网络安全 频道

浅谈服务器配置的一点收获

按照老师的要求配置服务器已经告一段落了,几天来都没抽出时间总结一些自己的经验。大中午的没有睡觉的习惯,所以开始动手写下总结。
      WIN2003的系统的确是功能强大(相对于WIN2000来说),但很多人都不喜欢用它,这是什么原因,我认为除了系统成本的因素外最主要的就是人们对于WIN2003的不熟悉。不是常说吗,配置不熟悉的系统是很危险的。
      在开始配置之前是要明确一点,那就是说配置服务器就像给你的那个他(她)去选衣服一样,不是流行就可以往身上穿,合适才是最好的。
      需求分析。软件工程学的思想在什么地方都是很重要的。需求分析就是在开始真正配置前,需要对客户(用户)的需求进行归类、分析、总结。例如:客户需要的是提供些什么样的服务,是单一的WEB服务,还是包括了其它如文件共享等。以清晰的、直观的形式把要求列出来。值得注意的是在需求分析的最后阶段,你必须(注意是必须)拿出一套相应的管理方案;一套相应的数据备份方案和一套相应的安全防范方案。其次还得充分考虑到客户以后可能进行的系统升级和数据转移,功能扩充等问题。
      好了,废话少说开始实践。拿到一台裸机,首先要保证它的硬件要完整[好象是废话啊!!!]接着就是安装操作系统,这里我选用的是Win 2003,对了在安装系统的时候要断开网络。不然没有打补丁的系统是很容易被攻击的。安装顺序是:操作系统-》SP1补丁-》装驱动-》安装服务(IIS、FTP、SQL等等)-》打开防火墙-》打开自动更新-》插上网线
       以上就完成了第一大部分,关键的地方来了,那就是配置服务器。把终端服务的端口号3389改掉,SQL的端口号也别忘改。接着要注意密码,越复杂越好,而且不要使用相同的密码,这里提醒大家,一个系统用弄下来十几个密码,最好找个本子记下来以免自己忘了。设置策略组,根据需要来设置,最后记得在策略里把注册表给禁掉[当然以后要用到注册表时再打开]。还要把几个敏感的程序权限降低,例如CMD.exe TELNET.exe NET.exe AT.exe TFTP.exe FTP.exe 等等[注意:只能降低位置在Windows\system32文件夹下的这几个程序]。下面说说文件夹的权限设置,Win 2003默认Windows文件夹下已经没有EVERYONE权限,而且USER是不可写的。那么我们在其他盘[系统盘以外的盘]的所有文件夹都只留下Administrators权限最多在给一个System权限。WEB所在的文件夹在配给Internet来宾用户可读权限,部分文件和文件夹给可写权限,例如Access的数据库,上穿自定义头像的文件夹等等。有时候我们没办法防范注入,但可以从权限上防范黑客更进一步的渗透主机。至于系统的权限除Documents and Settings和Program Files,其它我建议不要动,不然会造成有些服务启动不正常,我就是如此而遭受系统重装。根目录可以只留下Administrators和System全控制。不过有兴趣的朋友可以尝试下到底哪些权限是可以改动,并期待你能把结果告诉我。
     下面来说说IIS的安全设置。首先确定你所需要的服务,没必要的功能扩展就不要打开了,例如说我只需要ASP,那么我就不会打开CGI或是其它,这得根据你自己的需要来决定。接下来就是目录,把它从系统盘移到其它盘。启动日志,找一个好地方保存你的日志。在站点执行权限那里,只给纯脚本就足够了。最后就是在自定义错误那里,把400号错误页面换成自己重新做的。到这里基本就完成了,其实还有很多设置,这些都是可以根据自己需要来设置的。
      说说FTP,大家首先想到Ser-U,树大招风,它的漏洞不断。你也可以选择其他的软件。关于Ser-U的安全配置,网上有好所了,我就不详细说了,这里我只提一下我的使用方法,由于我是单机单用户,所以我不把Ser-U做为服务启动,需要时我才打开它。
      为什么我们那么怕Ser-U出问题呢,原因是它总是有各种各样的溢出。除了Ser-U还有Windows有时候也有各种各样的溢出,所以一定程度要放住溢出,溢出分两种,一种是提权限,但我们的CMD.exe和NET.exe是没有System权限,所以是没有用的。因为溢出是得到System权限[这招连网页木马都防了,因为网页木马是调用这类东西的]。而另外一种就是溢出后反向连接[开端口就不说了,那种东西直接就被防火墙干掉],要向外连接防火墙就会弹出询问对话筐。这就达到拦截的作用。
      到此,一个很强的堡垒机就搞定了。这样抵御95%的攻击行为。真正的高手那就不在本文的讨论范围内了。
 

 

 

 

 
 
0
相关文章