win2k3新系統(tǒng)的比較全面安全設(shè)置超詳細(xì)版
發(fā)布時(shí)間:2008-09-05 11:29:27 作者:佚名
我要評(píng)論

首先從以下幾個(gè)方面入手1、新系統(tǒng)安裝后,先進(jìn)行全面的windows updata 打全所有官方公布的補(bǔ)丁程序。(很關(guān)鍵的步驟,不能省略)2、系統(tǒng)服務(wù)中的各項(xiàng)服務(wù)進(jìn)行優(yōu)化和篩選。(看操作把,我已經(jīng)設(shè)置過(guò)了,我會(huì)告訴的)Computer Browser此服務(wù)最好關(guān)閉,防止局域網(wǎng)之間的瀏覽Mes
首先從以下幾個(gè)方面入手
1、新系統(tǒng)安裝后,先進(jìn)行全面的windows updata 打全所有官方公布的補(bǔ)丁程序。(很關(guān)鍵的步驟,不能省略)
2、系統(tǒng)服務(wù)中的各項(xiàng)服務(wù)進(jìn)行優(yōu)化和篩選。(看操作把,我已經(jīng)設(shè)置過(guò)了,我會(huì)告訴的)
Computer Browser此服務(wù)最好關(guān)閉,防止局域網(wǎng)之間的瀏覽
Messenger沒(méi)用的服務(wù),自然是停止了
Print Spooler沒(méi)用的服務(wù),自然是停止了
Remote Procedure Call (RPC) 此服務(wù)可不能停,要把恢復(fù)項(xiàng)中的失敗全部設(shè)置為不操作
Remote Registry此項(xiàng)服務(wù)可以遠(yuǎn)程操作本地注冊(cè)表,自然僅用了
Server此項(xiàng)沒(méi)有,自然禁用了
TCP/IP NetBIOS Helper此項(xiàng)服務(wù)也是沒(méi)用了,禁用。
Telnet 終端,不用說(shuō)了禁用。
Terminal Services 遠(yuǎn)程訪問(wèn)控制(3389端口),根據(jù)情況開啟
Windows Firewall/Internet Connection Sharing (ICS)此項(xiàng)為系統(tǒng)自帶的防火墻,根據(jù)情況最好開啟
Windows Time此項(xiàng)沒(méi)有,自然禁用了
Windows User Mode Driver Framework此項(xiàng)沒(méi)有,自然禁用了
WinHTTP Web Proxy Auto-Discovery Service 此項(xiàng)沒(méi)有,自然禁用了
Wireless Configuration此項(xiàng)沒(méi)有,自然禁用了
Workstation此項(xiàng)最好關(guān)閉
主要項(xiàng)關(guān)閉后,系統(tǒng)的常規(guī)共享、IPC$等等都關(guān)閉了,還有網(wǎng)卡的設(shè)置,看wins中選擇禁用,這是最好了同時(shí)也關(guān)閉了137/138端口
3、本地安全策略進(jìn)行端口和ICMP設(shè)置(關(guān)閉常用端口及防止PING攻擊)操作此項(xiàng)根據(jù)個(gè)人的習(xí)慣,最好進(jìn)行處理
重新設(shè)置一下,首先禁用ICMP,即PING
這樣就設(shè)置好了icmp,如果希望通過(guò)指定IP地址來(lái)登陸3389如何設(shè)置那,看操作,這里以本機(jī)IP地址為例192.168.210.252這樣就設(shè)置好了
還可以關(guān)閉常用的端口,操作例關(guān)閉1000-1080端口這樣就好了,最后選擇指派,就生效了
4、TCP/IP 篩選(這個(gè)也是對(duì)網(wǎng)卡進(jìn)行操作,可以選擇)
5、IIS設(shè)置(略,如果希望講解,TCP端口可以設(shè)置常用的開放端口,UDP可以全部不開放,如果提供DNS服務(wù),開放53端口就行了),還要對(duì)本地計(jì)算機(jī)的組策略進(jìn)行設(shè)置 gpedit.msc,計(jì)算機(jī)配置中的帳戶策略,密碼策略,密碼最小長(zhǎng)度最好超過(guò)8位以上,以后就算被入侵了,不知道密碼的最小長(zhǎng)度,也沒(méi)有辦法添加用戶,帳戶鎖定策略 鎖定闞值必須設(shè)置,最好2次不要超過(guò)3次,鎖定時(shí)間自定,本地策略,根據(jù)自己本身情況設(shè)置,其他的根據(jù)自己的情況酌量而行
下面的內(nèi)容還是要酌量而行,如果權(quán)限設(shè)置的過(guò)于BT有可能要出問(wèn)題,所以看情況
6、常用命令及控件的權(quán)限分配(CMD.EXE/NET.EXE/NET1.EXE/SHELL32.DLL/wshom.ocx/ftp.EXE/tftp.EXE/cacls.EXE/NETSTAT.EXE/wshext.dll/scrrun.DLL)
這些命令或組件都是危險(xiǎn)的東西,根據(jù)自己的實(shí)際環(huán)境,不必要?jiǎng)h除或卸載,可以把它們的users組權(quán)限取消,同時(shí)對(duì)C盤的主要目錄進(jìn)行權(quán)限分配
下面以CMD.EXE為例,大家看到了沒(méi)有users組,我已經(jīng)刪掉了,下面是常用的反注冊(cè)危險(xiǎn)組件的方法
卸載Wscript.Network對(duì)象,在cmd下或直接運(yùn)行:regsvr32 /u c:\windows\system32\WSHom.ocx
WScript.Shell: regsvr32/u wshext.dll
Shell.Application: regsvr32.exe/u shell32.dll
卸載FSO對(duì)象,在cmd下或直接運(yùn)行:regsvr32.exe /u c:\windows\system32\scrrun.dll
卸載stream對(duì)象,在cmd下或直接運(yùn)行: regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"
下面是對(duì)硬盤的安全設(shè)置
,我就不操作了,權(quán)限都有了,也可以根據(jù)情況對(duì) windows/program files/serv-u目錄進(jìn)行設(shè)置也可以。
Windows 2003 硬盤安全設(shè)置
c:\
administrators 全部
system 全部
iis_wpg 只有該文件夾
列出文件夾/讀數(shù)據(jù)
讀屬性
讀擴(kuò)展屬性
讀取權(quán)限
c:\inetpub\mailroot
administrators 全部
system 全部
service 全部
c:\inetpub\ftproot
everyone 只讀和運(yùn)行
c:\windows
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
IIS_WPG 讀取和運(yùn)行,列出文件夾目錄,讀取
Users 讀取和運(yùn)行(此權(quán)限最后調(diào)整完成后可以取消)
C:\WINDOWS\Microsoft.Net
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
Users 讀取和運(yùn)行,列出文件夾目錄,讀取
'www.knowsky.com
C:\WINDOWS\Microsoft.Net
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
Users 讀取和運(yùn)行,列出文件夾目錄,讀取
C:\WINDOWS\Microsoft.Net\temporary ASP.NET Files
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
Users 全部
c:\Program Files
Everyone 只有該文件夾
不是繼承的
列出文件夾/讀數(shù)據(jù)
administrators 全部
iis_wpg 只有該文件夾
列出文件/讀數(shù)據(jù)
讀屬性
讀擴(kuò)展屬性
讀取權(quán)限
c:\windows\temp
Administrator 全部權(quán)限
System全部權(quán)限
users 全部權(quán)限
c:\Program Files\Common Files
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
TERMINAL SERVER Users(如果有這個(gè)用戶)
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
Users 讀取和運(yùn)行,列出文件夾目錄,讀取
c:\Program Files\Dimac(如果有這個(gè)目錄)
Everyone 讀取和運(yùn)行,列出文件夾目錄,讀取
administrators 全部
c:\Program Files\ComPlus Applications (如果有)
administrators 全部
c:\Program Files\GflSDK (如果有)
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
TERMINAL SERVER Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
Users 讀取和運(yùn)行,列出文件夾目錄,讀取
Everyone 讀取和運(yùn)行,列出文件夾目錄,讀取
c:\Program Files\InstallShield Installation Information (如果有)
c:\Program Files\Internet Explorer (如果有)
c:\Program Files\NetMeeting (如果有)
administrators 全部
c:\Program Files\WindowsUpdate
Creator owner
不是繼承的
只有子文件夾及文件
完全
administrators 全部
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
c:\Program Files\Microsoft SQL(如果SQL安裝在這個(gè)目錄)
administrators 全部
Service 全部
system 全部
d:\ (如果用戶網(wǎng)站內(nèi)容放置在這個(gè)分區(qū)中)
administrators 全部權(quán)限
d:\FreeHost (如果此目錄用來(lái)放置用戶網(wǎng)站內(nèi)容)
administrators 全部權(quán)限
SERVICE 讀取與運(yùn)行
經(jīng)過(guò)以上的設(shè)置后,我相信服務(wù)器的安全會(huì)很大的提高了,就算有漏洞服務(wù)器上傳了ASP或其他的木馬,也沒(méi)有運(yùn)行的機(jī)會(huì)了。好了,
希望本教學(xué)會(huì)對(duì)大家有所幫助,謝謝了。
這里不能上傳附件,需要全程錄像可以聯(lián)系我,不知道發(fā)我的論壇地址會(huì)不會(huì)被算做AD,我的QQ:908166
1、新系統(tǒng)安裝后,先進(jìn)行全面的windows updata 打全所有官方公布的補(bǔ)丁程序。(很關(guān)鍵的步驟,不能省略)
2、系統(tǒng)服務(wù)中的各項(xiàng)服務(wù)進(jìn)行優(yōu)化和篩選。(看操作把,我已經(jīng)設(shè)置過(guò)了,我會(huì)告訴的)
Computer Browser此服務(wù)最好關(guān)閉,防止局域網(wǎng)之間的瀏覽
Messenger沒(méi)用的服務(wù),自然是停止了
Print Spooler沒(méi)用的服務(wù),自然是停止了
Remote Procedure Call (RPC) 此服務(wù)可不能停,要把恢復(fù)項(xiàng)中的失敗全部設(shè)置為不操作
Remote Registry此項(xiàng)服務(wù)可以遠(yuǎn)程操作本地注冊(cè)表,自然僅用了
Server此項(xiàng)沒(méi)有,自然禁用了
TCP/IP NetBIOS Helper此項(xiàng)服務(wù)也是沒(méi)用了,禁用。
Telnet 終端,不用說(shuō)了禁用。
Terminal Services 遠(yuǎn)程訪問(wèn)控制(3389端口),根據(jù)情況開啟
Windows Firewall/Internet Connection Sharing (ICS)此項(xiàng)為系統(tǒng)自帶的防火墻,根據(jù)情況最好開啟
Windows Time此項(xiàng)沒(méi)有,自然禁用了
Windows User Mode Driver Framework此項(xiàng)沒(méi)有,自然禁用了
WinHTTP Web Proxy Auto-Discovery Service 此項(xiàng)沒(méi)有,自然禁用了
Wireless Configuration此項(xiàng)沒(méi)有,自然禁用了
Workstation此項(xiàng)最好關(guān)閉
主要項(xiàng)關(guān)閉后,系統(tǒng)的常規(guī)共享、IPC$等等都關(guān)閉了,還有網(wǎng)卡的設(shè)置,看wins中選擇禁用,這是最好了同時(shí)也關(guān)閉了137/138端口
3、本地安全策略進(jìn)行端口和ICMP設(shè)置(關(guān)閉常用端口及防止PING攻擊)操作此項(xiàng)根據(jù)個(gè)人的習(xí)慣,最好進(jìn)行處理
重新設(shè)置一下,首先禁用ICMP,即PING
這樣就設(shè)置好了icmp,如果希望通過(guò)指定IP地址來(lái)登陸3389如何設(shè)置那,看操作,這里以本機(jī)IP地址為例192.168.210.252這樣就設(shè)置好了
還可以關(guān)閉常用的端口,操作例關(guān)閉1000-1080端口這樣就好了,最后選擇指派,就生效了
4、TCP/IP 篩選(這個(gè)也是對(duì)網(wǎng)卡進(jìn)行操作,可以選擇)
5、IIS設(shè)置(略,如果希望講解,TCP端口可以設(shè)置常用的開放端口,UDP可以全部不開放,如果提供DNS服務(wù),開放53端口就行了),還要對(duì)本地計(jì)算機(jī)的組策略進(jìn)行設(shè)置 gpedit.msc,計(jì)算機(jī)配置中的帳戶策略,密碼策略,密碼最小長(zhǎng)度最好超過(guò)8位以上,以后就算被入侵了,不知道密碼的最小長(zhǎng)度,也沒(méi)有辦法添加用戶,帳戶鎖定策略 鎖定闞值必須設(shè)置,最好2次不要超過(guò)3次,鎖定時(shí)間自定,本地策略,根據(jù)自己本身情況設(shè)置,其他的根據(jù)自己的情況酌量而行
下面的內(nèi)容還是要酌量而行,如果權(quán)限設(shè)置的過(guò)于BT有可能要出問(wèn)題,所以看情況
6、常用命令及控件的權(quán)限分配(CMD.EXE/NET.EXE/NET1.EXE/SHELL32.DLL/wshom.ocx/ftp.EXE/tftp.EXE/cacls.EXE/NETSTAT.EXE/wshext.dll/scrrun.DLL)
這些命令或組件都是危險(xiǎn)的東西,根據(jù)自己的實(shí)際環(huán)境,不必要?jiǎng)h除或卸載,可以把它們的users組權(quán)限取消,同時(shí)對(duì)C盤的主要目錄進(jìn)行權(quán)限分配
下面以CMD.EXE為例,大家看到了沒(méi)有users組,我已經(jīng)刪掉了,下面是常用的反注冊(cè)危險(xiǎn)組件的方法
卸載Wscript.Network對(duì)象,在cmd下或直接運(yùn)行:regsvr32 /u c:\windows\system32\WSHom.ocx
WScript.Shell: regsvr32/u wshext.dll
Shell.Application: regsvr32.exe/u shell32.dll
卸載FSO對(duì)象,在cmd下或直接運(yùn)行:regsvr32.exe /u c:\windows\system32\scrrun.dll
卸載stream對(duì)象,在cmd下或直接運(yùn)行: regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"
下面是對(duì)硬盤的安全設(shè)置
,我就不操作了,權(quán)限都有了,也可以根據(jù)情況對(duì) windows/program files/serv-u目錄進(jìn)行設(shè)置也可以。
Windows 2003 硬盤安全設(shè)置
c:\
administrators 全部
system 全部
iis_wpg 只有該文件夾
列出文件夾/讀數(shù)據(jù)
讀屬性
讀擴(kuò)展屬性
讀取權(quán)限
c:\inetpub\mailroot
administrators 全部
system 全部
service 全部
c:\inetpub\ftproot
everyone 只讀和運(yùn)行
c:\windows
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
IIS_WPG 讀取和運(yùn)行,列出文件夾目錄,讀取
Users 讀取和運(yùn)行(此權(quán)限最后調(diào)整完成后可以取消)
C:\WINDOWS\Microsoft.Net
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
Users 讀取和運(yùn)行,列出文件夾目錄,讀取
'www.knowsky.com
C:\WINDOWS\Microsoft.Net
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
Users 讀取和運(yùn)行,列出文件夾目錄,讀取
C:\WINDOWS\Microsoft.Net\temporary ASP.NET Files
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
Users 全部
c:\Program Files
Everyone 只有該文件夾
不是繼承的
列出文件夾/讀數(shù)據(jù)
administrators 全部
iis_wpg 只有該文件夾
列出文件/讀數(shù)據(jù)
讀屬性
讀擴(kuò)展屬性
讀取權(quán)限
c:\windows\temp
Administrator 全部權(quán)限
System全部權(quán)限
users 全部權(quán)限
c:\Program Files\Common Files
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
TERMINAL SERVER Users(如果有這個(gè)用戶)
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
Users 讀取和運(yùn)行,列出文件夾目錄,讀取
c:\Program Files\Dimac(如果有這個(gè)目錄)
Everyone 讀取和運(yùn)行,列出文件夾目錄,讀取
administrators 全部
c:\Program Files\ComPlus Applications (如果有)
administrators 全部
c:\Program Files\GflSDK (如果有)
administrators 全部
Creator owner
不是繼承的
只有子文件夾及文件
完全
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
TERMINAL SERVER Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
Users 讀取和運(yùn)行,列出文件夾目錄,讀取
Everyone 讀取和運(yùn)行,列出文件夾目錄,讀取
c:\Program Files\InstallShield Installation Information (如果有)
c:\Program Files\Internet Explorer (如果有)
c:\Program Files\NetMeeting (如果有)
administrators 全部
c:\Program Files\WindowsUpdate
Creator owner
不是繼承的
只有子文件夾及文件
完全
administrators 全部
Power Users
修改,讀取和運(yùn)行,列出文件夾目錄,讀取,寫入
system 全部
c:\Program Files\Microsoft SQL(如果SQL安裝在這個(gè)目錄)
administrators 全部
Service 全部
system 全部
d:\ (如果用戶網(wǎng)站內(nèi)容放置在這個(gè)分區(qū)中)
administrators 全部權(quán)限
d:\FreeHost (如果此目錄用來(lái)放置用戶網(wǎng)站內(nèi)容)
administrators 全部權(quán)限
SERVICE 讀取與運(yùn)行
經(jīng)過(guò)以上的設(shè)置后,我相信服務(wù)器的安全會(huì)很大的提高了,就算有漏洞服務(wù)器上傳了ASP或其他的木馬,也沒(méi)有運(yùn)行的機(jī)會(huì)了。好了,
希望本教學(xué)會(huì)對(duì)大家有所幫助,謝謝了。
這里不能上傳附件,需要全程錄像可以聯(lián)系我,不知道發(fā)我的論壇地址會(huì)不會(huì)被算做AD,我的QQ:908166
相關(guān)文章
輕巧好用的macOS電源與充電狀態(tài)監(jiān)控神器推薦之Powerflow
Powerflow 是一款專門為 macOS 設(shè)計(jì)的應(yīng)用程序,它致力于幫助用戶實(shí)時(shí)監(jiān)控 Mac 和 iOS 設(shè)備的電力消耗以及充電狀態(tài),用戶可以深入了解設(shè)備的功耗情況,優(yōu)化使用習(xí)慣,從而2025-04-17效率黨必更! PowerToys 0.90新功能實(shí)測(cè):Peek能刪文件了
Win10 / Win11 效率神器PowerToys 0.90.0 版本更新,重點(diǎn)體驗(yàn)了最新的 Command Palette 和增強(qiáng)的 Peek 功能2025-04-02WinMemoryCleaner 基于.NET開源的小巧、智能、免費(fèi)的Windows內(nèi)存清理
我們?cè)谑褂肳indows系統(tǒng)的時(shí)候經(jīng)常會(huì)遇到一些程序不會(huì)釋放已分配的內(nèi)存,從而導(dǎo)致電腦變得緩慢,今天給大家推薦一款.NET開源的小巧、智能、免費(fèi)的Windows內(nèi)存清理工具:WinMe2025-03-12Windows必備神器! 推薦5款最好用的免費(fèi)搜索工具
所以你正在尋找 Windows PC 上最佳的免費(fèi)搜索工具?雖然 Windows 搜索一直有一些不錯(cuò)的技巧,但它從未與 Mac 或 Linux 的搜索功能相當(dāng),今天我們推薦 5 款最好用的免費(fèi) Win2025-02-06微軟網(wǎng)絡(luò)工具psping.exe使用方法
psping工具提供了ICMPping、TCPPing、延遲測(cè)試和帶寬測(cè)試等功能,通過(guò)調(diào)整不同參數(shù),如-n、-w、-h、-i、-l和-q等,用戶可以定制化網(wǎng)絡(luò)連接測(cè)試等2025-01-05鼠標(biāo)宏找圖功能如何使用?金舟鼠標(biāo)連點(diǎn)器使用鼠標(biāo)宏找圖功能的方法
金舟鼠標(biāo)連點(diǎn)器支持鼠標(biāo)鍵盤錄制、自動(dòng)連點(diǎn)和鼠標(biāo)宏等多種功能,這款軟件使用戶可以輕松捕捉每一個(gè)操作,實(shí)現(xiàn)自動(dòng)化操作,本文中介紹的是使用這款軟件使用鼠標(biāo)宏找圖的方法2024-11-28如何設(shè)置鼠標(biāo)宏?金舟鼠標(biāo)連點(diǎn)器設(shè)置鼠標(biāo)宏的方法
金舟鼠標(biāo)連點(diǎn)器是一款功能強(qiáng)大的電腦輔助工具,支持鼠標(biāo)鍵盤錄制、自動(dòng)連點(diǎn)和鼠標(biāo)宏等多種功能,這款軟件使用戶可以輕松捕捉每一個(gè)操作,實(shí)現(xiàn)自動(dòng)化操作,本文中介紹的是使用2024-11-28電腦任務(wù)欄顏色如何設(shè)置?金舟Translucent任務(wù)欄設(shè)置電腦任務(wù)欄顏色的方
金舟Translucent任務(wù)欄支持自由調(diào)整任務(wù)欄的透明度,使其從完全不透明到近乎完全透明等,本文中介紹的是使用該軟件設(shè)置任務(wù)欄的方法2024-11-28如何設(shè)置電腦自定義啟動(dòng)項(xiàng)?金舟Uninstaller設(shè)置電腦自定義啟動(dòng)項(xiàng)的方法
金舟Uninstaller卸載工具是一款功能全面的電腦軟件卸載工具,能夠幫助用戶輕松管理并快速卸載軟件、可疑驅(qū)動(dòng)和卸載殘留,解決系統(tǒng)盤空間不足、軟件卸載不干凈和流氓軟件自2024-11-28金舟Uninstaller如何強(qiáng)力刪除刪不掉的文件?
金舟Uninstaller卸載工具是一款功能全面的電腦軟件卸載工具,能夠幫助用戶輕松管理并快速卸載軟件、可疑驅(qū)動(dòng)和卸載殘留,本文中介紹的是使用該軟件刪除頑固文件的方法2024-11-28