Win2003 Server的安全性較之Win2K確實有了很大的提高,但是用Win2003 Server作為服務器是否就真的安全了?如何才能打造一個安全的個人Web服務器?下面我們簡單介紹一下
一、Windows Server2003的安裝
1、安裝系統最少兩需要個分區(qū),分區(qū)格式都采用NTFS格式
2、在斷開網絡的情況安裝好2003系統
3、安裝IIS,僅安裝必要的 IIS 組件(禁用不需要的如FTP 和 SMTP 服務)。默認情況下,IIS服務沒有安裝,在添加/刪除Win組件中選擇;應用程序服務器”,然后點擊;詳細信息”,雙擊Internet信息服務(iis),勾選以下選項:
Internet 信息服務管理器;
公用文件;
后臺智能傳輸服務 (BITS) 服務器擴展;
萬維網服務。
如果你使用 FrontPage 擴展的 Web 站點再勾選:FrontPage 2002 Server Extensions
4、安裝MSSQL及其它所需要的軟件然后進行Update。
5、使用Microsoft 提供的 MBSA(Microsoft Baseline Security Analyzer) 工具分析計算機的安全配置,并標識缺少的修補程序和更新。下載地址:見頁末的鏈接
二、設置和管理賬戶
1、系統管理員賬戶最好少建,更改默認的管理員帳戶名(Administrator)和描述,密碼最好采用數字加大小寫字母加數字的上檔鍵組合,長度最好不少于14位。
2、新建一個名為Administrator的陷阱帳號,為其設置最小的權限,然后隨便輸入組合的最好不低于20位的密碼
3、將Guest賬戶禁用并更改名稱和描述,然后輸入一個復雜的密碼,當然現在也有一個DelGuest的工具,也許你也可以利用它來刪除Guest賬戶,但我沒有試過。
4、在運行中輸入gpedit.msc回車,打開組策略編輯器,選擇計算機配置-Windows設置-安全設置-賬戶策略-賬戶鎖定策略,將賬戶設為;三次登陸無效”,;鎖定時間為30分鐘”,;復位鎖定計數設為30分鐘”。
5、在安全設置-本地策略-安全選項中將;不顯示上次的用戶名”設為啟用
6、在安全設置-本地策略-用戶權利分配中將;從網絡訪問此計算機”中只保留Internet來賓賬戶、啟動IIS進程賬戶。如果你使用了Asp.net還要保留Aspnet賬戶。
7、創(chuàng)建一個User賬戶,運行系統,如果要運行特權命令使用Runas命令。
三、網絡服務安全管理
1、禁止C$、D$、ADMIN$一類的缺省共享
打開注冊表,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters,在右邊的窗口中新建Dword值,名稱設為AutoShareServer值設為0
2、 解除NetBios與TCP/IP協議的綁定
右擊網上鄰居-屬性-右擊本地連接-屬性-雙擊Internet協議-高級-Wins-禁用TCP/IP上的NETBIOS
3、關閉不需要的服務,以下為建議選項
Computer Browser:維護網絡計算機更新,禁用
Distributed File System: 局域網管理共享文件,不需要禁用
Distributed linktracking client:用于局域網更新連接信息,不需要禁用
Error reporting service:禁止發(fā)送錯誤報告
Microsoft Serch:提供快速的單詞搜索,不需要可禁用
NTLMSecuritysupportprovide:telnet服務和Microsoft Serch用的,不需要禁用
PrintSpooler:如果沒有打印機可禁用
Remote Registry:禁止遠程修改注冊表
Remote Desktop Help Session Manager:禁止遠程協助
四、打開相應的審核策略
在運行中輸入gpedit.msc回車,打開組策略編輯器,選擇計算機配置-Windows設置-安全設置-審核策略在創(chuàng)建審核項目時需要注意 的是如果審核的項目太多,生成的事件也就越多,那么要想發(fā)現嚴重的事件也越難當然如果審核的太少也會影響你發(fā)現嚴重的事件,你需要根據情況在這二者之間做 出選擇。
推薦的要審核的項目是:
登錄事件 成功 失敗
賬戶登錄事件 成功 失敗
系統事件 成功 失敗
策略更改 成功 失敗
對象訪問 失敗
目錄服務訪問 失敗
特權使用 失敗
五、其它安全相關設置
1、隱藏重要文件/目錄
可以修改注冊表實現完全隱藏:;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠標右擊 ;CheckedValue”,選擇修改,把數值由1改為0
2、啟動系統自帶的Internet連接防火墻,在設置服務選項中勾選Web服務器。
3、防止SYN洪水攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名為SynAttackProtect,值為2
4. 禁止響應ICMP路由通告報文
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface
新建DWORD值,名為PerformRouterDiscovery 值為0
5. 防止ICMP重定向報文的攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
將EnableICMPRedirects 值設為0
6. 不支持IGMP協議
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名為IGMPLevel 值為0
7、禁用DCOM:
運行中輸入 Dcomcnfg.exe。 回車, 單擊;控制臺根節(jié)點”下的;組件服務”。 打開;計算機”子文件夾。
對于本地計算機,請以右鍵單擊;我的電腦”,然后選擇;屬性”。選擇;默認屬性”選項卡。
清除;在這臺計算機上啟用分布式 COM”復選框。
注:3-6項內容我采用的是Server2000設置,沒有測試過對2003是否起作用。但有一點可以肯定我用了一段的時間沒有發(fā)現其它副面的影響。
六、配置 IIS 服務:
1、不使用默認的Web站點,如果使用也要將 將IIS目錄與系統磁盤分開。
2、刪除IIS默認創(chuàng)建的Inetpub目錄(在安裝系統的盤上)。
3、刪除系統盤下的虛擬目錄,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
4、刪除不必要的IIS擴展名映射。
右鍵單擊;默認Web站點→屬性→主目錄→配置”,打開應用程序窗口,去掉不必要的應用程序映射。主要為.shtml, .shtm, .stm
5、更改IIS日志的路徑
右鍵單擊;默認Web站點→屬性-網站-在啟用日志記錄下點擊屬性
6、如果使用的是2000可以使用iislockdown來保護IIS,在2003運行的IE6.0的版本不需要。
7、使用UrlScan
UrlScan是一個ISAPI篩選器,它對傳入的HTTP數據包進行分析并可以拒絕任何可疑的通信量。目前最新的版本是2.5,如果是2000Server需要先安裝1.0或2.0的版本。下載地址見頁未的鏈接
如果沒有特殊的要求采用UrlScan默認配置就可以了。
但如果你在服務器運行ASP.NET程序,并要進行調試你需打開要%WINDIR%\System32\Inetsrv\URLscan
edius如何設計打字機打字效果?在edius軟件里,倘若沒用相關字幕......
閱讀很多小伙伴在選擇設計軟件是都會將Canva可畫放在首位,因為C......
閱讀如何在電腦上安裝佳能lbp2900+打印機驅動呢,具體有想那些步驟......
閱讀一般在操作Windows10系統上,系統更新是通過在更新和安全窗口中......
閱讀盜賊之海已經可以在steam上進行下載了,很多玩家都滿懷期待的......
閱讀對于win10和win8系統,我們有時候會想知道這兩個系統哪個更省電,續(xù)航能力更好一些。對于這個問題小編認為,win10雖然說是性能優(yōu)化方面很優(yōu)秀,運行起來也是順暢無比,但是正式因為這些優(yōu)...
次閱讀
很多使用win10系統的小伙伴在安裝完系統后進行設置,把一些顏色設置為自己喜歡的,可是時間一久了就不知道如何恢復過來了,今天小編教大家win10顏色如何恢復默認設置,只要把設置里的選...
次閱讀
由于Windows Server系列是面向服務器和工作站的操作系統,所以微軟在其中屏蔽了不少日常功能,比如藍牙設備就無法在Windows Server 2008上使用。 雖然微軟技術專家Gil Kirkpatrick日前曾經給出...
次閱讀
win10系統是比較新穎,很多老用戶剛接觸的時候可能都還不是很適應,整個系統界面也讓人覺得很陌生,不過沒關系,下面就和大家一起來學習一下如何把win10界面改成win7。...
次閱讀
電腦關閉藍燈Lantern后無法連接到網絡 lantern藍燈關了為什么電腦無法上網...
次閱讀
在win10系統的使用過程中,有時候會忘記賬戶密碼,很多小伙伴遇見這種問題往往不知道該怎么辦才好。那么有什么辦法可以解決忘記賬戶密碼的問題呢?在這里小編為大家?guī)砹藘煞N解決方案...
次閱讀
Rs_prerelease 更新 win11專業(yè)版 Build 22463.1000 更新日志,包含改進、錯誤修復和已知問題以及下載鏈接。 win11專業(yè)版 Insider 的開發(fā)頻道正在接收一個包含大量錯誤...
次閱讀
win10微軟拼音中英文切換快捷鍵是可以修改的,很多用戶非常不習慣用系統默認的快捷鍵切換,想要自定義一個鍵位,其實非常的簡單,下面來一起看看詳細的修改教程吧。...
次閱讀
我們在使用電腦的情況下有些時候需要對計算機進行系統的安裝重裝,那么在重裝系統之前是要下載操作系統的。但是很多小伙伴不知道操作系統在哪里下載比較安全可靠。對于這種問題小編覺...
次閱讀
近日有Windows10系統用戶來反應,在使用電腦下載安裝Win10 21H1版本時,有可能會出現更新失敗的情況,在經過重試之后...
次閱讀
在玩游戲的時候19003版本會經常出現突然卡頓掉幀的情況。對于這種情況小編覺得可能是因為新版本與設備之間的不兼容或者是新版本中存在的BUG。可以嘗試回退系統或者是更新驅動程序。具體...
次閱讀
不少用戶在升級了win10系統后都不知道Internet選項在什么位置,今天就給你們帶來了win10internet選項位置詳情,如果你有需要的話就來看看吧。...
次閱讀
微軟發(fā)布了新的版本wein101909之后許多小伙伴都更新了新的版本。新版本中的多核優(yōu)化功能讓人很是期待,那么win101909怎么開啟多核優(yōu)化呢,讓小編告訴你吧。...
次閱讀
我們在使用win10操作系統的時候,如果遇到了每次重啟都要手動開啟代理的情況,小編覺得可以嘗試打開服務菜單,可以在里面設置啟動類型。具體步驟一起來看看小編是怎么做的吧,希望可以...
次閱讀
當我們的win10系統出現問題的時候,就會查到很多解決方法,諸如還原,重裝。那么這兩者究竟有什么不一樣的地方呢?下面就讓小編告訴大家Win10重置此電腦和重裝系統的區(qū)別。...
次閱讀