安全中國 Win2003安全設(shè)置大全分享
話鋒一轉(zhuǎn)就到了系統(tǒng)權(quán)限設(shè)置與安全配置的實(shí)際操作階段
系統(tǒng)設(shè)置網(wǎng)上有一句話是“最小的權(quán)限+最少的服務(wù)=最大的安全”。此句基本上是個人都看過,但我好像
沒有看到過一篇講的比較詳細(xì)稍具全面的文章,下面就以我個人經(jīng)驗(yàn)作一次教學(xué)嘗試!
最小的權(quán)限如何實(shí)現(xiàn)?
NTFS系統(tǒng)權(quán)限設(shè)置 在使用之前將每個硬盤根加上 Administrators 用戶為全部權(quán)限(可選加入SYSTEM用戶)
刪除其它用戶,進(jìn)入系統(tǒng)盤:權(quán)限如下
C:\WINDOWS Administrators SYSTEM用戶全部權(quán)限 Users 用戶默認(rèn)權(quán)限不作修改
其它目錄刪除Everyone用戶,切記C:\Documents and Settings下All Users\Default User目錄及其子目錄
如C:\Documents and Settings\All Users\Application Data 目錄默認(rèn)配置保留了Everyone用戶權(quán)限
C:\WINDOWS 目錄下面的權(quán)限也得注意,如 C:\WINDOWS\PCHealth、C:\windows\Installer也是保留了Everyone權(quán)限.
刪除C:\WINDOWS\Web\printers目錄,此目錄的存在會造成IIS里加入一個.printers的擴(kuò)展名,可溢出攻擊
默認(rèn)IIS錯誤頁面已基本上沒多少人使用了。建議刪除C:\WINDOWS\Help\iisHelp目錄
刪除C:\WINDOWS\system32\inetsrv\iisadmpwd,此目錄為管理IIS密碼之用,如一些因密碼不同步造成500
錯誤的時候使用 OWA 或 Iisadmpwd 修改同步密碼,但在這里可以刪掉,下面講到的設(shè)置將會杜絕因系統(tǒng)
設(shè)置造成的密碼不同步問題。
打開C:\Windows 搜索
net.exe;cmd.exe;tftp.exe;netstat.exe;regedit.exe;at.exe;attrib.exe;cacls.exe;format.com;
regsvr32.exe;xcopy.exe;wscript.exe;cscript.exe;ftp.exe;telnet.exe;arp.exe;edlin.exe;
ping.exe;route.exe;finger.exe;posix.exe;rsh.exe;atsvc.exe;qbasic.exe;runonce.exe;syskey.exe
修改權(quán)限,刪除所有的用戶只保存Administrators 和SYSTEM為所有權(quán)限
關(guān)閉445端口
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\netBT\Parameters
新建 “DWORD值”值名為 “SMBDeviceEnabled” 數(shù)據(jù)為默認(rèn)值“0”
禁止建立空連接
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
新建 “DWORD值”值名為 “RestrictAnonymous” 數(shù)據(jù)值為“1” [2003默認(rèn)為1]
禁止系統(tǒng)自動啟動服務(wù)器共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareServer” 數(shù)據(jù)值為“0”
禁止系統(tǒng)自動啟動管理共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 “DWORD值”值名為 “AutoShareWks” 數(shù)據(jù)值為“0”
通過修改注冊表防止小規(guī)模DDOS攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建 “DWORD值”值名為 “SynAttackProtect” 數(shù)據(jù)值為“1”
禁止dump file的產(chǎn)生
dump文件在系統(tǒng)崩潰和藍(lán)屏的時候是一份很有用的查找問題的資料。然而,它也能夠給黑客提供一些敏感
信息比如一些應(yīng)用程序的密碼等??刂泼姘?gt;系統(tǒng)屬性>高級>啟動和故障恢復(fù)把 寫入調(diào)試信息 改成無。
關(guān)閉華醫(yī)生Dr.Watson
在開始-運(yùn)行中輸入“drwtsn32”,或者開始-程序-附件-系統(tǒng)工具-系統(tǒng)信息-工具-Dr Watson,調(diào)出系統(tǒng)
里的華醫(yī)生Dr.Watson ,只保留“轉(zhuǎn)儲全部線程上下文”選項(xiàng),否則一旦程序出錯,硬盤會讀很久,并占
用大量空間。如果以前有此情況,請查找user.dmp文件,刪除后可節(jié)省幾十MB空間。
本地安全策略配置
開始 > 程序 > 管理工具 > 本地安全策略
賬戶策略 > 密碼策略 > 密碼最短使用期限 改成0天[即密碼不過期,上面我講到不會造成IIS密碼不同步]
賬戶策略 > 賬戶鎖定策略 > 賬戶鎖定閾值 5 次 賬戶鎖定時間 10分鐘 [個人推薦配置]
本地策略 > 審核策略 >
賬戶管理 成功 失敗
登錄事件 成功 失敗
對象訪問 失敗
策略更改 成功 失敗
特權(quán)使用 失敗
系統(tǒng)事件 成功 失敗
目錄服務(wù)訪問 失敗
賬戶登錄事件 成功 失敗
本地策略 > 安全選項(xiàng) > 清除虛擬內(nèi)存頁面文件 更改為"已啟用"
> 不顯示上次的用戶名 更改為"已啟用"
> 不需要按CTRL+ALT+DEL 更改為"已啟用"
> 不允許 SAM 賬戶的匿名枚舉 更改為"已啟用"
> 不允許 SAM 賬戶和共享的匿名枚舉 更改為"已啟用"
> 重命名來賓賬戶 更改成一個復(fù)雜的賬戶名
> 重命名系統(tǒng)管理員賬號 更改一個自己用的賬號 [同時可建立一個無用戶組的Administrat賬戶]
組策略編輯器
運(yùn)行 gpedit.msc 計算機(jī)配置 > 管理模板 > 系統(tǒng) 顯示“關(guān)閉事件跟蹤程序” 更改為已禁用
刪除不安全組件
WScript.Shell 、Shell.application 這兩個組件一般一些ASP木馬或一些惡意程序都會使用到。
方案一:
regsvr32 /u wshom.ocx 卸載WScript.Shell 組件
regsvr32 /u shell32.dll 卸載Shell.application 組件
如果按照上面講到的設(shè)置,可不必刪除這兩個文件
方案二:
刪除注冊表 HKEY_CLASSES_ROOT\CLSID\{72C24DD5-D70A-438B-8A42-98424B88AFB8} 對應(yīng) WScript.Shell
刪除注冊表 HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540000} 對應(yīng) Shell.application
用戶管理
建立另一個備用管理員賬號,防止特殊情況發(fā)生。
安裝有終端服務(wù)與SQL服務(wù)的服務(wù)器停用TsInternetUser, SQLDebugger這兩個賬號
用戶組說明
在將來要使用到的IIS中,IIS用戶一般使用Guests組,也可以再重新建立一個獨(dú)立的專供IIS使用的組,但
要將這個組賦予C:\Windows 目錄為讀取權(quán)限[單一讀取] 個人不建議使用單獨(dú)目錄,太小家子氣。
最少的服務(wù)如果實(shí)現(xiàn)
黑色為自動 綠色為手動 紅色為禁用
Alerter
Application Experience Lookup Service
Application Layer Gateway Service
Application Management
Automatic Updates [Windows自動更新,可選項(xiàng)]
Background Intelligent Transfer Service
ClipBook
COM+ Event System
COM+ System Application
Computer Browser
Cryptographic Services
DCOM Server Process Launcher
DHCP Client
Distributed File System
Distributed Link Tracking Client
Distributed Link Tracking Server
Distributed Transaction Coordinator
DNS Client
Error Reporting Service
Event Log
File Replication
Help and Support
HTTP SSL
Human Interface Device Access
IIS Admin Service
IMAPI CD-Burning COM Service
Indexing Service
Intersite Messaging
IPSEC Services [如果使用了IP安全策略則自動,如無則禁用,可選操作]
Kerberos Key Distribution Center
License Logging
Logical Disk Manager [可選,多硬盤建議自動]
Logical Disk Manager Administrative Service
Messenger
Microsoft Search
Microsoft Software Shadow Copy Provider
MSSQLSERVER
MSSQLServerADHelper
Net Logon
NetMeeting Remote Desktop Sharing
Network Connections
Network DDE
Network DDE DSDM
Network Location Awareness (NLA)
Network Provisioning Service
NT LM Security Support Provider
Performance Logs and Alerts
Plug and Play
Portable Media Serial Number Service [微軟反盜版工具,目前只針對多媒體類]
Print Spooler
Protected Storage
Remote Access Auto Connection Manager
Remote Access Connection Manager
Remote Desktop Help Session Manager
Remote Procedure Call (RPC)
Remote Procedure Call (RPC) Locator
Remote Registry
Removable Storage
Resultant Set of Policy Provider
Routing and Remote Access
Secondary Logon
Security Accounts Manager
Server
Shell Hardware Detection
Smart Card
Special Administration Console Helper
SQLSERVERAGENT
System Event Notification
Task Scheduler
TCP/IP NetBIOS Helper
Telephony
Telnet
Terminal Services
Terminal Services Session Directory
Themes
Uninterruptible Power Supply
Upload Manager
Virtual Disk Service
Volume Shadow Copy
WebClient
Windows Audio [服務(wù)器沒必要使用聲音]
Windows Firewall/Internet Connection Sharing (ICS)
Windows Image Acquisition (WIA)
Windows Installer
Windows Management Instrumentation
Windows Management Instrumentation Driver Extensions
Windows Time
Windows User Mode Driver Framework
WinHTTP Web Proxy Auto-Discovery Service
Wireless Configuration
WMI Performance Adapter
Workstation
World Wide Web Publishing Service
以上操作完成以后是否就“最小的權(quán)限+最少的服務(wù)=最大的安全”呢?其實(shí)不然,任何事物都是相對的
依我個人而見,以上設(shè)置也只是最基本的一些東西而已,如有遺漏,稍后補(bǔ)上!
相關(guān)文章
IIS網(wǎng)站屬性里,只有(全部未分配),找不到IP地址的解決方法
這篇文章主要介紹了IIS網(wǎng)站屬性里,只有(全部未分配),找不到IP地址的解決方法,需要的朋友可以參考下2015-03-03在dell PowerEdge 2950上安裝win2003 server的方法介紹
本文介紹下,在dell PowerEdge 2950上,安裝windows 2003 server的方法,以及遇到的一些問題與解決方法,有遇到類似問題的朋友,可以參考下2013-05-05安裝IIS時如果老提示無法復(fù)制convlog.exe、iisadmin.mfl等文件
IIS出了點(diǎn)問題,就重新安裝。于是在安裝IIS時如果老提示無法復(fù)制convlog.exe、iisadmin.mfl等文件。2011-01-01WIN10安裝有多種數(shù)據(jù)庫時如何防止電腦卡慢問題
這篇文章主要介紹了WIN10安裝有多種數(shù)據(jù)庫時如何防止電腦卡慢問題,本文圖文并茂給大家介紹的非常詳細(xì),具有一定的參考借鑒價值,需要的朋友可以參考下2019-11-11IIS7下設(shè)置https主機(jī)名綁定灰色無法修改問題解決
默認(rèn)情況下,IIS中HTTPS 綁定是無法指定主機(jī)名的,本文主要介紹了IIS7下設(shè)置https主機(jī)名綁定灰色無法修改問題解決,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2022-04-04win2003系統(tǒng)服務(wù)備份與保護(hù)
1.備份系統(tǒng)服務(wù)在對系統(tǒng)服務(wù)進(jìn)行配置管理以前,對其進(jìn)行備份是相當(dāng)重要的,一旦出現(xiàn)錯誤可以馬上恢復(fù)到正常狀態(tài)。這里,我們介紹直接備份注冊表中與服務(wù)相關(guān)的內(nèi)容。2008-04-04Windows2008 AHCI功能開啟方法(提升硬盤加速)
AHCI 全名Advanced Host Controller Interface,是 Intel 所主導(dǎo)的一項(xiàng)技術(shù),可以發(fā)揮SATA 硬盤的潛在加速功能,大約可增加30%的硬碟讀寫速度,所以在主板和硬盤都支持的情況下還是開啟該功能。2009-07-07rashost的windows VPS重裝系統(tǒng)的方法
原來的IIS好像有點(diǎn)問題,就下載了win2003的IIS6,卸了IIS重裝,結(jié)果asp怎么都配不起來。2011-06-06iis 訪問由于憑據(jù)無效被拒絕+請求的資源在使用中的解決方法
訪問由于憑據(jù)無效被拒絕+請求的資源在使用中的解決方法2010-04-04