不少Web伺服器都是架設在Windows 2003伺服器系統內容中的,但是在預設狀態下該伺服器系統存在不少安全性漏洞,許多駭客或者非法攻擊者往往會充分利用這些漏洞,來攻擊架設在該系統中的Web網站。為了提高Web伺服器的運行安全性,我們有必要及時採取措施,防範Web伺服器中的各式指令碼攻擊;下面,本文就為各位貢獻幾則讓Web伺服器遠離指令碼攻擊的設定巧招,希望這些內容能協助各位安全維護好伺服器系統! Chinaz.com
從存取權限下手,防範指令碼攻擊 [中國站長站]
網站訪問者在訪問Web伺服器中的內容時,一般是通過“IUSR_SERVERNAME”使用者帳號實現訪問操作的,普通訪問者對Web伺服器所能執行的許可權,就是由“IUSR_SERVERNAME”使用者帳號的許可權來決定的。預設狀態下,“IUSR_SERVERNAME”使用者帳號是Windows 2003伺服器系統在建立IIS的過程中自動建立的,該使用者帳號常常是為那些不需要進行身分識別驗證就能輕鬆訪問網站資料庫內容的匿名使用者自動開設的。為了防止這些普通的匿名使用者隨意執行Web伺服器中的指令碼程式,導致伺服器存在各種安全隱患,我們有必要對“IUSR_SERVERNAME”使用者帳號的許可權進行一些合適的設定,下面就是具體的存取權限設定步驟: [中國站長站]
首先以超級管理員權限帳號登入進Windows 2003伺服器系統中,在該系統案頭中依次單擊“開始”/“程式”/“附件”/“Windows資源管理員”命令,在彈出的系統資源管理員視窗中,找到Web伺服器主目錄所在的檔案夾,並用滑鼠右鍵單擊主目錄表徵圖,從彈出的右鍵菜單中執行“屬性”命令,開啟網站主目錄的屬性設定視窗,在該視窗中我們需要將“everyone”帳號對伺服器系統中的所有磁碟分割存取權限刪除掉,以防止任意一位普通使用者可能對伺服器帶來潛在的安全攻擊。 [中國站長站]
考慮到“everyone”帳號是任意一個使用者或組使用權限設定的父物件,因此在將“everyone”帳號的存取權限刪除掉之前,我們必須先將子物件對父物件許可權繼承關係刪除掉;在刪除這種許可權繼承關係時,我們可以單擊網站主目錄屬性設定視窗中的“安全”標籤,開啟1所示的安全性標籤頁面, 單擊該標籤頁面中的“進階”按鈕,進入到主目錄的進階安全設定視窗,檢查一下該設定視窗中的“允許父項的繼承許可權傳播到該對象和所有子物件。包括那些在此明確定義的項目”項目是否處於選中狀態,要是發現該選項已經選中的話,我們必須及時將它的選中狀態取消,隨後系統會自動彈出2所示的提示視窗, 詢問我們是否將父物件的存取權限拷貝給子物件,此時我們可以單擊“複製”按鈕,這樣的話我們日後就不需要對管理使用者的許可權進行重新設定了。
Chinaz.com
[中國站長站]
圖1 Chinaz.com
接下來我們就能對“IUSR_SERVERNAME”使用者帳號許可權進行有針對性設定了。在設定“IUSR_SERVERNAME”使用者帳號許可權時,我們先從圖1所示的“組或使用者名稱稱”列表框中選中“IUSR_SERVERNAME”使用者帳號,然後在對應該帳號下面的許可權列表框中將“列出檔案夾目錄”、“寫入”、“讀取”等許可權全部設定為“允許”,而不要將“完全控制”、“讀取和運行”等使用權限設定為允許;此外,對於那些不需要通過Web進行寫入操作的檔案夾,我們只需要將“列出檔案夾目錄”、“讀取”等許可權賦予給“IUSR_SERVERNAME”使用者帳號就可以了。到了這裡,作為網站普通訪問者的“IUSR_SERVERNAME”使用者帳號就沒有執行指令碼的權利,那麼這些普通來賓使用者自然就無法對Web伺服器進行各種形式的指令碼攻擊了,這樣的話Web伺服器的安全性就能在一定程度上得到保證了。 [中國站長站]
Chinaz.com
圖2
[中國站長站]
從指令碼許可權下手,防範指令碼攻擊
Chinaz.com
從網站存放檔案的類型來看,儲存在Web伺服器中的檔案類型主要分為兩大類,一類就是各種形式的指令檔,另外一類就是非指令檔,這包括普通的網頁檔案、資料庫檔案以及各種格式的圖象檔案等。所以,為了保護Web伺服器的安全,我們有必要對不同類型檔案的執行許可權進行有針對性地設定,確保Web伺服器中的各種指令檔能夠被安全、穩定地執行,而避免非指令檔被隨意執行。
[中國站長站]
在設定指令檔的執行許可權時,我們可以先依次單擊“開始”/“程式”/“管理工具”/“Internet資訊服務管理器”命令,在彈出的IIS控制台視窗中,找到存放各類指令檔的指定檔案夾,並用滑鼠右鍵該檔案夾所對應的表徵圖,從隨後彈出的捷徑功能表中執行“屬性”命令,開啟對應檔案夾的屬性設定視窗。 Chinaz.com
圖3
Chinaz.com
單擊該設定視窗中的“目錄”標籤,開啟3所示的標籤頁面, 在該頁面的“應用程式設定”處,單擊“執行許可權:”右側的下拉按鈕,從隨後彈出的下拉式清單中選中“純指令碼”選項,並單擊“確定”按鈕,那樣的話指定目錄中的指令檔才能被網站伺服器執行,而對於那些不屬於指令碼類型的檔案都不會被執行。按照相同的操作方法,我們開啟網站中其他目錄的屬性設定介面,並在該介面中將其他目錄的應用程式執行使用權限設定為“無”,那樣一來其他目錄中的指令碼或者普通檔案都不會被網站伺服器系統執行的。
Chinaz.com
從網站配置下手,防範指令碼攻擊
Chinaz.com
一旦按照上面的方法將資料庫檔案下面的ASP指令碼拒絕執行的話,許多人會認為他們將無法繼續使用ASP指令碼執行錯誤的方法來避免網站資料庫檔案被惡意下載了;事實上,我們只要對目標網站的應用程式配置參數進行合適修改,同樣能夠有效地保護網站資料庫檔案被惡意下載。下面,本文就以保護ACCESS類型的資料庫為操作藍本,向各位朋友介紹一下如何從網站配置下手,來保護網站資料庫檔案被惡意下載的具體設定作業: Chinaz.com
首先以超級管理員權限登入到IIS伺服器所在的電腦系統,然後在該系統案頭中依次執行“開始”/“程式”/“管理工具”/“Internet資訊服務管理器”命令,開啟伺服器系統的IIS控制台視窗,並從該視窗的左側列表地區找到目標網站選項,再用滑鼠右鍵單擊該網站選項,從彈出的右鍵菜單中執行“屬性”命令,進入到該目標網站的屬性配置視窗.
[中國站長站]
單擊該配置視窗中的“主目錄”標籤,並在對應的標籤頁面中單擊“配置”按鈕,開啟4所示的應用程式配置介面; 在該配置介面中單擊“添加”按鈕,進入到5所示的添加對話方塊; 在其中的“副檔名”文字框中輸入“.mdb”,在“可執行檔”文字框中隨意輸入一個EXE格式的檔案,其餘參數都使用預設數值,最後單擊“確定”按鈕就能完成相關設定作業了。之後,當我們再次嘗試從IE瀏覽器中訪問目標網站的資料庫檔案內容時,IE瀏覽器就會彈出無法找到對應頁面的錯誤提示了,那樣一來目標網站的資料庫就不會受到惡意使用者的非法攻擊了,這樣的話Web伺服器的安全性也會得到一定程度的保障!
[中國站長站]
[中國站長站]
圖4 [中國站長站]
圖5 [中國站長站]
總結:
當然,保護Web伺服器安全啟動並執行方法還有很多,有一種非常有效而且我們需要定期使用的方法就是及時給伺服器系統安裝好各種安全補丁程式,這種方法可以說是保護Web伺服器安全啟動並執行根本!