首页 > 系统 > 关键词  > 服务器最新资讯  > 正文

WIN2003服务器安全配置终极技巧图

2009-11-20 15:16 · 稿源:eNet论坛

网上流传的很多关于windows server 2003系统的安全配置,但是仔细分析下发现很多都不全面,并且很多仍然配置的不够合理,并且有很大的安全隐患,今天我决定仔细做下极端BT的2003服务器的安全配置,让更多的网管朋友高枕无忧。

我们配置的服务器需要提供支持的组件如下:(ASP、ASPX、CGI、PHP、FSO、JMAIL、MySql、SMTP、POP3、FTP、3389终端服务、远程桌面Web连接管理服务等),这里前提是已经安装好了系统,IIS,包括FTP服务器,邮件服务器等,这些具体配置方法的就不再重复了,现在我们着重主要阐述下关于安全方面的配置。

关于常规的如安全的安装系统,设置和管理帐户,关闭多余的服务,审核策略,修改终端管理端口, 以及配置MS-SQL,删除危险的存储过程,用最低权限的public帐户连接等等,都不说了

先说关于系统的NTFS磁盘权限设置,大家可能看得都多了,但是2003服务器有些细节地方需要注意的,我看很多文章都没写完全。

C盘只给administrators 和system权限,其他的权限不给,其他的盘也可以这样设置,这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。

Windows目录要加上给users的默认权限,否则ASP和ASPX等应用程序就无法运行。以前有朋友单独设置Instsrv和temp等目录权限,其实没有这个必要的。

另外在c:/Documents and Settings/这里相当重要,后面的目录里的权限根本不会继承从前的设置,如果仅仅只是设置了C盘给administrators权限,而在All Users/Application Data目录下会 出现everyone用户有完全控制权限,这样入侵这可以跳转到这个目录,写入脚本或只文件,再结合其他漏洞来提升权限;譬如利用serv-u的本地溢出提升权限,或系统遗漏有补丁,数据库的弱点,甚至社会工程学等等N多方法,从前不是有牛人发飑说:“只要给我一个webshell,我就能拿到system”,这也的确是有可能的。在用做web/ftp服务器的系统里,建议是将这些目录都设置的锁死。其他每个盘的目录都按照这样设置,没个盘都只给adinistrators权限。

另外,还将:net.exe,cmd.exe,tftp.exe,netstat.exe,regedit.exe,at.exe,attrib.exe,cacls.exe,这些文件都设置只允许administrators访问。

把不必要的服务都禁止掉,尽管这些不一定能被攻击者利用得上,但是按照安全规则和标准上来说,多余的东西就没必要开启,减少一份隐患。

在“网络连接”里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP),由于要控制带宽流量服务,额外安装了Qos数据包计划程序。在高级tcp/ip设置里--“NetBIOS”设置“禁用tcp/IP上的NetBIOS(S)”。在高级选项里,使用“Internet连接防火墙”,这是windows 2003 自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个IPSec的功能。

这里我们按照所需要的服务开放响应的端口。在2003系统里,不推荐用TCP/IP筛选里的端口过滤功能,譬如在使用FTP服务器的时候,如果仅仅只开放21端口,由于FTP协议的特殊性,在进行FTP传输的时候,由于FTP 特有的Port模式和Passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用TCP/IP过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题,所以都不推荐使用网卡的TCP/IP过滤功能。

SERV-U FTP 服务器的设置:

一般来说,不推荐使用srev-u做ftp服务器,主要是漏洞出现的太频繁了,但是也正是因为其操作简单,功能强大,过于流行,关注的人也多,才被发掘出bug来,换做其他的ftp服务器软件也一样不见得安全到哪儿去。

当然,这里也有款功能跟serv-u同样强大,比较安全的ftp软件:Ability FTP Server

下载地址:https://www.315safe.com/showarticle.asp?NewsID=4096

设置也很简单,不过我们这里还是要迎合大众胃口,说说关于serv-u的安全设置。

首先,6.0比从前5.x版本的多了个修改本地LocalAdministrtaor的密码功能,其实在5.x版本里可以用ultraedit-32等编辑器修改serv-u程序体进行修改密码端口,6.0修补了这个隐患,单独拿出来方便了大家。不过修改了管理密码的serv-u是一样有安全隐患的,两个月前臭要饭的就写了新的采用本地sniff方法获取serv-u的管理密码的exploit,正在网上火卖着,不过这种sniff的方法,同样是在获得webshell的条件后还得有个能在目录里有“执行”的权限,并且需要管理员再次登陆运行serv-u administrator的时候才能成功。所以我们的管理员要尽量避上以上几点因素,也是可以防护的。

另外serv-u的几点常规安全需要设置下:

选中“Block ”FTP_bounce“attack and FXP”。什么是FXP呢?通常,当使用FTP协议进行文件传输时,客户端首先向FTP服务器发出一个“PORT”命令,该命令中包含此用户的IP地址和将被用来进行数据传输的端口号,服务器收到后,利用命令所提供的用户地址信息建立与用户的连接。大多数情况下,上述过程不会出现任何问题,但当客户端是一名恶意用户时,可能会通过在PORT命令中加入特定的地址信息,使FTP服务器与其它非客户端的机器建立连接。虽然这名恶意用户可能本身无权直接访问某一特定机器,但是如果FTP服务器有权访问该机器的话,那么恶意用户就可以通过FTP服务器作为中介,仍然能够最终实现与目标服务器的连接。这就是FXP,也称跨服务器攻击。选中后就可以防止发生此种情况。

另外在“Block anti time-out schemes”也可以选中。其次,在“Advanced”选项卡中,检查 “Enable security”是否被选中,如果没有,选择它们。本文出自 51CTO.COM技术博客

  • 相关推荐
  • 大家在看
  • 防御升级!恒创科技300G香港高防服务器新体验

    卡巴斯基《Kaspersky2021 年 Q3 DDoS 攻击报告》显示,在经过第一、二季度的平静期后,2021 年第三季度,针对香港资源的 DDoS 攻击数量激增12.61%,上升至全球被攻击数量最多地区的第二位,约占全球攻击数量的15.07%,主要的攻击方式为:SYN Flood、 UDP Flood 和 TCP Flood。DDoS 攻击对香港企业和部署在香港的外贸电商业务的运行、营收造成巨大威胁。为解决这一难题,恒创科技 Henghost 香港高防服务器、香港高防云服务器采用“?

  • 2021腾讯云服务器双十一冲刺秒杀活动开启 首购服务器低至0.4折

    2021年11月11日马上就要到了,全年优惠力度最大的一个节日中,腾讯云服务器也是不甘示弱,发布了很多优惠活动,下面就来为大家分享一下。

  • Fortnite关闭其在中国的服务器

    Fortnite的手机游戏自2018年开始在中国上市,由于严格的政府监管,该游戏从未真正退出该地区的测试阶段。现在开发者正式宣布他们将关闭中国的Fortnite服务器。虽然开发商的官方声明没有指出具体的原因,但可以肯定的是,这是因为中国政府继续收紧对游戏行业的限制。最近对儿童玩游戏的限制只是一个例子。18岁以下的人每周不能玩超过3小时。获得在中国销售虚拟物品的许可越来越难,Fortnite的freemium商业模式在中国市场上也没有意?

  • 拍短视频的10种技巧!新手博主想涨粉赚钱必看!2000字干货

    新媒体人都知道,抖音快手等视频平台的推荐算法,会让视频很容易火起来,一条视频就可能涨几万甚至几百万粉丝,一夜成名。但是短视频该怎么拍摄?怎么制作?很多人无从下手,不知道从哪里开始。想学习得付高昂的学费,还可能被割韭菜!

  • Windows 11 Build 22000.318发布:带来常规安改进

    在本月的补丁星期二活动日中,微软发布了适用于 Windows 11 系统的累积更新 KB5007215,在安装之后版本号升至 Build 22000.318。本次更新带来了一些安全修复和常规改进。Windows 11 Build 22000.318 主要更新内容:● 为你的 Windows 系统提高安全性● 修复了某些应用程序在渲染一些用户界面元素或在应用程序内绘图时可能会出现意外结果。在使用 GDI+ 并在每英寸点数(DPI)或分辨率较高的显示器上设置零(0)宽度钢笔对象的应用程

  • 特斯拉球应用服务器“罢工” 车主手机无法连上汽车

    凤凰网科技讯 北京时间11月20日消息,特斯拉当前遭遇全球性应用服务器宕机,导致车主无法与自己的爱车“相连”。截至发稿,部分功能已经恢复。应用是特斯拉车主体验的重要组成部分。手机可以用作打开车门、启动发动机的钥匙,用户可以通过手机应用操作许多汽车控制功能。目前,美国和加拿大的特斯拉车主还完全无法访问特斯拉手机应用。本周早些时候,特斯拉发布了手机应用的更新包,除向车主提供新功能外,更新包还增添了多项帮助?

  • 红米K50系列或将搭载联发科天玑2000处理

    消息称,至少有一款Redmi K50系列机型将搭载联发科天玑2000处理器。即将推出的芯片将取代联发科目前的旗舰产品——天玑1200,而红米 K50可能是首批采用天玑2000处理器的设备之一,该系列的另一款机型将配备骁龙870SoC。

  • 2021双11上云狂欢节-爆品0.25折起,云服务器1核2G 43元/年

    2021 双 11 上云狂欢节-爆品0. 25 折起,云服务器 1 核2G 43 元/年2021 年的双 11 购物狂欢节已经正式拉开帷幕,除了电商平台的巨大促销之外,这次双11,阿里云也带来了超有诚意的活动力度,推出了多项活动,轻量应用服务器最低只要 43 元,云数据库最低只要9. 9 元起, 5 倍性能提升。.com域名新客 1 元/首年起!建站低至9. 9 元!来看看都有哪些活动?阿里云双 11 主会场地址:爆款0. 25 折起(http://click.aliyun.com/m/100030

  • 丰田汽车欧洲公司概述其到2035年实现100%碳减排的计划

    在本周为媒体举办的Kenshiki活动中,丰田汽车欧洲公司(TME)传达了关于其欧洲业务战略的最新消息,分享了有关该公司的愿景、新产品和技术发展。Kenshiki在日语中的意思是洞察力,今年的活动重点是TME对碳中和的承诺、加速电气化计划以及在建立氢经济中的积极作用。在主要的全体会议简报中,丰田高管解释了该公司尽快实现碳中和的战略,同时在实现碳中和的过程中尽量减少碳排放。该公司将通过加快电气化进程和向所有客户提供多样化

  • 72小时,20000个品规,2000家优质连锁,交易效率革命开启!

    随着深化医改的加速推进,中国医药行业市场格局正发生巨大变化,标外市场成为药企下一个发力点。中康CMH数据显示, 2021 年,我国标外市场整体年销售规模将达到1. 06 万亿元,同比增长9.6%,未来 5 年将保持10%左右的平均增速。其中,药品市场规模 2021 年预计达到 8267 亿元,同比增长12.8%,标外市场占比从 2019 年的37.8%提高到41.4%。标外市场俨然成为创新药、掉标非专利药和消费者健康商品等主要销售渠道,是中国健康商品市场

这篇文章对你有价值吗?

  • 热门标签

热文

  • 3 天
  • 7天