日本高清免费一本视频100禁_在线不卡欧美精品一区二区三区_国产一区二区好的精华液_中文综合在线_国产啊啊啊视频在线观看_大地资源网免费观看高清

中國專業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁 > IT服務(wù) > 桌面服務(wù) >

桌面運(yùn)維知識加固基于Windows 2003平臺的WEB服務(wù)器


2020-04-12 20:15 作者:艾銻無限 瀏覽量:


加固基于Windows 2003平臺的WEB服務(wù)器
 
基于Windows平臺下IIS運(yùn)行的網(wǎng)站總給人一種感覺就是脆弱。早期的IIS確實存在很多問題,不過我個人認(rèn)為自從Windows Server 2003發(fā)布后,IIS6及Windows Server 2003新的安全特性、更加完善的管理功能和系統(tǒng)的穩(wěn)定性都有很大的增強(qiáng)。雖然從Windows Server 2003上可以看到微軟不準(zhǔn)備再發(fā)展ASP,特別是不再對Access數(shù)據(jù)庫的完好支持,但是面對它的那些優(yōu)勢迫使我不得不舍棄Windows 2000 Server。況且我也不需要運(yùn)行太多的ASP+Access,因為我的程序都是PHP+MySQL(說實話我不喜歡微軟的ASP和ASPNET),而且我確實信賴Windows Server 2003!

  服務(wù)器、網(wǎng)站,看到這些詞大家都會想到什么,不只是性能更加關(guān)注的是它的安全問題。很多人都無法做到非常完美的安全加固,因為大部分的資料都來源互聯(lián)網(wǎng),而互聯(lián)網(wǎng)的資料總不是那么詳盡,畢竟每個服務(wù)器的應(yīng)用環(huán)境及運(yùn)行程序不同。

  我從事互聯(lián)網(wǎng)這個行業(yè)只有2年時間,其間遇到了很多問題,我所管理的服務(wù)器部分是開放式(PUBLIC)的,它是向互聯(lián)網(wǎng)的用戶敞開的,所以我所面臨的問題就更加的多!安全性首當(dāng)其要,其次是系統(tǒng)的穩(wěn)定性,最后才是性能。要知道服務(wù)器上存在很多格式各樣的應(yīng)用程序,有些程序本身就有缺陷,輕者造成服務(wù)器當(dāng)機(jī),嚴(yán)重的會危及到服務(wù)器的整個數(shù)據(jù)安全。

  舉個例子,有一臺運(yùn)行著300多個網(wǎng)站的Windows 2000 Server,一段時間里它經(jīng)常Down機(jī),發(fā)現(xiàn)內(nèi)存泄漏特別快,幾分鐘時間內(nèi)存使用立刻飆升到900M甚至高達(dá)1.2G,這個時候通過遠(yuǎn)程是無法訪問服務(wù)器了,但是服務(wù)器系統(tǒng)本身卻還在運(yùn)行著。這個問題著實讓我頭疼了很長一段時間,因為如果要排查故障就要從這些網(wǎng)站入手,而網(wǎng)站的數(shù)量阻礙了我的解決進(jìn)度。后來通過Filemon監(jiān)控文件讀取來縮小排查范圍,之后對可疑網(wǎng)站進(jìn)行隔離,最終找到故障點(diǎn)并解決。要知道一段小小的代碼就可以讓運(yùn)行IIS5的 Windows 2000 Server 掛掉!而在Windows Server 2003下,應(yīng)用程序的級別低中高級變更為了程序池,這樣我們就可以對一個池進(jìn)行設(shè)置對內(nèi)存和CPU進(jìn)行保護(hù)。它的這一特性讓我減輕了很多的工作量并且系統(tǒng)也穩(wěn)定了很多。

  另外嚴(yán)重的就是安全性的問題了,無論任何文章都有一個宗旨就是盡量在服務(wù)器少開放端口,并開放必要的服務(wù),禁止安裝與服務(wù)器無關(guān)的應(yīng)用程序。在 Windows 2000 Server中,目錄權(quán)限都是Everyone,很多服務(wù)都是以SYSTEM權(quán)限來運(yùn)行的,如Serv-U FTP 這款出色的FTP服務(wù)器平臺曾經(jīng)害苦了不少人,它的溢出漏洞可以使入侵者輕松的獲取系統(tǒng)完全控制權(quán),如果做到呢?就是因為Serv-U FTP服務(wù)使用SYSTEM權(quán)限來運(yùn)行,SYSTEM的權(quán)利比Administrator的權(quán)利可大的多,注冊表SAM項它是可以直接訪問和修改的,這樣入侵者便利用這一特性輕松在注冊表中克隆一個超級管理員賬號并獲取對系統(tǒng)的完全控制權(quán)限。

  我的目標(biāo):加固WEB服務(wù)器系統(tǒng),使之提高并完善其穩(wěn)定性及安全性。

  系統(tǒng)環(huán)境:Windows Server 2003 Enterprise Edition With Service Pack 1(以下簡稱W2k3SP1),WEB平臺為IIS6,F(xiàn)TP平臺為Serv-U FTP Server

  安裝配置操作系統(tǒng)

  安裝操作系統(tǒng),在安裝前先要先去調(diào)整服務(wù)器的BIOS設(shè)置,關(guān)閉不需要的I/O,這樣節(jié)省資源又可以避免一些硬件驅(qū)動問題。務(wù)必斷開服務(wù)器與網(wǎng)絡(luò)的連接,在系統(tǒng)沒有完成安全配置前不要將它接入網(wǎng)絡(luò)。在安裝過程中如果網(wǎng)卡是PNP類型的,那么應(yīng)當(dāng)為其網(wǎng)絡(luò)屬性只配置允許使用TCP/IP協(xié)議,并關(guān)閉在 TCP/IP上的NETBIOS,為了提供更安全的保證,應(yīng)該啟用TCP/IP篩選,并不開放任何TCP端口。完成操作系統(tǒng)的安裝后,首次啟動 W2K3SP1,會彈出安全警告界面,主要是讓你立刻在線升級系統(tǒng)更新補(bǔ)丁,并配置自動更新功能,這個人性化的功能是W2K3SP1所獨(dú)有的,在沒有關(guān)閉這個警告窗口前,系統(tǒng)是一個安全運(yùn)行的狀態(tài),這時我們應(yīng)當(dāng)盡快完成系統(tǒng)的在線更新。

  修改Administrator和Guest這兩個賬號的密碼使其口令變的復(fù)雜,并通過組策略工具為這兩個敏感賬號更名。修改位置在組策略中Computer Configuration-Windows Settings-Security Setting-Local Policies-Security Options下,這樣做可以避免入侵者馬上發(fā)動對此賬號的密碼窮舉攻擊。

  服務(wù)器通常都是通過遠(yuǎn)程進(jìn)行管理的,所以我使用系統(tǒng)自帶的組件 “遠(yuǎn)程桌面”來對系統(tǒng)進(jìn)行遠(yuǎn)程管理。之所以選擇它,因為它是系統(tǒng)自帶的組件缺省安裝只需要去啟用它就可以使用,支持驅(qū)動器映射、剪切板映射等應(yīng)用,并且只要客戶端是WindowsXP PRO都會自帶連接組件非常方便,最主要還有一點(diǎn)它是免費(fèi)的。當(dāng)然第三方優(yōu)秀的軟件也有如:PCAnyWhere,使用它可以解決Remote Desktop無法在本地環(huán)境模式下工作的缺點(diǎn)。為了防止入侵者輕易地發(fā)現(xiàn)此服務(wù)并使用窮舉攻擊手段,可以修改遠(yuǎn)程桌面的監(jiān)聽端口:

  1. 運(yùn)行 Regedt32 并轉(zhuǎn)到此項:

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

  注意:上面的注冊表項是一個路徑;它已換行以便于閱讀。

  2. 找到“PortNumber”子項,您會看到值 00000D3D,它是 3389 的十六進(jìn)制表示形式。使用十六進(jìn)制數(shù)值修改此端口號,并保存新值。

  要更改終端服務(wù)器上某個特定連接的端口,請按照下列步驟操作: 運(yùn)行 Regedt32 并轉(zhuǎn)到此項:

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\connection

  注意:上面的注冊表項是一個路徑;它已換行以便于閱讀。

  3. 找到“PortNumber”子項,您會看到值 00000D3D,它是 3389 的十六進(jìn)制表示形式。使用十六進(jìn)制數(shù)值修改此端口號,并保存新值。

http://www.itbmw.com/

  注意:由于在終端服務(wù)器 4.0 版中尚未完全實現(xiàn)備用端口功能,因此只是“在合理的限度內(nèi)盡量”提供支持,如果出現(xiàn)任何問題,Microsoft 可能要求您將端口重設(shè)為 3389。

  原文來源:微軟知識庫KB187623。當(dāng)然為了達(dá)到更加安全的訪問,還可以采用IPSec來保護(hù)遠(yuǎn)程桌面的連接訪問。

  禁用不必要的服務(wù)不但可以降低服務(wù)器的資源占用減輕負(fù)擔(dān),而且可以增強(qiáng)安全性。下面列出了可以禁用的服務(wù):

  Application Experience Lookup Service

  Automatic Updates

  BITS

  Computer Browser

  DHCP Client

  Error Reporting Service

  Help and Support

  Network Location Awareness

  Print Spooler

  Remote Registry

  Secondary Logon

  Server

  Smartcard

  TCP/IP NetBIOS Helper

  Workstation

  Windows Audio

  Windows Time

  Wireless Configuration

  打開服務(wù)器本地計算機(jī)策略(gpedit.msc),參考以下選擇和修改對服務(wù)器進(jìn)行加固:

  1. 設(shè)置帳號鎖定閥值為5次無效登錄,鎖定時間為30分鐘;

  2. 從通過網(wǎng)絡(luò)訪問此計算機(jī)中刪除Everyone組;

  3. 在用戶權(quán)利指派下,從通過網(wǎng)絡(luò)訪問此計算機(jī)中刪除Power Users和Backup Operators;

  4. 為交互登錄啟動消息文本。

  5. 啟用 不允許匿名訪問SAM帳號和共享;

  6. 啟用 不允許為網(wǎng)絡(luò)驗證存儲憑據(jù)或Passport;

  7. 啟用 在下一次密碼變更時不存儲LANMAN哈希值;

  8. 啟用 清除虛擬內(nèi)存頁面文件;

  9. 禁止IIS匿名用戶在本地登錄;

  10. 啟用 交互登錄:不顯示上次的用戶名;

  11. 從文件共享中刪除允許匿名登錄的DFS$和COMCFG;

  12. 禁用活動桌面。

  強(qiáng)化TCP協(xié)議棧:

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

  "SynAttackProtect"=dword:00000001

  "EnablePMTUDiscovery"=dword:00000000

  "NoNameReleaseOnDemand"=dword:00000001

  "EnableDeadGWDetect"=dword:00000000

  "KeepAliveTime"=dword:00300000

  "PerformRouterDiscovery"=dword:00000000

  "TcpMaxConnectResponseRetransmissions"=dword:00000003

  "TcpMaxHalfOpen"=dword:00000100

  "TcpMaxHalfOpenRetried"=dword:00000080

  "TcpMaxPortsExhausted"=dword:00000005

  安裝和配置IIS

  進(jìn)入Windows組件安裝,找到應(yīng)用程序服務(wù)器,進(jìn)入詳細(xì)信息,勾選ASP.NET后,IIS必須的組件就會被自動選擇,如果你的服務(wù)器需要運(yùn)行ASP腳本,那么還需要進(jìn)入Internet信息服務(wù)(IIS)-萬維網(wǎng)服務(wù)下勾選Active Server Pages。完成安裝后,應(yīng)當(dāng)在其他邏輯分區(qū)上單獨(dú)建立一個目錄用來存儲WEB網(wǎng)站程序及數(shù)據(jù)。

  一臺WEB服務(wù)器上都運(yùn)行著多個網(wǎng)站,他們之間可能互不相干,所以為了起到隔離和提高安全性,需要建立一個匿名WEB用戶組,為每一個站點(diǎn)創(chuàng)建一個匿名訪問賬號,將這些匿名賬號添加到之前建立的匿名WEB用戶組中,并在本地計算機(jī)策略中禁止此組有本地登錄權(quán)限。

  最后優(yōu)化IIS6應(yīng)用程序池設(shè)置:

  1. 禁用缺省應(yīng)用程序池的空閑超時;

  2. 禁用緩存ISAPI擴(kuò)展;

  3. 將應(yīng)用程序池標(biāo)識從NetworlService改為LocalService;

  4. 禁用快速失敗保護(hù);

  5. 將關(guān)機(jī)時間限制從
有關(guān)更多IT知識請關(guān)注北京艾銻無限http://www.bjitwx.com/

相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: www视频免费在线观看_女人精69xxx免费网站_国产99久久久国产精品成人免费_人人艹人人射_一级啪啪_好吊妞视频988在线播放_伊人干综合_日韩中文字幕无码一区二区三区 | 久久久精品人妻一区二区三区蜜桃_美女视频在线观看黄_大地8在线观看免费影视大全_999人在线精品播放视频_日韩视频一二区_亚洲同人在线播放_天堂精品在线_午夜国产精品成人 | 超碰97成人_97在线视频免费人妻_韩国免费一区_无码国产色欲XXXX视频_国产精品久久久久久99999_日韩国产亚洲欧美成人图片_午夜宅男在线观看_欧美日韩综合一区二区三区 | 一级片在线免费_偷偷做久久久久网站_精品国产髙清在线看国产毛片_yjizz视频_av网站一区二区三区_国产精品国精无码A片AV_麻豆伦理视频_亚洲宅男一区 | 国产亚洲精品AA片在线观看网站_黄色免费在线观看网址_九一亚色_91蝌蚪九色_末发育娇小性色xxxxx视频_国产精品久久久免费看_九九精视频_免费很黄无遮挡的视频 | 手机看片福利一区二区三区_日韩做暖暖_精品人妻无码一区二区三区牛牛_无码AV无码天堂资源网_国产人澡人澡澡澡人碰视_国产精品福利一区二区三区_亚洲性受_久久免费看 | 成年人免费观看视频网站_99精品视频播放_射进去小说_国产成人综合网站_色成人Www精品永久观看_精品国产成人在线_国产一级视频在线播放_欧亚乱熟女一区二区在线 | 夜夜揉揉日日人人视频_秋霞成人午夜伦在线观看_jizz在线观看免费_91大神精品在线_国产精品精品国产_成年肉动漫在线观看无码中文_老熟女重囗味HDXX70星空_久久久久久久久影院 | 超碰人人在_成人视频在线观看_国产伦理久久久久久妇女_chinese国产hd中国熟女_中日韩一级片_亚洲精品ww久久久久久p站_欧美在线视频一区二区三区_小荡货腿张开让我cao爽视频 | 亚洲九九九九_久久久久国产A免费观看RELA_俺去俺来也www色官网cms_av地址在线观看_国产亚洲99影院_久久亚洲精品国产精品_一级毛片成人免费看免费不卡_新91网站 | 97偷拍在线视频_国产自一区_天天做天天爱天天操_国产女人视频在线观看_久久久久久久av麻豆果冻_色婷婷综合久色_av超碰在线观看_男人女人真曰批视频播放在线 | 国产精品久久久久久久久齐齐_亚洲理论_少妇人妻14页_麻花色_中文屏幕乱码av_久久久久久福利视频_60老熟女多次高潮露脸视频_精品国产一区二区三区av小说_毛片123 精品av中文字幕在线毛片_中国一级片_日批一级片_高清成人爽a毛片免费_美景之屋5在线观看_欧美乱妇无码毛片_中文亚洲成A人片在线观看_国产成人无码A区在线观看视频不卡 | 国产黄色视频白丝_午夜精品福利一区二区蜜股av_日本在线观看不卡_国产91丝袜高跟系列_亚洲国产观看_中文字幕日本精品_www.成人亚洲_国产高清一区在线 | 麻豆传媒tv_小嫩模无套内谢第一次_人成精品_国产婷婷精品AV在线_亚洲熟妇av午夜无码不卡_国产一大二大不卡专区_明星一级毛片_人人看人人干 | 国产美女一级二级三级chinese_无码毛片中文字幕加勒比免费高清_久久久久高清_97超碰资源站_日韩国产亚洲精品_掐住奶头用针扎进乳孔里小说_国产自产视频一区二区三区_毛片网此 | h无码精品动漫在线观看_超级色观看在线_国内揄拍国内精品浪潮av_美女的烦恼视频播放网站_日韩一区二区在线看_精品国产粉嫩内射白浆内射双马尾_国产二级av_中文字幕亚洲精品久久AV | 91色爱_1100lu永久网址_亚洲AV无码AV男人的天堂_国产日韩一区二区三区四区_天天爱天天做天天爽_98久久_亚洲黄色小说图片_在线观看瑟瑟 | 精品国产亚洲第一区二区三区_高清国产在线观看_日本最新免费二区三区_a级片观看_亚洲一级不卡_国产呦VA在线观看_日韩人妻无码精品—专区_中国少妇嫖妓BBWBBW | 日韩精品一级毛片_91成人免费在线观看_最近的中文字幕视频完整_国产一区二区三区网站_黄色精品一区二区_99视频有精品视频高清_国产在线精品一区二区在线播放_av人摸人人人澡人人超碰 | 自拍理论片_2019中文字幕在线视频_91精品国产麻豆国产在线观看_精品无人区一区二区三区_欧洲妓女在线视频免费看_精品久久久久久无码人妻_四级毛片_国产精品高清网站 | 中日韩精品无码一区二区三区_国产精品福利视频一区_国产成人一区二区视频免费_国产精品麻豆视频国产馆_日本国产一区二区三区在线观看_free国产粉嫩熟妇xxxhd_国产精品无码久久综合_激情影院内射美女 | 国产偷自拍对白在线视频_国产精品一二三区视频_欧美精品一区二区三区手机在线_国产精品成人在线播放_亚洲老妇色熟女老太_91麻豆精品国产综合久久久久久_手机在线免费av_亚洲精品韩国美女在线 | 午夜久久成人_chinesemature老熟妇_亚洲精品中字_狠狠色噜噜狠狠狠7777奇米_黑人特级欧美aaaaaa片_777国产偷窥盗摄精品视频_成年人免费观看的视频_色婷婷久久99综合精品jk白丝 | 亚洲二区不卡_一本大道久久东京热无码av_青青草草视频_av色综合网_毛片一区二区三区无码_亚洲中文字慕日产2021_亚洲精品国产精品乱码不99按摩_亚洲成Av人片在线观看不卡 | 青天衙门第一部40集_av免费一区_国产欧美做爰xxxⅹ在线观看_国产乱了伦视频大全亚琴影院_国产偷抇久久精品a片蜜臀a_国产精品久久久久久久久小说_国产高清中文手机在线观看_精品国产一区二区三区av片 | 狠色狠狠色狠狠狠色综合久久_99精品视频一区二区_操操操av_一级视频在线观看视频在线啦啦_久久93_chengren网站_国产经典1区2区3区_A毛片免费全部播放 | 深夜视频免费在线观看_日本韩国一级淫片a免费_在线免费看黄色片_尤物在线观看视频不卡无码_免费a在线观看_成人性生活大片_91久久精品一区二区_亚洲AV无码片在线播放仙踪林 | av天天在线_少妇三级全黄在线播放_无码免费人妻A片AAA毛片_91色噜噜狠狠狠狠色综合_999精品_边吃奶边做爰高潮免费视频_国产精品6666_国产精品久久久久久久久快鸭 | 99久久精品免费精品国产_亚洲国产精品无码一区二区_精品人妻少妇一区二区三区不卡_亚洲欧美天堂网_99久久九九社区精品_久久久久久久亚洲视频_午夜DV内射一区区_国产婷婷一区二区三区久久 | 国产xxxxx18_亚洲综合在线不卡_草视频在线_99久热精品免费观看四虎_欧美日韩一区二区三区在线观看视频_亚洲avav天堂av在线网爱情_欧美国产偷国产精品三区_老师的双乳好大下面水好多视频 | 麻豆传媒tv_小嫩模无套内谢第一次_人成精品_国产婷婷精品AV在线_亚洲熟妇av午夜无码不卡_国产一大二大不卡专区_明星一级毛片_人人看人人干 | 直接看的Av网站免费观看_精品欧美国产一区二区三区_成人黄网站片免费视频_老司机精品视频免费观看_亚洲aⅴ欧洲av国产综合图片_天天色操_久久久国产精品女同三区_日本卡一卡2卡三卡4乱卡乱码 | www.嫩草_人人爽人人爽人人片a∨_国产三级农村妇女在线观看_99无人区码一码二码三码四码_182tv午夜_丰满少妇被猛烈进入在线播放_精品久久8X国产免费观看_欧美视频日韩视频 | 蜜桃av免费看_国产日韩在线播放_一级毛片在线观看网站_在线观看无码视频_亚洲操bb_中文字字幕在线中文无码_国产精品女同一区三区五区_国产福利小视频 | 成人黄色av_国产精品99无码一区二区_久久免费视频3_日本www色_少妇激情艳情综合小视频_久久99久久99小草精品免视看_国产熟女精品一区二区_黄色影视网站 | www视频在线观看_av播放片在线观看_麻豆亚洲高清无矿砖码区_91国语_99亚洲一区二区_精品无码专区久久久水蜜桃_久久久久成人片免费观看蜜芽_精品国产一区二区三区不卡蜜臂 | 亚洲欧美中文在线视频_国产的毛片_老司机av福利_久久伊人免费视频_无码毛片一级高潮免费视频_精品欧美久久久_亚洲第一狼人天堂久久_精品区2区3区4区产品乱码9 | 久操视频免费在线观看_亚洲免费自拍_视频在线播放国产_小草毛片_av黄色一级_国产精品天码无卡在线观看_乱色熟女综合一区二区三区_美女一级毛片免费观看 | 看免费黄色大片_素人天堂_www中文在线观看_亚洲视频在线网站_丰满的熟女爽死你视频_麻豆免费视频观看_av片免费看_久久无码中文字幕免费影院蜜桃 | 特级毛片a级毛片在线播放www_亚洲综合视频网_日日噜噜夜夜狠狠久久av小说_337P大胆日本欧美人体艺术噜噜噜_天堂在线最新版资源www中文_91tv免费视频_久久九九免费_97香蕉久久夜色精品国产 | 乱人伦人妻中文字幕不卡_蜜桃视频麻豆_99热久久是国产免费66_亚洲一级一区_色在线观看视频_欧美精品久久天天躁_香蕉欧美成人精品A∨在线观看_91.久久 |