Win2003 服務(wù)器安全配置技巧第1/3頁
關(guān)于常規(guī)的如安全的安裝系統(tǒng),設(shè)置和管理帳戶,關(guān)閉多余的服務(wù),審核策略,修改終端管理端口, 以及配置MS-SQL,刪除危險(xiǎn)的存儲(chǔ)過程,用最低權(quán)限的public帳戶連接等等,都不說了
先說關(guān)于系統(tǒng)的NTFS磁盤權(quán)限設(shè)置,大家可能看得都多了,但是2003服務(wù)器有些細(xì)節(jié)地方需要注意的,我看很多文章都沒寫完全。
C盤只給administrators 和system權(quán)限,其他的權(quán)限不給,其他的盤也可以這樣設(shè)置,這里給的system權(quán)限也不一定需要給,只是由于某些第三方應(yīng)用程序是以服務(wù)形式啟動(dòng)的,需要加上這個(gè)用戶,否則造成啟動(dòng)不了。
![]() |
Windows目錄要加上給users的默認(rèn)權(quán)限,否則ASP和ASPX等應(yīng)用程序就無法運(yùn)行。以前有朋友單獨(dú)設(shè)置Instsrv和temp等目錄權(quán)限,其實(shí)沒有這個(gè)必要的。
![]() |
另外在c:/Documents and Settings/這里相當(dāng)重要,后面的目錄里的權(quán)限根本不會(huì)繼承從前的設(shè)置,如果僅僅只是設(shè)置了C盤給administrators權(quán)限,而在All Users/Application Data目錄下會(huì)出現(xiàn)everyone用戶有完全控制權(quán)限,這樣入侵這可以跳轉(zhuǎn)到這個(gè)目錄,寫入腳本或只文件,再結(jié)合其他漏洞來提升權(quán)限;譬如利用serv-u的本地溢出提升權(quán)限,或系統(tǒng)遺漏有補(bǔ)丁,數(shù)據(jù)庫的弱點(diǎn),甚至社會(huì)工程學(xué)等等N多方法,從前不是有牛人發(fā)颮說:"只要給我一個(gè)webshell,我就能拿到 system",這也的確是有可能的。在用做web/ftp服務(wù)器的系統(tǒng)里,建議是將這些目錄都設(shè)置的鎖死。其他每個(gè)盤的目錄都按照這樣設(shè)置,沒個(gè)盤都只給adinistrators權(quán)限。
![]() |
另外,還將:net.exe,cmd.exe,tftp.exe,netstat.exe,regedit.exe,at.exe,attrib.exe,cacls.exe,這些文件都設(shè)置只允許administrators訪問。
把不必要的服務(wù)都禁止掉,盡管這些不一定能被攻擊者利用得上,但是按照安全規(guī)則和標(biāo)準(zhǔn)上來說,多余的東西就沒必要開啟,減少一份隱患。
在"網(wǎng)絡(luò)連接"里,把不需要的協(xié)議和服務(wù)都刪掉,這里只安裝了基本的Internet協(xié)議(TCP/IP),由于要控制帶寬流量服務(wù),額外安裝了 Qos數(shù)據(jù)包計(jì)劃程序。在高級tcp/ip設(shè)置里--"NetBIOS"設(shè)置"禁用tcp/IP上的NetBIOS(S)"。在高級選項(xiàng)里,使用 "Internet連接防火墻",這是windows 2003 自帶的防火墻,在2000系統(tǒng)里沒有的功能,雖然沒什么功能,但可以屏蔽端口,這樣已經(jīng)基本達(dá)到了一個(gè)IPSec的功能。
![]() |
![]() |
![]() |
這里我們按照所需要的服務(wù)開放響應(yīng)的端口。在2003系統(tǒng)里,不推薦用TCP/IP篩選里的端口過濾功能,譬如在使用FTP服務(wù)器的時(shí)候,如果僅僅只開放21端口,由于FTP協(xié)議的特殊性,在進(jìn)行FTP傳輸?shù)臅r(shí)候,由于FTP 特有的Port模式和Passive模式,在進(jìn)行數(shù)據(jù)傳輸?shù)臅r(shí)候,需要?jiǎng)討B(tài)的打開高端口,所以在使用TCP/IP過濾的情況下,經(jīng)常會(huì)出現(xiàn)連接上后無法列出目錄和數(shù)據(jù)傳輸?shù)膯栴}。所以在2003系統(tǒng)上增加的windows連接防火墻能很好的解決這個(gè)問題,所以都不推薦使用網(wǎng)卡的TCP/IP過濾功能。
相關(guān)文章
Windows Server 2016服務(wù)器用戶管理及遠(yuǎn)程授權(quán)圖文教程
最近服務(wù)器升級了2016系統(tǒng),突然需要用到用戶管理界面的時(shí)候找不到了,可能習(xí)慣用win10的用戶要知道,不過我們習(xí)慣用2008的不太習(xí)慣了,這里特簡單分享一下2022-08-08
Win2003服務(wù)器系統(tǒng)故障、停止錯(cuò)誤的原因與解決方法
這篇文章主要介紹了Win2003服務(wù)器中遇到的系統(tǒng)故障、停止錯(cuò)誤的原因與解決方法,希望可以幫助需要的朋友2023-09-09
windows下配置Apache+PHP+MySQL綠色移動(dòng)版
為了方便管理,先新建一個(gè)目錄,我把他建在 D 盤下,新建文件夾 Web ,然后把 Apache , PHP , MySQL 全放進(jìn)去。2011-01-01
Windows Server 2019 安裝DC域控的圖文教程
本文主要介紹了Windows Server 2019 安裝DC域控的圖文教程,通過添加角色和功能的方式安裝Active Directory域服務(wù),創(chuàng)建新的域控制器,并設(shè)置其DNS和網(wǎng)絡(luò)參數(shù),感興趣的可以了解一下2023-09-09
云服務(wù)器Window Server 2012R系統(tǒng)安裝MySQL的詳細(xì)教程
這篇文章主要介紹了云服務(wù)器Window Server 2012R系統(tǒng)安裝MySQL的詳細(xì)教程,非常不錯(cuò),具有參考借鑒價(jià)值,需要的朋友可以參考下2017-02-02
Content-Location文件頭定義方法(防止內(nèi)部IP地址泄漏二法)
當(dāng)訪問IIS網(wǎng)站上的靜態(tài)HTML文件時(shí),比如index.htm,IIS響應(yīng)中會(huì)包含一個(gè)Content-Location文件頭,為了安全等考慮我們可以自定義不讓別人知道我們的默認(rèn)頁面地址2012-07-07
服務(wù)器安全設(shè)置之 組件安全設(shè)置篇
WindowsServer2003 + IIS6.0 + ASP 服務(wù)器安全設(shè)置之--組件安全設(shè)置篇,刪除危險(xiǎn)組件2012-07-07







