Windows 版 (精华区)
发信人: WyzIdeal (一叶小舟), 信区: Windows
标 题: 让你的IIS无懈可击(转载)
发信站: 哈工大紫丁香 (2001年06月05日11:07:18 星期二), 转信
【 以下文字转载自 Hacker 讨论区 】
【 原文由 wugang 所发表 】
------------------------------------------------------------------------
--------
如果你的电脑新安装了nt4/win2000以后,并不是说就可以直接用来作
Internet服务器了。尽管微软的补丁打了一大堆,但还是有些漏洞。现在我们就简
单的谈一下如何使用IIS建立一个高安全性能的服务器。
一、 以Windows NT的安全机制为基础
1)NT打SP6补丁、2K打SP2补丁。把磁盘的文件系统转换成NTFS(安装系统的
分区可以在安装系统的时候转换,也可以安装完系统以后,用工具转换)。同时把
使用权限里有关Everyone的写、修改的权限去掉,关键目录:如Winnt\Repair连读
的权限也去掉。
2)共享权限的修改。在NT下到开始菜单--》程序--》管理工具--》系统策略
编辑器,然后打开系统策略里文件菜单里的“打开注册表”修改其中的windows NT
网络把其中勾去掉。 2K下可以写个net share c$ /delete的bat文件,放到机器
的启动任务里。
3)为系统管理员账号更名。同时把系统管理员的密码改成强加密:密码长度
在10位以上,并且密码要包括数字、字母、!等各种字符。
4)废止TCP/IP上的NetBIOS。通过网络属性的绑定选项,废止NetBIOS与
TCP/IP之间的绑定。
5)安装其他服务。应该尽量不在同台服务器上安装数据库的别的服务,如果
装了的话,最主要一点是数据库密码不能跟系统的登陆密码一样。
二、 设置IIS的安全机制
1)解决IIS4以及之前的版本受到D.O.S攻击会停止服务。 运行Regedt32.
exe 在:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\w3svc\parameters 增
加一个值: Value Name: MaxClientRequestBuffer Data Type: REG_DWORD 设置
为十进制 具体数值设置为你想设定的IIS允许接受的URL最大长度。CNNS的设置为
256。
2)删除HTR脚本映射。
3)将IIS web server下的 /_vti_bin 目录设置成禁止远程访问。
4)在IIS管理控制台中,点 web站点,属性,选择主目录,配置(起始点),
应用程序映射,将htw与webhits.dll的映射删除。
5)如果安装的系统是2K的话,安装Q256888_W2K_SP1_x86_en.EXE。
6)删除:c:\Program Files\Common Files\System\Msadc\msadcs.dll。
7)如果不需要使用Index Server,禁止或卸载该服务。 如果你使用了
Index Server,请将包含敏感信息的目录的“Index this resource”的选项禁止
。
8)解决unicode漏洞: 2K安装2kunicode.exe、NT安装ntunicode86.exe。
经过以上的设置之后,我还是不敢说它就完全安全了,你可不要回去睡大觉呀!
不过你可以放松一下了!
微软的产品虽然好用,但是它的漏洞和同类比起来是漏洞最多的一个.作为一个
网管要时刻的注意新漏洞的出现,及时的采取相应的措施,做到有备无患!
【责任编辑:小木工】
【发表评论】【关闭窗口】
感谢访问天极网,如果您觉得该文章涉及版权问题,请看这里!
--
. * . .
. . Go 天竺 ! .
★ +++++++++ . *
. .
* ▁▂▃▄▅▆▇█▇▇▆▅▄▃▂▁▂▃▄▅▆▇█▇▇▆▅▄▃
▁▂▃▄▅▆▇█▇▇▆▅▄▃▂▁▁▂▃▄▅▆▇█▇▇▆▅▄▃▂▂▃▄▅▆▃▂ Go! 天竺 @>>--,--'--- http://Beauty.hit.edu.cn
※ 来源:·哈工大紫丁香 bbs.hit.edu.cn·[FROM: mud.hit.edu.cn]
--
※ 转载:.哈工大紫丁香 bbs.hit.edu.cn.[FROM: ark.hit.edu.cn]
Powered by KBS BBS 2.0 (http://dev.kcn.cn)
页面执行时间:4.103毫秒