服務(wù)器安全設(shè)置_初級篇
更新時(shí)間:2008年10月02日 11:55:18 作者:
Windows服務(wù)器含有很多的安全功能和選項(xiàng),如果你合理的配置它們,那么windows將會是一個(gè)很安全的操作系統(tǒng).。
初級安全篇
1.物理安全
服務(wù)器應(yīng)該安放在安裝了監(jiān)視器的隔離房間內(nèi),并且監(jiān)視器要保留15天以上的攝像記錄。另外,機(jī)箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進(jìn)入房間也無法使用電腦,鑰匙要放在另外的安全的地方?!?
2.停掉Guest帳號
在計(jì)算機(jī)管理的用戶里面把guest帳號停用掉,任何時(shí)候都不允許guest帳號登陸系統(tǒng)。為了保險(xiǎn)起見,最好給guest加一個(gè)復(fù)雜的密碼,你可以打開記事本,在里面輸入一串包含特殊字符,數(shù)字,字母的長字符串,然后把它作為guest帳號的密碼拷進(jìn)去。
3.限制不必要的用戶數(shù)量
去掉所有的duplicateuser帳戶,測試用帳戶,共享帳號,普通部門帳號等等。用戶組策略設(shè)置相應(yīng)權(quán)限,并且經(jīng)常檢查系統(tǒng)的帳戶,刪除已經(jīng)不在使用的帳戶。這些帳戶很多時(shí)候都是黑客們?nèi)肭窒到y(tǒng)的突破口,系統(tǒng)的帳戶越多,黑客們得到合法用戶的權(quán)限可能性一般也就越大。國內(nèi)的nt/2000主機(jī),如果系統(tǒng)帳戶超過10個(gè),一般都能找出一兩個(gè)弱口令帳戶。我曾經(jīng)發(fā)現(xiàn)一臺主機(jī)197個(gè)帳戶中竟然有180個(gè)帳號都是弱口令帳戶?!?
4.創(chuàng)建2個(gè)管理員用帳號
雖然這點(diǎn)看上去和上面這點(diǎn)有些矛盾,但事實(shí)上是服從上面的規(guī)則的。創(chuàng)建一個(gè)一般權(quán)限帳號用來收信以及處理一些*常事物,另一個(gè)擁有Administrators權(quán)限的帳戶只在需要的時(shí)候使用??梢宰尮芾韱T使用“RunAS”命令來執(zhí)行一些需要特權(quán)才能作的一些工作,以方便管理?!?
5.把系統(tǒng)administrator帳號改名
大家都知道,windows2000的administrator帳號是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個(gè)帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點(diǎn)。當(dāng)然,請不要使用Admin之類的名字,改了等于沒改,盡量把它偽裝成普通用戶,比如改成:guestone?!?
6.創(chuàng)建一個(gè)陷阱帳號
什么是陷阱帳號?Look!>創(chuàng)建一個(gè)名為”Administrator”的本地帳戶,把它的權(quán)限設(shè)置成最低,什么事也干不了的那種,并且加上一個(gè)超過10位的超級復(fù)雜密碼。這樣可以讓那些Scriptss忙上一段時(shí)間了,并且可以借此發(fā)現(xiàn)它們的入侵企圖。或者在它的loginscripts上面做點(diǎn)手腳。嘿嘿,夠損!
7.把共享文件的權(quán)限從”everyone”組改成“授權(quán)用戶”
“everyone”在win2000中意味著任何有權(quán)進(jìn)入你的網(wǎng)絡(luò)的用戶都能夠獲得這些共享資料。任何時(shí)候都不要把共享文件的用戶設(shè)置成”everyone”組。包括打印共享,默認(rèn)的屬性就是”everyone”組的,一定不要忘了改?!?
8.使用安全密碼
一個(gè)好的密碼對于一個(gè)網(wǎng)絡(luò)是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經(jīng)可以說明這一點(diǎn)了。一些公司的管理員創(chuàng)建帳號的時(shí)候往往用公司名,計(jì)算機(jī)名,或者一些別的一猜就到的東西做用戶名,然后又把這些帳戶的密碼設(shè)置得N簡單,比如“welcome”“iloveyou”“l(fā)etmein”或者和用戶名相同等等。這樣的帳戶應(yīng)該要求用戶首此登陸的時(shí)候更改成復(fù)雜的密碼,還要注意經(jīng)常更改密碼。前些天在IRC和人討論這一問題的時(shí)候,我們給好密碼下了個(gè)定義:安全期內(nèi)無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼文檔,必須花43天或者更長的時(shí)間才能破解出來,而你的密碼策略是42天必須改密碼?!?
9.設(shè)置屏幕保護(hù)密碼
很簡單也很有必要,設(shè)置屏幕保護(hù)密碼也是防止內(nèi)部人員破壞服務(wù)器的一個(gè)屏障。注意不要使用OpenGL和一些復(fù)雜的屏幕保護(hù)程序,浪費(fèi)系統(tǒng)資源,讓他黑屏就可以了。還有一點(diǎn),所有系統(tǒng)用戶所使用的機(jī)器也最好加上屏幕保護(hù)密碼?!?
10.使用NTFS格式分區(qū)
把服務(wù)器的所有分區(qū)都改成NTFS格式。NTFS文件系統(tǒng)要比FAT,FAT32的文件系統(tǒng)安全得多。這點(diǎn)不必多說,想必大家得服務(wù)器都已經(jīng)是NTFS的了。
11.運(yùn)行防毒軟件
我見過的Win2000/Nt服務(wù)器從來沒有見到有安裝了防毒軟件的,其實(shí)這一點(diǎn)非常重要。一些好的殺毒軟件不僅能殺掉一些著名的病毒,還能查殺大量木馬和后門程序。這樣的話,“黑客”們使用的那些有名的木馬就毫無用武之地了。不要忘了經(jīng)常升級病毒庫
12.保障備份盤的安全
一旦系統(tǒng)資料被破壞,備份盤將是你恢復(fù)資料的唯一途徑。備份完資料后,把備份盤防在安全的地方。千萬別把資料備份在同一臺服務(wù)器上,那樣的話,還不如不要備份。
1.物理安全
服務(wù)器應(yīng)該安放在安裝了監(jiān)視器的隔離房間內(nèi),并且監(jiān)視器要保留15天以上的攝像記錄。另外,機(jī)箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進(jìn)入房間也無法使用電腦,鑰匙要放在另外的安全的地方?!?
2.停掉Guest帳號
在計(jì)算機(jī)管理的用戶里面把guest帳號停用掉,任何時(shí)候都不允許guest帳號登陸系統(tǒng)。為了保險(xiǎn)起見,最好給guest加一個(gè)復(fù)雜的密碼,你可以打開記事本,在里面輸入一串包含特殊字符,數(shù)字,字母的長字符串,然后把它作為guest帳號的密碼拷進(jìn)去。
3.限制不必要的用戶數(shù)量
去掉所有的duplicateuser帳戶,測試用帳戶,共享帳號,普通部門帳號等等。用戶組策略設(shè)置相應(yīng)權(quán)限,并且經(jīng)常檢查系統(tǒng)的帳戶,刪除已經(jīng)不在使用的帳戶。這些帳戶很多時(shí)候都是黑客們?nèi)肭窒到y(tǒng)的突破口,系統(tǒng)的帳戶越多,黑客們得到合法用戶的權(quán)限可能性一般也就越大。國內(nèi)的nt/2000主機(jī),如果系統(tǒng)帳戶超過10個(gè),一般都能找出一兩個(gè)弱口令帳戶。我曾經(jīng)發(fā)現(xiàn)一臺主機(jī)197個(gè)帳戶中竟然有180個(gè)帳號都是弱口令帳戶?!?
4.創(chuàng)建2個(gè)管理員用帳號
雖然這點(diǎn)看上去和上面這點(diǎn)有些矛盾,但事實(shí)上是服從上面的規(guī)則的。創(chuàng)建一個(gè)一般權(quán)限帳號用來收信以及處理一些*常事物,另一個(gè)擁有Administrators權(quán)限的帳戶只在需要的時(shí)候使用??梢宰尮芾韱T使用“RunAS”命令來執(zhí)行一些需要特權(quán)才能作的一些工作,以方便管理?!?
5.把系統(tǒng)administrator帳號改名
大家都知道,windows2000的administrator帳號是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個(gè)帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點(diǎn)。當(dāng)然,請不要使用Admin之類的名字,改了等于沒改,盡量把它偽裝成普通用戶,比如改成:guestone?!?
6.創(chuàng)建一個(gè)陷阱帳號
什么是陷阱帳號?Look!>創(chuàng)建一個(gè)名為”Administrator”的本地帳戶,把它的權(quán)限設(shè)置成最低,什么事也干不了的那種,并且加上一個(gè)超過10位的超級復(fù)雜密碼。這樣可以讓那些Scriptss忙上一段時(shí)間了,并且可以借此發(fā)現(xiàn)它們的入侵企圖。或者在它的loginscripts上面做點(diǎn)手腳。嘿嘿,夠損!
7.把共享文件的權(quán)限從”everyone”組改成“授權(quán)用戶”
“everyone”在win2000中意味著任何有權(quán)進(jìn)入你的網(wǎng)絡(luò)的用戶都能夠獲得這些共享資料。任何時(shí)候都不要把共享文件的用戶設(shè)置成”everyone”組。包括打印共享,默認(rèn)的屬性就是”everyone”組的,一定不要忘了改?!?
8.使用安全密碼
一個(gè)好的密碼對于一個(gè)網(wǎng)絡(luò)是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經(jīng)可以說明這一點(diǎn)了。一些公司的管理員創(chuàng)建帳號的時(shí)候往往用公司名,計(jì)算機(jī)名,或者一些別的一猜就到的東西做用戶名,然后又把這些帳戶的密碼設(shè)置得N簡單,比如“welcome”“iloveyou”“l(fā)etmein”或者和用戶名相同等等。這樣的帳戶應(yīng)該要求用戶首此登陸的時(shí)候更改成復(fù)雜的密碼,還要注意經(jīng)常更改密碼。前些天在IRC和人討論這一問題的時(shí)候,我們給好密碼下了個(gè)定義:安全期內(nèi)無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼文檔,必須花43天或者更長的時(shí)間才能破解出來,而你的密碼策略是42天必須改密碼?!?
9.設(shè)置屏幕保護(hù)密碼
很簡單也很有必要,設(shè)置屏幕保護(hù)密碼也是防止內(nèi)部人員破壞服務(wù)器的一個(gè)屏障。注意不要使用OpenGL和一些復(fù)雜的屏幕保護(hù)程序,浪費(fèi)系統(tǒng)資源,讓他黑屏就可以了。還有一點(diǎn),所有系統(tǒng)用戶所使用的機(jī)器也最好加上屏幕保護(hù)密碼?!?
10.使用NTFS格式分區(qū)
把服務(wù)器的所有分區(qū)都改成NTFS格式。NTFS文件系統(tǒng)要比FAT,FAT32的文件系統(tǒng)安全得多。這點(diǎn)不必多說,想必大家得服務(wù)器都已經(jīng)是NTFS的了。
11.運(yùn)行防毒軟件
我見過的Win2000/Nt服務(wù)器從來沒有見到有安裝了防毒軟件的,其實(shí)這一點(diǎn)非常重要。一些好的殺毒軟件不僅能殺掉一些著名的病毒,還能查殺大量木馬和后門程序。這樣的話,“黑客”們使用的那些有名的木馬就毫無用武之地了。不要忘了經(jīng)常升級病毒庫
12.保障備份盤的安全
一旦系統(tǒng)資料被破壞,備份盤將是你恢復(fù)資料的唯一途徑。備份完資料后,把備份盤防在安全的地方。千萬別把資料備份在同一臺服務(wù)器上,那樣的話,還不如不要備份。
相關(guān)文章
Windows server 2016 搭建IIS(web)服務(wù)的方法(圖文)
在Windows Server 2016上搭建IIS服務(wù)器可以讓你輕松地托管網(wǎng)站、應(yīng)用程序和服務(wù),本文就來介紹一下如何搭建,具有一定的參考價(jià)值,感興趣的可以了解一下2023-09-09Windows10中的IIS10安裝php manager的方法
這篇文章主要介紹了Windows10中的IIS10安裝php manager的方法,需要的朋友可以參考下2016-09-09Content-Location文件頭定義方法(防止內(nèi)部IP地址泄漏二法)
當(dāng)訪問IIS網(wǎng)站上的靜態(tài)HTML文件時(shí),比如index.htm,IIS響應(yīng)中會包含一個(gè)Content-Location文件頭,為了安全等考慮我們可以自定義不讓別人知道我們的默認(rèn)頁面地址2012-07-07IIS8.5 配置錯(cuò)誤提示不能在此路徑中使用此配置節(jié)的解決辦法
今天剛安裝好IIS8.5, 我的系統(tǒng)是win8.1 enterprise版本。 建了一個(gè)簡單的頁面準(zhǔn)備調(diào)試,卻發(fā)現(xiàn)了這個(gè)錯(cuò)誤,不能在此路徑中使用此配置節(jié)2014-07-07Windows Server 2019 Install(圖文教程)
這篇文章主要介紹了Windows Server 2019 Install(圖文教程),小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧2019-07-07Win2003云服務(wù)器或VPS網(wǎng)站程序池調(diào)整設(shè)置技巧
這篇文章主要介紹了Win2003云服務(wù)器或VPS網(wǎng)站程序池調(diào)整設(shè)置技巧,需要的朋友可以參考下2014-12-12IIS中301重定向跳轉(zhuǎn)web.config規(guī)則和http重定向模塊的實(shí)現(xiàn)教程
301跳轉(zhuǎn)對于搜索引擎而言,便是告訴搜索引擎:“此url地址已經(jīng)永久的進(jìn)行跳轉(zhuǎn)到了‘XXX’url地址?!倍鴮τ谟脩舳裕?01跳轉(zhuǎn)后的網(wǎng)站,在用戶使用的時(shí)候,輸入舊的地址,會自動跳轉(zhuǎn)到新的地址。在IIS中實(shí)現(xiàn)301重定向有web.config規(guī)則和IIS中的http重定向模塊兩種方式。2023-04-04