安全配置Windows2000服務器(2)_動易Cms教程
教程Tag:暫無Tag,歡迎添加,賺取U幣!
最后,為了保險起見,可以使用IIS的備份功能,將剛剛的設定全部備份下來,這樣就可以隨時恢復IIS的安全配置。還有,假如怕IIS負荷過高導致服務器死機,也可以在性能中打開CPU限制,如將IIS的最大CPU使用率限制在70%。
三、 賬號安全
首先,WIN2K的默認安裝答應任何用戶通過空用戶得到系統所有賬號和共享列表,這本來是為了方便局域網用戶共享資源和文件的,但是,同時任何一個遠程用戶也可以通過同樣的方法得到你的用戶列表,并可能使用暴力法破解用戶密碼給整個網絡帶來破壞。很多人都只知道更改注冊表Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous = 1來禁止空用戶連接,實際上WIN2K的本地安全策略里(假如是域服務器就是在域服務器安全和域安全策略里)就有這樣的選項RestrictAnonymous(匿名連接的額外限制),其中有三個值:
"0":None, Rely on default permissions(無,取決于默認的權限)
"1":Do not allow enumeration of SAM accounts and shares(不答應枚舉SAM賬號和共享)
"2":No access without explicit anonymous permissions(沒有顯式匿名權限就不答應訪問)
"0"這個值是系統默認的,沒有任何限制,遠程用戶可以知道你機器上所有的賬號、組信息、共享目錄、網絡傳輸列表(NetServerTransportEnum)等,對服務器來說這樣的設置非常危險。"1"這個值是只答應非NULL用戶存取SAM賬號信息和共享信息。"2"這個值只有WIN2K才支持,需要注重的是,假如使用了這個值,就不能再共享資源了,所以還是推薦把數值設為"1"比較好。
四、 安全日志
這里需要注重:WIN2K的默認安裝是不開任何安全審核的!那么就應該到"本地安全策略→審核策略"中打開相應的審核,這里需要說明的是,審核項目假如太少的話,你萬一想查看的時候發現沒有記錄那就一點辦法都沒有,但是審核項目假如太多,不僅會占用大量的系統資源,而且你也可能根本沒空去全部看完,這樣就失去了審核的意義。推薦的審核如下:
"賬戶治理"、"登錄事件"、"策略更改"、"系統事件"、"賬戶登錄事件"需要把"成功"和"失敗"都打開;"對象訪問"、"特權使用"、"目錄服務訪問"就只打開"失敗"。
與之相關的還有,在"賬戶策略→密碼策略"中設定:"密碼復雜性要求啟用","密碼長度最小值6位","強制密碼歷史5次","最長存留期 30天";在"賬戶策略→賬戶鎖定策略"中設定:"賬戶鎖定3次錯誤登錄","鎖定時間20分鐘","復位鎖定計數20分鐘"等。
Terminal Service的安全日志默認也是不啟用的,可以在"Terminal Service Configration(遠程服務配置)→權限→高級"中配置安全審核,一般來說只要記錄登錄、注銷事件就可以了。
五、 目錄和文件權限
為了控制好服務器上用戶的權限,同時也為了預防以后可能的入侵和溢出,還必須非常小心地設置目錄和文件的訪問權限。NT的訪問權限分為:讀取、寫入、讀取及執行、修改、列目錄、完全控制。在默認的情況下,大多數的文件夾對所有用戶(Everyone這個組)是完全敞開的(Full Control),你需要根據應用的需要進行權限重設。在進行權限控制時,請記住以下幾個原則:
1. 權限是累計的,假如一個用戶同時屬于兩個組,那么他就有了這兩個組所答應的所有權限。
2. 拒絕的權限要比答應的權限高(拒絕策略會先執行)。假如一個用戶屬于一個被拒絕訪問某個資源的組,那么不管其他的權限設置給他開放了多少權限,他也一定不能訪問這個資源。
3. 文件權限比文件夾權限高。
4. 利用用戶組來進行權限控制是一個成熟的系統治理員必須具有的優良習慣。
5. 只給用戶真正需要的權限,權限的最小化原則是安全的重要保障。
相關動易Cms教程:
- MAC錯誤的解決方法
- 如何屏蔽動易后臺導航里的某個功能菜單?
- 動易.NET版本留言自動選定欄目方法
- 動易SiteFactoty整合Discuz!NT3.0
- 在任意位置獲取根節點ID標簽
- 如何開啟SiteWeaver6.8的支持,反對功能
- Windows 2008安裝動易.NET系統之四----動易系統安裝篇
- Windows 2008安裝動易.NET系統之三----數據庫篇
- Windows 2008安裝動易.NET系統之二----IIS、目錄環境配置篇
- 數據庫修復,SQL Server 2005內部操作不一致的處理
- 如何安裝動易.net程序權限配置
- 為什么提示對Windows系統文件夾下的Temp目錄沒有訪問權限?
- 相關鏈接:
- 教程說明:
動易Cms教程-安全配置Windows2000服務器(2)
。