国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

IIS 5安全注意事項和安全配置
2006-02-05   

本節涵蓋IIS5所特有的安全問題,同時微軟的IIS默認安裝實在不敢恭維,所以IIS的配置是也將是重點。
(1) 在虛擬目錄上設置ACL。盡管該步驟與應用程序稍微有些關系,但是經驗仍適用,正如表5.4中列出的那樣。
文件類型:
訪問控制列表

CGI (.exe, .dll, .cmd, .pl)
Everyone (X)
Administrators(完全控制)
System(完全控制)
腳本文件 (.asp)
Everyone (X)
Administrators(完全控制)
System(完全控制)
Include 文件 (.inc, .shtm, .shtml)
Everyone (X)
Administrators(完全控制)
System(完全控制)
靜態內容 (.txt, .gif, .jpg, .html)
Everyone (R)
Administrators(完全控制)
System(完全控制)

① 按文件類型推薦使用的默認ACL。
無需在每個文件上設置ACL,最好為每個文件類型創建一個新目錄、在每個目錄上設置ACL、允許ACL傳給各個文件。例如,目錄結構可為以下形式:
·   c:\inetpub\wwwroot\myserver\static (.html) 
·   c:\inetpub\wwwroot\myserver\include (.inc)
·   c:\inetpub\wwwroot\myserver\script (.asp)
·   c:\inetpub\wwwroot\myserver\executable (.dll)
·   c:\inetpub\wwwroot\myserver\images (.gif, .jpeg)

同樣,請特別注意以下兩個目錄:
·    c:\inetpub\FTProot(FTP 服務器)
·    c:\inetpub\mailroot(SMTP 服務器)
 
在這兩個目錄上的ACL是Everyone(完全控制),并且應被更緊密的事物所覆蓋(閏。
⑤ 從“活動日志格式”下拉列表中選擇“W3C擴展日志文件格式”。
⑥ 單擊“屬性”。
⑦ 單擊“擴展屬性”選項卡,然后設置客戶IP地址、用戶名、方法、URI資源、HTTP狀態、Win32 狀態、用戶代理、服務器IP地址、服務器端口。
如果在一臺計算機上有多個Web服務器,則后兩種屬性非常有用。Win32狀態屬性對于調試非常有用。檢查日志時,密切注意錯誤5,這意味著訪問被拒絕。在命令行上輸入 net helpmsg err,可找出其他Win32錯誤的含義,其中err是要查找的錯誤號。
(2) 設置IP地址/DNS 地址限制。這不是常用選項,但是如果您希望限制某些用戶對 Web 站點的訪問,則這是可采用的選項。請注意,如果您輸入IIS擁有的域名系統(DNS) 名稱以執行 DNS 查找,則這將非常耗時。
(3) 驗證可執行內容的可靠性。很難知道可執行內容是否可靠。一個試驗就是使用 DumpBin工具查看可執行內容是否調用某些API。DumpBin 包括在多種Win32開發工具中。例如,如果要查看名為MyISAPI.dll的文件是否調用 RevertToSelf,請使用以下語法:
dumpbin /imports MyISAPI.dll | find "RevertToSelf"
如果屏幕上未顯示任何結果,則MyISAPI.dll不直接調用 RevertToSelf。它可能通過 LoadLibrary調用API,在這種情況下,也可使用類似的命令搜索它。
(4) 在IIS服務器上更新根CA證書。這個過程分為兩步:第一步,添加任何您信任的新根證書頒發機構 (CA) 證書 - 特別是,使用Microsoft證書服務2.0創建的根CA證書。第二步,刪除您不信任的所有根CA證書。請注意,如果您不知道頒發根證書的公司名,千萬別信他們。
IIS 使用的所有根CA證書都駐留在計算機的機器存儲中??赏ㄟ^以下步驟訪問該存儲:
·     打開 Microsoft 管理控制臺 (MMC)。
·     從“控制臺”菜單中選擇“添加/刪除管理單元”,然后單擊“添加”。
·     選擇“證書”,然后單擊“添加”。
·     單擊“計算機帳戶”選項按鈕。
·     單擊“下一步”。
·     選擇所述機器。
·     單擊“完成”。
·     依次單擊“關閉”和“確定”。
·     擴展“證書”節點。
·     打開“受信任的根證書頒發機構”。
·     選擇“證書”。

右窗格上將顯示當前可信的全部根CA證書。如果愿意,可以刪除多個證書。
(5) 禁用或刪除所有的示例應用程序。示例只是示例;在默認情況下,并不安裝它們,且從不在生產服務器上安裝。請注意一些示例安裝,它們只可從 或127.0.0.1訪問;但是,它們仍應被刪除。
表5.5列出一些示例的默認位置。
表5.5

示例

虛擬目錄

位置

IIS 示例

\IISSamples

c:\inetpub\iissamples

IIS 文檔

\IISHelp

c:\winnt\help\iishelp

數據訪問

\MSADC

c:\program files\common files\system\msadc

啟用或刪除不需要的 COM 組件
(6) 啟用或刪除不需要的COM組件。某些COM組件不是多數應用程序所必需的,應加以刪除。特別是,應考慮禁用文件系統對象組件,但是要注意這將也會刪除 Dictionary 對象。切記某些程序可能需要您禁用的組件。例如,Site Server 3.0使用File System Object。以下命令將禁用 File System Object:
regsvr32 scrrun.dll /u
(7) 刪除 IISADMPWD 虛擬目錄。該目錄可用于重置 Windows NT 和 Windows 2000 密碼。它主要用于 Intranet 情況下,并不作為 IIS 5 的一部分安裝,但是 IIS 4 服務器升級到 IIS 5 時,它并不刪除。如果您不使用 Intranet 或如果將服務器連接到 Web 上,則應將其刪除。有關該功能的詳細信息,請參閱 Microsoft 知識庫文章 Q184619。
(8) 刪除無用的腳本映射。IIS 被預先配置為支持常用的文件名擴展如 .asp 和 .shtm 文件。IIS 接收到這些類型的文件請求時,該調用由 DLL 處理。如果您不使用其中的某些擴展或功能,則應刪除該映射,步驟如下:
·       打開Internet服務管理器。
·       右鍵單擊Web服務器,然后從上下文菜單中選擇“屬性”。
·       主屬性
·       選擇WWW 服務 | 編輯 | 主目錄 | 配置
刪除這些引用:

如果您不使用...

刪除該項:

基于 Web 的密碼重設

.htr

Internet 數據庫連接器(所有的 IIS 5 Web 站點應使用 ADO 或類似的技術)

.idc

服務器端包括

.stm、.shtm .shtml

Internet 打印

.printer

索引服務器

.htw、.ida .idq

(9) 要從IIS 5刪除的擴展。除非您特別需要使用 .htr 功能,否則應刪除 .htr 擴展。
(10) 少用或不用CGI程序。使用CGI程式時,因為處理程序(Process)須不斷地產生與摧毀,造成執行效率不佳。一般而言,執行效率比較如下:靜態網頁(Static):100  ISAPI:50   ASP:10   CGI:1 換句話說,ASP比CGI可能快10倍,因此勿使用CGI程式可以改善IIS的執行效率。以彈性(Flexibility)而言:ASP > CGI > ISAPI > 靜態網頁(Static)。以安全(Security)而言:ASP(獨立) = ISAPI(獨立)= CGI > ASP(非獨立)= ISAPI(非獨立)= 靜態網頁(Static)。
當然有時不得不用CGI程序。因此這里提供了一個小技巧來對付日益增多的cgi漏洞掃描器。在IIS中將HTTP404 Object Not Found出錯頁面通過URL重定向到一個定制HTM文件,可以讓目前絕大多數CGI漏洞掃描器失靈。其實原因很簡單,大多數CGI掃描器在編寫時為了方便,都是通過查看返回頁面的HTTP代碼來判斷漏洞是否存在的,例如,著名的IDQ漏洞一般都是通過取1.idq來檢驗,如果返回HTTP200,就認為是有這個漏洞,反之如果返回HTTP404就認為沒有,如果你通過URL將HTTP404出錯信息重定向到HTTP404.htm文件,那么所有的掃描無論存不存在漏洞都會返回HTTP200,90%的CGI掃描器會認為你什么漏洞都有,結果反而掩蓋了你真正的漏洞,讓入侵者茫然無處下手。
(11) 檢查ASP代碼中的  和查詢字符串輸入。許多站點使用用戶的輸入以調用其他代碼或直接創建 SQL 語句。換句話說,它們將該輸入視作有效的、格式正確的、非惡意的輸入。不應這樣看待;仍存在許多攻擊,用戶的輸入被誤以為是有效的輸入,而該用戶仍可獲得對服務器的訪問權或引起破壞。應對每一個  輸入和查詢字符串進行檢查,然后才能將它轉到另一個可能使用外部資源(如文件系統或數據庫)的進程或方法調用。
可用JScript V5和VBScript V5 正規表達式功能執行文本檢查。以下示例代碼可除去包含所有無效(不是0-9a-zA-Z或 _ 的字符)字符串:
Set reg = New RegExp
reg.Pattern = "\W+" ' One or more characters which
' are NOT 0-9a-zA-Z or '_'
strUnTainted = reg.Replace(strTainted, "")
以下示例可除去 | 操作符后面的所有文本:
Set reg = New RegExp
reg.Pattern = "^(.+)\|(.+)" ' Any character from the start of
' the string to a | character.
strUnTainted = reg.Replace(strTainted, "$1")
同樣,在用Scripting File System Object打開文件或創建文件時要千萬小心。如果文件名是基于用戶的輸入的,則該用戶可能試圖打開一個串口或打印機。以下JScript代碼可除去無效的文件名:
var strOut = strIn.replace(/(AUX|PRN|NUL|COM\d|LPT\d)+\s*$/i,"");

(12) 禁用父路徑?!案嘎窂健边x項允許您在對諸如MapPath函數調用中使用“..”。在默認情況下,該選項處于啟用狀態,應該禁用它。禁用該選項的步驟如下:
·       右鍵單擊該Web站點的根,然后從上下文菜單中選擇“屬性”。
·       單擊“主目錄”選項卡。
·       單擊“配置”。
·       單擊“應用程序選項”選項卡。
·       取消選擇“啟用父路徑”復選框。
(13) 禁用-內容位置中的IP地址?!皟热?位置”標頭可暴露通常在網絡地址轉換 (NAT) 防火墻或代理服務器后面隱藏或屏蔽的內部IP地址。
(14) 徹底刪掉C盤Inetpub目錄徹底刪掉。在D盤建一個Inetpub(要是你不放心用默認目錄名也可以改一個名字,但是自己要記得)在IIS管理器中將主目錄指向D:\Inetpub。
(15) 備份。為了保險起見,你可以使用IIS的備份功能,將剛剛的設定全部備份下來,這樣就可以隨時恢復IIS的安全配置。還有,如果你怕IIS負荷過高導致服務器滿負荷死機,也可以在性能中打開CPU限制,例如將IIS的最大CPU使用率限制在70%。
(責任編輯:zhaohb)


熱詞搜索:

上一篇:保障Web服務的安全
下一篇:MySQL平臺數據庫備份方案詳細說明

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美午夜电影网| 欧美区一区二区三区| 欧美三电影在线| 亚洲综合精品自拍| 在线播放日韩导航| 蓝色福利精品导航| 国产欧美综合色| eeuss国产一区二区三区| 亚洲色图在线视频| 欧美一区二区三区日韩视频| 激情六月婷婷综合| 国产精品国产三级国产a| 欧美午夜电影在线播放| 激情另类小说区图片区视频区| 国产婷婷色一区二区三区四区| 99在线热播精品免费| 视频一区在线播放| 国产精品美女久久久久久久久久久| 日本国产一区二区| 国产精品一区二区不卡| 亚洲综合在线第一页| 日韩欧美电影一区| 日本二三区不卡| 韩国av一区二区| 亚洲一区二区综合| 欧美国产日韩精品免费观看| 欧美日韩在线播放一区| 国产福利91精品一区二区三区| 亚洲欧美视频在线观看视频| 久久久精品欧美丰满| 日本高清不卡在线观看| 国产一区在线观看视频| 香蕉av福利精品导航| 国产精品午夜在线观看| 91精品国产综合久久精品性色| 成人黄色电影在线| 麻豆成人久久精品二区三区小说| 成人免费视频在线观看| 欧美xxxxxxxxx| 一本大道av一区二区在线播放| 久久精品国产99久久6| 亚洲午夜久久久久久久久电影院 | 欧美精品在欧美一区二区少妇| 成人精品小蝌蚪| 国产一区二区三区不卡在线观看 | www.成人网.com| 国产一区二区三区久久久| 亚洲国产一区二区a毛片| 亚洲欧洲中文日韩久久av乱码| 国产三级久久久| 久久久久久久免费视频了| 日韩欧美久久一区| 777xxx欧美| 日韩视频免费观看高清完整版在线观看 | 久久久五月婷婷| 日韩精品一区二区三区在线| 欧美精品vⅰdeose4hd| 精品视频999| 正在播放一区二区| 日韩一区二区三| 日韩一区二区三| 欧美精品一区二区高清在线观看 | 中文字幕久久午夜不卡| 日本一区二区久久| 日韩一区在线免费观看| 一区二区免费看| 日欧美一区二区| 精品一区二区免费视频| 国产成人综合视频| 91污片在线观看| 欧美日韩日日骚| 日韩午夜激情av| 国产香蕉久久精品综合网| 国产精品美女久久久久aⅴ| 日韩美女啊v在线免费观看| 亚洲夂夂婷婷色拍ww47| 免费在线看一区| 大胆欧美人体老妇| 91高清在线观看| 欧美一区二区播放| 日本一区二区视频在线观看| 国产精品久久久久久久久免费相片| 亚洲免费观看高清在线观看| 日本91福利区| 波多野结衣欧美| 4438成人网| 国产精品二区一区二区aⅴ污介绍| 一区二区在线看| 久久精品国产一区二区| 成人av网站在线观看| 欧美日本韩国一区二区三区视频 | 国产精品456| 99精品久久只有精品| 制服丝袜在线91| 国产精品久久看| 美女看a上一区| 色综合久久久久久久久| 久久蜜桃香蕉精品一区二区三区| 综合久久久久久久| 寂寞少妇一区二区三区| 欧美亚洲禁片免费| 国产精品久久久久久久蜜臀| 精品一区二区三区蜜桃| 欧美日韩一区二区不卡| 国产欧美一区二区精品仙草咪| 亚洲成人先锋电影| 色哟哟日韩精品| 国产精品三级视频| 激情五月激情综合网| 欧美三级在线播放| 亚洲人成精品久久久久久| 国产成人av电影| 日韩一区二区影院| 亚洲1区2区3区4区| 在线观看欧美精品| 日韩美女久久久| 91蜜桃免费观看视频| 国产精品灌醉下药二区| 国产精品一二三四| 精品国产乱码久久久久久免费| 亚洲国产欧美一区二区三区丁香婷| av欧美精品.com| 国产精品女主播在线观看| 国产激情91久久精品导航| 欧美mv日韩mv| 麻豆精品国产传媒mv男同| 欧美男生操女生| 日韩av一区二| 欧美一卡在线观看| 美女网站色91| 2023国产精华国产精品| 国产精品一区二区视频| 国产免费久久精品| 99国产精品久| 午夜久久久久久| 欧美电视剧免费全集观看| 久久精品国内一区二区三区| 欧美不卡激情三级在线观看| 精品中文字幕一区二区| 日本一二三不卡| 色噜噜狠狠色综合中国| 天堂av在线一区| 精品国产一区二区三区忘忧草| 国产一区美女在线| 国产精品视频看| 欧美日韩亚洲另类| 韩国理伦片一区二区三区在线播放| 2022国产精品视频| 不卡av在线免费观看| 亚洲国产一区二区三区青草影视| 欧美一区二区三区系列电影| 激情伊人五月天久久综合| 国产精品毛片高清在线完整版| 色噜噜偷拍精品综合在线| 免费成人av资源网| 日本一区二区三区国色天香| 色域天天综合网| 看国产成人h片视频| 中文字幕日韩av资源站| 69堂精品视频| 成人av小说网| 久久av老司机精品网站导航| 中文字幕一区二区三区在线播放| 欧美色综合影院| 国产成人无遮挡在线视频| 一区二区三区电影在线播| 欧美不卡一区二区三区四区| 91在线观看成人| 狠狠色狠狠色合久久伊人| 亚洲激情在线播放| 久久精品亚洲精品国产欧美| 欧美四级电影网| 成人深夜在线观看| 美美哒免费高清在线观看视频一区二区 | 欧美精品一区二区高清在线观看| av日韩在线网站| 黑人巨大精品欧美黑白配亚洲| 亚洲精品日韩专区silk| 久久综合一区二区| 91精品蜜臀在线一区尤物| 波多野结衣在线aⅴ中文字幕不卡| 午夜精品久久久久| 亚洲日本va在线观看| 久久你懂得1024| 日韩一区二区高清| 欧美日韩在线综合| 在线中文字幕一区| 成人动漫av在线| 国产一区二区三区免费看| 日韩经典中文字幕一区| 亚洲综合色丁香婷婷六月图片| 日本一区二区三区dvd视频在线| 欧美一区二区三区色| 91麻豆精品国产91久久久更新时间 | 欧美日韩一区国产| 91免费观看国产| 91视频观看免费| 色诱视频网站一区| 色哟哟国产精品免费观看| 成人性色生活片|