WEB伺服器安全配置說明文檔_伺服器
來源:互聯網
上載者:User
WEB伺服器安全配置說明文檔
網路安全界有句名言:最少的服務加最小的許可權等於最大的安全。
公司伺服器配置情況如下:
67、68、69、70的伺服器安裝的系統是WIN2000 Advance Server版本,採用了IIS5.0作為虛擬機器主機系統,為保證系統的安全和資料的可靠,特將硬碟劃分為系統硬碟與資料盤,WIN2000安裝於系統硬碟上,資料庫系統安裝在資料盤上.
伺服器上採取的安全防護措施如下:
1. 所有的分區都格式化成NTFS格式,保證對使用者權限的控制.給予administrators 和system完全控制的許可權,將系統預設的everyone的完全控制許可權刪除,根據不同使用者再分別授予相應的許可權。
2. 將硬碟空間分成系統磁碟分割(安裝作業系統),網站分區(運行虛擬機器主機和客戶網站,後台資料庫的分區),備份分區(做資料與程式的備份儲存用)。
3. 開啟了事件審核功能,對使用者登入,策略改動以及程式運行情況進行即時監控,保證在系統被破壞的情況下也能有案可查。
4. 對於後台資料庫中的使用者資料,在SQLSERVER中進行了設定,每天晚上會自動執行一次所有後台資料庫資料的備份工作,即使當天客戶的資料庫被誤刪除了,也能找到前天晚上備份的所有資料,保證客戶資料的安全可靠。
5. 對於前台網站,我們採用系統內建的備份功能,設定了每周的備份計劃,將客戶的網站在每周日進行一次完全備份.保證了客戶網站的資料完整。
6. 在IIS安裝時只安裝了WEB服務,其餘的FTP、SMTP、NNTP均未安裝。
7. FTP伺服器採用了Ser-U伺服器程式,運行穩定且可靠,並升級到了最新的版本,禁止匿名使用者的登陸,給每個使用者指派了一個強健的密碼,並設定了只能訪問其自身的目錄。
8. 作業系統安裝好以後,及時打好了SP4和系統安全補丁,防止了病毒感染和駭客攻擊的可能性,保證了系統的正常安全運行.在微軟的漏洞被發現以後,及時升級系統,打好系統補丁。
9. 同時安裝了微軟內建的終端服務和SYMANTEC公司的pcanywhere遠端控制軟體,即使一個遠端控制服務沒能開啟,也可以保證採用另一個遠程登陸方式能串連上伺服器。
10. 防毒軟體採用了SYMANTEC公司的norton防毒軟體,並每周按時升級後殺毒,保證了系統的無毒和安全。
11. 禁用了來賓使用者帳號,對系統管理員帳號進行了重新命名,最大限度地減少了系統被攻擊的可能性。
12. 對系統的使用者的密碼進行了控制,管理員的密碼採用了字母與數字以及特殊字元相結合的辦法,防範暴力破解密碼的可能性,保證伺服器的安全。
13. 對於測試法破解密碼的方法,採取了五次密碼輸錯即鎖定使用者30分鐘的做法,防止測試法試探密碼。
14. 採用了網路漏洞掃描工具定期對伺服器進行網路安全的檢查和測試,發現安全性漏洞後及時修補,防止安全問題的產生。
15. SQL Server 2000資料庫安裝以後即升級到SP3的版本,減少資料庫漏洞的產生,防止了蠕蟲的感染和駭客的破壞。
16. 資料庫中的SA超級使用者採用了個強健的密碼,並對每個使用者使用的資料庫制定了一個使用者名稱和密碼,並設定了相應的許可權。每個使用者只能對本資料庫進行操作,有效地防止了跨庫操作的發生.危及資料庫安全。 杭州網通互聯公司
網管 劉蔚
2004年7月14日
Win2000伺服器網路安全設定
一、帳戶安全管理
1.帳戶要儘可能少,並且經常用一些掃描工具檢查系統帳戶,帳號許可權及密碼,刪除已經不再使用的帳戶
2.停用Guest帳號,並給Guest加一個複雜的密碼。
3.把系統 Administrator帳號改名,盡量把它偽裝成普通使用者,名稱不要帶有Admin字樣。
4.不讓系統顯示上次登陸的使用者名稱。
修改Win2000的本地安全性原則
設定“本地安全性原則-本地策略-選項”中的“登入螢幕上不要顯示上次登陸的使用者名稱”
二、網路服務安全管理
1.關閉不必要的服務
一些服務可能會給系統帶來安全性漏洞,如WIN2000的Terminal Services(終端服務),IIS和RAS(遠端存取服務)等。
除非確有必要,關閉Task Scheduler,Telnet,Remote Registry Service,RunAs Service,Print Spooler等不必要的服務。
2.關閉不必要的連接埠
當伺服器只提供較單一的功能時,可考慮只開放某些連接埠。
具體方法為:按順序開啟“網路位置-屬性-本地串連-屬性-INTERNET協議(TCP/IP)屬性-進階-選項-TCP/IP篩選-屬性”,開啟TCP/IP篩選,添加需要的TCP,UDP協議即可。
3.禁止建立空串連
預設情況下,任何使用者可通過空串連連上伺服器,枚舉帳號並猜測帳號。
修改WIN2000的本地安全性原則
設定“本地安全性原則-本地策略-選項”中的“匿名串連的額外限制”-為“不容許枚舉帳號和共用”。
三、網路服務安全設定
1.開啟策略審核功能,對一些重要的系統改動事件進行監控和記錄。其中包括審核帳號管理,審核帳號登陸事件,稽核原則更改,審核登陸事件,以便在被攻擊和破壞後,能及時發現入侵者的痕迹,採取相應的補救措施。
2.服務管理員安全設定
1)更改服務主目錄,按右鍵“預設網站-屬性-主目錄-本地路徑”,將本地路徑指向其他目錄。
2)刪除原預設安裝的目錄以及其下的所有虛擬目錄。
3)刪除不必要的IIS副檔名映射。方法是:按右鍵“預設網站-屬性-主目錄-配置”,開啟應用程式視窗,去掉不必要的應用程式對應,如不用到其他映射,只保留.asp,.asa即可。
4)備份IIS配置。可使用IIS的備份功能,將設定好的IIS配置全部備份下來,這樣就可以隨時恢複IIS的安全配置。
四、資料檔案安全管理
1.備份
要經常將重要資料備份到專用的備份伺服器,備份完畢後,可將備份伺服器與網路隔離。
2.設定檔案分享權限設定許可權
設定共用檔案時,注意將共用檔案的許可權從“everyone”組改成“授權使用者”,包括列印共用。
系統硬碟必須要設定安全許可權,將system和administrators使用者組授予完全控制的許可權。別的使用者帳號全部刪除。
使用者盤的設定,將system和administrators使用者組授予完全控制的許可權。Everyone組授予“讀取及運行,列出檔案夾目錄”許可權即可。
3.關閉預設共用
2000安裝好以後,系統會建立一些隱藏的共用,在可用命令查看他們,要禁止這些共用,方法是,開啟“管理工具-電腦管理-共用資料夾-共用”在相應的共用資料夾上按右鍵,點“停止分享”即可,不過當機器重新啟動後,這些共用又會重新開啟。可做一個刪除預設共用的指令檔,在系統啟動時自動載入即可。
4.防止檔案名稱欺騙
設定一下選項可放置檔案名稱欺騙,如防止以.txt或.exe為尾碼的惡意檔案被顯示為,從而使人大意開啟該檔案,操作方法是:雙擊“我的電腦-工具-檔案夾選項-查看”,選擇“顯示所有檔案和檔案夾”屬性設定,去掉“隱藏已知檔案類型副檔名”屬性設定。