可能导致sqlserver不能使用) .]ybLv/^
帐户:重命名系统管理员帐户 重命名一个帐户 51CTO技术论坛$s5Q'^`|,G j4h

.q,a*b\3j0R51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|二、iis配置(包括网站所在目录)
#F        D(P7[/_wC+B U r1.新建自己的网站(*注意:在应用程序设置中执行权限设为无,在需要的目录里再更改),目录不在系统盘
3]Gm4z%[H5GT
Zbbs.51cto.com
注:为支持asp.net,将系统盘\Inetpub\wwwroot中的aspnet_client文件夹复制到web根目录下,并给web根目录加上users权限。
7[wY#Z
s        Q51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|
2.删掉系统盘\inetpub目录 51CTO技术论坛5y0B@        z:Vy3f
3.删除不用的映射
f'q&c:_ lbbs.51cto.com在"应用程序配置"里,只给必要的脚本执行权限:ASP、ASPX。
uv*unPW3v4.为网站创建系统用户
.z? `XOA.例如:网站为yushan43436.net,新建用户yushan43436.net权限为guests。然后在web站点属性里"目录安全性"---"身份验证和访问控制"里设置匿名访问使用下列Windows 用户帐户"的用户名和密码都使用yushan43436.net这个用户的信息。(用户名:主机名\yushan43436.net) 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|7N        J|!G'la+O
B.给网站所在的磁盘目录添加用户yushan43436.net,只给读取和写入的权限。
]7h4qD3jq,d

5.设置应用程及子目录的执行权限 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|Adi(Ab5Kf
nHVB

A.主应用程序目录中的"属性--应用程序设置--执行权限"设为纯脚本
/e`K`G NO%hG51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|B.在不需要执行asp、asp.net的子目录中,例如上传文件目录,执行权限设为无 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|&J4{Z;Ybuz
6.应用程序池设置 %CZ!F U!Jx%og
L

我的网站使用的是默认应用程序池。设置"内存回收":这里的最大虚拟内存为:1000M,最大使用的物理内存为256M,这样的设置几乎是没限制这个站点的性能的。
&de}t#xT@c51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|回收工作进程(分钟):1440
;Q*[7G[5L9P51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|在下列时间回收工作进程:06:00 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|
w0KS
p
tS\8qH

51CTO技术论坛0@B9c5k9Li
三、sql server 2000 配置
;F e-qB#ez X51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|1.密码设置
EJ0@(tNe6L;I51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|我编的程序用了sa用户,密码设置超复杂(自己记不住,保存在手机里,嘿嘿)。 ;Hkg0Xaa
2.删除危险的扩展存储过程和相关.dll。 2@fjJy
Xp_cmdshell(这个肯定首当其冲,不用说了)、Xp_regaddmultistring、Xp_regdeletekey、Xp_regdeletevalue、Xp_regenumvalues、Xp_regread、Xp_regwrite、Xp_regremovemultistring 9t.Sf#jc&dA n0y

uzfR#M.a51CTO技术论坛四、其它设置(可选用,本人可不负责) bbs.51cto.com7nQP8lbp
1.任何用户密码都要复杂,不需要的用户---删。
3{j+YR6OH @Hs51CTO技术论坛2.防止SYN洪水攻击

C0rK9y!c+Szbbs.51cto.com
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters Z _
^eO6V9`

新建DWORD值,名为SynAttackProtect,值为2 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|gG^/@;Z1B8E$M%T
3.禁止响应ICMP路由通告报文
V/Nj^E
~
l
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface
3kI i:~$?,~$i%oM51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|新建DWORD值,名为PerformRouterDiscovery 值为0
/v,D:q2Ii\~)G)ex51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|4.防止ICMP重定向报文的攻击
uP!?!O6[bbs.51cto.comHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters 51CTO技术论坛&f0_2[9d e|{4~&P4S
将EnableICMPRedirects 值设为0 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|&OR*BZ.G2Q9RN
5.不支持IGMP协议
A:J3YrGo;M
Dbbs.51cto.com
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|4z@n'Jw7N's
新建DWORD值,名为IGMPLevel 值为0
!o3pq.E{9WUHbbs.51cto.com6.禁用DCOM:
*qw,X_'L-Fwz*F6Lg8\51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|运行中输入 Dcomcnfg.exe。 回车, 单击“控制台根节点”下的“组件服务”。 打开“计算机”子文件夹。
6t.YBf        w4cO!j%X51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|对于本地计算机,请以右键单击“我的电脑”,然后选择“属性”。选择“默认属性”选项卡。 5w0U7S`D^PR
清除“在这台计算机上启用分布式 COM”复选框。
`PxNw本篇文章来源于 无忧源码网 原文链接:http://www.5uym.com/edu/edu_247.shtml



技术不是一辈子,管理不是每一个人都可以,Come On 2008 改变自己!!!
2008-6-23 12:411楼
[ 顶部 ]
 
kineta
新新人类  点击可查看详细



帖子 5
精华 0
无忧币 52
积分 4
阅读权限 20
注册日期 2008-6-23
最后登录 2008-9-29 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-6-23 14:34 
值得好好学习啊



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-6-23 14:342楼
[ 顶部 ]
 
wdkaccount
新新人类  点击可查看详细


十二生肖之鼠   行业勋章   技术勋章  
帖子 78
精华 0
无忧币 165
积分 78
阅读权限 20
来自 (保密)
注册日期 2008-6-13
最后登录 2008-9-27 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-6-26 17:34 
mark



2008-6-26 17:343楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号