WEB服务器硬件配置方案_第1页
WEB服务器硬件配置方案_第2页
WEB服务器硬件配置方案_第3页
WEB服务器硬件配置方案_第4页
WEB服务器硬件配置方案_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、WEB服务器硬件配置方案、入门级常规服务器硬配置方案:硬件名称基本参数数量参考价CPU奔腾E2160系列,LPGA封装,双核,工作功率 65W,核心电压1.25V, 主频1800MHZ,总线频率 800MHZ,倍频9,外频200MHZ , 128M 一 级缓存,1M 二级缓存,指令集 MMX/SSE/SSE2/SSE3/Sup-SSE3/EM64T1¥ 460内存Kingston DDRII 667 1G,采用 PBGA 封,频率 667MHZ1¥ 135主板采用Intel P965/ICH8芯片组,集成Realtek ALC 662声卡芯片,适用Core2Extreme/

2、Core 2 Quad/Core 2 Duo/奔腾 4/赛扬 D/PentiumD 系列处理器。前端总线频率FSB 1066MHz1¥ 599硬盘台式机 硬盘容量:160GB转速/分:7200转/分缓存(KB) :8000KB 接口类型:Serial ATA 接口速率:Serial ATA 3001¥ 380机箱机箱类型:金河田飓风II机箱样式:立式机箱结构:Micro ATX/ATX 3.5英寸仓位:1个软驱仓位+6个硬盘仓位 光驱仓位:4个产品电源:金河田355WB 3C1¥ 230光驱选配,普通DVD光驱1-散热器热器类型:CPU散热器散热方式:风冷风扇转数

3、(RPM) :2200轴承类型:合金轴承 适用范围:Intel LGA775 Conroe、PentiumD、Pentium4Celeron D全系列 最大风量(CFM):43CFM1¥ 60UPSUPS电源类型:后备式UPS额定输出容量:0.5kva1¥ 200稳压器选配1-显示器普通显示器1-鼠标键盘普通PS键盘和鼠标1¥ 100备注:作为 WEB服务器,首先要保证不间断电源,机房要控制好相对温度和湿度。这里有额外配置的UPS不间断电源和稳压器,此服务器配置能胜基本的WEB请求服务,如大量的数据交换,文件读写,可能会存在带宽瓶颈。、顶级服务器配置方案第壹页硬件

4、名称基本参数采用 DELL PowerEdge2900(XeonE5310/2GB/146GB)配置CPUPowerEdge 2900 CPU 频率 1600MHZ ,标配 2 个 Xeon E5310 处理器,8M 缓存。内存FB-DIMM , 2GB,最大可配置 48GB主板Inter 5000X系列,FSB总线频率4066MHZ , 6个扩展槽;集成ATI ES1000 控制器,含16MB SDRAM硬盘SAS结构,146GB容量;标配内置硬盘托架支持多达8块3.5"SAS或SATA热插拔硬盘;支持两个半高(HH)驱动器托架提供磁带或光驱设备(可选 CD-ROM、可选 DVD-

5、ROM 或一体化 CD-RW/DVD-ROM )网卡双嵌入式 Broadcom NetXtreme II 5708千兆以太网卡机箱478.9 >226.6 >674.3mm标准接口2个RJ-45(支持内置1GB NIC)后置、1个串口后置、6个通用串行总线 (USB) 2.0端口(两个前置、4个后置)、2个视频(1个前置、1个后置)散热器6个+2个热插拔冗余风扇(6个标配,外加每个电源1个风扇)管理工具OpenManage、标配主板管理控制器,含IMPI 2.0支持、可选 DRAC 5/i 的先进功能备注:1 , 系统支持 Windows Server 2003 R2 Enterp

6、rise Edition、Windows Server 2003 R2 Web Edition、Windows Server2003 R2 x64 Enterprise Edition、Windows Server 2003 R2 x64 Standard Edition、Windows Storage Server 2003 R2 Workgroup Edition2 ,工作环境:相对工作温度10 C -35 C,相对工作湿度 20%-80%无冷凝,相对存储温度-40C-65C,相对湿度5%-95%无冷凝3, 以上配置为统一硬件配置,为 DELL系列服务器标准配置,参考价位¥130

7、00WEB服务器软件配置和安全配置方案一、系统的安装1、按照 Windows2003安装光盘的提示安装,默认情况下2003没有把IIS6.0安装在系统里面。2、IIS6.0的安装开始菜单一控制面板一添加或删除程序 一添加/删除Windows组件应用程序ASP.NET (可选)| 启用网络COM+访问(必选)第贰页|Internet信息服务(IIS)Internet B息服务管理器(必选)|公用文件(必选)|万维网服务Active Server pages (必选)|Internet数据连接器(可选)|WebDAV发布(可选)|万维网服务(必选)|在服务器端的包含文件(可选) 然后点击确定一下一

8、步安装。3、系统补丁的更新点击开始菜单一所有程序一Windows Update按照提示进行补丁的安装。4、备份系统用GHOST备份系统。5、安装常用的软件例如:杀毒软件、解压缩软件等;安装之后用 GHOST再次备份系统。二、系统权限的设置1、磁盘权限系统盘及所有磁盘只给Administrators组和SYSTEM的完全控制权限系统盘Documents and Settings目录只给 Administrators 组和 SYSTEM 的完全控制权限系统盘 Documents and SettingsAll Users 目录只给 Administrators 组和 SYSTEM 的完全控制权限系

9、统盘Inetpub目录及下面所有目录、文件只给Administrators组和SYSTEM的完全控制权限系统盘 WindowsSystem32cacls.exe、cmd.exe、net.exe、net1.exe 文件只给 Administrators 组和 SYSTEM 的完 全控制权限2、本地安全策略设置开始菜单一 管理工具一 本地安全策略A、本地策略审核策略审核策略更改成功失败审核登录事件成功失败审核对象访问失败审核过程跟踪无审核审核目录服务访问失败审核特权使用失败审核系统事件成功失败审核账户登录事件成功失败审核账户管理成功失败B、本地策略用户权限分配关闭系统:只有 Administrat

10、ors组、其它全部删除。通过终端服务拒绝登陆:加入Guests User组通过终端服务允许登陆:只加入Administrators组,其他全部删除C、本地策略安全选项交互式登陆:不显示上次的用户名启用网络访问:不允许 SAM帐户和共享的匿名枚举启用网络访问:不允许为网络身份验证储存凭证启用网络访问:可匿名访问的共享全部删除第参页全部删除全部删除全部删除重命名一个帐户重命名一个帐户网络访问:可匿名访问的命网络访问:可远程访问的注册表路径网络访问:可远程访问的注册表路径和子路径帐户:重命名来宾帐户帐户:重命名系统管理员帐户3、禁用不必要的服务开始菜单一 管理工具一 服务Print SpoolerR

11、emote RegistryTCP/IP NetBIOS HelperServer以上是在 Windows Server 2003系统上面默认启动的服务中禁用的,默认禁用的服务如没特别需要的话不要启 动。4、启用防火墙桌面一网上邻居一 (右键)属性一本地连接一 (右键)属性一高级一 (选中)Internet连接防火墙一设 置把服务器上面要用到的服务端口选中例如:一台 WEB服务器,要提供 WEB (80)、FTP (21)服务及远程桌面管理(3389)在“FTP服务器”、“WEB服务器(HTTP ) ”、远程桌面”前面打上对号如果你要提供服务的端口不在里面,你也可以点击添加”铉钮来添加,具体参

12、数可以参照系统里面原有的参数。然后点击确定。注意:如果是远程管理这台服务器,请先确定远程管理的端口是否选中或添加。Windows 2003安全配置.确保所有磁盘分区为NTFS分区 .操作系统、 Web主目录、日志分别安装在不同的分区 .不要安装不需要的协议,比如 IPX/SPX, NetBIOS?.不要安装其它任何操作系统 .安装所有补丁(用瑞星安全漏洞扫描下载) .关闭所有不需要的服务* Alerter (disable)* ClipBook Server (disable)* Computer Browser (disable)* DHCP Client (disable)* Direct

13、ory Replicator (disable)* FTP publishing service (disable)* License Logging Service (disable)* Messenger (disable)* Netlogon (disable)* Network DDE (disable)* Network DDE DSDM (disable)* Network Monitor (disable)* Plug and Play (disable after all hardware configuration)* Remote Access Server (disabl

14、e)第肆页* Remote Procedure Call (RPC) locater (disable)* Schedule (disable)* Server (disable)* Simple Services (disable)* Spooler (disable)* TCP/IP Netbios Helper (disable)* Telephone Service (disable).帐号和密码策略1) 保证禁止guest帐号2) 将administrator改名为比较难猜的帐号3) 密码唯一性:记录上次的6个密码4) 最短密码期限:25) 密码最长期限:426) 最短密码长度:87

15、) 密码复杂化(passfilt.dll):启用8) 用户必须登录方能更改密码:启用9) 帐号失败登录锁定的时限:610) 锁定后重新启用的时间间隔:720分钟 .保护文件和目录将 C:winnt, C:winntconfig, C:winntsystem32, C:winntsystem等目录的访问权限做限制,限制everyone的写权限,限制 users组的读写权限.注册表一些条目的修改1) 去除logon对话框中的shutdown按钮将 HKEY_LOCAL_MACHINESOFTWARE中ShutdownWithoutLogon REG_SZ 值设为 02) 去除logon信息的cas

16、hing功能将 HKEY_LOCAL_MACHINESOFTWARE中CachedLogonsCount REG_SZ 值设为 04) 限制LSA匿名访问将 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLSA 中RestriCanonymous REG_DWORD 值设为 15) 去除所有网络共享将 HKEY_LOCAL_MACHINESYSTEM中AutoShareServer REG_DWORD 值设为 0四、IIS的安全配置 .关闭并删除默认站点:默认FTP站点默认Web站点第伍页管理Web站点.建立自己的站点,与系统不在一个分区,如D

17、:wwwroot3 .建立E:Logfiles目录,以后建立站点时的日志文件均位于此目录,确保此目录上的访问控制权限是:Administrators (完全控制)System (完全控制).删除IIS的部分目录:IISHelp C:winnthelpiishelpIISAdmin C:system32inetsrviisadminMSADC C:Program FilesCommon FilesSystemmsadc删除 C:inetpub.删除不必要的IIS映射和扩展:IIS被预先配置为支持常用的文件名扩展如.asp和.shtm文件。IIS接收到这些类型的文件请求时,该调用由DLL处理。如果

18、您不使用其中的某些扩展或功能,则应删除该映射,步骤如下:选择计算机名,点鼠标右键,选择属性:然后选择编辑然后选择主目录,点击配置选择扩展名和 ,点击删除如果不使用 server side include,则删除 .shtm .stm 和 .shtml.禁用父路径:“父路径”选项允许您在对诸如MapPath函数调用中使用“.”。在默认情况下,该选项处于启用状态,应该禁用它。禁用该选项的步骤如下:右键单击该 Web站点的根,然后从上下文菜单中选择"属性"。单击“主目录”选项卡。单击“配置”。单击“应用程序选项”选项卡。取消选择“启用父路径”复选框。.在虚拟目录上设置访问控制权限

19、主页使用的文件按照文件类型应使用不同的访问控制列表:CGI (.exe, .dll, .cmd, .pl)Everyone (X)Administrators (完全控制)System (完全控制)脚本文件(.asp)Everyone (X)Administrators (完全控制)System (完全控制)include 文件 (.inc, .shtm, .shtml)Everyone (X)Administrators (完全控制)System (完全控制)静态内容(.txt, .gif, .jpg, .html)Everyone (R)Administrators (完全控制)第陆页Sy

20、stem (完全控制)在创建 Web站点时,没有必要在每个文件上设置访问控制权限,应该为每个文件类型创建一个 新目录,然后在每个目录上设置访问控制权限、允许访问控制权限传给各个文件。例如,目录结构可为以下形式:D:wwwrootmyserverstatic (.html) D:wwwrootmyserverinclude (.inc) D:wwwrootmyserver script (.asp) D:wwwrootmyserver executable (.dll) D:wwwrootmyserverimages (.gif, .jpeg) .启用日志记录 确定服务器是否被攻击时,日志记录是

21、极其重要的。 应使用 W3C扩展日志记录格式,步骤如下: 打开Internet服务管理器: 右键单击站点,然后从上下文菜单中选择"属性"。单击“ Web站点”选项卡。 选中“启用日志记录”复选框。 从“活动日志格式”下拉列表中选择“W3C扩展日志文件格式”。单击“属性”。 单击“扩展属性”选项卡,然后设置以下属性: *客户IP地址 *用户名 *方法* URI资源* HTTP状态* Win32状态 *用户代理*服务器IP地址 *服务器端口五、删除 Windows Server 2003默认共享 和禁用IPC连接IPC$(Internet Process Connection)

22、是共享"命名管道"的资源,它是为了让进程间通信而开放的 命名管道,通过提供可信任的用户名和口令,连接双方计算机即可以建立安全的通道并以此通道进 行加密数据的交换,从而实现对远程计算机的访问。它是Windows NT/2000/XP/2003特有的功能,但它有一个特点,即在同一时间内,两个 IP之间只允许建立一个连接。NT/2000/XP/2003在提供了ipc$功能的同时,在初次安装系统时还打开了默认共享,即所有的逻辑共享(c$,d$,e$,)和系统目录winnt或windows(admin$)共享。所有的这些,微软的初衷都是为了方便管理员的管理,但也为简 称为IPC入侵者

23、有意或无意的提供了方便条件,导致了系统安全性能的降低。在建立IPC的连接中不需要任何黑客工具,在命令行里键入相应的命令就可以了,不过有个前提条件,那就是你需要知 道远程主机的用户名和密码。打开CMD 后输入如下命令即可进行连接:net useipipc$ password/user:usernqme。我们可以通过修改注册表来禁用IPC连接。打开注册表编辑器。找到如下组建HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa 中的 restrictanonymous 子键,将其 值改为1即可禁用IPC连接六、清空远程可访问的注册表路径大家都知道,W

24、indows 2003操作系统提供了注册表的远程访问功能,只有将远程可访问的注册 表路径设置为空,这样才能有效的防止黑客利用扫描器通过远程注册表读取计算机的系统信息及其 它信息.打开组策略编辑器,依次展开“计算机配置Windows设置安全设置本地策略安全选项” , 在右侧窗口中找到“网络访问:可远程访问的注册表路径”,然后在打开的窗口中,将可远程访问的注册表路径和子路径内容全部设置为空即可(如图7)。七、关闭不必要的端口对于个人用户来说安装中默认的有些端口确实是没有什么必要的,关掉端口也就是关闭无用的服务。139端口是NetBIOS协议所使用的端口,在安装了 TCP/IP协议的同时,NetBI

25、OS也会被作为 默认设置安装到系统中。139端口的开放意味着硬盘可能会在网络中共享;网上黑客也可通过NetBIOS知道你的电脑中的一切!在以前的Windows版本中,只要不安装 Microsoft网络的文件和打印共享协议,就可关闭139端口。但在 Windows Server 2003中,只这样做是不行的。如果想彻底关闭139端口,具体步骤如下:鼠标右键单击“网络邻居”,选择“属性”,进入“网络和拨号连接”,再用鼠标右键单击“本 地连接”,选择“属性”,打开“本地连接 属性”页(如图8), 然后去掉"Microsoft网络的文件和打印共享”前面的V (如图9), 接下来选中“Inte

26、rnet协议(TCP/IP) ”,单击“属性”“高级” r “ WINS ”,把“禁用TCP/IP上的NetBIOS ”选中,即任务完成(如图10)! 对于个人用户来说,可以在各项服务属性设置中设为“禁用”,以免下次重启服务也重新启动,端口也开放了。假如你的电脑中还装了 IIS,你最好重新设置一下端口过滤。步骤如下:选择网卡属性,然后双击“Internet协议(TCP/IP) ”,在出现的窗口中单击“高级”按钮,会进入“高级 TCP/IP设置”窗口, 接下来选择“选项”标签下的“ TCP/IP筛选”项,点“属性”按钮,会来到“ TCP/IP筛选”的窗 口,在该窗口的“启用 TCP/IP筛选(所

27、有适配器广前面打上 W ,然后根据需要配置就可以了。如 果你只打算浏览网页,贝U只开放TCP端口 80即可,所以可以在“ TCP端口”上方选择“只允许”,然后单击“添加”按钮,输入 80再单击“确定”即可八、杜绝非法访问应用程序Windows Server 2003是一种服务器操作系统,为了防止登陆到其中的用户,随意启动服务器中 的应用程序,给服务器的正常运行带来不必要的麻烦,我们很有必要根据不同用户的访问权限,来 限制。他们去调用应用程序。 实际上我们只要使用组策略编辑器作进一步的设置,即可实现这一目的,具体步骤如下:打开“组策略编辑器”的方法为:依次点击“开始运行”,在“运行”对话框中键入

28、“gpedit.msc” 命令并回车,即可打开“组策略编辑器”窗口。然后依次打开“组策略控制台用户配置管理模第捌页板系统”中的“只运行许可的Windows应用程序”并启用此策略 然后点击下面的“允许的应用程序列表”边的“显示”按钮,弹出一个“显示内容”对话框,在此 单击“添加”按钮来添加允许运行的应用程序即可九、设置和管理账户1、 系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。2、 新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不 低于20位

29、的密码3、 将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,当然现在也有一个 DelGuest的工具,也许你也可以利用它来删除Guest账户,但我没有试过。4、 在运行中输入 gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时时间间隔 60分钟”,“复位锁定计数设为30分钟”。5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用6、在安全设置-本地策略-用户权利分配中将“从网络访问此计算机”中只保留 Internet来宾账 户、启动IIS进程账户。如果你使用了 A还

30、要保留Aspnet账户。7、 创建一个User账户,运行系统,如果要运行特权命令使用Runas命令。十、网络服务安全管理1、禁止 C$、D$、ADMIN$ 一类的缺省共享2、解除NetBios与TCP/IP协议的绑定3、关闭不需要的服务,以下为建议选项Computer Browser:维护网络计算机更新,禁用Distributed File System:局域网管理共享文件,不需要禁用Distributed linktracking client :用于局域网更新连接信息,不需要禁用Error reporting service :禁止发送错误报告Microsoft Serch :提供快速的单

31、词搜索,不需要可禁用NTLMSecuritysupportprovide : telnet 服务和 Microsoft Serch 用的,不需要禁用PrintSpooler:如果没有打印机可禁用Remote Registry :禁止远程修改注册表Remote Desktop Help Session Manager:禁止远程协助十一、打开相应的审核策略在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发 现严重的事件也越难当然如果审核的太少也会影响你发现严重的

32、事件,你需要根据情况在这二者之 间做出选择。推荐的要审核的项目是:第玖页登录事件成功失败账户登录事件成功失败系统事件成功失败策略更改成功失败对象访问失败目录服务访问失败特权使用失败十二、其它安全相关设置1、隐藏重要文件/目录2、 启动系统自带的Internet连接防火墙,在设置服务选项中勾选Web服务器。3、防止SYN洪水攻击4、禁止响应ICMP路由通告报文5、防止ICMP重定向报文的攻击6、不支持IGMP协议7、禁用 DCOM :十三、配置IIS服务:1、 不使用默认的 Web站点,如果使用也要将将IIS目录与系统磁盘分开。2、 删除IIS默认创建的Inetpub目录(在安装系统的盘上)。3

33、、删除系统盘下的虚拟目录,如: _vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、 MSADC。4、删除不必要的IIS扩展名映射。右键单击“默认 Web站点属性r主目录r配置”,打开应用程序窗口,去掉不必要的应用程序映射。主要为.shtml, .shtm, .stm5、更改IIS日志的路径右键单击“默认 Web站点属性-网站-在启用日志记录下点击属性6、 如果使用的是 2000可以使用iislockdown来保护IIS ,在2003运行的IE6.0的版本不需要。7、使用 UrlScan但如果你在服务器运行 ASP.NET 程序,并要进行调

34、试你需打开 要 WINDIR%System32InetsrvURLscan文件夹中的URLScan.ini文件,然后在 UserAllowVerbs节添加debug谓词,注意此节是区分大 小写的。如果你的网页是.asp网页你需要在 DenyExtensions删除.asp相关的内容。如果你的网页使用了非 ASCII代码,你需要在 Option节中将AllowHighBitCharacters的值设为1 在对URLScan.ini文件做了更改后,你需要重启IIS服务才能生效,快速方法运行中输入iisreset 如果你在配置后出现什么问题,你可以通过添加/删除程序删除UrlScan。8、 利用 W

35、IS (Web Injection Scanner)工具对整个网站进行 SQL Injection 脆弱性扫描.十四、配置Sql服务器第壹拾页1、System Administrators角色最好不要超过两个2、 如果是在本机最好将身份验证配置为Win登陆3、不要使用Sa账户,为其配置一个超级复杂的密码4、删除以下的扩展存储过程格式为:use mastersp_dropextendedproc '扩展存储过程名'xp_cmdshell:是进入操作系统的最佳捷径,删除访问注册表的存储过程,删除Xp_regaddmultistring Xp_regdeletekeyXp_regre

36、adXp_regwriteOLE自动存储过程,不需要删除Sp_OACreateSp_OADestroySp_OAMethodSp_OASetPropertyXp_regdeletevalue Xp_regenumvaluesXp_regremovemultistringSp_OAGetErrorInfoSp_OAStopSp_OAGetProperty第壹拾贰页5、隐藏 SQL Server、更改默认的1433端口并改右击实例选属性-常规-网络配置中选择 TCP/IP协议的属性,选择隐藏 SQL Server实例, 原默认的1433端口。十五、如果只做服务器,不进行其它操作,使用 IPSec1

37、、 管理工具一本地安全策略一右击IP安全策略一管理IP筛选器表和筛选器操作一在管理IP筛选器表选项下点击添加一名称设为 Web筛选器一点击添加一在描述中输入Web服务器一将源地址设为任何IP地址一一将目标地址设为我的IP地址一一协议类型设为Tcp IP协议端口第一项设为从任意端口,第二项到此端口 80点击完成一一点击确定。2、再在管理IP筛选器表选项下点击添加一名称设为所有入站筛选器一点击添加一在描述中输入所有入站筛选一将源地址设为任何IP地址一一将目标地址设为我的IP地址一一协议类型设为任意一一点击下一步一一完成一一点击确定。3、在管理筛选器操作选项下点击添加一一下一步一一名称中输入阻止一一

38、下一步一一选择阻止下一步一一完成一一关闭管理IP筛选器表和筛选器操作窗口4、右击IP安全策略一一创建IP安全策略一一下一步一一名称输入数据包筛选器一一下一步一 一取消默认激活响应原则一一下一步一一完成5、在打开的新IP安全策略属性窗口选择添加一一下一步一一不指定隧道一一下一步一一所有网络连接一一下一步一一在IP筛选器列表中选择新建的Web筛选器一一下一步一一在筛选器操作中选择许可一一下一步一一完成一一在IP筛选器列表中选择新建的阻止筛选器一一下一步一一在筛选器操作中选择阻止一一下一步一一完成一一确定6、在IP安全策略的右边窗口中右击新建的数据包筛选器,点击指派,不需要重启,IPSec就可生效.

39、十七、如何配置一台坚固安全的win2003服务器1)确定你要用它来干什么,需要开什么服务,什么是不必要的,没用地就别装(像Index什么的),不必要的服务全都可以关掉。在控制面版=管理=工具中,自己看着办,如下服务是一定要禁止的:Remote Registry ServiceRunAs ServiceTask SchedulerTelnetWindows Time其他不必要的服务可以设为手动方式。SNMP Service和SNMP Trap Service最好也关掉,要用的话,把管理公共字改掉。2)打补丁。确定你打上了 Win2k SP2;3)IIS配置。1, 在IIS管理器中,去处所有不必要

40、的扩展关联(基本上除了 ASP/ASA等几个必要的和 CGI之类的外,其他都可以去掉)有可能的话,可以安装一个SecureIIS,还是有一定效果的。2, 校验ftp权限,差不多就自己看着办吧,不要被人家tag就可以了 _*4)MSSQL。首先,记得一定要加一个难记得密码,不然就什么都完了。然后记得升级 SQL 7.0 SP2和SQL 2k SP1.5)Terminal Server。打了 SP2基本就没太大问题,只要你的系统不是没密码 高级部分:1)类防火墙限制。这需要我们打开 MS的IPSEC服务,然后选择 网络设置=网络界面 属性= TCP/IP =高级=选项 简单一点的话,就用 TCP/

41、IP筛选,确定指开放那些端口,比如 80, 1433等等(可惜开放ftp服务的 话,经常会乱开端口的,难以确定 );要求高级的话,自己定义一个IPSEC策略,可以精确的过滤例如某种ICMP类型等等.可以做到水泄不通哦,不要到时候你自己也进不去了就好_*2)NetBIOS 设置。历史以来,netbios是仅次于IIS的winnt安全问题最多的服务,简直就是后门打开。至少做这样一条设置:注册表编辑Local_Machine System、CurrentControlSet Control LSA-RestrictAnonymous = 1可以禁止IPC$空用户连接,防止信息泄漏和其他更严重的安全问

42、题。3)Terminal Server 加强。注册表编辑:HKEY_LOCAL_ MACHINESOFTWAREMicrosoft WindowsNT CurrentVersion Winlogon Don ' t Display Last User Name=1可以让别人在ts中看不到你上次登录的用户名,有安全了一点点(记住,别人获取你的信息越少,你就越安全)4)系统文件目录权限检查。基本的策略,可以在文件属性中修改,避免有everyone完全控制的目录,大部分文件最好禁止everyone写,甚至读。对于系统的重要文件和目录,例如 system32等等,可以用 Win2k Resouece Kit中的一个工具 xacls 详细的加强访问控制。5)预防信息监测和DOS攻击必要的话,打开 RSAS或者自己添加一个IPSEC安全策略,过滤掉ICMP Echo和Redrict类型,这 样别人ping你就不会有反映,而如果ping不通的话,可能别人就此罢手了 _*而且缺省配置下,很 多的漏洞扫描器ping不通就不扫了,西西。(当然啦,如果你有更强的防火墙,哪就更好)一定程度的DoS预防:在注册表 HKLM SYSTEM CurrentControlSet Services'Tcp

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论