才子佳人博客

我的故事我讲述

部署Web站点的Windows服务器安全设置策略(实战篇)
 
来源:xjh  编辑:xjh  2009-10-15

大部分网站的安全性很差。下面介绍部署Web站点的Windows服务器安全设置策略:

一、安装

1.硬盘分区均为NTFS分区 

2.只安装一种操作系统

说明:安装两种以上操作系统,会给黑客以可乘之机,利用攻击使系统重启到另外一个没有安全设置的操作系统(或者他熟悉的操作系统),进而进行破坏。

3.安装成独立的域控制器(StandAlone),选择工作组成员,不选择域

说明:主域控制器(PDC)是局域网中队多台联网机器管理的一种方式,用于网站服务器包含着安全隐患,使黑客有可能利用域方式的漏洞攻击站点服务器。

4.将操作系统文件所在分区与Web数据、数据库数据、包括其他应用程序所在的分区分开,并在安装时最好不要使用系统默认的目录,如将WINNT改为其他目录

说明:黑客有可能通过Web站点的漏洞得到操作系统对操作系统某些程序的执行权限,从而造成更大的破坏。

5.Windows程序,都要重新安装一次系统补丁程序

6.尽量不安装与Web站点服务无关的软件;即最小化安装系统和应用软件

7.启用 windows 系统防火墙 ,需要加例外,只启用80,8080端口

8.安装配置第三方防火墙,只启用80,8080端口

9.安装杀毒软件,及时打补丁,全盘杀毒

10.安装360安全卫士等专用工具,漏洞修复

 二、设置

1.帐号策略

(1)帐号尽可能少,且尽可能少用来登录;

说明:网站帐号一般只用来做系统维护,多余的帐号一个也不要,因为多一个帐号就会多一份被攻破的危险。

(2)除过Administrator外,有必要再增加一个属于管理员组的帐号;

说明:两个管理员组的帐号,一方面防止管理员一旦忘记一个帐号的口令还有一个备用帐号;另方面,一旦黑客攻破一个帐号并更改口令,我们还有机会重新在短期内取得控制权。

(3)所有帐号权限需严格控制,轻易不要给帐号以特殊权限;

(4)将Administrator重命名,改为一个不易猜的名字。其他一般帐号也应尊循着一原则。

(5)将Guest帐号禁用,同时重命名为一个复杂的名字,增加口令,并将它从Guest组删掉;

(6)给所有用户帐号一个复杂的口令(系统帐号出外),长度最少在8位以上,且必须同时包含字母、数字、特殊字符。同时不要使用大家熟悉的单词(如microsoft)、熟悉的键盘顺序(如qwert)、熟悉的数字(如2000)等。

(7)口令必须定期更改(建议至少两周该一次),且最好记在心里,除此以外不要在任何地方做记录;另外,如果在日志审核中发现某个帐号被连续尝试,则必须立刻更改此帐号(包括用户名和口令);

(8)在帐号属性中设立锁定次数,比如改帐号失败登录次数超过5次即锁定改帐号。这样可以防止某些大规模的登录尝试,同时也使管理员对该帐号提高警惕。

2.解除NetBios与TCP/IP协议的绑定

说明:NetBois在局域网内是不可缺少的功能,在网站服务器上却成了黑客扫描工具的首选目标。方法:控制面版――网络和拨号连接――本地网络――属性――TCP/IP――属性――高级――WINS――禁用TCP/IP上的NETBIOS

3.删除所有的网络共享资源,禁用网络共享服务

比如,禁用服务TCP/IP NetBIOS Helper,部NetBIOS在Win 9X下就经常有人用它来进行攻击,对于不需要文件和打印共享的用户,此项禁用。

4.改NTFS的安全权限, 设置d,e等盘符、目录为只读,然后必要目录再放开。

说明:NTFS下所有文件默认情况下对所有人(EveryOne)为完全控制权限,这使黑客有可能使用一般用户身份对文件做增加、删除、执行等操作,建议对一般用户只给予读取权限,而只给管理员和System以完全控制权限,但这样做有可能使某些正常的脚本程序不能执行,或者某些需要写的操作不能完成,这时需要对这些文件所在的文件夹权限进行更改,建议在做更改前先在测试机器上作测试,然后慎重更改。

5.只开放必要的端口,关闭其余端口

说明:缺省情况下,所有的端口对外开放,黑客就会利用扫描工具扫描那些端口可以利用,这对安全是一个严重威胁。

6.加强日志审核

说明:日志任何包括事件查看器中的应用、系统、安全日志,IIS中的WWW、SMTP、FTP日志、SQLSERVER日志等,从中可以看出某些攻击迹象,因此每天查看日志是保证系统安全的必不可少的环节。

7.加强数据备份,做到定时备份

说明:这一点非常重要,站点的核心是数据,数据一旦遭到破坏后果不堪设想,而这往往是黑客们真正关心的东西;遗憾的是,不少网管在这一点上作的并不好,不是备份不完全,就是备份不及时。数据备份需要仔细计划,制定出一个策略并作了测试以后才实施,而且随着网站的更新,备份计划也需要不断地调整。

8.只保留TCP/IP协议,删除NETBEUI、IPX/SPX协议

说明:网站需要的通讯协议只有TCP/IP,而NETBEUI是一个只能用于局域网的协议,IPX/SPX是面临淘汰的协议,放在网站上没有任何用处,反而会被某些黑客工具利用。

9.停掉没有用的服务,只保留与网站有关的服务和服务器某些必须的服务

比如:Windows XP必须禁止的十项服务

10.平时关闭ftp服务

11.备份系统注册表

12.系统及必要软件安装、配置、更新完毕,做一次Ghost 镜像C盘

13.尽量不在服务器上浏览网页

方法:防火墙添加端口开关,禁用服务器本机访问远程80,8080端口。

参考来源:http://news.duba.net/contents/2009-07/21/8180.html


分类:网站设计| 查看评论
相关文章
文章点击排行
本年度文章点击排行
发表评论:
  • 昵称: *
  • 邮箱: *
  • 网址:
  • 评论:(最多100字)
  • 验证码: