通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 MY小屋
联系我们
设为首页
加入收藏

 

QQ,ASP,PHP,JSP,XML,SQL,.Net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | Q Q 专栏 | 建站经验 | 在线工具 | 站长Club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>服 务 器>>Web服务器>>正文 新版上线![旧版]
注:打开慢时请稍等

加固Windows Server 2003 IIS 服务器

http://www.iyit.net  日期:2006-10-6 13:55:39  来源:  点击:
参加讨论

IIS Admin 服务

表 3:设置

服务名 成员服务器默认值 旧客户端 企业客户端 高安全
IISADMIN
没有安装
自动
自动
自动


  “IIS Admin 服务”允许对 IIS 组件进行管理,例如文件传输协议 (FTP)、应用程序池、Web 站点、Web 服务扩展,以及网络新闻传输协议 (NNTP) 和简单邮件传输协议 (SMTP) 的虚拟服务器。

  “IIS Admin 服务”必须运行,以便让 IIS 服务器能够提供 Web、FTP、NNTP 以及 SMTP 服务。如果禁用此服务,则无法配置 IIS,并且对站点服务的请求将不会成功。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务。因此,在本指南所定义的全部三种环境下,我们针对 IIS 服务器的需要将“IIS Admin 服务”设置配置为“自动”。

  万维网发布服务

表 4:设置

服务名 成员服务器默认值 旧客户端 企业客户端 高安全
W3SVC
没有安装
自动
自动
自动


  “万维网发布服务”通过 IIS 管理单元提供网络连通性和网站管理。

  “万维网发布服务”必须运行,以便让 IIS 服务器通过 IIS 管理器提供网络连通性和管理。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务。因此,在本指南所定义的全部三种环境下,我们针对 IIS 服务器的需要将“万维网发布服务”设置配置为“自动”。

  其他安全设置

  安装 Windows Server 2003 和 IIS 之后,默认情况下,IIS 仅传输静态 Web 内容。当 Web 站点和应用程序包含动态内容,或者需要一个或多个附加 IIS 组件时,每个附加 IIS 功能必须逐一单独启用。但是,在该过程中必须谨慎,以确保在您的环境中将每个 IIS 服务器的受攻击面降至最小。如果您的组织的 Web 站点只包含静态内容而无需其它任何 IIS 组件,这时,默认的 IIS 配置足以将您的环境中的 IIS 服务器的受攻击面降至最小。

  通过 MSBP 应用的安全设置为 IIS 服务器提供大量的增强安全性。不过,还是应该考虑一些其他的注意事项和步骤。这些步骤不能通过组策略完成,而应该在所有的 IIS 服务器上手动执行。

  仅安装必要的 IIS 组件

  除“万维网发布服务”之外,IIS6.0 还包括其它的组件和服务,例如 FTP 和 SMTP 服务。您可以通过双击“控制面板”上的“添加/删除程序”来启动 Windows 组件向导应用程序服务器,以安装和启用 IIS 组件和服务。安装 IIS 之后,必须启用 Web 站点和应用程序所需的所有必要的 IIS 组件和服务。

  您应该仅启用 Web 站点和应用程序所需的必要 IIS 组件和服务。启用不必要的组件和服务会增加 IIS 服务器的受攻击面。

  有关 IIS 组件位置和建议设置的指导,请参阅如何识别 Windows Server 2003 中的 IIS 6.0 组件。

  仅启用必要的 Web 服务扩展

  许多运行于 IIS 服务器上的网站和应用程序具有超出静态页面范畴的扩展功能,包括生成动态内容的能力。通过 IIS 服务器提供的功能来产生或扩展的任何动态内容,都是通过使用 Web 服务扩展来实现的。

  IIS 6.0 中增强的安全功能允许用户单独启用或禁用 Web 服务扩展。在一次新的安装之后,IIS 服务器将只传输静态内容。可通过 IIS 管理器中的 Web 服务扩展节点来启用动态内容功能。这些扩展包括 ASP.NET、SSI、WebDAV 和 FrontPage Server Extensions。

  启用所有的 Web 服务扩展可确保与现有应用软件的最大可能的兼容性。但是,这可能带来一些安全性风险,因为当所有的扩展被启用时,同时也启用了您的环境下 IIS 服务器所不需要的功能,这样 IIS 的受攻击面就会增加。

  为了尽可能减少 IIS 服务器的受攻击面,在本指南所定义的三种环境下,只应该在 IIS 服务器上启用必要的的 Web 服务扩展。

  仅启用在您的 IIS 服务器环境下运行的站点和应用软件所必需的 Web 服务扩展,通过最大限度精简服务器的功能,可以减少每个 IIS 服务器的受攻击面,从而增强了安全性。

  有关 Web 服务扩展的指导,请参阅如何识别 Windows Server 2003 中的 IIS 6.0 组件。

  在专用磁盘卷中放置内容

  IIS 会将默认 Web 站点的文件存储到 <systemroot>inetpubwwwroot,其中 <systemroot> 是安装 Windows Server 2003 操作系统的驱动器。

  在本指南所定义的三种环境下,应该将构成 Web 站点和应用程序的所有文件和文件夹放置到 IIS 服务器的专用磁盘卷中。将这些文件和文件夹放置到 IIS 服务器的一个专用磁盘卷 — 不包含操作系统的磁盘卷 — 有助于防止目录遍历攻击。目录遍历攻击是指攻击者对位于 IIS 服务器目录结构之外的一个文件发送请求。

  例如,cmd.exe 位于于 <systemroot>System32 文件夹中。攻击者可能请求访问以下位置:

....Windowssystemcmd.exe,企图调用命令提示

  如果 Web 站点内容位于一个单独的磁盘卷上,这种类型的目录遍历攻击将无法成功,原因有二。首先,cmd.exe 的权限已经作为 Windows Server 2003 基础结构的一部分进行了重设,从而将对它的访问限制在很有限的用户群中。其次,完成该更改之后,cmd.exe 不再与 Web 根目录处于同一磁盘卷,而目前没有任何已知的方法可通过使用这种攻击来访问位于不同驱动器上的命令。

本新闻共5页,当前在第2页  1  2  3  4  5  


编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:概述IIS6.0默认设置安全性的改变
下一篇:打造安全IIS服务器之IIS FAQ
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
我在windows  XP上安装apache2.044+php Apache2-Win32+PHP的成功安装方法 PHP在Win2003上面怎样安装?
请问IIS能否和Apache服务器并存的问题 在win2k下如何安装apache、mysql、php? 当一个长时间运行的服务器端脚本,客户
读出数据库的数据生成一个EXCEL文件存于 我怎么才能让留言时间和北京时间对应呀 关于 Apache 的几种常见应用举例与分析
备份和恢复Windows IIS服务器设置 提高IIS网站服务器效率八法 在Win 2003环境中设置一个Web服务器
网管实战 服务器为什么无法进行自动备份 加固安全 为IIS服务器配置SSL 首次用服务器的站长常犯的错误
Win2003完美配置Apache+IIS+Tomcat多站 一步步教你在Win2003下安装IIS组件 轻松架设Win2003中WEB服务器
用IIS和Apache搭建Web服务器入门 (1) 用IIS和Apache搭建Web服务器入门(2) 基于IIS的WEB服务器架建
Winodws下IIS/Apache+PHP+MySQL的安装配 Win2000 Server IIS和Tomcat5多站点配置 windows下jsp运行环境的配置方案
最新更新 热点排行 推荐新闻
关于 Apache 的几种常见应用举例与分析
IIS出现错误后如何完全重装
IIS常见问题和错误及其解决方案
备份和恢复Windows IIS服务器设置
一个IP建多个Web站点--主机头名法
我在windows  XP上安装apache2.044+ph
Apache+php,怎样打开session支持??
在linux中怎么配置pdflib和php  高分!
怎么样同时解释.php和.php3的文件呀,
PHP 4.1.0 及以后版本使用POST变量的接
Apache2-Win32+PHP的成功安装方法
我只是想在本地机上学习php ,还要安装
装了PHP。运行时出现在以下提示
如何安装apache2.0
怎么删除MYSQL???
关于 Apache 的几种常见应用举例与分析
IIS出现错误后如何完全重装
IIS常见问题和错误及其解决方案
备份和恢复Windows IIS服务器设置
一个IP建多个Web站点--主机头名法
QQ密码被盗怎么办!我教你找回密码
如何控制我的电脑只允许登录我自己的Q
QQ2006 Beta3隆重发布 实用功能一一奉
美国微软总部相中重庆15岁网络奇才(图
百度声明称遭受有史以来最大规模黑客攻
被删除系统文件恢复全攻略
使用身份验证来禁止内部用户上网 
国内首次发现带有感染文件特征盗号病毒
06年08月31日石家庄太和 内存报价
用CSS控制透明图片 
三分钟让你的系统变处女:Acronis Tru
让你的密码成为黑客的“耻辱”
比较SQL Server2005和Oracle 10g R2
比较SQL Server2005和Oracle 10g R2
SQL Server2005的XML数据类型之基础篇
SQL SERVER服务器的“偷梁换柱”
在win2003下MySQL数据库每天自动备份
Win2000 Apache PHP MySQL 安装及安全
MySQL账户相关
快速安装Windows操作系统独家秘籍
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyrights © 2004-2006 iYiT.Net All Rights Reserved.
网站合作、广告联系QQ:147007642、466949678
易特网络技术 点击这里给我发消息