版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Windows Server 2008 R2常规安全设置和基本安全策略更重要的1.更改默认管理员用户名和复杂密码2.打开防火墙3.安装防病毒软件1)必须首先修补新系统2)安装必要的防病毒软件3)删除系统默认共享4)修改本地策略安全选项交互式登录:不显示最后启用的用户名网络访问:不允许启用SAM帐户和共享的匿名枚举网络访问:不允许存储用于网络身份验证或。网络护照启用网络访问:删除所有可远程访问的注册表路径和子路径5)禁用不必要的服务网络辅助程序、服务器、分布式链接跟踪客户端、后台打印程序、远程注册表、工作站6)禁用IPV6服务器2008 r2交互式登录:不显示最后一个用户名I .系统和程序1.屏
2、幕保护和电源右键单击桌面-个性化-屏幕保护程序,为屏幕保护程序选择无,更改电源设置以选择高性能,选择关闭显示器的时间,关闭显示器,从不保存更改。2.配置IIS7组件、FTP7、php 5.5.7、mysql 5.6.15、phpMyAdmin 4.1.8、phpwind 9.0、ISAPI_Rewrite环境。在这里,我可以推荐阿里云的服务器一键式环境配置。全自动安装设置非常好。单击查看地址二、系统安全配置1.目录权限除了SYSTEM所在的分区之外,所有分区都被赋予对管理员和系统的完全控制,然后它们下面的子目录被赋予单独的目录权限。2.远程连接我的计算机属性-远程设置-远程-仅允许运行具有网络
3、超级身份验证的远程桌面的计算机连接,并选择允许运行任何版本的远程桌面的计算机连接(不太安全)。注意:多版本的Windows远程管理服务器非常方便。与2003年相比,windows server 2008的远程桌面连接引入了网络级身份验证(NLA,网络级身份验证)。XP SP3不支持这种网络级认证,vista和win7支持它。但是,通过修改XP中的注册表,XP SP3可以支持网络级身份验证。HKEY _ local _ machine system current control set control LSA双击右侧窗口中的安全数据包以添加“tspkg”。HKEY _ LOCAL _ MACh
4、ine SYSTEM CurrentControlSet CONtrol security Providers,双击右侧窗口中的“安全提供程序”添加credssp.dll;请注意,添加该值时,请确保在原始值后添加一个逗号,并且不要忘记留一个空格。然后重启系统。再次检查,您会发现XP系统已经支持网络级身份验证。3、修改远程访问服务端口要改变远程连接端口的方法,可以使用windows提供的计算器将十进制转换为十六进制。将端口3389更改为8208,重启生效!Windows注册表编辑器5.00版HKEY _ LOCAL _ MAChine SYSTEM CurrentControlSet Contr
5、ol 终端服务器WdsrdpwdTdstcp端口号=dword:HKEY _ LOCAL _ MACHINE SYSTEM Current控件集控件终端服务器WinStationsRDP-Tcp端口号=dword:(1)在开始运行菜单中,进入regedit,进入注册表编辑器,并按照下面的路径进入修改后的端口(2)HKEY _ LOCAL _ MAChine 系统当前控制集控制终端服务器WinStationsRDP-Tcp(3)找到右边的“端口号”,并以十进制显示。默认值为3389,更改为(例如)6666端口。(4)HKEY _ LOCAL _ MAChine SYSTEM CurrentCon
6、trolSet Control 终端服务器WdsrdpwdTdstcp(5)找到右边的“端口号”,并以十进制显示。默认值为3389,并更改为与上面相同的端口。(6)在控制面板-窗口防火墙-高级设置-入站规则-新规则(7)选择端口协议和端口TCP/特定本地端口:同上(8)接下来,选择允许连接(9)接下来,选择通用(10)下一步,名称:远程桌面-新建(TCP-In),描述:允许RDP通信的远程桌面服务的入站规则。同一个端口(11)删除远程桌面规则(12)重新启动计算机4.配置本地连接网络-属性-管理网络连接-本地连接,打开“本地连接”界面,选择“属性”,左键单击“微软网络客户端”,然后单击“卸载”
7、,并在弹出的对话框中确认卸载“是”。点击“微软网络文件和打印机共享”,点击“卸载”,在弹出的对话框中选择“是”确认卸载。将网络基本输入输出系统从传输控制协议/网际协议端口139解除绑定:打开“本地连接”界面,选择“属性”,在弹出的“属性”框中双击“网际协议版本(传输控制协议/网际协议4)”,单击“属性”,然后单击“高级-WINS”,选择“禁用传输控制协议/网际协议上的网络基本输入输出系统”,单击“确认”并关闭本地连接属性。不允许默认共享:单击“开始-运行”,进入“注册表编辑”,打开注册表编辑器,打开注册表项“HKEY _ LOCAL _ MAChine SYSTEM CURRENT CONTR
8、OLSET SerVices LANMANSERVER PARAMETERS”,并在右侧窗口中创建一个新的Dword,名称设置为“自动重排序服务器”,值设置为“0”。关闭445个端口:HKEY _ local _ machine system current control set services netbt parameters,新的Dword(32位)名称设置为SMBDeviceEnabled值设置为“0”5.分享和发现右键单击“网络”属性网络和共享中心以共享和发现关闭,网络共享,文件共享,公共文件共享,打印机共享,显示我正在共享的所有文件和文件夹,显示此计算机上的所有共享网络文件夹6.
9、用防火墙限制Ping网上查一下,仍然经常需要ping。7、防火墙设置控制面板Windows防火墙设置更改设置异常,检查FTP、HTTP、远程桌面服务核心网络如果不使用HTTPS,就可以不加检查。3306:Mysql1433:Mssql8.禁用不必要和危险的服务。需要禁用下列所有服务。控制面板管理工具服务分布式链路跟踪客户端用于更新局域网的连接信息。后台打印程序打印服务远程注册表远程修改注册表服务器计算机通过网络共享文件、打印和命名管道网络辅助程序在因特网协议/因特网协议服务上网络基本输入输出系统和网络客户端NetBIOS名称解析支持与终端服务配置相关联的工作站泄漏系统用户名列表默认情况下,计算
10、机浏览器维护网络计算机更新被禁用默认情况下,网络登录域控制器通道管理已经是手动的远程过程调用(rpc)定位器远程过程调用(RPC)在默认情况下已经是手动的删除服务sc删除MySql9.安全设置-本地策略-安全选项在运行中,输入gpedit.msc回车,打开组策略编辑器,然后选择计算机配置-窗口设置-安全设置-本地策略-安全选项交互式登录:不显示最后启用的用户名网络访问:不允许为SAM帐户启用匿名枚举网络访问:不允许启用SAM帐户和共享的匿名枚举网络访问:不允许存储用于网络身份验证的凭据网络访问:所有可以匿名访问的共享内容都将被删除网络访问:删除所有匿名访问的命名管道网络访问:删除所有可远程访问
11、的注册表路径内容网络访问:可远程访问的注册表路径和子路径的内容都被删除帐户:重命名客人帐户客人帐户可以在这里更改帐户:重命名系统管理员帐户您可以在此更改管理员帐户10.安全设置-帐户策略-帐户锁定策略在操作过程中,输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-窗口设置-安全设置-帐户策略-帐户锁定策略,并将帐户锁定阈值设置为“无效三次登录”、“锁定时间为30分钟”和“重置锁定计数为30分钟”。11.本地安全设置选择计算机配置-窗口设置-安全设置-本地策略-用户权限分配关闭系统:仅删除管理员组和其他人。拒绝通过终端服务登录:加入访客群,IUSR _ * * * * * *,IW
12、AM _ * * * * * *,网络服务,SQLDebugger允许通过终端服务登录:加入管理员、远程桌面用户组,并删除所有其他用户12.更改管理员和来宾帐户,并在没有任何权限的情况下创建一个新的假管理员帐户管理工具计算机管理系统工具本地用户和组用户创建新的管理员帐户作为陷阱帐户,设置超长密码,并删除所有用户组。更改描述:管理计算机(域)的内置帐户13.密码策略选择计算机配置-窗口设置-安全设置-密码策略启动密码必须满足复杂性要求。最小密码长度14.禁用DCOM(“冲击波”病毒RPC/DCOM漏洞)跑Dcomcnfg.exe。控制台根节点组件服务计算机右键单击“我的计算机”属性默认属性选项卡
13、清除“在此计算机上启用分布式COM”复选框。15.ASP漏洞主要的事情是卸载WScript。外壳和应用程序组件。是否删除取决于是否有必要。regsvr 32/u C : WINDOWS System32 wshom . ocxregsvr 32/u C : WINDOWS system32 shell 32 . dll删除可能没有足够的权限del C : WINDOWS System32 ws hom . ocxdel C : WINDOWS system32 shell 32 . dll如果你真的想用它们,你也可以改变它们的名字。WScript。Shell可以调用系统内核来运行DOS基本命令
14、可以通过修改注册表来重命名该组件,以防止此类特洛伊木马的危害。HKEY _ class _ root ws script . shell 和HKEY _ class _ root ws script . shell . 1 将其重命名为另一个名称,如:WScript。Shell_ChangeName或WScript。外壳. 1 _变更名称您可以在以后调用该组件时正常调用它。clsid值也应该更改项目的HKEY _ class _ root ws script . shell clsid valueHKEY _ CLASSES _ ROOT WScript。SHELL.1 CLSID 项的值也可
15、以将其删除,以防止此类特洛伊木马的危害。贝壳。应用程序可以调用系统内核来运行DOS基本命令。可以通过修改注册表来重命名该组件,以防止此类特洛伊木马的危害。HKEY _ CLASSES _ ROOT SHELL。应用程序和HKEY _类_根外壳。应用程序. 1 重命名为另一个名称,如:外壳。应用程序_更改名称或外壳。应用程序. 1 _变更名称您可以在以后调用该组件时正常调用它。clsid值也应该更改HKEY _ class _ root shell . application clsid 项的值HKEY _ class _ root shell . application clsid 项的值也可以将其删除,以防止此类特洛伊木马的危害。禁止来宾用户使用shell32.dll来阻止调用此组件。2000用法命令:caclsc : winnt system32 shell32.dll/e/dgues
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年山东省重点学校初一入学语文分班考试试题及答案
- 2026年陕西省安康市重点学校高一语文分班考试试题及答案
- 2026年青海(考研)英语历年真题及答案
- 路灯更换项目可行性研究报告
- 工业油脂加工厂项目可行性研究报告
- 红会急救考试题及答案
- 药学模拟复试题及答案
- 山交大汽车保险学课件02保险概述
- 浙江温州市 2025-2026学年八年级下学期期末道德与法治试题(文字版含答案)
- 云南省昭通市2026届高考语文考前最后一卷预测卷含解析
- 新建铁路南疆铁路至兰新铁路联络线项目环评报告
- 预防性试验作业指导书(变电站10kv分册)
- 英语词根总结大全
- 2025年中考数学二轮复习-专题6手拉手模型【课件】
- 2023新能源集控中心建设可行性研究报告
- 厂内物流基础知识
- 现代城市商业综合体规划设计
- 燃气储罐安全拆除应急预案
- 【生物】全册教案 2023-2024学年人教版八年级生物下册
- 审计国际化进程中的问题及对策
- 民用建筑供暖通风与空气调节设计规范样本
评论
0/150
提交评论