版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
服务器安全加固操作指南优质资料(可以直接使用,可编辑优质资料,欢迎下载)
服务器安全加固操作指南优质资料(可以直接使用,可编辑优质资料,欢迎下载)网络通信安全管理员培训WEB安全加固操作指南陕西邮电职业技术学院培训中心二零一二年五月1、Windowsserver2003系统加固41.1采集系统信息41.2账号5优化账号5检测隐藏帐号6更改默认管理员用户名71.3口令策略71.4授权91.5补丁管理101.6安全配置11协议安全配置h11屏幕保护13安装防病毒软件14病毒查杀15木马查杀161.7日志审核18增强日志18增强审核201.8关闭不必要的端口、服务20修改远程桌面端口20关闭高危的数据库端口21优化服务22修改SNMP服务231.9启动项241.10关闭自动播放功能251.11关闭共享261.12使用NTFS261.13网络访问271.14会话超时设置281.15注册表设置281.16其他29网络限制29安全性增强30检查Everyone权限30限制命令操作权限31防病毒软件建立计划任务,每天深夜执行全盘扫描32进行IP-MAC双向绑定32第三方软件升级33开启360safearp防火墙331.17Apache系统加固34帐号34授权35日志36禁止访问外部文件37目录列出38错误页面重定向38拒绝服务防范39隐藏Apache的版本号39关闭trace40禁用CGI41监听地址绑定41补丁42更改默认端口42删除缺省安装的无用文件42加密协议43连接数设置43禁用非法441.18其他45禁止SSI451..18.2上传目录设置45保护敏感目录46限制IP访问rrr471、Windowsserver2003系统加固1.1采集系统信息操作名称采集系统的相关信息检查方法查看系统版本ver查看SP版本wmicosgetServicePackMajorVersion查看Hotfixwmicqfegethotfixid,InstalledOn查看主机名hostname查看网络配置ipconfig/all查看路由表routeprint查看开放端口netstat-ano检查结果通过上述查看方法,采集到的系统信息如下:加固方法无需加固操作目的了解系统的相关信息加固结果无需加固1.2账号优化账号操作名称优化账号检查要求应按照不同的用户分配不同的账号,避免不同用户间共享账号。避免用户账号和设备间通信使用的账号共享;查看是否有不用的账号,系统账号所属组是否正确以及guest账号是否锁定;按照用户分配账号。对于管理员帐号,要求更改缺省帐户名称;禁用guest(来宾)帐号。检查方法开始->运行->compmgmt.msc(计算机管理)->本地用户和组,检查结果使用netuser查看到的账号:在计算机管理中看到的账号:加固方法删除或锁定与设备运行、维护等无关的账号。使用“netuser用户名/del”命令删除账号使用“netuser用户名/active:no”命令锁定账号。操作目的减少系统无用账号,降低风险加固结果下图中蓝色标记的账号为本次禁用的无关账号。检测隐藏帐号操作名称检测隐藏帐号检查要求通过查看计算机管理-本地用户和组-用户,注册表中的SAM,查找是否有类似admin$之类的隐藏帐号。检查方法开始->运行->compmgmt.msc(计算机管理)->本地用户和组;开始->运行->regedit->HKEY_LOCAL_MACHINE\SAM\SAM,右键点击SAM,点击权限,允许Administrators组完全控制和读取SAM,刷新后查看SAM\Domains\Accout\Users\Names。检查结果开始->运行->compmgmt.msc(计算机管理)->本地用户和组:HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names:加固方法删除HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names中非法的隐藏账号。操作目的删除系统中非法的隐藏账号,降低风险加固结果1.2.3更改默认管理员用户名操作名称新建隐藏帐号、禁用默认管理员账号administrator;检查结果默认管理员账号为administrator加固方法更改默认管理员用户名,建立一个复杂的隐藏管理员账号,并禁用默认管理员账号。操作目的默认管理员账号可能被攻击者用来进行密码暴力猜测,可能由于太多的错误密码尝试导致该账号被锁定。加固结果禁用了管理员账号,并新建了一个隐藏管理员账号xadminy55$1.3口令策略操作名称账号口令策略修改要求内容密码长度要求:最少8位密码复杂度要求:至少包含以下四种类别的字符中的三种:英语大写字母A,B,C,…Z英语小写字母a,b,c,…z阿拉伯数字0,1,2,…9非字母数字字符,如标点符号,@,#,$,%,&,*等检查方法开始->运行->secpol.msc(本地安全策略)->安全设置检查结果从下图蓝圈标记处可以看出,密码的复杂性没有作要求,长度、最长和最短使用期限未设置,强制密码历史未设置。从下图蓝圈处可以看出,账号锁定策略设置的比较安全。下图蓝圈处标记出本地策略->安全选项中不显示上次的用户名未启用。加固方法1,账户设置->密码策略密码必须符合复杂性要求:启用密码长度最小值:8个字符密码最长存留期:90天密码最短存留期:30天强制密码历史:5个记住密码2,账户设置->账户锁定策略复位帐户锁定计数器:1分钟帐户锁定时间:30分钟帐户锁定阀值:6次无效登录3,本地策略->安全选项交互式登录:不显示上次的用户名:启用最后,使用gpupdate/force立即生效操作目的增强口令的复杂度及锁定策略等,降低被暴力破解的可能性,保障账号及口令的安全加固结果下图为加固后“账户设置->密码策略”中各项的参数(标红处为本次做过修改)。另外,还将“本地策略->安全选项”中的“交互式登录:不显示上次的用户名”项设为了启用。1.4授权操作名称口令授权要求内容在本地安全设置中从远端系统强制关机只指派给Administrators组;在本地安全设置中关闭系统仅指派给Administrators组;在本地安全设置中取得文件或其它对象的所有权仅指派给Administrators;在本地安全设置中配置指定授权用户允许本地登陆此计算机;在组策略中只允许授权帐号从网络访问(包括网络共享等,但不包括终端服务此计算机。检查方法开始->运行->eventvwr.msc->查看“本地策略”-“用户权限分配”检查结果从下图可以看出,只有Administrators组从本地和远端系统强制关机,但是还有其他两个用户组具有关机功能,修要修改加固。加固方法在本地安全设置中从远端系统强制关机只指派给Administrators组;在本地安全设置中关闭系统仅指派给Administrators组;在本地安全设置中取得文件或其它对象的所有权仅指派给Administrators;在本地安全设置中配置指定授权用户允许本地登陆此计算机;在组策略中只允许授权帐号从网络访问(包括网络共享等,但不包括终端服务)此计算机。操作目的设置用户组的关机权限加固结果将关闭系统功能仅指派给Administrators组1.5补丁管理操作名称安装系统补丁,修补漏洞检查方法先使用FTP工具将提前准备好的软件传至演练主机上,然后安装360安全卫士,使用360安全卫士对电脑进行安全体验。检查结果使用360安全卫士对电脑进行体验后发现,服务器存在的问题很多,主要问题如下:电脑体验得分为0分;电脑存在87个高危漏洞;系统关键位置发现木马或高危文件;内层中发现运行的木马或高风险文件;未安装杀毒软件。加固方法使用360安全卫士进行漏洞修补。操作目的安装系统补丁,修补漏洞。加固结果最终,使用360安全卫士完修补了扫描到的87个漏洞。1.6安全配置1.6.1IP协议安全配置操作名称IP协议安全配置检查方法开始-设置-控制面板-防火墙检查结果下图为服务器防火墙的初始设置,未开启防火墙。加固方法审核策略更改:对没有自带防火墙的Windows系统,启用Windows系统的IP安全机制(IPSec)或网络连接上的TCP/IP筛选,只开放业务所需要的TCP,UDP端口和IP协议;启用Windows2003自带防火墙。根据业务需要限定允许访问网络的应用程序,和允许远程登陆该设备的IP地址范围;操作目的根据业务需要限定允许访问网络的应用程序,和允许远程登陆该设备的IP地址范围加固结果启用防火墙,并允许远程桌面例外,设置访问范围。1.6.2屏幕保护操作名称屏幕保护检查方法桌面-属性-屏幕保护程序检查结果加固方法设置带密码的屏幕保护,并将时间设定为5分钟。对于远程登陆的帐号,设置不活动断连时间10分钟。操作目的防止其他人使用你的电脑加固结果1.6.3安装防病毒软件操作名称安装防病毒软件检查方法通过360安全卫士对电脑进行体验检查结果提示未安装杀毒软件加固方法下载并安装360杀毒软件操作目的删除系统中高危病毒文件和程序加固结果下载并安装360杀毒软件。1.6.4病毒查杀操作名称病毒查杀检查方法使用360杀毒软件对系统进行病毒扫描检查结果因已进行过360安全卫士的扫描和查杀,使用360杀毒软件对系统进行病毒扫描时扫描出下图病毒。加固方法使用360杀毒软件进行查杀加固结果1.6.5木马查杀操作名称木马查杀检查方法使用多种木马专杀软件对系统进行木马查杀检查结果使用360安全卫士扫描,扫描到了7个木马,如下图所示:使用windows清理助手扫描,扫描到了两个木马,如下图所示:再次使用windows清理助手扫描,又扫描到了1个木马,如下图所示:使用windows清理助手上推荐的恶意软件查杀工具扫描,描到了1个木马,如下图所示:加固方法使用多种木马专杀软件对系统进行木马查杀操作目的删除系统中的高危木马加固结果1.7日志审核1.7.1增强日志操作名称调整事件日志的大小、覆盖策略检查方法开始->运行->eventvwr.msc->查看“应用程序”“安全性”“系统”的属性检查结果经查看,“应用程序”“安全性”“系统”的属性的日志大小都为16384KB,但为设置达到日志上限时,需修改,下面以“安全性”的属性为例。加固方法设置:日志上限大小:16384KB;达到日志上限大小时:改写久于90天的事件。操作目的增大日志量大小,避免由于日志文件容量过小导致日志记录不全加固结果完成了对“应用程序”“安全性”“系统”的属性的日志大小、设置达到日志上限时值的设置。1.7.2增强审核操作名称设置主机审核策略检查方法开始->运行->secpol.msc->安全设置->本地策略->审核策略检查结果安全设置->本地策略->审核策略的设置如下图所示,存在很多安全问题,需加固。加固方法开始-运行-gpedit.msc计算机配置-Windows设置-安全设置-本地策略-审核策略以下审核是必须开启的,其他的可以根据需要增加:审核系统登陆事件成功,失败审核帐户管理成功,失败审核登陆事件成功,失败审核对象访问成功审核策略更改成功,失败审核特权使用成功,失败审核系统事件成功,失败备注:gpupdate/force立即生效操作目的对系统事件进行审核,在日后出现故障时用于排查故障加固结果下图为安全设置->本地策略->审核策略加固后的参数值(标红处表示已修改)。1.8关闭不必要的端口、服务1.8.1修改远程桌面端口操作名称修改远程桌面端口要求内容如对互联网开放WindowsTerminial服务(RemoteDesktop),需修改默认服务端口。检查方法开始->运行Regedt32并转到此项:HKEY_LOCAL_MACHINE/System/CurrentControlSet/Control/TerminalServer/WinStations/RDP-Tcp找到“PortNumber”子项,设定值非00000D3D,即十进制3389检查结果远程桌面端口为默认的3389.加固结果开始->运行Regedt32并转到此项:HKEY_LOCAL_MACHINESystemCurrentControlSetControlTerminalServerWinStationsRDP-Tcp找到“PortNumber”子项,会看到默认值00000D3D,它是3389的十六进制表示形式。使用十六进制数值修改此端口号,并保存新值。注意:软件防火墙中必须允许远程桌面的端口通过。1.8.2关闭高危的数据库端口操作名称对于无需提供外部数据库连接的服务器,关闭其数据库端口的对外访问加固结果1.8.3优化服务操作名称暂停不需要开放的服务端口检查方法开始->运行->services.msc查看高危和不需要的服务检查结果当前系统的高危和不需要的服务状态和启动情况如下表所示:服务状态启动类型AutomaticUpdates关闭手动BackgroundIntelligentTransferService关闭手动DHCPClient已启用自动Messenger关闭禁用RemoteRegistry关闭禁用PrintSpooler已启用自动Server(不使用文件共享可以关闭)已启用自动SimpleTCP/IPServiceSimpleMailTransportProtocol(SMTP)SNMPServiceTaskSchedule已启用自动TCP/IPNetBIOSHelper已启用自动RemoteDesktopHelpSessionManager关闭手动加固方法将高危和不需要的服务停止,并将启动方式修改为手动。操作目的关闭不需要的服务,减小风险加固结果下表为加固后高危和不需要的服务状态和启动情况表:服务吗状态启动类型AutomaticUpdates关闭手动BackgroundIntelligentTransferService关闭手动DHCPClient关闭手动Messenger关闭禁用RemoteRegistry关闭禁用PrintSpooler关闭手动Server(不使用文件共享可以关闭)关闭手动SimpleTCP/IPServiceSimpleMailTransportProtocol(SMTP)SNMPServiceTaskSchedule关闭手动TCP/IPNetBIOSHelper关闭手动RemoteDesktopHelpSessionManager关闭手动1.8.4修改SNMP服务操作名称修改SNMP服务检查方法开始->运行->services.msc查看SNMP服务,如需启用SNMP服务,则修改默认的SNMPCommunityString设置。检查结果打开“控制面板”,打开“管理工具”中的“服务”,找到“SNMPService”,单击右键打开“属性”面板中的“安全”选项卡,在这个配置界面中,可以修改communitystrings,也就是微软所说的“团体名称”。加固方法修改communitystrings,不是默认的“public”操作目的防止非法用户使用SNMP的默认团体名称连接主机。加固结果无需加固1.9启动项操作名称口令授权检查方法通过360安全卫士中的开机加速进行查看检查结果通过360安全卫士中的开机加速进行查看,发现开机启动项中有4个程序可以禁止启用;1个服务可禁止启用;6项启动项目需优化;2项系统优化与整理。如下图所示:加固方法按照360安全卫士的开机加速提示,关闭可禁止的启动项操作目的加快开机速度,阻止不必要的程序自动打开加固结果按照360安全卫士的开机加速提示,已关闭可禁止的启动项1.10关闭自动播放功能操作名称关闭自动播放功能检查方法开始→运行→gpedit.msc,打开组策略编辑器,浏览到计算机配置→管理模板→系统,检查结果加固方法在右边窗格中双击“关闭自动播放”,对话框中,选择所有驱动器,确定即可。操作目的加固结果无需加固1.11关闭共享操作名称删除主机默认共享检查方法开始->运行->cmd.exe->netshare,查看共享检查结果下图标红处为本项所要检查的参数,键值为0,表示关闭C$等默认共享,无需加固。加固方法如无此项,通过开始->运行->regedit->找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters,新建AutoShareServer(REG_DWORD),键值为0操作目的删除主机因为管理而开放的共享加固结果无需加固1.12使用NTFS操作名称使用NTFS检查方法查看每个系统驱动器是否使用NTFS文件系统检查结果远程服务器只有C盘,且文件系统格式为NTFS,无需加固。加固方法无需加固操作目的利用NTFS实现文件系统的安全加固结果无需加固1.13网络访问操作名称禁用匿名访问命名管道和共享检查方法查看“控制面板->管理工具->本地安全策略”,在“本地策略->安全选项”:网络访问:可匿名访问的共享、可匿名访问的命名管道是否设置为全部删除检查结果加固方法“控制面板->管理工具->本地安全策略”,在“本地策略->安全选项”:网络访问:可匿名访问的共享设置为全部删除“控制面板->管理工具->本地安全策略”,在“本地策略->安全选项”:网络访问:可匿名访问的命名管道设置为全部删除操作目的禁用匿名访问命名管道和共享加固结果操作名称禁用可远程访问的注册表路径和子路径检查方法查看“控制面板->管理工具->本地安全策略”,在“本地策略->安全选项”:网络访问中,查看,可远程访问的注册表路径、可远程访问的注册表路径和子路径是否设置为全部删除检查结果加固方法“控制面板->管理工具->本地安全策略”,在“本地策略->安全选项”:网络访问:可远程访问的注册表路径设置为全部删除“控制面板->管理工具->本地安全策略”,在“本地策略->安全选项”:网络访问:可远程访问的注册表路径和子路径设置为全部删除操作目的加固结果1.14会话超时设置操作名称对于远程登录的账户,设置不活动所连接时间15分钟检查方法进入“控制面板—管理工具—本地安全策略”,在“安全策略—安全选项”:查看“Microsoft网络服务器”设置检查结果加固方法进入“控制面板—管理工具—本地安全策略”,在“安全策略—安全选项”:“Microsoft网络服务器”设置为“在挂起会话之前所需的空闲时间”为15分钟操作目的加固结果1.15注册表设置操作名称在不影响系统稳定运行的前提下,对注册表信息进行更新检查方法点击开始->运行,然后在打开行里输入regedit,然后单击确定,查看相关注册表项进行查看;使用空连接扫描工具无法远程枚举用户名和用户组检查结果加固方法自动登录:HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\AutoAdminLogon(REG_DWORD)0源路由欺骗保护:HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\DisableIPSourceRouting(REG_DWORD)2删除匿名用户空链接HKEY_LOCAL_MACHINESYSTEM\Current\Control\Set\Control\Lsa将restrictanonymous的值设置为1,若该值不存在,可以自己创建,类型为REG_DWORD修改完成后重新启动系统生效碎片攻击保护:HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\EnablePMTUDiscovery(REG_DWORD)1Synflood攻击保护:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services之下,可设置:TcpMaxPortsExhausted。推荐值:5。TcpMaxHalfOpen。推荐值数据:500。TcpMaxHalfOpenRetried。推荐值数据:400操作目的加固结果1.16其他1.16.1网络限制操作名称网络限制检查方法开始->运行->secpol.msc->安全设置->本地策略->安全选项检查结果查看安全设置->本地策略->安全选项,发现不允许SAM帐户的匿名枚举:启用,无需加固;不允许SAM帐户和共享的匿名枚举:启用,无需加固;使用空白密码的本地帐户只允许进行控制台登录:启用,无需加固。加固方法无需加固操作目的网络访问限制加固结果无需加固1.16.2安全性增强操作名称禁止匿名用户连接(空链接)检查方法开始->运行->cmd.exe->netshare检查结果HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa,restricanonymous,值为0加固方法无需加固操作目的可以禁止匿名用户列举主机上所有用户、组、共享资源加固结果无需加固1.16.3检查Everyone权限操作名称检查Everyone权限检查方法查看每个系统驱动器根目录是否设置为Everyone有所有权限检查结果经查看,Everyone具有C盘的所有权限,需加固。加固方法删除Everyone的权限或者取消Everyone的写权限操作目的限制Everyone账号的权限,至少取消Everyone的写权限。加固结果删除Everyone的权限。1.16.4限制命令操作权限操作名称限制特定执行文件权限检查方法使用cacls命令或资源管理器查看以下文件权限检查结果经查看,许多命令未作用户组权限限制,一下以cmd.exe为例,需加固。加固方法对以下命令做限制,只允许system、Administrator组访问cmd.exe、regsvr32.exe、tftp.exe、ftp.exe、telnet.exe、net.exe、net1.exe、cscript.exe、wscript.exe、regedit.exe、regedt32.exe、cacls.exe、command、at.exe操作目的限制部分命令的权限加固结果已全部限制为只允许system、Administrator组访问1.16.5防病毒软件建立计划任务,每天深夜执行全盘扫描操作名称防病毒软件建立计划任务,每天深夜执行全盘扫描。加固结果1.16.6进行IP-MAC双向绑定操作名称进行IP-MAC双向绑定,防止ARP欺骗。加固结果1.16.7第三方软件升级操作名称将winrar、flash插件、ser-U等几个常用软件升到最新版本。加固结果1.16.8开启360safearp防火墙操作名称开启360safearp防火墙加固结果1.17Apache系统加固1.17.1帐号操作名称以专门的用户帐号和组运行Apache检查方法查看Apache配置文件d.confUserApacheGroupApache上面两行,代表Apache子进程的运行用户为Apache;检查是否使用非专用账户(如root)运行apache。检查结果加固方法Unix系统:如果没有设置用户和组,则新建用户,并在Apache配置文件中指定(1)创建Apache组:groupaddApache(2)创建Apache用户并加入Apache组:useraddApache–gApache(3)将下面两行加入Apache配置文件d.conf中UserApacheGroupApacheWindows系统:(1)新建一个Apache用户(2)设置Apache用户对Apache目录的相关权限(3)在服务管理器(service.msc)中找到Apache服务,右键选择属性,设置登录身份为Apache用户操作目的加固结果1.17.2授权操作名称严格控制Apache主目录的访问权限,非超级用户不能修改该目录中的内容检查方法Apache的主目录对应于ApacheServer配置文件d.conf的ServerRoot控制项中,应为:ServerRoot/usr/local/apache检查结果加固方法尝试修改,看是否能修改操作目的加固结果1.17.3日志操作名称设备应配置日志功能,对运行错误、用户访问等进行记录,记录内容包括时间,用户使用的IP地址等内容。检查方法查看Apache配置文件d.conf(1)错误日志ErrorLoglogs/error_log#存放诊断信息和处理请求中出现的错误LogLevelwarn#设置错误日志中的信息的详细程度,可以选择下列level:Level描述例子emerg紧急(系统无法使用)"Childcannotopenlockfile.Exiting"alert必须立即采取措施"getpwuid:couldn'tdetermineusernamefromuid"crit致命情况"socket:Failedtogetasocket,exitingchild"error错误情况"Prematureendofscriptheaders"warn警告情况"childprocess1234didnotexit,sendinganotherSIGHUP"notice一般重要情况"d:caughtSIGBUS,attemptingtodumpcorein..."info普通信息"Serverseemsbusy,(youmayneedtoincreaseStartServers,orMin/MaxSpareServers)..."debug调试信息"Openingconfigfile..."(2)访问日志CustomLoglogs/access_logcommon#记录服务器所处理的所有请求LogFormat"%h%l%u%t\"%r\"%>s%b"common#设置日志格式检查结果编辑d.conf配置文件,设置日志记录文件、记录内容、记录格式。其中,错误日志:LogLevelnotice#日志的级别ErrorLog/.../logs/error_log#日志的保存位置(错误日志)访问日志:LogFormat"%h%l%u%t\"%r\"%>s%b"%{Accept}i\"\"%{Referer}i\"\"%{User-Agent}i\""combinedCustomLog/.../logs/access_logcombined(访问日志)ErrorLog指令设置错误日志文件名和位置。错误日志是最重要的日志文件,Apached将在这个文件中存放诊断信息和处理请求中出现的错误。若要将错误日志送到Syslog,则设置:ErrorLogsyslog。CustomLog指令指定了保存日志文件的具体位置以及日志的格式。访问日志中会记录服务器所处理的所有请求。LogFormat设置日志格式,建议设置为combined格式。LogLevel用于调整记录在错误日志中的信息的详细程度,建议设置为notice加固方法修改Apache配置文件d.conf,正确设置错误日志和访问日志后,重新启动Apache操作目的加固结果1.17.4禁止访问外部文件操作名称禁止Apache访问Web目录之外的任何文件检查方法1、参考配置操作编辑d.conf配置文件,<Directory/>OrderDeny,AllowDenyfromall</Directory>2、补充操作说明设置可访问目录,<Directory/web>OrderAllow,DenyAllowfromall</Directory>其中/web为网站根目录。检查结果加固方法操作目的加固结果1.17.5目录列出操作名称禁止Apache列表显示文件检查方法1、参考配置操作(1)编辑d.conf配置文件,<Directory"/web">OptionsIndexesFollowSymLinks#删掉IndexesAllowOverrideNoneOrderallow,denyAllowfromall</Directory>将OptionsIndexesFollowSymLinks中的Indexes去掉,就可以禁止Apache显示该目录结构。Indexes的作用就是当该目录下没有index.html文件时,就显示目录结构。(2)重新启动Apache服务检查结果加固方法操作目的加固结果1.17.6错误页面重定向操作名称Apache错误页面重定向检查方法检查结果加固方法1、参考配置操作(1)修改d.conf配置文件:ErrorDocument400/custom400.htmlErrorDocument401/custom401.htmlErrorDocument403/custom403.htmlErrorDocument404/custom404.htmlErrorDocument405/custom405.htmlErrorDocument500/custom500.htmlCustomxxx.html为要设置的错误页面。(2)重新启动Apache服务操作目的加固结果1.17.7拒绝服务防范操作名称web服务扩展检查方法根据业务需要,合理设置session时间,防止拒绝服务攻击检查结果加固方法1、参考配置操作(1)编辑d.conf配置文件,Timeout10#客户端与服务器端建立连接前的时间间隔KeepAliveOnKeepAliveTimeout15#限制每个session的保持时间是15秒注:此处为一建议值,具体的设定需要根据现实情况。(2)重新启动Apache服务操作目的加固结果1.17.8隐藏Apache的版本号操作名称隐藏Apache的版本号及其它敏感信息检查方法检查d.conf配置文件。客户端:telnetIP80输入HEAD//1.1,两次回车服务器返回:/1.1400BadRequestDate:Wed,13May202107:07:20GMTServer:Apache/Connection:closeContent-Type:text/html;charset=iso-8859-1检查结果加固方法1、参考配置操作修改d.conf配置文件:ServerSignatureOffServerTokensProd操作目的加固结果1.17.9关闭trace作名称关闭TRACE,防止TRACE方法被访问者恶意利用检查方法判定条件2、检测操作客户端:#telnetIP80输入下面两行内容后,两次回车OPTIONS*/1.1HOST:.4服务器返回:/1.1200OKDate:Wed,13May202107:09:31GMTServer:Apache/(CentOS)Allow:GET,HEAD,POST,OPTIONS,TRACEContent-Length:0Connection:closeContent-Type:text/plain;charset=UTF-8表示支持TRACE方法,注意查看是否还支持其他方法,如:PUT,DELETE等,一般情况下都不应该出现在生产主机上检查结果加固方法使用命令“vi/etc/d/conf/d.conf”修改配置文件,添加“TraceEnableOff”注:适用于Apache2.0以上版本操作目的加固结果1.17.10禁用CGI操作名称如果服务器上不需要运行CGI程序,建议禁用CGI检查方法使用命令“vi/etc/d/conf/d.conf”查看配置文件LoadModulecgi_modulemodules/mod_cgi.so#加载的模块ScriptAlias/cgi-bin/"/var/www/cgi-bin/"<Directory"/var/www/cgi-bin">AllowOverrideNoneOptionsNoneOrderallow,denyAllowfromall</Directory>检查结果加固方法使用命令“vi/etc/d/conf/d.conf”修改配置文件,把cgi-bin目录的配置和模块都注释掉#LoadModulecgi_modulemodules/mod_cgi.so#ScriptAlias/cgi-bin/"/var/www/cgi-bin/"#<Directory"/var/www/cgi-bin">#AllowOverrideNone#OptionsNone#Orderallow,deny#Allowfromall#</Directory>检测操作目的加固结果1.17.11监听地址绑定操作名称服务器有多个IP地址时,只监听提供服务的IP地址检查方法使用命令“cat/etc/d/conf/d.conf|grepListen”查看是否绑定IP地址检查结果加固方法修改帐号弱密码为包含英文大小写、数字、特殊字符的复杂密码删除不必要的帐户操作目的使用命令“vi/etc/d/conf/d.conf”修改配置文件,修改Listenx.x.x.x:80加固结果1.17.12补丁操作名称在不影响业务的情况下,升级解决高危漏洞,而且该补丁要通过实验测试。检查方法根据apache安装路径使用命令行查看版本情况。如:/usr/local/apache/bin/apachectl–v与需要的版本进行对比检查结果加固方法访问,查看最新的apache版本,在实验室测试通过的前提下,编译升级apache,以解决高危漏洞。操作目的加固结果1.17.13更改默认端口操作名称更改Apache服务器非公众服务默认端口检查方法修改d.conf配置文件,更改默认端口到xx端口(不常见端口)Listenx.x.x.x:xx端口(2)重启Apache服务操作目的加固结果1.17.14删除缺省安装的无用文件操作名称删除缺省安装的无用文件。检查方法检查结果加固方法删除缺省HTML文件:#rm-rf/usr/local/apache2/htdocs/*删除缺省的CGI脚本:#rm–rf/usr/local/apache2/cgi-bin/*删除Apache说明文件:#rm–rf/usr/local/apache2/manual删除源代码文件:#rm-rf/path/to/d-*根据安装步骤不同和版本不同,某些目录或文件可能不存在或位置不同。操作目的加固结果1.17.15加密协议操作名称对于通过协议进行远程维护的设备,设备应支持使用S等加密协议。检查方法检查结果加固方法不同的apahce版本,可能对ssl的支持不一样。有的在编译的时候,就支持mod_ssl模块,有的未支持。此处建议,根据不同情况,做具体处理。由于步骤繁琐,不统一提出配置操作建议。操作目的加固结果1.17.16连接数设置操作名称根据机器性能和业务需求,设置最大最小连接数。检查方法1、判定条件d.conf文件中的内容已被修改2、检测操作通过ps-ax|grepd命令确认d进程已启动。通过ps-ef|grepd|wc–l命令检查现在的连接数检查结果加固方法使用d–l检查Apache的工作模式,如列出prefork.c,则进行下列操作:修改d.conf文件找到<IfModuleprefork.c>StartServers8MinSpareServers5MaxSpareServers20MaxClients150MaxRequestsPerChild1000</IfModule>修改MaxClients150为需要的连接数,如1500ServerLimit1500//连接数大于256需设置此项MaxClients1500然后保存退出。重新启动服务:/etc/rc.d/init.d/drestart操作目的加固结果1.17.17禁用非法操作名称禁用PUT、DELETE等危险的方法。检查方法查看d.conf文件,检查如下内容,是否只允许get、post方法<LimitExceptGETPOST>Denyfromall</LimitExcept>检查结果加固方法编辑d.conf文件,只允许get、post方法<LimitExceptGETPOST>Denyfromall</LimitExcept>操作目的加固结果1.18其他1.18.1禁止SSI操作名称如果服务器上不需要SSI,建议禁用SSI(ServerSideIncludes)检查方法查看Apache配置文件d.confLoadModuleinclude_modulemodules/mod_include.so#加载的模块<Directory"/var/www/html">OptionsIndexesFollowSymLinksIncludesAllowOverrideNoneOrderallow,denyallowfromall</Directory>检查结果加固方法修改Apache配置文件d.conf,把相关模块注释掉,在“Include”前面添加减号#LoadModuleinclude_modulemodules/mod_include.so<Directory"/var/www/html">OptionsIndexesFollowSymLinks-IncludesAllowOverrideNoneOrderallow,denyallowfromall</Directory>操作目的加固结果1..18.2上传目录设置操作名称禁止动态脚本在上传目录的运行权限,防止攻击者绕过过滤系统上传webshell检查方法询问开发工程师,找到存放上传文件的目录检查结果加固方法修改Apache配置文件d.conf,添加以下行,以php为例:<Directory"/var/www/html/upload"><FilesMatch"\.php$"> Orderallow,deny Denyfromall</FilesMatch></Directory>操作目的加固结果1.18.3保护敏感目录操作名称对敏感目录设置密码。例如:admin目录检查方法询问开发工程师,找到存放上传文件的目录检查结果加固方法(1)修改Apache配置文件d.conf,添加以下行,以admin目录为例<Directory"/var/www/html/admin">AuthName"AdminAccessPage"AuthType"Basic"AuthUserFile"/etc/d/conf/.htpasswdRequirevalid-user</Directory>(2)新建密码文件,并添加一个用户[root@Linux~]#htpasswd-c/etc/d/conf/.htpasswduser1Newpassword:Re-typenewpassword:Addingpasswordforuseruser1再添加一个用户[root@Linux~]#htpasswd-m/etc/d/conf/.htpasswduser2Newpassword:Re-typenewpassword:Addingpasswordforuseruser2添加完成后查看密码文件内容[root@Linux~]#cat/etc/d/conf/.htpasswduser1:dy4U7/uW5JVrEuser2:$apr1$76k4P...$De4fvJ4Qeyded6J6NOElE/操作目的加固结果1.18.4限制IP访问操作名称对网站或敏感目录的访问IP进行限制检查方法未设置此参数时,任意IP地址都可以访问网站或敏感目录检查结果加固方法查看Apache配置文件d.conf<Directory"/var/www/html">OptionsIndexesFollowSymLinksAllowOverrideNoneOrderallow,denyallowfromall</Directory>Order定义了allow和deny的生效顺序,deny排在后面代表先处理下面allowfrom定义的允许访问的地址,其余地址均deny操作目的加固结果服务器租用/托管合同甲方:__________(以下简称甲方)地址:__________乙方:温州稳网信息技术(以下简称乙方)地址:温州望江东路丽江花苑B#502甲乙双方根据《中华人民共和国合同法》的规定,本着真诚合作,互惠互利的原则友好协商,就乙方向甲方提供IDC业务达成协议如下:服务内容乙方作为互联网数据中心运营商,向甲方有偿提供IDC服务(机房位于)。乙方负责为甲方所托管服务器等网络设备提供机房环境,并负责日常维护、管理工作。业务内容:。IP地址:。设备详情:。费用、服务期限与付费方式费用一次性业务费用合计:元整(大写)周期性业务费用合计:______________________________元整/月(大写)服务期限自年月日至年月日(不得低于3个月);自本协议生效后,甲方以(□现金□支票□贷记凭证□银行托收)方式支付费用。甲方以____________(1.月付费;2.半年预存付费;3.年预存付费)的方式交纳周期性业务费用。甲方责任和义务1、甲方保证其系统中的通信设备及接口规范应符合中华人民共和国信息产业部的相关技术规范,从而确保不对乙方网络正常运行造成影响;2、甲方提供自身服务器接入互联网所需的软硬件设备及发布内容,并保证发布内容的版权、软件的使用权及硬件的所有权等相关资源的合法性,否则由此造成的一切后果由甲方负责;3、甲方作为最终用户,未经乙方同意,不得利用乙方提供的网络环境,提供第三方使用,也不得以任何形式非法从事电信业务经营。4、甲方保证不利用托管服务器进行违反国家有关法律、法规、信息产业部有关规定及社会公共道德的行为,否则由此造成的一切后果由甲方负责。5、对乙方分配给甲方的IP地址,甲方不得有偿转借给他人使用。若发生以上情况,乙方有权收回分配给甲方的IP地址。6、甲方在进入乙方机房进行设备安装和调试时,应当遵守乙方托管机房的有关规定。7、甲方办理业务时,应提供企业营业执照副本、甲方经办人身份证,以及单位介绍信或授权委托书,如甲方系国际互联网业务的经营者,还须向乙方提供国家主管部门核发的有效证件,经乙方审核后,对上述有效证件以复印件方式留存。乙方责任和义务乙方负责为甲方服务器提供互联网接入,公共网络设备维护,保证公共网络的正常运行;并对甲方服务器进行日常的检测,如有异常及时通知甲方并协助甲方排除故障。2、乙方保证向甲方提供电信级的机房基础设施环境,以保证甲方托管设备的正常稳定的运行。3、乙方确保机房7×24小时技术人员值班,负责日常维护及紧急情况处理。乙方设立机房保障,受理甲方紧急故障申报,并设立服务监督,接受甲方申告。4、因基础设施扩容或其他国家工程建设因素而对为甲方托管设备正常运行造成影响时,乙方应提前48小时通知甲方。乙方应协助甲方的工作人员进行托管机房安装、调试和维护工作。因甲方托管设备原因或甲方人员在维护过程中,对乙方机房及其他托管用户设备正常运行造成影响时,乙方享有对甲方追偿损失的权利。乙方需对网络信息资源按信息产业部等相关法律、法规进行依法管理。保密未经双方书面许可,任何一方不得向第三方提供或披露与对方业务有关的资料和信息,除法律另有规定违约责任甲方应该按照本协议约定的付费方式和时间及时、足额向乙方支付应付款项,甲方逾期不缴纳费用的,乙方除要求甲方补缴外,同时有权按照《电信条例》的规定,按所欠费用每日加收千分之三的违约金。对于超过付费期限1个自然月后仍不付清全部费用的,乙方有权终止服务。如经乙方催告,甲方仍拒不支付所拖欠费用,乙方有权对甲方托管设备行使处置权。2、因乙方原因造成甲方服务器无法正常工作,乙方应及时修复故障恢复正常服务。对于由此而造成的违约责任,乙方承诺以两倍的中断时间延长向甲方提供服务。3、在约定的服务期限内,如一方提出单方终止协议(协议条款规定的除外)的,均被视作违约,违约方须向守约方支付违约金,违约金为协议期限内业务费用总额的30%。免责条款因不可抗力导致甲乙双方或一方不能履行或不能完全履行本协议项下有关义务时,甲乙双方相互不承担违约责任。但遇有不可抗力的一方或双方应于发生不可抗力情况发生的15日内将情况告知对方,并提供有关证明。双方通过友好协商达成在合理的时间内继续履行本协议或解除本协议。协议生效及终止本协议自双方签字盖章后生效。自本协议规定的服务期届满后,除非甲方提前30天以书面通知乙方,否则本协议将自动延展一年;在延展期内,客户可以终止本协议,但是应当提前30天以书面通知乙方。争议解决在本协议的执行过程中发生争议,双方可协商解决。协商不成的,任何一方可将争议提交乙方所在地人民法院进行诉讼。特约条款________________________________________________________________________________________________________________________________________________________________十一、其他对本协议的任何修改、变更与补充均应以书面形式做出,并经双方授权代表签署,作为本协议的补充协议。本协议的补充协议和附件(包括附件一、附件二、附件三、附件四、附件______)成为本协议不可分割的一部分,与本协议具有同等法律效力。本协议一式两份,甲乙双方各执一份,具有同等法律效力。附件一:非经营性互联网信息服务备案登记协议附件二:网络与信息安全责任书附件三:出入机房管理制度甲乙双方认真阅读并完全理解本协议内容,签章后表明将完全履行本协议。甲方:乙方:温州稳网信息技术(签章)(签章)授权代表(签名):经办人(签名):联系人:联系人:日期:日期:附件一:非经营性互联网信息服务备案登记协议为规范非经营性互联网信息服务备案及备案管理,促进互联网信息服务业的健康发展,根据《互联网信息服务管理办法》,《中华人民共和国电信条例》,《非经营性互联网备案管理办法》及其他相关法律、行政法规的规定,制定本协议。2、甲方若在乙方提供的IDC主机托管及CMNET专线接入业务中开展非经营性互联网信息服务,应当明确告知乙方,并应当按照信产部备案管理系统完成互联网信息服务备案,并把备案信息以书面形式通知乙方。3、甲方原先并不从事互联网信息服务,但其后转而从事互联网信息服务的,应及时进行网上备案,并把备案信息以书面形式通知乙方;否则乙方一旦发现,有权停止对甲方的服务。4、甲方应当在其网站开通时在主页底部的中央位置标明备案编号,并在备案编号下方要求链接信息产业部备案管理系统网址,供公众查询核对。5、甲方应当在其网站开通时,按照信息产业部备案管理系统的要求,将备案电子验证标识放置在其网站的指定目录下;并在每年规定时间登陆信息产业部备案管理系统,履行年度审核手续。6、甲方在备案有效期内需要变更其备案信息的,应当提前三十日登陆备案系统履行备案变更手续。7、乙方有义务提供相关信息(IP地址)协助、督促甲方进行互联网备案工作。甲方收到乙方提供的IP地址信息后,应在20天内完成备案,并把备案信息告知乙方。在规定时间内甲方未完成备案的,乙方有权收回该IP地址,由此造成的损失,由甲方自行承担。8、对拒不履行备案手续的非经营性网站,乙方将停止为其提供互联网接入服务,由此所造成的损失,由甲方自行承担。9甲方在其经营活动中有违《非经营性互联网信息服务备案管理办法》的,一经查实,乙方有权立即停止对甲方的服务,由此所造成的损失由甲方自行承担。附件二:网络与信息安全责任书为了保证广大用户的合法利益,保障互联网络的稳定运行,不影响其他网络的运行安全,依据《中华人民共和国计算机信息系统安全保护条例》、《计算机信息系统国际互联网保密管理规定》、《计算机信息网络国际联网安全保护管理办法》,特制定本安全责任书。1、甲方在使用乙方IDC业务时,应遵守国家有关法律、法规和行政规章。2、甲方不得利用互联网从事危害国家安全、泄露国家秘密等犯罪活动;不得利用互联网查阅、复制和传播危害国家安全、妨碍社会治安和淫秽黄色的信息,甲方若发现此类信息需向国家主管部门报告,并同时告知乙方。3、甲方在使用互联网业务时,应遵守互联网的国际惯例,不得向他人发送恶意的、挑衅性的文件和商业广告,包括垃圾邮件、垃圾信息等;不得向任何网络发动任何形式的攻击。4、甲方有责任对自身系统的安全状况负责,并定期对其系统的安全状况进行检查。5、甲方单位应向所属员工宣传国家及电信主管部门有关使用互联网的法规和规定;建立健全使用者档案,加强对使用者管理、教育工作;建立健全网络安全保密管理办法。6、乙方可以对甲方托管服务器中的内容进行检查。对于出现来源于甲方的互联网攻击,乙方将通知甲方限期进行处理,对未按照要求及时处理的,乙方有权采取相应措施,以避免安全事件的进一步扩大;当出现紧急事件时,为保护广大用户的合法权益,乙方有权在事先不通知甲方的情况下采取相应处理措施。7、为保证网络安全运行,乙方将根据具体情况要求IDC的托管客户配合进行网络安全方面的调整,如客户不能按照要求期限进行昂落安全调整的情况,乙方可以关闭客户业务。8、甲方应积极配合国家主管部门和乙方进行网络安全事件的跟踪,并提供相关的、合法的资料。附件三:出入机房管理制度1、客户证件办理制度客户在签署IDC主机托管业务协议后应及时到IDC机房所在的物业管理处办理机房临时出入证。客户凭由营销业务部门签章确认的《申领外来施工人员临时出入证登记表》办理临时出入证。办理临时出入证,必须携带客户单位员工的照片和身份证复印件。客户单位人员变更,应凭客户单位介绍信及时到营销业务部门进行登记审核,并在IDC物业管理处具体办理出入证注销、变更,如由于客户原因导致出入证人证不符,延误维护工作,责任由客户承担。客户出入证遗失时,应携带本单位出具的证明及时到IDC机房所在的物业管理处进行登记注销,并补办出入证,物业管理处酌情收取工本手续费。业务协议终止后,应将临时出入证交回物业管理处进行注销。2、客户出入机房管理客户单位员工进入机房需要向保安人员、机房管理人员出示本人有效证件和临时出入证,并登记。特殊情况下,持有临时出入证人员无法亲自进入机房进行维护,临时前来的没有出入证的客户维护人员须出示以下证件方能进入机房,但是进入机房总人数不得超过5位。a.盖有本单位公章的单位介绍信;b.日常维护人员的临时出入证;c.本人有效证件。客户托管主机第一次进入机房由温州稳网信息技术人员陪同或凭营销业务出具的相关证明文件,并由机房管理人员指导客户人员填写《托管设备登记表》,并签名确认。封网期间,客户需要进入IDC机房进行紧急维护,需要向营销业务部门提出申请,确认后方可进入IDC机房进行维护工作。因为维修等原因,客户托管设备需要临时搬出机房或用新设备替换原托管设备的,客户维护人员须凭温州稳网信息技术开具的相关证明文件在机房进行办理。机房管理人员做好托管设备变更登记工作,由客户签名确认,并开具《物资检验放行证》。如果,客户存在拖欠业务费用的情况,我公司将不予办理。客户维护人员在机房请勿随意走动,严禁查看或操作与自己托管设备无关的任何设备。3.IDC机房参观制度客户参观IDC机房,需事先向温州稳网信息技术进行申请,我司开具介绍信后,方能进入机房参观。客户进入机房参观,需向门卫和机房管理人员出示有效证件和和我公司开出的介绍信。参观人员必须由机房管理人员带领参观,不得随意走动,严禁查看或操作任何设备。机房接待参观时间为正常工作日的9:00—16:30。文档号CSLJC_COM_STD_ISMS_1104_P_V0.9密级ISO27001信息安全管理体系文件服务器安全管理规定ISMS-MP-A.11-03活动签名日期创建成涛202
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年10月29日 常德市武陵区测评中心 益普生 专科医药代表 8人
- 山西省2026-2027年九年级上9月月考英语试卷(含答案及听力原文无听力音频)
- 湖南长沙市长雅中学等校2026-2027学年九年级上学期开学数学收心练习(含答案)
- 广西壮族自治区崇左市天等县小山乡初级中学2026-2027学年九年级上学期第一次阶段检测数学试题(含简略答案)
- 2026学生气象灾害预警与应对课件
- 2025-2026学年陕西省西安市永庆路初级中学七年级(下)期末英语试卷(含答案)
- 2026家长流感预防与应对专题培训课件
- 胸部CT诊断解剖
- 2026中国温泉水护肤白皮书-弥玥泉
- 2026新学期青少年洪水围困自救方法课件
- 2026重庆渝中区社区工作者及后备人员招聘《综合知识》模拟试卷
- 《10 谁在运动》课件2026-2027学年湘科版四年级上册科学
- 2026年小学粤教粤科版五年级科学新上册全册教案
- 医疗机构麻醉药品和精神药品管理规定2026解读
- 2026年工厂车间安全培训试题附答案(完整版)
- 2026年人教版初中八年级英语上册教学计划及教学进度表
- 社区居民健康档案的建立与管理
- 2026秋小学湘美版美术四年级上册(新教材)教学计划附进度表
- 《中华人民共和国生态环境法典》测试题(含参考答案)
- 【新教材】2026年秋人教版(PEP)五年级上册英语全册教案(含教学计划)
- 2025年浙江省员额法官遴选面试考题及答案
评论
0/150
提交评论