用Mcafee將Windows打造一個(gè)相對(duì)安全的服務(wù)器環(huán)境
首先要說(shuō)的第一點(diǎn),就是關(guān)于Mcafee,Mcafee可以達(dá)到的功能,其實(shí)系統(tǒng)都可以做到,只是,對(duì)一個(gè)小白用戶來(lái)說(shuō),各種復(fù)雜的系統(tǒng)設(shè)置實(shí)在過(guò)于頭疼,而Mcafee使用起來(lái)則相對(duì)簡(jiǎn)單很多了,經(jīng)過(guò)簡(jiǎn)單的了解,一般小白都能夠正常使用,不會(huì)因?yàn)檫^(guò)度的安全設(shè)置而給正常操作帶來(lái)很大的不便。
接著來(lái)說(shuō)說(shuō)我整體的方案吧。首先呢,一些簡(jiǎn)單必要的設(shè)置是必不可少的,常用的包括以下幾點(diǎn):
1、將ASP等用不到的功能項(xiàng)關(guān)掉,這個(gè)每個(gè)人的服務(wù)器需求都可能不同,自己靈活控制就可以了。
2、接著呢,我們給每一個(gè)站點(diǎn)單獨(dú)分配一個(gè)賬戶,這個(gè)賬戶對(duì)緩存目錄、必要的dll所在目錄、站點(diǎn)目錄具有可讀取權(quán)限,對(duì)其他地方完全不需要任何權(quán)限了
3、處理一些需要寫入權(quán)限的目錄。這里以DiscuzX1.5為例,需要寫入權(quán)限的目錄包括/data、/uc-server/data、/uc_client/data/cache,設(shè)置好寫入權(quán)限之后,在IIS7里面找到這些目錄,將這些目錄的腳本執(zhí)行權(quán)限關(guān)掉。 參考>>>>
4、將遠(yuǎn)程桌面的端口改成非默認(rèn)的3389,同時(shí)將系統(tǒng)密碼改得稍微復(fù)雜點(diǎn)。在實(shí)際過(guò)程中我們發(fā)現(xiàn),有些朋友的服務(wù)器被黑,其實(shí)完全是被社工了而已。
5、使用Mcafee設(shè)置一下端口訪問(wèn)規(guī)則,一般服務(wù)器不會(huì)用來(lái)上網(wǎng),只是對(duì)外提供WEB類服務(wù),所以,直接使用Mcafee對(duì)所有端口直接進(jìn)行封堵,禁止入站,其中對(duì)MYSQL、Memcache、遠(yuǎn)程桌面等進(jìn)行簡(jiǎn)單例外放行。
6、使用Mcafee對(duì)常用危險(xiǎn)文件進(jìn)行封堵,這里很簡(jiǎn)單,因?yàn)榉?wù)器不是日常使用的,不需要經(jīng)常進(jìn)行軟件安裝,不會(huì)經(jīng)常更改設(shè)置,所以,我們直接全局阻止exe\dll\vbs\com\bat\txt等危險(xiǎn)格式的寫入(**\*.exe這樣是代表全局exe),具體哪些格式,你可以具體在網(wǎng)上收集一下。以后要安裝程序或者做出其他修改的時(shí)候,臨時(shí)停止一下Mcafee就可以了
7、使用Mcafee對(duì)DiscuzX1.5的目錄進(jìn)行詳細(xì)限制,雖然前面用NTFS權(quán)限對(duì)目錄進(jìn)行了限制,但是逃不過(guò)系統(tǒng)出現(xiàn)漏洞什么的,所以,我們還需要使用Mcafee對(duì)相關(guān)目錄進(jìn)行限制,具體是除了/data、/uc-server/data、/uc_client/data/cache之外的其他目錄全部完全禁止寫入,再細(xì)化一下的話,就是進(jìn)行一些常見(jiàn)攻擊方式的防護(hù),比如說(shuō)寫入多后綴名文件,我們完全可以使用Mcafee禁止DiscuzX1.5目錄下禁止寫入discuzX1.5\data\**\*.*.*,當(dāng)然,你還可以自己想到一些其他的細(xì)化設(shè)置,比如說(shuō)禁止data\attachment目錄寫入任何非允許附件格式的文件。
8、阻止cmd.exe被讀取,這一點(diǎn)很重要,很多人通過(guò)系統(tǒng)組件調(diào)用cmd來(lái)提權(quán)。
9、阻止net.exe被讀取,黑客新建賬號(hào)的時(shí)候利用的就是它
10、剩下的,我們還需要對(duì)常見(jiàn)的附件目錄、數(shù)據(jù)庫(kù)進(jìn)行定期備份
通過(guò)上面幾個(gè)簡(jiǎn)單的設(shè)置,相信我們可以堵住絕大部分的入侵了,那些所謂的小hacker應(yīng)該是很難拿下你的服務(wù)器了。當(dāng)然,上面的設(shè)置并沒(méi)有對(duì)數(shù)據(jù)庫(kù)進(jìn)行防護(hù)、沒(méi)有對(duì)惡意刪除附件進(jìn)行防護(hù),這兩個(gè)方面,下一次將與大家分享簡(jiǎn)單的防護(hù)措施。對(duì)上面各條有不清楚的,可以跟帖,我盡量答復(fù)大家。上面的各項(xiàng)都是簡(jiǎn)單說(shuō)了一下思路而已,并沒(méi)有做詳細(xì)嚴(yán)謹(jǐn)?shù)年U述,特此說(shuō)明,請(qǐng)部分站長(zhǎng)朋友不要雞蛋里面挑骨頭,謝謝!
相關(guān)文章
服務(wù)器授權(quán)模式每服務(wù)器同時(shí)連接數(shù)與每設(shè)備或每用戶的區(qū)別小結(jié)
服務(wù)器授權(quán)模式每服務(wù)器同時(shí)連接數(shù)與每設(shè)備或每用戶的區(qū)別小結(jié),需要的朋友可以參考下。2011-04-04asp.net中出現(xiàn)CGI Timeout的解決辦法
由于b/s項(xiàng)目中使用到了一個(gè)打印控件,在客戶端需要安裝exe文件,但在下載此exe文件過(guò)程中現(xiàn)在無(wú)法下載的問(wèn)題。超時(shí)大概5分鐘后出現(xiàn)CGI Timeout的錯(cuò)誤。2010-02-02解決Windows 2003“在系統(tǒng)啟動(dòng)時(shí)至少有一個(gè)服務(wù)或驅(qū)動(dòng)程序產(chǎn)生錯(cuò)誤”
每次裝Windows 2003用幾遍系統(tǒng)啟動(dòng)時(shí)就會(huì)彈出“在系統(tǒng)啟動(dòng)時(shí)至少有一個(gè)服務(wù)或驅(qū)動(dòng)程序產(chǎn)生錯(cuò)誤“的錯(cuò)誤對(duì)話框。2010-04-04Windows?Server?2022?超融合部署(圖文教程)
本文主要介紹了Windows?Server?2022?超融合部署,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧2022-06-06IIS實(shí)現(xiàn)http跳轉(zhuǎn)https的重定向方法步驟(圖文)
本文主要介紹了IIS實(shí)現(xiàn)http跳轉(zhuǎn)https的重定向方法步驟,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧2023-07-07windows2003 IIS6配置PHP和MySql數(shù)據(jù)庫(kù)
首先保證window2003 SP2系統(tǒng)和IIS6,以及下載好PHP5壓縮包和MySql5版本安裝包2009-06-06iis PHP5配置 PHP擴(kuò)展模塊加載不進(jìn)來(lái)
解決方法1.PHP.INI文件的訪問(wèn)權(quán)限不夠,將文件的訪問(wèn)權(quán)限設(shè)為 everyone .如果文件系統(tǒng)為FAT32的不會(huì)有些問(wèn)題。2009-04-04windows服務(wù)器維護(hù)經(jīng)驗(yàn)小結(jié)(rsync,serv_u)
這篇文章是腳本之家在維護(hù)多臺(tái)win2003服務(wù)器的時(shí)候,經(jīng)常用到的一些配置方法與bat,主要是rsync文件同步配置,serv_u經(jīng)常停止,sqlserver數(shù)據(jù)庫(kù)壓縮問(wèn)題2013-05-05