日本高清免费一本视频100禁_在线不卡欧美精品一区二区三区_国产一区二区好的精华液_中文综合在线_国产啊啊啊视频在线观看_大地资源网免费观看高清

中國專業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁 > IT服務(wù) > 桌面服務(wù) >

桌面運(yùn)維知識加固基于Windows 2003平臺的WEB服務(wù)器


2020-04-12 20:15 作者:艾銻無限 瀏覽量:


加固基于Windows 2003平臺的WEB服務(wù)器
 
基于Windows平臺下IIS運(yùn)行的網(wǎng)站總給人一種感覺就是脆弱。早期的IIS確實存在很多問題,不過我個人認(rèn)為自從Windows Server 2003發(fā)布后,IIS6及Windows Server 2003新的安全特性、更加完善的管理功能和系統(tǒng)的穩(wěn)定性都有很大的增強(qiáng)。雖然從Windows Server 2003上可以看到微軟不準(zhǔn)備再發(fā)展ASP,特別是不再對Access數(shù)據(jù)庫的完好支持,但是面對它的那些優(yōu)勢迫使我不得不舍棄Windows 2000 Server。況且我也不需要運(yùn)行太多的ASP+Access,因為我的程序都是PHP+MySQL(說實話我不喜歡微軟的ASP和ASPNET),而且我確實信賴Windows Server 2003!

  服務(wù)器、網(wǎng)站,看到這些詞大家都會想到什么,不只是性能更加關(guān)注的是它的安全問題。很多人都無法做到非常完美的安全加固,因為大部分的資料都來源互聯(lián)網(wǎng),而互聯(lián)網(wǎng)的資料總不是那么詳盡,畢竟每個服務(wù)器的應(yīng)用環(huán)境及運(yùn)行程序不同。

  我從事互聯(lián)網(wǎng)這個行業(yè)只有2年時間,其間遇到了很多問題,我所管理的服務(wù)器部分是開放式(PUBLIC)的,它是向互聯(lián)網(wǎng)的用戶敞開的,所以我所面臨的問題就更加的多!安全性首當(dāng)其要,其次是系統(tǒng)的穩(wěn)定性,最后才是性能。要知道服務(wù)器上存在很多格式各樣的應(yīng)用程序,有些程序本身就有缺陷,輕者造成服務(wù)器當(dāng)機(jī),嚴(yán)重的會危及到服務(wù)器的整個數(shù)據(jù)安全。

  舉個例子,有一臺運(yùn)行著300多個網(wǎng)站的Windows 2000 Server,一段時間里它經(jīng)常Down機(jī),發(fā)現(xiàn)內(nèi)存泄漏特別快,幾分鐘時間內(nèi)存使用立刻飆升到900M甚至高達(dá)1.2G,這個時候通過遠(yuǎn)程是無法訪問服務(wù)器了,但是服務(wù)器系統(tǒng)本身卻還在運(yùn)行著。這個問題著實讓我頭疼了很長一段時間,因為如果要排查故障就要從這些網(wǎng)站入手,而網(wǎng)站的數(shù)量阻礙了我的解決進(jìn)度。后來通過Filemon監(jiān)控文件讀取來縮小排查范圍,之后對可疑網(wǎng)站進(jìn)行隔離,最終找到故障點(diǎn)并解決。要知道一段小小的代碼就可以讓運(yùn)行IIS5的 Windows 2000 Server 掛掉!而在Windows Server 2003下,應(yīng)用程序的級別低中高級變更為了程序池,這樣我們就可以對一個池進(jìn)行設(shè)置對內(nèi)存和CPU進(jìn)行保護(hù)。它的這一特性讓我減輕了很多的工作量并且系統(tǒng)也穩(wěn)定了很多。

  另外嚴(yán)重的就是安全性的問題了,無論任何文章都有一個宗旨就是盡量在服務(wù)器少開放端口,并開放必要的服務(wù),禁止安裝與服務(wù)器無關(guān)的應(yīng)用程序。在 Windows 2000 Server中,目錄權(quán)限都是Everyone,很多服務(wù)都是以SYSTEM權(quán)限來運(yùn)行的,如Serv-U FTP 這款出色的FTP服務(wù)器平臺曾經(jīng)害苦了不少人,它的溢出漏洞可以使入侵者輕松的獲取系統(tǒng)完全控制權(quán),如果做到呢?就是因為Serv-U FTP服務(wù)使用SYSTEM權(quán)限來運(yùn)行,SYSTEM的權(quán)利比Administrator的權(quán)利可大的多,注冊表SAM項它是可以直接訪問和修改的,這樣入侵者便利用這一特性輕松在注冊表中克隆一個超級管理員賬號并獲取對系統(tǒng)的完全控制權(quán)限。

  我的目標(biāo):加固WEB服務(wù)器系統(tǒng),使之提高并完善其穩(wěn)定性及安全性。

  系統(tǒng)環(huán)境:Windows Server 2003 Enterprise Edition With Service Pack 1(以下簡稱W2k3SP1),WEB平臺為IIS6,F(xiàn)TP平臺為Serv-U FTP Server

  安裝配置操作系統(tǒng)

  安裝操作系統(tǒng),在安裝前先要先去調(diào)整服務(wù)器的BIOS設(shè)置,關(guān)閉不需要的I/O,這樣節(jié)省資源又可以避免一些硬件驅(qū)動問題。務(wù)必斷開服務(wù)器與網(wǎng)絡(luò)的連接,在系統(tǒng)沒有完成安全配置前不要將它接入網(wǎng)絡(luò)。在安裝過程中如果網(wǎng)卡是PNP類型的,那么應(yīng)當(dāng)為其網(wǎng)絡(luò)屬性只配置允許使用TCP/IP協(xié)議,并關(guān)閉在 TCP/IP上的NETBIOS,為了提供更安全的保證,應(yīng)該啟用TCP/IP篩選,并不開放任何TCP端口。完成操作系統(tǒng)的安裝后,首次啟動 W2K3SP1,會彈出安全警告界面,主要是讓你立刻在線升級系統(tǒng)更新補(bǔ)丁,并配置自動更新功能,這個人性化的功能是W2K3SP1所獨(dú)有的,在沒有關(guān)閉這個警告窗口前,系統(tǒng)是一個安全運(yùn)行的狀態(tài),這時我們應(yīng)當(dāng)盡快完成系統(tǒng)的在線更新。

  修改Administrator和Guest這兩個賬號的密碼使其口令變的復(fù)雜,并通過組策略工具為這兩個敏感賬號更名。修改位置在組策略中Computer Configuration-Windows Settings-Security Setting-Local Policies-Security Options下,這樣做可以避免入侵者馬上發(fā)動對此賬號的密碼窮舉攻擊。

  服務(wù)器通常都是通過遠(yuǎn)程進(jìn)行管理的,所以我使用系統(tǒng)自帶的組件 “遠(yuǎn)程桌面”來對系統(tǒng)進(jìn)行遠(yuǎn)程管理。之所以選擇它,因為它是系統(tǒng)自帶的組件缺省安裝只需要去啟用它就可以使用,支持驅(qū)動器映射、剪切板映射等應(yīng)用,并且只要客戶端是WindowsXP PRO都會自帶連接組件非常方便,最主要還有一點(diǎn)它是免費(fèi)的。當(dāng)然第三方優(yōu)秀的軟件也有如:PCAnyWhere,使用它可以解決Remote Desktop無法在本地環(huán)境模式下工作的缺點(diǎn)。為了防止入侵者輕易地發(fā)現(xiàn)此服務(wù)并使用窮舉攻擊手段,可以修改遠(yuǎn)程桌面的監(jiān)聽端口:

  1. 運(yùn)行 Regedt32 并轉(zhuǎn)到此項:

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

  注意:上面的注冊表項是一個路徑;它已換行以便于閱讀。

  2. 找到“PortNumber”子項,您會看到值 00000D3D,它是 3389 的十六進(jìn)制表示形式。使用十六進(jìn)制數(shù)值修改此端口號,并保存新值。

  要更改終端服務(wù)器上某個特定連接的端口,請按照下列步驟操作: 運(yùn)行 Regedt32 并轉(zhuǎn)到此項:

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\connection

  注意:上面的注冊表項是一個路徑;它已換行以便于閱讀。

  3. 找到“PortNumber”子項,您會看到值 00000D3D,它是 3389 的十六進(jìn)制表示形式。使用十六進(jìn)制數(shù)值修改此端口號,并保存新值。

http://www.itbmw.com/

  注意:由于在終端服務(wù)器 4.0 版中尚未完全實現(xiàn)備用端口功能,因此只是“在合理的限度內(nèi)盡量”提供支持,如果出現(xiàn)任何問題,Microsoft 可能要求您將端口重設(shè)為 3389。

  原文來源:微軟知識庫KB187623。當(dāng)然為了達(dá)到更加安全的訪問,還可以采用IPSec來保護(hù)遠(yuǎn)程桌面的連接訪問。

  禁用不必要的服務(wù)不但可以降低服務(wù)器的資源占用減輕負(fù)擔(dān),而且可以增強(qiáng)安全性。下面列出了可以禁用的服務(wù):

  Application Experience Lookup Service

  Automatic Updates

  BITS

  Computer Browser

  DHCP Client

  Error Reporting Service

  Help and Support

  Network Location Awareness

  Print Spooler

  Remote Registry

  Secondary Logon

  Server

  Smartcard

  TCP/IP NetBIOS Helper

  Workstation

  Windows Audio

  Windows Time

  Wireless Configuration

  打開服務(wù)器本地計算機(jī)策略(gpedit.msc),參考以下選擇和修改對服務(wù)器進(jìn)行加固:

  1. 設(shè)置帳號鎖定閥值為5次無效登錄,鎖定時間為30分鐘;

  2. 從通過網(wǎng)絡(luò)訪問此計算機(jī)中刪除Everyone組;

  3. 在用戶權(quán)利指派下,從通過網(wǎng)絡(luò)訪問此計算機(jī)中刪除Power Users和Backup Operators;

  4. 為交互登錄啟動消息文本。

  5. 啟用 不允許匿名訪問SAM帳號和共享;

  6. 啟用 不允許為網(wǎng)絡(luò)驗證存儲憑據(jù)或Passport;

  7. 啟用 在下一次密碼變更時不存儲LANMAN哈希值;

  8. 啟用 清除虛擬內(nèi)存頁面文件;

  9. 禁止IIS匿名用戶在本地登錄;

  10. 啟用 交互登錄:不顯示上次的用戶名;

  11. 從文件共享中刪除允許匿名登錄的DFS$和COMCFG;

  12. 禁用活動桌面。

  強(qiáng)化TCP協(xié)議棧:

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

  "SynAttackProtect"=dword:00000001

  "EnablePMTUDiscovery"=dword:00000000

  "NoNameReleaseOnDemand"=dword:00000001

  "EnableDeadGWDetect"=dword:00000000

  "KeepAliveTime"=dword:00300000

  "PerformRouterDiscovery"=dword:00000000

  "TcpMaxConnectResponseRetransmissions"=dword:00000003

  "TcpMaxHalfOpen"=dword:00000100

  "TcpMaxHalfOpenRetried"=dword:00000080

  "TcpMaxPortsExhausted"=dword:00000005

  安裝和配置IIS

  進(jìn)入Windows組件安裝,找到應(yīng)用程序服務(wù)器,進(jìn)入詳細(xì)信息,勾選ASP.NET后,IIS必須的組件就會被自動選擇,如果你的服務(wù)器需要運(yùn)行ASP腳本,那么還需要進(jìn)入Internet信息服務(wù)(IIS)-萬維網(wǎng)服務(wù)下勾選Active Server Pages。完成安裝后,應(yīng)當(dāng)在其他邏輯分區(qū)上單獨(dú)建立一個目錄用來存儲WEB網(wǎng)站程序及數(shù)據(jù)。

  一臺WEB服務(wù)器上都運(yùn)行著多個網(wǎng)站,他們之間可能互不相干,所以為了起到隔離和提高安全性,需要建立一個匿名WEB用戶組,為每一個站點(diǎn)創(chuàng)建一個匿名訪問賬號,將這些匿名賬號添加到之前建立的匿名WEB用戶組中,并在本地計算機(jī)策略中禁止此組有本地登錄權(quán)限。

  最后優(yōu)化IIS6應(yīng)用程序池設(shè)置:

  1. 禁用缺省應(yīng)用程序池的空閑超時;

  2. 禁用緩存ISAPI擴(kuò)展;

  3. 將應(yīng)用程序池標(biāo)識從NetworlService改為LocalService;

  4. 禁用快速失敗保護(hù);

  5. 將關(guān)機(jī)時間限制從
有關(guān)更多IT知識請關(guān)注北京艾銻無限http://www.bjitwx.com/

相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 国产视频一_色偷偷女人的天堂亚洲网_亚洲国产成人精品无码区2021_韩国一级片视频_亚州国产精品精华液_8X成年视频在线观看_各种少妇正面着BBW撒尿视频_偷拍自拍视频在线 | 91精品在线播放视频_国产黄色视_中文字幕视频在线观看_一区二区三区入口_中文字幕在线1_爽死你欧美大白屁股在线_久免费视频_成人天堂入口网站 | 久久精品.com_色综合天天色_99手机在线视频_哈哈哈哈哈第4季免费视频高清_日本精品在线一区_亚洲成人黄色_91热爆视频_成视频免费在线 | 97偷拍在线视频_国产自一区_天天做天天爱天天操_国产女人视频在线观看_久久久久久久av麻豆果冻_色婷婷综合久色_av超碰在线观看_男人女人真曰批视频播放在线 | 色欲视频综合免费天天_麻豆网站在线看_久久久久久久久久一区二区_91国内视频在线_欧美毛多水多肥妇_无码裸模视频在线观看_国产精品久人妻精品老妇_a级毛片免费 | 男人的天堂色_欧美日韩色_一性一交一伦一色一按—摩_久久婷婷五月综合色和啪_日本欧洲国产一区二区_www.色99_av网站播放_91影库_91影库免费视频-91影库影院 | 久久久久中精品中文字幕19_奇米影视777四色狠狠_日本高清在线播放_国产人妻aⅴ色偷_av最新地址_国产无人区二卡三卡四卡不见星空_一级黄色带片_18成人片黄网站WWW | 精品av中文字幕在线毛片_中国一级片_日批一级片_高清成人爽a毛片免费_美景之屋5在线观看_欧美乱妇无码毛片_中文亚洲成A人片在线观看_国产成人无码A区在线观看视频不卡 | 黄色片免费_搜查官中文字幕一区二区_亚洲AV影院一区二区三区_av中文天堂网_日日射视频_国产在线看视频_在线免费观看成人网_91久久精品一区二区三区大 | 成人精品视频99在线观看免费_真人啪啪姿势88种_日韩亚洲欧美综合_无毒不卡在线_99久久免费看视频_性xx无遮挡_免费观看全黄做爰大片国产_在线不卡二区 | 亚洲一区av_毛片无码免费无码播放_亚洲国产一区二区波多野结衣_亚洲一级片内射无码_99久久69五月天_啦啦啦在线视频免费观看高清中文_亚洲AV成人影视综合网_国产午夜91 狠狠操婷婷_国产一区二区三区中文字幕_欧美a级片视频_高清国产在线一区_男人和女人做爽爽免费视频_亚洲精品无码人妻无码_国产啪亚洲国产精品无码_超碰97久久国产精品牛牛 | brazzershd欧美情趣丝袜_一区二区国产在线观看_亚洲国产精品点击进入_免费一二三区_自拍偷拍亚洲一区_亚洲国产精品一区二区美利坚_好男人在线社区www在线影院_亚洲国产成人精品女人久久久 | 国产成人精品免费视频大全五_日本爽快片100色毛片_国产成人综合久久精品免费_一级伦理毛片_欧美在线AAAAAAAAA视频_国产R级小视频在线观看_国产亚洲毛片_在线观看一级 | 久久成视频_日韩区视频_精品一及片a_欧美精品1区_色欲AV永久无码精品无码蜜桃_久久99热这里只有精品8_成人综合久久_美女的毛片 | 久久久久久久一级_69av导航_av高清免费_91精品欧美一区二区三区_成人免毛片_久久一级网站_中文字幕亚洲区_六月婷婷影院 | 精品久久久久久中文字幕一区二区_亚洲国产五月综合网_97影院午夜伦不卡_综合色在线_国产99视频精品免费视频76_久久官网_久久无吗视频_国产免费高清视频在线一区二区 | 凹凸视频国产福利永久_91华人在线_亚洲免费av网站_av白浆_亚洲制服无码一区二区三区_91精产品一区一区三区_国产免费人视频在线观看免费_国产亚洲欧美日韩在线观看一区二区 | 欧美国产日韩一区在线观看_国产精品入口免费视_国产精品一区二区女厕厕_91精神视频在线_国产乱子伦普通话对白_亚洲一卡二卡三卡四卡_国产女人高潮视频在线观看_欧美一级视频网站 | 欧美人与动牲交A免费观看_一本色道综合久久亚洲精品_变态孕交videosgratis孕妇_国模无码视频一区二区三区_无码精品人妻一区二区三刘亦菲_一级片视频播放_一级成人毛片_FUCK东北老女人HD对话 | 日本三级香港三级人妇少妇_国内精品999_国产成人久久av免费高清蜜臀_奥门一级毛片_国产欧美日韩精品专区_国产精品禁漫天堂视频_国产午夜精品av一区二区_乳首av | 黄色小说视频网站_这里只是精品_成人午夜在线观看_披荆斩棘的哥哥第三季免费观看_久草五月天_国产精品影_女同性一区二区三区人了人一_涩涩屋av | 成人精品视频99在线观看免费_真人啪啪姿势88种_日韩亚洲欧美综合_无毒不卡在线_99久久免费看视频_性xx无遮挡_免费观看全黄做爰大片国产_在线不卡二区 | 亚洲肥老太bbw_久久夜靖品_成年无码专区在线蜜芽TV_免费在线一区二区三区_热久久久_av天天av_国内精品九九久久精品_国产精品情侣呻吟对白视频 | 国产亚洲情侣一区二区无_亚洲精品视频免费观看_樱桃视频大全免费观看_撕开奶罩揉吮奶头高潮av_成人免费精品网站在线观看影片_va在线观看_欧美爆乳精品国产一区二区三区_久久久久亚洲AV无码A片男男 | 亚洲精品偷拍影视在线观看_国一级片_91丁香亚洲综合社区_综合图区亚洲另类偷窥_精品国产一二三区_超碰tv_欧洲grand老妇人bbw_超碰在线人人 | 欧美另类高清ZO欧美_老太BBwwBBww高潮_最新91视频_午夜精品久久久久久久久久久久久久_欧美一区二区视频高清专区_午夜无码A级毛片免费视频_全国最大的成人网_亚洲综合日韩精品欧美国产 | 少妇日p_国产女同91疯狂高潮互磨_精品一区在线免费观看_铠甲勇士第一部免费观看_国产精口品美女乱子伦高潮_日韩精品在线免费_日韩亚洲视频在线_操人视频免费 | 99aiav日韩黄色在线_久久久久久穴_日韩精品高清一区二区三区_国产肉体ⅩXXX137大胆_欧美日韩在线观看视频_天天做天天摸天天爽天天爱_国产精品一区二区国产_久久精精品久久久久噜噜 | 精品国产不卡在线观看免费_国产精品亚洲综合天堂夜夜_日韩精品视频播放_福利小视频在线播放_亚洲一区亚洲二区亚洲三区_九九伊人八戒_亚洲中文久久精品无码1_国产色视频网站 | 伊人久久一区二区三区_又大又粗又爽αa级毛片_中文字幕亚洲高清精品一区在线_一级国产航空美女毛片内谢_天天爽视频_97国产在线视频无毒强制免费_九九视频国产免_国产另类交视频免费观看 | 国产视频2区_传媒大片免费在线观看网站_久久久不卡_91av在线免费看_亚洲av永久无码精品网站mmd_黑色正能量最新入库_一本色综合久久_97色视频在线 | 992tv在线观看免费精品视频_日韩免费一级片_97国产精华最好的产品在线_欧美国产日本一区_91九色丨porny_一级毛片在线观看视频_丰满气质白嫩少妇呻吟高潮_午夜播放器在线观看 | 亚洲性日韩精品一区二区三区_5566成人网_毛片毛片毛片毛片毛片毛片毛片_国产精品美女久久久久高潮_成人九色_青青成线在人线免费啪_av中字幕久久_欧美最猛性bbbbxxxx | 中文字幕视频在线免费观看_欧美黑人巨大久久久精品一区小蓝_欧洲日韩一区二区_精品久久久久久中文字国产_18禁免费无码无遮网站国产_手机色网_啪免费视频_欧洲国产精品精华液 | 99精选视频_一区二区国产日产_蜜桃a∨噜噜一区二区三区_三级av在线_a视频免费在线观看_精品日韩在线播放_国产成人久久精品激情_国产69精品久久久久999小说 | 国产内射爽爽大片视频社区在线_日韩欧美一二三区_91麻豆精品91久久久久同性_夜夜爽免费888视频_国产嫖妓风韵犹存对白_日本老女人视频_日韩在线第一区_伊人ab | 国产av无码专区亚洲av软件_一级色网站_成人区一区二区_欧美日本一区二区三区在线观看_亚洲大片av_国产精品视频六区_麻豆传媒免费观看_少妇爱做高清免费视频 | 亚洲制服丝袜无码在线_xxxxxxxxx欧美_蜜臀AV综合网_国产女主播在线喷水呻吟_欧美性稚交6-12_小明成人免费看看_国产精品爽爽VA在线观看_免费麻豆文化传媒www欢迎你 | 久久婷婷人人澡人人爽人人喊_亚洲中文欧美日韩在线观看_一本一道波多野结衣一区_青青视频一区_国产精品视频免费一区_在线免费亚洲_国精产品一区一区三区在线观看_日日噜噜夜夜狠狠久久丁香五月 | 少妇把腿扒开让我舔18_video日本老熟妇_亚洲欧美成人影院_亚洲av无码网站yw尤物_国产h视频在线观看播放_某机关少妇下班酒店在线播放_经典三级欧美在线播放_亚洲综合视频在线 | 中文字幕欧美成人免费_日韩美女乱淫作爱欣赏_国产伦久视频免费观看视频_西西人体大胆午夜啪啪_八戒八戒神马影院在线4_欧美一级网_亚洲欧美一区二区三区在线_欧美一级免费黄色片 |