通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 网络赚钱 | 网站地图 | 广告服务 | 服务
当前位置:首页>>操作系统>>windows2000>>正文 新版上线![旧版]
注:打开慢时请稍等

win2000 advance serve安全设置

http://www.iyit.net  日期:2006-5-14 10:15:54  来源:网络转载   点击:
参加讨论】win2000 advance serve安全设置:网络安全应该是网络管理的一个重点,如何构建安全的企业网,是每个企业网管的重要工作,windows 2000 advance serve是比较流行的服务器操作系统之一,但是要想安全的配置微软的这个操作系统,却不是一件容易的事。下面我就自己的工作经验,谈谈windows 2000 advance serve网络的安全设置.

一、 定制自己的windows 2000 advance serve

1. 版本的选择:win2000有各种语言的版本,对于我们来说,可以选择英文版或简体中文版,我强烈建议:在语言不成为障碍的情况下,请一定使用英文版。要知道,微软的产品是以bug & patch而著称的,中文版的bug远远多于英文版,而补丁一般还会迟至少半个月(也就是说一般微软公布了漏洞后你的机子还会有半个月处于无保护状况)。

2. 组件的安装:win2000在默认情况下进行典型安装,不过这种安装的系统是脆弱的,不够安全的,根据安全原则,最少的服务+最小的权限=最大的安全。请根据自己服务器的所需要求做出合理的配置。

3.根据用途对服务器进行单独管理:就是说如果你根据企业的各种需要作出有不同功能的服务器,原则上是一台服务服务器只提供单独的服务,如域控制器,文件服务器,备份服务器,web服务器,ftp服务器等等。

二、合理安装windows 2000 advance serve

1.安装windows 2000 advance serve,建议最少create两个分区,一个系统分区,一个应用程序分区。

2.顺序的选择:windows 2000 advance serve在安装中有几个顺序是一定要注意的:

首先,windows 2000 advance serve在安装时有一个漏洞,在你输入administrator密码后,系统就建立了admin$的共享,但是并没有用你刚刚输入的密码来保护它,这种情况一直持续到你再次启动后,在此期间,任何人都可以通过admin$进入你的机器;只要安装一完成,各种服务就会自动运行,而这时的服务器是满身漏洞,非常容易进入的,因此,在完全安装并配置好win2000 server之前,一定不要把主机接入网络。

其次,补丁的安装:补丁的安装应该在所有应用程序安装完之后,因为补丁程序往往要替换/修改某些系统文件,如果先安装补丁再安装应用程序有可能导致补丁不能起到应有的效果。

三、 安全配置win2000 server

即使正确的安装了win2000 server,系统还是有很多的漏洞,还需要进一步进行细致地配置。

1.port:port是计算机和外部网络相连的逻辑接口,端口配置正确与否直接影响到主机的安全,一般来说,仅打开你需要使用的端口会比较安全,配置的方法是在网卡属性-tcp/ip-高级-选项-tcp/ip筛选中启用tcp/ip筛选。

2.iis:iis是微软的组件中漏洞最多的一个,所以iis的配置是我们的重点:

首先,deltree c:\inetpub ,在c盘以外creat inetpub在iis管理器中将主目录指向x:\inetpub;

其次,那个iis安装时默认的什么scripts等虚拟目录一概删除

第三,应用程序配置:在iis管理器中删除必须之外的任何无用映射,必须指的是asp, asa和其他你确实需要用到的文件类型,例如你用到stml等(使用server side include),实际上90%的主机有了上面两个映射就够了,在iis管理器中右击主机->属性->www服务 编辑->主目录 配置->应用程序映射,删除你不需要的映射。

最后,为了保险起见,你可以使用iis的备份功能,将刚刚的设定全部备份下来,这样就可以随时恢复iis的安全配置。

3.账号安全

windows 2000 advance serve的账号安全是另一个重点。windows 2000 advance serve的本地安全策略(如果是域服务器就是在域服务器安全和域安全策略中)就有这样的选项restrictanonymous(匿名连接的额外限制),这个选项有三个值:

0:none. rely on default permissions(无,取决于默认的权限)

1:do not allow enumeration of sam accounts and shares(不允许枚举sam帐号和共享)

2:no access without explicit anonymous permissions(没有显式匿名权限就不允许访问)

0:系统默认的,什么限制都没有,远程用户可以知道你机器上所有的账号、组信息、共享目录、网络传输列表等等,对服务器来说这样的设置非常危险。

1:只允许非null用户存取sam账号信息和共享信息。

2:在win2000中才支持,不过会失去所有的共享,在企业中这基本上是不可能的。

所以我建议大家选择1,另外还有最好把administrator 改名。

4.安全日志:打开本地安全策略->审核策略中打开相应的审核,必须的审核是:

账户管理 成功 失败

登录事件 成功 失败

对象访问 失败

策略更改 成功 失败

特权使用 失败

系统事件 成功 失败

目录服务访问 失败

账户登录事件 成功 失败

与之相关的是:

在账户策略->密码策略中设定:

密码复杂性要求 启用

密码长度最小值 8位

强制密码历史 3次

最长存留期 30天

在账户策略->账户锁定策略中设定:

账户锁定 3次错误登录

锁定时间 30分钟

复位锁定计数 30分钟

6.目录和文件权限:

windows 2000 advance serve的访问权限分为:读取、写入、读取及执行、修改、列目录、完全控制。在默认的情况下,大多数的文件夹对所有用户(everyone这个组)是完全敞开的(full control),你需要根据应用的需要进行权限重设。

在进行权限控制时,请记住以下几个原则:

1>权限是累计的:如果一个用户同时属于两个组,那么他就有了这两个组所允许的所有权限;

2>拒绝的权限要比允许的权限高(拒绝策略会先执行)如果一个用户属于一个被拒绝访问某个资源的组,那么不管其他的权限设置给他开放了多少权限,他也一定不能访问这个资源;

3>文件权限比文件夹权限高(这个不用解释了吧?)

4>利用用户组来进行权限控制是一个成熟的系统管理员必须具有的优良习惯之一;

5>仅给用户真正需要的权限,权限的最小化原则是安全的重要保障;

6.预防dos:

在注册表hklm\system\currentcontrolset\services\tcpip\parameters中更改以下值可以帮助你防御一定强度的dos攻击

synattackprotect reg_dword 2

enablepmtudiscovery reg_dword 0

nonamereleaseondemand reg_dword 1

enabledeadgwdetect reg_dword 0

keepalivetime reg_dword 300,000

performrouterdiscovery reg_dword 0

enableicmpredirects reg_dword 0

icmp攻击:icmp的风暴攻击和碎片攻击也是windows 2000 advance serve比较头疼的攻击方法,其实应付的方法也很简单,win2000自带一个routing & remote access工具,这个工具初具路由器的雏形,在这个工具中,我们可以轻易的定义输入输出包过滤器。

实际上,安全和应用在很多时候是矛盾的,所以你要对所涉及的各种折衷选择有比较深刻的认识,毕竟服务器是给用户用的,安全原则不能妨碍系统应用。

网络安全是一项系统工程,它不仅有空间的跨度,还有时间的跨度。部分系统/网络管理员认为进行了安全配置windows 2000 advance serve是足够安全的,其实这其中有个误区:我们只能说一台服务器在一定的情况下,一定的时间内是安全的,随着网络结构的变化、新的漏洞的发现,管理员/用户的操作,安全状况是时刻改变的,我们要不断的对我们的网络进行有效的设置维护其安全和满足我们的应用,时刻关注新的发现,对安全的原则作出相应的修改,这样,才是系统/网络管理员工作的正确方向。


编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:windows2000虚拟主机基本权限设置
下一篇:windows 2000 ads web安全配置教程
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
win 2k:检测系统安全的清单 win2000的系统安全防范对策 安全卸载windows2000
win2000绝版安全配置教程初级  win2000 server安全配置技巧58条(三) win2000 server安全配置技巧58条(二)
win2000 server安全配置技巧58条(一) windows 2000 ads web安全配置教程 win2000服务器安全配置全攻略
windows2000绝版安全配置教程 windows 2000的安全维护及出错解决一例 服务器安全配置精华技巧
小心摄像头成为黑客偷窥你的眼睛 网络最经典命令行-网络安全工作者的必 刍议ipv6的安全问题
密码的安全设定 互联网安全:从花瓶到不可或缺 代挂qq,密码安全吗?
安全问答:网络钓鱼是什么意思 普遍存在的在线安全四个误区 入侵检测及网络安全发展技术探讨
网络安全特警2005评测报告 网际网络安全技术分析和对策 电子政务的“安全观”
最新更新 热点排行 推荐新闻
windows2000:五则超酷应用技巧
win2k server:tcp/ip配置全攻略(上)
win2000 server:tcp/ip配置全攻略(下
win2k:加快浏览“网上邻居”速度
windows维护四步曲之系统清理
windows2000:五则超酷应用技巧
win2k server:tcp/ip配置全攻略(上)
win2000 server:tcp/ip配置全攻略(下
win2k:加快浏览“网上邻居”速度
windows维护四步曲之系统清理
win 2k:高效操作23条妙法
win2k/xp:巧妙屏蔽信使服务
找找我在哪儿 自启动程序攻略
printsreen截取视频画面二法
改造windows的“文档”菜单
windows2000:五则超酷应用技巧
win2k server:tcp/ip配置全攻略(上)
win2000 server:tcp/ip配置全攻略(下
win2k:加快浏览“网上邻居”速度
windows维护四步曲之系统清理
优秀公益广告作品欣赏(8)
新开放qq免费挂级网站
java数据类型转换
免费在qq上看在线电影电视听音乐
qq珊瑚虫外挂4.0版本发布!
免费把qq炫铃设为本机qq的系统提示音
windows xp专业版iis连接数的更改
优秀公益广告作品欣赏(7)
web服务器配置全攻略(三)
腾讯qq调整升级条件不再诱发网民“通宵
asp.net 2.0 中的异步页功能应用
硬盘坏道修复及数据恢复宝典
免费登录搜索引擎入口大全
搜索引擎注册九大秘法
小心摄像头成为黑客偷窥你的眼睛
内存混插常见问题和解决方法
office2007简体中文版浮出水面 美图抢
0689版windows live messenger五大看点
比旧版看变化 qq2006beta2很不错
给msn messenger好友列表减肥
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息