Win2003 Server的安全性較之Win2K確實有了很大的提高但荤,但是用Win2003 Server作為服務(wù)器是否就真的安全了?如何才能打造一個安全的個人Web服務(wù)器未荒。 如何才能打造一個安全的個人Web服務(wù)器怎静?下面我們簡單介紹一下
一定枷、Windows Server2003的安裝
1、安裝系統(tǒng)最少兩需要個分區(qū)绊率,分區(qū)格式都采用NTFS格式
2君编、在斷開網(wǎng)絡(luò)的情況安裝好2003系統(tǒng)
3、安裝IIS尊蚁,僅安裝必要的 IIS 組件(禁用不需要的如FTP 和 SMTP 服務(wù))亡笑。默認情況下,IIS服務(wù)沒有安裝横朋,在添加/刪除Win組件中選擇“應(yīng)用程序服務(wù)器”仑乌,然后點擊“詳細信息”,雙擊Internet信息服務(wù)(iis),勾選以下選項:
Internet 信息服務(wù)管理器晰甚;
公用文件衙传;
后臺智能傳輸服務(wù) (BITS) 服務(wù)器擴展;
萬維網(wǎng)服務(wù)厕九。
如果你使用 FrontPage 擴展的 Web 站點再勾選:FrontPage 2002 Server Extensions
4蓖捶、安裝MSSQL及其它所需要的軟件然后進行Update。
5扁远、使用Microsoft 提供的 MBSA(Microsoft Baseline Security Analyzer) 工具分析計算機的安全配置俊鱼,并標(biāo)識缺少的修補程序和更新。下載地址:見頁末的鏈接
二畅买、設(shè)置和管理賬戶
1并闲、系統(tǒng)管理員賬戶最好少建,更改默認的管理員帳戶名(Administrator)和描述谷羞,密碼最好采用數(shù)字加大小寫字母加數(shù)字的上檔鍵組合帝火,長度最好不少于14位。
2湃缎、新建一個名為Administrator的陷阱帳號犀填,為其設(shè)置最小的權(quán)限,然后隨便輸入組合的最好不低于20位的密碼
3嗓违、將Guest賬戶禁用并更改名稱和描述宏浩,然后輸入一個復(fù)雜的密碼,當(dāng)然現(xiàn)在也有一個DelGuest的工具靠瞎,也許你也可以利用它來刪除Guest賬戶比庄,但我沒有試過。
4乏盐、在運行中輸入gpedit.msc回車佳窑,打開組策略編輯器,選擇計算機配置-Windows設(shè)置-安全設(shè)置-賬戶策略-賬戶鎖定策略父能,將賬戶設(shè)為“三次登陸無效”神凑,“鎖定時間為30分鐘”,“復(fù)位鎖定計數(shù)設(shè)為30分鐘”何吝。
5溉委、在安全設(shè)置-本地策略-安全選項中將“不顯示上次的用戶名”設(shè)為啟用
6、在安全設(shè)置-本地策略-用戶權(quán)利分配中將“從網(wǎng)絡(luò)訪問此計算機”中只保留Internet來賓賬戶爱榕、啟動IIS進程賬戶瓣喊。如果你使用了Asp.net還要保留Aspnet賬戶。
7黔酥、創(chuàng)建一個User賬戶藻三,運行系統(tǒng)洪橘,如果要運行特權(quán)命令使用Runas命令。
三棵帽、網(wǎng)絡(luò)服務(wù)安全管理
1熄求、禁止C、D逗概、D弟晚、D、ADMIN$一類的缺省共享
打開注冊表逾苫,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters指巡,在右邊的窗口中新建Dword值,名稱設(shè)為AutoShareServer值設(shè)為0
2隶垮、 解除NetBios與TCP/IP協(xié)議的綁定
右擊網(wǎng)上鄰居-屬性-右擊本地連接-屬性-雙擊Internet協(xié)議-高級-Wins-禁用TCP/IP上的NETBIOS
3、關(guān)閉不需要的服務(wù)秘噪,以下為建議選項?
Computer Browser:維護網(wǎng)絡(luò)計算機更新狸吞,禁用
Distributed File System: 嬰兒起名http://www.bbqmw.net/qm_yeqm局域網(wǎng)管理共享文件,不需要禁用
Distributed linktracking client:用于局域網(wǎng)更新連接信息指煎,不需要禁用
Error reporting service:禁止發(fā)送錯誤報告
Microsoft Serch:提供快速的單詞搜索蹋偏,不需要可禁用
NTLMSecuritysupportprovide:telnet服務(wù)和Microsoft Serch用的,不需要禁用
PrintSpooler:如果沒有打印機可禁用
Remote Registry:禁止遠程修改注冊表
Remote Desktop Help Session Manager:禁止遠程協(xié)助
四至壤、打開相應(yīng)的審核策略
在運行中輸入gpedit.msc回車威始,打開組策略編輯器,選擇計算機配置-Windows設(shè)置-安全設(shè)置-審核策略在創(chuàng)建審核項目時需要注意的是如果審核的項目太多像街,生成的事件也就越多黎棠,那么要想發(fā)現(xiàn)嚴重的事件也越難當(dāng)然如果審核的太少也會影響你發(fā)現(xiàn)嚴重的事件,你需要根據(jù)情況在這二者之間做出選擇镰绎。