该用户从未签到
|
第一步:
# n, v" q& P, p8 b& Z% }- E% b一、先关闭不需要的端口 / u* u1 @8 p. r% n- g' q
我比较小心,先关了端口。只开了3389 21 80 1433(MySQL)有些人一直说什么默认的3389不安全,对此我不否认,但是利用的途径也只能一个一个的穷举爆破,你把帐号改
) A9 G" C& Y$ L0 u4 Y+ y. I/ O: P* o; b* G& W, R' z, Q
了密码设置为十五六位,我估计他要破上好几年,哈哈!办法:本地连接--属性--Internet协议(TCP/ip)--高级--选项--TCP/IP筛选--属性--把勾打上 然后添加你需要的端口即可。PS一句:设置完端口需要重新启动!9 }/ h# c& w6 s# Z0 A$ V+ @
当然大家也可以更改远程连接端口方法:
' ~" K- R: a! f4 y7 m Windows Registry Editor Version 5.00+ E" K# P8 N. B4 V! C* l' J
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]$ g3 j0 n5 [& p; }
"PortNumber"=dWord:000026837 g9 q7 R- y9 B
保存为.REG文件双击即可!更改为9859,当然大家也可以换别的端口, 直接打开以上注册表的地址,把值改为十进制的输入你想要的端口即可!重启生效!
/ l2 @6 g$ y g) P& }' s. x 还有一点,在2003系统里,用TCP/IP筛选里的端口过滤功能,使用FTP服务器的时候,只开放21端口,在进行FTP传输的时候,FTP 特有的Port模式和Passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用TCP/IP过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题,所以都不推荐使用网卡的TCP/IP过滤功能。所做FTP下载的用户看仔细点,表怪俺说俺写文章是垃圾...如果要关闭不必要的端口,在\\system32\\drivers\\etc\\services中有列表,记事本就可以打开的。如果懒惰的话,最简单的方法是启用WIN2003的自身带的网络防火墙,并进行端口的改变。功能还可以!Internet 连接防火墙可以有效地拦截对Windows 2003服务器的非法入侵,防止非法远程主机对服务器的扫描,提高Windows 2003服务器的安全性。同时,也可以有效拦截利用操作系统漏洞进行端口攻击的病毒,如冲击波等蠕虫病毒。如果在用Windows 2003构造的虚拟路由器上启用此防火墙功能,能够对整个内部网络起到很好的保护作用。6 g4 y* W* ~* B
二、关闭不需要的服务 打开相应的审核策略" w4 x+ Z8 x8 a! }/ Q
我关闭了以下的服务
& u" M Y0 k* g; ?6 MComputer Browser 维护网络上计算机的最新列表以及提供这个列表# D4 R7 q. G. N) ^
Task scheduler 允许程序在指定时间运行
. }/ _, \2 Y8 m1 f3 FRouting and Remote access 在局域网以及广域网环境中为企业提供路由服务+ h0 ~$ w. A. }) _ E7 u8 i
Removable storage 管理可移动媒体、驱动程序和库: e3 d5 F, X5 Z& y: ?( o8 A
Remote Registry Service 允许远程注册表操作- j2 k$ ^5 }! F% ?9 }9 k
PRint Spooler 将文件加载到内存中以便以后打印。要用打印机的朋友不能禁用这项
( i! W3 R2 K1 ?* j1 I( f( vIPSEC Policy Agent 管理IP安全策略以及启动ISAKMP/OakleyIKE)和IP安全驱动程序- h$ @' `. |9 B7 {9 F+ J7 Y
Distributed Link Tracking Client 当文件在网络域的NTFS卷中移动时发送通知, x8 S( G8 W: F) O9 Q5 d* o
Com+ Event System 提供事件的自动发布到订阅COM组件# y0 U) x- J% f8 \# {! }
Alerter 通知选定的用户和计算机管理警报
& [. @* f; h9 y$ _9 DError Reporting Service 收集、存储和向 Microsoft 报告异常应用程序, Z* F" F9 M$ x/ ]* v [% v
Messenger 传输客户端和服务器之间的 NET SEND 和 警报器服务消息; h/ u( I6 s* y7 q5 l4 H+ ?: Z
Telnet 允许远程用户登录到此计算机并运行程序
. A/ a: n+ M% x# m$ _( G 把不必要的服务都禁止掉,尽管这些不一定能被攻击者利用得上,但是按照安全规则和标准上来说,多余的东西就没必要开启,减少一份隐患。, |3 l! \$ c, x( u- \
在"网络连接"里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP),由于要控制带宽流量服务,额外安装了Qos数据包计划程序。在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。在高级选项里,使用"Internet连接防火墙",这是windows 2003 自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个IPSec的功能。
) ?- J. W* X9 y. q% e 在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选择。- t5 y1 E# g3 G
推荐的要审核的项目是:
5 U5 G* q8 K( \6 f8 x 登录事件 成功 失败
% F; y5 {. g) S7 }; i7 r 账户登录事件 成功 失败7 v# i4 O* E/ k+ S% D( m
系统事件 成功 失败. Y6 w" P& ~8 L( m |
策略更改 成功 失败7 u" z7 n4 r* ?" T; T0 h2 K
对象访问 失败$ F' b9 u. ~9 k- T- o# T2 B, f' \1 V; @& A
目录服务访问 失败
N$ {% U/ ^/ ] 特权使用 失败
7 P* S8 B2 Y3 Y. Z `/ Q 三、磁盘权限设置
5 T9 B" `+ n3 d; G! [1.系统盘权限设置( g; E4 W9 }( Q# E" x: _3 S' d
C:分区部分:& @- Y5 G3 R6 P- q$ E$ q' p
c:\
1 q) `+ t; q+ Z) G! Wadministrators 全部(该文件夹,子文件夹及文件)
% F+ t6 @+ X% {* {5 I* L- h6 ~CREATOR OWNER 全部(只有子文件来及文件)
3 ~! j* Y7 z% \, Gsystem 全部(该文件夹,子文件夹及文件)2 G% P) d9 [5 `( F% g* \
IIS_WPG 创建文件/写入数据(只有该文件夹)/ [# {' h( N1 F1 ~2 R" m z
IIS_WPG(该文件夹,子文件夹及文件)
/ q9 W8 s- k4 M遍历文件夹/运行文件
9 s$ S) s2 |" d列出文件夹/读取数据- C9 n: w/ u: c$ `
读取属性
2 R7 R/ B9 z; N, j6 t+ V3 b% C: K创建文件夹/附加数据3 p* j. f- ?& p* z) M# p, ]( y
读取权限2 b3 B$ w; A" V) k
c:\Documents and Settings
' Q `8 Q+ u7 p5 @administrators 全部(该文件夹,子文件夹及文件)/ a* P( P' p$ n$ N' Z
Power Users (该文件夹,子文件夹及文件)$ O p; K! _5 P( y" \, z3 l5 z: A4 c
读取和运行
* e5 j' o% z0 r, Y) t) c/ t( g, G列出文件夹目录0 J5 i _. B- O$ W
读取) e& K: P! q, S& M
SYSTEM全部(该文件夹,子文件夹及文件)6 S3 r: x- o0 ?! E. r
C:\Program Files
; K% v$ K* F' j# x3 q( Q/ Gadministrators 全部(该文件夹,子文件夹及文件)4 l: E2 [7 j1 N: N, ]% ?
CREATOR OWNER全部(只有子文件来及文件)' A K! z s0 z, z- P) f& A1 v& G
IIS_WPG (该文件夹,子文件夹及文件)+ y& {7 ]+ [6 F% I
读取和运行% y% C' N, u6 Q/ c+ |
列出文件夹目录
2 h1 M$ R6 ?7 {: K/ N7 u: H读取- }# T# m5 I ~7 V- `
Power Users(该文件夹,子文件夹及文件)6 G. E1 K( p+ ~" g/ I$ H1 i) t
修改权限
& @" k* j: |5 A5 N1 N& mSYSTEM全部(该文件夹,子文件夹及文件)
5 y1 n; e: ?$ k9 nTERMINAL SERVER USER (该文件夹,子文件夹及文件)$ g5 @3 t. O% b5 u" @0 y: D
修改权限0 x: c& F( c% W4 D L/ ^* ?7 V% u! p
2.网站及虚拟机权限设置(比如网站在E盘)' \: ?+ B' T/ b2 O
说明:我们假设网站全部在E盘wwwsite目录下,并且为每一个虚拟机创建了一个guest用户,用户名为vhost1...vhostn并且创建了一个webuser组,把所有的vhost用户全部加入这个webuser组里面方便管理。
, X' f {3 I8 g% l& E% aE:\
8 ^! O/ t% [) S# ?+ ~+ j5 D iAdministrators全部(该文件夹,子文件夹及文件)( C/ u/ R' I. T) B- q
E:\wwwsite
' X6 y/ u: t* F) T. ?Administrators全部(该文件夹,子文件夹及文件): @* i% w* ]; E; Q. F% r$ f
system全部(该文件夹,子文件夹及文件)
& e$ ~, g! u( A; B- ^service全部(该文件夹,子文件夹及文件)
0 z2 n% c2 `7 NE:\wwwsite\vhost16 Q, w4 ]9 ^3 T
Administrators全部(该文件夹,子文件夹及文件), u) g, D9 u( [6 H9 V: b. O7 I
system全部(该文件夹,子文件夹及文件)1 c8 h5 m* ]% \* \0 X
vhost1全部(该文件夹,子文件夹及文件)
7 ^4 m' t3 T- Z/ |8 J% K7 p3.数据备份盘
$ C/ Y8 {# v$ l数据备份盘最好只指定一个特定的用户对它有完全操作的权限。比如F盘为数据备份盘,我们只指定一个管理员对它有完全操作的权限。
. G; I8 x, _& R: K x/ p4.其它地方的权限设置
7 Q. }4 \0 x- V5 j$ M+ u请找到c盘的这些文件,把安全性设置只有特定的管理员有完全操作权限。; V8 {! L" n o V4 }& }
下列这些文件只允许administrators访问
; n; f9 u5 J# H/ Y0 B: N2 Onet.exe
' O: X+ p9 b( L& c" Vnet1.exet
% w4 h9 |. l$ @4 @. ucmd.exe8 V: U( o/ _* Y- ~, u; k A
tftp.exe, I2 `( W! |0 p3 W g2 d8 g
netstat.exe
* F; V/ F, B. z( K' }/ rregedit.exe
: [! I; c8 I0 Fat.exe
$ X8 ^9 Z( Y% P/ x6 nattrib.exe
6 q0 y( ]; }. |" icacls.exe
1 B" D& E/ g( S8 V" cformat.com
! k' X; }. [6 V0 F& j; Z5.删除c:\inetpub目录,删除iis不必要的映射,建立陷阱帐号,更改描述。
0 M5 u( E+ m' l/ l8 A9 T7 N四、防火墙、杀毒软件的安装
}( u" L) z9 y+ `/ h2 H$ n$ P我见过的Win2000/Nt服务器从来没有见到有安装了防毒软件的,其实这一点非常重要。一些好的杀毒软件不仅能杀掉一些著名的病毒,还能查杀大量木马和后门程序。这样的话,“黑客”们使用的那些有名的木马就毫无用武之地了。不要忘了经常升级病毒库,我们推荐mcafree杀毒软件+blackice防火墙
& c* m, E9 P4 o, @置生效了。
! t9 d1 z4 l3 _ M) f- T7 l+ L$ Y8 D! Y0 l! g3 r
|
|