綠色資(zī)源網:您身邊最放心的安全下載站! 最新軟件|熱門排行|軟件分類|軟件專題|廠商大全

綠色資源網

技術教程
您的位置:首頁(yè)服務器類其它相關 → WIN 2003服務器終極安全及問題解決方(fāng)案

WIN 2003服務(wù)器終極安全及問題解決方案

我要評論 2010/07/25 11:21:54 來源:綠色資源網 編輯:綠色軟件站 [ ] 評論:0 點(diǎn)擊:260次(cì)

一(yī)、硬盤分區與操作係統的安裝
硬盤(pán)分區
總的來講在硬盤分區上麵沒什(shí)麽值得深入剖析(xī)的地方,無非就是一個在分區前做好規(guī)劃知道要去放些什麽東西, 如果實在不知

道。那就隻一個硬盤隻分一個(gè)區,分(fèn)區要一次性完成,不要先分成FAT32再轉成NTFS。一次性分成 NTFS格式,以我個人習慣(guàn),係

統盤一般給12G。建議使用光盤啟動完成分區過程,不要加載硬盤軟件。
係統(tǒng)安裝
以下(xià)內容均以2003 企業版(bǎn)為例(lì)
安裝過程也沒什麽多講的,安裝係統是一個以個人性格為參數的活(huó)動,我(wǒ)建議在安裝路徑上保持默(mò)認路徑,好多文章上(shàng)寫什麽安

裝路徑要改成(chéng)什麽呀什麽的,這是沒必(bì)要的。路徑保存(cún)在(zài)注冊表裏,怎(zěn)麽改都沒用。在安裝過程(chéng)中就要選定你需要的服務,如一

些DNS、DHCP沒特別需(xū)要也(yě)就不要裝了。在安裝過程中(zhōng)網卡(kǎ)屬性(xìng)中可以隻保留TCP/IP 這一項,同時禁用NETBOIS。安裝完成後如

果帶寬條件允許(xǔ)可用(yòng)係(xì)統自帶在線升級(jí)。
二、係統權限與安全配(pèi)置(zhì)
前(qián)麵講的都是屁話,潤潤筆而已。(俺也文人一次)
話鋒一轉(zhuǎn)就到了係統權限設置與安全(quán)配置的實際操作階段
係統設置網上有一句話是"最小的權限+最少的服務(wù)=最大(dà)的(de)安全"。此句基本上是(shì)個人都看過,但我好像沒有看到過一篇講的比較

詳細稍具全麵的文章,下(xià)麵就以(yǐ)我個人經驗作(zuò)一次教學嚐試!
2.1 最小的權限(xiàn)如何實現?
NTFS係統權限設置
在使用之(zhī)前將每個硬盤根加上 Administrators 用戶為全(quán)部權限(可(kě)選加(jiā)入(rù)SYSTEM用戶)
刪(shān)除其它用戶,進入係統盤:權限如下(xià)
C:\WINDOWS Administrators SYSTEM用戶全部權限 Users 用戶默認權限不作修(xiū)改 其它目錄刪除Everyone用戶,切記

C:\Documents and Settings下All Users\Default User目錄及其子目錄
如C:\Documents and Settings\All Users\Application Data 目錄默認配置保留了Everyone用戶權限
C:\WINDOWS 目錄下麵的權限也得注意,如 C:\WINDOWS\PCHealth、C:\windows\Installer也(yě)是保留了(le)Everyone權限. 刪除

C:\WINDOWS\Web\printers目錄,此(cǐ)目錄的存在(zài)會造成IIS裏加入一個.printers的擴展名,可溢出攻擊 默認IIS錯誤頁麵已基本

上沒多少人使用了。建議刪除(chú)C:\WINDOWS\Help\iisHelp目(mù)錄 刪除C:\WINDOWS\system32\inetsrv\iisadmpwd,此目錄(lù)為管理IIS

密碼之用,如(rú)一些因密碼不(bú)同步造成500 錯誤(wù)的時候使用(yòng) OWA 或 Iisadmpwd 修改同步密碼(mǎ),但在這(zhè)裏可以刪掉,下(xià)麵講(jiǎng)到的設

置將會杜絕(jué)因(yīn)係統設置造成的密碼不同步問題(tí)。 打開C:\Windows 搜索
net.exe;cmd.exe;tftp.exe;netstat.exe;regedit.exe;at.exe;attrib.exe;cacls.exe;format.com;
regsvr32.exe;xcopy.exe;wscript.exe;cscript.exe;ftp.exe;telnet.exe;arp.exe;edlin.exe;
ping.exe;route.exe;finger.exe;posix.exe;rsh.exe;atsvc.exe;qbasic.exe;runonce.exe;syskey.exe
修(xiū)改權限,刪(shān)除所有的用戶(hù)隻保存Administrators 和SYSTEM為所有權限
關閉445端口
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\netBT\Parameters
新建 "DWORD值"值(zhí)名為 "SMBDeviceEnabled" 數據(jù)為默認值"0"
禁止(zhǐ)建立空連接
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
新建 "DWORD值"值名為(wéi) "RestrictAnonymous" 數據值為"1" [2003默認為1]
禁止係統自動啟動服務器共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 "DWORD值"值名為 "AutoShareServer" 數據(jù)值為"0"
禁止係統自動啟(qǐ)動管理共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 "DWORD值"值名(míng)為 "AutoShareWks" 數據值為(wéi)"0"
通過修改注冊表防止(zhǐ)小規模DDOS攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建 "DWORD值"值名為 "SynAttackProtect" 數據值為"1"
禁止dump file的產生
dump文件在係統崩潰和藍屏的時候是一份(fèn)很有用的查找問題的資料。然而,它也能夠(gòu)給黑客提供一些敏感信息比如一些(xiē)應用程序

的密碼等。控製(zhì)麵板>係統屬性>高級(jí)>啟動和故障恢複把 寫入調試信息 改成無。
關閉華醫生Dr.Watson
在開始-運行中輸入"drwtsn32",或者開(kāi)始-程序(xù)-附件-係統工具-係統信息-工具-Dr Watson,調出係統裏的華醫生Dr.Watson ,

隻(zhī)保留"轉儲全部線程上下文"選項,否(fǒu)則一旦程序出錯,硬盤會(huì)讀很久,並占(zhàn)用大量空間(jiān)。如果以前有此情況,請查找user.dmp

文件,刪除後可節省幾十MB空間。
本地安全策略配置
開始 > 程(chéng)序 > 管理(lǐ)工(gōng)具 > 本地安全策略
賬(zhàng)戶(hù)策略 > 密碼策略 > 密(mì)碼最短使用期限 改成0天[即密碼不過期,上麵我講到不(bú)會造成(chéng)IIS密碼不(bú)同步] 賬戶策略 > 賬戶鎖

定(dìng)策略 >賬戶鎖定閾值 5 次 賬戶鎖定時間 10分鍾 [個人推薦配置] 本地策略 > 審核策略 > 賬戶管理(lǐ) 成功 失敗 登錄事件

成功 失敗 對象訪問 失敗 策略更改 成功 失敗 特權使用 失敗 係統事件 成功 失敗 目錄服務訪問 失敗 賬(zhàng)戶登錄(lù)事(shì)件 成功(gōng)

失敗 本地策略 > 安全選項 > 清除虛擬內存頁麵文件(jiàn) 更(gèng)改為"已啟用" > 不顯示上(shàng)次的用戶名 更改為"已啟用" > 不需要(yào)按

CTRL+ALT+DEL 更改為(wéi)"已(yǐ)啟用" > 不允許 SAM 賬戶的匿名枚舉 更改為"已啟用" > 不允許 SAM 賬戶和共享的匿名枚(méi)舉 更(gèng)改為(wéi)"

已啟用(yòng)" > 重命名來賓賬戶 更改成一個(gè)複雜的賬戶名 > 重命名係統管理員賬號 更改一個(gè)自己用的賬號 [同時可建立一個無用

戶組的Administrat賬戶(hù)] 組策(cè)略編輯器
運行(háng) gpedit.msc 計算機配置 > 管理模板 > 係統 顯示"關閉事件跟(gēn)蹤程序" 更改(gǎi)為已禁用
刪除不安全組件
WScript.Shell 、Shell.application 這兩個組件(jiàn)一般一(yī)些ASP木馬或一些惡意程序都會使用到。
方案一:
regsvr32 /u wshom.ocx 卸載WScript.Shell 組件
regsvr32 /u shell32.dll 卸載Shell.application 組件
如果按照上麵講到(dào)的設置(zhì),可不必刪除這兩個(gè)文件
方案二:
刪(shān)除注冊表 HKEY_CLASSES_ROOT\CLSID\{72C24DD5-D70A-438B-8A42-98424B88AFB8} 對應 WScript.Shell
刪(shān)除注冊表 HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540000} 對應 Shell.application
用戶管理
建立另一個備用管理員賬號,防止特殊情況(kuàng)發(fā)生。
安(ān)裝(zhuāng)有終端服務與SQL服務的服(fú)務器停用TsInternetUser, SQLDebugger這兩個賬號
用戶組說(shuō)明
在將來要使用到的IIS中,IIS用(yòng)戶一般使用Guests組,也可以再重新建立一個獨立的專供IIS使用的組,但要將這個組賦予(yǔ)

C:\Windows 目錄(lù)為讀取權限[單一讀取(qǔ)] 個人不建議(yì)使用單獨目錄(lù),太小家子(zǐ)氣。
二、係統權限與安全配置
2.2最少的服務如果實現(xiàn)
黑色(sè)為自動 綠色為手動 紅(hóng)色為禁用
Alerter Application Experience Lookup Service Application Layer Gateway Service Application Management Automatic

Updates [Windows自動更新,可選項] Background Intelligent Transfer Service ClipBook COM+ Event System COM+ System

Application Computer Browser Cryptographic Services DCOM Server Process Launcher DHCP Client Distributed File

System Distributed Link Tracking Client Distributed Link Tracking Server Distributed Transaction Coordinator DNS

Client Error Reporting Service Event Log File Replication Help and Support HTTP SSL Human Interface Device

Access IIS Admin Service IMAPI CD-Burning COM Service Indexing Service Intersite Messaging IPSEC Services [如果

使用(yòng)了IP安全策略則自動,如無(wú)則禁用,可選操作] Kerberos Key Distribution Center License Logging Logical Disk

Manager [可選(xuǎn),多硬盤建議自動] Logical Disk Manager Administrative Service Messenger   /li> Microsoft Search

Microsoft Software Shadow Copy Provider MSSQLSERVER MSSQLServerADHelper Net Logon NetMeeting Remote Desktop

Sharing Network Connections Network DDE Network DDE DSDM Network locations Awareness (NLA) Network Provisioning

Service NT LM Security Support Provider Performance Logs and Alerts Plug and Play Portable Media Serial Number

Service [微軟反(fǎn)盜版工(gōng)具,目前隻針對多媒體類] Print Spooler Protected Storage Remote Access Auto Connection

Manager Remote Access Connection Manager Remote Desktop Help Session Manager Remote Procedure Call (RPC) Remote

Procedure Call (RPC) Locator Remote Registry Removable Storage Resultant Set of Policy Provider Routing and

Remote Access Secondary Logon Security Accounts Manager Server Shell Hardware Detection Smart Card Special

Administration Console Helper SQLSERVERAGENT System Event Notification Task Scheduler TCP/IP NetBioses H

關鍵詞:WIN2003服務器,解決方案

閱(yuè)讀本文後您有什麽感想? 已有(yǒu) 人給出評價!

  • 1 歡(huān)迎(yíng)喜歡(huān)
  • 1 白(bái)癡(chī)
  • 1 拜托
  • 1 哇(wa)
  • 1 加(jiā)油
  • 1 鄙視
免费人欧美成又黄又爽的视频丨一本色道久久88综合日韩精品丨国产专区日韩精品欧美色丨午夜无遮挡男女啪啪视频丨国产欧美日韩综合精品一区二区丨亚洲精品无码不卡在线播HE丨亚洲精品国产精品国自产观看丨日韩国产高清av不卡