WIN 2003服務(wù)器終極安全及問(wèn)題解決方案
一、硬盤(pán)分區(qū)與操作系統(tǒng)的安裝
硬盤(pán)分區(qū)
總的來(lái)講在硬盤(pán)分區(qū)上面沒(méi)什么值得深入剖析的地方,無(wú)非就是一個(gè)在分區(qū)前做好規(guī)劃知道要去放些什么東西, 如果實(shí)在不知
道。那就只一個(gè)硬盤(pán)只分一個(gè)區(qū),分區(qū)要一次性完成,不要先分成FAT32再轉(zhuǎn)成NTFS。一次性分成 NTFS格式,以我個(gè)人習(xí)慣,系
統(tǒng)盤(pán)一般給12G。建議使用光盤(pán)啟動(dòng)完成分區(qū)過(guò)程,不要加載硬盤(pán)軟件。
系統(tǒng)安裝
以下內(nèi)容均以2003 企業(yè)版為例
安裝過(guò)程也沒(méi)什么多講的,安裝系統(tǒng)是一個(gè)以個(gè)人性格為參數(shù)的活動(dòng),我建議在安裝路徑上保持默認(rèn)路徑,好多文章上寫(xiě)什么安
裝路徑要改成什么呀什么的,這是沒(méi)必要的。路徑保存在注冊(cè)表里,怎么改都沒(méi)用。在安裝過(guò)程中就要選定你需要的服務(wù),如一
些DNS、DHCP沒(méi)特別需要也就不要裝了。在安裝過(guò)程中網(wǎng)卡屬性中可以只保留TCP/IP 這一項(xiàng),同時(shí)禁用NETBOIS。安裝完成后如
果帶寬條件允許可用系統(tǒng)自帶在線升級(jí)。
二、系統(tǒng)權(quán)限與安全配置
前面講的都是屁話,潤(rùn)潤(rùn)筆而已。(俺也文人一次)
話鋒一轉(zhuǎn)就到了系統(tǒng)權(quán)限設(shè)置與安全配置的實(shí)際操作階段
系統(tǒng)設(shè)置網(wǎng)上有一句話是"最小的權(quán)限+最少的服務(wù)=最大的安全"。此句基本上是個(gè)人都看過(guò),但我好像沒(méi)有看到過(guò)一篇講的比較
詳細(xì)稍具全面的文章,下面就以我個(gè)人經(jīng)驗(yàn)作一次教學(xué)嘗試!
2.1 最小的權(quán)限如何實(shí)現(xiàn)?
NTFS系統(tǒng)權(quán)限設(shè)置
在使用之前將每個(gè)硬盤(pán)根加上 Administrators 用戶為全部權(quán)限(可選加入SYSTEM用戶)
刪除其它用戶,進(jìn)入系統(tǒng)盤(pán):權(quán)限如下
C:\WINDOWS Administrators SYSTEM用戶全部權(quán)限 Users 用戶默認(rèn)權(quán)限不作修改 其它目錄刪除Everyone用戶,切記
C:\Documents and Settings下All Users\Default User目錄及其子目錄
如C:\Documents and Settings\All Users\Application Data 目錄默認(rèn)配置保留了Everyone用戶權(quán)限
C:\WINDOWS 目錄下面的權(quán)限也得注意,如 C:\WINDOWS\PCHealth、C:\windows\Installer也是保留了Everyone權(quán)限. 刪除
C:\WINDOWS\Web\printers目錄,此目錄的存在會(huì)造成IIS里加入一個(gè).printers的擴(kuò)展名,可溢出攻擊 默認(rèn)IIS錯(cuò)誤頁(yè)面已基本
上沒(méi)多少人使用了。建議刪除C:\WINDOWS\Help\iisHelp目錄 刪除C:\WINDOWS\system32\inetsrv\iisadmpwd,此目錄為管理IIS
密碼之用,如一些因密碼不同步造成500 錯(cuò)誤的時(shí)候使用 OWA 或 Iisadmpwd 修改同步密碼,但在這里可以刪掉,下面講到的設(shè)
置將會(huì)杜絕因系統(tǒng)設(shè)置造成的密碼不同步問(wèn)題。 打開(kāi)C:\Windows 搜索
net.exe;cmd.exe;tftp.exe;netstat.exe;regedit.exe;at.exe;attrib.exe;cacls.exe;format.com;
regsvr32.exe;xcopy.exe;wscript.exe;cscript.exe;ftp.exe;telnet.exe;arp.exe;edlin.exe;
ping.exe;route.exe;finger.exe;posix.exe;rsh.exe;atsvc.exe;qbasic.exe;runonce.exe;syskey.exe
修改權(quán)限,刪除所有的用戶只保存Administrators 和SYSTEM為所有權(quán)限
關(guān)閉445端口
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\netBT\Parameters
新建 "DWORD值"值名為 "SMBDeviceEnabled" 數(shù)據(jù)為默認(rèn)值"0"
禁止建立空連接
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
新建 "DWORD值"值名為 "RestrictAnonymous" 數(shù)據(jù)值為"1" [2003默認(rèn)為1]
禁止系統(tǒng)自動(dòng)啟動(dòng)服務(wù)器共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 "DWORD值"值名為 "AutoShareServer" 數(shù)據(jù)值為"0"
禁止系統(tǒng)自動(dòng)啟動(dòng)管理共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
新建 "DWORD值"值名為 "AutoShareWks" 數(shù)據(jù)值為"0"
通過(guò)修改注冊(cè)表防止小規(guī)模DDOS攻擊
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建 "DWORD值"值名為 "SynAttackProtect" 數(shù)據(jù)值為"1"
禁止dump file的產(chǎn)生
dump文件在系統(tǒng)崩潰和藍(lán)屏的時(shí)候是一份很有用的查找問(wèn)題的資料。然而,它也能夠給黑客提供一些敏感信息比如一些應(yīng)用程序
的密碼等??刂泼姘?gt;系統(tǒng)屬性>高級(jí)>啟動(dòng)和故障恢復(fù)把 寫(xiě)入調(diào)試信息 改成無(wú)。
關(guān)閉華醫(yī)生Dr.Watson
在開(kāi)始-運(yùn)行中輸入"drwtsn32",或者開(kāi)始-程序-附件-系統(tǒng)工具-系統(tǒng)信息-工具-Dr Watson,調(diào)出系統(tǒng)里的華醫(yī)生Dr.Watson ,
只保留"轉(zhuǎn)儲(chǔ)全部線程上下文"選項(xiàng),否則一旦程序出錯(cuò),硬盤(pán)會(huì)讀很久,并占用大量空間。如果以前有此情況,請(qǐng)查找user.dmp
文件,刪除后可節(jié)省幾十MB空間。
本地安全策略配置
開(kāi)始 > 程序 > 管理工具 > 本地安全策略
賬戶策略 > 密碼策略 > 密碼最短使用期限 改成0天[即密碼不過(guò)期,上面我講到不會(huì)造成IIS密碼不同步] 賬戶策略 > 賬戶鎖
定策略 >賬戶鎖定閾值 5 次 賬戶鎖定時(shí)間 10分鐘 [個(gè)人推薦配置] 本地策略 > 審核策略 > 賬戶管理 成功 失敗 登錄事件
成功 失敗 對(duì)象訪問(wèn) 失敗 策略更改 成功 失敗 特權(quán)使用 失敗 系統(tǒng)事件 成功 失敗 目錄服務(wù)訪問(wèn) 失敗 賬戶登錄事件 成功
失敗 本地策略 > 安全選項(xiàng) > 清除虛擬內(nèi)存頁(yè)面文件 更改為"已啟用" > 不顯示上次的用戶名 更改為"已啟用" > 不需要按
CTRL+ALT+DEL 更改為"已啟用" > 不允許 SAM 賬戶的匿名枚舉 更改為"已啟用" > 不允許 SAM 賬戶和共享的匿名枚舉 更改為"
已啟用" > 重命名來(lái)賓賬戶 更改成一個(gè)復(fù)雜的賬戶名 > 重命名系統(tǒng)管理員賬號(hào) 更改一個(gè)自己用的賬號(hào) [同時(shí)可建立一個(gè)無(wú)用
戶組的Administrat賬戶] 組策略編輯器
運(yùn)行 gpedit.msc 計(jì)算機(jī)配置 > 管理模板 > 系統(tǒng) 顯示"關(guān)閉事件跟蹤程序" 更改為已禁用
刪除不安全組件
WScript.Shell 、Shell.application 這兩個(gè)組件一般一些ASP木馬或一些惡意程序都會(huì)使用到。
方案一:
regsvr32 /u wshom.ocx 卸載WScript.Shell 組件
regsvr32 /u shell32.dll 卸載Shell.application 組件
如果按照上面講到的設(shè)置,可不必刪除這兩個(gè)文件
方案二:
刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{72C24DD5-D70A-438B-8A42-98424B88AFB8} 對(duì)應(yīng) WScript.Shell
刪除注冊(cè)表 HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540000} 對(duì)應(yīng) Shell.application
用戶管理
建立另一個(gè)備用管理員賬號(hào),防止特殊情況發(fā)生。
安裝有終端服務(wù)與SQL服務(wù)的服務(wù)器停用TsInternetUser, SQLDebugger這兩個(gè)賬號(hào)
用戶組說(shuō)明
在將來(lái)要使用到的IIS中,IIS用戶一般使用Guests組,也可以再重新建立一個(gè)獨(dú)立的專供IIS使用的組,但要將這個(gè)組賦予
C:\Windows 目錄為讀取權(quán)限[單一讀取] 個(gè)人不建議使用單獨(dú)目錄,太小家子氣。
二、系統(tǒng)權(quán)限與安全配置
2.2最少的服務(wù)如果實(shí)現(xiàn)
黑色為自動(dòng) 綠色為手動(dòng) 紅色為禁用
Alerter Application Experience Lookup Service Application Layer Gateway Service Application Management Automatic
Updates [Windows自動(dòng)更新,可選項(xiàng)] Background Intelligent Transfer Service ClipBook COM+ Event System COM+ System
Application Computer Browser Cryptographic Services DCOM Server Process Launcher DHCP Client Distributed File
System Distributed Link Tracking Client Distributed Link Tracking Server Distributed Transaction Coordinator DNS
Client Error Reporting Service Event Log File Replication Help and Support HTTP SSL Human Interface Device
Access IIS Admin Service IMAPI CD-Burning COM Service Indexing Service Intersite Messaging IPSEC Services [如果
使用了IP安全策略則自動(dòng),如無(wú)則禁用,可選操作] Kerberos Key Distribution Center License Logging Logical Disk
Manager [可選,多硬盤(pán)建議自動(dòng)] Logical Disk Manager Administrative Service Messenger /li> Microsoft Search
Microsoft Software Shadow Copy Provider MSSQLSERVER MSSQLServerADHelper Net Logon NetMeeting Remote Desktop
Sharing Network Connections Network DDE Network DDE DSDM Network Location Awareness (NLA) Network Provisioning
Service NT LM Security Support Provider Performance Logs and Alerts Plug and Play Portable Media Serial Number
Service [微軟反盜版工具,目前只針對(duì)多媒體類] Print Spooler Protected Storage Remote Access Auto Connection
Manager Remote Access Connection Manager Remote Desktop Help Session Manager Remote Procedure Call (RPC) Remote
Procedure Call (RPC) Locator Remote Registry Removable Storage Resultant Set of Policy Provider Routing and
Remote Access Secondary Logon Security Accounts Manager Server Shell Hardware Detection Smart Card Special
Administration Console Helper SQLSERVERAGENT System Event Notification Task Scheduler TCP/IP NetBIOS H
關(guān)鍵詞:WIN2003服務(wù)器,解決方案
閱讀本文后您有什么感想? 已有 人給出評(píng)價(jià)!
- 1
- 1
- 1
- 1
- 1
- 1