win2003服务器安全设置教程' _9 q0 j9 ]( \. c" s5 _
服务器安全设置
3 {: d- l8 ]7 b+ f0 g1、系统盘和站点放置盘必须设置为NTFS格式,方便设置权限。
& {1 q; _! Y' @0 P ~7 G+ o2、系统盘和站点放置盘除administrators 和system的用户权限全部去除。 " d! `: E O5 Z
+ x" k$ A& g4 |2 j; N3、启用windows自带防火墙,只保留有用的端口,比如远程和Web、Ftp(3389、80、21)等等,有邮件服务器的还要打开25和130端口。
- S+ b0 p+ j5 d, o# _. z; W" e 0 C! k9 a5 {( A- X
: m- \9 y$ e+ l7 O& `. r: | ' l U' Z' e5 S& c
4、安装好SQL后进入目录搜索 xplog70 然后将找到的三个文件改名或者删除。 # S% S# n, `, y! \
1 h/ y, J7 _- ^5、更改sa密码为你都不知道的超长密码,在任何情况下都不要用sa这个帐户。 f' U# ?. }0 w$ ?3 w8 ]
* T" i6 y& f: D; ?2 b7 r6、改名系统默认帐户名并新建一个Administrator帐户作为陷阱帐户,设置超长密码,并去掉所有用户组。(就是在用户组那里设置为空即可。让这个帐号不属于任何用户组—样)同样改名禁用掉Guest用户。
( _0 y' S" a8 ?. b- ^1 z 0 v3 O, D$ s0 @9 ?/ _
7、配置帐户锁定策略(在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时间30分钟”,“复位锁定计数设为30分钟”。) . b( `* p0 d- {' W
; G7 `) B4 A3 P$ M- Y2 @$ V& x8、在安全设置里本地策略-安全选项将 2 R0 C! D) y' ]2 j$ g
网络访问:可匿名访问的共享;
, B5 U- ]2 O; `& }1 x. b网络访问:可匿名访问的命名管道;
$ _8 a3 D) [- t. X* B; J网络访问:可远程访问的注册表路径;
3 ], Z ?/ }/ f8 l网络访问:可远程访问的注册表路径和子路径;
1 S, i1 x7 ~% w( K以上四项清空。
1 @) l1 g+ M2 ?- {* x0 K 1 b1 _. S8 q, R# Q0 L$ t
9、在安全设置里 本地策略-安全选项 通过终端服务拒绝登陆 加入 ' C) L% X( p( t5 T/ H5 r/ D, a
, Y( r0 j( u" k4 b* R# y2 ~$ c6 m" U: S8 Q" [, i7 f/ `7 p
7 F8 b0 @. d) k8 s
. T& x2 k; e) H! R6 H# u
以下为引用的内容: ASPNET Guest IUSR_***** IWAM_***** NETWORK SERVICE SQLDebugger | 8 f8 Z3 z3 M4 O
6 X5 v; r* [ X' k' G$ Q) G
(****表示你的机器名,具体查找可以点击 添加用户或组 选 高级 选 立即查找 在底下列出的用户列表里选择. 注意不要添加进user组和administrators组 添加进去以后就没有办法远程登陆了。)
3 s3 D) [- ~; {6 M. H4 E% c
8 J, J1 F5 w$ T6 C5 [" z& J9 }10、去掉默认共享,将以下文件存为reg后缀,然后执行导入即可。 . U. N$ W. O6 P: ~) d) u
Windows Registry Editor Version 5.00 7 ]0 W a3 t/ C$ o) o D; C7 n1 V
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] 5 T2 |1 j: K6 S& w! O
"AutoShareServer"=dword:00000000 / ^% M4 e+ d) p0 }
"AutoSharewks"=dword:00000000 " C, c$ W! U [
9 s3 f( b+ W; v
11、 禁用不需要的和危险的服务,以下列出服务都需要禁用。
' o" _% `* a7 r+ |: Z( E1 SAlerter 发送管理警报和通知
$ j: W* o4 k4 Q* V: x$ H! {Computer Browser:维护网络计算机更新
0 ]; O/ g) }# B9 ]% a5 V: fDistributed File System: 局域网管理共享文件
. k2 n, d* {# z; {Distributed linktracking client 用于局域网更新连接信息 4 [: a1 H2 i, X! z5 c# k
Error reporting service 发送错误报告
4 X+ e( R+ ?) e" R# Q& @( |# ~Remote Procedure Call (RPC) Locator RpcNs*远程过程调用 (RPC) & M( m* F5 @' Z! j
Remote Registry 远程修改注册表 7 f" T6 u4 Q1 ^5 C8 K* I
Removable storage 管理可移动媒体、驱动程序和库 % i( _3 J4 M- m8 d- Z' z
Remote Desktop Help Session Manager 远程协助 ' r" f: F) ?# C, g" j4 q& z1 \: W
Routing and Remote Access 在局域网以及广域网环境中为企业提供路由服务 9 O! I n* a W5 L
Messenger 消息文件传输服务
% _# U% a) B0 d+ ]: o+ e! \3 R+ RNet Logon 域控制器通道管理
1 R1 M9 l5 U0 |& tNTLMSecuritysupportprovide telnet服务和Microsoft Serch用的
G9 L7 C5 {# R4 o9 |1 d, YPrintSpooler 打印服务
. E! n) v1 J# z2 T4 H( {6 Ttelnet telnet服务 - }7 j' S) p1 S" P2 J0 f, Q, k& w
Workstation 泄漏系统用户名列表 4 {$ V& N1 p1 ]( ^/ g1 M
12、更改本地安全策略的审核策略 ' r+ v" `! i$ L7 k3 c. b0 A% g
账户管理 成功 失败
r6 \* G: h5 ~登录事件 成功 失败
% y' g! y# t0 B8 O0 g对象访问 失败 ) l# A7 s1 a3 x9 y/ r
策略更改 成功 失败 6 t) X) W8 P @7 u
特权使用 失败
6 x/ o% @4 T8 H1 b2 [系统事件 成功 失败 / X5 q+ [) |; U' A$ b" d4 a
目录服务访问 失败
9 f* H8 @3 h5 p/ k6 k; S/ Z" p' t" q9 o账户登录事件 成功 失败 " h9 Q& F/ D7 l! F# Q2 T
13、更改有可能会被提权利用的文件运行权限,找到以下文件,将其安全设置里除administrators用户组全部删除,重要的是连system也不要留。
0 p; h5 e5 c% A% h. O) R( |& u& K7 ^net.exe , `6 R) [0 n' q% w* v
net1.exe
! t: c( i- r# L; Gcmd.exe c" P& w- z1 ]8 u4 B) }
tftp.exe 8 |$ X- \+ t0 n3 ]' O% z
netstat.exe % |7 P# @. D2 T* e/ |8 I; R1 @
regedit.exe ; B* g) d% J% @" M
at.exe
" `5 C% ^3 i6 J. A0 j# u# ]attrib.exe
* |) k8 s: E5 k- I. B6 M: z7 ucacls.exe ) l G! t% Q3 r% z4 O2 k9 L) ]
format.com
8 b$ _5 S0 k$ e& O) rc.exe 特殊文件 有可能在你的计算机上找不到此文件。
' }5 A/ s, U! ~3 y3 h在搜索框里输入 5 z3 i% ?$ [5 o9 O, v
"net.exe","net1.exe","cmd.exe","tftp.exe","netstat.exe","regedit.exe","at.exe","attrib.exe","cacls.exe","format.com","c.exe"
( R5 E7 r/ J9 [0 D点击搜索 然后全选 右键 属性 安全
* j% \1 y2 \; m( x$ A: a* ] 7 |7 n2 c1 F$ |& r6 y
以上这点是最最重要的一点了,也是最最方便减少被提权和被破坏的可能的防御方法了。 % \/ }7 V# Q! u; ]
14、后备工作,将当前服务器的进程抓图或记录下来,将其保存,方便以后对照查看是否有不明的程序。将当前开放的端口抓图或记录下来,保存,方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程,和端口这一步可以省略。 |