服安最新信息资讯

服安资讯热点推荐
- 三分钟保证IIS自身的安全性
- 安全维护 IIS asp 站点的高级技巧
- 让你的Web服务器日志文件更安全
- 防患未然 了解网站后门的防范方法
- Web安全网关采购指南----性能篇
- 打造坚固的企业应用.NET 安全基础
- 虚拟主机IIS防范入侵常见问题
- 保障Web服务器安全的六个步骤
- 安全关注:保障WEB服务器安全的利
- 终结Webshell 加固web服务器
- Web云安全技术应用篇
- 技巧:加固外网上的IIS服务器安全
- 网络安全之小技巧教你保护(IIS)We
- 防范ASP木马的十大基本原则
- 最佳安全实践:锁定IIS和SQL服务器
- IIS安全:配置web服务器权限更好地
- Web安全系列选题之 敏捷开发需事先
- PHP与SQL注入攻击
服安资讯阅览排行
- Windows 2003下如何提高FSO安全性
- 设置安全关卡 让WEB服务器远离非法
- 防范被种ASP木马需要注意这10点
- IIS安全:配置web服务器权限更好地
- 虚拟主机IIS防范入侵常见问题
- 加密与限制使Web服务器更安全
- IIS安全机制漫谈
- 十个步骤打造安全的个人Web服务器
- 保护IIS服务器的15个安全技巧
- 防患未然 了解网站后门的防范方法
- Asp脚本漏洞的安全防范
- 终结Webshell 加固web服务器
- IIS 6.0所需要的默认ACLs权限[即NTFS的
- FSO安全隐患解决办法
- IIS Web服务器易忽视的六大基本安全
- WEB应用安全设计思想
信息安全法律法规
- 信息安全等级保护管理办法
- 广东省计算机信息系统安全保护条
- 中国国家信息安全等级保护制度开
- 欧盟网络和信息安全法律规制及其
- 互联网电子公告服务管理规定
- 互联网上网服务营业场所管理条例
- 浪潮服务器安全技术要求成为国家
- 计算机信息网络国际联网安全保护
服务器安全技术资讯
- 深入挖掘Oracle内部SQL注入
- 什么是MPLS中的FEC?
- 如何让域控DC的AD更加安全
- 实例:Linux中如何查看服务及监听端
- 服务器安全检查十大要素
- 什么叫0day?0day是什么?
- Windows 2003下如何提高FSO安全性
- 计算机网络安全的六大指标详述
服安解决方案
保护IIS服务器的15个安全技巧
来源:服务器安全资讯网 时间:2008-09-09 作者: 点击:次 责任编辑:Flyfox
TAG:
服务器
安全
保护
Web
技巧
一个
服务器安全应急处理中心:让您的服务器更安全! 进入安全讨论社区
摘要:
IIS安全技巧
微软的产品一向是众矢之的,因此IIS服务器特别容易成为攻击者的靶子。搞清楚了这一点后,网络管理员必须准备执行大量的安全措施。我将要为你们

微软的产品一向是众矢之的,因此IIS服务器特别容易成为攻击者的靶子。搞清楚了这一点后,网络管理员必须准备执行大量的安全措施。我将要为你们提供的是一个清单,服务器操作员也许会发现这是非常有用的。
1. 保持Windows升级:
你必须在第一时间及时地更新所有的升级,并为系统打好一切补丁。考虑将所有的更新下载到你网络上的一个专用的服务器上,并在该机器上以Web的形式将文件发布出来。通过这些工作,你可以防止你的Web服务器接受直接的Internet访问。
2. 使用IIS防范工具:
这个工具有许多实用的优点,然而,请慎重的使用这个工具。如果你的Web服务器和其他服务器相互作用,请首先测试一下防范工具,以确定它已经被正确的配置,保证其不会影响Web服务器与其他服务器之间的通讯。
3. 移除缺省的Web站点:
很多攻击者瞄准inetpub这个文件夹,并在里面放置一些偷袭工具,从而造成服务器的瘫痪。防止这种攻击最简单的方法就是在IIS里将缺省的站点禁用。然后,因为网虫们都是通过IP地址访问你的网站的 (他们一天可能要访问成千上万个IP地址),他们的请求可能遇到麻烦。将你真实的Web站点指向一个背部分区的文件夹,且必须包含安全的NTFS权限 (将在后面NTFS的部分详细阐述)。
4. 如果你并不需要FTP和SMTP服务,请卸载它们:
进入计算机的最简单途径就是通过FTP访问。FTP本身就是被设计满足简单读/写访问的,如果你执行身份认证,你会发现你的用户名和密码都是通过明文的形式在网络上传播的。SMTP是另一种允许到文件夹的写权限的服务。通过禁用这两项服务,你能避免更多的黑客攻击。
5. 有规则地检查你的管理员组和服务:
有一天我进入我们的教室,发现在管理员组里多了一个用户。这意味着这时某个人已经成功地进入了你的系统,他或她可能冷不丁地将炸弹扔到你的系统里,这将会突然摧毁你的整个系统,或者占用大量的带宽以便黑客使用。黑客同样趋向于留下一个帮助服务,一旦这发生了,采取任何措施可能都太晚了,你只能重新格式化你的磁盘,从备份服务器恢复你每天备份的文件。因此,检查IIS服务器上的服务列表并保持尽量少的服务必须成为你每天的任务。你应该记住哪个服务应该存在,哪个服务不应该存在。Windows 2000 Resource Kit带给我们一个有用的程序,叫作tlist.exe,它能列出每种情况运行在svchost 之下的服务。运行这个程序可以寻找到一些你想要知道的隐藏服务。给你一个提示:任何含有daemon几个字的服务可能不是Windows本身包含的服务,都不应该存在于IIS服务器上。想要得到Windows服务的列表并知道它们各自有什么作用,请点击这里。
6. 严格控制服务器的写访问权限:
这听起来很容易,然而,在大学校园里,一个Web服务器实际上是有很多"作者"的。教职人员都希望让他们的课堂信息能被远程学生访问。职员们则希望与其他的职员共享他们的工作信息。服务器上的文件夹可能出现极其危险的访问权限。将这些信息共享或是传播出去的一个途径是安装第2个服务器以提供专门的共享和存储目的,然后配置你的Web服务器来指向共享服务器。这个步骤能让网络管理员将Web服务器本身的写权限仅仅限制给管理员组。
7. 设置复杂的密码:
我最近进入到教室,从事件察看器里发现了很多可能的黑客。他或她进入了实验室的域结构足够深,以至于能够对任何用户运行密码破解工具。如果有用户使用弱密码 (例如"password"或是 changeme"或者任何字典单词),那么黑客能快速并简单的入侵这些用户的账号。
8. 减少/排除Web服务器上的共享:
如果网络管理员是唯一拥有Web服务器写权限的人,就没有理由让任何共享存在。共享是对黑客最大的诱惑。此外,通过运行一个简单的循环批处理文件,黑客能够察看一个IP地址列表,利用命令寻找Everyone/完全控制权限的共享。
9. 禁用TCP/IP协议中的NetBIOS:
这是残忍的。很多用户希望通过UNC路径名访问Web服务器。随着NETBIOS被禁用,他们便不能这么做了。另一方面,随着NETBIOS被禁用,黑客就不能看到你局域网上的资源了。这是一把双刃剑,如果网络管理员部署了这个工具,下一步便是如何教育Web用户如何在NETBIOS失效的情况下发布信息。
10. 使用TCP端口阻塞:
这是另一个残忍的工具。如果你熟悉每个通过合法原因访问你服务器的TCP端口,那么你可以进入你网络接口卡的属性选项卡,选择绑定的 TCP/IP协议,阻塞所有你不需要的端口。你必须小心的使用这一工具,因为你并不希望将自己锁在Web服务器之外,特别是在当你需要远程登陆服务器的情况下。要得到TCP端口的详细细节,点击这里。
11. 仔细检查*.bat和*.exe 文件:
每周搜索一次*.bat和*.exe文件,检查服务器上是否存在黑客最喜欢,而对你来说将是一场恶梦的可执行文件。在这些破坏性的文件中,也许有一些是*.reg文件。如果你右击并选择编辑,你可以发现黑客已经制造并能让他们能进入你系统的注册表文件。你可以删除这些没任何意义但却会给入侵者带来便利的主键。
12. 管理IIS目录安全:
IIS目录安全允许你拒绝特定的IP地址、子网甚至是域名。作为选择,我选择了一个被称作WhosOn的软件,它让我能够了解哪些IP地址正在试图访问服务器上的特定文件。WhosOn列出了一系列的异常。如果你发现一个家伙正在试图访问你的cmd.exe,你可以选择拒绝这个用户访问Web服务器。当然,在一个繁忙的Web站点,这可能需要一个全职的员工!然而,在内部网,这真的是一个非常有用的工具。你可以对所有局域网内部用户提供资源,也可以对特定的用户提供。
上一篇:如何加固外网上的IIS服务器的安全 下一篇:没有了
相关文章列表
- IIS Web服务器易忽视的六大基本安全
- 面面俱到点评Web安全原理与技术分
- Web安全网关采购指南----性能篇
- WEB应用安全设计思想
- Web云安全技术应用篇
- 企业级Web安全渗透测试之SSL篇
- 有效预防SQL注入攻击的六脉神剑
- 测试Web应用程序是否存在跨站点脚
- 十个步骤打造安全的个人Web服务器
- 加强IIS安全机制 建立可靠的Web服务
- 防患未然 了解网站后门的防范方法
- 防范被种ASP木马需要注意这10点
- 安全设置微软IIS服务器的三个小技
- IIS安全:配置web服务器权限更好地
- 技巧:加固外网上的IIS服务器安全
- 保障Web服务器安全的六个步骤
- 用SSL提高WEB服务器的安全性
- 服务器被挂Iframe木马的解决方法
- Web安全系列选题之 敏捷开发需事先
- 打造坚固的企业应用.NET 安全基础
- 让你的Web服务器日志文件更安全
- 安全维护 IIS asp 站点的高级技巧
- Web安全:如何在 Web 服务器上设置
- 三分种保证IIS自身的安全性


RSS订阅








