最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Win 2000安全設置清單

  發(fā)布時間:2008-09-08 19:25:26   作者:佚名   我要評論
初級安全篇   1.物理安全   服務器應該安放在安裝了監(jiān)視器的隔離房間內,并且監(jiān)視器要保留15天以上的攝像記錄。另外,機箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進入房間也無法使用電腦,鑰匙要放在另外的安全的地方。   2.停掉Guest 帳號   在計算機管

4.打開審核策略


  開啟安全審核是win2000最基本的入侵檢測方法。當有人嘗試對你的系統(tǒng)進行某些方式(如嘗試用戶密碼,改變帳戶策略,未經許可的文件訪問等等)入侵的時候,都會被安全審核記錄下來。很多的管理員在系統(tǒng)被入侵了幾個月都不知道,直到系統(tǒng)遭到破壞。下面的這些審核是必須開啟的,其他的可以根據需要增加:

  策略 設置

  審核系統(tǒng)登陸事件 成功,失敗

  審核帳戶管理 成功,失敗

  審核登陸事件 成功,失敗

  審核對象訪問 成功

  審核策略更改 成功,失敗

  審核特權使用 成功,失敗

  審核系統(tǒng)事件 成功,失敗

  5.開啟密碼密碼策略

  策略 設置

  密碼復雜性要求 啟用

  密碼長度最小值 6位

  強制密碼歷史 5 次

  強制密碼歷史 42 天

  6.開啟帳戶策略

  策略 設置

  復位帳戶鎖定計數器 20分鐘

  帳戶鎖定時間 20分鐘

  帳戶鎖定閾值 3次

  7.設定安全記錄的訪問權限

  安全記錄在默認情況下是沒有保護的,把他設置成只有Administrator和系統(tǒng)帳戶才有權訪問。

  8.把敏感文件存放在另外的文件服務器中

  雖然現在服務器的硬盤容量都很大,但是你還是應該考慮是否有必要把一些重要的用戶數據(文件,數據表,項目文件等)存放在另外一個安全的服務器中,并且經常備份它們。

  9.不讓系統(tǒng)顯示上次登陸的用戶名

  默認情況下,終端服務接入服務器時,登陸對話框中會顯示上次登陸的帳戶明,本地的登陸對話框也是一樣。這使得別人可以很容易的得到系統(tǒng)的一些用戶名,進而作密碼猜測。修改注冊表可以不讓對話框里顯示上次登陸的用戶名,具體是: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName 把 REG_SZ 的鍵值改成 1 .

  10.禁止建立空連接

  默認情況下,任何用戶通過通過空連接連上服務器,進而枚舉出帳號,猜測密碼。我們可以通過修改注冊表來禁止建立空連接: Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。

  11.到微軟網站下載最新的補丁程序

  很多網絡管理員沒有訪問安全站點的習慣,以至于一些漏洞都出了很久了,還放著服務器的漏洞不補給人家當靶子用。誰也不敢保證數百萬行以上代碼的2000不出一點安全漏洞,經常訪問微軟和一些安全站點,下載最新的service pack和漏洞補丁,是保障服務器長久安全的唯一方法。

  高級安全篇

  1.關閉 DirectDraw

  這是C2級安全標準對視頻卡和內存的要求。關閉DirectDraw可能對一些需要用到DirectX的程序有影響(比如游戲,在服務器上玩星際爭霸?我暈..$%$^%^&??),但是對于絕大多數的商業(yè)站點都應該是沒有影響的。 修改注冊表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為 0 即可。

  2.關閉默認共享

  win2000安裝好以后,系統(tǒng)會創(chuàng)建一些隱藏的共享,你可以在cmd下打 net share 查看他們。網上有很多關于IPC入侵的文章,相信大家一定對它不陌生。要禁止這些共享 ,打開 管理工具>計算機管理>共享文件夾>共享 在相應的共享文件夾上按右鍵,點停止共享即可,不過機器重新啟動后,這些共享又會重新開啟的。

  默認共享目錄 路徑和功能

  C$ D$ E$ 每個分區(qū)的根目錄。Win2000 Pro版中,只有Administrator

  和Backup Operators組成員才可連接,Win2000 Server版本

  Server Operatros組也可以連接到這些共享目錄

  ADMIN$ %SYSTEMROOT% 遠程管理用的共享目錄。它的路徑永遠都

  指向Win2000的安裝路徑,比如 c:\winnt

  FAX$ 在Win2000 Server中,FAX$在fax客戶端發(fā)傳真的時候會到。

  IPC$ 空連接。IPC$共享提供了登錄到系統(tǒng)的能力。

  NetLogon 這個共享在Windows 2000 服務器的Net Login 服務在處

  理登陸域請求時用到

  PRINT$ %SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS 用戶遠程管理打印機

  具體操作可以參考:去掉win2000中的c$共享


    3.禁止dump file的產生


  dump文件在系統(tǒng)崩潰和藍屏的時候是一份很有用的查找問題的資料(不然我就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑客提供一些敏感信息比如一些應用程序的密碼等。要禁止它,打開 控制面板>系統(tǒng)屬性>高級>啟動和故障恢復 把 寫入調試信息 改成無。要用的時候,可以再重新打開它。

  4.使用文件加密系統(tǒng)EFS

  Windows2000 強大的加密系統(tǒng)能夠給磁盤,文件夾,文件加上一層安全保護。這樣可以防止別人把你的硬盤掛到別的機器上以讀出里面的數據。記住要給文件夾也使用EFS,而不僅僅是單個的文件。 有關EFS的具體信息可以查看

  5.加密temp文件夾

  一些應用程序在安裝和升級的時候,會把一些東西拷貝到temp文件夾,但是當程序升級完畢或關閉的時候,它們并不會自己清除temp文件夾的內容。所以,給temp文件夾加密可以給你的文件多一層保護。

  6.鎖住注冊表

  在windows2000中,只有administrators和Backup Operators才有從網絡上訪問注冊表的權限。如果你覺得還不夠的話,可以進一步設定注冊表訪問權限,詳細信息請參考:

  7.關機時清除掉頁面文件

  頁面文件也就是調度文件,是win2000用來存儲沒有裝入內存的程序和數據文件部分的隱藏文件。一些第三方的程序可以把一些沒有的加密的密碼存在內存中,頁面文件中也可能含有另外一些敏感的資料。 要在關機的時候清楚頁面文件,可以編輯注冊表

  HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management

  把ClearPageFileAtShutdown的值設置成1。

  8.禁止從軟盤和CD Rom啟動系統(tǒng)

  一些第三方的工具能通過引導系統(tǒng)來繞過原有的安全機制。如果你的服務器對安全要求非常高,可以考慮使用可移動軟盤和光驅。把機箱鎖起來扔不失為一個好方法。

  9.考慮使用智能卡來代替密碼

  對于密碼,總是使安全管理員進退兩難,容易受到 10phtcrack 等工具的攻擊,如果密碼太復雜,用戶把為了記住密碼,會把密碼到處亂寫。如果條件允許,用智能卡來代替復雜的密碼是一個很好的解決方法。

  10.考慮使用IPSec

  正如其名字的含義,IPSec 提供 IP 數據包的安全性。IPSec 提供身份驗證、完整性和可選擇的機密性。發(fā)送方計算機在傳輸之前加密數據,而接收方計算機在收到數據之后解密數據。利用IPSec可以使得系統(tǒng)的安全性能大大增強。有關IPSes的詳細信息可以參考:http://www.microsoft.com/china/technet/security/ipsecloc.asp

相關文章

最新評論

平利县| 西安市| 本溪| 东莞市| 远安县| 万山特区| 阳山县| 贵定县| 宜宾市| 南华县| 西华县| 梨树县| 石狮市| 抚松县| 昌江| 罗甸县| 金湖县| 光山县| 孝义市| 大方县| 玉田县| 冕宁县| 土默特右旗| 个旧市| 嵊州市| 丰顺县| 阿瓦提县| 枣庄市| 县级市| 庆安县| 留坝县| 竹北市| 邢台县| 苏尼特左旗| 雷山县| 武定县| 碌曲县| 库车县| 乌拉特后旗| 成武县| 原阳县|