打印本文 打印本文  关闭窗口 关闭窗口  
Win2003网站服务器的安全配置全攻略
作者:佚名  文章来源:网络文摘  点击数  更新时间:2007/12/2 11:57:44  文章录入:admin  责任编辑:admin

阅读提示:息网络对于服务器的安全要求是十分重要的,为防止服务器发生意外或受到意外攻击,而导致大量重要的数据丢失,下面就介绍Win2003服务器安全热点技术。

  本配置仅适合Win2003,部分内容也适合于Win2000。很多人觉得3389不安全,其实只要设置好,密码够长,攻破3389也不是件容易的事情,我觉得别的远程软件都很慢,还是使用了3389连接。(XMW)

  经测试,本配置在Win2003 + IIS6.0 + Serv-U + SQL Server 的单服务器多网站中一切正常。以下配置中打勾的为推荐进行配置,打叉的为可选配置。(XMW)

  一、系统权限的设置

  1、磁盘权限

  系统盘只给 Administrators 组和 SYSTEM 的完全控制权限

  其他磁盘只给 Administrators 组完全控制权限

  系统盘\Documents and Settings 目录只给 Administrators 组和 SYSTEM 的完全控制权限

  系统盘\Documents and Settings\All Users 目录只给 Administrators 组和 SYSTEM 的完全控制权限

  系统盘\windows\system32\config\ 禁止guests组

  系统盘\Documents and Settings\All Users\「开始」菜单\程序\ 禁止guests组

  系统盘\windowns\system32\inetsrv\data\ 禁止guests组

  系统盘\Windows\System32\ at.exe、attrib.exe、cacls.exe、net.exe、net1.exe、netstat.exe、regedit.exe 文件只给 Administrators 组和 SYSTEM 的完全控制权限

  系统盘\Windows\System32\ cmd.exe、format.com 仅 Administrators 组完全控制权限

  把所有(Windows\system32和Windows\ServicePackFiles\i386) format.com 更名为 format_nowayh.com

  2、本地安全策略设置

  开始菜单->管理工具->本地安全策略

  A、本地策略-->审核策略

  审核策略更改 成功 失败

  审核登录事件 成功 失败

  审核对象访问失败

  审核过程跟踪 无审核

  审核目录服务访问失败

  审核特权使用失败

  审核系统事件 成功 失败

  审核账户登录事件 成功 失败

  审核账户管理 成功 失败

  B、本地策略-->用户权限分配

  关闭系统:只有Administrators组、其它全部删除。(XMW)

  通过终端服务拒绝登陆:加入Guests组

  通过终端服务允许登陆:加入Administrators、Remote Desktop Users组,其他全部删除

  C、本地策略-->安全选项

  交互式登陆:不显示上次的用户名 启用

  网络访问:不允许SAM帐户和共享的匿名枚举 启用

  网络访问:不允许为网络身份验证储存凭证 启用

  网络访问:可匿名访问的共享 全部删除

  网络访问:可匿名访问的命全部删除

  网络访问:可远程访问的注册表路径全部删除

  网络访问:可远程访问的注册表路径和子路径全部删除

  帐户:重命名来宾帐户重命名一个帐户

  帐户:重命名系统管理员帐户 重命名一个帐户

  D、账户策略-->账户锁定策略

  将账户设为“5次登陆无效”,“锁定时间为30分钟”,“复位锁定计数设为30分钟”

  二、其他配置

  ·把Administrator账户更改

  管理工具→本地安全策略→本地策略→安全选项

  ·新建一无任何权限的假Administrator账户

  管理工具→计算机管理→系统工具→本地用户和组→用户

  更改描述:管理计算机(域)的内置帐户

  ·重命名IIS来宾账户

  1、管理工具→计算机管理→系统工具→本地用户和组→用户→重命名IUSR_ComputerName

  2、打开 IIS 管理器→本地计算机→属性→允许直接编辑配置数据库

  3、进入Windows\system32\inetsrv文件夹→MetaBase.xml→右键编辑→找到"AnonymousUserName"→写入"IUSR_"新名称→保存

  4、关闭"允许直接编辑配置数据库"

  ·禁止文件共享

  本地连接属性→去掉"Microsoft网络的文件和打印共享"和"Microsoft 网络客户端"前面的"√"

  ·禁止NetBIOS(关闭139端口)

  本地连接属性→TCP/IP属性→高级→WINS→禁用TCP/IP上的NetBIOS

  管理工具→计算机管理→设备管理器→查看→显示隐藏的设备→非即插即用驱动程序→禁用 NetBios over tcpip→重启

  ·防火墙的设置

  本地连接属性→高级→Windows防火墙设置→高级→第一个"设置",勾选FTP、HTTP、远程桌面服务

  ·禁止ADMIN$缺省共享、磁盘默认共享、限制IPC$缺省共享(匿名用户无法列举本机用户列表、禁止空连接)

  新建REG文件,导入注册表

      Windows Registry Editor Version 5.00
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
  "AutoshareWks"=dword:00000000
  "AutoShareServer"=dword:00000000
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
  "restrictanonymous"=dword:00000001

  ·删除以下注册表主键

      WScript.Network
  WScript.Network.1
  {093FF999-1EA0-4079-9525-9614C3504B74}
  WScript.Shell
  WScript.Shell.1
  {72C24DD5-D70A-438B-8A42-98424B88AFB8}
  Shell.Application
  Shell.Application.1
  {13709620-C279-11CE-A49E-444553540000}

  ·更改3389端口为12344

  这里只介绍如何更改,既然本端口公布出来了,那大家就别用这个了,端口可用windows自带的计算器将10进制转为16进制,16进制数替换下面两个的dword:后面的值(7位数,不够的在前面补0),登陆的时候用10进制,端口更改在服务器重启后生效。新建REG文件,导入注册表

  
      Windows Registry Editor Version 5.00
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp]
  "PortNumber"=dword:0003038
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]
  "PortNumber"=dword:00003038
  最后别忘了Windows防火墙允许12344端口,关闭3389端口

  ·禁止非管理员使用at命令,新建REG文件,导入注册表

      Windows Registry Editor Version 5.00
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
  "SubmitControl"=dword:00000001

  ·卸载最不安全的组件

  运行"卸载最不安全的组件.bat",重启后更名或删掉Windows\System32\里的wshom.ocx和shell32.dll

  ----------------卸载最不安全的组件.bat-----------------

  
      regsvr32/u %SystemRoot%\System32\wshom.ocx
  regsvr32/u %SystemRoot%\System32\shell32.dll
  regsvr32/u %SystemRoot%\System32\wshext.dll
  -------------------------------------------------------

  ·Windows日志的移动

  打开"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog\"

  Application 子项:应用程序日志

  Security 子项:安全日志

  System 子项:系统日志

  分别更改子项的File键值,再把System32\config目录下的AppEvent.Evt、SecEvent.Evt、SysEvent.Evt复制到目标文件夹,重启。(XMW)

[1] [2]  下一页

打印本文 打印本文  关闭窗口 关闭窗口