多站點(diǎn)IIS用戶安全權(quán)限設(shè)置圖解教程
一、這樣配置的好處?
不知大家有沒(méi)有聽(tīng)過(guò)旁注?我簡(jiǎn)單的解釋一下吧:有個(gè)人想黑掉A站點(diǎn),但找來(lái)找去都沒(méi)發(fā)現(xiàn)可利用的漏洞,無(wú)意中他發(fā)現(xiàn)與A同服務(wù)器上還有個(gè)B站點(diǎn),并且在B站點(diǎn)上找到了可利用的漏洞,于是他將木馬從B站中上傳至服務(wù)器,如果服務(wù)器權(quán)限配置不當(dāng),那么現(xiàn)在他就可以黑掉服務(wù)器上的所有站點(diǎn)了!如果我們?yōu)槊總€(gè)站點(diǎn)都建立一個(gè)用戶,并設(shè)置該用戶只有訪問(wèn)本站點(diǎn)的權(quán)限,那么就能將訪問(wèn)權(quán)限控制在每個(gè)站點(diǎn)文件夾內(nèi),旁注問(wèn)題也就解決了。
二、準(zhǔn)備工作
1、運(yùn)行環(huán)境:Win2K 服務(wù)器版 + IIS 5.0
2、文件系統(tǒng):各分區(qū)文件系統(tǒng)為NTFS
3、站點(diǎn)文件夾:E盤下建立兩個(gè)文件夾web001和web002
4、新建站點(diǎn):IIS中新建兩個(gè)站點(diǎn)web001和web002,站點(diǎn)文件夾分別為E:\web001和E:\web002,都指定IP為192.168.0.146,端口分別為101和102。
OK,在IE中分別輸入http://192.168.0.146:101和http://192.168.0.146:102測(cè)試兩站點(diǎn)是否建立成功。
三、配置過(guò)程
1、建立用戶組和用戶
新建一用戶組webs,以后所有站點(diǎn)用戶全部隸屬于該組,以便于權(quán)限分配。
建立用戶web01,注意要鉤選"密碼永不過(guò)期"(否則背后會(huì)出現(xiàn)"HTTP 401.1 - 未授權(quán):登錄失敗"),并設(shè)置其只隸屬于webs用戶組。同樣在建一個(gè)用戶web02。
2、各分區(qū)NTFS權(quán)限設(shè)置
打開(kāi)各分區(qū)的安全選項(xiàng)卡依次給各分區(qū)授于administrator和system完全控制權(quán)限,并設(shè)置webs組完全拒絕權(quán)限。
3、站點(diǎn)文件夾NTFS權(quán)限設(shè)置
打開(kāi)E:\web01文件夾屬性窗口,選擇安全選項(xiàng)卡,先去掉"允許將來(lái)自父系的可繼承權(quán)限傳播給該對(duì)象"前的鉤,經(jīng)彈出的對(duì)話框中選擇刪除繼承權(quán)限。
最終確保administrator、system和web01對(duì)該文件夾都有完全控制權(quán)限。
E:\web02文件夾也一樣設(shè)置。
4、設(shè)置各站點(diǎn)的匿名訪問(wèn)用戶
在IIS中打開(kāi)web01站點(diǎn)屬性,選擇目錄安全性→匿名訪問(wèn)和驗(yàn)證控制→編輯,去掉"集成Windows驗(yàn)證"前的鉤,再編輯匿名訪問(wèn)使用的帳號(hào),設(shè)置匿名訪問(wèn)帳號(hào)為web01(web02站點(diǎn)也一樣設(shè)置)。
四、測(cè)試
將老兵寫的站長(zhǎng)助手放至web02站點(diǎn)中進(jìn)行測(cè)試,經(jīng)測(cè)試除站點(diǎn)文件可以瀏覽外,其他分區(qū)均不能訪問(wèn)。
相關(guān)文章
Windows Server 2008 R2 忘記密碼的處理方法
這篇文章主要介紹了Windows Server 2008 R2 忘記密碼的處理方法,一般兩種方法,一種是軟件方法一種是通過(guò)系統(tǒng)安裝盤實(shí)現(xiàn)的,這里久違大家分享一下需要的朋友可以參考下2018-11-11
WIN10安裝有多種數(shù)據(jù)庫(kù)時(shí)如何防止電腦卡慢問(wèn)題
這篇文章主要介紹了WIN10安裝有多種數(shù)據(jù)庫(kù)時(shí)如何防止電腦卡慢問(wèn)題,本文圖文并茂給大家介紹的非常詳細(xì),具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2019-11-11
Win2003和Win2008防火墻導(dǎo)致FTP服務(wù)器不能訪問(wèn)的解決方法
這篇文章主要介紹了Win2003和Win2008防火墻導(dǎo)致FTP服務(wù)器不能訪問(wèn)的解決方法,需要的朋友可以參考下2014-11-11
WindowsServer2019設(shè)置空密碼登錄的方法步驟
不少用戶為了方便登錄,會(huì)將系統(tǒng)登錄密碼設(shè)置為空白,本文主要介紹了WindowsServer2019設(shè)置空密碼登錄的方法步驟,具有一定的參考價(jià)值,感興趣的可以了解一下2024-04-04
阿里云服務(wù)器apache配置SSL證書成功開(kāi)啟Https(記錄趟過(guò)的各種坑)
這篇文章主要介紹了阿里云服務(wù)器apache配置SSL證書成功開(kāi)啟Https(記錄趟過(guò)的各種坑),需要的朋友可以參考下2018-02-02
Win2003的事件跟蹤程序關(guān)閉與顯示的方法(組策略與注冊(cè)表)
Windows Server 2003 的推出真給我們帶來(lái)了全新的感受,在設(shè)計(jì)上更人性化,更體貼。但也給我們個(gè)人用戶的習(xí)慣帶來(lái)的沖擊。每次關(guān)閉系統(tǒng)的時(shí)候,WIN2003的事件跟蹤程序總在問(wèn)我們?yōu)槭裁搓P(guān)機(jī)器,說(shuō)實(shí)話,每次都問(wèn)真煩2012-05-05
Windows下Apache應(yīng)用環(huán)境塔建方法
這里只說(shuō)Windows下Apache應(yīng)用環(huán)境相關(guān)的目錄權(quán)限設(shè)置,至于其他基本的服務(wù)器目錄權(quán)限設(shè)置就不提啦2011-04-04
Windows服務(wù)器無(wú)法啟用"允許遠(yuǎn)程協(xié)助連接這臺(tái)計(jì)算機(jī)"的解決方法
這篇文章主要介紹了Windows服務(wù)器無(wú)法啟用"允許遠(yuǎn)程協(xié)助連接這臺(tái)計(jì)算機(jī)"的解決方法,需要的朋友可以參考下2023-05-05
IIS中設(shè)置HTTP訪問(wèn)重定向到HTTPS
我們可以借助IIS自帶的URL重寫功能,將所有來(lái)自http的請(qǐng)求都重定向到https,本文主要介紹了IIS中設(shè)置HTTP訪問(wèn)重定向到HTTPS,具有一定的參考價(jià)值,感興趣的可以了解一下2022-04-04











