ImageVerifierCode 换一换
格式:DOCX , 页数:23 ,大小:35.79KB ,
资源ID:1130421      下载积分:1 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bingdoc.com/d-1130421.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(Windows服务器管理全攻略.docx)为本站会员(b****1)主动上传,冰点文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰点文库(发送邮件至service@bingdoc.com或直接QQ联系客服),我们立即给予删除!

Windows服务器管理全攻略.docx

1、Windows服务器管理全攻略Windows2000服务器管理全攻略 日期:2005-11-22 来自:leadbbs netkeyWindows2000服务器管理全攻略一直以来,很少在网络上看到关于windows服务器管理的全方面的文章,即使是在windows网络安全设置方面,虽然网络上有着不少的关于这个方面的话题,但是这些文章当中并没有完全彻底的贯彻“最少的服务+最小的权限=最大的安全”这一原则,笔者由于前段时间工作于一家虚拟主机提供商,因工作需要对此进行了深入的探索。本文所有的环境均是在windows2000advserver上测试,因此部分内容可能不适合于windows2003系统,但

2、是大部分内容是通用的。这里我们以虚拟主机为例来探讨。第一部分服务器安全设置安装之前的准备工作很多时候,一部分的安全问题在你将windows安装光盘放入光驱中的时候就已产生,所以,在安装之前我们必须做好一些必要的准备工作。主要包括安装源和物理介质的安全检查以及服务器的安全规划。这部分内容主要包括以下几个方面:1.确保你的安装光盘没有任何问题,这里所说的是指光盘内容没有经过第三方加以修改和光盘没有遭到物理损坏。对于刻录的安装光盘请确认你的源文件安全可靠,尽量使用集成了SP4的安装光盘,以减少后面打补丁的工作量。2.确保你的硬盘没有任何问题,请尽量使用新硬盘,对于使用过的硬盘应先进行低级格式化。无论

3、新旧硬盘需要确认硬盘本身没有遭受到病毒感染。3.规划好系统安装过程与服务器的所需要的程序、服务等并准备好这些安装程序且确保这些安装程序没有任何问题,尽量使用官方提供的安装程序。规划好硬盘的分区以及各分区的功用。分区方案建议分四个分区,将系统存放在C盘,应用程序放在D盘,备份文件和一些重要的日志等放在E盘,用户站点等放在F盘中,尽可能少的向系统盘写入非系统文件以减少系统备份的工作量,至于各分区的容量视情况而定。不要安装任何多余的程序或组件,遵循“最少的服务+最小的权限=最大的安全”原则。4完成之后以上工作,对bios进行所需的相关设置,便可以进行安装了,如需要做raid,则需要在安装前完成rai

4、d的设置工作。安装时磁盘格式请务必使用NTFS格式,安装过程中请更改windows安装目录,避免使用默认的winnt目录,安装过程中的密码设置可在此处先简单设置一个熟悉的密码此处不推荐使用空密码。安装过程中的安全问题安装过程中需要注意的问题有以下几个方面:1磁盘的分区容量视情况而定,磁盘格式务必要使用NTFS格式,在安装过程中请更改windows安装目录,避免使用默认的winnt目录作为系统目录,安装过程中的密码设置可在此处简单设置一个密码,尽量不要使用空密码,尽管此时没有连接到网络,但是一些物理安全问题仍然要重视。2安装过程中对于组件的安装只安装必须的组件,对于不需要的组件或者所需要的组件中

5、多余的部分一概舍弃不进行安装。例如WEB服务器的IIS组件我们只安装Internet服务管理器、worldwideweb服务器、公用文件三部分即可。对于这些组件、程序的安装一定要遵循“最少的服务+最小的权限=最大的安全”原则。3其他安装过程根据需要进行相关的设置即可,安装完毕之后重新启动系统,安装完驱动程序后重新启动系统,接下来将安装所有必须的软件部分如winrar等。如果部分应用软件需要到网络上下载请先做完后面的一些安全设置4安装软件所必须注意的问题:对于所有的软件安装在规划的软件安装盘下,软件安装目录尽量不要用默认的ProgramFiles目录,可以建立一个其他名称的目录放置应用程序。安装

6、后的服务器安全设置安装好操作系统之后,不要急于连上网络,此时的系统安全是十分脆弱的,需要首先进行一些基本的设置。1.设置相关安全策略:打开“本地安全策略”,推荐设置如下:密码策略设置为:启用密码必须符合复杂性要求,设置密码最小长度值为8,密码最长驻留期30天,最短0天,强制保留密码历史为5个记住的密码。帐户锁定策略设置为:复位帐户锁定计数器设置为30分钟之后,帐户锁定时间为60分钟,帐户锁定阈值为3次无效登陆。审核策略设置为:策略更改(成功、失败);登陆事件(成功、失败);对象访问(失败);目录服务访问(失败);特权使用(失败);系统事件(成功、失败);帐户登陆事件(成功、失败);帐户管理(成

7、功、失败)。用户权利指派中将拒绝从网络访问这台计算机中添加guest帐号。安全选项中需要设置的有:登陆屏幕不显示上次登陆的用户名对匿名连接的额外限制更改为“不允许枚举SAM帐号和密码”防止用户安装打印机驱动禁止未签名驱动程序、非驱动程序的安装,禁止在未登陆前关机设置只有本地登陆的用户才能访问CD-ROM和软盘2.重新命名administrator用户,按照密码策略修改密码。下文为阐述方便,仍将改名后的administrator称为administrator。可以另创建一个管理员用户,日常管理使用只其中一个,备用帐号只作为忘记密码或者系统被入侵管理帐号密码被更改时应急之用。禁用或删除掉guest

8、帐号(手工或工具均可,推荐删除guest)。3.设置相关服务=默认安装之后需要更改的服务设置有以下:必须禁用的服务:以下服务危险性较大,必须禁用先停止服务再将属性设置为已禁用。禁用RemoteRegistry服务说明:禁止远程连接注册表禁用taskschedule服务说明:禁止自动运行程序禁用server服务说明:禁止默认共享禁用Telnet服务说明:禁止telnet远程登陆禁用workstation服务说明:防止一些漏洞和系统敏感信息获取推荐设置的服务:以下服务一般并不需要用到,推荐关闭并将启动方式设为手动和禁止:服务名称适用情况说明Alerter不需要管理警报ClipBook不需要查看远程

9、剪贴簿的剪贴页面FaxService不需要发送或接收传真IndexingService不提供远程文件索引和快速访问或者没有连上局域网InternetConnectionSharing不需要共享连接网络IPSECPolicyAgent如连接要windows域该服务需要开启Messager未连接到Windows2000的域并且不需要管理警报NetLogon不需要让局域网的其他用户登陆NetMeetingRemoteDesktopSharing不需要使用NetMeeting远程管理计算机NetworkDDE提高安全性NetworkDDEDSDM提高安全性TCP/IPNetBIOSHelperServ

10、ice服务器不需要开启共享RunAsService不需要在某一用户态下用另外一用户执行程序WirelessConfiguration不需要无线网络QoSRSVP不需要使用依赖于QoS的程序RemoteAccessAutoConnectionManager不需要让程序读取网络信息时自动连接到网络RoutingandRemoteAccess机器不做路由之用SmartCard没有智能卡阅读器和智能卡SmartCardHelper没有旧式智能卡阅读器和智能卡UninterruptiblePowerSupply没有使用UPS或者UPS不支持双向传输信号UtilityManager不从一个窗口中启动和配置

11、辅助工具经过以上设置之后,对服务进行复查,一般开放的服务为以下几个:AutomaticUpdatesCOM+EventSystemEventLogIPSECPolicyAgentLogicalDiskManagerPlugandPlayProtectedStorageRemoteAccessConnectionManagerRemoteProcedureCall(RPC)RemovableStorageSecurityAccountsManagerSystemEventNotificationTelephonyWindowsManagementInstrumentationWindowsMan

12、agementInstrumentationDriverExtensions其他服务根据需要决定是否开放,如web服务需要开放的服务:IISAdminWorldWideWeb4修改部分注册表项目注意修改前要备份,修改完成后重新启动计算机:关闭NTFS8.3名称生成:NTFS可以自动生成8.3个名称以与16位应用程序实现反向兼容。由于16位应用程序不应该在安全Web服务器上使用,因此可以安全关闭8.3名称生成。还应该注意,对此进行设置还存在性能上的优势。关闭8.3文件名:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlFileSystem将Ntfs

13、Disable8dot3NameCreation设置为1删除OS/2和POSIX子系统:删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftOS/2SubsystemforNT分支;删除HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSessionManagerEnvironment中的Os2LibPath项;删除HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSessionManagerSubSystems中的Os2和Posix项。然后删除winntsystem32下的os2

14、文件夹。抵御DDOS攻击设置:抵御DDOS攻击的注册表修改可以直接导入下面的注册表文件,直接导入之后重新启动系统即可生效。相关修改如下:WindowsRegistryEditorVersion5.00HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParametersForwardBroadcasts=dword:00000000IPEnableRouter=dword:00000000Domain=SearchList=UseDomainNameDevolution=dword:00000001EnableICMPRedirect=

15、dword:00000001DeadGWDetectDefault=dword:00000001DontAddDefaultGatewayDefault=dword:00000000EnableSecurityFilters=dword:00000000AllowUnqualifiedQuery=dword:00000000PrioritizeRecordData=dword:00000001ReservedPorts=hex(7):31,00,34,00,33,00,33,00,2d,00,31,00,34,00,33,00,34,00,00,00,00,00DisableTaskOfflo

16、ad=dword:00000001DefaultTTL=dword:00000040TcpRecvSegmentSize=dword:000005b4GlobalMaxTcpWindowSize=dword:00002000TcpWindowSize=dword:00002000EnablePMTUDiscovery=dword:00000000EnablePMTUBHDetect=dword:00000001SackOpts=dword:00000001Tcp1323Opts=dword:00000003SynAttackProtect=dword:00000002TcpMaxConnect

17、ResponseRetransmissions=dword:00000001TcpMaxPortsExhausted=dword:00000005TcpMaxHalfOpen=dword:000001f4TcpMaxHalfOpenRetried=dword:00000190KeepAliveTime=dword:00007530TcpTimedWaitDelay=dword:0000001e4重新启动服务器后检查各种服务运行是否正常,简单设置各磁盘权限,将C盘设置为administrator和system完全控制,D、E、F盘设置为administrator完全控制,并且重置所有子对象的权限

18、。5安装防火墙和杀毒软件,可使用macfee的杀毒软件和防火墙。6更改日志文件默认保存目录,将应用程序日志、系统日志、安全日志更改到E:event目录需要修改注册表以更改,调整日志文件大小,将该目录只允许system有写入权限和administrator完全控制权限。7设置网络连接,在属性里只保留TCP/IP协议,禁用TCP/IP上的netbios。最彻底的禁用netbios的方法是在“设备管理器”中显示隐藏的设备,在“非即插即用设备”中禁用netbios。8重新启动系统,设置IE的安全等级为高,连接网络,打好所有可用补丁,升级杀毒软件。重新启动计算机。9安装完成所有应用软件。如PHP、Act

19、ivePerl、Serv-U、mysql、pcanywhere等,PHP、ActivePerl和mysql请不要安装在默认的php、usr、mysql目录下,其他程序可默认安装在ProgramFiles下,但不要采用默认目录。安装相关所需要的组件(如jmail、动易组件等)和相关系统维护工具。10安装完所有的应用程序之后,重新启动服务器,调试所有的应用程序都工作正常之后,再根据需要对应用程序进行相关的安全设置,相关设置见第二章。11.设置完成之后重新启动计算机,确定应用程序均工作正常。然后进行权限设置以下以web服务器权限设置为例,这是笔者反复实验所得到的最小的权限设置:C盘根目录给syste

20、m和administrator用户完全控制权限,将权限继承下去C:Programfilescommonfilessystem给users组读取、列目录、执行权限C:WINNTTemp给users组读取、写入权限C:winntsystem32inetsrv下的除MetaBase.bin外所有文件(不包含目录)给users组列目录、读取、执行权限C:winntsystem32下的所有非exe、com、msc文件(注意是文件,不包含目录)给users组读取和执行权限再给c:winntsystem32dllhost.exe给users读取和执行权限如果有PHP给C:WINNTphp.ini给users

21、读取权限还需要给PHP、MYSQL目录给users读取、列目录、执行权限这样设置之后只有c:winnttemp目录有写入权限了,如果你还有更高的要求,可更改环境变量将tmp和temp将c:winnttemp更改为其他盘下的目录,权限设置成一样,然后重新启动删除掉c;winnttemp。然后去除部分危险命令的system权限以防止缓冲区溢出等安全问题引发的安全问题。首先可以将cacls设置为拒绝任何人访问,然后取消下列命令的system访问权限:Atcmdcscriptftpnetnet1netstatrunastelnettftptlntadmnwscript12以上设置完成之后,设置TCP/

22、IP筛选,TCP只开放80,20,21,25,110,5631,1433,3306,4001-4003根据各人主机情况按需要开放,这些端口分别对应于:80:web服务20:FTP主动模式21:FTP服务25:SMTPmail服务110:POP3mail服务5631:远程管理pcanywhere4001-4003:FTP被动模式需要在serv-u中将被动模式设置成该端口范围1433:MSSQL服务3306:MySQL服务13设置IP策略,IP策略的相关设置为:允许的策略为:允许所有IP连接本服务器策略设置和TCP/IP筛选一致,这里不做阐述。除此之外可开放本机对外的ICMP协议。拒绝的策略为:禁

23、止任何IP与本服务器的除TCP、UDP外的所有协议,禁止本机与任何IP的除TCP、UDP、ICMP的所有协议。另外需要禁止任何IP对本机的TCP135、137、138、139、445、3389端口的访问,禁止UDP69端口的访问。14给一些黑客常用的文件类型更改掉打开的方式,在“文件类型”中将bat,vbs,vbe,reg文件类型修改成默认使用notepad打开。设置使用Windows传统风格的桌面和文件夹。如还有其他应用程序,安装完成之后给予对应权限。15所有工作均完成之后,重新启动计算机,设置macfee的病毒策略和防火墙策略,这里以web服务器和winwebmail邮件服务器为例进行设置

24、。Web服务器的设置为:端口阻挡设置为:除默认设置外,勾选以下几条:禁止从玩维网下载,禁止FTP出站通讯。文件、共享和文件夹保护设置为:阻挡对所有共享资源的读写访问除非有其他需要开放的设置,要阻挡的文件和文件夹可全部勾选,必须注意,在后期更新系统补丁或安装软件等工作时必须先将此处的相关保护取消。缓冲区溢出保护设置为:启用缓冲区溢出保护。有害程序策略设置为:全部勾选。邮件服务器的设置为:设置WinWebMail的杀毒产品名称为“McAfeeVirusScanforWin32”并指定有效的执行程序路径。请将执行程序路径指向:系统盘符:ProgramFilesCommonFilesNetworkAs

25、sociates目录或其子目录下的SCAN.EXE文件。注意1:必须使用缺省的执行程序文件名。使用McAfee时就必须指向SCAN.EXE文件,而不能使用其他文件(如:SCAN32.EXE),否则不但无法查毒,并且会影响邮件系统的正常工作。注意2:SCAN.EXE文件并不在其安装目录下!禁用VirusScan的电子邮件扫描功能。在VirusScan扫描属性下“所有进程|检测”中的“排除磁盘、文件和文件夹”内,点击“排除”按钮,在其“设置排除”中添加一个排除设置将安装WinWebMail的目录以及所有子目录都设为排除。必须要设置排除,否则有可能出现邮件计数错误,从而造成邮箱满的假象。在McAfe

26、e控制台中有“访问保护”项中必须在其规则中不要选中“禁止大量发送邮件的蠕虫病毒发送邮件”项。否则会引起“Serviceunavailable”错误。至于防火墙策略和TCP/IP筛选和IP策略相近,这里不多说,只是在程序访问规则中将需要访问网络的程序要进行相关设置。1.2专用服务器的安全设置WEB服务器安全设置IIS的相关设置:删除默认建立的站点的虚拟目录,停止默认web站点,删除对应的文件目录c:inetpub,配置所有站点的公共设置,设置好相关的连接数限制,带宽设置以及性能设置等其他设置。配置应用程序映射,删除所有不必要的应用程序扩展,只保留asp,php,cgi,pl,aspx应用程序扩展

27、。对于php和cgi,推荐使用isapi方式解析,用exe解析对安全和性能有所影响。用户程序调试设置发送文本错误信息给客户。对于数据库,尽量采用mdb后缀,不需要更改为asp,可在IIS中设置一个mdb的扩展映射,将这个映射使用一个无关的dll文件如C:WINNTsystem32inetsrvssinc.dll来防止数据库被下载。设置IIS的日志保存目录,调整日志记录信息。设置为发送文本错误信息。修改403错误页面,将其转向到其他页,可防止一些扫描器的探测。另外为隐藏系统信息,防止telnet到80端口所泄露的系统版本信息可修改IIS的banner信息,可以使用winhex手工修改或者使用相关

28、软件如banneredit修改。对于用户站点所在的目录,在此说明一下,用户的FTP根目录下对应三个文件佳,wwwroot,database,logfiles,分别存放站点文件,数据库备份和该站点的日志。如果一旦发生入侵事件可对该用户站点所在目录设置具体的权限,图片所在的目录只给予列目录的权限,程序所在目录如果不需要生成文件(如生成html的程序)不给予写入权限。因为是虚拟主机平常对脚本安全没办法做到细致入微的地步,更多的只能在方法用户从脚本提升权限:ASP的安全设置:设置过权限和服务之后,防范asp木马还需要做以下工作,在cmd窗口运行以下命令:regsvr32/uC:WINNTSystem3

29、2wshom.ocxdelC:WINNTSystem32wshom.ocxregsvr32/uC:WINNTsystem32shell32.dlldelC:WINNTsystem32shell32.dll即可将WScript.Shell,Shell.application,WScript.Network组件卸载,可有效防止asp木马通过wscript或shell.application执行命令以及使用木马查看一些系统敏感信息。另法:可取消以上文件的users用户的权限,重新启动IIS即可生效。但不推荐该方法。另外,对于FSO由于用户程序需要使用,服务器上可以不注销掉该组件,这里只提一下FSO的

30、防范,但并不需要在自动开通空间的虚拟商服务器上使用,只适合于手工开通的站点。可以针对需要FSO和不需要FSO的站点设置两个组,对于需要FSO的用户组给予c:winntsystem32scrrun.dll文件的执行权限,不需要的不给权限。重新启动服务器即可生效。对于这样的设置结合上面的权限设置,你会发现海阳木马已经在这里失去了作用!PHP的安全设置:默认安装的php需要有以下几个注意的问题:C:winntphp.ini只给予users读权限即可。在php.ini里需要做如下设置:Safe_mode=onregister_globals=Offallow_url_fopen=Offdisplay_errors=Offmagic_quotes_gpc=On默认是on,但需检查一遍open_basedir=web目录disable_functions=passthru,exec,shell_exec,system,phpinfo,get_cfg_va

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2