国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

IIS優化與安全-IIS與SQL服務器安全加固
2007-09-24   網絡

步驟
注意:

安裝和配置 Windows Server 2003。
1.    將System32cmd.exe轉移到其他目錄或更名;

2.    系統帳號盡量少,更改默認帳戶名(如Administrator)和描述,密碼盡量復雜;

3.    拒絕通過網絡訪問該計算機(匿名登錄;內置管理員帳戶;Support_388945a0;Guest;所有非操作系統服務帳戶)

4.    建議對一般用戶只給予讀取權限,而只給管理員和System以完全控制權限,但這樣做有可能使某些正常的腳本程序不能執行,或者某些需要寫的操作不能完成,這時需要對這些文件所在的文件夾權限進行更改,建議在做更改前先在測試機器上作測試,然后慎重更改。

5.    NTFS文件權限設定(注意文件的權限優先級別比文件夾的權限高):

文件類型
建議的 NTFS 權限

CGI 文件(.exe、.dll、.cmd、.pl)
腳本文件 (.asp)
包含文件(.inc、.shtm、.shtml)
靜態內容(.txt、.gif、.jpg、.htm、.html)
Everyone(執行)
Administrators(完全控制)
System(完全控制)


6.    禁止C$、D$一類的缺省共享
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters
AutoShareServer、REG_DWORD、0x0

7.    禁止ADMIN$缺省共享
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters
AutoShareWks、REG_DWORD、0x0

8.    限制IPC$缺省共享
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa
restrictanonymous REG_DWORD 0x0 缺省
0x1 匿名用戶無法列舉本機用戶列表
0x2 匿名用戶無法連接本機IPC$共享
說明:不建議使用2,否則可能會造成你的一些服務無法啟動,如SQL Server

9.    僅給用戶真正需要的權限,權限的最小化原則是安全的重要保障

10.  在本地安全策略->審核策略中打開相應的審核,推薦的審核是:
賬戶管理 成功 失敗
登錄事件 成功 失敗
對象訪問 失敗
策略更改 成功 失敗
特權使用 失敗
系統事件 成功 失敗
目錄服務訪問 失敗
賬戶登錄事件 成功 失敗
審核項目少的缺點是萬一你想看發現沒有記錄那就一點都沒轍;審核項目太多不僅會占用系統資源而且會導致你根本沒空去看,這樣就失去了審核的意義。 與之相關的是:
在賬戶策略->密碼策略中設定:
密碼復雜性要求 啟用
密碼長度最小值 6位
強制密碼歷史 5次
最長存留期 30天
在賬戶策略->賬戶鎖定策略中設定:
賬戶鎖定 3次錯誤登錄
鎖定時間 20分鐘
復位鎖定計數 20分鐘

11.  在Terminal Service Configration(遠程服務配置)-權限-高級中配置安全審核,一般來說只要記錄登錄、注銷事件就可以了。

12.  解除NetBios與TCP/IP協議的綁定
控制面版——網絡——綁定——NetBios接口——禁用 2000:控制面版——網絡和撥號連接——本地網絡——屬性——TCP/IP——屬性——高級——WINS——禁用TCP/IP上的NETBIOS

13.  在網絡連接的協議里啟用TCP/IP篩選,僅開放必要的端口(如80)

14.  通過更改注冊表Local_MachineSystemCurrentControlSetControlLSA-RestrictAnonymous = 1來禁止139空連接

15.  修改數據包的生存時間(TTL)值
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters
DefaultTTL REG_DWORD 0-0xff(0-255 十進制,默認值128)

16.  防止SYN洪水攻擊
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters
SynAttackProtect REG_DWORD 0x2(默認值為0x0)

17.  禁止響應ICMP路由通告報文
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters
Interfacesinterface
PerformRouterDiscovery REG_DWORD 0x0(默認值為0x2)

18.  防止ICMP重定向報文的攻擊
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters
EnableICMPRedirects REG_DWORD 0x0(默認值為0x1)

19.  不支持IGMP協議
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters
IGMPLevel REG_DWORD 0x0(默認值為0x2)

20.  設置arp緩存老化時間設置
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices:TcpipParameters
ArpCacheLife REG_DWORD 0-0xFFFFFFFF(秒數,默認值為120秒)
ArpCacheMinReferencedLife REG_DWORD 0-0xFFFFFFFF(秒數,默認值為600)

21.  禁止死網關監測技術
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices:TcpipParameters
EnableDeadGWDetect REG_DWORD 0x0(默認值為ox1)

22.  不支持路由功能
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices:TcpipParameters
IPEnableRouter REG_DWORD 0x0(默認值為0x0)
安裝和配置 IIS 服務:


1.    僅安裝必要的 IIS 組件。(禁用不需要的如FTP 和 SMTP 服務)

2.    僅啟用必要的服務和 Web Service 擴展,推薦配置:

UI 中的組件名稱
設置
設置邏輯

后臺智能傳輸服務 (BITS) 服務器擴展
啟用
BITS 是 Windows Updates 和“自動更新”所使用的后臺文件傳輸機制。如果使用 Windows Updates 或“自動更新”在 IIS 服務器中自動應用 Service Pack 和熱修補程序,則必須有該組件。

公用文件
啟用
IIS 需要這些文件,一定要在 IIS 服務器中啟用它們。

文件傳輸協議 (FTP) 服務
禁用
允許 IIS 服務器提供 FTP 服務。專用 IIS 服務器不需要該服務。

FrontPage 2002 Server Extensions
禁用
為管理和發布 Web 站點提供 FrontPage 支持。如果沒有使用 FrontPage 擴展的 Web 站點,請在專用 IIS 服務器中禁用該組件。

Internet 信息服務管理器
啟用
IIS 的管理界面。

Internet 打印
禁用
提供基于 Web 的打印機管理,允許通過 HTTP 共享打印機。專用 IIS 服務器不需要該組件。

NNTP 服務
禁用
在 Internet 中分發、查詢、檢索和投遞 Usenet 新聞文章。專用 IIS 服務器不需要該組件。

SMTP 服務
禁用
支持傳輸電子郵件。專用 IIS 服務器不需要該組件。

萬維網服務
啟用
為客戶端提供 Web 服務、靜態和動態內容。專用 IIS 服務器需要該組件。


萬維網服務子組件

UI 中的組件名稱
安裝選項
設置邏輯

Active Server Page
啟用
提供 ASP 支持。如果 IIS 服務器中的 Web 站點和應用程序都不使用 ASP,請禁用該組件;或使用 Web 服務擴展禁用它。

Internet

數據連接器
禁用
通過擴展名為 .idc 的文件提供動態內容支持。如果 IIS 服務器中的 Web 站點和應用程序都不包括 .idc 擴展文件,請禁用該組件;或使用 Web 服務擴展禁用它。

遠程管理 (HTML)
禁用
提供管理 IIS 的 HTML 界面。改用 IIS 管理器可使管理更容易,并減少了 IIS 服務器的攻擊面。專用 IIS 服務器不需要該功能。

遠程桌面 Web 連接
禁用
包括了管理終端服務客戶端連接的 Microsoft ActiveXreg; 控件和范例頁面。改用 IIS 管理器可使管理更容易,并減少了 IIS 服務器的攻擊面。專用 IIS 服務器不需要該組件。

服務器端包括
禁用
提供 .shtm、.shtml 和 .stm 文件的支持。如果在 IIS 服務器中運行的 Web 站點和應用程序都不使用上述擴展的包括文件,請禁用該組件。

WebDAV
禁用
WebDAV 擴展了 HTTP/1.1 協議,允許客戶端發布、鎖定和管理 Web 中的資源。專用 IIS 服務器禁用該組件;或使用 Web 服務擴展禁用該組件。

萬維網服務
啟用
為客戶端提供 Web 服務、靜態和動態內容。專用 IIS 服務器需要該組件


3.    將IIS目錄&數據與系統磁盤分開,保存在專用磁盤空間內。

4.    在IIS管理器中刪除必須之外的任何沒有用到的映射(保留asp等必要映射即可)

5.    在IIS中將HTTP404 Object Not Found出錯頁面通過URL重定向到一個定制HTM文件

6.    Web站點權限設定(建議)

Web 站點權限:
授予的權限:


允許


不允許

腳本源訪問
不允許

目錄瀏覽
建議關閉

日志訪問
建議關閉

索引資源
建議關閉

執行
推薦選擇 “僅限于腳本”


7.    建議使用W3C擴充日志文件格式,每天記錄客戶IP地址,用戶名,服務器端口,方法,URI字根,HTTP狀態,用戶代理,而且每天均要審查日志。(最好不要使用缺省的目錄,建議更換一個記日志的路徑,同時設置日志的訪問權限,只允許管理員和system為Full Control)。

8.    程序安全:
1) 涉及用戶名與口令的程序最好封裝在服務器端,盡量少的在ASP文件里出現,涉及到與數據庫連接地用戶名與口令應給予最小的權限;
2) 需要經過驗證的ASP頁面,可跟蹤上一個頁面的文件名,只有從上一頁面轉進來的會話才能讀取這個頁面。
3) 防止ASP主頁.inc文件泄露問題;
4) 防止UE等編輯器生成some.asp.bak文件泄露問題。

安全更新。
應用所需的所有 Service Pack 和 定期手動更新補丁。 

安裝和配置防病毒保護。
推薦NAV 8.1以上版本病毒防火墻(配置為至少每周自動升級一次)。

安裝和配置防火墻保護。
推薦最新版BlackICE Server Protection防火墻(配置簡單,比較實用)

監視解決方案。
根據要求安裝和配置 MOM代理或類似的監視解決方案。

加強數據備份。
Web數據定時做備份,保證在出現問題后可以恢復到最近的狀態。

考慮實施 IPSec 篩選器。
用 IPSec 過濾器阻斷端口

Internet 協議安全性 (IPSec) 過濾器可為增強服務器所需要的安全級別提供有效的方法。本指南推薦在指南中定義的高安全性環境中使用該選項,以便進一步減少服務器的受攻擊面。

有關使用 IPSec 過濾器的詳細信息,請參閱模塊其他成員服務器強化過程。

下表列出在本指南定義的高級安全性環境下可在 IIS 服務器上創建的所有 IPSec 過濾器。

服務
協議
源端口
目標端口
源地址
目標地址
操作
鏡像

Terminal Services
TCP
所有
3389
所有
ME
允許


HTTP Server
TCP
所有
80
所有
ME
允許


HTTPS Server
TCP
所有
443
所有
ME
允許



在實施上表所列舉的規則時,應當對它們都進行鏡像處理。這樣可以確保任何進入服務器的網絡通信也可以返回到源服務器。
SQL服務器安全加固

步驟
說明

MDAC 升級
安裝最新的MDAC(http://www.microsoft.com/data/download.htm

密碼策略
由于SQL Server不能更改sa用戶名稱,也不能刪除這個超級用戶,所以,我們必須對這個帳號進行最強的保護,當然,包括使用一個非常強壯的密碼,最好不要在數據庫應用中使用sa帳號。新建立一個擁有與sa一樣權限的超級用戶來管理數據庫。同時養成定期修改密碼的好習慣。數據庫管理員應該定期查看是否有不符合密碼要求的帳號。比如使用下面的SQL語句:
Use master
Select name,Password from syslogins where password is null

數據庫日志的記錄
核數據庫登錄事件的“失敗和成功”,在實例屬性中選擇“安全性”,將其中的審核級別選定為全部,這樣在數據庫系統和操作系統日志里面,就詳細記錄了所有帳號的登錄事件。

管理擴展存儲過程
xp_cmdshell是進入操作系統的最佳捷徑,是數據庫留給操作系統的一個大后門。請把它去掉。使用這個SQL語句:
use master
sp_dropextendedproc 'xp_cmdshell'
如果你需要這個存儲過程,請用這個語句也可以恢復過來。
sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'

OLE自動存儲過程(會造成管理器中的某些特征不能使用),這些過程包括如下(不需要可以全部去掉:
Sp_OACreate  Sp_OADestroy  Sp_OAGetErrorInfo  Sp_OAGetProperty
Sp_OAMethod  Sp_OASetProperty  Sp_OAStop

去掉不需要的注冊表訪問的存儲過程,注冊表存儲過程甚至能夠讀出操作系統管理員的密碼來,如下:
Xp_regaddmultistring   Xp_regdeletekey   Xp_regdeletevalue   Xp_regenumvalues   Xp_regread     Xp_regremovemultistring     Xp_regwrite

防TCP/IP端口探測
在實例屬性中選擇TCP/IP協議的屬性。選擇隱藏 SQL Server 實例。
請在上一步配置的基礎上,更改原默認的1433端口。
在IPSec過濾拒絕掉1434端口的UDP通訊,可以盡可能地隱藏你的SQL Server。

對網絡連接進行IP限制
使用操作系統自己的IPSec可以實現IP數據包的安全性。請對IP連接進行限制,保證只有自己的IP能夠訪問,拒絕其他IP進行的端口連接。


附:Win2003系統建議禁用服務列表
名 稱
服務名
建議設置

自動更新
wuauserv
禁用

Background Intelligent Transfer Service
BITS
禁用

Computer Browser
Browser
禁用

DHCP Client Dhcp
禁用

NTLM Security Support Provider NtLmSsp
禁用

Network Location Awareness
NLA
禁用

Performance Logs and Alerts SysmonLog
禁用

Remote Administration Service SrvcSurg
禁用

Remote Registry Service RemoteRegistry
禁用

Server lanmanserver
禁用

TCP/IP NetBIOS Helper Service LmHosts
禁用

DHCP Client Dhcp
禁用

NTLM Security Support Provider NtLmSsp
禁用

Terminal Services
TermService
禁用

Windows Installer MSIServer
禁用

Windows Management Instrumentation Driver Extensions Wmi
禁用

WMI Performance Adapter WMIApSrv
禁用

Error Reporting
ErrRep
禁用

熱詞搜索:

上一篇:IIS優化與安全-增強IIS安全的簡單措施
下一篇:IIS優化與安全-Win2000+IIS 5.0安全配置規范

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产91清纯白嫩初高中在线观看| 国产精品欧美久久久久无广告| 精品国产一区二区精华| 久久久91精品国产一区二区三区| 亚洲人xxxx| 一本大道久久a久久综合婷婷| 亚洲欧美综合色| 91视视频在线观看入口直接观看www| 一区二区三区四区蜜桃| 99久久精品国产麻豆演员表| 亚洲综合色丁香婷婷六月图片| 欧美日韩色综合| 蜜臀国产一区二区三区在线播放 | 91蜜桃婷婷狠狠久久综合9色| 亚洲天堂成人网| 91精品国产乱| 97久久人人超碰| 日韩精品成人一区二区在线| 日本一区二区三区免费乱视频| 在线观看www91| 狠狠色伊人亚洲综合成人| 中文字幕中文字幕在线一区| 欧美一级高清大全免费观看| 成人午夜碰碰视频| 日本不卡一二三区黄网| 国产精品久久久久aaaa樱花| 678五月天丁香亚洲综合网| 大胆亚洲人体视频| 蜜桃av一区二区在线观看| 综合色中文字幕| 久久一夜天堂av一区二区三区| 91在线看国产| 国产夫妻精品视频| 免播放器亚洲一区| 亚洲影视在线播放| 中文字幕亚洲一区二区av在线| 91精品国产综合久久久久| 91亚洲精品久久久蜜桃| 国产精品亚洲人在线观看| 日本欧美一区二区在线观看| 亚洲福利视频一区| 亚洲精品国产a久久久久久| 久久综合久久综合九色| 91 com成人网| 欧美日韩黄色一区二区| 91亚洲永久精品| 91啪在线观看| 99re6这里只有精品视频在线观看| 国产九色sp调教91| 国产在线精品一区二区不卡了 | 国产成人夜色高潮福利影视| 美女视频黄 久久| 日韩av在线免费观看不卡| 亚洲不卡av一区二区三区| 亚洲激情在线激情| 一区二区三区四区五区视频在线观看| 国产精品色在线| 日本一区二区免费在线观看视频 | 中文字幕中文乱码欧美一区二区| 久久亚洲精品国产精品紫薇| 久久久不卡影院| 国产午夜精品久久久久久免费视| 久久久久久亚洲综合| 国产精品私房写真福利视频| 国产精品久久久久久久久免费相片 | 成人app软件下载大全免费| 国产精品一区二区免费不卡| 国产成人av电影免费在线观看| 国产精品亚洲综合一区在线观看| 99久久精品国产毛片| 一道本成人在线| 91精品国产综合久久精品app| 精品久久人人做人人爱| 中文字幕av不卡| 一区二区久久久久久| 三级在线观看一区二区| 国产综合色精品一区二区三区| 国产成人在线视频网站| 成人av在线资源| 欧美日韩黄色影视| 精品久久久久香蕉网| 国产精品国产三级国产三级人妇 | 国产在线日韩欧美| 99久久精品久久久久久清纯| 欧美三级三级三级爽爽爽| 欧美电影免费观看高清完整版在 | 国产乱码精品一品二品| 99re66热这里只有精品3直播| 欧美日韩中文字幕精品| 久久综合九色综合久久久精品综合 | 久久综合久久综合久久综合| 国产精品久久久久四虎| 日日嗨av一区二区三区四区| 国产福利91精品| 6080yy午夜一二三区久久| 国产农村妇女精品| 日日摸夜夜添夜夜添国产精品| 高清不卡一二三区| 欧美精品在欧美一区二区少妇| 国产欧美久久久精品影院| 男女性色大片免费观看一区二区| 国产一区二区免费看| 欧美日韩一区二区在线观看 | 中文字幕一区二区三中文字幕| 日韩av网站免费在线| 97久久超碰国产精品电影| 日韩欧美电影一区| 亚洲超丰满肉感bbw| 99久久精品免费精品国产| 久久欧美中文字幕| 日本v片在线高清不卡在线观看| 在线观看日韩电影| 国产精品传媒入口麻豆| 国产精一品亚洲二区在线视频| 91精品国产综合久久香蕉麻豆| 亚洲免费色视频| 成人精品国产免费网站| xfplay精品久久| 奇米777欧美一区二区| 91久久线看在观草草青青 | 亚洲视频免费观看| 懂色av一区二区三区蜜臀| 日韩欧美激情在线| 免费日韩伦理电影| 欧美一区二区三区成人| 午夜成人免费视频| 在线播放国产精品二区一二区四区 | 日韩av不卡一区二区| 色狠狠综合天天综合综合| 中国av一区二区三区| 国产精品456露脸| 国产午夜亚洲精品理论片色戒| 国产精品1024| 欧美国产亚洲另类动漫| 国产99久久久国产精品潘金 | 午夜精品一区二区三区电影天堂 | 欧美剧在线免费观看网站| 亚洲福中文字幕伊人影院| 欧美日韩国产精选| 日韩电影一区二区三区四区| 51精品秘密在线观看| 老司机精品视频导航| 久久嫩草精品久久久久| 成人av先锋影音| 亚洲美腿欧美偷拍| 欧美日韩一卡二卡三卡| 免费人成网站在线观看欧美高清| 日韩午夜电影av| 国产精品夜夜嗨| 一区二区欧美精品| 日韩午夜精品电影| 国产成人精品在线看| 亚洲欧美一区二区三区孕妇| 欧美日韩在线三区| 久久精品国产精品亚洲综合| 久久尤物电影视频在线观看| 9久草视频在线视频精品| 亚洲午夜成aⅴ人片| 日韩欧美在线不卡| 99re这里只有精品视频首页| 午夜av电影一区| 亚洲国产高清在线| 91精品国产综合久久精品| 成人在线综合网| 天天操天天干天天综合网| 久久九九久久九九| 欧美男人的天堂一二区| 懂色av中文字幕一区二区三区| 亚洲电影一级片| 国产精品久久久爽爽爽麻豆色哟哟| 欧美日韩国产片| 91亚洲国产成人精品一区二区三| 亚洲国产日韩在线一区模特| 久久亚洲综合av| 欧美另类久久久品| 成人高清视频免费观看| 免费成人在线视频观看| 亚洲另类中文字| 国产三级精品在线| 日韩欧美123| 欧美日韩精品一区二区| 99精品热视频| 国精产品一区一区三区mba视频 | 午夜精品一区二区三区免费视频| 日本一区二区三区免费乱视频| 欧美一区在线视频| 在线视频一区二区三| 粉嫩绯色av一区二区在线观看| 日本中文一区二区三区| 一区二区三区在线观看国产 | 爽好多水快深点欧美视频| 国产精品成人在线观看| 国产日韩欧美精品综合| 久久免费看少妇高潮| 91精品国模一区二区三区| 欧美日韩免费电影| 欧美丝袜丝交足nylons图片| 色偷偷一区二区三区| 一本久久a久久免费精品不卡| 成人黄页在线观看|