已阅读5页,还剩11页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
windows,serverXX,r2 系统安全技术规范篇一:Windows Server XX R2 常规安全设置及基本安全策略Windows Server XX R2 常规安全设置及基本安全策略 1、目录权限 除系统所在分区之外的所有分区都赋予Administrators 和 SYSTEM 有完全控制权,之后再对其下的子目录作单独的目录权限 2、远程连接 我的电脑属性-远程设置-远程-只允许运行带网络超级身份验证的远程桌面的计算机连接,选择允许运行任意版本远程桌面的计算机连接(较不安全)。备注:方便多种版本 Windows 远程管理服务器。windows server XX 的远程桌面连接,与 XX 相比,引入了网络级身份验证(NLA,network level authentication),XP SP3 不支持这种网络级的身份验证,vista 跟 win7 支持。然而在 XP 系统中修改一下注册表,即可让 XP SP3 支持网络级身份验证。HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa 在右窗口中双击 Security Pakeages,添加一项“tspkg”。 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProviders,在右窗口中双击 SecurityProviders,添加;请注意,在添加这项值时,一定要在原有的值后添加逗号后,别忘了要空一格(英文状态) 。然后将 XP 系统重启一下即可。再查看一下,即可发现 XP 系统已经支持网络级身份验证 3、修改远程访问服务端口 更改远程连接端口方法,可用 windows 自带的计算器将 10 进制转为 16 进制。更改 3389 端口为 8208,重启生效!Windows Registry Editor Version HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWdsrdpwdTdstcp “PortNumber“=dword:000XX HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp “PortNumber“=dword:0000XX (1)在开始-运行菜单里,输入 regedit,进入注册表编辑,按下面的路径进入修改端口的地方 (2)HKEY_LOCAL_MACHINESystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp (3)找到右侧的 “PortNumber“,用十进制方式显示,默认为 3389,改为(例如)6666 端口 (4)HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWdsrdpwdTdstcp (5)找到右侧的 “PortNumber“,用十进制方式显示,默认为 3389,改为同上的端口 (6)在控制面板-Windows 防火墙-高级设置-入站规则-新建规则 (7)选择端口-协议和端口-TCP/特定本地端口:同上的端口 (8)下一步,选择允许连接(9)下一步,选择公用 (10)下一步,名称:远程桌面-新(TCP-In),描述:用于远程桌面服务的入站规则,以允许 RDP 通信。 TCP 同上的端口 (11)删除远程桌面(TCP-In)规则 (12)重新启动计算机 4、配置本地连接 网络-属性-管理网络连接-本地连接,打开“本地连接”界面,选择“属性” ,左键点击“Microsoft网络客户端” ,再点击“卸载” ,在弹出的对话框中“是”确认卸载。点击“Microsoft 网络的文件和打印机共享” ,再点击“卸载” ,在弹出的对话框中选择“是”确认卸载。 解除 Netbios 和 TCP/IP 协议的绑定 139 端口:打开“本地连接”界面,选择“属性” ,在弹出的“属性”框中双击“Internet 协议版本(TCP/IPV4) ”,点击“属性” ,再点击“高级”“WINS” ,选择“禁用 TCP/IP 上的NETBIOS”,点击“确认”并关闭本地连接属性。 禁止默认共享:点击“开始”“运行” ,输入“Regedit”,打开注册表编辑器,打开注册表项 “HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters”,在右边的窗口中新建Dword 值,名称设为 AutoShareServer,值设为“0” 。 关闭 445 端口:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNetBTParameters,新建 Dword(32 位)名称设为SMBDeviceEnabled 值设为“0” 5、共享和发现 右键“网络”属性网络和共享中心 共享和发现-关闭,网络共享,文件共享,公用文件共享,打印机共享,显示我正在共享的所有文件和文件夹,显示这台计算机上所有共享的网络文件夹 6、用防火墙限制 Ping 打开该系统的“开始”菜单,从中依次选择“程序”/“管理工具”/“服务器管理器”选项,在弹出的服务器管理器窗口中,依次展开左侧显示区域中的“配置”/“高级安全 Windows 防火墙”分支选项,进入 Windows Server XX 服务器系统的防火墙高级安全设置窗口; 用防火墙限制 Ping 其次从该设置窗口中找到“查看和创建防火墙规则”设置项,单击该设置项下面的“入站规则”选项,右侧操作列表中,单击其中的“新规则”选项,进入防火墙高级安全规则创建向导窗口,当向导窗口提示我们选择创建类型时,我们可以先选中“自定义”选项,并单击“下一步”按钮; 之后向导窗口会提示我们该规则应用于所有程序还是特定程序,此时我们可以选中“所有程序”选项,继续单击“下一步”按钮,打开如图 3 所示的向导设置界面,选中其中的“ICMPv4”选项,再单击“下一步”按钮,紧接着将此规则设置为匹配本地的“任何 IP 地址”以及远程的“任何 IP 地址” ,再将连接条件参数设置为“阻止连接” ,最后依照向导提示设置好适用该规则的具体网络环境,为安全规则取个名称,完毕后重新启动。 7、防火墙的设置 控制面板Windows 防火墙设置更改设置例外,勾选 FTP、HTTP、远程桌面服务 核心网络 HTTPS 用不到可以不勾 3306:Mysql 1433:Mssql 8、禁用不需要的和危险的服务,以下列出服务都需要禁用。 控制面板 管理工具 服务 Distributed linktracking client 用于局域网更新连接信息 PrintSpooler 打印服务 Remote Registry 远程修改注册表 Server 计算机通过网络的文件、打印、和命名管道共享 TCP/IP NetBIOS Helper 提供TCP/IP (NetBT) 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持 Workstation 泄漏系统用户名列表与 Terminal Services Configuration 关联 Computer Browser 维护网络计算机更新默认已经禁用 Net Logon 域控制器通道管理默认已经手动 Remote Procedure Call (RPC) LocatorRpcNs*远程过程调用 (RPC) 默认已经手动 删除服务 sc delete MySql 9、安全设置本地策略安全选项 在运行中输入回车,打开组策略编辑器,选择计算机配置Windows 设置安全设置本地策略安全选项 交互式登陆:不显示最后的用户名 启用 网络访问:不允许 SAM 帐户的匿名枚举启用已经启用 网络访问:不允许 SAM 帐户和共享的匿名枚举 启用 网络访问:不允许储存网络身份验证的凭据启用 网络访问:可匿名访问的共享内容全部删除 网络访问:可匿名访问的命名管道 内容全部删除 网络访问:可远程访问的注册表路径内容全部删除 网络访问:可远程访问的注册表路径和子路径 内容全部删除 帐户:重命名来宾帐户这里可以更改 guest 帐号 帐户:重命名系统管理员帐户这里可以更改Administrator 帐号 10、安全设置账户策略账户锁定策略 在运行中输入回车,打开组策略编辑器,选择计算机配置Windows 设置安全设置账户策略账户锁定策略,将账户锁定阈值设为“三次登陆无效” , “锁定时间为 30 分钟” , “复位锁定计数设为 30 分钟” 。 11、本地安全设置 选择计算机配置Windows 设置安全设置本地策略用户权限分配 关闭系统:只有 Administrators 组、其它全部删除。通过终端服务拒绝登陆:加入 Guests 组、IUSR_*、IWAM_*、NETWORK SERVICE、SQLDebugger 篇二:windows Server XX r2 配置详解Win(转载于: 小 龙文档 网:windows,serverXX,r2 系统安全技术规范)XX Server R2 个人 PC 化设置 1、安装驱动 安装完系统后首先是安装硬件驱动,可能你的电脑的提供商并没有提供针对 windows server XX 的驱动,但一般来讲针对 vista 或 WIN 7 的驱动是很容易找到的。驱动的安装顺序通常是:芯片组、显卡、声卡、网卡或其他设备,有些驱动如网卡等,可能系统已经安装好,就不用另行安装了。 2、安装主题及启用 AERO 效果 首先要安装显卡驱动,才能启用 AERO 界面特效。 - - 在左边一栏找到,然后点击,到并安装。之后在服务中开启服务。 3、关闭 IE 增强的安全体验 这是微软针对服务器系统安全性要求,对 IE 浏览器提供的安全限制,但对于桌面使用则影响了我们进行正常的网页浏览,所以我们可以在界面中,打开对话框,将针对管理员组和普通用户组的配置都设置成状态。当然,如果你使用的是 firefox 等非 IE 内核浏览器,那么这个设置就无关紧要了。 4、去掉登陆密码复杂性限制 打开 - ,键入,打开。在窗口的左边部分,选择 - ,在右边窗口双击,在弹出的对话框中选择,然后点保存后退出。 5、免除登录时按 Ctrl+Alt+Del 的限制 打开 - ,键入,打开。在窗口的左边部分,选择 - ,在右边窗口双击,不需要按在弹出的对话框中选择,然后点保存后退出。 6、关闭关机事件跟踪程序 关机事件跟踪也是 server 系统区别于桌面系统的一个设置,每次关机或重启,都让用户选择一个理由,很烦人的,对于服务器来说这是一个必要的选择,但是对于桌面用户却没什么用,我们同样可以禁止它。方法是:打开 - ,键入,打开。在窗口的左边部分,选择 - ,在右边窗口双击,在出现的对话框中选择,然后点击保存后退出。这样,你将看到类似于 Windows Vista 的关机窗口。 7、安装 IE FLASH 插件 打开 - - ,把安全级别设置成最低,打开有 FLASH的网页就可以安装了。安装完可以改回默认级别。 windows Server XX r2 配置详解 五:安装桌面体验 由于是服务器系统,默认是没有华丽的效果的。开启方法如下 “开始”“服务器管理”“Server Manager” 在左边一栏找到某某 features(具体是什么记不清了),然后点击 Add features 滑动找到 desktop* 桌面体验 当然如果是无线使用笔记本的话,无线功能也要加上。之后应该是重启。 五:开启 Aero要开启 Aero 效果需要启动相关服务。 “开始”运行(或者同时按住 Win+R 键)找到 Themes 右键开启服务。然后右键属性,把启动方式改为自动。 六:关闭 IE SEC 服务器系统要求很高的安全性,所以微软给 ie 添加了安全增强。这就使得 ie 在 Internet 区域的安全级别一直是高,而且无法整体调节。 关闭 Sec,在“开始”“服务器管理”“Server Manager” 里找到 security configure 在其中把 SEC 调整到 off即可。 七:割掉关机事件跟踪 每次关机都要求给出原因,用起来很烦人。去掉的方法不难。 “开始” “运行”键入 展开“计算机配置”| Administrative Templates | system | shutdown Options 关闭即可。 八:开启硬件加速 桌面上右键“个性化”“显示设置”“高级设置” “疑难解答”“更改设置”把硬件加速滑到最大就行了 九:优化前台程序运行 如果不想在浏览网页开启多任务,听着音乐的时候感觉到卡,需要把性能优先到前台程序上来 打开”高级系统设置“高级”性能“ 优先”程序“而非”后台服务“ 十:截图工具 Vista 下面有个截图工具不错,当然到 server 下面就没有了,可以直接拷贝过来使用 经过之上调教 windows server XX 基本上已经可以算是训化了, ,我有时间放到网盘上供大家下载。 补充:害我找了半天 IE SE 没找到。 。 。在快速启动里点“服务器管理器” ,在点最上边的“服务器管理器“,看右边,在“安全信息”里,有了 IE 增强配置了把两个用户全禁用了就行了。 3、取消复杂密码,实行自动登录,去掉Ctrl+Alt+Del 登录系统,关闭事件跟踪。 打开运行输入计算机配置Windows 设置安全设置帐户策略密码策略密码必须符合复杂性要求(禁用),下边两个全是“0”;本地策略安全选项交互式登录: 无须按 Ctrl+Alt+Del(启用);管理模版系统“显示关闭事件跟踪程序”禁用;完了后把你的密码去了就行了 篇三:Windows Server XX R2 域的安全管理项目一 基于 Windows Server XX R2 域的安全管理 Windows Server XX R2 是微软最新的服务器操作系统,该操作系统秉承“按需定制”的原则,可以根据需要选择安装组件。网络中常用的基础服务以“角色”的方式体现,更多的管理任务以“功能”的方式体现。由于系统安装的服务少,因而能够减少网络攻击面,提升网络安全。其中的 AD DS 域服务是 Windows 网络的基础网络服务,是Windows 系列应用型产品的核心平台,是用户管理、计算机管理的基础。 一、项目简介 本项目实现计算机系 OU 中若干计算机账号和用户账号(见表 1-1)的统一的管理。 表 1-1 网络环境描述 图 1-1 基于域的网络拓扑图 图 1-1 是网络拓扑图。 二、实训环境 1、软件环境Windows Server XX R2、Windows 7 等镜像文件光盘、VMware 以上版本的虚拟机软件。 2、学院域,计算机系是域中的一个 OU。 三、项目学时 本项目预计学时 24 学时,包含评讲。 任务 1 应用组策略管理用户工作环境(6 学时) 组策略是一个能够让系统管理员充分管理用户工作环境的技术,通过它来确保用户拥有与权限相符的工作环境,也通过它来限制用户,如此不但可以让用户拥有适当的环境,也可以减轻系统管理员的管理负担。 安全管理需求 用户使用统一的方式上网,在登录、注销时使用统一脚本,普通用户在离开时可以关闭本地服务器。为便于备份和管理,要实现文件夹的重定向,将文件目录统一放至文件服务器上。用户登录后环境要求统一,如桌面、磁盘配额等。为了安全起见,不允许用户私自使用移动存储介质,如 USB、光盘设备。 任务描述 1、设置用户使用代理服务器上网 设置域内的计算机系内的用户必须使用企业内部的代理服务器(Proxy Server)上网,代理服务器的网址为,端口号为 8080,同时要将用户浏览器 IE 的连接标签内更改代理服务器设置的功能禁用,以免用户私自通过此处更改这些设置值。 2、设置计算机配置中的安全设置 为计算机系中的用户 user1 分配可以关闭计算机(文件服务器)Server2 的权限。 3、设置首选设置 要让位于计算机系 OU 内的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 小学信息技术第一册上 拖拽鼠标玩游戏教学设计 泰山版
- 2026年玛曲县医疗事业单位人员招聘考试备考试题及答案解析
- 2026年西畴县带编教师招聘笔试备考题库及答案解析
- 安全生产隐患排查与治理实务培训-蓝色-商业摄影风格
- 2026年武胜县医疗事业单位人员招聘笔试备考题库及答案解析
- 2026年江安县医疗事业单位人员招聘笔试备考试题及答案解析
- 2026年新邵县医疗事业单位人员招聘笔试参考题库及答案解析
- 2026年江城哈尼族彝族自治县带编教师招聘笔试备考题库及答案解析
- 2026年易县社区工作者招聘考试备考题库及答案解析
- 2026年泾县带编教师招聘笔试备考题库及答案解析
- 培训头疗的课件
- 新能源汽车电池及管理系统课件 1-2 新能源汽车电池的拆装
- 零售食品店经营流程
- 1.第一章-职业道德 - (2024消防设施操作员)
- DB22T 1822-2013 公共场所双语标识英文译法 通则
- 新标准商务英语阅读教程1- 课件 Unit-1 Work and travel
- 房地产买房送车执行活动策划方案
- 美的集团第-级公司分权手册
- 网络传播概论(彭兰第5版) 课件全套 第1-8章 网络媒介的演变-网络传播中的“数字鸿沟”
- GB/T 38470-2023再生铜合金原料
- 人教版数学八年级上册《从分数到分式》公开课一等奖创新课件
评论
0/150
提交评论