设为首页收藏本站

全球主机交流论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

搜索
热搜: discuz
查看: 1652|回复: 0
打印 上一主题 下一主题

服务器安全设置的方法

[复制链接]
  • TA的每日心情
    擦汗
    2020-8-11 18:34
  • 签到天数: 243 天

    [LV.8]以坛为家I

    跳转到指定楼层
    楼主
    发表于 2013-3-8 16:16:19 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    服务器安全设置方法

    一:关闭windows2003不必要的服务
    •IPSEC Policy Agent 管理IP安全策略及启动ISAKMP/OakleyIKE)和IP安全驱动程序

    •Distributed Link Tracking Client 当文件在网络域的NTFS卷中移动时发送通知

    •Com+ Event System 提供事件的自动发布到订阅COM组件

    •Alerter 通知选定的用户和计算机管理警报

    •Error Reporting Service 收集、存储和向 Microsoft 报告异常应用程序

    •Messenger 传输客户端和服务器之间的 NET SEND 和 警报器服务消息

    •Telnet 允许远程用户登录到此计算机并运行程序
    二:磁盘权限设置

    C盘只给administrators和system权限,其他的权限不给,其他的盘也可以这样设置,这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。

    Windows目录要加上给users的默认权限,否则ASP和ASPX等应用程序就无法运行。

    三:禁止 Windows 系统进行空连接

    在注册表中找到相应的键值HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/LSA,

    将DWORD值RestrictAnonymous的键值改为1

    四:关闭不需要的端口
       对于服务器,我们不要打开所有的端口,只要开实际需要的就行了。不然黑客就有可能利用某一个或多个端口攻击你的服务器

    修改远程登录端口3389.
    、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp下的PortNumber=3389改为自宝义的端口号

    2、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStati**\RDP-Tcp下的PortNumber=3389改为自宝义的端口号

    修改3389为你想要的数字(在十进制下)----再点16进制(系统会自动转换)----最后确定!这样就ok了。

    这样3389端口已经修改了,但还要重新启动主机,这样3389端口才算修改成功!如果不重新启动3389还

    是修改不了的!重起后下次就可以用新端口进入了!

    禁用TCP/IP上的NETBIOS

    本地连接--属性--Internet协议(TCP/IP)--高级—WINS--禁用TCP/IP上的NETBIOS.

    五:关闭默认共享的空连接,取消所有的共享

    @echo off

    net share C$ /delete

    net share D$ /delete

    net share E$ /delete

    net share F$ /delete

    net share admin$ /delete

    以上文件的内容用户可以根据自己需要进行修改。保存为delshare.bat,存放到系统所在文件夹下的system32\GroupPolicy\User\Scripts\Logon目录下。然后在开始菜单→运行中输入gpedit.msc,

    回车即可打开组策略编辑器。点击用户配置→Windows设置→脚本(登录/注销)→登录.

    在出现的“登录 属性”窗口中单击“添加”,会出现“添加脚本”对话框,在该窗口的“脚本名”栏中输入delshare.bat,然后单击“确定”按钮即可。

    重新启动计算机系统,就可以自动将系统所有的隐藏共享文件夹全部取消了,这样就能将系统安全隐患降低到最低限度。

    六:IIS安全设置
    不使用默认的Web站点,如果使用也要将IIS目录与系统磁盘分开。

    2、删除IIS默认创建的Inetpub目录(在安装系统的盘上)。

    3、删除系统盘下的虚拟目录,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。

    4、删除不必要的IIS扩展名映射。

    右键单击“默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。主要为.shtml、shtm、stm。

    5、更改IIS日志的路径

    右键单击“默认Web站点→属性-网站-在启用日志记录下点击属性

    七:修改注册表,阻挡某部分的网络攻击
    、隐藏重要文件/目录

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current-Version\Explorer\Advanced\Folder\Hidden\SHOWALL”

    鼠标右击 “CheckedValue”,选择修改,把数值由1改为0。

    2、防止SYN洪水攻击

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

    新建DWORD值,名为SynAttackProtect,值为2

    3、禁止响应ICMP路由通告报文

    HKEY_LOCAL_MACHINE\SYSTEM \ CurrentControlSet\ Services\Tcpip\Parameters\Interfaces\interface

    新建DWORD值,名为PerformRouterDiscovery 值为0。

    4、防止ICMP重定向报文的攻击

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

    将EnableICMPRedirects 值设为0

    5、不支持IGMP协议

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

    新建DWORD值,名为IGMPLevel 值为0。

    八:隐藏服务器真实IP地址

    使用域名导向技术,能真实阻断攻击,隐藏服务器IP地址。
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友 微信微信
    收藏收藏
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ|小黑屋|Archiver|手机版|中国U网    

    GMT+8, 2024-5-16 09:50 , Processed in 0.070154 second(s), 27 queries .

    Powered by Discuz! X3.2

    © 2001-2013 Comsenz Inc.

    快速回复 返回顶部 返回列表