国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

MSCMS中的安全性和身份驗證(三)
2007-12-10   

以下各節將詳細講述除來賓訪問之外的所有這些 MSCMS 安全設置。有關“來賓訪問”的信息,請參見“驗證用戶身份”一節。

控制對虛擬 Web 站點的訪問

MSCMS 站點上的每個虛擬站點各代表 Web 服務器的一個不同的入口點。因此,控制對這些站點的訪問對服務器安全很重要。

管理員可以為每個虛擬 Web 站點從三種不同的安全設置中選擇一種:

MSCMS Authoring is allowed(允許 MSCMS 創作)。此設置授予用戶訪問和修改 Web 站點內容的權限。
MSCMS Authoring is not allowed(不允許 MSCMS 創作)。啟用此設置時站點是只讀的。這意味著通過此站點登錄的客戶端都不能修改內容。例如,在不允許 MSCMS 創作的站點上,Site Builder 是不可訪問的。
MSCMS is disabled(禁用 MSCMS)。當 MSCMS 不支持某個站點時,將不映射或者將移除虛擬目錄,因而從此站點請求的任何頁面都將被報告為“未找到”。

對于高安全性站點,管理員可能想將系統配置為只有一個服務器的一個虛擬 Web 站點支持創作功能。此虛擬 Web 服務器的地址可由防火墻或 IP 訪問隱藏,這樣任何外部用戶都不能訪問或讀取它。除提供高安全性外,此配置還可提高性能,因為 MSCMS 使用效率更高的腳本來呈現運行時 Web 頁。

MSCMS 2001 系統帳戶

使用一個系統帳戶,MSCMS 可訪問網絡上的資源,并可在使用了 Active Directory 時連接到 Active Directory。此帳戶充當所有已驗證身份的用戶的代理,從而使管理員不必分別向每個已驗證身份的用戶授予對受保護資源的訪問權。系統帳戶必須有權枚舉或瀏覽 MSCMS 中支持的組織單元、域、容器、組和用戶。

在設置系統帳戶時,請注意以下幾點:

■ 建立系統帳戶時不必使用享有特權的 Windows 用戶帳戶,使用常規域用戶帳戶即可。
■ 如果 MSCMS 2001 中使用了 Active Directory Service 組織單元,則系統帳戶必須有權查看 ADS 樹。
■ 如果使用 SQL 信任的身份驗證,則系統帳戶必須對 CMS 2001 使用的 Microsoft SQL Server? 數據庫有讀/寫訪問權。如果使用 SQL
■ 身份驗證,那么 SQL 帳戶就需要有對數據庫的訪問權限,而不要求對系統帳戶擁有訪問權。
■ 一定不要讓系統帳戶成為域管理員。系統帳戶可以是本地管理員帳戶,但建議不要采用此設置。
■ 一定不要將 IIS 匿名帳戶設置成為系統帳戶。這樣做會授予匿名帳戶對 CMS 2001 數據庫的訪問權。

啟用系統帳戶

1.打開“服務器配置應用程序”,單擊 Security(安全)選項卡,然后單擊 Configure(配置)。

2.為系統帳戶設置 Windows NT 用戶帳戶和帳戶密碼。

3.如果您選擇使用 SQL 身份驗證,請打開“數據庫配置應用程序”(Database Configuration Application),選擇 SQL Server 7/2000,然后單擊 Next(下一步)。

4.清除 Use Trusted Connection(使用可信連接)復選框,然后提供必要的憑據。如果您在使用 SQL 集成安全機制,請將數據庫角色定義為 Public、DB_DATAREAD 和 DB_DATAWRITE。

IP 檢查和 cookie 超時

IP 檢查和 cookie 超時專門用于禁止黑客模擬已驗證身份的用戶對 Web 站點進行未經授權訪問。對計劃使用基于窗體手動登錄的管理員,這些設置特別重要,因為 cookie 超時指定標識用戶會話的會話令牌的生存期,而令牌只對通過基于窗體登錄訪問站點的用戶發出。令牌的默認生存期為 720 分或 12 小時。

啟用 IP 檢查時,將對照 HTTP 請求中的標頭的 IP 地址來檢查由 MSCMS 在用戶登錄時生成的會話令牌。在理論上,用戶在登錄到 Web 站點后,會一直使用同一 IP 地址;這樣,對于每個后續的 HTTP 請求,令牌中的 IP 地址應當匹配提交請求的用戶的 IP 地址。如果不匹配,訪問就會被拒絕。但在某些情況下,用戶可能不一直使用同一 IP 地址(例如,通過不同代理服務器傳遞其請求的用戶就是這樣);因此,明智的做法是,在實現 IP 檢查前,應先分析可能訪問 Web 站點的用戶群體。注意,IP 檢查默認情況下是啟用的;所以,如果管理員預見到 Web 站點用戶會有問題,則必須禁用它。例如,如果在已驗證身份的用戶手動登錄后不斷出現“會話超時”這一提示消息,則管理員可能需要禁用 IP 檢查。

配置 IP 檢查和 cookie 超時

1.打開 SCA,單擊 Security(安全)選項卡,然后單擊 Configure(配置)。

2.若要更改 cookie 超時值,請在 Cookie Lifetime(Cookie 生存期)框中鍵入一個新數字。

3.若要啟用 IP 檢查,請確保 Check Machine IP against Cookie(對照 Cookie 檢查計算機 IP)框中出現 Yes(是)。若要禁用 IP 檢查,請從下拉菜單中選擇 No(否)。

資源 URL 加密

資源 URL 指嵌入到 MSCMS 生成的 Web 頁中的 URL,它們作為到附件、圖片、視頻文件和其他庫項的鏈接。如果沒有適當的身份驗證憑據,用戶就不能訪問 Web 頁來查看這些資源。但訂戶有可能將 MSCMS 生成的 Web 頁中的資源 URL 傳遞給一個對該資源沒有訪問權的用戶,這個用戶于是便能夠訪問該資源的當前版本和后續版本。

為避免出現這種情況,每次都應將資源 URL 加密,然后才使它在 MSCMS 之外可用。服務器密鑰和已驗證的用戶標識將用于加密,所以對于每個已驗證身份的用戶,所生成的 URL 互不相同。如果嘗試訪問資源的人不是為其生成加密 URL 的那個人,則找不到該文件。

一個群集中所有 Web 服務器的服務器密鑰必須相同,這樣 URL 加密才能成功;否則,每次將已經路由到一個服務器的用戶會話再路由給另一不同的服務器時,都會重新對該用戶進行身份驗證。使用位于 C:\Program Files\Microsoft Content Management Server\Server\bin 中的 ManageKey.exe 可將服務器密鑰復制給群集中的所有服務器。

注意,如果有人設法檢索到一個資源的實際路徑,他或她將就可以在沒有適當授權的情況下請求該資源。資源 URL 加密于是就沒有用了。因此,最好不要啟用對 MSCMS 在文件緩存中動態生成的資源的目錄瀏覽。NTF 或 IIS 安全機制將對 MSCMS 未管理的資源起作用。

必須注意的是,如果沒有采取適當的防范措施,那么編制站點索引可能會造成一些問題。如果 Web 索引軟件執行一次經過身份驗證的爬網,就會將資源 URL 包括在搜索結果中。不過,如果爬網是由管理員執行的,則只有分配給管理員角色的帳戶能夠訪問到編制索引過程中生成的鏈接。為避免與站點索引關聯的某些問題,請執行以下操作之一:

■ 確保爬網是使用來賓訪問執行的,這樣,只有對來賓帳戶可用的 URL 才是所有用戶都能訪問到的。
■ 如果需要經身份驗證的搜索爬網,請將資源文件存儲到文件系統上 CMS 以外,或存儲在一個使它們不會被包括在索引中的文檔庫中。

有關執行經身份驗證的搜索爬網方面的更多信息,請參見“將 Microsoft SharePoint Portal 搜索集成到 Microsoft Content Management Server 中”。

站點配置

正確部署和配置 Web 站點的不同組件是確保站點安全的第一步。圖 2 顯示了配置 Web 站點一種方法。

圖 2 MSCMS 站點配置示例

為使服務器和數據庫不中斷,圖 2 中的防火墻使可直接通過 Internet 訪問的計算機的數目減到了最少。生產站點與開發和創作環境相互分離,以便針對內部網上的入侵者提供最高程度的保護。

圖 2 還標明了為保證 MSCMS Web 環境中的數據傳輸而必須打開的防火墻端口。下面簡要列出了針對站點上各通訊量類型必須打開的端口:

■ Internet 產生的通訊量。MSCMS Site Builder 和 Internet 瀏覽器處理源于 Internet 的通訊量。這兩種組件都支持使用 HTTP 或 HTTPS 連接與 MSCMS 服務器進行通訊。對于此類型的數據傳輸,端口 80 和端口 443 都必須打開。
■ 外圍網絡產生的通訊量。此通訊發生在 MSCMS 和 SQL 數據庫之間,該數據庫存儲在防火墻后。網絡管理員應當將防火墻配置為通過默認端口 1433,或通過為 SQL Server 接收數據而配置的 TCP 端口,來轉發 IP 地址。還應當將防火墻配置為能夠轉發同一 IP 地址上的 UDP 端口 1434 的請求。SQL Server 2000 使用 UDP 端口 1434 建立與應用程序間的通訊鏈路。
■ 內部網絡通訊量。在部署到 MSCMS 群集時,App Center 要求打開端口 4244 和 4243 以進行數據傳輸。僅支持 HTTP 連接的 MSCMS Site Deployment(MSCMS 站點部署)要求使用端口 80。對于 MSCMS Site Stager 和 MSCMS Server 之間的數據傳輸,還要求使用 HTTP 連接,因此端口 80 必須打開。

為確保 Web 站點有適當的安全保護機制,管理員還應當采取適當的防范措施,使用 IIS 鎖定工具加強 IIS 的安全性。為使 MSCMS Web 站點在實現 IIS 鎖定后能夠正常工作,站點上必須激活某些設置。有關這些設置的更多信息,請參見 http://www.microsoft.com/technet/treeview/def

                                                                                                                         

熱詞搜索:

上一篇:MSCMS中的安全性和身份驗證(二)
下一篇:指紋識別:電子政務系統的身份安全策略

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩亚洲欧美在线观看| 国产精品99久久久久久久vr| 欧美丝袜丝nylons| 午夜精品福利在线| 欧美性大战久久| 欧美性一二三区| 日韩精品一区二区三区老鸭窝| 成人性视频网站| 另类综合日韩欧美亚洲| 天天色天天爱天天射综合| 亚洲一区在线播放| 亚洲成人精品一区| 亚洲国产一区二区在线播放| 亚洲精品中文在线影院| 亚洲欧美另类久久久精品| 亚洲成人av一区二区| 亚洲综合在线免费观看| 亚洲黄色性网站| 亚洲欧美日韩在线播放| 亚洲精品国产无套在线观| 亚洲高清视频在线| 亚洲 欧美综合在线网络| 首页国产欧美久久| 六月丁香婷婷色狠狠久久| 经典三级视频一区| 99国产精品久久久久久久久久| fc2成人免费人成在线观看播放| 91在线观看污| 欧美肥妇free| 欧美mv和日韩mv国产网站| 久久久久久免费毛片精品| 国产精品色眯眯| 一区二区三区在线观看动漫 | 亚洲在线免费播放| 精品国产自在久精品国产| 欧美日韩一区 二区 三区 久久精品| 日韩欧美中文一区二区| av中文字幕在线不卡| 日本黄色一区二区| 日韩一区二区在线播放| 国产欧美视频一区二区| 亚洲午夜久久久久久久久电影网| 日韩国产一区二| 不卡av电影在线播放| 在线精品亚洲一区二区不卡| 欧美电影影音先锋| 中文字幕的久久| 日本大胆欧美人术艺术动态| 成人av在线资源网站| 懂色av中文字幕一区二区三区| 日韩欧美在线网站| 欧美喷水一区二区| 国产欧美一区二区精品性色| 天天影视网天天综合色在线播放| 国产福利一区在线| 欧美一级久久久| 一区二区三区精品| 国产激情一区二区三区四区| 欧美撒尿777hd撒尿| 国产精品免费人成网站| 蜜桃久久久久久久| 欧美日韩一区不卡| 天天综合色天天| 在线亚洲+欧美+日本专区| 亚洲国产精品高清| 精品夜夜嗨av一区二区三区| 欧美日韩1区2区| 自拍偷自拍亚洲精品播放| 国内精品久久久久影院色| 欧美日韩国产小视频在线观看| 国产精品网站一区| 国产精品亚洲专一区二区三区 | 亚洲蜜桃精久久久久久久| 国产永久精品大片wwwapp| 91精品国产综合久久国产大片| 亚洲人妖av一区二区| 成人免费观看视频| 国产农村妇女毛片精品久久麻豆| 欧美a级理论片| 欧美久久久久久久久久| 亚洲成人手机在线| 欧美日韩免费视频| 亚洲国产精品久久久久秋霞影院 | 国产精品美女久久久久久久久| 蜜桃视频免费观看一区| 日韩西西人体444www| 日本不卡一二三区黄网| 91精品国产高清一区二区三区| 性做久久久久久久久| 欧美精品乱码久久久久久按摩| 亚洲成人一区在线| 日韩一区二区在线看片| 极品少妇xxxx精品少妇| 国产日韩欧美高清| 91污片在线观看| 一区二区三国产精华液| 欧美三级中文字幕在线观看| 亚洲国产日日夜夜| 欧美一级久久久| 国产美女av一区二区三区| 中文字幕不卡的av| 色久综合一二码| 免费观看在线综合色| 国产午夜精品一区二区三区嫩草 | 制服丝袜av成人在线看| 青青国产91久久久久久| 精品福利一二区| 成人av在线观| 亚洲国产精品久久人人爱蜜臀| 日韩一级视频免费观看在线| 久久精品无码一区二区三区| 中文字幕精品三区| 精品国产免费久久| 亚洲午夜久久久久| 亚洲成av人片| 欧美日韩国产高清一区二区三区| 天堂一区二区在线免费观看| 日韩一二三四区| av一本久道久久综合久久鬼色| 亚洲国产另类av| 久久综合五月天婷婷伊人| 成人激情午夜影院| 天天综合天天综合色| 国产精品视频一二三| 欧美日韩亚洲不卡| 国产91丝袜在线播放九色| 亚洲h动漫在线| 国产蜜臀av在线一区二区三区| 欧美在线你懂得| 国产精品456露脸| 天堂在线亚洲视频| 成人欧美一区二区三区黑人麻豆| 91麻豆精品国产91久久久久 | 亚洲欧美日韩一区二区| 91精品国产欧美日韩| 99久久亚洲一区二区三区青草 | 91麻豆精东视频| 国产成人日日夜夜| 美女视频黄久久| 亚洲午夜视频在线| 最新不卡av在线| 国产调教视频一区| 欧美一区二区三区免费| 欧美在线观看一二区| 丁香激情综合国产| 韩国欧美国产1区| 日韩不卡一二三区| 亚洲一二三四久久| 亚洲视频一区二区免费在线观看| 精品国产不卡一区二区三区| 91精品欧美福利在线观看| 91国偷自产一区二区三区成为亚洲经典| 极品少妇xxxx精品少妇偷拍 | 国产xxx精品视频大全| 麻豆精品蜜桃视频网站| 亚洲最新视频在线播放| 亚洲视频中文字幕| 国产精品成人在线观看| 中文字幕电影一区| 日韩美女啊v在线免费观看| 国产免费成人在线视频| 久久精品男人天堂av| 精品久久久久久久人人人人传媒| 91精品久久久久久久99蜜桃| 欧美日韩不卡在线| 国产女人水真多18毛片18精品视频| 日韩欧美一卡二卡| 制服丝袜成人动漫| 日韩视频一区二区| 欧美成人精品1314www| 日韩欧美国产系列| 精品福利一二区| 国产欧美精品一区二区色综合| 国产日韩欧美一区二区三区乱码 | 中文字幕综合网| 亚洲精品亚洲人成人网| 亚洲一区自拍偷拍| 日韩一区欧美二区| 久久99精品久久久久久久久久久久| 丝袜国产日韩另类美女| 免费视频最近日韩| 国产成人精品免费一区二区| 成人国产免费视频| 欧美性大战久久久久久久蜜臀| 欧美肥妇free| 国产亚洲一区二区三区四区| 国产精品私人影院| 亚洲成av人影院在线观看网| 久久精品国产第一区二区三区| 国内精品免费在线观看| 99在线精品一区二区三区| 在线一区二区三区四区五区 | 91精品一区二区三区在线观看| 日韩一级高清毛片| 国产性做久久久久久| 中文字幕在线免费不卡| 国产主播一区二区三区| 亚洲男人电影天堂| 国产精品久久久久四虎| 欧美变态凌虐bdsm|