Windows 2003 Server 服务器安全配置(完全版)_第1页
Windows 2003 Server 服务器安全配置(完全版)_第2页
Windows 2003 Server 服务器安全配置(完全版)_第3页
免费预览已结束,剩余1页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、windows 2003 server 服务器安全配置(完全版) windows xxxx年,哈哈!办法:本地连接-属性-internet协议(tcp/ip)-高级-选项-tcp/ip筛选-属性-把勾打上,然后添加你需要的端口即可。ps一句:设置完端口需要重新启动! 第 1 页 共 27 页 当然大家也可以更改远程连接端口方法: windows registry editor version 5.00 hkey_local_machine system current controlset control terminal serverwinstationsrdp-tcp 保存为.reg文件双

2、击即可!更改为9859,当然大家也可以换别的端口,直接打开以上注册表的地址,把值改为十进制的输入你想要的端口即可!重启生效! 还有一点,在2003系统里,用tcp/ip筛选里的端口过滤功能,使用ftp服务器的时候,只开放21端口,在进行ftp传输的时候,ftp 特有的port模式和passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用tcp/ip过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题,不推荐使用卡的tcp/ip过滤功能。 第 2 页 共 27 页 做ftp下载的用户看仔细,如果要关

3、闭不必要的端口,在system32driversetcservices中有列表,记事本就可以打开的。如果懒的话,最简单的方法是启用win2003的自身带的络防火墙,并进行端口的改变。功能还可以! internet 连接防火墙可以有效地拦截对windows 2003服务器的非法入侵,防止非法远程主机对服务器的扫描,提高windows 2003服务器的安全性。同时,也可以有效拦截利用操作系统漏洞进行端口攻击的病毒,如冲击波等蠕虫病毒。如果在用windows 2003构造的虚拟路由器上启用此防火墙功能,能够对整个内部络起到很好的保护作用。 二.关闭不需要的服务 打开相应的审核策略 我关闭了以下的服务

4、 computer browser 维护络上计算机的最新列表以及提供这个列表 task scheduler 允许程序在指定时间运行 messenger 传输客户端和服务器之间的 net send 和 警报器服务消息 distributed file system: 局域管理共享文件,不需要禁用 distributed linktracking client:用于局域更新连接信息,不需要禁用 error reporting service:禁止发送错误报告 microsoft serch:提供快速的单词搜索,不需要可禁用 ntlmsecuritysupportprovide:telnet服务和m

5、icrosoft serch用的,不需要禁用 printspooler:如果没有打印机可禁用 remote registry:禁止远程修改注册表 remote desktop help session manager:禁止远程协助 workstation关闭的话远程net命令列不出用户组 第 3 页 共 27 页 把不必要的服务都禁止掉,尽管这些不一定能被攻击者利用得上,但是按照安全规则和标准上来说,多余的东西就没必要开启,减少一份隐患。 在络连接里,把不需要的协议和服务都删掉,这里只安装了基本的internet协议(tcp/ip),由于要控制带宽流量服务,额外安装了qos数据包计划程序。在高

6、级tcp/ip设置里-设置禁用tcp/ip上的netbios(s)。在高级选项里,使用连接防火墙,这是windows 2003 自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个ipsec的功能。 在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选择。 推荐的要审核的项目是: 登录事件 账户登录事件 系统事件 策略更改

7、第 4 页 共 27 页 对象访问 目录服务访问 特权使用 三、关闭默认共享的空连接 cracker可以利用net use命令建立空连接,进而入侵,还有net view,nbtstat这些都是基于空连接的,禁止空连接就好了。 local_machinesystemcurrentcontrolsetcontrollsa-restrictanonymous 把这个值改成”1”即可。 地球人都知道,我就不多说了! 四、磁盘权限设置 c盘只给administrators和system权限,其他的权限不给,其他的盘也可以这样设置,这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务

8、形式启动的,需要加上这个用户,否则造成启动不了。 windows目录要加上给users的默认权限,否则asp和aspx等应用程序就无法运行。以前有朋友单独设置instsrv和temp等目录权限,其实没有这个必要的。 另外在c:/documents and settings/这里相当重要,后面的目录里的权限根本不会继承从前的设置,如果仅仅只是设置了c盘给administrators权限,而在all users/application data目录下会 出现everyone用户有完全控制权限,这样入侵这可以跳转到这个目录,写入脚本或只文件,再结合其他漏洞来提升权限;譬如利用serv-u的本地溢出提

9、升权限,或系统遗漏有补丁,数据库的弱点,甚至社会工程学等等n多方法,从前不是有牛人发飑说:只要给我一个webshell,我就能拿到system,这也的确是有可能的。在用做web/ftp服务器的系统里,建议是将这些目录都设置的锁死。其他每个盘的目录都按照这样设置,每个盘都只给adinistrators权限。 另外,还将: net.exe net命令 cmd.exe cmd 懂电脑的都知道咯 tftp.exe netstat.exe regedit.exe 注册表啦 大家都知道 at.exe attrib.exe cacls.exe acl用户组权限设置,此命令可以在ntfs下设置任何文件夹的任何权限!偶入侵的时候没少用这个.(: format.exe 不说了,大家都知道是做嘛的 大家都知道asp木马吧,有个cmd运行这个的,这些如果都可以在cmd下运行.55,估计别的没啥,format下估计就哭料(:这些文件都设置只允许administrator访问。 五、防火墙、杀毒软件的安装 关于这个东西的安装其实我也说不来,反正安装什么的都有,建议使用卡巴,卖咖啡。用系统自

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论