比較簡單實用的WEB安全設(shè)置總結(jié)
1、首先是要NTFS格式,并減少user之類用戶的權(quán)限,F(xiàn)AT32格式的磁盤沒有權(quán)限設(shè)置,也就沒有安全可言;
2、其次是補丁要全,否則服務(wù)器中了木馬,那什么都是白搭;
3、接著是禁用危險的組建和服務(wù)項,這個比較難,如果是簡單的應(yīng)用還好說,如果服務(wù)器里跑著比較糾結(jié)的程序,很可能就會因為禁止了某些組件或服務(wù)導(dǎo)致無法運行,我對這個是比較頭痛的,所以做安全還是有必要知道應(yīng)用所涉及到的權(quán)限以及其他方面;
4、端口屏蔽,比如普通的WEB服務(wù)器開個21和80以及3389就夠了;
5、加密傳輸,這個防止嗅探的,不過WIN好像沒自帶;
6、密碼安全、桌面鎖定軟件、命令函數(shù)更名等其他小的設(shè)置,就和安全意識有關(guān)了,作用不會太大,但是比沒有要好。
IIS安全
1、執(zhí)行權(quán)限這個很重要,不同的站點用不同的匿名用戶訪問,但是這些用戶不能給權(quán)限,連組都不用加,而且這寫單獨訪客的權(quán)限只在對應(yīng)的WEB目錄有效,其他盤都無效,Everyone之類的大權(quán)限統(tǒng)統(tǒng)刪掉…而且大部分目錄不給寫入權(quán),用戶權(quán)限是WEB安全最重要的一塊;
2、取消掉沒用的API擴展,搞黑的都知道asp傳不了就用asa或者cer格式的木馬,安全也一樣,沒用的API擴展統(tǒng)統(tǒng)去掉,比如asp的站點只留一個.asp的,其他擴展刪掉,你傳了后門也沒用;
3、取消不必要的WEB擴展,擴展多了漏洞也就多,能少用還是少用吧。
權(quán)限類
1、站點單獨用戶權(quán),防止跨站,IIS那說過了,其實這個可以再IIS設(shè)置,也可以再硬盤設(shè)置,本質(zhì)都一樣,就是NTFS格式的權(quán)限設(shè)置,而且權(quán)限最多給到讀取寫入,不可能再多了;
2、目錄與文件的權(quán)限設(shè)置,圖片目錄這樣的,給個讀取權(quán)就可以了,而且腳本都可以禁掉,沒哪個圖片是可執(zhí)行的吧… 文件也一樣,HTML的目錄和文件,腳本權(quán)可以禁掉,普通頁面給個讀取權(quán)就可以了,寫入權(quán)這玩意很危險,能少給就少給,但是弄錯了網(wǎng)站會崩;
3、特殊目錄的權(quán)限,像D盤E盤這樣的,刪了Everyone就連子目錄的也一并刪了,但是例如system這樣的目錄,沒有繼承權(quán),你刪了C盤的某用戶,很多子目錄里還是有的,要一個一個刪,否則就會出現(xiàn)像入侵時候遇到的情況:C盤無法訪問,但是用戶文件夾和windows目錄可以訪問。
代碼安全
1、代碼防注入,這個是最多的安全問題,有了數(shù)據(jù)庫就有了注入,防御辦法很多,繞過防御的辦法也很多,很難一概而論,總之還是靠程序員的安全意識與代碼功底;
2、上傳漏洞的防止,除了注入上傳也是個大戶,很多入侵依賴上傳,解決方案是:減少上傳數(shù)量,提高驗證強度,驗證的時候要固定后綴、類型,而不是排除,上傳的文件隨即命名,自動修改后綴,上傳目錄不給任何權(quán)限!
3、文件命名規(guī)則,一些測試文件和敏感文件,名稱和目錄一定不能讓人猜解,或者加入驗證,猜解到了文件也進不去;
4、第三方代碼,這個要少用,尤其是小團隊寫的,DISCUZ這么牛X的代碼都一直爆漏洞,別說其他代碼了,原因是這些代碼都是公開的,可以從源代碼里找漏洞,很危險的;
5、其他一些例如防社會工程學(xué)漏洞、防爆路徑,就比較難說清了,還是安全意識的問題。
相關(guān)文章
Windows server 2016 搭建IIS(web)服務(wù)的方法(圖文)
在Windows Server 2016上搭建IIS服務(wù)器可以讓你輕松地托管網(wǎng)站、應(yīng)用程序和服務(wù),本文就來介紹一下如何搭建,具有一定的參考價值,感興趣的可以了解一下2023-09-09Wins2003系統(tǒng)中Apache性能優(yōu)化方法
為了滿足網(wǎng)站高負荷的要求,在調(diào)整Apache參數(shù)時發(fā)現(xiàn)進程經(jīng)常占用內(nèi)存過多導(dǎo)致當機。經(jīng)過不斷的優(yōu)化和修改參數(shù)組合,終于讓服務(wù)器穩(wěn)定 下來,可以滿足大量訪問的考驗和應(yīng)用要求2012-12-12win2003服務(wù)器中創(chuàng)建Web網(wǎng)站虛擬目錄的圖文方法
Windows Server 2003系統(tǒng)中創(chuàng)建的Web網(wǎng)站,其中的所有內(nèi)容一般都存儲在主目錄中。但隨著網(wǎng)站內(nèi)容的不斷豐富,用戶需要把不同層次的內(nèi)容組織成網(wǎng)站主目錄下的子目錄。2010-10-102009年最新版 win2003 IIS6+PHP5+MySQL5+Zend Optimizer+phpMyAdmin安
本配置教程僅作拋磚引玉,正式生產(chǎn)用還需要對服務(wù)器進行更加詳細的安全設(shè)置以及各方面性能調(diào)整。2009-03-03win2008 r2 服務(wù)器安全設(shè)置之安全狗設(shè)置圖文教程
服務(wù)器安全夠是一款不錯的服務(wù)器安全設(shè)置工具,這里為大家介紹一下windows版本的一些常見的設(shè)置技巧與優(yōu)點,方便大家增加系統(tǒng)安全2017-06-06The application has failed...(應(yīng)用程序配置不正確)
這篇文章主要介紹了The application has failed...(應(yīng)用程序配置不正確)的相關(guān)資料,這里提供了解決辦法,需要的朋友可以參考下2016-12-12護衛(wèi)神 主機管理系統(tǒng)使用說明(主機管理)
這篇文章主要介紹了護衛(wèi)神 主機管理系統(tǒng)使用說明,主機管理的相關(guān)資料,需要的朋友可以參考下2015-01-01Almp 安卓系統(tǒng)上搭建本地php服務(wù)器環(huán)境的步驟
在網(wǎng)上找到安卓系統(tǒng)的PHP+MySQL環(huán)境,甚是喜歡,拿來修改、試用了一番。已經(jīng)實現(xiàn)在安卓手機上搭建Web服務(wù)端,并且支持WordPress、Discuz、Phpmyadmin的運行2013-07-07