456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > IT服務 > 桌面服務 >

桌面運維知識加固基于Windows 2003平臺的WEB服務器


2020-04-12 20:15 作者:艾銻無限 瀏覽量:


加固基于Windows 2003平臺的WEB服務器
 
基于Windows平臺下IIS運行的網站總給人一種感覺就是脆弱。早期的IIS確實存在很多問題,不過我個人認為自從Windows Server 2003發布后,IIS6及Windows Server 2003新的安全特性、更加完善的管理功能和系統的穩定性都有很大的增強。雖然從Windows Server 2003上可以看到微軟不準備再發展ASP,特別是不再對Access數據庫的完好支持,但是面對它的那些優勢迫使我不得不舍棄Windows 2000 Server。況且我也不需要運行太多的ASP+Access,因為我的程序都是PHP+MySQL(說實話我不喜歡微軟的ASP和ASPNET),而且我確實信賴Windows Server 2003!

  服務器、網站,看到這些詞大家都會想到什么,不只是性能更加關注的是它的安全問題。很多人都無法做到非常完美的安全加固,因為大部分的資料都來源互聯網,而互聯網的資料總不是那么詳盡,畢竟每個服務器的應用環境及運行程序不同。

  我從事互聯網這個行業只有2年時間,其間遇到了很多問題,我所管理的服務器部分是開放式(PUBLIC)的,它是向互聯網的用戶敞開的,所以我所面臨的問題就更加的多!安全性首當其要,其次是系統的穩定性,最后才是性能。要知道服務器上存在很多格式各樣的應用程序,有些程序本身就有缺陷,輕者造成服務器當機,嚴重的會危及到服務器的整個數據安全。

  舉個例子,有一臺運行著300多個網站的Windows 2000 Server,一段時間里它經常Down機,發現內存泄漏特別快,幾分鐘時間內存使用立刻飆升到900M甚至高達1.2G,這個時候通過遠程是無法訪問服務器了,但是服務器系統本身卻還在運行著。這個問題著實讓我頭疼了很長一段時間,因為如果要排查故障就要從這些網站入手,而網站的數量阻礙了我的解決進度。后來通過Filemon監控文件讀取來縮小排查范圍,之后對可疑網站進行隔離,最終找到故障點并解決。要知道一段小小的代碼就可以讓運行IIS5的 Windows 2000 Server 掛掉!而在Windows Server 2003下,應用程序的級別低中高級變更為了程序池,這樣我們就可以對一個池進行設置對內存和CPU進行保護。它的這一特性讓我減輕了很多的工作量并且系統也穩定了很多。

  另外嚴重的就是安全性的問題了,無論任何文章都有一個宗旨就是盡量在服務器少開放端口,并開放必要的服務,禁止安裝與服務器無關的應用程序。在 Windows 2000 Server中,目錄權限都是Everyone,很多服務都是以SYSTEM權限來運行的,如Serv-U FTP 這款出色的FTP服務器平臺曾經害苦了不少人,它的溢出漏洞可以使入侵者輕松的獲取系統完全控制權,如果做到呢?就是因為Serv-U FTP服務使用SYSTEM權限來運行,SYSTEM的權利比Administrator的權利可大的多,注冊表SAM項它是可以直接訪問和修改的,這樣入侵者便利用這一特性輕松在注冊表中克隆一個超級管理員賬號并獲取對系統的完全控制權限。

  我的目標:加固WEB服務器系統,使之提高并完善其穩定性及安全性。

  系統環境:Windows Server 2003 Enterprise Edition With Service Pack 1(以下簡稱W2k3SP1),WEB平臺為IIS6,FTP平臺為Serv-U FTP Server

  安裝配置操作系統

  安裝操作系統,在安裝前先要先去調整服務器的BIOS設置,關閉不需要的I/O,這樣節省資源又可以避免一些硬件驅動問題。務必斷開服務器與網絡的連接,在系統沒有完成安全配置前不要將它接入網絡。在安裝過程中如果網卡是PNP類型的,那么應當為其網絡屬性只配置允許使用TCP/IP協議,并關閉在 TCP/IP上的NETBIOS,為了提供更安全的保證,應該啟用TCP/IP篩選,并不開放任何TCP端口。完成操作系統的安裝后,首次啟動 W2K3SP1,會彈出安全警告界面,主要是讓你立刻在線升級系統更新補丁,并配置自動更新功能,這個人性化的功能是W2K3SP1所獨有的,在沒有關閉這個警告窗口前,系統是一個安全運行的狀態,這時我們應當盡快完成系統的在線更新。

  修改Administrator和Guest這兩個賬號的密碼使其口令變的復雜,并通過組策略工具為這兩個敏感賬號更名。修改位置在組策略中Computer Configuration-Windows Settings-Security Setting-Local Policies-Security Options下,這樣做可以避免入侵者馬上發動對此賬號的密碼窮舉攻擊。

  服務器通常都是通過遠程進行管理的,所以我使用系統自帶的組件 “遠程桌面”來對系統進行遠程管理。之所以選擇它,因為它是系統自帶的組件缺省安裝只需要去啟用它就可以使用,支持驅動器映射、剪切板映射等應用,并且只要客戶端是WindowsXP PRO都會自帶連接組件非常方便,最主要還有一點它是免費的。當然第三方優秀的軟件也有如:PCAnyWhere,使用它可以解決Remote Desktop無法在本地環境模式下工作的缺點。為了防止入侵者輕易地發現此服務并使用窮舉攻擊手段,可以修改遠程桌面的監聽端口:

  1. 運行 Regedt32 并轉到此項:

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

  注意:上面的注冊表項是一個路徑;它已換行以便于閱讀。

  2. 找到“PortNumber”子項,您會看到值 00000D3D,它是 3389 的十六進制表示形式。使用十六進制數值修改此端口號,并保存新值。

  要更改終端服務器上某個特定連接的端口,請按照下列步驟操作: 運行 Regedt32 并轉到此項:

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\connection

  注意:上面的注冊表項是一個路徑;它已換行以便于閱讀。

  3. 找到“PortNumber”子項,您會看到值 00000D3D,它是 3389 的十六進制表示形式。使用十六進制數值修改此端口號,并保存新值。

http://www.itbmw.com/

  注意:由于在終端服務器 4.0 版中尚未完全實現備用端口功能,因此只是“在合理的限度內盡量”提供支持,如果出現任何問題,Microsoft 可能要求您將端口重設為 3389。

  原文來源:微軟知識庫KB187623。當然為了達到更加安全的訪問,還可以采用IPSec來保護遠程桌面的連接訪問。

  禁用不必要的服務不但可以降低服務器的資源占用減輕負擔,而且可以增強安全性。下面列出了可以禁用的服務:

  Application Experience Lookup Service

  Automatic Updates

  BITS

  Computer Browser

  DHCP Client

  Error Reporting Service

  Help and Support

  Network Location Awareness

  Print Spooler

  Remote Registry

  Secondary Logon

  Server

  Smartcard

  TCP/IP NetBIOS Helper

  Workstation

  Windows Audio

  Windows Time

  Wireless Configuration

  打開服務器本地計算機策略(gpedit.msc),參考以下選擇和修改對服務器進行加固:

  1. 設置帳號鎖定閥值為5次無效登錄,鎖定時間為30分鐘;

  2. 從通過網絡訪問此計算機中刪除Everyone組;

  3. 在用戶權利指派下,從通過網絡訪問此計算機中刪除Power Users和Backup Operators;

  4. 為交互登錄啟動消息文本。

  5. 啟用 不允許匿名訪問SAM帳號和共享;

  6. 啟用 不允許為網絡驗證存儲憑據或Passport;

  7. 啟用 在下一次密碼變更時不存儲LANMAN哈希值;

  8. 啟用 清除虛擬內存頁面文件;

  9. 禁止IIS匿名用戶在本地登錄;

  10. 啟用 交互登錄:不顯示上次的用戶名;

  11. 從文件共享中刪除允許匿名登錄的DFS$和COMCFG;

  12. 禁用活動桌面。

  強化TCP協議棧:

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

  "SynAttackProtect"=dword:00000001

  "EnablePMTUDiscovery"=dword:00000000

  "NoNameReleaseOnDemand"=dword:00000001

  "EnableDeadGWDetect"=dword:00000000

  "KeepAliveTime"=dword:00300000

  "PerformRouterDiscovery"=dword:00000000

  "TcpMaxConnectResponseRetransmissions"=dword:00000003

  "TcpMaxHalfOpen"=dword:00000100

  "TcpMaxHalfOpenRetried"=dword:00000080

  "TcpMaxPortsExhausted"=dword:00000005

  安裝和配置IIS

  進入Windows組件安裝,找到應用程序服務器,進入詳細信息,勾選ASP.NET后,IIS必須的組件就會被自動選擇,如果你的服務器需要運行ASP腳本,那么還需要進入Internet信息服務(IIS)-萬維網服務下勾選Active Server Pages。完成安裝后,應當在其他邏輯分區上單獨建立一個目錄用來存儲WEB網站程序及數據。

  一臺WEB服務器上都運行著多個網站,他們之間可能互不相干,所以為了起到隔離和提高安全性,需要建立一個匿名WEB用戶組,為每一個站點創建一個匿名訪問賬號,將這些匿名賬號添加到之前建立的匿名WEB用戶組中,并在本地計算機策略中禁止此組有本地登錄權限。

  最后優化IIS6應用程序池設置:

  1. 禁用缺省應用程序池的空閑超時;

  2. 禁用緩存ISAPI擴展;

  3. 將應用程序池標識從NetworlService改為LocalService;

  4. 禁用快速失敗保護;

  5. 將關機時間限制從
有關更多IT知識請關注北京艾銻無限http://www.bjitwx.com/

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 久久精品视频网站_免费成人黄色网_超碰在线人人艹_av综合久久_亚州精品av久久久久久久影院_91亚·色_国产免费一级一级_成人av色 | 欧美高清FREEXXXX性_好大好硬好爽18禁视频_HEYZO无码综合国产精蜜臀_天天av综合_在线国产福利精品_亚洲另类伦春色综合妖色成人网_免费无套内谢少妇毛片A片软_免费不卡欧美自拍视频 | 爆乳熟妇一区二区三区_全黄激性性视频_国产麻豆影视_78成人天堂久久成人_欧美在线视频全部完_91精品久久久久久久久久入口_亚洲国产精品久久_黄色av一级片 | 成人三级做爰视频在线看_无毒不卡在线观看_91在现看_欧美日韩一区二区三区精品_区区区区区区7777_极品少妇被猛得白浆直流草莓视频_91精品在线播放视频_视频一区视频二区视频 免费a在线看_黑人30厘米少妇高潮全部进入_久久国产午夜精品理论片_国产精品视频1区_夜夜爱爱_麻豆免费进入_亚洲色大成网站WWW永久_亚洲第一区精品 | 日韩免费黄色_少妇人妻呻吟青椒BOBX_911国产自产精品a_伊人久久精品亚洲午夜_亚洲日本乱码一区二区三区_国产91黄色_亚洲欧美日韩视频高清专区_成人天堂网 | 91精品国产色综合久久不卡98最新章节_国产精品久草_亚洲不卡av一区二区三区_国产欧美日韩精品一区二区三区_妺妺窝人体色WWW网_九九九视频在线观看_亚洲国产婷婷综合在线精品_亚洲综合熟女久久久30p | 欧美亚洲另类图片_男人的天堂免费视频_色噜噜狠狠色综合网图区_阿娇艳z门照片无码av4i_韩国一级片免费_一个人看的www视频免费播放_嗯快点别停舒服好爽受不了了_毛片成人免费看A片 | 二区三区在线_国产好吊视频在线观看_91丨九色丨黑人外教_欧美黄色网络_久久性网站_精品国产京东免费人成网站_美脚丝袜一区二区三区在线观看_91麻豆国产福利在线观看宅福利 | 视频二区一区_内射人妻无套中出无码_扒开双腿猛进入在线观看_日本黄色片免费观看_国产性色AV免费观看_亚洲欧美国产另类视频_jizz日本亚洲少妇_日本毛片高清免费视频 | 国产精品久久久久久久久吹潮_无码专区视频中文字幕_中文字幕在线免费看_亚洲视屏在线_久久精品一区中文字幕_精品日产一区二区三区_熟女体下毛荫荫黑森林_九九九九九少妇爽黄大片 | 黑人粗硬进入过程视频_麻豆传媒在线看_在线观看中文字幕国产_妺七AV导航福利_成人在线观看免费_一本久道久久综合狠狠爱_日韩综合网_成人视屏网站 | 色婷婷av一区二区三区之红樱桃_新版中文在线官网_亚洲精品中文字幕av_99视频在线精品_人妻精品动漫H无码_欧美福利在线_日本中文字幕一级片_维修工的绝遇中文字 | 青青草视频偷拍_人人天天操_www·黄_人人射人人草_欧美精品在线一区二区三区_亚洲大片在线播放_国产伦精品一区二区三区视频黑人_www国产精品com | 最近更新中文字幕视频_欧美精品1区2区3区_在线成人av_青青草视频在线观看视频_一级欧美_成人无码区在线观看_日韩精品免费一区二区三区_91区国产 | 97香蕉久久夜色精品国产_国模两腿玉门打开图无码_韩国无码无遮挡在线观看_日韩v亚洲v欧美v精品综合_av中文字幕久久专区_亚欧美一区二区_深夜福利视频网站_给我播放的视频在线观看 | 999久久久国产精品消防器材_国产美女视频一区_日韩三级免费_国产超碰在线观看_亚州ava_亚洲AV无码专区日韩乱码不卡_久久久国产乱子伦精品_久久ri资源网 | 性欧美8处一14处破_a级毛片在线看日本_91视频免费视频_亚洲AV永久无码天堂网毛片_欧美熟妇色ⅹxxx欧美妇_成人在色线视频在线观看免费大全_精品一区在线_免费看一及片 | 粉嫩玉足夹茎视频在线看_视频一区国产精品_天天干网_日韩在线综合视频_密桃av_国产一区三_天天干夜夜骑_四虎影视在线观看 | 欧美最猛黑人xxxx黑人表情_亚洲视频一区国产_黑人巨大精品欧美一区二区蜜桃_国产成年人小视频_99精品久久久国产一区二区三_青草青在线_91精品在线视频观看_成人黄色av网址 | 97caopron在线视频_久久精品国产免费观看_色欲AV蜜桃一区二区三_久久精品88_瑞典性xxxxxhd高清_69av网站_91大神新作在线观看_巨茎爆乳无码性色福利 国产福利一区二区三区在线播放_中文字幕久精品免费视频_毛片a在线_精品黄色视_免费观看韩国理论片_成人免费A级毛片无码_一级免费看_中文字幕永久免费 | 亚洲精品无码人妻无码_亚洲高清不卡视频_国产性夜夜春夜夜爽1A片_久久17_在线看片无码永久免费aⅴ_亚洲精品有限公司_久久久成人影院_亚洲精品乱码久久久久久不卡 | 99精品视频在线看_无码毛片一区二区本码视频_中文字幕无码日本欧美大片_欧美肉大捧一进一出_后入内射国产一区二区_avhd老司机101_欧美在线观看网站_视频亚洲区 | 欧美亚洲另类图片_男人的天堂免费视频_色噜噜狠狠色综合网图区_阿娇艳z门照片无码av4i_韩国一级片免费_一个人看的www视频免费播放_嗯快点别停舒服好爽受不了了_毛片成人免费看A片 | 日韩a级_女人被爽到高潮视频免费国产_无码专区国产精品第一页_国产第一页视频在线播放_caoprom人人_日本高清免费不卡视频_日韩08精品_无遮挡3d黄肉动漫午夜 | 亚洲免费黄色_日韩一区二区三区免费高清_亚洲肉感在线_九九热线视频只有这里最精品_成人蜜桃_超碰97人人草_天堂中文在线资源_欧洲一级中文字幕在线 | 欧美黄色成人_91视频专区_亚洲一区福利视频_依依激情网_亚洲精品久久无码AV片银杏_亚洲AV国产AV一区无码_无码伊人久久大杳蕉中文无码_性色av蜜臀av牛牛影院 | 日本成人a网站_精品国产福利久久久_91久久精品一区二区三区大_性少妇videosexfre_亚洲一级色片_无码国产精品一区二区免费式芒果_久久精品美女_136fldh福利视频导在线 | chinese猛男自慰gv网站_一级色毛片_国产成人久久精品激情_农村少妇好紧水多视频_亚洲美腿丝袜无码专区_免费看国产黄线在线观看_日韩精品一区二区三区九九_国产亚洲精品一区二555 | 国产99久久久国产_日日操天天_成人三级在线_午夜视频久久久_人妻无码一区二区三区AV_亚洲成人一区二区_国产农村妇女一二区_国产精品偷伦小说 | 精品99久久_国产精品在线看_大香伊蕉最新视频_亚洲色大18成人网站WWW在线播放_一区二区免费视频_国产午夜福利片1000无码_久久精品亚洲人成影院_久草在线手机视频 | 91人人视频在线观看_国产69精品久久久久久久_午夜精品在线观看视频_免费国产小视频_亚洲精品久久久久58_婷婷午夜激情网_久草精品一区_亚洲精品国产精品国产 | 99色免费视频_亚洲精品乱码久久久久久久_99ee6热久久免费精品6_av片在线免费_www.日本不卡_无码爆乳超乳中文字幕在线_色综合.com_亚洲色婷婷久久精品AV蜜桃小说 | 日本熟妇无码色视频在线观看_国产八十老太另类_国产一级黄色小视频_亚洲一二三四在线_久久99精品视频一区97_又粗又大又黄又爽的免费视频_国产欧美在线看_精品久久久99 | 日本真人做人爱一区二区三区_在线成人免费网站_精品美女一二三区_久久国产精品亚洲一区二区_特a毛片_欧美日本中文字幕_欧美多人乱大交xxxxx_亚洲国产婷婷影院 | 亚洲国产精品乱码一区二区三区_日韩精品91_久久中文字幕一区_国产精品久久久久9999_午夜免费精品_伊人网成人网_草久在线播放_伊人亚洲综合影院首页 国产偷伦视频片免费视频_久久影院一区二区三区_成人网免费在线观看_成人无码www免费视频网站软件_黄色网站免费观看视频_色综合天天_5g国产精品影院天天5g天天爽_wwxx在线观看免费 | 麻豆影院_免费毛片手机在线播放_日韩成人自拍_狠狠干亚洲色图_老头把我添高潮了A片故视频_韩国一级片免费看_久久久久黄_91精品国产91久久久久 | 欧美A级毛欧美1级A大片_国产日韩欧美一区二区三区乱码_国产精品全国免费观看高清_在线观看中文无码最新视频_男同GAY片AV网站猛男调教_久久精品国产免费看久久精品_少妇富婆一区二区三区夜夜_青草在线视频 | 亚洲欧美日本国产_日本aaaa大片免费观看入口_久久97超碰_中文字幕无码久久精品青草_国产成人AV综合亚洲色欲_一区二三区日韩精品_久操精品在线_久久专区 | 国产大片免费完整观看_国产精品亚洲综合_91麻豆免费视频网站_亚洲人成网站在线在线_一级卡毛片_国产潢片AAAAAAAAA免费_欧美三级真做在线观看_国产永久伊人影院 | 97中文字幕第十二页_日日天天_九七九色丨麻豆_日本线在线_少妇MM被擦出白浆液视频_一个人看www在线视频_91精品国产91久久久久久黑人_男人操女人免费网站 | 午夜老司机av_在线观看免费黄色小视频_欧美亚洲一级片_大胸美女被吃奶爽死视频_精品国产第一区二区三区的区别_一级毛片一级黄片_CHINESESPANK国产免费网站_国产露脸精品产三级国产av |