日本电子维修技术 高手支招之网络服务器安全配置的技巧



高手支招之网络服务器安全配置的技巧

  系统更新换代速度很快,但是对于win2003系统还是有很多用户钟爱的。所以这里就与大家分享下在win2003系统中网络服务器安全配置的技巧,满足win2003用户的需求。

  系统:Windows2003

  服务:[IIS] [SERV-U] [IMAIL] [SQL SERVER 2000] [php] [MySQL]

  1. WINDOWS本地安全策略 端口限制

  A. 对于我们的例子来说,需要开通以下端口

  外->本地 80

  外->本地 20

  外->本地 21

  外->本地 PASV所用到的一些端口

  外->本地 25

  外->本地 110

  外->本地 3389

  然后按照具体情况,打开SQL SERVER和MYSQL的端口

  外->本地 1433

  外->本地 3306

  B. 接着是开放从内部往外需要开放的端口

  按照实际情况,如果无需邮件服务,则不要打开以下两条规则

  本地->外 53 TCP,UDP

  本地->外 25

  按照具体情况,如果无需在服务器上访问网页,尽量不要开以下端口

  本地->外 80

  C. 除了明确允许的一律阻止,这个是安全规则的关键

  外->本地 所有协议 阻止

  2. 用户帐号

  A. 将administrator改名,例子中改为root

  B. 取消所有除管理员root外所有用户属性中的

  远程控制->启用远程控制 以及

  终端服务配置文件->允许登陆到终端服务器

  C. 将guest改名为administrator并且修改密码

  D. 除了管理员root、IUSER以及IWAM以及aspNET用户外,禁用其他一切用户,包括SQL DEBUG以及TERMINAL USER等等

  3. 目录权限

  将所有盘符的权限,全部改为只有

  administrators组 全部权限

  ystem 全部权限

  将C盘的所有子目录和子文件继承C盘的administrator(组或用户)和SYSTEM所有权限的两个权限

  然后做如下修改

  C:\PRogram Files\Common Files 开放Everyone默认的读取及运行 列出文件目录 读取三个权限

  C:\WINDOWS\ 开放Everyone默认的读取及运行 列出文件目录 读取三个权限

  C:\WINDOWS\Temp 开放Everyone 修改、读取及运行、列出文件目录、读取、写入权限

  现在WebShell就无法在系统目录内写入文件了。当然也可以使用更严格的权限,在WINDOWS下分别目录设置权限。可是比较复杂,效果也并不明显。

  4. IIS

  在IIS 6下,应用程序扩展内的文件类型对应ISAPI的类型已经去掉了IDQ、PRINT等等危险的脚本类型,

  在IIS 5下我们需要把除了ASP以及ASA以外所有类型删除。

  安装URLSCAN

  在[DenyExtensions]中一般加入以下内容 . cer

  . cdx

  . mdb

   .bat

  . cmd

  . com

  . htw

  . ida

  . idq

  . htr

  . idc

  . shtm

  . shtml

  . stm

  . printer

  这样入侵者就无法下载.mdb数据库,这种方法比外面一些在文件头加入特殊字符的方法更加彻底。

  因为即便文件头加入特殊字符,ghost win7 64位旗舰版2013最新版下载bdhuapeng.cn,还是可以通过编码构造出来的

  5. WEB目录权限

  比较保险的做法就是为每个客户建立一个Windows用户,然后在IIS的响应的站点项内把IIS执行的匿名用户,绑定成这个用户并且把他指向的目录,权限变更为administrators 全部权限

  system 全部权限

  单独建立的用户(或者IUSER) 选择高级->打开除 完全控制、遍历文件夹/运行程序、取得所有权 3个外的其他权限

  如果服务器上站点不多,并且有论坛,我们可以把每个论坛的上传目录去掉此用户的执行权限,只有读写权限这样入侵者即便绕过论坛文件类型检测上传了webshell也是无法运行的。

  6. MS SQL SERVER2000

  使用系统帐户登陆查询分析器运行以下脚本 use master

  e xec sp_dropextendedproc 'xp_cmdshell'

  e xec sp_dropextendedproc 'xp_dirtree'

  e xec sp_dropextendedproc 'xp_enumgroups'

  e xec sp_dropextendedproc 'xp_fixeddrives'

  e xec sp_dropextendedproc 'xp_loginconfig'

  e xec sp_dropextendedproc 'xp_enumerrorlogs'

  e xec sp_dropextendedproc 'xp_getfiledetails'

  e xec sp_dropextendedproc 'Sp_OACreate'

  e xec sp_dropextendedproc 'Sp_OADestroy'

  e xec sp_dropextendedproc 'Sp_OAGetErrorInfo'

  e xec sp_dropextendedproc 'Sp_OAGetProperty'

  e xec sp_dropextendedproc 'Sp_OAMethod'

  e xec sp_dropextendedproc 'Sp_OASetProperty'

  e xec sp_dropextendedproc 'Sp_OAStop'

  e xec sp_dropextendedproc 'Xp_regaddmultistring'

  e xec sp_dropextendedproc 'Xp_regdeletekey'

  e xec sp_dropextendedproc 'Xp_regdeletevalue'

  e xec sp_dropextendedproc 'Xp_regenumvalues'

  e xec sp_dropextendedproc 'Xp_regread'

  e xec sp_dropextendedproc 'Xp_regremovemultistring'

  e xec sp_dropextendedproc 'Xp_regwrite'

  drop procedure sp_makewebtask

  go 删除所有危险的扩展

  7. 修改CMD.EXE以及NET.EXE权限

  将两个文件的权限修改到特定管理员才能访问,比如本例中,我们如下修改

  cmd.e xe root用户 所有权限

  et.e xe root用户 所有权现

  这样就能防止非法访问

  还可以使用例子中提供的comlog程序将com.exe改名_com.e xe,然后替换com文件,这样可以记录所有执行的命令行指令

  8. 备份

  使用ntbackup软件备份系统状态,使用reg.e xe 备份系统关键数据,如reg export

  LM\SOFTWARE\ODBC e:\backup\system\odbc.reg /y

  来备份系统的ODBC

  9. 杀毒

  在MCAFEE中,我们还能够加入规则阻止在windows目录建立和修改E XE. DLL文件等,我们在软件中加入对WEB目录的杀毒计划,每天执行一次,并且打开实时监控。

  10. 关闭无用的服务

  我们一般关闭如下服务

  Computer Browser

  Help and Support

  Messenger

  Print Spooler

  Remote Registry

  TCP/ip NetBIOS Helper

  如果服务器不用作域控,我们也可以禁用Workstation

  11. 取消危险组件

  如果服务器不需要fso,regsvr32 /u c:windows\system32\scrrun.dll注销组件,使用regedit将/HKEY_CLASSES_ROOT下的  WScript.Network

  WScript.Network.1

  WScript.Shell

  WScript.Shell.1

  Shell.application

  Shell.Application.1

  键值改名或删除

  将这些键值下CLSID中包含的字串

  如{72C24DD5-D70A-438B-8A42-98424B88AFB8}

  到/HKEY_CLASSES_ROOT/CLSID下找到以这些字串命名的键值

  全部删除

  12. 审计

  本地安全策略->本地策略->审核策略

  打开以下内容

  审核策略更改 成功,失败

  审核系统事件 成功,失败

  审核帐户登陆事件 成功,失败

  审核帐户管理 成功,失败

  网络服务器对系统来说是一个重要的组成部分,对网络服务器进行安全配置,能够保障上网的需求。虽然步骤很繁琐,但是这些操作都是很有必要的,不可忽略。 电路 电子 维修 我现在把定影部分拆出来了。想换下滚,因为卡纸。但是我发现灯管挡住了。拆不了。不会拆。论坛里的高手拆解过吗? 评论 认真看,认真瞧。果然有收 电路 电子 维修 求创维42c08RD电路图 评论 电视的图纸很少见 评论 电视的图纸很少见 评论 创维的图纸你要说 版号,不然无能为力 评论 板号5800-p42ALM-0050 168P-P42CLM-01
 ·日本中文新闻 唐田绘里香为新剧《极恶女王》剃光头 展现演员决心
·日本中文新闻 真子小室夫妇新居引发隐私担忧
·日本中文新闻 前AKB48成员柏木由纪与搞笑艺人交往曝光
·日本学校 {日本国际学校}梅田インターナショナルスクール
·日本学校 LINE:sm287 陳雨菲、20歳、台湾からの留学生、東京に来たばかり
·日本留学生活 出售平成22年走行48000km 代步小车
·日本华人网络交流 円相場 一時1ドル=140円台まで上昇?
·日本华人网络交流 问日本华人一个问题
·日本旅游代购 富山接机
 ·生活百科 英国转澳大利亚转换插头
·汽车 【求助】修车遇到困难怎么办?

维修经验

CPUcpu-z 1.77版低调发布

日本维修技术更新: New benchmark “submit and compare” feature New clocks dialog reporting all system’s clock speeds in real-time Preliminary support for Intel Kaby Lake AMD Bristol Ridge processors 主要是增加了支持I、A两个新架构的 ...

维修经验

CPU这几天经常开机黑屏,热重启后又正常

日本维修技术这几天经常开机黑屏,热重启后又正常,今天热重启也不管用了。折腾半天总算点亮,显示超频失败,以前出这个画面我是不理它的,直接重启就能正常进系统了,今天不敢托大,因为 ...

维修经验

CPU超频求助!关于华擎H170和6700K

日本维修技术问题见楼主的show贴 https://www.chiphell.com/thread-1634895-1-1.html 这次华擎的H170 Hyper最大的特色应该是自带时钟发生器可以自由超外频 可是楼主好久没有折腾超频了。。。 两图中除了CPU外频 以 ...

维修经验

CPU液态金属会侵蚀cpu核心吗?

日本维修技术前阵子看到有人说,液态金属时间长了会侵蚀cpu铜盖,那么问题来了,这货会不会侵蚀核心呢? 评论 这玩意儿好像只对铝起反应 评论 不是说,cpu的盖子是铜的吗。。。 评论 不会,核 ...

维修经验

CPUm6i究竟支不支持e3 1231v3

日本维修技术官网上看支持列表没写有e3 1231v3,装机帖又有人晒,百度也没个明确答案,那究竟能不能点亮?有在用的chher说一下么 评论 升级最新bios肯定可以支持 评论 我的p67evo官网上也没说支持12 ...

维修经验

CPU华擎 HYPER 妖板 正确玩法

日本维修技术600元的 B150,10相供电,释放洪荒之力 注意必须官网 Beta 区的 BIOS 有 AVX 的 CPU 可能会掉缓存 启动时按 X 键激活 SKY OC,重启后进入 BIOS 160924164727.jpg (95.63 KB, 下载次数: 1) 2016-9-24 17:47 上传 ...

维修经验

CPUE5 2686 V3和i7 6800K如何选择

日本维修技术默认用,不超频,两者功耗是一模一样的 E5 2686 V3:2.0主频,3.5睿频, 18核心36线程 ,45M L3 咸鱼大约2500~3000元 i7 6800K : 3.5主频,3.8睿频 ,6核心12线程 ,盒装3000元 评论 性能应该是26 ...

维修经验

CPUHD530硬解4K能力还是有点弱呀!

日本维修技术播放器用PotPlay 64bit,各种优化后,跑4K @120Hz视频只能到70帧左右的速度,勉强能用! 显示器用的4K的优派VP2780 未标题-1.jpg (211.97 KB, 下载次数: 0) 2016-9-26 21:29 上传 评论 这个估计你没优化 ...

维修经验

CPU6900k 1.25V到4.2体质怎么样

日本维修技术如图,体质怎么样,ring是35,没敢试了,都说ring高了毁硬件 评论 不错的U,但不算雕,上4.4就大雕了,这电压上4.5的目前没见有人发图 评论 谢谢前辈告知 评论 我这个用1.2V超的4.2,R ...

维修经验

CPUI3 6100 华擎B150M pro4超4.5g测试。

日本维修技术看看论坛没多少i3 6100的帖子,就转下自己发的show贴里面的数据,给大家参考下。家里还有当年的神U i3 540 oc 4.5G在给老妈用。 不知道数据上正常吗?有6100的朋友可以告诉下,另外是不有 ...

维修经验

CPU7系u会兼容100系主板吗?

日本维修技术RT,听说要推200系板,100系还能用吗以后。。 评论 兼容的 评论 感谢!以后换u就行了,目前消息200系板会有新的特性吗? 评论 24条PCI-E 3.0通道、支持Intel Optane混合存储技术、十个USB 3 ...

维修经验

CPU有心入5820k了,求教下温度问题

日本维修技术一直徘徊在6700k和5820k之间,6700k现在这德行直接把我推向了5820k啊,从2600k升级上来,三大件都要换,现在唯一疑惑的是IB-E ex这种顶级风冷能不能压住4.5g的5820呢?毕竟刚刚买一个多月。 ...

维修经验

CPU6600&6600K才100的差价

日本维修技术太少了吧。。。 6600.JPG (106.91 KB, 下载次数: 0) 2016-10-1 10:30 上传 评论 毕竟只是i5而已…… 评论 上z170 6600也能超,等于没区别,差价能有100已经不错了 评论 然后又见不超频人士推荐超频 ...