WIN服务器配置指南.docx
- 文档编号:9572905
- 上传时间:2023-05-20
- 格式:DOCX
- 页数:19
- 大小:29.83KB
WIN服务器配置指南.docx
《WIN服务器配置指南.docx》由会员分享,可在线阅读,更多相关《WIN服务器配置指南.docx(19页珍藏版)》请在冰点文库上搜索。
WIN服务器配置指南
WIN2003服务器配置指南!
装sql、serv-U、McAfee,打补丁
基本设置1.禁用的4个服务:
HelpandSupport、PrintSpooler、Server、Workstation。
2.删除所有盘符的默认共享、清除除administrators和SYSTEM组外的所有用户。
3.删除下列文件夹的除administrators和SYSTEM组外的所有用户权限:
DocumentsandSettings
AllUsers
ProgramFiles
WINDOWS
4.增加system32目录:
IIS_WPG和IWAM_TA的读取和列出权限
temp目录:
users用户组的修改权限
5.删除下列文件的除administrators组外的所有用户权限:
atattribcaclscmdcommandftpnetnetstatnet1regedittelnet
6.删掉系统盘\inetpub目录
7.本地安全策略:
帐户策略-〉帐户锁定策略-〉帐户锁定阀值
本地策略-〉审核策略-〉*
本地策略-〉安全选项-〉网络访问:
不允许SAM帐户和共享的匿名枚举[启用]
本地策略-〉安全选项-〉网络访问:
可匿名访问的共享
本地策略-〉安全选项-〉网络访问:
可匿名访问的命名管道
本地策略-〉安全选项-〉网络访问:
可匿名访问的注册表路径
本地策略-〉安全选项-〉网络访问:
可匿名访问的注册表路径和子路径
8.安装IIS,启用ASP和。
9.建立servu独立账户及servu设置密码.
组件安全1.wshom.ocx和shell32.dll,可以列出服务器的环境变量
regsvr32/uC:
\WINDOWS\System32\wshom.ocx
delC:
\WINDOWS\System32\wshom.ocx
regsvr32/uC:
\WINDOWS\system32\shell32.dll
delC:
\WINDOWS\system32\shell32.dll
SQLSERVER
usemaster
go
revokeexecuteon[sp_MSSetServerProperties]to[public]
go
revokeexecuteon[sp_MSsetalertinfo]to[public]
go
sp_dropextendedproc'xp_cmdshell'
go
sp_dropextendedproc'xp_regaddmultistring'
go
sp_dropextendedproc'xp_regdeletekey'
go
sp_dropextendedproc'xp_regdeletevalue'
go
sp_dropextendedproc'xp_regenumvalues'
go
sp_dropextendedproc'xp_regremovemultistring'
go
PHP+MySql
1.解压PHP.zip到d:
\php,把PHP.ini拷贝到windows目录并设置好路径。
2.拷贝libmysql.dll、php_mysql.dll、php_mysqli.dll到system32下并设置好权限.
3.在IIS里添加PHP扩展。
3.安装mysql到d:
\mysql.
4.双击运行d:
\mysql\bin\winmysqladmin.exe,设置好root密码,并用mysqladmin设置一次。
端口安全
远程桌面3389mssql1433mysql3306hz主控32317被控32318代理32319
ftp21mail25、110web80
远程桌面:
3389端口:
将下列两个注册表键中的PortNumber均改成自定义的端口即可:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\TerminalServer\Wds\Repwd\Tds\Tcp
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\TerminalServer\WinStations\RDP-Tcp
隐藏SQLServer、更改默认的1433端口:
右击实例选属性-常规-网络配置中选择TCP/IP协议的属性,选择隐藏SQLServer实例,并改原默认的1433端口。
SQLServer里最好去掉的扩展存储过程1.sp_dropextendedproc'xp_cmdshell'
xp_cmdshell是进入操作系统的最佳捷径,是数据库留给操作系统的一个大后门。
如果你确实需要这个存储过程,用下面的方法也可以恢复过来:
SQL2000是通过下面语句恢复
EXECsp_addextendedprocxp_cmdshell,@dllname='xplog70.dll'
在去掉扩展存储过程xp_cmdshell之前,一定要查看是用的哪个DLL文件:
sp_helpextendedprocxp_cmdshell
或者执行SQL语句:
selecto.name,c.text
fromdbo.syscommentsc,dbo.sysobjectso
wherec.id=o.idando.name='xp_cmdshell'
蓝色字的部分可以替换成任何你要去掉扩展存储过程名称,记得保留一份存档.
2.去掉不需要的注册表访问的存储过程(一行一行的执行,可选.):
sp_dropextendedproc'xp_regaddmultistring'
sp_dropextendedproc'xp_regdeletekey'
sp_dropextendedproc'xp_regdeletevalue'
sp_dropextendedproc'xp_regenumvalues'
sp_dropextendedproc'xp_regremovemultistring'
xp_regread和xp_regwrite不能删,在[SQLServer代理]->[作业]里会要用到.
3.去掉public的一些权限:
usemaster
go
revokeexecuteon[sp_MSSetServerProperties]to[public]
go
revokeexecuteon[sp_MSsetalertinfo]to[public]
sp_MSSetServerProperties进程通过调用xp_instance_regwrite进程来更改SQL服务器的服务启动方式
(自动启动还是手工启动).
防止低权限用户提交作业,需要限制用户访问JOB相关的存储过程.
4.确保SQLServerAgent运行在低权限用户下
5.sqlserversp3与sqlserver热修复补丁.非常必要.防止sqlhello溢出.
6.给予不通数据库不同的安全性登陆帐号及数据库权限.(dbowner.public)
7.sa帐号不能为空.不要给应用程序数据库使用sa用户.
8.sqlserver安全性使用系统+数据库双重验证.
使用IPSec使服务器更安全如果只做服务器,不进行其它操作,可以使用IPSec
1、管理工具—本地安全策略—右击IP安全策略—管理IP筛选器表和筛选器操作—在管理IP筛选器表选项下点击
添加—名称设为Web筛选器—点击添加—在描述中输入Web服务器—将源地址设为任何IP地址——将目标地址设为我的IP地址——协议类型设为Tcp——IP协议端口第一项设为从任意端口,第二项到此端口80——点击完成——点击确定。
2、再在管理IP筛选器表选项下点击
添加—名称设为所有入站筛选器—点击添加—在描述中输入所有入站筛选—将源地址设为任何IP地址——将目标地址设为我的IP地址——协议类型设为任意——点击下一步——完成——点击确定。
3、在管理筛选器操作选项下点击添加——下一步——名称中输入阻止——下一步——选择阻止——下一步——完成——关闭管理IP筛选器表和筛选器操作窗口
4、右击IP安全策略——创建IP安全策略——下一步——名称输入数据包筛选器——下一步——取消默认激活响应原则——下一步——完成
5、在打开的新IP安全策略属性窗口选择添加——下一步——不指定隧道——下一步——所有网络连接——下一步——在IP筛选器列表中选择新建的Web筛选器——下一步——在筛选器操作中选择许可——下一步——完成——在IP筛选器列表中选择新建的阻止筛选器——下一步——在筛选器操作中选择阻止——下一步——完成——确定
6、在IP安全策略的右边窗口中右击新建的数据包筛选器,点击指派,不需要重启,IPSec就可生效.服务器高级安全配置设置和管理账户
1、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。
2、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的密码
3、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,当然现在也有一个DelGuest的工具,也许你也可以利用它来删除Guest账户,但我没有试过。
4、在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时15分钟”,“复位锁定计数设为30分钟”。
5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用
6、在安全设置-本地策略-用户权利分配中将“从网络访问此计算机”中只保留Internet来宾账户、启动IIS进程账户。
如果你使用了A还要保留Aspnet账户。
7、创建一个User账户,运行系统,如果要运行特权命令使用Runas命令。
三、网络服务安全管理
1、禁止C$、D$、ADMIN$一类的缺省共享
打开注册表,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters,在右边的窗口中新建Dword值,名称设为AutoShareServer值设为0
2、解除NetBios与TCP/IP协议的绑定
右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的NETBIOS
3、关闭不需要的服务,以下为建议选项
ComputerBrowser:
维护网络计算机更新,禁用
DistributedFileSystem:
局域网管理共享文件,不需要禁用
Distributedlinktrackingclient:
用于局域网更新连接信息,不需要禁用
Errorreportingservice:
禁止发送错误报告
MicrosoftSerch:
提供快速的单词搜索,不需要可禁用
NTLMSecuritysupportprovide:
telnet服务和MicrosoftSerch用的,不需要禁用
PrintSpooler:
如果没有打印机可禁用
RemoteRegistry:
禁止远程修改注册表
RemoteDesktopHelpSessionManager:
禁止远程协助
四、打开相应的审核策略
在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选择。
推荐的要审核的项目是:
登录事件成功失败
账户登录事件成功失败
系统事件成功失败
策略更改成功失败
对象访问失败
目录服务访问失败
特权使用失败
五、其它安全相关设置
1、隐藏重要文件/目录
可以修改注册表实现完全隐藏:
“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠标右击“CheckedValue”,选择修改,把数值由1改为0
2、启动系统自带的Internet连接防火墙,在设置服务选项中勾选Web服务器。
3、防止SYN洪水攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名为SynAttackProtect,值为2
4.禁止响应ICMP路由通告报文
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface
新建DWORD值,名为PerformRouterDiscovery值为0
5.防止ICMP重定向报文的攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
将EnableICMPRedirects值设为0
6.不支持IGMP协议
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名为IGMPLevel值为0
7、禁用DCOM:
运行中输入Dcomcnfg.exe。
回车,单击“控制台根节点”下的“组件服务”。
打开“计算机”子文件夹。
对于本地计算机,请以右键单击“我的电脑”,然后选择“属性”。
选择“默认属性”选项卡。
清除“在这台计算机上启用分布式COM”复选框。
注:
3-6项内容我采用的是Server2000设置,没有测试过对2003是否起作用。
但有一点可以肯定我用了一段的时间没有发现其它副面的影响。
六、配置IIS服务:
1、不使用默认的Web站点,如果使用也要将将IIS目录与系统磁盘分开。
2、删除IIS默认创建的Inetpub目录(在安装系统的盘上)。
3、删除系统盘下的虚拟目录,如:
_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
4、删除不必要的IIS扩展名映射。
右键单击“默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。
主要为.shtml,.shtm,.stm
5、更改IIS日志的路径
右键单击“默认Web站点→属性-网站-在启用日志记录下点击属性
6、如果使用的是2000可以使用iislockdown来保护IIS,在2003运行的IE6.0的版本不需要。
7、使用UrlScan
UrlScan是一个ISAPI筛选器,它对传入的HTTP数据包进行分析并可以拒绝任何可疑的通信量。
目前最新的版本是2.5,如果是2000Server需要先安装1.0或2.0的版本。
下载地址见页未的链接
如果没有特殊的要求采用UrlScan默认配置就可以了。
但如果你在服务器运行ASP.NET程序,并要进行调试你需打开要%WINDIR%\System32\Inetsrv\URLscan
文件夹中的URLScan.ini文件,然后在UserAllowVerbs节添加debug谓词,注意此节是区分大小写的。
如果你的网页是.asp网页你需要在DenyExtensions删除.asp相关的内容。
如果你的网页使用了非ASCII代码,你需要在Option节中将AllowHighBitCharacters的值设为1
在对URLScan.ini文件做了更改后,你需要重启IIS服务才能生效,快速方法运行中输入iisreset
如果你在配置后出现什么问题,你可以通过添加/删除程序删除UrlScan。
8、利用WIS(WebInjectionScanner)工具对整个网站进行SQLInjection脆弱性扫描.
下载地址:
VB.NET爱好者
七、配置Sql服务器
1、SystemAdministrators角色最好不要超过两个
2、如果是在本机最好将身份验证配置为Win登陆
3、不要使用Sa账户,为其配置一个超级复杂的密码
4、删除以下的扩展存储过程格式
5、隐藏SQLServer、更改默认的1433端口
右击实例选属性-常规-网络配置中选择TCP/IP协议的属性,选择隐藏SQLServer实例,并改原默认的1433端口。
八、如果只做服务器,不进行其它操作,使用IPSec为什么我的网站有时会出现“ServiceUnavailable”的提示,刷新几下又可以访问。
问:
为什么我的网站有时会出现“ServiceUnavailable”的提示,刷新几下又可以访问。
答:
出现这种情况是由于您的网站超过了系统资源限制或者是IIS连接数(由于我们虚拟主机是采用2003的操作系统,2003的操作系统在提示IIS过多时并非像2000系统提示“链接人数过多”,而是提示"ServiceUnavailable",如果出现这种情况,您可以选择升级主机,或者查看是否有人盗链。
可以经常更改您放软件、图片的目录)造成的,主要是程序占用资源太多。
比如同样是100人在线的论坛,雷傲论坛所占的资源就是动网论坛所占资源的10倍以上;另外,一些死循环程序,或者不优化的程序都会占用太多的系统资源,而系统资源明显是有限的。
由于我们的新虚拟主机是采用WINDOWS2003的操作系统,各网站之间是以独立进程运行的,不会相互影响。
如果一个网站的程序占资源太多或者发生太多的错误,系统日志就会提示:
“应用程序池'ApppoolNUM'被自动禁用,原因是为此应用程序池提供服务的进程中出现一系列错误,或者提示:
应用程序池'****'超过了其作业限制设置。
有关更多信息,请参阅在[url];的帮助和支持中心。
这时,访问这个网站就会提示:
ServiceUnavailable。
一般系统会在30秒左右恢复正常,多刷新几次就能正常访问了。
如果经常出现类似的错误,请及时优化网站程序,或者升级你的虚拟主机至更高的款型,以获得更多的系统资源。
IIS连接数详解IIS连接数指并发连接数.
要分几种情况:
1用户打开你的页面,就算停留在页面没有对服务器发出任何请求,那么在用户打开一面以后的20分钟内也都要算一个在线,就是说你50人的网站20分钟内可以接受不同用户打开50个页面.
2上面B的情况用户继续打开同一个网站的其他页面,那么在线人数按照用户最后一次点击(发出请求)以后的20分钟计算,在这个20分钟内不管用户怎么点击(包括新窗口打开)都还是一人在线.
3当你的页面内存在框架(Iframe),那么每多一个框架就要多一倍的在线!
因为这相当于用户同一时间向服务器请求了多个页面.
4当用户打开页面然后正常关闭浏览器,用户的在线人数也会马上清除.
根据以上说明,分析问题原因如下:
1:
您使用的程序插件过多!
目前很多免费程序中含有过多的插件,不但占服务器资源,而且会使程序运行缓慢(无插件可以加快程序本身的运行速度),同时也大大占用了IIS,部分插件调用多框架形式,例如2、3个,多则4、5个!
甚至有在线播放音乐,这样一个人在线就相当是多人在线!
2:
您的网站是主页和论坛的形式!
这样主页和论坛需要占用您双倍的在线人数!
3:
您的程序内部含有播放程序!
浏览人数也会增加很多.
4:
你的脚本程序内部存在多重框架形式的网页!
每个框架,就增加一倍的在线!
5:
您的论坛设置在线时间过小!
一般论坛默认为30分钟,因为论坛在线只是计算一定时间内的活动用户数,当您设定的时间较小的时候,看起来论坛在线的人数就自然少了,请把删除不活动用户时间改为默认的30分钟就不会有问题.
6:
你的空间存放多个脚本程序.
有的客户在一个空间内上传多个测试程序和调试程序,势必会影响在线人数的占用率.
7:
您的程序图片或文件被人盗链!
例如:
您的程序中有图片或文件,被直接粘贴或镶嵌到其他站点或论坛中,那么对方站点浏览您的图片或文件时自然就增加了在线人数.
特别注意一下,LOGO的连接.
解决办法:
1:
去掉多余的插件,使用纯洁版!
2:
图片的连接,请对方不要直接引用您的图片地址.
3:
脚本程序不使用框架模式制作.
4:
不要放任何的音乐、电影、下载.
5:
控制和防止盗链的产生.
我想让我的网站被XX,google免费收录,我应该如何做?
答:
首先你的网站要有内容(空站不能被收录哦),另外要有国际域名,二级域名收录的可能性很小,除非是流量很大的网站。
你的网站具体上述条件,请登录以下网址:
(1)XX收录地址:
[url]
(2)google收录地址:
[url]
用户的空间被黑,服务器是否不安全?
如果严格按我们的安全指引来设计,我们可以确认服务器的安全没有问题.
要知道的是,每个虚拟主机用户都有FSO权限,就是说,用户被人上传了ASP程序,用FSO想对它做什么都行。
例如一些不安全的动网论坛,被上传了可以执行的ASP程序,就可以删除光用户自己的内容.
这个并不关平台的事,也不是主机提供商的问题。
但是,就算这个用户被上传了ASP内容也只能对自己的空间操作,是操作不了别人的空间,也控制不了服务器。
这点是肯定的。
但主机提供商不可能代替用户来设计他自己的程序,可以做的就是,在虚拟主机管理中使用平台的锁定上传功能,及使用平台的不执行权限的功能,会提高用户空间的安全性。
或者,用一流信息监控,可以解决常见的ASP木马的问题。
利用ASP漏洞攻击的常见方法及防范一般情况下,黑客总是瞄准论坛等程序,因为这些程序都有上传功能,他们很容易的就可以上传ASP木马,即使设置了权限,木马也可以控制当前站点的所有文件了。
另外,有了木马就然后用木马上传提升工具来获得更高的权限,我们关闭shell组件的目的很大程度上就是为了防止攻
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- WIN 服务器 配置 指南