日本高清免费一本视频100禁_在线不卡欧美精品一区二区三区_国产一区二区好的精华液_中文综合在线_国产啊啊啊视频在线观看_大地资源网免费观看高清

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > 艾銻分享 >

IT運維:加固基于Windows 2003平臺的WEB服務器


2020-04-14 17:08 作者:admin
加固基于Windows 2003平臺的WEB服務器
基于Windows平臺下IIS運行的網站總給人一種感覺就是脆弱。早期的IIS確實存在很多問題,不過我個人認為自從Windows Server 2003發布后,IIS6及Windows Server 2003新的安全特性、更加完善的管理功能和系統的穩定性都有很大的增強。雖然從Windows Server 2003上可以看到微軟不準備再發展ASP,特別是不再對Access數據庫的完好支持,但是面對它的那些優勢迫使我不得不舍棄Windows 2000 Server。況且我也不需要運行太多的ASP+Access,因為我的程序都是PHP+MySQL(說實話我不喜歡微軟的ASP和ASPNET),而且我確實信賴Windows Server 2003!

  服務器、網站,看到這些詞大家都會想到什么,不只是性能更加關注的是它的安全問題。很多人都無法做到非常完美的安全加固,因為大部分的資料都來源互聯網,而互聯網的資料總不是那么詳盡,畢竟每個服務器的應用環境及運行程序不同。

  我從事互聯網這個行業只有2年時間,其間遇到了很多問題,我所管理的服務器部分是開放式(PUBLIC)的,它是向互聯網的用戶敞開的,所以我所面臨的問題就更加的多!安全性首當其要,其次是系統的穩定性,最后才是性能。要知道服務器上存在很多格式各樣的應用程序,有些程序本身就有缺陷,輕者造成服務器當機,嚴重的會危及到服務器的整個數據安全。

  舉個例子,有一臺運行著300多個網站的Windows 2000 Server,一段時間里它經常Down機,發現內存泄漏特別快,幾分鐘時間內存使用立刻飆升到900M甚至高達1.2G,這個時候通過遠程是無法訪問服務器了,但是服務器系統本身卻還在運行著。這個問題著實讓我頭疼了很長一段時間,因為如果要排查故障就要從這些網站入手,而網站的數量阻礙了我的解決進度。后來通過Filemon監控文件讀取來縮小排查范圍,之后對可疑網站進行隔離,最終找到故障點并解決。要知道一段小小的代碼就可以讓運行IIS5的 Windows 2000 Server 掛掉!而在Windows Server 2003下,應用程序的級別低中高級變更為了程序池,這樣我們就可以對一個池進行設置對內存和CPU進行保護。它的這一特性讓我減輕了很多的工作量并且系統也穩定了很多。

  另外嚴重的就是安全性的問題了,無論任何文章都有一個宗旨就是盡量在服務器少開放端口,并開放必要的服務,禁止安裝與服務器無關的應用程序。在 Windows 2000 Server中,目錄權限都是Everyone,很多服務都是以SYSTEM權限來運行的,如Serv-U FTP 這款出色的FTP服務器平臺曾經害苦了不少人,它的溢出漏洞可以使入侵者輕松的獲取系統完全控制權,如果做到呢?就是因為Serv-U FTP服務使用SYSTEM權限來運行,SYSTEM的權利比Administrator的權利可大的多,注冊表SAM項它是可以直接訪問和修改的,這樣入侵者便利用這一特性輕松在注冊表中克隆一個超級管理員賬號并獲取對系統的完全控制權限。

  我的目標:加固WEB服務器系統,使之提高并完善其穩定性及安全性。

  系統環境:Windows Server 2003 Enterprise Edition With Service Pack 1(以下簡稱W2k3SP1),WEB平臺為IIS6,FTP平臺為Serv-U FTP Server

  安裝配置操作系統

  安裝操作系統,在安裝前先要先去調整服務器的BIOS設置,關閉不需要的I/O,這樣節省資源又可以避免一些硬件驅動問題。務必斷開服務器與網絡的連接,在系統沒有完成安全配置前不要將它接入網絡。在安裝過程中如果網卡是PNP類型的,那么應當為其網絡屬性只配置允許使用TCP/IP協議,并關閉在 TCP/IP上的NETBIOS,為了提供更安全的保證,應該啟用TCP/IP篩選,并不開放任何TCP端口。完成操作系統的安裝后,首次啟動 W2K3SP1,會彈出安全警告界面,主要是讓你立刻在線升級系統更新補丁,并配置自動更新功能,這個人性化的功能是W2K3SP1所獨有的,在沒有關閉這個警告窗口前,系統是一個安全運行的狀態,這時我們應當盡快完成系統的在線更新。

  修改Administrator和Guest這兩個賬號的密碼使其口令變的復雜,并通過組策略工具為這兩個敏感賬號更名。修改位置在組策略中Computer Configuration-Windows Settings-Security Setting-Local Policies-Security Options下,這樣做可以避免入侵者馬上發動對此賬號的密碼窮舉攻擊。

  服務器通常都是通過遠程進行管理的,所以我使用系統自帶的組件 “遠程桌面”來對系統進行遠程管理。之所以選擇它,因為它是系統自帶的組件缺省安裝只需要去啟用它就可以使用,支持驅動器映射、剪切板映射等應用,并且只要客戶端是WindowsXP PRO都會自帶連接組件非常方便,最主要還有一點它是免費的。當然第三方優秀的軟件也有如:PCAnyWhere,使用它可以解決Remote Desktop無法在本地環境模式下工作的缺點。為了防止入侵者輕易地發現此服務并使用窮舉攻擊手段,可以修改遠程桌面的監聽端口:

  1. 運行 Regedt32 并轉到此項:

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

  注意:上面的注冊表項是一個路徑;它已換行以便于閱讀。

  2. 找到“PortNumber”子項,您會看到值 00000D3D,它是 3389 的十六進制表示形式。使用十六進制數值修改此端口號,并保存新值。

  要更改終端服務器上某個特定連接的端口,請按照下列步驟操作: 運行 Regedt32 并轉到此項:

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\connection

  注意:上面的注冊表項是一個路徑;它已換行以便于閱讀。

  3. 找到“PortNumber”子項,您會看到值 00000D3D,它是 3389 的十六進制表示形式。使用十六進制數值修改此端口號,并保存新值。
http://www.bjitwx.com/
  注意:由于在終端服務器 4.0 版中尚未完全實現備用端口功能,因此只是“在合理的限度內盡量”提供支持,如果出現任何問題,Microsoft 可能要求您將端口重設為 3389。

  原文來源:微軟知識庫KB187623。當然為了達到更加安全的訪問,還可以采用IPSec來保護遠程桌面的連接訪問。

  禁用不必要的服務不但可以降低服務器的資源占用減輕負擔,而且可以增強安全性。下面列出了可以禁用的服務:

  Application Experience Lookup Service

  Automatic Updates

  BITS

  Computer Browser

  DHCP Client

  Error Reporting Service

  Help and Support

  Network Location Awareness

  Print Spooler

  Remote Registry

  Secondary Logon

  Server

  Smartcard

  TCP/IP NetBIOS Helper

  Workstation

  Windows Audio

  Windows Time

  Wireless Configuration

  打開服務器本地計算機策略(gpedit.msc),參考以下選擇和修改對服務器進行加固:

  1. 設置帳號鎖定閥值為5次無效登錄,鎖定時間為30分鐘;

  2. 從通過網絡訪問此計算機中刪除Everyone組;

  3. 在用戶權利指派下,從通過網絡訪問此計算機中刪除Power Users和Backup Operators;

  4. 為交互登錄啟動消息文本。

  5. 啟用 不允許匿名訪問SAM帳號和共享;

  6. 啟用 不允許為網絡驗證存儲憑據或Passport;

  7. 啟用 在下一次密碼變更時不存儲LANMAN哈希值;

  8. 啟用 清除虛擬內存頁面文件;

  9. 禁止IIS匿名用戶在本地登錄;

  10. 啟用 交互登錄:不顯示上次的用戶名;

  11. 從文件共享中刪除允許匿名登錄的DFS$和COMCFG;

  12. 禁用活動桌面。

  強化TCP協議棧:

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

  "SynAttackProtect"=dword:00000001

  "EnablePMTUDiscovery"=dword:00000000

  "NoNameReleaseOnDemand"=dword:00000001

  "EnableDeadGWDetect"=dword:00000000

  "KeepAliveTime"=dword:00300000

  "PerformRouterDiscovery"=dword:00000000

  "TcpMaxConnectResponseRetransmissions"=dword:00000003

  "TcpMaxHalfOpen"=dword:00000100

  "TcpMaxHalfOpenRetried"=dword:00000080

  "TcpMaxPortsExhausted"=dword:00000005

  安裝和配置IIS

  進入Windows組件安裝,找到應用程序服務器,進入詳細信息,勾選ASP.NET后,IIS必須的組件就會被自動選擇,如果你的服務器需要運行ASP腳本,那么還需要進入Internet信息服務(IIS)-萬維網服務下勾選Active Server Pages。完成安裝后,應當在其他邏輯分區上單獨建立一個目錄用來存儲WEB網站程序及數據。

  一臺WEB服務器上都運行著多個網站,他們之間可能互不相干,所以為了起到隔離和提高安全性,需要建立一個匿名WEB用戶組,為每一個站點創建一個匿名訪問賬號,將這些匿名賬號添加到之前建立的匿名WEB用戶組中,并在本地計算機策略中禁止此組有本地登錄權限。

  最后優化IIS6應用程序池設置:

  1. 禁用缺省應用程序池的空閑超時;

  2. 禁用緩存ISAPI擴展;

  3. 將應用程序池標識從NetworlService改為LocalService;

  4. 禁用快速失敗保護;

  5. 將關機時間限制從
有關更多IT知識請關注北京艾銻無限http://www.bjitwx.com/


相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 精品一区二区三区91_国产黄网在线_国产精品熟妇一区二区三区四区_亚洲αv在线精品糸列_无遮挡边摸边吃奶边做的视频刺激_在线免费观看h视频_狠狠爱网_免费无码AV片在线观看软件 | 婷婷久久精品_九九热这里都是精品_色综合色狠狠天天综合网_国产精一区_久久中文一区二区_亚洲AV最新天堂地址_国产精品污www一区二区三区_free男子游泳部一季免费观看 | 欧美精品一区二区视频_97超碰人人爱香蕉精品_成年人在线免费_黄瓜视频在线免费欧美日韩在线看_成人av大全_国产精品免费看_国产精品偷伦视频播放_国产欧美日韩亚洲一区二区三区 | 日本理论在线播放_国产女主播一区二区_av在线1_成网站在线观看_国产精品免费在线播放_大二情侣宾馆啪实拍_91桃色免费观看_国产欧洲精品视频 | 乱子伦xxxx_国产精品第一_色多多A级毛片免费看_二级黄的全免费视频_国产片网站_日韩中文字幕高清_91在线精品视频观看_色综合久久天天综合绕观看 | 99久久精品免费精品国产_亚洲国产精品无码一区二区_精品人妻少妇一区二区三区不卡_亚洲欧美天堂网_99久久九九社区精品_久久久久久久亚洲视频_午夜DV内射一区区_国产婷婷一区二区三区久久 | 国内高清视频在线观看_国内农村妇女一级毛片_日本午夜网站_蜜桃亚洲_国产酒店在线观看对白_九色视屏_欧美三级久久三级久久三级_99久久中文 | 欧美人妖XXXX做受_少妇群交换bd高清国语版_日本久久精_免费动漫黄爽A片在线观看_国产清纯白嫩初高生在线播放视频_综合激情视频_欧美一级黄色片子_蜜桃av噜噜一区二区三区策驰 | 麻豆传媒tv_小嫩模无套内谢第一次_人成精品_国产婷婷精品AV在线_亚洲熟妇av午夜无码不卡_国产一大二大不卡专区_明星一级毛片_人人看人人干 | 亚洲大片在线播放_222eeecom最新地址_97久久超碰极品视觉盛宴_天堂在线观看av_日韩午夜网站_亚洲片在线_美女网站一区_啊v在线 | 91在线免费观看网站_欧美一区二区三区xxxx监狱_成人国产片免费_日韩一二区在线观看_亚洲国产精品不卡av在线_97澡人人澡人澡人人澡天天_五月婷av综合网色伊人苍井空_四虎WWW成人影院观看 | 狠色狠狠色狠狠狠色综合久久_99精品视频一区二区_操操操av_一级视频在线观看视频在线啦啦_久久93_chengren网站_国产经典1区2区3区_A毛片免费全部播放 | 九九久久99_99久色_日本一区二区三区免费播放_成人午夜亚洲精品无码区_逼逼爱插插网站_新加坡毛片_蜜臀久久蜜臀av国内精品久久久_久久国产精品久久精品国产 | AV国产剧情MD精品麻豆_亚洲国产综合精品在线一区_91碰在线视频_国产偷窥女洗浴在线观看亚洲_99热5_综合激情五月综合激情五月激情1_精品国产aⅴ无码一区二区_久久婷婷是五月综合色 | 国产裸体视频_好猛好深好爽喷水无码视频_久久久久成人片免费观看_午夜在线观看免费线无码视频_亚洲高清视频一区二区三区_欧美视频区_亚洲精品视频二区_中文字幕综合视频 | 日本高清成人免费播放_中文乱码字幕在线中文乱码_成人一级毛片_一区二区成人在线_欧美一区二区三区在线观看视频_欧美一级二级视频_三级a做爰一女二男视频_少妇极品熟妇人妻 | 亚洲自拍偷拍一区_a4yy午夜_久久久久九九九九_国产超碰av_777久久精品一区二区三区无码_黑人粗硬进入过程视频_av在线收看_中国高清av | 国产午夜不卡片免费视频_97国产精品人妻无码免费_国产一卡2卡3卡4卡网站免费_97se亚洲综合在线_日韩AV一区二区三区免费看_96精品_香蕉伊蕉伊中文视频在线_九一毛片 | 色偷偷亚洲第一综合网_在线观看的片www免费观看_爆乳一丝丝不挂裸体大胸美女_相泽南亚洲一区二区在线播放_美女裸体无遮挡永久免费视频网站_日韩av激情在线观看_99re超碰_中文天堂在线资源www | 欧美成aⅴ人高清WW_亚洲色大成网站WWW永久麻豆_成全视频免费高清观看在线动漫_亚洲VA在线VA天堂VA欧美VA_2023天天操_视屏一区_a视频免费观看_国产成人综合久久精品 | 亚洲一区二区久久久久久_亚洲精品国产高清一线久久_丝袜美女被遭强高潮网站_鲁一鲁操一操_中文字幕精品视频在线观看_精品在线一区_中国成人亚色综合网站_久久久123 | 国产精品日韩一区二区三区_vps私人毛片_欧美younv交_免费观看韩国理论片_国产精品一二三区视频出来一_粉嫩饱饱鱼一线天在线观看_国模少妇一区二区三区咪咕_日日做夜狠狠爱欧美黑人 | 亚洲不乱码卡一卡二卡4卡5_亚洲va中文字幕_免费观看黄色毛片_在线观看中文字幕码_操av在线_午夜福利理论片高清在线观看_国产精品伦视频观看免费_成人亚洲一区二区一 | 国产一级毛片视频在线!_天天草天天_国产精品无码永久免费不卡_91久久夜色精品国产九色_日韩亚洲在线观看_久久久妻_久久免费看黄A级毛片连期A片_久久精品国产久精国产69 | 老头天天吃我奶躁我的视频_男人的天堂AV亚洲一区2区_亚洲高清不卡视频_超碰在线c_亚洲A∨无码男人的天堂_无码色av一二区在线播放_99热最新精品_国产裸体视频网站 | 日韩av视屏_久久麻花精品一二三区_99福利影院_国产激情精品久久久第一区二区_奇米在线_女女女女擦bbb毛片_日本天堂在线播放_www日韩 | 亚洲免费高清视频_国产大片一区_欧美精品入口蜜桃_国产高清免费在线观看_四虎在线免费_精品国产乱子伦_蜜桃av色_国产精品女人久久 | 亚洲精品TV久久久久久久久久_天堂网资源WWW_日本新janpanese乱熟_午夜666_国产高清视频一区三区_日皮视频免费看_亚洲热在线视频_a人片中文字幕一区二区 | 精品一区二区三区影院在线午夜_国产成人AV综合亚洲色欲_交换娇妻呻吟hd中文字幕_东北老富婆高潮大叫对白_日日摸夜夜添夜夜躁好吊_97婷婷狠狠成为人免费视频_成人网站网址在线观看播放_波多野结衣av一本一道 国产毛片一线_亚洲性生活片_天天干干夜夜_超碰男人_妞干网国产_3D动漫同人精品无码专区_2021av视频_国产精品久久久久久久久久久痴汉 | 亚洲草草视频_91亚洲视频在线观看_色七七影院在线观看_国产一级片91_99在线国产视频_在线观看亚洲AV无码每日更新_国色天香WWW视频_成年人视频在线免费看 | 国产一级毛片视频在线!_天天草天天_国产精品无码永久免费不卡_91久久夜色精品国产九色_日韩亚洲在线观看_久久久妻_久久免费看黄A级毛片连期A片_久久精品国产久精国产69 | 男女18禁啪啪无遮挡激烈网站_黄色毛片免费进入_学园默示录免费观看_辽宁人妻Chinese_在线婷婷_黄的网站在线观看_欧美特级黄色大片_日本在线视频免费 | 一区二区日韩视频_古装激情偷乱人伦视频_日本免费一二三区_日本三级动作片_成人午夜福利视频后入_国产超污精品A级毛片_久久不色_中国精品久久精品三级 | 琪琪的色原网站_av毛片在线_欧美精品日韩在线_日韩一级网_91caoporn超碰_欧美一级毛片ⅹxx_成人免费av片在线观看_三级毛片子 | 青青青国产精品一区二区_97人人爽人人喊人人模波多_三级免费网址_黄色片aaaa_四虎av成人_欧美大片一区_日韩精品无码区免费专区_91污免费 | 亚洲愉拍一区二区三区_中文乱码字幕无线观看_色综合天天网_午夜在线看_日韩成人片_亚洲乱码一区二区三区在线观看_日韩精品第1页_男人添女人下部全视频 | 无码人妻黑人中文字幕_日韩欧美中文视频_国产精品无码无片在线播放_亚洲精品GV天堂无码男同_久久ri资源网_亚洲天堂男人影院_国产成人欧美视频在线观看_一本大道久久a久久精二佰 | 日本a级毛片免费视频不卡_精品久久久久久国产_久操国产在线_色综合网址_成人国产精品免费观看视频_欧美特级一级片_人妻少妇HEYZO无码专区_av天堂精品久久久久 | 男男被各种姿势C到高潮视频_国内精品久久久久影院古代_1234成人站_一夲道久久东京热_欧美人与拘牲交大全视频_国产aⅴ一区二区三区_中文字幕婷婷日韩欧美亚洲_天天天天操 | 亚洲av久播在线播放_亚洲国产精品精_久久国产日韩精华液的功效_亚韩无码一区二区在线视频_嫩模被啪的呻吟不断_久久久国产一区二区三区四区小说_亚洲一区二区三区乱码在线欧洲_4hu最新网 | 精品深夜AV无码一区二区老年_91视频国产一区_91麻豆视频在线观看_亚洲一区二区三区AV在线观看_高清无码专区av_99re成人精品视频_国产性夜夜春夜夜爽1A片_午夜琪琪 |