服务器安全配置方案_第1页
服务器安全配置方案_第2页
服务器安全配置方案_第3页
服务器安全配置方案_第4页
服务器安全配置方案_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

服务器安全配置方案

1.服务器硬件配置

1.1教务软件与数据库分别安装在两台服务器上°

教务软件服务器(windowsserver2003系统),开放内网、外网。同时只开放80、1433端

口。

数据库服务器(sqlserver2OO8数据库),不开放外网,只允许教务软件服务器访问。同时只

开放1433端口。

2WindowsServer2003月艮务器安全。

2.1安装网络杀毒软件和网络防火墙(建议:卡巴斯基)

2.2将VsystemrooA\System32\cmd.exe转移到其他目录或更名;

2.3系统帐号尽量少,更改默认帐户名(如Administrator)和描述,密码尽量复杂;

2.4拒绝通过网络访问该计算机(匿名登录;内置管理员帐户;Support_388945a0:

Guest:所有非操作系统服务帐户)

2.5建议对一般用户只给予读取权限,而只给管理员和System以完全控制权限,但这

样做有可能使某些正常的脚本程序不能执行,或者某些需要写的操作不能完成,

这时需要对这些文件所在的文件夹权限进行更改,建议在做更改前先在测试机器

上作测试,然后慎重更改。

2.6禁止C$、D$一类的缺省共享

HKEY_LOCAL_r4ACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\pa

rametersAutoShareServerREG_DWORD.OxO

2.7禁止省共享

HKEY_LOCAL_f4ACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\pa

rametersAutoShareWksREG.DWORD.OxO

2.8限制IPC$缺省共享

HKEY_LOCAL_r4ACHINE\SYSTEM\CurrentControlSet\Control\Lsarestrictanony

mousREG.DWORD0x0缺省0x1匿名用户无法列举本机用户列表0x2匿名用

户无法连接本机IPC$共享说明:不建议使用2,否则可能会造成你的一些服务无

法启动,如SQLServer

2.9仅给用户真正需要的权限,权限的最小化原则是安全的重要保障

2.10在网络连接的协议里启用TCP/IP筛选,仅开放必要的端口(如80)

2.11通过更改注册表

Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous=1

来禁止139空连接

2.12修改数据包的生存时间(TTL)值

2.13HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

2.14DefaultTTLREG.DWORD0-0xff(0-255十进制,默认值128)

2.15防止SYN洪水攻击

HKEY_L0CALJ4ACHINE\SYSTEM\CurrentControISet\Services\Tcpip\Parameter

sSynAttackProtectREG_DW0RD0x2(默认值为0x0)

2.16禁止响应ICMP路由通告报文

HKEY_LOCALJ4ACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameter

s\Interfaces\interfacePerformRouterDiscoveryREG_DWORD0x0(默认值为0x2)

2.17防止ICMP重定向报文的攻击

HKEY_LOCAL_r4ACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Paranieter

sEnablelCMPRedirectsREG.DWORD0x0(默认值为0x1)

2.18不支持IGMP协议

HKEY_LOCAL_r4ACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameter

sIGMPLevelREG.DWORD0x0(默认值为0x2)

2.19设置arp缓存老化时间设置

HKEY_LOCAL_F4ACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Paramete

rsArpCacheLifeREG_DWORDO-OxFFFFFFFF(秒数,默认值为120秒)

ArpCacheMinReferencedLifeREG.DWORDO-OxFFFFFFFF(秒数,默认值为600)

2.20禁止死网关监测技术

HKEY_LOCAL_r4ACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Paramete

rsEnableDeadGWDetectREG_DWORD0x0(默认值为ox1)

安装和配置IIS服务:

I.仅安装必要的IIS组件,(禁用不需要的如FTP和SMTP服务)

2.仅启用必要的服务和WebService设置设置逻辑

扩展,推荐配置:

UI中的组件名称

后台智能传输服务(BITS)服务器扩展启用BITS是WindowsUpdates和“自动更

新”所使用的后台叉件传输机制。如果使用

WindowsUpdates或“自动更新”在IIS

服务器中自动应用ServicePack和热修

补程序,则必须有该组件。

公用文件启用IIS需要这些文件,一定要在IIS服务器

中启用它们。

文件传输协议(FTP)服务禁用允许HS服务器提供FTP服务。专用IIS

服务器不需要该服务。

FrontPage2002ServerExtensions禁用为管理和发布Web站点提供FrontPage支

持。如果没有使用Frontpage扩展的Web

站点,请在专用IIS服务器中禁用该组件。

Internet信息服务管理器启用IIS的管理界面。

Internet打印禁用提供基于Web的打印机管理,允许通过

HTTP共享打印机。专用HS服务器不需要

该组件.

NNTP服务禁用在Internet中分发、查询、检索和投递

Usenet新闻文章。专用IIS服务器不需要

该组件。

SMTP服务禁用在Internet中分发、查询、检索和投递

Usenet新闻文章。专用HS服务器不满要

该组件。

SMTP服务禁用支持传输电子邮件,专用HS服务器不需

要该组件。

万维网服务启用为客户端提供Web服务、静态和动态内

容.专用HS服务器需要该组件。

万维网服务子组件

UI中的组件名称安装选项设置逻辑

ActiveServerPage启用提供ASP支持。如果HS服务器中的Web

站点和应用程序都不使用ASP,请禁用该

组件:或使用Web服务扩展禁用它。

Internet数据连接器禁用通过扩展名为.ide的文件提供动态内容支

持。如果IIS服务器中的Web站点和应用

程序都不包括.ide扩展文件,请禁用该组

件:或使用Web服务扩展禁用它。

远程管理(HTML)禁用通过扩展名为.ide的文件提供动态内容支

持。如果IIS服务器中的Web站点和应用

程序都不包括.ide扩展文件,请禁用该组

件:或使用Web服务扩展禁用它。

远程桌面Web连接禁用包括了管理终端服务客户端连接的

MicrosoftActiveX噬件和范例页面。改用

IIS管理踞nJ'使管理更容易,并减少了IIS

服务器的攻击面。专用IIS服务器不需要

该组件。

服务器端包括禁用提供.shtm、.shtnl和.stm文件的支持。

如果在IIS服务器中运行的Web站点和应

用程序都不使用上述扩展的包括文件,请

禁用该组件。

WebDAV禁用WebDAV扩展了HTTP/1.1协议,允许客

户端发布、锁定和管理Web中的资源。专

用HS服务器禁用该组件;或使用Web

服务扩展禁用该组件。

万维网服务启用为客户端提供Web服务、静态和动态内

容。专用IIS服务器需要该组件

3….将IIS目录&数据与系统磁盘分开,保存在专用磁盘空间内,

4….在IIS管理器中删除必须之外的任何没有用到的映射(保留asp等必要映射即可)

5….在IIS中将HTTP40.Objec.No.Found出错页面通过URL重定向到一个定制HTM文件

6….Web站点权限设定(建

授予的权限:

议)

Web站点权限:

读允许

写不允许

脚本源访问不允许

目录浏览建议关闭

日志访问建议关闭

索引资源建议关闭

执行推荐选择“仅限于脚本”

37.建议使用W3C扩充日志文件格式,每

天记录客户IP地址,用户名,服务器端口,

方法,URI字根,HTTP状态,用户代理,

而且每天均要审查日志。(最好不要使用

缺省的目录,建议更换一个记日志的路径,

同时设置日志的访问权限,只允许管理员

和system为FullControl)0

4SQLSERVER2008数据库服务器安全

步骤说明

MDAC升级安装最新的MDAC

密码策略由于SQI.Server不能更改sa用户名称,也不能删除这个超

级用户,所以,我们必须对这个帐号进行最强的保护,当

然,包括使用一个非常强壮的密码,最好不要在数据库应

用中使用sa帐号。新建立一个拥有与sa一样权限的超级用

户来管理数据库。同时养成定期修改密码的好习惯。数据库

管理员应该定期直看是否有不符合密码要求的帐号。比如使

用二面的SQL语句:

Usemaster

Selectname,Passwordfromsysloginswherepasswordis

null

数据库日志的记录核数据库登录事件的“失败和成功”,在实例屈性中选择“安

全性”,将其中的审核级别选定为全部,这样在数据库系统

和操作系统日志里面,就详细记录了所有帐号的登录事件。

管理扩展存储过程xp_cmdshell是进入操作系统的最佳捷径,是数据库留给

操作系统的一个大后门。请把它去掉。使用这个SQL语句:

usemaster

sp_dropcxtcndcdproc'xp_cmdshcir

如果你需要这个存储过程,请用这个语句也可以恢复过来。

sp_addextendedproc'xp_cmdshell','xpsql70.dll'

OLE自动存储过程(会造成管理器中的某些特征不能使用),

这些过程包括如下(不需要可以全部去掉:

Sp_OACreateSp_0ADestroySp_0AGetErrorInfo

SpOAGetProperty

Sp_OAMethodSp_OASetPropertySp_OAStop

夫掉不需要的注册表访问的存储过程,注册表存储过程甚

至能够读出操作系统管理员的密码来,如下:

Xpregaddmu11istringXpregdeletekey

Xp_regde1eteva1ueXp_regenumva1ues

Xp_rcgrcadXp_rcgrcmovcmuItistring

Xpregwrite

防TCP/IP端口探测在实例属性中选择TCP/IP协议的属性,选择隐藏SQL

Server实例。

请在上一步配置的基础上,更改原默认的1433端口。

在IPScc过滤拒绝掉1434端口的UDP通讯,可以尽可能地隐

藏你的SQLServer0

对网络连接进行IP限制使用操作附:服务名

系统自己的IPSec可以实现1F数据包

的安全性。清对IP连接进行限制,保Win2003

证只有自己的【P能够访问,拒绝其他系统建议

IP进行的端口连接。

禁用服务

使用操作系统自己的IPSec可以实现

IP数据包的安全性。清对IP连接进行列表

限制,保证只有自己的IP能够访问,附:

拒绝其他IP进行的端口连接。

Win2003

系统建议

禁用服务

列表

名称

自动更新wuauserv禁用

BackgroundIntelligentTransferBITS禁用

Service

ComputerBrowserBrowser禁用

Dhcp禁用

DHCPClient

NtLmSsp禁用

NTLMSecuritySupportProvider

NetworkLocationAwarenessNLA禁用

SysmonLog禁用

PerformanceLogsandAlerts

SrvcSurg禁用

RemoteAdministrationService

RemoteRegistry禁用

RemoteRegistryService

lanmanserver禁用

Server

LmHosts禁用

TCP/IPNetBIOSHelperService

Dhcp禁用

DHCPClient

NtLmSsp禁用

NTLMSecuritySupportProvider

TerminalServicesTermService禁用

MSIServer禁用

WindowsInstaller

Wmi禁用

WindowsManagement

InstrumentationDriver

Extensions

WMIApSrv禁用

WMIPerformanceAdapter

ErrRep禁用

ErrorReporting

步骤说明

MDAC升级安装最新的MDAC

密码策略由于SQLServer不能更改sa用户名称,也不能删除这个超

级用户,所以,我们必须对这个帐号进行最强的保护,当

然,包括使用一个非常强壮的密码,最好不要在数据库应

用中使用sa帐号。新建立一个搦有与sa一样权限的超级用

户来管理数据库。同时养成定期修改密码的好习惯。数据库

管理员应该定期杳看是否有不符合密码要求的帐号。比如使

用二面的SQL语句:

Usemaster

Selectname,Passwordfromsysloginswherepasswordis

null

数据库日志的记录核数据库登录事件的“失败和成功”,在实例属性中选择''安

全性”,将其中的审核级别选定为全部,这样在数据库系统

和操作系统日志里面,就详细记录了所有帐号的登录事件。

管理扩展存储过程xp_cmdshell是进入操作系统的最佳捷径,是数据库留给

操作系统的一个大后门。请把它去掉。使用这个SQL语句:

usemaster

sp_dropcxtcndcdproc'xp_cmdshcir

如果你需要这个存储过程,请用这个语句也可以恢复过来。

sp_addextendedproc'xp_cmdshell','xpsql70.dll'

OLE自动存储过程(会造成管理器中的某些特征不能使用),

这些过程包括如下(不需要可以全部去掉:

Sp_OACrcateSp_0ADcstroySp_OAGetErrorInfo

SpOAGetProperty

Sp_OAMethodSp_OASetPropertySp_OAStop

去掉不需要的注册表访问的存储过程,注册表存储过程甚

至能够读出操作系统管理员的密码来,如下:

Xp_regaddmu11istringXp_regdeletekey

Xp_regde1etevalueXp_regenumvalues

Xp_regreadXpregremovemultistring

Xp_regwrite

防TCP/IP端口探测在实例属性中选择TCP/IP协议的属性,选择隐藏SQL

Server实例。

请在上•步配置的基础匕更改原默认的1433端口。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论