其實很多朋友經常搜尋一些關於2003的資料都會來到雲棲社區但缺少一系列的文章列表,稍後我們會以專題的方式整理一下,下面就為大家分享一下win2003伺服器的安全設定注意事項與步驟。
首先 伺服器的安全一般分為: 系統安全設定、web安全(web伺服器與程式)、資料庫安全(低許可權運行)
一、伺服器系統安全
第一步:
一、先關閉不需要的連接埠
我比較小心,先關了連接埠。只開了3389(遠程連接埠) 21(FTP) 80(WEB) 1433(SQL server) 3306(MYSQL)有些人一直說什麼預設的3389不安全,對此我不否認,但是利用的途徑也只能一個一個的窮舉爆破,你把帳號改了密碼設定為十五六位,我估計他要破上好幾年,哈哈!辦法:本地串連--屬性--Internet協議(TCP/IP)--進階--選項--TCP/IP篩選--屬性--把勾打上 然後添加你需要的連接埠即可。PS一句:設定完連接埠需要重新啟動!
當然大家也可以更改遠端連線連接埠方法:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Terminal Server/WinStations/RDP-Tcp]
"PortNumber"=dword:00002683
儲存為.REG檔案雙擊即可!更改為9859,當然大家也可以換別的連接埠, 直接開啟以上註冊表的地址,把值改為十進位的輸入你想要的連接埠即可!重啟生效!
還有一點,在2003系統裡,用TCP/IP篩選裡的連接埠過濾功能,使用FTP伺服器的時候,只開放21連接埠,在進行FTP傳輸的時候,FTP 特有的Port模式和Passive模式,在進行資料轉送的時候,需要動態開啟高連接埠,所以在使用TCP/IP過濾的情況下,經常會出現串連上後無法列出目錄和資料轉送的問題。所以在2003系統上增加的windows串連防火牆能很好的解決這個問題,所以都不推薦使用網卡的TCP/IP過濾功能。所做FTP下載的使用者看仔細點,表怪俺說俺寫文章是垃圾...如果要關閉不必要的連接埠,在//system32//drivers//etc//services中有列表,記事本就可以開啟的。如果懶惰的話,最簡單的方法是啟用WIN2003的自身帶的網路防火牆,並進行連接埠的改變。功能還可以!網際網路連線防火牆可以有效地攔截對Windows 2003伺服器的非法入侵,防止非法遠程主機對伺服器的掃描,提高Windows 2003伺服器的安全性。同時,也可以有效攔截利用作業系統漏洞進行連接埠攻擊的病毒,如衝擊波等蠕蟲。如果在用Windows 2003構造的虛擬路由器上啟用此防火牆功能,能夠對整個內部網路起到很好的保護作用。
二、關閉不需要的服務 開啟相應的稽核原則
我關閉了以下的服務
Computer Browser 維護網路上電腦的最新列表以及提供這個列表
Task scheduler 允許程式在指定時間運行
Routing and Remote Access 在區域網路以及廣域網路環境中為企業提供路由服務
Removable storage 管理抽取式媒體、驅動程式和庫
Remote Registry Service 允許遠端登錄操作
Print Spooler 將檔案載入到記憶體中以便以後列印。要用印表機的朋友不能禁用這項
IPSEC Policy Agent 管理IP安全性原則以及啟動ISAKMP/OakleyIKE)和IP安全驅動程式
Distributed Link Tracking Client 當檔案在網路域的NTFS卷中移動時發送通知
Com+ Event System 提供事件的自動發布到訂閱COM組件
Alerter 通知選定的使用者和電腦管理警報
Error Reporting Service 收集、儲存和向 Microsoft 報告異常應用程式
Messenger 傳輸用戶端和伺服器之間的 NET SEND 和 警報器服務訊息
Telnet 允許遠端使用者登入到此電腦並運行程式
把不必要的服務都禁止掉,儘管這些不一定能被攻擊者利用得上,但是按照安全規則和標準上來說,多餘的東西就沒必要開啟,減少一份隱患。
在"網路連接"裡,把不需要的協議和服務都刪掉,這裡只安裝了基本的Internet協議(TCP/IP),由於要控制頻寬Cellular Data Package,額外安裝了Qos資料包排程器。在進階tcp/ip設定裡--"NetBIOS"設定"禁用tcp/IP上的NetBIOS(S)"。在進階選項裡,使用"Internet串連防火牆",這是windows 2003 內建的防火牆,在2000系統裡沒有的功能,雖然沒什麼功能,但可以屏蔽連接埠,這樣已經基本達到了一個IPSec的功能。
在運行中輸入gpedit.msc斷行符號,開啟組策略編輯器,選擇電腦配置-Windows設定-安全設定-稽核原則在建立審核項目時需要注意的是如果審核的項目太多,產生的事件也就越多,那麼要想發現嚴重的事件也越難當然如果審核的太少也會影響你發現嚴重的事件,你需要根據情況在這二者之間做出選擇。
推薦的要審核的項目是:
登入事件 成功 失敗
賬戶登入事件 成功 失敗
系統事件 成功 失敗
策略更改 成功 失敗
對象訪問 失敗
目錄服務訪問 失敗
特權使用 失敗
三、磁碟使用權限設定
1.系統硬碟使用權限設定
C:分區部分:
c:/
administrators 全部(該檔案夾,子檔案夾及檔案)
CREATOR OWNER 全部(只有子檔案來及檔案)
system 全部(該檔案夾,子檔案夾及檔案)
IIS_WPG 建立檔案/寫入資料(只有該檔案夾)
IIS_WPG(該檔案夾,子檔案夾及檔案)
遍曆檔案夾/運行檔案
列出檔案夾/讀取資料
讀取屬性
建立檔案夾/附加資料
讀取許可權
c:/Documents and Settings
administrators 全部(該檔案夾,子檔案夾及檔案)
Power Users (該檔案夾,子檔案夾及檔案)
讀取和運行
列出檔案夾目錄
讀取
SYSTEM全部(該檔案夾,子檔案夾及檔案)
C:/Program Files
administrators 全部(該檔案夾,子檔案夾及檔案)
CREATOR OWNER全部(只有子檔案來及檔案)
IIS_WPG (該檔案夾,子檔案夾及檔案)
讀取和運行
列出檔案夾目錄
讀取
Power Users(該檔案夾,子檔案夾及檔案)
修改許可權
SYSTEM全部(該檔案夾,子檔案夾及檔案)
TERMINAL SERVER USER (該檔案夾,子檔案夾及檔案)
修改許可權
2.網站及虛擬機器權限設定(比如網站在E盤)
說明:我們假設網站全部在E盤wwwsite目錄下,並且為每一個虛擬機器建立了一個guest使用者,使用者名稱為vhost1...vhostn並且建立了一個webuser組,把所有的vhost使用者全部加入這個webuser組裡面方便管理。
E:/
Administrators全部(該檔案夾,子檔案夾及檔案)
E:/wwwsite
Administrators全部(該檔案夾,子檔案夾及檔案)
system全部(該檔案夾,子檔案夾及檔案)
service全部(該檔案夾,子檔案夾及檔案)
E:/wwwsite/vhost1
Administrators全部(該檔案夾,子檔案夾及檔案)
system全部(該檔案夾,子檔案夾及檔案)
vhost1全部(該檔案夾,子檔案夾及檔案)
3.資料備份盤
資料備份盤最好只指定一個特定的使用者對它有完全操作的許可權。比如F盤為資料備份盤,我們只指定一個管理員對它有完全操作的許可權。
4.其它地方的使用權限設定
請找到c盤的這些檔案,把安全性設定只有特定的管理員有完全操作許可權。
下列這些檔案只允許administrators訪問
net.exe,net1.exet,cmd.exe,tftp.exe,netstat.exe,regedit.exe,at.exe,attrib.exe.cacls.exe,format.com
5.刪除c:/inetpub目錄,刪除iis不必要的映射,建立陷阱帳號,更改描述。
四、防火牆、殺毒軟體的安裝
我見過的Win2000/Nt伺服器從來沒有見到有安裝了防毒軟體的,其實這一點非常重要。一些好的殺毒軟體不僅能殺掉一些著名的病毒,還能查殺大量木馬和後門程式。這樣的話,“駭客”們使用的那些有名的木馬就毫無用武之地了。不要忘了經常升級病毒庫,我們推薦mcafree殺毒軟體+blackice防火牆
五、SQL2000 SERV-U FTP安全設定
SQL安全方面
1.System Administrators 角色最好不要超過兩個
2.如果是在本機最好將身分識別驗證配置為Win登陸
3.不要使用Sa賬戶,為其配置一個超級複雜的密碼
4.刪除以下的擴充預存程序格式為:
use master
sp_dropextendedproc '擴充預存程序名'
xp_cmdshell:是進入作業系統的最佳捷徑,刪除
訪問註冊表的預存程序,刪除
Xp_regaddmultistring Xp_regdeletekey Xp_regdeletevalue Xp_regenumvalues
Xp_regread Xp_regwrite Xp_regremovemultistring
OLE自動預存程序,不需要刪除
Sp_OACreate Sp_OADestroy Sp_OAGetErrorInfo Sp_OAGetProperty
Sp_OAMethod Sp_OASetProperty Sp_OAStop
5.隱藏 SQL Server、更改預設的1433連接埠
右擊執行個體選屬性-常規-網路設定中選擇TCP/IP協議的屬性,選擇隱藏 SQL Server 執行個體,並改原預設的1433連接埠
serv-u的幾點常規安全需要設定下:
選中"Block "FTP_bounce"attack and FXP"。什麼是FXP呢?通常,當使用FTP協議進行檔案傳輸時,用戶端首先向FTP伺服器發出一個"PORT"命令,該命令中包含此使用者的IP地址和將被用來進行資料轉送的連接埠號碼,伺服器收到後,利用命令所提供的使用者地址資訊建立與使用者的串連。大多數情況下,上述過程不會出現任何問題,但當用戶端是一名惡意使用者時,可能會通過在PORT命令中加入特定的地址資訊,使FTP伺服器與其它非用戶端的機器建立串連。雖然這名惡意使用者可能本身無權直接存取某一特定機器,但是如果FTP伺服器有權訪問該機器的話,那麼惡意使用者就可以通過FTP伺服器作為中介,仍然能夠最終實現與目標伺服器的串連。這就是FXP,也稱跨伺服器攻擊。選中後就可以防止發生此種情況。
六、IIS安全設定
IIS的相關設定:
刪除預設建立的網站的虛擬目錄,停止預設web網站,刪除對應的檔案目錄c:inetpub,配置所有網站的公用設定,設定好相關的串連數限制,頻寬設定以及效能設定等其他設定。配置應用程式對應,刪除所有不必要的應用程式擴充,只保留asp,php,cgi,pl,aspx應用程式擴充。對於php和cgi,推薦使用isapi方式解析,用exe解析對安全和效能有所影響。使用者程式調試設定發送文本錯誤資訊給戶。對於資料庫,盡量採用mdb尾碼,不需要更改為asp,可在IIS中設定一個mdb的擴充映射,將這個映射使用一個無關的dll檔案如C:WINNTsystem32inetsrvssinc.dll來防止資料庫被下載。設定IIS的日誌儲存目錄,調整日誌記錄資訊。設定為發送文本錯誤資訊。修改403錯誤頁面,將其轉向到其他頁,可防止一些掃描器的探測。另外為隱藏系統資訊,防止telnet到80連接埠所泄露的系統版本資訊可修改IIS的banner資訊,可以使用winhex手工修改或者使用相關軟體如banneredit修改。
對於使用者網站所在的目錄,在此說明一下,使用者的FTP根目錄下對應三個檔案佳,wwwroot,database,logfiles,分別存放網站檔案,Database Backup和該網站的日誌。如果一旦發生入侵事件可對該使用者網站所在目錄設定具體的許可權,圖片所在的目錄只給予列目錄的許可權,程式所在目錄如果不需要組建檔案(如產生html的程式)不給予寫入許可權。因為是虛擬機器主機平常對指令碼安全沒辦法做到細緻入微的地步,更多的只能在方法使用者從指令碼提升許可權:
ASP的安全設定:
設定過許可權和服務之後,防範asp木馬還需要做以下工作,在cmd視窗運行以下命令:
regsvr32/u C:/WINNT/System32/wshom.ocx
del C:/WINNT/System32/wshom.ocx
regsvr32/u C:/WINNT/system32/shell32.dll
del C:/WINNT/system32/shell32.dll
即可將WScript.Shell, Shell.application, WScript.Network組件卸載,可有效防止asp木馬通過wscript或shell.application執行命令以及使用木馬查看一些系統敏感資訊。另法:可取消以上檔案的users使用者的許可權,重新啟動IIS即可生效。但不推薦該方法。
另外,對於FSO由於使用者程式需要使用,伺服器上可以不登出掉該組件,這裡只提一下FSO的防範,但並不需要在自動開通空間的虛擬商伺服器上使用,只適合於手工開通的網站。可以針對需要FSO和不需要FSO的網站設定兩個組,對於需要FSO的使用者組給予c:winntsystem32scrrun.dll檔案的執行許可權,不需要的不給許可權。重新啟動伺服器即可生效。
對於這樣的設定結合上面的使用權限設定,你會發現海陽木馬已經在這裡失去了作用!
PHP的安全設定:
預設安裝的php需要有以下幾個注意的問題:
C:/winnt/php.ini只給予users讀許可權即可。在php.ini裡需要做如下設定:
Safe_mode=on
register_globals = Off
allow_url_fopen = Off
display_errors = Off
magic_quotes_gpc = On [預設是on,但需檢查一遍]
open_basedir =web目錄
disable_functions =passthru,exec,shell_exec,system,phpinfo,get_cfg_var,popen,chmod
預設設定com.allow_dcom = true修改為false[修改前要取消掉前面的;]
MySQL安全設定:
如果伺服器上啟用MySQL資料庫,MySQL資料庫需要注意的安全設定為:
刪除mysql中的所有預設使用者,只保留本地root帳戶,為root使用者加上一個複雜的密碼。賦予普通使用者updatedeletealertcreatedrop許可權的時候,並限定到特定的資料庫,尤其要避免普通客戶擁有對mysql資料庫操作的許可權。檢查mysql.user表,取消不必要使用者的shutdown_priv,relo
ad_priv,process_priv和File_priv許可權,這些許可權可能泄漏更多的伺服器資訊包括非mysql的其它資訊出去。可以為mysql設定一個啟動使用者,該使用者只對mysql目錄有許可權。設定安裝目錄的data資料庫的許可權(此目錄存放了mysql資料庫的資料資訊)。對於mysql安裝目錄給users加上讀取、列目錄和執行許可權。
Serv-u安全問題:
安裝程式盡量採用最新版本,避免採用預設安裝目錄,設定好serv-u目錄所在的許可權,設定一個複雜的管理員密碼。修改serv-u的banner資訊,設定被動模式連接埠範圍(4001—4003)在本機伺服器中設定中做好相關安全設定:包括檢查匿名密碼,禁用反逾時調度,攔截“FTP bounce”攻擊和FXP,對於在30秒內串連超過3次的使用者攔截10分鐘。域中的設定為:要求複雜密碼,目錄只使用小寫字母,進階中設定取消允許使用MDTM命令變更檔的日期。
更改serv-u的啟動使用者:在系統中建立一個使用者,設定一個複雜點的密碼,不屬於任何組。將servu的安裝目錄給予該使用者完全控制許可權。建立一個FTP根目錄,需要給予這個使用者該目錄完全控制許可權,因為所有的ftp使用者上傳,刪除,變更檔都是繼承了該使用者的許可權,否則無法操作檔案。另外需要給該目錄以上的上級目錄給該使用者的讀取許可權,否則會在串連的時候出現530 Not logged in, home directory does not exist.比如在測試的時候ftp根目錄為d:soft,必須給d盤該使用者的讀取許可權,為了安全取消d盤其他檔案夾的繼承許可權。而一般的使用預設的system啟動就沒有這些問題,因為system一般都擁有這些許可權的。
七、其它
1.隱藏重要檔案/目錄可以修改註冊表實現完全隱藏:HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/ Current-Version/Explorer/Advanced/Folder/Hi-dden/SHOWALL”,滑鼠右擊 “CheckedValue”,選擇修改,把數值由1改為0
2.啟動系統內建的Internet串連防火牆,在設定服務選項中勾選Web伺服器;
3.防止SYN洪水攻擊:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters
建立DWORD值,名為SynAttackProtect,值為2
EnablePMTUDiscovery REG_DWORD 0
NoNameReleaseOnDemand REG_DWORD 1
EnableDeadGWDetect REG_DWORD 0
KeepAliveTime REG_DWORD 300,000
PerformRouterDiscovery REG_DWORD 0
EnableICMPRedirects REG_DWORD 0
4. 禁止響應ICMP路由通告報文:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters/Interfaces/interface
建立DWORD值,名為PerformRouterDiscovery 值為0
5. 防止ICMP重新導向報文的攻擊:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters
將EnableICMPRedirects 值設為0
6. 不支援IGMP協議:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters
建立DWORD值,名為IGMPLevel 值為0
7.修改終端服務連接埠:
運行regedit,找到[HKEY_LOCAL_MACHINE / SYSTEM / CurrentControlSet / Control / Terminal Server / Wds / rdpwd / Tds / tcp],看到右邊的PortNumber了嗎?在十進位狀態下改成你想要的連接埠號碼吧,比如7126之類的,只要不與其它衝突即可。
第二處HKEY_LOCAL_MACHINE / SYSTEM / CurrentControlSet / Control / Terminal Server / WinStations / RDP-Tcp,方法同上,記得改的連接埠號碼和上面改的一樣就行了。
8.禁止IPC空串連:
cracker可以利用net use命令建立空串連,進而入侵,還有net view,nbtstat這些都是基於空串連的,禁止空串連就好了。開啟註冊表,找到Local_Machine/System/CurrentControlSet/Control/LSA-RestrictAnonymous 把這個值改成”1”即可。
9.更改TTL值:
cracker可以根據ping回的TTL值來大致判斷你的作業系統,如:
TTL=107(WINNT);
TTL=108(win2000);
TTL=127或128(win9x);
TTL=240或241(linux);
TTL=252(solaris);
TTL=240(Irix);
實際上你可以自己更改的:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters:DefaultTTL REG_DWORD 0-0xff(0-255 十進位,預設值128)改成一個莫名其妙的數字如258,起碼讓那些小菜鳥暈上半天,就此放棄入侵你也不一定哦。
10. 刪除預設共用:
有人問過我一開機就共用所有盤,改回來以後,重啟又變成了共用是怎麼回事,這是2K為管理而設定的預設共用,必須通過修改註冊表的方式取消它:HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/LanmanServer/Parameters:AutoShareServer類型是REG_DWORD把值改為0即可
11. 禁止建立空串連:
預設情況下,任何使用者通過通過空串連連上伺服器,進而枚舉出帳號,猜測密碼。我們可以通過修改註冊表來禁止建立空串連:
Local_Machine/System/CurrentControlSet/Control/LSA-RestrictAnonymous 的值改成”1”即可。
12.禁用TCP/IP上的NetBIOS
網路位置-屬性-本地串連-屬性-Internet協議(TCP/IP)屬性-進階-WINS面板-NetBIOS設定-禁用TCP/IP上的NetBIOS。這樣cracker就無法用nbtstat命令來讀取你的NetBIOS資訊和網卡MAC地址了。
13. 賬戶安全
首先禁止一切賬戶,除了你自己,呵呵。然後把Administrator改名。我呢就順手又建了個Administrator賬戶,不過是什麼許可權都沒有的那種,然後開啟記事本,一陣亂敲,複製,粘貼到“密碼”裡去,呵呵,來破密碼吧~!破完了才發現是個低級賬戶,看你崩潰不?
建立2個管理員用帳號
雖然這點看上去和上面這點有些矛盾,但事實上是服從上面的規則的。 建立一個一般許可權帳號用來收信以及處理一些日常事物,另一個擁有Administrators 許可權的帳戶只在需要的時候使用。可以讓管理員使用 “ RunAS” 命令來執行一些需要特權才能作的一些工作,以方便管理
14.更改C:/WINDOWS/Help/iisHelp/common/404b.htm內容改為這樣,出錯了自動轉到首頁。
15.本地安全性原則和組策略的設定,如果你在設定本地安全性原則時設定錯了,可以這樣恢複成它的預設值
開啟 %SystemRoot%/Security檔案夾,建立一個 "OldSecurity"子目錄,將%SystemRoot%/Security下所有的.log檔案移到這個建立的子檔案夾中
在%SystemRoot%/Security/database/下找到"Secedit.sdb"安全資料庫並將其改名,如改為"Secedit.old"
啟動"安全配置和分析"MMC嵌入式管理單元:"開始"->"運行"->"MMC",啟動管理主控台,"添加/刪除嵌入式管理單元",將"安全配置和分析"嵌入式管理單元添加上
右擊"安全配置和分析"->"開啟資料庫",瀏覽"C:/WINNT/security/Database"檔案夾,輸入檔案名稱"secedit.sdb",單擊"開啟"
當系統提示輸入一個模板時,選擇"Setup Security.inf",單擊"開啟",如果系統提示"拒絕訪問資料庫",不管他,你會發現在"C:/WINNT/security/Database"子檔案夾中重建了新的安全資料庫,在"C:/WINNT/security"子檔案夾下重建了log檔案,安全資料庫重建成功。
16.禁用DCOM:
運行中輸入 Dcomcnfg.exe。 斷行符號, 單擊“主控台根目錄”下的“元件服務”。 開啟“電腦”子檔案夾。對於本機電腦,請以按右鍵“我的電腦”,然後選擇“屬性”。選擇“預設屬性”選項卡。清除“在這台電腦上啟用分散式 COM”複選框。
第二步:
儘管Windows 2003的功能在不斷增強,但是由於先天性的原因,它還存在不少安全隱患,要是不將這些隱患“堵住”,可能會給整個系統帶來不必要的麻煩;下面筆者就介紹Windows2003中不常見的安全隱患的防堵方法,希望能對各位帶來協助!
堵住自動儲存隱患
Windows 2003作業系統在調用應用程式出錯時,系統中的Dr. Watson會自動將一些重要的調試資訊儲存起來,以便日後維護系統時查看,不過這些資訊很有可能被駭客“瞄上”,一旦瞄上的話,各種重要的調試資訊就會暴露無疑,為了堵住Dr. Watson自動儲存調試資訊的隱患,我們可以按如下步驟來實現:
1、開啟開始菜單,選中“運行”命令,在隨後開啟的運行對話方塊中,輸入註冊表編輯命令“ergedit”命令,開啟一個註冊表編輯視窗;
2、在該視窗中,用滑鼠依次展開HKEY_local_machine\software\Microsoft\WindowsdowsNT\CurrentVersion\AeDebug分支,在對應AeDebug索引值的右邊子視窗中,用滑鼠雙擊Auto值,在彈出的參數設定視窗中,將其數值重新設定為“0”,
3、開啟系統的Windows資源管理員視窗,並在其中依次展開Documents and Settings檔案夾、All Users檔案夾、Shared Documents檔案夾、DrWatson檔案夾,最後將對應DrWatson中的User.dmp檔案、Drwtsn32.log檔案刪除掉。
完成上面的設定後,重新啟動一下系統,就可以堵住自動儲存隱患了。
堵住資源共用隱患
為了給區域網路使用者相互之間傳輸資訊帶來方便,Windows Server 2003系統很是“善解人意”地為各位提供了檔案和列印共用功能,不過我們在享受該功能帶來便利的同時,共用功能也會“引狼入室”,“大度”地向駭客們敞開了不少漏洞,給伺服器系統造成了很大的不安全性;所以,在用完檔案或列印共用功能時,大家千萬要隨時將功能關閉喲,以便堵住資源共用隱患,下面就是關閉共用功能的具體步驟:
1、執行控制台功能表項目下面的“網路連接”命令,在隨後出現的視窗中,用滑鼠右鍵單擊一下“本地串連”表徵圖;
2、在開啟的捷徑功能表中,單擊“屬性”命令,這樣就能開啟一個“Internet協議(TCP/IP)”屬性設定對話方塊;
3、在該介面中取消“Microsoft網路的檔案和印表機共用”這個選項;
4、如此一來,本機電腦就沒有辦法對外提供檔案與列印共用服務了,這樣駭客自然也就少了攻擊系統的“通道”。
堵住遠端存取隱患
在Windows2003系統下,要進行遠程網路訪問串連時,該系統下的遠端桌面功能可以將進行網路連接時輸入的使用者名稱以及密碼,通過普通明文內容方式傳輸給對應串連端的用戶端程式;在明文帳號傳輸過程中,實現“安插”在網路通道上的各種嗅探工具,會自動進入“嗅探”狀態,這個明文帳號就很容易被“俘虜”了;明文帳號內容一旦被駭客或其他攻擊者另謀他用的話,呵呵,小心自己的系統被“瘋狂”攻擊吧!為了杜絕這種安全隱患,我們可以按下面的方法來為系統“加固”:
1、點擊系統案頭上的[開始] 按鈕,開啟開始菜單;
2、從中執行控制台命令,從彈出的下拉式功能表中,選中“系統”命令,開啟一個系統屬性設定介面;
3、在該介面中,用按一下滑鼠“遠程”標籤;
4、在隨後出現的標籤頁面中,將“允許使用者遠端連線到這台電腦”選項取消掉,這樣就可以將遠端存取串連功能屏蔽掉,從而堵住遠端存取隱患了。
堵住使用者切換隱患
Windows 2003系統為我們提供了快速切換使用者功能,利用該功能我們可以很輕鬆地登入到系統中;不過在享受這種輕鬆時,系統也存在安裝隱患,例如我們要是執行系統“開始”菜單中的“登出”命令來,快速“切換使用者”時,再用傳統的方式來登入系統的話,系統很有可能會本次登入,錯誤地當作是對電腦系統的一次暴力“襲擊”,這樣Windows2003系統就可能將當前登入的帳號當作非法帳號,將它鎖定起來,這顯然不是我們所需要的;不過,我們可以按如下步驟來堵住使用者切換時,產生的安全隱患:
在Windows 2003系統案頭中,開啟開始菜單下面的控制台命令,找到下面的“管理工具”命令,再執行下級菜單中的“電腦管理”命令,找到“使用者帳戶”表徵圖,並在隨後出現的視窗中單擊“更改使用者登入或登出的方式”;在開啟的設定視窗中,將“使用快速切換使用者”選項取消掉就可以了。
堵住頁面交換隱患
Windows 2003作業系統即使在正常工作的情況下,也有可能會向駭客或者其他訪問者泄漏重要的機密資訊,特別是一些重要的帳號資訊。也許我們永遠不會想到要查看一下,那些可能會泄漏隱私資訊的檔案,不過駭客對它們倒是很關心的喲!Windows 2003作業系統中的頁面分頁檔中,其實就隱藏了不少重要隱私資訊,這些資訊都是在動態中產生的,要是不及時將它們清除,就很有可能成為駭客的入侵突破口;為此,我們必須按照下面的方法,來讓Windows 2003作業系統在關閉系統時,自動將系統工作時產生的分頁檔全部刪除掉:
1、在Windows 2003的“開始”菜單中,執行“運行”命令,開啟運行對話方塊,並在其中輸入“Regedit”命令,來開啟註冊表視窗;
2、在該視窗的左邊地區中,用滑鼠依次單擊HKEY_local_machine\system\currentcontrolset\control\sessionmanager\memory management索引值,找到右邊地區中的ClearPageFileAtShutdown索引值,並用滑鼠雙擊之,在隨後開啟的數值設定視窗中,將該DWORD值重新修改為“1”;
3、完成設定後,退出註冊表編輯視窗,並重新啟動電腦系統,就能讓上面的設定生效了
雲棲社區補充資料:
如果大家使用的是php5.2.17的可以到s.jb51.net下載星外PHP5.2.17自動設定安裝包 相對應的版本。安裝版的很省心,很多參數都設定好了。
第三、就是資料庫的降權運行,包括sqlserver與mysql
將MS SQL SERVER資料庫運行在普通使用者(獨立使用者)狀態下的設定方法終結篇
需要注意的是,sqlserver的所在磁碟需要加sqlserver列出目錄許可權。不要給讀寫。安裝目錄需要給所有許可權。如果不能運行就是許可權問題,可以參考上面的位置
MySQL降權運行之MySQL以Guests帳戶啟動設定方法
當然guests組也可以不給,mysql安全目錄需要讀寫權限。如果不能運行也是許可權問題或使用者名稱密碼不正確
當然還有很多需要注意的地方,大家可以用 “關鍵詞 site:jb51.net”搜尋即可。