国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

Windows2000絕版安全配置教程
2005-08-24   

前段時間,中美網絡大戰,我看了一些被黑的服務器,發現絕大部分被黑的服務器都是Nt/win2000的機器,真是慘不忍睹。Windows2000 真的那么不安全么?其實,Windows2000 含有很多的安全功能和選項,如果你合理的配置它們,那么windows 2000將會是一個很安全的操作系統。我抽空翻了一些網站,翻譯加湊數的整理了一篇checklist出來。希望對win2000管理員有些幫助。本文并沒有什么高深的東西,所謂的清單,也并不完善,很多東西要等以后慢慢加了,希望能給管理員作一參考。
具體清單如下:
初級安全篇
1.物理安全
服務器應該安放在安裝了監視器的隔離房間內,并且監視器要保留15天以上的攝像記錄。另外,機箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進入房間也無法使用電腦,鑰匙要放在另外的安全的地方。
2.停掉Guest 帳號
在計算機管理的用戶里面把guest帳號停用掉,任何時候都不允許guest帳號登陸系統。為了保險起見,最好給guest 加一個復雜的密碼,你可以打開記事本,在里面輸入一串包含特殊字符,數字,字母的長字符串,然后把它作為guest帳號的密碼拷進去。
3.限制不必要的用戶數量
去掉所有的duplicate user 帳戶, 測試用帳戶, 共享帳號,普通部門帳號等等。用戶組策略設置相應權限,并且經常檢查系統的帳戶,刪除已經不在使用的帳戶。這些帳戶很多時候都是黑客們入侵系統的突破口,系統的帳戶越多,黑客們得到合法用戶的權限可能性一般也就越大。國內的nt/2000主機,如果系統帳戶超過10個,一般都能找出一兩個弱口令帳戶。我曾經發現一臺主機197個帳戶中竟然有180個帳號都是弱口令帳戶。
4.創建2個管理員用帳號
雖然這點看上去和上面這點有些矛盾,但事實上是服從上面的規則的。 創建一個一般權限帳號用來收信以及處理一些日常事物,另一個擁有Administrators 權限的帳戶只在需要的時候使用。可以讓管理員使用 “ RunAS” 命令來執行一些需要特權才能作的一些工作,以方便管理。
5.把系統administrator帳號改名
大家都知道,windows 2000 的administrator帳號是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點。當然,請不要使用Admin之類的名字,改了等于沒改,盡量把它偽裝成普通用戶,比如改成:guestone 。
6.創建一個陷阱帳號
什么是陷阱帳號? Look!>創建一個名為” Administrator”的本地帳戶,把它的權限設置成最低,什么事也干不了的那種,并且加上一個超過10位的超級復雜密碼。這樣可以讓那些 Scripts s忙上一段時間了,并且可以借此發現它們的入侵企圖?;蛘咴谒膌ogin scripts上面做點手腳。嘿嘿,夠損!
7.把共享文件的權限從”everyone”組改成“授權用戶”
“everyone” 在win2000中意味著任何有權進入你的網絡的用戶都能夠獲得這些共享資料。任何時候都不要把共享文件的用戶設置成”everyone”組。包括打印共享,默認的屬性就是”everyone”組的,一定不要忘了改。
8.使用安全密碼
一個好的密碼對于一個網絡是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經可以說明這一點了。一些公司的管理員創建帳號的時候往往用公司名,計算機名,或者一些別的一猜就到的東西做用戶名,然后又把這些帳戶的密碼設置得N簡單,比如 “welcome” “iloveyou” “letmein”或者和用戶名相同等等。這樣的帳戶應該要求用戶首此登陸的時候更改成復雜的密碼,還要注意經常更改密碼。前些天在IRC和人討論這一問題的時候,我們給好密碼下了個定義:安全期內無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼文檔,必須花43天或者更長的時間才能破解出來,而你的密碼策略是42天必須改密碼。
9.設置屏幕保護密碼
很簡單也很有必要,設置屏幕保護密碼也是防止內部人員破壞服務器的一個屏障。注意不要使用OpenGL和一些復雜的屏幕保護程序,浪費系統資源,讓他黑屏就可以了。還有一點,所有系統用戶所使用的機器也最好加上屏幕保護密碼。
10. 使用NTFS格式分區
把服務器的所有分區都改成NTFS格式。NTFS文件系統要比FAT,FAT32的文件系統安全得多。這點不必多說,想必大家得服務器都已經是NTFS的了。
11.運行防毒軟件
我見過的Win2000/Nt服務器從來沒有見到有安裝了防毒軟件的,其實這一點非常重要。一些好的殺毒軟件不僅能殺掉一些著名的病毒,還能查殺大量木馬和后門程序。這樣的話,“黑客”們使用的那些有名的木馬就毫無用武之地了。不要忘了經常升級病毒庫
12.保障備份盤的安全
一旦系統資料被破壞,備份盤將是你恢復資料的唯一途徑。備份完資料后,把備份盤防在安全的地方。千萬別把資料備份在同一臺服務器上,那樣的話,還不如不要備份。
中級安全篇:
1.利用win2000的安全配置工具來配置策略
微軟提供了一套的基于MMC(管理控制臺)安全配置和分析工具,利用他們你可以很方便的配置你的服務器以滿足你的要求。具體內容請參考微軟主頁: http://www.microsoft.com/windows2000/techinfo/howitworks/security/sctoolset.asp
2.關閉不必要的服務
windows 2000 的 Terminal Services(終端服務),IIS ,和RAS都可能給你的系統帶來安全漏洞。為了能夠在遠程方便的管理服務器,很多機器的終端服務都是開著的,如果你的也開了,要確認你已經正確的配置了終端服務。有些惡意的程序也能以服務方式悄悄的運行。要留意服務器上面開啟的所有服務,中期性(每天)的檢查他們。下面是C2級別安裝的默認服務:
Computer Browser service TCP/IP NetBIOS Helper
Microsoft DNS server Spooler
NTLM SSP Server
RPC Locator WINS
RPC service Workstation
Netlogon Event log
3.關閉不必要的端口
關閉端口意味著減少功能,在安全和功能上面需要你作一點決策。如果服務器安裝在防火墻的后面,冒的險就會少些,但是,永遠不要認為你可以高枕無憂了。用端口掃描器掃描系統所開放的端口,確定開放了哪些服務是黑客入侵你的系統的第一步。\system32\drivers\etc\services 文件中有知名端口和服務的對照表可供參考。具體方法為:
網上鄰居>屬性>本地連接>屬性>internet 協議(tcp/ip)>屬性>高級>選項>tcp/ip篩選>屬性 打開tcp/ip篩選,添加需要的tcp,udp,協議即可。
4.打開審核策略
開啟安全審核是win2000最基本的入侵檢測方法。當有人嘗試對你的系統進行某些方式(如嘗試用戶密碼,改變帳戶策略,未經許可的文件訪問等等)入侵的時候,都會被安全審核記錄下來。很多的管理員在系統被入侵了幾個月都不知道,直到系統遭到破壞。下面的這些審核是必須開啟的,其他的可以根據需要增加:
策略 設置
審核系統登陸事件 成功,失敗
審核帳戶管理 成功,失敗
審核登陸事件 成功,失敗
審核對象訪問 成功
審核策略更改 成功,失敗
審核特權使用 成功,失敗
審核系統事件 成功,失敗
5.開啟密碼密碼策略
策略 設置
密碼復雜性要求 啟用
密碼長度最小值 6位
強制密碼歷史 5 次
強制密碼歷史 42 天
6.開啟帳戶策略
策略 設置
復位帳戶鎖定計數器 20分鐘
帳戶鎖定時間 20分鐘
帳戶鎖定閾值 3次
7.設定安全記錄的訪問權限
安全記錄在默認情況下是沒有保護的,把他設置成只有Administrator和系統帳戶才有權訪問。
8.把敏感文件存放在另外的文件服務器中
雖然現在服務器的硬盤容量都很大,但是你還是應該考慮是否有必要把一些重要的用戶數據(文件,數據表,項目文件等)存放在另外一個安全的服務器中,并且經常備份它們。
9.不讓系統顯示上次登陸的用戶名
默認情況下,終端服務接入服務器時,登陸對話框中會顯示上次登陸的帳戶明,本地的登陸對話框也是一樣。這使得別人可以很容易的得到系統的一些用戶名,進而作密碼猜測。修改注冊表可以不讓對話框里顯示上次登陸的用戶名,具體是:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName
把 REG_SZ 的鍵值改成 1 .
10.禁止建立空連接
默認情況下,任何用戶通過通過空連接連上服務器,進而枚舉出帳號,猜測密碼。我們可以通過修改注冊表來禁止建立空連接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。
10.到微軟網站下載最新的補丁程序
很多網絡管理員沒有訪問安全站點的習慣,以至于一些漏洞都出了很久了,還放著服務器的漏洞不補給人家當靶子用。誰也不敢保證數百萬行以上代碼的2000不出一點安全漏洞,經常訪問微軟和一些安全站點,下載最新的service pack和漏洞補丁,是保障服務器長久安全的唯一方法。
高級篇
1. 關閉 DirectDraw
這是C2級安全標準對視頻卡和內存的要求。關閉DirectDraw可能對一些需要用到DirectX的程序有影響(比如游戲,在服務器上玩星際爭霸?我暈..$%$^%^&??),但是對于絕大多數的商業站點都應該是沒有影響的。 修改注冊表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為 0 即可。
2.關閉默認共享
win2000安裝好以后,系統會創建一些隱藏的共享,你可以在cmd下打 net share 查看他們。網上有很多關于IPC入侵的文章,相信大家一定對它不陌生。要禁止這些共享 ,打開 管理工具>計算機管理>共享文件夾>共享 在相應的共享文件夾上按右鍵,點停止共享即可,不過機器重新啟動后,這些共享又會重新開啟的。
默認共享目錄 路徑和功能
C$ D$ E$ 每個分區的根目錄。Win2000 Pro版中,只有Administrator
和Backup Operators組成員才可連接,Win2000 Server版本
Server Operatros組也可以連接到這些共享目錄
ADMIN$ %SYSTEMROOT% 遠程管理用的共享目錄。它的路徑永遠都
指向Win2000的安裝路徑,比如 c:\winnt
FAX$ 在Win2000 Server中,FAX$在fax客戶端發傳真的時候會到。
IPC$ 空連接。IPC$共享提供了登錄到系統的能力。
NetLogon 這個共享在Windows 2000 服務器的Net Login 服務在處
理登陸域請求時用到
PRINT$ %SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS 用戶遠程管理打印機
3.禁止dump file的產生
dump文件在系統崩潰和藍屏的時候是一份很有用的查找問題的資料(不然我就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑客提供一些敏感信息比如一些應用程序的密碼等。要禁止它,打開 控制面板>系統屬性>高級>啟動和故障恢復 把 寫入調試信息 改成無。要用的時候,可以再重新打開它。
4.使用文件加密系統EFS
Windows2000 強大的加密系統能夠給磁盤,文件夾,文件加上一層安全保護。這樣可以防止別人把你的硬盤掛到別的機器上以讀出里面的數據。記住要給文件夾也使用EFS,而不僅僅是單個的文件。 有關EFS的具體信息可以查看 http://www.microsoft.com/windows2000/techinfo/howitworks/security/encrypt.asp
5.加密temp文件夾
一些應用程序在安裝和升級的時候,會把一些東西拷貝到temp文件夾,但是當程序升級完畢或關閉的時候,它們并不會自己清除temp文件夾的內容。所以,給temp文件夾加密可以給你的文件多一層保護。
6.鎖住注冊表
在windows2000中,只有administrators和Backup Operators才有從網絡上訪問注冊表的權限。如果你覺得還不夠的話,可以進一步設定注冊表訪問權限,詳細信息請參考: http://support.microsoft.com/support/kb/articles/Q153/1/83.asp
7.關機時清除掉頁面文件
頁面文件也就是調度文件,是win2000用來存儲沒有裝入內存的程序和數據文件部分的隱藏文件。一些第三方的程序可以把一些沒有的加密的密碼存在內存中,頁面文件中也可能含有另外一些敏感的資料。 要在關機的時候清楚頁面文件,可以編輯注冊表
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
把ClearPageFileAtShutdown的值設置成1。
8.禁止從軟盤和CD Rom啟動系統
一些第三方的工具能通過引導系統來繞過原有的安全機制。如果你的服務器對安全要求非常高,可以考慮使用可移動軟盤和光驅。把機箱鎖起來扔不失為一個好方法。
9.考慮使用智能卡來代替密碼
對于密碼,總是使安全管理員進退兩難,容易受到 10phtcrack 等工具的攻擊,如果密碼太復雜,用戶把為了記住密碼,會把密碼到處亂寫。如果條件允許,用智能卡來代替復雜的密碼是一個很好的解決方法。
10.考慮使用IPSec
正如其名字的含義,IPSec 提供 IP 數據包的安全性。IPSec 提供身份驗證、完整性和可選擇的機密性。發送方計算機在傳輸之前加密數據,而接收方計算機在收到數據之后解密數據。利用IPSec可以使得系統的安全性能大大增強。

熱詞搜索:

上一篇:高性能LINUX雙效防火墻HOWTO
下一篇:Windows 2000 Server入侵監測

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲视频在线观看视频| 欧美在线影院| 欧美一区成人| 国产精品视频yy9099| 亚洲欧美日韩一区二区| 国产精品www网站| 久久精品日产第一区二区| 亚洲国产欧美不卡在线观看| 欧美亚男人的天堂| 老司机精品视频一区二区三区| 亚洲精品久久久久| 极品尤物久久久av免费看| 欧美精品久久久久久久免费观看| 日韩一二三区视频| 国产欧美日韩专区发布| 欧美激情亚洲综合一区| 久久亚裔精品欧美| 久久久www成人免费毛片麻豆| 日韩视频三区| 91久久中文| 亚洲二区免费| 亚洲国产三级| 一区二区视频欧美| 国产三级欧美三级日产三级99| 欧美日韩国产精品成人| 欧美精品v国产精品v日韩精品| 久久久精品视频成人| 理论片一区二区在线| 老鸭窝毛片一区二区三区| 久久久久亚洲综合| 另类欧美日韩国产在线| 欧美激情在线狂野欧美精品| 麻豆精品在线播放| 欧美精品一区二区三| 欧美吻胸吃奶大尺度电影| 国产精品入口夜色视频大尺度 | 韩国av一区| 在线观看欧美精品| 一区二区国产日产| 日韩亚洲欧美精品| 欧美亚洲视频在线观看| 欧美v日韩v国产v| 国产精品狼人久久影院观看方式| 国产美女精品| 一区二区三区精品视频| 欧美一区二区性| 欧美精品一区二区视频| 国产一区二区三区无遮挡| 99pao成人国产永久免费视频| 欧美伊人久久久久久午夜久久久久 | 欧美日韩18| 激情91久久| 久久精品国产免费观看| 国产精品videossex久久发布| 亚洲电影免费观看高清完整版| 午夜一区二区三区在线观看| 欧美福利视频在线| 亚洲国产精品一区制服丝袜| 中文av字幕一区| 欧美金8天国| 99国产精品久久久久久久久久 | 国产精品福利在线观看| 一区二区三区你懂的| 欧美日韩综合在线免费观看| 亚洲另类一区二区| 国产精品白丝黑袜喷水久久久| 日韩亚洲国产欧美| 国产精品久久久久久av福利软件 | 欧美黑人多人双交| 亚洲欧洲一区二区在线观看| 老司机午夜精品视频在线观看| 国内精品免费在线观看| 久久一区精品| 一片黄亚洲嫩模| 国产综合精品一区| 欧美日韩1区2区| 久久av一区二区三区亚洲| 亚洲激情视频在线播放| 国产精品久久久久久久久久直播| 亚洲欧美综合精品久久成人| 国产一区在线免费观看| 欧美激情综合五月色丁香小说 | 久久精品国产亚洲5555| 一区福利视频| 国产美女精品在线| 欧美午夜精品久久久久久久| 久久精品1区| 欧美一区二区免费观在线| 亚洲国产美国国产综合一区二区| 国产精品区一区二区三区| 欧美高清视频一区二区| 久久亚洲综合色| 久久国产精品一区二区三区四区| 亚洲伦理中文字幕| 亚洲区中文字幕| 亚洲成色最大综合在线| 一区二区三区我不卡| 国内精品免费午夜毛片| 国产精品普通话对白| 国产精品地址| 国产日本欧美视频| 国产欧美日韩视频在线观看 | 亚洲免费观看高清完整版在线观看熊 | 男女视频一区二区| 欧美成人一区二区在线| 欧美激情中文不卡| 国产精品久久波多野结衣| 国产精品成人午夜| 国产在线日韩| 亚洲精选久久| 亚洲欧美日韩国产精品| 久久久91精品| 欧美成人国产va精品日本一级| 蜜桃伊人久久| 国产精品女人久久久久久| 狠狠狠色丁香婷婷综合久久五月| 亚洲第一在线综合在线| 亚洲视频一区在线| 久久激情一区| 国产精品户外野外| 在线播放日韩专区| 亚洲无限av看| 欧美日本网站| 亚洲国产精品电影| 久久精品人人做人人爽| 欧美视频一二三区| 亚洲成色999久久网站| 午夜免费在线观看精品视频| 欧美精品电影| 亚洲人成毛片在线播放| 久久精品成人| 国产伦理一区| 亚洲免费视频网站| 国产精品jvid在线观看蜜臀| 亚洲国产三级在线| 久久久亚洲欧洲日产国码αv| 国产精品免费网站在线观看| 亚洲毛片在线免费观看| 久久久久久久综合狠狠综合| 国产精品一区一区三区| 亚洲一区在线观看视频 | 狠狠色狠狠色综合日日tαg| 夜夜嗨av一区二区三区中文字幕 | 亚洲福利久久| 欧美美女bbbb| 亚洲性夜色噜噜噜7777| 国产精品视频yy9299一区| 亚洲一二三级电影| 国产精品另类一区| 久久爱www.| 日韩视频不卡中文| 国产日韩欧美另类| 美女福利精品视频| 一本久久知道综合久久| 国产精品一区二区久久国产| 久久精品视频播放| 亚洲一区二区视频在线| 欧美日韩国产精品成人| 亚洲社区在线观看| 日韩视频在线播放| 亚洲第一在线综合在线| 久久精品视频在线免费观看| 亚洲欧美日本另类| 男男成人高潮片免费网站| 亚洲欧美怡红院| 在线中文字幕日韩| 新狼窝色av性久久久久久| 狂野欧美激情性xxxx| 欧美精品在线播放| 国产欧美一区二区三区久久| 国产一区二区中文| 这里只有精品在线播放| 欧美日韩少妇| 亚洲激情在线观看视频免费| 欧美在线视频在线播放完整版免费观看| 欧美成人国产一区二区| 亚洲激情成人| 欧美r片在线| 亚洲免费观看高清完整版在线观看熊 | 欧美日韩一区二区欧美激情| 国产精品捆绑调教| 亚洲第一区在线| 久久久久久夜精品精品免费| 欧美精品在线视频| 欧美美女操人视频| 国产亚洲一区二区精品| 久久国产精品99国产精| 欧美日韩精选| 欧美一区二区性| 狠狠v欧美v日韩v亚洲ⅴ| 欧美成人综合一区| 亚洲福利视频网站| 欧美大片在线看免费观看| 亚洲天堂黄色| 黄色成人在线网站| 久久精品国产亚洲精品| 国产精品日本| 欧美一区二区在线免费观看| 黄色成人免费观看| 国产精品伦子伦免费视频|