当前位置 主页 > 服务器问题 > win服务器问题汇总 >

    [推荐]Win2003 Server安全配置完整篇(2)

    栏目:win服务器问题汇总 时间:2018-08-28 09:38



      在"网络连接"里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP),由于要控制带宽流量服务,额外安装了Qos数据包计划程序。在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。在高级选项里,使用 "Internet连接防火墙",这是windows 2003 自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个IPSec的功能。

      在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选择。

      推荐的要审核的项目是:

      登录事件 成功 失败

      账户登录事件 成功 失败

      系统事件 成功 失败

      策略更改 成功 失败

      对象访问 失败

      目录服务访问 失败

      特权使用 失败

    三、关闭默认共享的空连接

      由于比较简单,这里就不详谈了。

      四、磁盘权限设置

      C盘只给administrators 和system权限,其他的权限不给,其他的盘也可以这样设置,这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。

      Windows目录要加上给users的默认权限,否则ASP和ASPX等应用程序就无法运行。以前有朋友单独设置Instsrv和temp等目录权限,其实没有这个必要的。

      另外在c:/Documents and Settings/这里相当重要,后面的目录里的权限根本不会继承从前的设置,如果仅仅只是设置了C盘给administrators权限,而在All Users/Application Data目录下会出现everyone用户有完全控制权限,这样入侵这可以跳转到这个目录,写入脚本或只文件,再结合其他漏洞来提升权限;

          譬如利用serv-u的本地溢出提升权限,或系统遗漏有补丁,数据库的弱点,甚至社会工程学等等N多方法,从前不是有牛人发飑说:"只要给我一个 webshell,我就能拿到system",这也的确是有可能的。在用做web/ftp服务器的系统里,建议是将这些目录都设置的锁死。其他每个盘的目录都按照这样设置,没个盘都只给adinistrators权限。

      另外,还将:

      net.exe NET命令

      cmd.exe CMD 懂电脑的都知道咯~

      tftp.exe

      netstat.exe

      regedit.exe

      at.exe

      attrib.exe

      cacls.exe ACL用户组权限设置,此命令可以在NTFS下设置任何文件夹的任何权限!偶入侵的时候没少用这个....(:

      format.exe 

      大家都知道ASP木马吧,有个CMD运行这个的,这些如果都可以在CMD下运行..55,,估计别的没啥,format下估计就哭料~~~(:这些文件都设置只允许administrators访问。

      五、防火墙、杀毒软件的安装

      关于这个东西的安装其实我也说不来,反正安装什么的都有,建议使用卡巴,卖咖啡。 

    六、SQL2000 SERV-U FTP安全设置

      SQL安全方面

      1、System Administrators 角色最好不要超过两个

      2、如果是在本机最好将身份验证配置为Win登陆

      3、不要使用Sa账户,为其配置一个超级复杂的密码

      4、删除以下的扩展存储过程格式为:

      use master