国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

Win2K Internet服務(wù)器安全構(gòu)建指南
2005-12-20   

Win2K操作系統(tǒng)的一個主要特色就是將IIS融入其內(nèi)核之中,并提供一些用來配置和維護(hù)軟件的向?qū)Чぞ撸箻?gòu)建一個Internet網(wǎng)站輕松易得。但是,如果要創(chuàng)建一個安全可靠的Internet網(wǎng)站,實(shí)現(xiàn)“地面部分”-Win2K操作系統(tǒng)和“空中部分”-IIS的雙重安全,還需要更加全面和深入的工作。本文就對這些穩(wěn)固工作中的空中部分-IIS進(jìn)行討論,旨在幫助管理員一步步地實(shí)施網(wǎng)站安全構(gòu)建工作。
一、TCP/IP方面要重點(diǎn)考慮的安全配置信息
Win2K提供了三種方式對進(jìn)站連接進(jìn)行訪問控制,以下分別介紹。
1、TCP/IP安全配置
Win2K中的TCP/IP安全配置與Windows NT 4.0中的執(zhí)行方式完全相同,配置方法非常基本也非常簡單,根本原則就是“全部允許或只允許”:
 
“全部允許”表示放行來自所有端口的通訊數(shù)據(jù),“只允許”表示除了特別列出端口外的通訊數(shù)據(jù)都拒絕。TCP/IP篩選雖然簡單,但過濾總比沒有過濾好,建議管理員不要漏掉這個防線。
2、對路由和遠(yuǎn)程訪問服務(wù)(Routing and Remote Access Service,RRAS)形式的進(jìn)站連接設(shè)置訪問控制列表
路由和遠(yuǎn)程訪問服務(wù)(RRAS)能夠配置出更加靈活復(fù)雜的信息包過濾器,盡管過濾方式是靜態(tài)的,但它的過濾細(xì)節(jié)卻很多,包括信息包方向、IP地址、各種協(xié)議類型。
 
3、IPSec Policy Filters(IP安全策略過濾器)
IPSec Policy Filters由IPSec Policy Agent(IP安全策略代理)強(qiáng)制執(zhí)行,是Win2K操作系統(tǒng)的新生功能。它彌補(bǔ)了傳統(tǒng)TCP/IP設(shè)計上的“隨意信任”重大安全漏洞,可以實(shí)現(xiàn)更仔細(xì)更精確的TCP/IP安全。可以說,IPSec是一個基于通訊分析的策略,它將通訊內(nèi)容與設(shè)定好的規(guī)則進(jìn)行比較以判斷通訊是否與預(yù)期相吻合,然后據(jù)此允許或拒絕通訊的傳輸。這些規(guī)則叫做過濾器列表,管理員可以圍繞各種不同的安全認(rèn)證協(xié)議來設(shè)計它們,協(xié)議包括:
● Internet密鑰交換協(xié)議(Internet Key Exchange Protocol,IKE): 一種使VPN節(jié)點(diǎn)之間達(dá)成安全通信的協(xié)議,其功能強(qiáng)大、設(shè)計靈活。
● 認(rèn)證IP數(shù)據(jù)包(Authentication Header,AH):也就是將數(shù)據(jù)包中的數(shù)據(jù)和一個變化的數(shù)字簽字結(jié)合起來,使得接收者能夠確認(rèn)數(shù)據(jù)發(fā)送者的身份以及確認(rèn)數(shù)據(jù)在傳輸過程中沒有被纂改過。
● Encapsulation Security Payload (ESP):指使用硬件對數(shù)據(jù)包中的數(shù)據(jù)進(jìn)行加密,使象Sniffer類的網(wǎng)絡(luò)監(jiān)聽軟件無法得到任何有用信息。
二、配置安全的IIS5
1、單獨(dú)設(shè)置IIS服務(wù)器
如果可能,IIS應(yīng)該安裝在一個單獨(dú)的服務(wù)器上。就是說,這個服務(wù)器不是任何域中的成員,不必與域控制器建立Netlogon信道,從而降低通過服務(wù)器之間連接而建立起來的空用戶連接所帶來的安全風(fēng)險。而且,由于系統(tǒng)之間不傳遞認(rèn)證通訊信息,也就降低了登錄口令被截獲的可能。
2、禁止不需要的服務(wù)
另外,如果僅僅是單純的Web 服務(wù)器,那么最好禁止掉以下不需要的服務(wù):
 
3、合理設(shè)置Web根文件夾
同前面論述的將操作系統(tǒng)與應(yīng)用程序單獨(dú)存放在不同的分區(qū)或磁盤驅(qū)動器一樣,現(xiàn)在又要使用到隔離技術(shù)了。建議將Web根文件夾wwwroot定位在操作系統(tǒng)分區(qū)以外的地方甚至是另外的物理磁盤驅(qū)動器上。而且,當(dāng)設(shè)置Web站點(diǎn)的虛擬目錄或重定向文件夾時,也要保證這些目錄不會被重定向到操作系統(tǒng)的啟動分區(qū),因為有些攻擊能夠危及訪問文件夾所在分區(qū)上的其它文件夾。
還有一種安全處理方式就是把Web根文件夾設(shè)置到另一個服務(wù)器上,使IIS服務(wù)器成為一個只緩沖請求、應(yīng)答請求的系統(tǒng)。而且,經(jīng)過這樣處理后,整個服務(wù)器基本上是一個通用型的,其上沒有存儲任何內(nèi)容,即使站點(diǎn)遭到攻擊而癱瘓,也可以從磁帶或其它備份中快速簡單地恢復(fù)服務(wù)器。
4、為重要系統(tǒng)文件改頭換面
操作系統(tǒng)中有許多非常重要的文件,它們就象“雙刃劍”,既可以讓管理員方便地執(zhí)行維護(hù)工作,又可能被攻擊者利用進(jìn)行破壞活動。為此,建議對這些文件進(jìn)行刪除、重命名或者為其設(shè)置NTFS權(quán)限,目的就是使攻擊者再也找不到熟悉的面孔。這些文件包括:
 
5、刪除危險的IIS組件
默認(rèn)安裝后的有些IIS組件可能會造成安全威脅,應(yīng)該從系統(tǒng)中去掉,所謂“多一個組件,不如少一個組件”。以下是一些“黑名單”參考,請管理員酌情考慮:
● Internet服務(wù)管理器(HTML):這是基于Web 的IIS服務(wù)器管理頁面,一般情況下不應(yīng)通過Web進(jìn)行管理,建議卸載它。
● 樣本頁面和腳本:這些樣本中有些是專門為顯示IIS的強(qiáng)大功能設(shè)計的,但同樣可被用來從Internet上執(zhí)行應(yīng)用程序和瀏覽服務(wù)器,這不是好事情,建議刪除.
● Win2K資源工具箱 或IIS資源工具箱:這些由專家編寫的軟件大概是現(xiàn)在最好的黑客工具了,其中有許多項目可以被攻擊者利用從服務(wù)器上提取信息、進(jìn)行破壞.
● SMTP和NNTP:如果不打算使用服務(wù)器轉(zhuǎn)發(fā)郵件和提供新聞組服務(wù),就刪除這些項目吧。否則,別因為它們的漏洞帶來新的不安全。
● Internet打印:Internet打印是Win2K中的一個新特性,它提供了通過Internet將打印作業(yè)題交給打印機(jī)的方式。但是由于網(wǎng)絡(luò)上的打印機(jī)是通過一個Web頁面進(jìn)行訪問并管理的,所以也就使系統(tǒng)增加了許多受到利用的可能。
6、改寫注冊表降低被攻擊風(fēng)險
DDoS攻擊現(xiàn)在很流行,例如SYN使用巨量畸形TCP信息包向服務(wù)器發(fā)出請求,最終導(dǎo)致服務(wù)器不能正常工作。改寫注冊表信息雖然不能完全制止這類攻擊,但是可以降低其風(fēng)險,所以,建議搜索并實(shí)施相關(guān)攻擊的注冊表改寫對策。降低SYN攻擊的注冊表改寫對策是:將HKLM\System\CurrentControlSet\Services\Tcpip\Parameters下的SynAttackProtect的值修改為2。
7、簡化IIS5中的驗證方法
Win2K和IIS5緊密結(jié)合的一點(diǎn)就體現(xiàn)在它們共享了驗證的功能和方法,這包括:匿名訪問、基本驗證(密碼用明文送出)、Windows域服務(wù)器的簡要驗證、集成Windows驗證等等。

對于大多數(shù)Web站點(diǎn)來說,有匿名訪問或基本認(rèn)證就足夠了,或者干脆只保留匿名訪問形式。在有些地方,最簡單的往往是最有效的!
8、為IIS5中的文件分類設(shè)置權(quán)限
除了在操作系統(tǒng)級別為IIS5的文件設(shè)置必要的權(quán)限外,還要在IIS管理器中為它們設(shè)置權(quán)限,以期做到雙保險。一般而言,對一個文件夾永遠(yuǎn)也不應(yīng)同時設(shè)置寫和執(zhí)行權(quán)限,以防止攻擊者向站點(diǎn)上傳并執(zhí)行惡意代碼。還有目錄瀏覽功能也應(yīng)禁止,預(yù)防攻擊者把站點(diǎn)上的文件夾瀏覽個遍最后找到“不忠的壞分子”。一個好的設(shè)置策略是:為Web 站點(diǎn)上不同類型的文件都建立目錄,然后給它們分配適當(dāng)權(quán)限。例如:
● Scripts目錄:包含站點(diǎn)的所有腳本文件,如cgi、vbs、asp等等,為這個文件夾設(shè)置“純腳本”執(zhí)行許可權(quán)限。
● BIN目錄:包含站點(diǎn)上的二禁止執(zhí)行文件,應(yīng)該為這個文件夾設(shè)置“腳本和可執(zhí)行程序” 執(zhí)行許可權(quán)限。
● Static目錄:包括所有靜態(tài)文件,如HTM 或HTML,為這個文件夾設(shè)置“讀權(quán)限”
9、全力保護(hù)IIS metabase
IIS Metabase保存著包括口令在內(nèi)的幾乎IIS配置各個方面的內(nèi)容,而且這些信息都以明文形式存儲,因此保護(hù)它至關(guān)重要。建議采取如下措施:
● 把HTTP和FTP根文件夾從%systemroot%下移走
● 慎重考慮重新命名Metabase和移動Metabase位置
● 安全設(shè)置確定Metabase位置的注冊表關(guān)鍵字
● 審核所有試圖訪問并編輯Metabase的失敗日志
● 刪除文件%systemroot%\system32\inetserv\Iissync.exe
● 為Metabase文件設(shè)置以下權(quán)限:Administrators/完全控制,System/完全控制
完成IIS配置后對Metabase 進(jìn)行備份,這時會創(chuàng)建文件夾%systemroot%\system32\inetserv\MetaBack,備份文件就存儲在其中。對于這個地方,要采取如下措施進(jìn)行保護(hù):
● 審核對\MetaBack文件夾的所有失敗訪問嘗試
● 為\MetaBack文件夾設(shè)置如下權(quán)限:Administrators/完全控制,System/完全控制
最后,要保護(hù)能夠編輯Metabase的工具,步驟是:
● 移走文件夾\Inetpub\Adminscripts,這里包含著IIS的所有管理腳本
● 將"\program file"文件下的Metaedit.exe 和Metautil.dll移到%systemroot%\system32\Inetserv文件夾下,并調(diào)整相應(yīng)的開始菜單快捷方式。
● 審核對\Adminscripts文件夾的所有失敗訪問嘗試
● 對執(zhí)行.VBS文件的%systemroot%\system32\csript.exe設(shè)置權(quán)限為“Administrators/完全控制”。
● 對\Adminscripts文件夾設(shè)置權(quán)限“Administrators/完全控制”。
三、建立審核例行程序和備份策略
完成了以上這些任務(wù)后,可以說服務(wù)器就是一個“準(zhǔn)Internet 服務(wù)器”了。之所以說“準(zhǔn)”,是因為還需要以下兩個重要的補(bǔ)充方案:
1、建立審核例行程序
在站點(diǎn)對外開放前,我們必須為這個服務(wù)器配置一個審核程序,以及時全面地確定服務(wù)器是否正受到攻擊或威脅。日志文件就象一個站點(diǎn)的耳朵,千萬不要讓它成為擺設(shè),每天都要安排一定的時間來查看日志、檢查是否有異常活動發(fā)生。而且,可以使用一些商業(yè)工具方便地、及時地或定時地收集和整理相關(guān)日志信息,以期更有效地檢查它們。
以下是必須重點(diǎn)關(guān)注的事件:
● 失敗的登錄
● 失敗的文件和對象訪問
● 失敗的用戶權(quán)力使用
● 失敗的安全策略修改
● 失敗的用戶和組策略修改
以下是需要關(guān)注的事件:
● 所有對腳本和Bin文件夾的訪問
● 所有包含Web發(fā)布文件的文件夾
2、數(shù)據(jù)保護(hù)
對存儲在服務(wù)器上暴露于Internet的數(shù)據(jù)進(jìn)行保護(hù)也很重要。除了設(shè)置相應(yīng)權(quán)限外,建立一個正式的備份策略,定期進(jìn)行磁帶備份非常必要的。備份策略應(yīng)該確定以下內(nèi)容:
● 誰負(fù)責(zé)進(jìn)行數(shù)據(jù)和服務(wù)器配置的備份?
● 多長時間進(jìn)行一次備份?
● 備份存儲介質(zhì)的默認(rèn)放置位置是哪里?
● 誰有權(quán)恢復(fù)系統(tǒng)數(shù)據(jù)?
● 是否在站點(diǎn)外有備份數(shù)據(jù)的副本?
● 誰負(fù)責(zé)維護(hù)站點(diǎn)外的備份數(shù)據(jù)副本?
明確了這些,進(jìn)一步需要確定備份位置及備份方法:
● 大多數(shù)情況下,本地備份比網(wǎng)絡(luò)備份要好,因為執(zhí)行備份時不需要建立網(wǎng)絡(luò)連接。
● 完成系統(tǒng)安裝后,第一件事就是對服務(wù)器進(jìn)行完整備份。
● 確定備份的頻率和類型。是每天都做備份嗎?每天的備份是完整備份、增量備份還是差異備份?
四、結(jié)語
以上詳細(xì)論述了使用Win2K和IIS5構(gòu)建安全I(xiàn)nternet網(wǎng)站的IIS安全配置指南部分,如果是嚴(yán)格按照這些步驟審視了IIS,就可以說基本上做到了從"空中部分"全力堵截入侵者的攻擊。再結(jié)合"Win2K Internet服務(wù)器安全構(gòu)建指南(Win2K篇)",我們現(xiàn)在可以說一聲:"無論敵人來自地面或者空中,你都將處于我們的監(jiān)視之中"!
但是,我仍要提醒您:想要使一個存在于公共基礎(chǔ)上的系統(tǒng)完全免受攻擊是不可能的,所能做到的就是盡可能使系統(tǒng)堅固,而迫使攻擊者去搜尋其他比較容易攻擊的系統(tǒng)。呵呵,避重就輕、棄難從易嗎!

熱詞搜索:

上一篇:配置安全的SCO UNIX網(wǎng)絡(luò)系統(tǒng)
下一篇:Unix的Web服務(wù)器安全指南

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲精品一二三| 在线观看日韩电影| 国产suv精品一区二区883| 欧美一级日韩免费不卡| 日韩电影网1区2区| 精品国产乱码久久久久久1区2区| 精品一区二区三区不卡| 日本一区二区三区四区在线视频| 99精品视频在线免费观看| 一区二区三区产品免费精品久久75| 欧美中文字幕一二三区视频| 日韩国产高清影视| 国产日韩欧美在线一区| 在线观看视频一区二区| 91亚洲精华国产精华精华液| 欧美激情一区二区在线| 国产在线不卡视频| 中文字幕av在线一区二区三区| 91丨porny丨中文| 日韩高清一区在线| 国产欧美日韩不卡| 67194成人在线观看| 国产精品香蕉一区二区三区| 亚洲综合免费观看高清完整版在线| 日韩精品一区二区三区四区 | 岛国一区二区在线观看| 亚洲电影视频在线| 中文字幕精品—区二区四季| 日韩精品资源二区在线| 欧美午夜精品久久久久久孕妇| 国产成人精品免费看| 蜜桃久久av一区| 亚洲最快最全在线视频| 国产精品久久久久久久久晋中| 51精品视频一区二区三区| 色综合色综合色综合| 成人高清视频免费观看| 国产精品白丝jk白祙喷水网站 | 午夜精品在线视频一区| 中文字幕在线观看一区二区| 久久久亚洲精品一区二区三区 | 精品国产成人系列| 欧美一区二区三区视频在线| 欧美视频日韩视频| 日本高清不卡视频| 一本大道久久a久久综合婷婷| 成人黄色国产精品网站大全在线免费观看| 狠狠色综合色综合网络| 美女性感视频久久| 美女尤物国产一区| 日本一不卡视频| 久久精品国产亚洲5555| 加勒比av一区二区| 国产传媒日韩欧美成人| 国产精品自拍三区| 国产v综合v亚洲欧| 成人免费视频一区| 91麻豆国产精品久久| 91免费观看视频| 欧美视频你懂的| 日韩欧美久久久| 337p粉嫩大胆色噜噜噜噜亚洲| 久久夜色精品一区| 国产精品国产三级国产aⅴ无密码 国产精品国产三级国产aⅴ原创 | 国产精品美女www爽爽爽| 欧美国产精品久久| 亚洲日穴在线视频| 天堂午夜影视日韩欧美一区二区| 日本成人在线视频网站| 久久99精品久久久久婷婷| 成人激情午夜影院| 欧美军同video69gay| 精品国产99国产精品| 国产精品免费久久| 午夜精品久久久久久久蜜桃app| 日韩和欧美一区二区三区| 久热成人在线视频| 成人免费看黄yyy456| 欧美优质美女网站| 欧美电影免费观看高清完整版在 | 中文字幕精品一区二区三区精品| 国产精品久久久久婷婷| 亚洲成在人线免费| 国产精品一级片| 欧美性xxxxxxxx| 久久综合色鬼综合色| 一区二区三区91| 黄色成人免费在线| 欧美性极品少妇| 久久精品一区四区| 午夜久久电影网| caoporm超碰国产精品| 日韩一区二区三区视频在线观看| 国产精品国产三级国产aⅴ中文| 石原莉奈一区二区三区在线观看| 风间由美一区二区av101| 在线视频你懂得一区二区三区| 精品电影一区二区三区| 亚洲一卡二卡三卡四卡五卡| 国产a区久久久| 欧美一级一区二区| 亚洲精品写真福利| 国产91在线看| 欧美一区二区三区思思人| 亚洲欧洲日韩一区二区三区| 韩国欧美国产一区| 91精品欧美综合在线观看最新| 亚洲欧美偷拍卡通变态| 顶级嫩模精品视频在线看| 91精品国产aⅴ一区二区| 亚洲成人三级小说| 欧美在线免费观看亚洲| 亚洲欧美电影一区二区| 国v精品久久久网| 欧美本精品男人aⅴ天堂| 婷婷综合久久一区二区三区| 欧美伊人久久大香线蕉综合69| 日韩美女啊v在线免费观看| 国产精品一二三四五| 久久精品一区二区三区不卡 | 亚洲高清一区二区三区| 日本高清不卡aⅴ免费网站| 亚洲三级久久久| 高清日韩电视剧大全免费| 2017欧美狠狠色| 国产一区二区久久| 国产亚洲午夜高清国产拍精品| 国产精品亚洲第一区在线暖暖韩国| 精品国产髙清在线看国产毛片 | 欧美精品一区二区三区高清aⅴ | 久久国产尿小便嘘嘘尿| 91精品国产一区二区三区蜜臀| 日韩福利电影在线| 欧美一级欧美三级在线观看| 日韩av一区二区在线影视| 欧美一区二区免费观在线| 麻豆国产精品视频| 久久午夜老司机| 成人黄色在线网站| 夜夜嗨av一区二区三区中文字幕 | 免费在线视频一区| 日韩一级片网站| 国产一级精品在线| 中文字幕中文字幕中文字幕亚洲无线| 国产美女av一区二区三区| 国产日本欧洲亚洲| 91蜜桃免费观看视频| 亚洲一级在线观看| 精品国产91久久久久久久妲己 | 日本 国产 欧美色综合| 久久久久久久久伊人| www.日本不卡| 亚洲18色成人| 久久无码av三级| 91网站在线播放| 亚洲成年人影院| 欧美精品一区二区三| 成人听书哪个软件好| 夜夜精品浪潮av一区二区三区 | 4438x亚洲最大成人网| 国产一区二区三区久久久| 国产精品福利一区二区| 欧美色网站导航| 国产成人亚洲精品青草天美| 亚洲美女精品一区| 欧美成人精精品一区二区频| 97精品久久久午夜一区二区三区 | 精品国产91乱码一区二区三区| 成人av影院在线| 免费高清在线视频一区·| 国产精品嫩草99a| 精品人在线二区三区| 欧日韩精品视频| 成人国产电影网| 加勒比av一区二区| 亚洲大片免费看| 亚洲欧美一区二区三区国产精品 | 国产精品一品二品| 五月综合激情婷婷六月色窝| 中文字幕av资源一区| 日韩丝袜美女视频| 欧美日产国产精品| 99久久精品免费看国产| 国产真实乱对白精彩久久| 无码av免费一区二区三区试看| 成人欧美一区二区三区视频网页| 日韩视频123| 5858s免费视频成人| 色婷婷久久久亚洲一区二区三区| 国产剧情一区二区| 日本成人在线电影网| 亚洲一本大道在线| 亚洲免费在线看| 国产精品色噜噜| 国产清纯白嫩初高生在线观看91 | 欧美日韩电影在线播放| 色狠狠综合天天综合综合| 不卡一区二区三区四区| 国产成人av电影在线观看| 精品一区二区三区av|