




已阅读5页,还剩4页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
服务器系统安全操作说明1、 服务器安全设置1. 硬盘权限(1)、硬盘或文件夹: C: D: E: F: 类推 主要权限部分:Administrators完全控制该文件夹,子文件夹及文件CREATOR OWNER完全控制只有子文件夹及文件SYSTEM完全控制该文件夹,子文件夹及文件(2) 、硬盘或文件夹: C:Inetpub 主要权限部分:Administrators完全控制该文件夹,子文件夹及文件CREATOR OWNER完全控制只有子文件夹及文件SYSTEM完全控制该文件夹,子文件夹及文件(3) 、硬盘或文件夹: C:InetpubAdminScripts 主要权限部分:Administrators完全控制该文件夹,子文件夹及文件SYSTEM完全控制该文件夹,子文件夹及文件(4)、硬盘或文件夹: C:Documents and Settings 主要权限部分:Administrators完全控制该文件夹,子文件夹及文件SYSTEM完全控制该文件夹,子文件夹及文件(5) 、硬盘或文件夹: C:Documents and SettingsAll Users 主要权限部分:Administrators完全控制该文件夹,子文件夹及文件SYSTEM完全控制该文件夹,子文件夹及文件其他权限部分:Users读取和运行该文件夹,子文件夹及文件USERS组的权限仅仅限制于读取和运行,绝对不能加上写入权限(6) 、硬盘或文件夹: C:Documents and SettingsAll Users开始菜单 主要权限部分:Administrators完全控制该文件夹,子文件夹及文件SYSTEM完全控制该文件夹,子文件夹及文件2. 用户和密码设置安全(1) 、禁用guest账户在计算机管理的用户里面把Guest账号禁用。为了保险起见,最好给Guest加一个复杂的密码。你可以打开记事本,在里面输入一串包含特殊字符、数字、字母的长字符串,然后把它作为Guest用户的密码拷进去。(2) 、限制不必要的用户 去掉所有的Duplicate User用户、测试用户、共享用户等等。用户组策略设置相应权限,并且经常检查系统的用户,删除已经不再使用的用户。这些用户很多时候都是黑客们入侵系统的突破口。(3) 、创建两个管理员账号 创建一个一般权限用户用来收信以及处理一些日常事物,另一个拥有Administrators 权限的用户只在需要的时候使用,同时帐号名末尾加$符号(4) 、把系统Administrator账号改名 Administrator用户是不能被停用的,这意味着别人可以一遍又一遍地尝试这个用户的密码。尽量把它伪装成普通用户,比如改IIS_admin$。(5) 、创建一个陷阱用户创建一个名为“Administrator”的本地用户,把它的权限设置成最低,什么事也干不了的那种,并且加上一个超过10位的超级复杂密码(6) 、把共享文件的权限从Everyone组改成授权用户任何时候都不要把共享文件的用户设置成“Everyone”组,包括打印共享,默认的属性就是“Everyone”组的,一定不要忘了改。(7) 、开启用户策略使用用户策略,分别设置复位用户锁定计数器时间为20分钟,用户锁定时间为20分钟,用户锁定阈值为3次。(8) 、不让系统显示上次登录的用户名默认情况下,登录对话框中会显示上次登录的用户名。这使得别人可以很容易地得到系统的一些用户名,进而做密码猜测。修改注册表可以不让对话框里显示上次登录的用户名。方法为:打开注册表编辑器并找到注册表项“HKLMSoftwareMicrosoftWindows TCurrentVersionWinlogonDont-DisplayLastUserName”,把REG_SZ的键值改成1。(9) 、开启密码策略注意应用密码策略,如启用密码复杂性要求,设置密码长度最小值为6位 ,设置强制密码历史为5次,时间为42天。3. 服务器安全和性能设置可抵御DDOS攻击2-3万包,提高服务器TCP-IP整体安全性能(效果等于软件防火墙,节约了系统资源脚本如下:Windows Registry Editor Version 5.00HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerNoRecentDocsMenu=hex:01,00,00,00NoRecentDocsHistory=hex:01,00,00,00HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWinlogonDontDisplayLastUserName=1HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsarestrictanonymous=dword:00000001HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverParametersAutoShareServer=dword:00000000AutoShareWks=dword:00000000HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParametersEnableICMPRedirect=dword:00000000KeepAliveTime=dword:000927c0SynAttackProtect=dword:00000002TcpMaxHalfOpen=dword:000001f4TcpMaxHalfOpenRetried=dword:00000190TcpMaxConnectResponseRetransmissions=dword:00000001TcpMaxDataRetransmissions=dword:00000003TCPMaxPortsExhausted=dword:00000005DisableIPSourceRouting=dword:00000002TcpTimedWaitDelay=dword:0000001eTcpNumConnections=dword:00004e20EnablePMTUDiscovery=dword:00000000NoNameReleaseOnDemand=dword:00000001EnableDeadGWDetect=dword:00000000PerformRouterDiscovery=dword:00000000EnableICMPRedirects=dword:00000000HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNetBTParametersBacklogIncrement=dword:00000005MaxConnBackLog=dword:000007d0HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesAFDParametersEnableDynamicBacklog=dword:00000001MinimumDynamicBacklog=dword:00000014MaximumDynamicBacklog=dword:00007530DynamicBacklogGrowthDelta=dword:0000000a4. IP安全策略首先启用ipsec服务,设置成开机自启动,然后在运行里输入gpedit.msc,打开组策略设置步骤:计算机配置-Windows设置-IP安全策略-添加协议IP协议端口源地址目标地址方式ICMP-阻止UDP135任何IP地址我的IP地址阻止UDP136任何IP地址我的IP地址阻止UDP137任何IP地址我的IP地址阻止UDP138任何IP地址我的IP地址阻止UDP139任何IP地址我的IP地址阻止TCP445任何IP地址-从任意端口我的IP地址-445阻止UDP445任何IP地址-从任意端口我的IP地址-445阻止UDP69任何IP地址-从任意端口我的IP地址-69阻止UDP69我的IP地址-69任何IP地址-任意端口阻止TCP1026我的IP地址-1026任何IP地址-任意端口阻止TCP1027我的IP地址-1027任何IP地址-任意端口阻止TCP1028我的IP地址-1028任何IP地址-任意端口阻止UDP1026我的IP地址-1026任何IP地址-任意端口阻止UDP1027我的IP地址-1027任何IP地址-任意端口阻止UDP1028我的IP地址-1028任何IP地址-任意端口阻止TCP21我的IP地址-从任意端口任何IP地址-到21端口阻止TCP99我的IP地址-99任何IP地址-任意端口阻止以上端口只是部分端口策略,实际策略中各种病毒端口都会被阻止5. 本地安全策略开始菜单管理工具本地安全策略A、本地策略审核策略 审核策略更改成功失败 审核登录事件成功失败 审核对象访问失败 审核过程跟踪无审核 审核目录服务访问失败 审核特权使用失败 审核系统事件成功失败 审核账户登录事件成功失败 审核账户管理成功失败 B、本地策略用户权限分配关闭系统:只有Administrators组、其它全部删除。 通过终端服务拒绝登陆:加入Guests、User、ASPNET 、IUSR_ 、IWAM_ 、NETWORK SERVICE 组通过终端服务允许登陆:只加入Administrators组,其他全部删除C、本地策略安全选项交互式登陆:不显示上次的用户名启用 网络访问:不允许SAM帐户和共享的匿名枚举 启用 网络访问:不允许为网络身份验证储存凭证启用 网络访问:可匿名访问的共享全部删除 网络访问:可匿名访问的命全部删除 网络访问:可远程访问的注册表路径全部删除 网络访问:可远程访问的注册表路径和子路径全部删除 网络访问: 不允许存储网络身份验证的凭据或 .NET Passports 更改为已启用 网络访问.限制匿名访问命名管道和共享,更改为已启用 ; 帐户:重命名来宾帐户重命名一个帐户 帐户:重命名系统管理员帐户重命名一个帐户6. 网络服务器安全设置1. 禁止c$、d$、ADMIN$一类的缺省共享步骤:Cmd-Net share-删除相关盘符共享目录2. 关闭139端口解除NetBios与TCP/IP协议的绑定右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的NETBIOS彻底关闭139端口,具体步骤如下: 鼠标右键单击“网络邻居”,选择“属性”,进入“网络和拨号连接”,再用鼠标右键单击“本地连接”,选择“属性”,打开“本地连接 属性”页 ,然后去掉“Microsoft网络的文件和打印共享”前面的“”3. 关闭不需要的服务例如:Help and Support、Print Spooler、Remote Registry、TCP/IP NetBIOS Helper 、Windows times等非必要的服务,降低入侵风险 7. 本地其他安全设置1. 打开C:Windows目录 搜索以下DOS命令文件NET.EXE ,NET1.EXE, CMD.EXE, FTP.EXE, ATTRIB.EXE, CACLS.EXE, AT.EXE , FORMAT.COM, TELNET.EXE, COMMAND.COM, NETSTAT.EXE, REGEDIT.EXE, ARP.EXE, NBTSTAT.EXE把以上命令文件通通只给Administrators为完全控制权限,System完全不控制!2. 清空远程可访问的注册表路径将远程可访问的注册表路径设置为空,这样可以有效防止黑客利用扫描器通过远程注册表读取计算机的系统信息及其它信息。打开组策略编辑器,依次展开“计算机配置Windows 设置安全设置安全选项”,在右侧窗口中找到“网络访问:可远程访问的注册表路径”,将可远程访问的注册表路径和子路径内容全部删除3. 禁止使用WScript.Shell组件WScript.Shell可以调用系统内核运行DOS基本命令可以通过修改注册表,将此组件改名,来防止此类木马的危害。HKEY_CLASSES_ROOTWScript.Shell及HKEY_CLASSES_ROOTWScript.Shell.1改名为其它的名字,如:改为WScript.Shell_ChangeName 或 WScript.Shell.1_ChangeName自己以后调用的时候使用这个就可以正常调用此组件了也要将clsid值也改一下HKEY_CLASSES_ROOTWScript.ShellCLSID项目的值HKEY_CLASSES_ROOTWScript.Shell.1CLSID项目的值也可以将其删除,来防止此类木马的危害。 4.调用Cmd.exe禁用Guests组用户调用cmd.exe2003使用命令:cacls C:WINDOWSsystem32Cmd.exe /e /d guests5. 禁止建立空连接HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa新建 “DWORD值”值名为 “RestrictAnonymous” 数据值为“1” 2003默认为1 6.禁止系统自动启动服务器共享HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanServerParameters 新建 “DWORD值”值名为 “AutoShareServer” 数据值为“0”7.禁止系统自动启动管理共享HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanServerParameters 新建 “DWORD值”值名为 “AutoShareWks” 数据值为“0”8.通过修改注册表防止小规模DDOS攻击HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters新建 “DWORD值”值名为
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 风险预防体系承诺书6篇
- 重难点解析人教版八年级物理上册第4章光现象定向练习试题(含详细解析)
- 律师职业道德与标准必要专利法律服务规范岗前培训考核试卷
- 考点解析人教版八年级上册物理光现象《光的直线传播》专题攻克练习题(详解)
- 2025年金融科技监管框架应用考试试卷:人工智能在金融监管报告的智能审核
- 2025年碳排放权交易航空业低碳转型实务考核试卷
- 考点解析人教版八年级物理上册第4章光现象专题练习试题(含详解)
- 考点解析人教版八年级上册物理物态变化《熔化和凝固》定向测评试题(含详解)
- 难点解析人教版八年级物理上册第5章透镜及其应用-透镜章节练习试卷(含答案详解版)
- 德育副校长在高一年级组10月份工作会议上的讲话-
- 甜水园吉野家餐厅合同7篇
- 镇江市2025年度专业技术人员继续教育公需科目考试题库(附答案)
- 2024年蚌埠五河县事业单位选调工作人员考试真题
- 亨利八世课件
- 足球绕杆射门课件
- 2025湖北黄石市城市发展投资集团有限公司人才引进拟录笔试历年参考题库附带答案详解
- 新疆兵地联盟2024-2025学年高二上学期期中联考数学试卷(解析版)
- 冀北调度证考试题库及答案
- 人教版八年级第十五章轴对称章节(17知识点回顾38题型巩固)(原卷版)
- 油库静电安全知识培训课件
- 2025至2030年中国环境咨询服务市场运行态势及行业发展前景预测报告
评论
0/150
提交评论