Win2003 Server的安全性较之Win2K确实有了很大的提高,但是用Win2003 Server作为服务器是否就真的安全了?如何才能打造一个安全的个人Web服务器?下面我们简单介绍一下
一、Windows Server2003的安装
1、安装系统最少两需要个分区,分区格式都采用NTFS格式
2、在断开网络的情况安装好2003系统
3、安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务)。默认情况下,IIS服务没有安装,在添加/删除Win组件中选择;应用程序服务器”,然后点击;详细信息”,双击Internet信息服务(iis),勾选以下选项:
Internet 信息服务管理器;
公用文件;
后台智能传输服务 (BITS) 服务器扩展;
万维网服务。
如果你使用 FrontPage 扩展的 Web 站点再勾选:FrontPage 2002 Server Extensions
4、安装MSSQL及其它所需要的软件然后进行Update。
5、使用Microsoft 提供的 MBSA(Microsoft Baseline Security Analyzer) 工具分析计算机的安全配置,并标识缺少的修补程序和更新。下载地址:见页末的链接
二、设置和管理账户
1、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。
2、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的密码
3、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,当然现在也有一个DelGuest的工具,也许你也可以利用它来删除Guest账户,但我没有试过。
4、在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为;三次登陆无效”,;锁定时间为30分钟”,;复位锁定计数设为30分钟”。
5、在安全设置-本地策略-安全选项中将;不显示上次的用户名”设为启用
6、在安全设置-本地策略-用户权利分配中将;从网络访问此计算机”中只保留Internet来宾账户、启动IIS进程账户。如果你使用了Asp.net还要保留Aspnet账户。
7、创建一个User账户,运行系统,如果要运行特权命令使用Runas命令。
三、网络服务安全管理
1、禁止C$、D$、ADMIN$一类的缺省共享
打开注册表,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters,在右边的窗口中新建Dword值,名称设为AutoShareServer值设为0
2、 解除NetBios与TCP/IP协议的绑定
右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的NETBIOS
3、关闭不需要的服务,以下为建议选项
Computer Browser:维护网络计算机更新,禁用
Distributed File System: 局域网管理共享文件,不需要禁用
Distributed linktracking client:用于局域网更新连接信息,不需要禁用
Error reporting service:禁止发送错误报告
Microsoft Serch:提供快速的单词搜索,不需要可禁用
NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要禁用
PrintSpooler:如果没有打印机可禁用
Remote Registry:禁止远程修改注册表
Remote Desktop Help Session Manager:禁止远程协助
四、打开相应的审核策略
在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意 的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做 出选择。
推荐的要审核的项目是:
登录事件 成功 失败
账户登录事件 成功 失败
系统事件 成功 失败
策略更改 成功 失败
对象访问 失败
目录服务访问 失败
特权使用 失败
五、其它安全相关设置
1、隐藏重要文件/目录
可以修改注册表实现完全隐藏:;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠标右击 ;CheckedValue”,选择修改,把数值由1改为0
2、启动系统自带的Internet连接防火墙,在设置服务选项中勾选Web服务器。
3、防止SYN洪水攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名为SynAttackProtect,值为2
4. 禁止响应ICMP路由通告报文
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface
新建DWORD值,名为PerformRouterDiscovery 值为0
5. 防止ICMP重定向报文的攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
将EnableICMPRedirects 值设为0
6. 不支持IGMP协议
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名为IGMPLevel 值为0
7、禁用DCOM:
运行中输入 Dcomcnfg.exe。 回车, 单击;控制台根节点”下的;组件服务”。 打开;计算机”子文件夹。
对于本地计算机,请以右键单击;我的电脑”,然后选择;属性”。选择;默认属性”选项卡。
清除;在这台计算机上启用分布式 COM”复选框。
注:3-6项内容我采用的是Server2000设置,没有测试过对2003是否起作用。但有一点可以肯定我用了一段的时间没有发现其它副面的影响。
六、配置 IIS 服务:
1、不使用默认的Web站点,如果使用也要将 将IIS目录与系统磁盘分开。
2、删除IIS默认创建的Inetpub目录(在安装系统的盘上)。
3、删除系统盘下的虚拟目录,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
4、删除不必要的IIS扩展名映射。
右键单击;默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。主要为.shtml, .shtm, .stm
5、更改IIS日志的路径
右键单击;默认Web站点→属性-网站-在启用日志记录下点击属性
6、如果使用的是2000可以使用iislockdown来保护IIS,在2003运行的IE6.0的版本不需要。
7、使用UrlScan
UrlScan是一个ISAPI筛选器,它对传入的HTTP数据包进行分析并可以拒绝任何可疑的通信量。目前最新的版本是2.5,如果是2000Server需要先安装1.0或2.0的版本。下载地址见页未的链接
如果没有特殊的要求采用UrlScan默认配置就可以了。
但如果你在服务器运行ASP.NET程序,并要进行调试你需打开要%WINDIR%\System32\Inetsrv\URLscan
edius如何设计打字机打字效果?在edius软件里,倘若没用相关字幕......
阅读很多小伙伴在选择设计软件是都会将Canva可画放在首位,因为C......
阅读如何在电脑上安装佳能lbp2900+打印机驱动呢,具体有想那些步骤......
阅读一般在操作Windows10系统上,系统更新是通过在更新和安全窗口中......
阅读盗贼之海已经可以在steam上进行下载了,很多玩家都满怀期待的......
阅读对于win10和win8系统,我们有时候会想知道这两个系统哪个更省电,续航能力更好一些。对于这个问题小编认为,win10虽然说是性能优化方面很优秀,运行起来也是顺畅无比,但是正式因为这些优...
次阅读
很多使用win10系统的小伙伴在安装完系统后进行设置,把一些颜色设置为自己喜欢的,可是时间一久了就不知道如何恢复过来了,今天小编教大家win10颜色如何恢复默认设置,只要把设置里的选...
次阅读
由于Windows Server系列是面向服务器和工作站的操作系统,所以微软在其中屏蔽了不少日常功能,比如蓝牙设备就无法在Windows Server 2008上使用。 虽然微软技术专家Gil Kirkpatrick日前曾经给出...
次阅读
win10系统是比较新颖,很多老用户刚接触的时候可能都还不是很适应,整个系统界面也让人觉得很陌生,不过没关系,下面就和大家一起来学习一下如何把win10界面改成win7。...
次阅读
电脑关闭蓝灯Lantern后无法连接到网络 lantern蓝灯关了为什么电脑无法上网...
次阅读
在win10系统的使用过程中,有时候会忘记账户密码,很多小伙伴遇见这种问题往往不知道该怎么办才好。那么有什么办法可以解决忘记账户密码的问题呢?在这里小编为大家带来了两种解决方案...
次阅读
Rs_prerelease 更新 win11专业版 Build 22463.1000 更新日志,包含改进、错误修复和已知问题以及下载链接。 win11专业版 Insider 的开发频道正在接收一个包含大量错误...
次阅读
win10微软拼音中英文切换快捷键是可以修改的,很多用户非常不习惯用系统默认的快捷键切换,想要自定义一个键位,其实非常的简单,下面来一起看看详细的修改教程吧。...
次阅读
我们在使用电脑的情况下有些时候需要对计算机进行系统的安装重装,那么在重装系统之前是要下载操作系统的。但是很多小伙伴不知道操作系统在哪里下载比较安全可靠。对于这种问题小编觉...
次阅读
近日有Windows10系统用户来反应,在使用电脑下载安装Win10 21H1版本时,有可能会出现更新失败的情况,在经过重试之后...
次阅读
在玩游戏的时候19003版本会经常出现突然卡顿掉帧的情况。对于这种情况小编觉得可能是因为新版本与设备之间的不兼容或者是新版本中存在的BUG。可以尝试回退系统或者是更新驱动程序。具体...
次阅读
不少用户在升级了win10系统后都不知道Internet选项在什么位置,今天就给你们带来了win10internet选项位置详情,如果你有需要的话就来看看吧。...
次阅读
微软发布了新的版本wein101909之后许多小伙伴都更新了新的版本。新版本中的多核优化功能让人很是期待,那么win101909怎么开启多核优化呢,让小编告诉你吧。...
次阅读
我们在使用win10操作系统的时候,如果遇到了每次重启都要手动开启代理的情况,小编觉得可以尝试打开服务菜单,可以在里面设置启动类型。具体步骤一起来看看小编是怎么做的吧,希望可以...
次阅读
当我们的win10系统出现问题的时候,就会查到很多解决方法,诸如还原,重装。那么这两者究竟有什么不一样的地方呢?下面就让小编告诉大家Win10重置此电脑和重装系统的区别。...
次阅读