服安最新信息资讯
- 选择服务器必须考虑的问题:IIS并
- Web应用安全之漏洞测试技术
- 应对WEB威胁 用户必须了解的三件
- 专家解读:Web安全原理与技术分析
- 没有绝对的安全Web安全需澄清的五
- 终极Web安全防护解决方案—主动出

服安资讯热点推荐
- IIS出现server application error解决办法
- IIS发布站点要密码故障精解
- 概述IIS6.0默认设置安全性的改变
- 配置支持Silverlight的Web服务器
- IIS服务器排错指南及错误代码大全
- 在 IIS 中配置SQL XML支持
- 手把手教你Web服务器压力测试
- 专家解读:Web安全原理与技术分析
- IIS 7完全攻略之失败请求跟踪配置
- 为 Vista/Win2008 中的IIS7添加PHP支持
- 简单获取IIS来宾帐户(IUSR_XXX)和进程
- 如何解决“Server is too busy”问题的
- 让IIS Web服务器不再拒认ASP网页
- 使用IIS为Web内容配置Web服务器权限
- 架设维护Windows Server 2003网页服务器
- 图解Vista中IIS7的安装及配置ASP+Acc
- 浅谈 IIS 7.0 管理API
- 揭秘Longhorn Server:IIS7五项必杀技
服安资讯阅览排行
- Windows 2003 IIS6+PHP5+MySQL5+Zend环境配置
- 强化 Windows Server 2003 IIS服务器
- 手把手教你Web服务器压力测试
- 解惑:Web服务器能Ping通但不能访问
- Web服务器:手工安装IIS技巧
- 服务器轻松架 IIS7.0安装/调试全攻略
- 架设维护Windows Server 2003网页服务器
- 备份与恢复Windows IIS服务器设置
- Websense预测 8趋势预示Web安全变化
- IIS 7完全攻略之失败请求跟踪配置
- 让WEB服务器“快马加鞭”
- Win2003下Asp配置技巧
- Server2003对决2008系列之IIS6对比IIS7
- Windows Vista上的IIS7设置攻略
- IIS下RPC服务器不可用的解决方案
- IIS优化 为Web服务器减负
信息安全法律法规
- 信息安全等级保护管理办法
- 广东省计算机信息系统安全保护条
- 中国国家信息安全等级保护制度开
- 欧盟网络和信息安全法律规制及其
- 互联网电子公告服务管理规定
- 互联网上网服务营业场所管理条例
- 浪潮服务器安全技术要求成为国家
- 计算机信息网络国际联网安全保护
服务器安全技术资讯
- 深入挖掘Oracle内部SQL注入
- 什么是MPLS中的FEC?
- 如何让域控DC的AD更加安全
- 实例:Linux中如何查看服务及监听端
- 服务器安全检查十大要素
- 什么叫0day?0day是什么?
- Windows 2003下如何提高FSO安全性
- 计算机网络安全的六大指标详述
服安解决方案
强化 Windows Server 2003 IIS服务器
来源: 时间:2008-06-29 作者: 点击:次 责任编辑:Flyfox
TAG:
服务器
IIS
服务
帐户
权限
强化
服务器安全应急处理中心:让您的服务器更安全! 进入安全讨论社区
摘要:
本模块集中说明在您的环境中强化 IIS服务器所需的指导和步骤。 为了向组织的公司 Intranet中的 Web 服务器和应用程序提供全面的安全保护,应该保护每个 Microsof

为了在抵制恶意用户和攻击者的过程中占据主动,默认情况下,IIS 不安装在 Windows Server 2003系列产品上。IIS 最初以高度安全的“锁定”模式中安装。例如,默认情况下,IIS 最初仅提供静态内容。诸如 Active Server Pages (ASP)、ASP.NET、服务器端包括 (SSI)、Web Distributed Authoring and Versioning (WebDAV) 发布及 Microsoft FrontPage Server Extensions 等功能仅在管理员启用它们后才起作用。可以通过 Internet 信息服务管理器(IIS 管理器)中的 Web 服务扩展节点启用这些功能和服务。
IIS 管理器具有图形化的用户界面 (GUI),可用来方便地对 IIS 进行管理。它包括用于文件和目录管理的资源,能够对应用程序池进行配置,并且具有安全性、性能、以及可靠性方面的诸多特性。
本章接下来的部分详细介绍了各种安全性强化设置,执行这些设置可增强公司 Intranet 中存放 HTML 内容的 IIS 服务器的安全性。但是,为确保 IIS 服务器始终处于安全状态,还应执行安全监控、检测和响应等步骤。
审核策略设置
在本指南定义的三种环境下,IIS 服务器的审核策略设置通过 MSBP 来配置。有关 MSBP 的详细信息,请参阅模块创建 Windows Server 2003 服务器的成员服务器基准。MSBP 设置可确保所有相关的安全审核信息都记录在所有的 IIS 服务器上。
用户权限分配
本指南中定义的三种环境中的 IIS 服务器的大多数用户权限分配都是通过 MSBP 配置的。有关 MSBP 的详细信息,请参阅模块创建 Windows Server 2003 服务器的成员服务器基准。在下一节中阐述 MSBP 与 Incremental IIS Group Policy(增量式 IIS 组策略)之间的差别。
拒绝通过网络访问该计算机
表 1:设置
成员服务器默认值 旧客户端 企业客户端 高安全性
SUPPORT_388945a0
匿名登录;内置管理员帐户;Support_388945a0;Guest;所有非操作系统服务帐户
匿名登录;内置管理员帐户;Support_388945a0;Guest;所有非操作系统服务帐户
匿名登录;内置管理员帐户;Support_388945a0;Guest;所有非操作系统服务帐户
注意:安全模板中不包含匿名登录、内置管理员帐户、Support_388945a0、Guest 和所有非操作系统服务帐户。对于组织中的每个域,这些帐户和组拥有唯一的安全标识 (SID)。因此,必须手动添加它们。
“拒绝通过网络访问该计算机”设置决定了哪些用户不能通过网络访问该计算机。。这些设置将拒绝大量的网络协议,包括服务器消息块 (SMB) 协议、网络基本输入/输出系统 (NetBIOS)、通用 Internet 文件系统 (CIFS)、超文本传输协议(HTTP) 和组件对象模型 (COM+)。当用户帐户同时适用两种策略时,该设置将覆盖“允许通过网络访问该计算机”设置。通过给其它组配置该用户权限,您可以限制用户在您的环境中执行委托管理任务的能力。
在模块创建 Windows Server 2003 服务器的成员服务器基准中,本指南建议将 Guests 组包含在被分配了该权限的用户和组列表中,以提供最大可能的安全性。但是,用于匿名访问 IIS 的 IUSR 帐户被默认为 Guests 组的成员。本指南建议从增量式 IIS 组策略中清除 Guests 组,以确保必要时可配置对 IIS 服务器的匿名访问。因此,在本指南所定义的全部三种环境下,我们针对 IIS 服务器将“拒绝通过网络访问该计算机”设置配置为包括:匿名登录、内置管理员、Support_388945a0、Guest 以及所有非操作系统服务帐户。
安全选项
在本指南所的定义的三种环境中,IIS 服务器的安全选项通过 MSBP 来配置。有关 MSBP 的详细信息,请参阅模块创建 Windows Server 2003 服务器的成员服务器基准。MSBP设置确保了在企业IIS服务器中统一配置正确的事件日志设置。
事件日志设置
在本指南中定义的三种环境中,IIS 服务器的事件日志设置通过 MSBP 来配置。有关 MSBP 的详细信息,请参阅模块创建 Windows Server 2003 服务器的成员服务器基准。MSBP 设置确保了在企业 IIS 服务器中统一配置正确的事件日志设置。
系统服务
为了让 IIS 向 Windows Server 2003 中添加 Web 服务器功能,则必须启用以下三种服务。增量式 IIS 组策略确保了这些服务被配置为自动启动。
注意:MSBP 禁用了几种其它的 IIS 相关服务。FTP、SMTP 和 NNTP 就是 MSBP 所禁用的一些服务。如果想要在本指南所定义的任何一种环境下的 IIS 服务器上启用这些服务,必须更改增量式 IIS 组策略。
HTTP SSL
表 2:设置
服务名 成员服务器默认值 旧客户端 企业客户端 高安全性
HTTPFilter
手动
自动
自动
自动
HTTP SSL 服务可让 IIS 执行安全套接字层 (SSL) 功能。SSL是建立加密通信渠道的一种开放标准,以防止诸如信用卡号等关键信息被中途截获。首先,它使得在万维网上进行安全的电子金融事务成为可能,当然也可用它来实现其它 Internet 服务。
如果 HTTP SSL 服务停止,IIS 将无法执行 SSL 功能。禁用此服务将导致任何明确依赖它的服务都无法实现。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务。因此,在本指南所定义的全部三种环境下,针对 IIS 服务器的需要将“HTTP SSL”设置配置为“自动”。
IIS Admin 服务
上一篇:抠出Windows 2003中IIS6安装程序 下一篇:为 Vista/Win2008 中的IIS7添加PHP支持
相关文章列表
- 选择服务器必须考虑的问题:IIS并
- Web应用安全之漏洞测试技术
- 应对WEB威胁 用户必须了解的三件
- 专家解读:Web安全原理与技术分析
- 没有绝对的安全Web安全需澄清的五
- 终极Web安全防护解决方案—主动出
- 八项趋势预示2010年Web安全新变化
- Websense预测 8趋势预示Web安全变化
- Web安全设备弥补UTM内容安全漏洞
- 备份与恢复Windows IIS服务器设置
- IIS 7完全攻略之失败请求跟踪配置
- 简单获取IIS来宾帐户(IUSR_XXX)和进程
- 配置支持Silverlight的Web服务器
- 概述IIS6.0默认设置安全性的改变
- 如何在Web服务器上设置SSL
- 拨苗助长 家庭版XP也能安装IIS
- IIS下启用Rewrite的配置过程详解
- IIS发布站点要密码故障精解
- 微软下一代Web服务器IIS7细节披露
- IIS技巧:微软操作系统集成Web服务
- 手把手教您如何在IIS 7.0上安装SSL
- Server2003对决2008系列之IIS6对比IIS7
- Windows Server 2008:IIS7五项必杀技
- Windows Server 2008:IIS 7新的配置存储


RSS订阅












