456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

中國專業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁 > 資訊動態(tài) > 艾銻分享 >

IT運(yùn)維:加固基于Windows 2003平臺的WEB服務(wù)器


2020-04-14 17:08 作者:admin
加固基于Windows 2003平臺的WEB服務(wù)器
基于Windows平臺下IIS運(yùn)行的網(wǎng)站總給人一種感覺就是脆弱。早期的IIS確實(shí)存在很多問題,不過我個人認(rèn)為自從Windows Server 2003發(fā)布后,IIS6及Windows Server 2003新的安全特性、更加完善的管理功能和系統(tǒng)的穩(wěn)定性都有很大的增強(qiáng)。雖然從Windows Server 2003上可以看到微軟不準(zhǔn)備再發(fā)展ASP,特別是不再對Access數(shù)據(jù)庫的完好支持,但是面對它的那些優(yōu)勢迫使我不得不舍棄Windows 2000 Server。況且我也不需要運(yùn)行太多的ASP+Access,因?yàn)槲业某绦蚨际荘HP+MySQL(說實(shí)話我不喜歡微軟的ASP和ASPNET),而且我確實(shí)信賴Windows Server 2003!

  服務(wù)器、網(wǎng)站,看到這些詞大家都會想到什么,不只是性能更加關(guān)注的是它的安全問題。很多人都無法做到非常完美的安全加固,因?yàn)榇蟛糠值馁Y料都來源互聯(lián)網(wǎng),而互聯(lián)網(wǎng)的資料總不是那么詳盡,畢竟每個服務(wù)器的應(yīng)用環(huán)境及運(yùn)行程序不同。

  我從事互聯(lián)網(wǎng)這個行業(yè)只有2年時間,其間遇到了很多問題,我所管理的服務(wù)器部分是開放式(PUBLIC)的,它是向互聯(lián)網(wǎng)的用戶敞開的,所以我所面臨的問題就更加的多!安全性首當(dāng)其要,其次是系統(tǒng)的穩(wěn)定性,最后才是性能。要知道服務(wù)器上存在很多格式各樣的應(yīng)用程序,有些程序本身就有缺陷,輕者造成服務(wù)器當(dāng)機(jī),嚴(yán)重的會危及到服務(wù)器的整個數(shù)據(jù)安全。

  舉個例子,有一臺運(yùn)行著300多個網(wǎng)站的Windows 2000 Server,一段時間里它經(jīng)常Down機(jī),發(fā)現(xiàn)內(nèi)存泄漏特別快,幾分鐘時間內(nèi)存使用立刻飆升到900M甚至高達(dá)1.2G,這個時候通過遠(yuǎn)程是無法訪問服務(wù)器了,但是服務(wù)器系統(tǒng)本身卻還在運(yùn)行著。這個問題著實(shí)讓我頭疼了很長一段時間,因?yàn)槿绻挪楣收暇鸵獜倪@些網(wǎng)站入手,而網(wǎng)站的數(shù)量阻礙了我的解決進(jìn)度。后來通過Filemon監(jiān)控文件讀取來縮小排查范圍,之后對可疑網(wǎng)站進(jìn)行隔離,最終找到故障點(diǎn)并解決。要知道一段小小的代碼就可以讓運(yùn)行IIS5的 Windows 2000 Server 掛掉!而在Windows Server 2003下,應(yīng)用程序的級別低中高級變更為了程序池,這樣我們就可以對一個池進(jìn)行設(shè)置對內(nèi)存和CPU進(jìn)行保護(hù)。它的這一特性讓我減輕了很多的工作量并且系統(tǒng)也穩(wěn)定了很多。

  另外嚴(yán)重的就是安全性的問題了,無論任何文章都有一個宗旨就是盡量在服務(wù)器少開放端口,并開放必要的服務(wù),禁止安裝與服務(wù)器無關(guān)的應(yīng)用程序。在 Windows 2000 Server中,目錄權(quán)限都是Everyone,很多服務(wù)都是以SYSTEM權(quán)限來運(yùn)行的,如Serv-U FTP 這款出色的FTP服務(wù)器平臺曾經(jīng)害苦了不少人,它的溢出漏洞可以使入侵者輕松的獲取系統(tǒng)完全控制權(quán),如果做到呢?就是因?yàn)镾erv-U FTP服務(wù)使用SYSTEM權(quán)限來運(yùn)行,SYSTEM的權(quán)利比Administrator的權(quán)利可大的多,注冊表SAM項(xiàng)它是可以直接訪問和修改的,這樣入侵者便利用這一特性輕松在注冊表中克隆一個超級管理員賬號并獲取對系統(tǒng)的完全控制權(quán)限。

  我的目標(biāo):加固WEB服務(wù)器系統(tǒng),使之提高并完善其穩(wěn)定性及安全性。

  系統(tǒng)環(huán)境:Windows Server 2003 Enterprise Edition With Service Pack 1(以下簡稱W2k3SP1),WEB平臺為IIS6,F(xiàn)TP平臺為Serv-U FTP Server

  安裝配置操作系統(tǒng)

  安裝操作系統(tǒng),在安裝前先要先去調(diào)整服務(wù)器的BIOS設(shè)置,關(guān)閉不需要的I/O,這樣節(jié)省資源又可以避免一些硬件驅(qū)動問題。務(wù)必斷開服務(wù)器與網(wǎng)絡(luò)的連接,在系統(tǒng)沒有完成安全配置前不要將它接入網(wǎng)絡(luò)。在安裝過程中如果網(wǎng)卡是PNP類型的,那么應(yīng)當(dāng)為其網(wǎng)絡(luò)屬性只配置允許使用TCP/IP協(xié)議,并關(guān)閉在 TCP/IP上的NETBIOS,為了提供更安全的保證,應(yīng)該啟用TCP/IP篩選,并不開放任何TCP端口。完成操作系統(tǒng)的安裝后,首次啟動 W2K3SP1,會彈出安全警告界面,主要是讓你立刻在線升級系統(tǒng)更新補(bǔ)丁,并配置自動更新功能,這個人性化的功能是W2K3SP1所獨(dú)有的,在沒有關(guān)閉這個警告窗口前,系統(tǒng)是一個安全運(yùn)行的狀態(tài),這時我們應(yīng)當(dāng)盡快完成系統(tǒng)的在線更新。

  修改Administrator和Guest這兩個賬號的密碼使其口令變的復(fù)雜,并通過組策略工具為這兩個敏感賬號更名。修改位置在組策略中Computer Configuration-Windows Settings-Security Setting-Local Policies-Security Options下,這樣做可以避免入侵者馬上發(fā)動對此賬號的密碼窮舉攻擊。

  服務(wù)器通常都是通過遠(yuǎn)程進(jìn)行管理的,所以我使用系統(tǒng)自帶的組件 “遠(yuǎn)程桌面”來對系統(tǒng)進(jìn)行遠(yuǎn)程管理。之所以選擇它,因?yàn)樗窍到y(tǒng)自帶的組件缺省安裝只需要去啟用它就可以使用,支持驅(qū)動器映射、剪切板映射等應(yīng)用,并且只要客戶端是WindowsXP PRO都會自帶連接組件非常方便,最主要還有一點(diǎn)它是免費(fèi)的。當(dāng)然第三方優(yōu)秀的軟件也有如:PCAnyWhere,使用它可以解決Remote Desktop無法在本地環(huán)境模式下工作的缺點(diǎn)。為了防止入侵者輕易地發(fā)現(xiàn)此服務(wù)并使用窮舉攻擊手段,可以修改遠(yuǎn)程桌面的監(jiān)聽端口:

  1. 運(yùn)行 Regedt32 并轉(zhuǎn)到此項(xiàng):

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

  注意:上面的注冊表項(xiàng)是一個路徑;它已換行以便于閱讀。

  2. 找到“PortNumber”子項(xiàng),您會看到值 00000D3D,它是 3389 的十六進(jìn)制表示形式。使用十六進(jìn)制數(shù)值修改此端口號,并保存新值。

  要更改終端服務(wù)器上某個特定連接的端口,請按照下列步驟操作: 運(yùn)行 Regedt32 并轉(zhuǎn)到此項(xiàng):

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\connection

  注意:上面的注冊表項(xiàng)是一個路徑;它已換行以便于閱讀。

  3. 找到“PortNumber”子項(xiàng),您會看到值 00000D3D,它是 3389 的十六進(jìn)制表示形式。使用十六進(jìn)制數(shù)值修改此端口號,并保存新值。
http://www.bjitwx.com/
  注意:由于在終端服務(wù)器 4.0 版中尚未完全實(shí)現(xiàn)備用端口功能,因此只是“在合理的限度內(nèi)盡量”提供支持,如果出現(xiàn)任何問題,Microsoft 可能要求您將端口重設(shè)為 3389。

  原文來源:微軟知識庫KB187623。當(dāng)然為了達(dá)到更加安全的訪問,還可以采用IPSec來保護(hù)遠(yuǎn)程桌面的連接訪問。

  禁用不必要的服務(wù)不但可以降低服務(wù)器的資源占用減輕負(fù)擔(dān),而且可以增強(qiáng)安全性。下面列出了可以禁用的服務(wù):

  Application Experience Lookup Service

  Automatic Updates

  BITS

  Computer Browser

  DHCP Client

  Error Reporting Service

  Help and Support

  Network Location Awareness

  Print Spooler

  Remote Registry

  Secondary Logon

  Server

  Smartcard

  TCP/IP NetBIOS Helper

  Workstation

  Windows Audio

  Windows Time

  Wireless Configuration

  打開服務(wù)器本地計算機(jī)策略(gpedit.msc),參考以下選擇和修改對服務(wù)器進(jìn)行加固:

  1. 設(shè)置帳號鎖定閥值為5次無效登錄,鎖定時間為30分鐘;

  2. 從通過網(wǎng)絡(luò)訪問此計算機(jī)中刪除Everyone組;

  3. 在用戶權(quán)利指派下,從通過網(wǎng)絡(luò)訪問此計算機(jī)中刪除Power Users和Backup Operators;

  4. 為交互登錄啟動消息文本。

  5. 啟用 不允許匿名訪問SAM帳號和共享;

  6. 啟用 不允許為網(wǎng)絡(luò)驗(yàn)證存儲憑據(jù)或Passport;

  7. 啟用 在下一次密碼變更時不存儲LANMAN哈希值;

  8. 啟用 清除虛擬內(nèi)存頁面文件;

  9. 禁止IIS匿名用戶在本地登錄;

  10. 啟用 交互登錄:不顯示上次的用戶名;

  11. 從文件共享中刪除允許匿名登錄的DFS$和COMCFG;

  12. 禁用活動桌面。

  強(qiáng)化TCP協(xié)議棧:

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

  "SynAttackProtect"=dword:00000001

  "EnablePMTUDiscovery"=dword:00000000

  "NoNameReleaseOnDemand"=dword:00000001

  "EnableDeadGWDetect"=dword:00000000

  "KeepAliveTime"=dword:00300000

  "PerformRouterDiscovery"=dword:00000000

  "TcpMaxConnectResponseRetransmissions"=dword:00000003

  "TcpMaxHalfOpen"=dword:00000100

  "TcpMaxHalfOpenRetried"=dword:00000080

  "TcpMaxPortsExhausted"=dword:00000005

  安裝和配置IIS

  進(jìn)入Windows組件安裝,找到應(yīng)用程序服務(wù)器,進(jìn)入詳細(xì)信息,勾選ASP.NET后,IIS必須的組件就會被自動選擇,如果你的服務(wù)器需要運(yùn)行ASP腳本,那么還需要進(jìn)入Internet信息服務(wù)(IIS)-萬維網(wǎng)服務(wù)下勾選Active Server Pages。完成安裝后,應(yīng)當(dāng)在其他邏輯分區(qū)上單獨(dú)建立一個目錄用來存儲WEB網(wǎng)站程序及數(shù)據(jù)。

  一臺WEB服務(wù)器上都運(yùn)行著多個網(wǎng)站,他們之間可能互不相干,所以為了起到隔離和提高安全性,需要建立一個匿名WEB用戶組,為每一個站點(diǎn)創(chuàng)建一個匿名訪問賬號,將這些匿名賬號添加到之前建立的匿名WEB用戶組中,并在本地計算機(jī)策略中禁止此組有本地登錄權(quán)限。

  最后優(yōu)化IIS6應(yīng)用程序池設(shè)置:

  1. 禁用缺省應(yīng)用程序池的空閑超時;

  2. 禁用緩存ISAPI擴(kuò)展;

  3. 將應(yīng)用程序池標(biāo)識從NetworlService改為LocalService;

  4. 禁用快速失敗保護(hù);

  5. 將關(guān)機(jī)時間限制從
有關(guān)更多IT知識請關(guān)注北京艾銻無限http://www.bjitwx.com/


相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 麻豆高清免费国产一区_日韩av一区二区三区美女毛片_国内精品久久久久影院优_欧美性猛交xxxx乱大交游戏_91在线免费看_91精品国产综合久久男男_久久久久久欧美_国产婷婷一区二区三区久久 | 情侣黄网站大全免费看_国产成人AV片无码免费_欧美va免费精品高清在线_狠狠干天天干_欧美一级性_免费的午夜毛片_超碰在线免费福利_国产精品成人777 | 黄色视屏在线看_日韩成人黄色_中文精品一区二区三区四区_毛片视频在线免费观看_国产日韩精品中文字无码樱花_亚洲视频在线免费播放_麻豆视频网页_av久久伊人精品中文字幕 | av色中色_日韩中文字幕免费观看_港台一级毛片_欧美最猛性xxxx_国产在线乱码一区二三区_www.色姐姐_中日韩毛片福利_素人一区二区三区 | 欧美日韩激情一级_自拍在线观看_九色国产在线观看_欧美一区二区三区久久久精品_一区二区午夜_国产精品视频一区在线观看_久久精品人妻无码专区_国产专区免费av无码 | 色婷婷综合在线观看_在线看免费无码av天堂的_男男av纯肉无码免费播放无码_国产xxxx69真实实拍_超爱碰在线资源_MM1313亚洲精品无码久久_日本在线不卡视频一二三区_欧美黑人巨大xxxxxx | 女人高潮娇喘抽搐喷水视频_a成人毛片_好硬好湿好爽再深一点动态图视频_九色在线播放_粉嫩小仙女扒开双腿自慰_香港三级韩国三级日本三级国产_JK制服白丝超短裙自慰_亚洲永久网址在线观看 | 色欲AV无码一区二区三区_国产亚洲欧美一区二区三区四区_日本免费一区二区三区最新_日本一区二区三区在线不卡_天堂在线中文_四虎国产精品亚洲永久免费_国产a级久久久_成年美女黄网 | 99精品视频在线看_无码毛片一区二区本码视频_中文字幕无码日本欧美大片_欧美肉大捧一进一出_后入内射国产一区二区_avhd老司机101_欧美在线观看网站_视频亚洲区 | 野花社区日本免费图片_国产成人福利在线一区_国产精品一区二区视频_天天天天操_国产永久免费观看_欧洲成人18片_日韩区一区二区三_麻豆最新国产AV原创精品 国产一区二区四区在线观看_亚洲欧洲日产国无高清码图片_97国产精品欲_精品国产女主播在线观看_一级免费a一片_在线观看黄的网站_avtom影院永久地址_毛片免费网站 | 韩国三级黄色毛片_久久亚洲影院_麻豆视频在线免费看_国久久久久_97国产在线观看_韩国三级按摩_亚洲成色精品一区二区三区_欧美在线观看视频一区二区 | 中文无遮挡h肉视频在线观看_亚裔av_亚洲人成网站999久久久综合_亚洲一区二区三区四区五区不卡_99精品人妻少妇一区二区_国产又爽又黄又不遮挡视频_999久久国精品免费观看网站_国内精品人妻无码久久久影院蜜桃 | 久久中文字幕无码一区二区_亚洲av成人一区二区三区观看_av影音先锋天堂网_免费看av毛片多人群伦_夜夜夜夜曰天天天天拍国产_欧美视频区_日本不卡免费播放_国内精品免费久久久久软件 色狠狠av五综合久久久_四虎影院最新网址_国产精品久久久久久久模特_一区二区在线不卡_18禁黄网站禁片免费观看女女_91成人影院_色老大影院www.97uuu.com_精品区一区二区三 | 久久夜色精品亚洲_青苹果乐园高清免费看_av国产精品_一区二区免费在线观看_久久99日韩_大黑人交xxxx18视频_男人天堂免费_最新国产精品拍自在线观看 | 亚洲一区二区三区视频在线_亚洲久本草在线中文字幕_国产综合色在线播放_日本xxxⅹ18一20岁_高潮绝顶抽搐大叫久久精品_中国精品少妇hd_久久久久久午夜_欧美激情片一区二区 | 欧美日韩综合在线_日日婷婷夜日日天干A片_东京一本一道一二三区_亚洲欧美在线播放_国产在线高清视频无码_亚洲午夜无码毛片av久久久久久_亚洲福利av_杨幂ai换脸视频 | 手机毛片网_一级毛片大全免费播放_精国品产一区二区三区有限公司_在线观看黄动漫_日本三级视频网站_羞羞答答av_奇米影视777me_欧美日韩在线观看免费 | 日本精品久久_四虎影视网址_国产强奷伦奷片_精品黑人一区二区三区久久_国产aⅴ夜夜欢一区二区三区_中文字幕第315页_亚洲AV无码成人网站在线观看_日韩欧美卡一卡二卡新区 | 日韩av一级片_中文字幕在线视频日本_日本午夜一区_国产亚洲欧美一级_日批视频在线观看网站_在线视屏_亚洲AV无码无一区二区三区_国产成人精品无码一区二区 色婷婷五月综合亚洲影院_免费在线观看亚洲视频_欧美一级日韩一级无毒不卡_国产精品高潮在线_国产一区久久_狠狠操一区二区三区_亚洲国产精品无码久久久久久曰_美女黄色网址 | 中文字幕无码日韩专区_久久艹逼_男人j进女人p免费视频_日本黄色免费在线_天堂综合网久久_亚洲欧美国产精品久久久久_中文字幕日韩高清2024_亚洲欧美激情精品一区二区 | 成人看片在线_性饥渴少妇XXXXⅩHD_国产一区二区免费在线播放_岳肥肉紧嫩嫩伦69_日韩视频在线观看不卡_国产福利萌白酱在线观看视频_色欧美99_日本在线一二 | 亚洲一区二区三区视频在线_亚洲久本草在线中文字幕_国产综合色在线播放_日本xxxⅹ18一20岁_高潮绝顶抽搐大叫久久精品_中国精品少妇hd_久久久久久午夜_欧美激情片一区二区 | 一夜新娘第三季高清免费观看_国产精品久久呻吟_91精品国产亚一区二区三区老牛_av色天天_1024在线观看国产天堂_国产一区二区在线观看视频_欧美精品成人在线_中文在线8资源库 | 亚洲成人av一区二区三区_中文字幕在线中文字幕二区_欧美巨大XXXX做受中文字幕_超碰在线久_av永久免费观看_欧美成人精品高清在线观看_一个人免费在线观看动漫视频www_永久不封国产av毛片 | 精品人妻无码一区二区三区牛牛_中文字幕无码乱码人妻系列蜜桃_中文字幕亚洲码在线观看_欧美大片首页欧美大片首页_亚洲国产精品午夜在线观看_成人免费xxx在线观看_全球AV集中精品导航福利_国产午夜福利久久网 | 欧美精品激情_西出玉门40集全免费播放_国产性猛交粗暴力xxxx_av爱爱com_在线不卡免费av_国产精品揄拍100视频_精品亚洲国产专区在线观看_人成精品 | 成人午夜av国产传媒_日本无码一区二区三区在线_国产线观看免费观看_国产精品美女久久久久人_999久久久国产999久久久_永久视频在线观看_男女作爱在线播放免费网站_福利一区和二区 | 中国裸体BBBBXXXX_麻豆福利影院_国产吹潮视频在线观看_无遮挡又黄又刺激又爽的视频_久久久综合亚洲色一区二区三区_2021亚洲va在线va天堂va国产_午夜666_国产成人亚洲精品无码综合原创 | 特级片日本_国产精品嫩草影院ccm_精品亚洲精品_欧美三级欧美成人高清www_久久国产亚洲精品无码_国产免费一级淫片_4438xx亚洲最大五色丁香_国产亚洲91 | 水蜜桃AV无码_看黄网站在线看_国产黄在线看_国产日产免费高清欧美一区_青青草综合视频_免费久久久久_精品91久久久_久久国产精品无码网站 | 野花社区免费观看视频高清_国产毛片18片毛一级特黄日韩a_aa视频免费看_国产午夜一级_91大神一区二区三区在线观看_亚洲av成人永久无在线观看_中文字幕av免费在线_新超碰97 | 啪啪网址大全_久久999精品久久久有什么优势_久热精品在线中文字幕播放_日韩精品dvd_99re热视频在线_伦理三区_亚洲一区二区三区在线看_国产精品麻豆视频 | 成人国产精品一级毛片视频毛片_爱看久久_丰满少妇夜夜爽爽高潮水网站_国产成人涩涩涩视频在线观看_国产妓女一级在线视频_亚洲国产极品_av片网址_亚洲少妇最新在线视频 | 91视频污免费_91九色成人_日本r级未删减在线观看_91青青在线视频_亚洲大胆视频_亚洲夜夜欢a∨一区二区三区_国产麻无矿码直接观看_欧美成年网站色a | 啄木乌欧美一区二区三区在线_免费一级a毛片夜夜看_亚洲第一狼人天堂久久_性猛交╳XXX乱大交_韩国激情高潮无遮挡hd_巨胸喷奶水WWW视频网站_蜜桃av入口观看_女性自慰网站免费观看w | 天堂中文官网在线_欧美4区_国产欧美一区二区三区视频_成人综合网久久久久久_韩国专区福利一区二区_中国农村熟妇性视频_国产精品毛片无遮挡_波多野结衣AV一区二区无码 | 四色网站_久久久久人妻一区精品色_丁香婷婷综合在线麻豆_大屁股人妻女教师撅着屁股_精品丝袜国产自在线拍高清_99精品欧美一区_国产在线不卡2005_草草影院第一页 | 俺去啦最新地址_久久久一牛精品99久久精品66_内地老太婆内射内地小矮人内射_欧美日影院_国产第一页浮力影院草草影视_aaa亚洲精品一二三区_熟女人妻aⅴ一区二区三区60路_91秒拍福利视频 | 男ji大巴进入女人的视频免费看_国产精品99久久久久久宅男_国产一区二区三区精品视频_亚洲av无码久久寂寞少妇_国产在线观看影视_a级网站在线观看_欧美黄色片网站_91久久久久久白丝白浆欲热蜜臀 | 日韩中文字幕二区2017_精品人伦一区二区三区蜜桃视频_色爱区成人综合网_爱爱精品_欧美日本性视频_亚洲三级片福利视频_456成年女人免费视频_99久久精品久久久久久ai换脸 | 亚洲天堂一区二区三区四区_好爽好黄好刺激的视频_中文字幕一区二区三区av_在线黄色观看_提莫影院AV毛片入口_丰满的人妻HD高清日本_国产精妇在线观看第一区_福利国产 |