• 网络学院
  • IT资讯
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试
加固NT和IIS的安全(上)
  站点:
  • 首 页
  • 最新软件
  • 文章教程
  • 国内软件
  • 国外软件
  • 绿色软件
  • 源码下载
  • 字体下载
加固NT和IIS的安全(上)
软件发布 加固NT和IIS的安全(上)
网络软件 系统工具 应用软件 联络聊天 图形图像 多媒体类 行业软件 游戏娱乐 编程开发 安全相关 教育教学 数码软件 绿软下载
热门软件: QQ 瑞星 pplive e话通 木马克星 千千静听 office2000 五笔字根 Photoshop 视频分割
返回文章教程首页 >> 文章首页 >> 网络技术 >> WEB服务器架设与维护 >> 加固NT和IIS的安全(上)

加固NT和IIS的安全(上)

添加时间: 2007-7-31 4:22:25  作者: Web服务器教程  阅读次数:17   来源: http://www.d9soft.com

       

 本文仅试用于运行IIS 4.0的NTS 4.0系统,如果服务器上还有其他的应用(比如Cold Fusion),那么必须同时保证这些应用本身的安全。下面所述的方法应该在安装新系统时进行,以避免不可预知的结果出现。另外需要注意的是,这种方法不应该在内部网络上(比如文件服务器)使用,因为它删除了一些NT常用的默认服务。

  一、安装

  1.所有分区为NTFS

  服务器选择独立的服务器,不选择PDC

  选择工作组成员,不选择域

  2.安装IE 4.0 SP2,不安装active desktop

  3.安装最新的服务包:SP6a

  安装最新的热补丁:

q241041 Enabling NetBT to Open IP Ports Exclusively
q243404 WINOBJ.EXE May Let You View Securable Objects Created/Opened by JET500.DLL
q243405 Device Drivers Create their Corresponding DeviceObject with FILE_DEVICE_SECURE_OPEN Device Characteristics
q244599 Fixes Required in TCSEC C2 Security Evaluation Configuration for Windows NT 4.0 Service Pack 6a. Windows NT Appears to Hang When You Log Off After Installing Service Pack 6.
q188806 NTFS Alternate Data Stream Name of a File May Return Source
q252463 Security Update, April 13, 2000
q267559 Security Update, July 17, 2000
q269862 Security Update, August 15, 2000
q271652 Security Update, September 8, 2000

  4.安装option pack

  选择自定义安装:

  只安装如下组件:

[_] Internet Information Server
[_] Internet Service Manager
[_] World Wide Web Server
[_] Microsoft Data Access Components 1.5
[_] Data Sources
[_] MDAC: ADO, OBDC, and OLE DB
[_] Remote Data Service 1.5
[_] RDS Core Files
[_] Microsoft Management Console
[_] NT Option Pack Common Files
[_] Transaction Server
[_] Transaction Server Core Components

  将www安装在和操作系统不同的分区上

  安装transaction server时选择default/local administration

  5.安装最新的MDAC (2.6 RTM as of 10/30/00)


 二、配置NT

  1.设置权限

  使用用户管理器在所有分区上的根目录上设置如下:

* Administrators::FULL CONTROL
* System::FULL CONTROL

  2.设置屏幕保护

在控制面板中选择显示
选择屏幕保护程序
选中密码保护,点击确定

  3.设置服务

  禁止如下的服务:

Alerter (disable)
ClipBook Server (disable)
Computer Browser (disable)
DHCP Client (disable)
Directory Replicator (disable)
FTP publishing service (disable)
License Logging Service (disable)
Messenger (disable)
Netlogon (disable)
Network DDE (disable)
Network DDE DSDM (disable)
Network Monitor (disable)
Plug and Play (disable after all hardware configuration)
Remote Access Server (disable)
Remote Procedure Call (RPC) locater (disable)
Schedule (disable)
Server (disable)
Simple Services (disable)
Spooler (disable)
TCP/IP Netbios Helper (disable)
Telephone Service (disable)

  在必要时禁止如下服务:

SNMP service (optional)
SNMP trap (optional)
UPS (optional

  设置如下服务为自动启动:

Eventlog ( required )
NT LM Security Provider (required)
RPC service (required)
WWW (required)
Workstation (leave service on: will be disabled later in the document)
MSDTC (required)
Protected Storage (required)

  4.如果安装了SNMP,改变community的值

  5.删除IIS例子程序的所在目录

IIS d:\inetpub\iissamples
Admin Scripts d:\inetpub\scripts
Admin Samples %systemroot%\system32\inetsrv\adminsamples
IISADMPWD %systemroot%\system32\inetsrv\iisadmpwd
IISADMIN %systemroot%\system32\inetsrv\iisadmin
Data access c:\Program Files\Common Files\System\msadc\Samples

  6.从ISM(Internet Service Manager)中删除如下目录

IISSamples
Scripts
IISAdmin
IISHelp
IISADMPWD

  7.删除不必要的IIS扩展名映射

  从ISM中:

选择计算机名,点鼠标右键,选择属性
然后选择编辑
然后选择主目录, 点击配置
选择扩展名 ".HTA", ".HTR" 和 ".IDC" ,点击删除
如果不使用server side include,则删除".shtm" ".stm" 和 ".shtml"

  8.禁止缺省的www站点

  9.禁止管理员从网络登陆

  使用NT resouce kit中的工具passprop,执行如下命令:

passprop /adminlockout /complex

  10.仅开放使用的端口

在控制面板中选择网络,点击属性择TCP/IP协议并点击属性
点击高级选项
选择"启用安全机制"并点击"配置"
将允许所有改为仅允许如下的端口:
TCP Ports UDP Ports IP Protocols
80 HTTP 161 SNMP 6
443 SSL 162 SNMP 8
22 SSH

  11.仅安装TCP/IP协议

在控制面板中选择网络,点击协议,删除所有非TCP/IP的协议

  12.禁止NetBIOS

在控制面板中选择网络,点击绑定, 选择NetBios接口,然后点击禁用

  13.移动部分重要文件并加访问控制

  创建一个只有系统管理员能够访问的目录,比如:

  d:\admin

将system32目录下的如下文件移动到上面创建的目录:

xcopy.exe, wscript.exe, cscript.exe, net.exe, ftp.exe, telnet.exe,arp.exe,
edlin.exe, ping.exe, route.exe,at.exe,finger.exe,posix.exe,rsh.exe,
atsvc.exe, qbasic.exe,runonce.exe,syskey.exe,cacls.exe, ipconfig.exe,
rcp.exe, secfixup.exe, nbtstat.exe, rdisk.exe, debug.exe, regedt32.exe,
regedit.exe, edit.com, netstat.exe, tracert.exe, nslookup.exe, rexec.exe,
cmd.exe,nslookup.exe

 

上下文章:

 

上一篇文章: 在WinNT 4.0上安装管理IIS 4.0 下一篇文章: 面向对象的Web 服务器Zope

相关文章:

  • 卡巴斯基全功能安全软件2009白皮书
  • Linux之父:最烦安全人士大肆宣扬软件漏洞
  • 病毒猖獗,怎么打开电脑文件会较安全?
  • 以MDaemon为例解释邮件服务器的安全设置
  • Server 2003中为SNMP服务配置网络安全性

相关软件:

  • 奇虎360安全卫士 4.3.0.1002 标准版
  • 奇虎360安全卫士 4.3.0.1002 豪华版
  • 还原精灵安全保镖 V5.0
  • 瑞星卡卡上网安全助手 6.0.0.29 正式版
  • windown 2000/XP安全助手 v0.9 build 1212
  • McAfee Internet Security 2006(麦咖啡网络安全特警) v8.0 汉化版

 

快速导航

  • 网络学院
  • 精品汇聚
  • 字体下载
  • 教程下载
  • ASP源码
  • PHP源码
  • Net源码
  • JSP 源码

网络技术分类导航

  • 局域网专栏
  • 病毒快报
  • 网络安全
  • 组网教程
  • WEB服务器架设与维护
  • FTP服务器架设与维护
  • DNS服务器架设与维护
  • 邮件服务器架设与维护

本类经典文章推荐

  • Web站点崩溃的原因总结
  • 保护(IIS)web服务器的15个技巧
  • 关于Win2003系统中证书服务
  • 虚拟服务器实现方法
  • Web 服务器日志工具点评
  • IIS5中的两种服务器端网页重定向方...
  • Insert和Rs.Addnew的比较
  • 什么是web 2.0 (3)
  • 什么是web 2.0 (1)
  • 什么是web 2.0 (4)

WEB服务器架设与维护阅读排行

  • 保护(IIS)web服务器的15个技巧
  • Web站点崩溃的原因总结
  • 虚拟服务器实现方法
  • 在局域网中实现Web共享
  • 关于Win2003系统中证书服务
  • 什么是web 2.0 (1)
  • IIS5中的两种服务器端网页重定向方...
  • 什么是web 2.0 (3)
  • FreeBSD下构建安全的Web服务器(1)
  • 中小企业服务器配置-Web服务器(2)

网络技术阅读总排行

  • 网络解惑:找回消失的本地连接
  • 教你如何通过路由器来控制上网
  • 网卡故障排除技巧详解
  • FlashFTP教程
  • 网上邻居十大经典应用技巧
  • 如何有效建立Win2000 VPN服务器
  • 经济实惠:组建P2P电影服务器
  • 查找局域网络中的故障技巧
  • 南阳信息港被黑案告破!
  • 小区宽带主要常见故障解决办法

广告位置

字母检索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 回到顶部

关于我们 | 版权声明 | 免责条款 | 广告联系 | 软件发布 | 下载帮助 | 下载排行 | 网站地图 | 特别鸣谢 | 友情连接

copyright; 2005-2008 D9soft.com 第九软件网 版权所有