Win2003 服務(wù)器安全配置技巧第2/3頁
SERV-U FTP 服務(wù)器的設(shè)置:
一般來說,不推薦使用srev-u做ftp服務(wù)器,主要是漏洞出現(xiàn)的太頻繁了,但是也正是因?yàn)槠洳僮骱唵?,功能?qiáng)大,過于流行,關(guān)注的人也多,才被發(fā)掘出bug來,換做其他的ftp服務(wù)器軟件也一樣不見得安全到哪兒去。
當(dāng)然,這里也有款功能跟serv-u同樣強(qiáng)大,比較安全的ftp軟件:Ability FTP Server
設(shè)置也很簡單,不過我們這里還是要迎合大眾胃口,說說關(guān)于serv-u的安全設(shè)置。
首先,6.0比從前5.x版本的多了個修改本地LocalAdministrtaor的密碼功能,其實(shí)在5.x版本里可以用ultraedit-32等編輯器修改serv-u程序體進(jìn)行修改密碼端口,6.0修補(bǔ)了這個隱患,單獨(dú)拿出來方便了大家。不過修改了管理密碼的serv-u是一樣有安全隱患的,兩個月前臭要飯的就寫了新的采用本地sniff方法獲取serv-u的管理密碼的exploit,正在網(wǎng)上火賣著,不過這種sniff的方法,同樣是在獲得 webshell的條件后還得有個能在目錄里有"執(zhí)行"的權(quán)限,并且需要管理員再次登陸運(yùn)行serv-u administrator的時候才能成功。所以我們的管理員要盡量避上以上幾點(diǎn)因素,也是可以防護(hù)的。
另外serv-u的幾點(diǎn)常規(guī)安全需要設(shè)置下:
選中"Block "FTP_bounce"attack and FXP"。什么是FXP呢?通常,當(dāng)使用FTP協(xié)議進(jìn)行文件傳輸時,客戶端首先向FTP服務(wù)器發(fā)出一個"PORT"命令,該命令中包含此用戶的IP地址和將被用來進(jìn)行數(shù)據(jù)傳輸?shù)亩丝谔?,服?wù)器收到后,利用命令所提供的用戶地址信息建立與用戶的連接。大多數(shù)情況下,上述過程不會出現(xiàn)任何問題,但當(dāng)客戶端是一名惡意用戶時,可能會通過在PORT命令中加入特定的地址信息,使FTP服務(wù)器與其它非客戶端的機(jī)器建立連接。雖然這名惡意用戶可能本身無權(quán)直接訪問某一特定機(jī)器,但是如果FTP服務(wù)器有權(quán)訪問該機(jī)器的話,那么惡意用戶就可以通過FTP服務(wù)器作為中介,仍然能夠最終實(shí)現(xiàn)與目標(biāo)服務(wù)器的連接。這就是FXP,也稱跨服務(wù)器攻擊。選中后就可以防止發(fā)生此種情況。
![]() |
另外在"Block anti time-out schemes"也可以選中。其次,在"Advanced"選項(xiàng)卡中,檢查 "Enable security"是否被選中,如果沒有,選擇它們。
IIS的安全:
刪掉c:/inetpub目錄,刪除iis不必要的映射
首先是每一個web站點(diǎn)使用單獨(dú)的IIS用戶,譬如這里,新建立了一個名為www.315safe.com ,權(quán)限為guest的。
![]() |
![]() |
在IIS里的站點(diǎn)屬性里"目錄安全性"---"身份驗(yàn)證和訪問控制"里設(shè)置匿名訪問使用下列Windows 用戶帳戶"的用戶名密碼都使用www.315safe.com 這個用戶的信息.在這個站點(diǎn)相對應(yīng)的web目錄文件,默認(rèn)的只給IIS用戶的讀取和寫入權(quán)限(后面有更BT的設(shè)置要介紹)。
在"應(yīng)用程序配置"里,我們給必要的幾種腳本執(zhí)行權(quán)限:ASP.ASPX,PHP,
IIS6.0由于運(yùn)行機(jī)制的不同,出現(xiàn)了應(yīng)用程序池的概念。一般建議10個左右的站點(diǎn)共用一個應(yīng)用程序池,應(yīng)用程序池對于一般站點(diǎn)可以采用默認(rèn)設(shè)置,
可以在每天凌晨的時候回收一下工作進(jìn)程。
新建立一個站,采用默認(rèn)向?qū)?,在設(shè)置中注意以下在應(yīng)用程序設(shè)置里:執(zhí)行權(quán)限為默認(rèn)的純腳本,應(yīng)用程序池使用獨(dú)立的名為:315safe的程序池。
![]() |
![]() |
名為315safe的應(yīng)用程序池可以適當(dāng)設(shè)置下"內(nèi)存回收":這里的最大虛擬內(nèi)存為:1000M,最大使用的物理內(nèi)存為256M,這樣的設(shè)置幾乎是沒限制這個站點(diǎn)的性能的。
相關(guān)文章
windows10下Hexo與GitHub綁定自定義域名的配置方法
這篇文章主要介紹了windows10下Hexo與GitHub綁定自定義域名的方法,本文通過圖文并茂的形式給大家介紹的非常詳細(xì),具有一定的參考借鑒價值,需要的朋友可以參考下2019-11-11Windows server 2016部署WDS服務(wù)的圖文教程
WDS的全稱為Windows部署服務(wù),主要應(yīng)用于大中型網(wǎng)絡(luò)中的計算機(jī)操作系統(tǒng)的批量化部署,本文主要介紹了Windows server 2016部署WDS服務(wù)的圖文教程,感興趣的可以了解一下2023-09-09Windows下使用virtualenv創(chuàng)建虛擬環(huán)境的方式(兩種)
這篇文章主要介紹了Windows下使用virtualenv創(chuàng)建虛擬環(huán)境,本文通過兩種方式給大家介紹的非常詳細(xì),具有一定的參考借鑒價值,需要的朋友可以參考下2019-10-10云服務(wù)器Window Server 2012R系統(tǒng)安裝MySQL的詳細(xì)教程
這篇文章主要介紹了云服務(wù)器Window Server 2012R系統(tǒng)安裝MySQL的詳細(xì)教程,非常不錯,具有參考借鑒價值,需要的朋友可以參考下2017-02-02IIS日志報Connections_Refused問題的解決方法
這篇文章主要介紹了IIS日志報Connections_Refused問題的解決方法,本文給出了2個解決方法,需要的朋友可以參考下2014-10-10Windows Server 2019 驗(yàn)證DHCP服務(wù) & 備份與恢
這篇文章主要介紹了Windows Server 2019 驗(yàn)證DHCP服務(wù) & 備份與恢復(fù)DHCP數(shù)據(jù) Ⅲ,需要的朋友可以參考下2023-05-05IP安全策略限制IP進(jìn)入遠(yuǎn)程桌面設(shè)置方法
有時候?yàn)榱税踩?,很多時候服務(wù)器被攻下后,黑客會遠(yuǎn)程登錄桌面,如果我們限制了ip的遠(yuǎn)程登錄限制,這樣就更安全了。2010-08-08windows服務(wù)器ssl證書創(chuàng)建、安裝及配置方法
這篇文章主要介紹了windows服務(wù)器ssl證書創(chuàng)建、安裝及配置方法,需要的朋友可以參考下2018-02-02