win2003 服务器安全设置图文教程
windows 2003 服务器安全设置
一、先关闭不需要的端口
我比较小心,先关了端口。只开了3389、21、80、1433,有些人一直说什么默认的3389不安全,对此我不否认,但是利用的途径也只能一个一个的穷举爆破,你把帐号改了密码设置为十五六位,我估计他要破上好几年,哈哈!办法:本地连接--属性--internet协议(tcp/ip)--高级--选项--tcp/ip筛选--属性--把勾打上,然后添加你需要的端口即可。ps一句:设置完端口需要重新启动!
当然大家也可以更改远程连接端口方法:
windows registry editor version 5.00
[hkey_local_machine \ system\ current controlset \ control \ terminal server\winstations\rdp-tcp]
"portnumber"=dword:00002683
保存为.reg文件双击即可!更改为9859,当然大家也可以换别的端口,直接打开以上注册表的地址,把值改为十进制的输入你想要的端口即可!重启生效
还有一点,在2003系统里,用tcp/ip筛选里的端口过滤功能,使用ftp服务器的时候,只开放21端口,在进行ftp传输的时候,ftp 特有的port模式和passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用tcp/ip过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题,不推荐使用网卡的tcp/ip过滤功能。
二.关闭不需要的服务打开相应的审核策略
我关闭了以下的服务
computer browser 维护网络上计算机的最新列表以及提供这个列表
task scheduler 允许程序在指定时间运行
messenger 传输客户端和服务器之间的 net send 和 警报器服务消息
distributed file system: 局域网管理共享文件,不需要禁用
distributed linktracking client:用于局域网更新连接信息,不需要禁用
error reporting service:禁止发送错误报告
microsoft serch:提供快速的单词搜索,不需要可禁用
ntlmsecuritysupportprovide:telnet服务和microsoft serch用的,不需要禁用
printspooler:如果没有打印机可禁用
remote registry:禁止远程修改注册表
remote desktop help session manager:禁止远程协助
workstation关闭的话远程net命令列不出用户组
把不必要的服务都禁止掉,尽管这些不一定能被攻击者利用得上,但是按照安全规则和标准上来说,多余的东西就没必要开启,减少一份隐患。
在"网络连接"里,把不需要的协议和服务都删掉,这里只安装了基本的internet协议(tcp/ip),由于要控制带宽流量服务,额外安装了qos数据包计划程序。在高级tcp/ip设置里--"netbios"设置"禁用tcp/ip上的netbios(s)"。在高级选项里,使用"internet连接防火墙",这是windows 2003 自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个ipsec的功能。
在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选择。
推荐的要审核的项目是:
登录事件
账户登录事件
系统事件
策略更改
对象访问
目录服务访问
特权使用
三、关闭默认共享的空连接
地球人都知道,我就不多说了!
四、磁盘权限设置
c盘只给administrators和system权限,其他的权限不给,其他的盘也可以这样设置,这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。
windows目录要加上给users的默认权限,否则asp和aspx等应用程序就无法运行。以前有朋友单独设置instsrv和temp等目录权限,其实没有这个必要的。
另外在c:/documents and settings/这里相当重要,后面的目录里的权限根本不会继承从前的设置,如果仅仅只是设置了c盘给administrators权限,而在all users/application data目录下会出现everyone用户有完全控制权限,这样入侵这可以跳转到这个目录,写入脚本或只文件,再结合其他漏洞来提升权限;譬如利用serv-u的本地溢出提升权限,或系统遗漏有补丁,数据库的弱点,甚至社会工程学等等n多方法,从前不是有牛人发飑说:"只要给我一个webshell,我就能拿到system",这也的确是有可能的。在用做web/ftp服务器的系统里,建议是将这些目录都设置的锁死。其他每个盘的目录都按照这样设置,每个盘都只给adinistrators权限。
另外,还将:
net.exe net命令
cmd.exe cmd 懂电脑的都知道咯~
tftp.exe
netstat.exe
regedit.exe 注册表啦大家都知道
at.exe
attrib.exe
cacls.exe acl用户组权限设置,此命令可以在ntfs下设置任何文件夹的任何权限!偶入侵的时候没少用这个....(:
format.exe 不说了,大家都知道是做嘛的
大家都知道asp木马吧,有个cmd运行这个的,这些如果都可以在cmd下运行..55,,估计别的没啥,format下估计就哭料~~~(:这些文件都设置只允许administrator访问。
五、防火墙、杀毒软件的安装
关于这个东西的安装其实我也说不来,反正安装什么的都有,建议使用卡巴,卖咖啡。用系统自带的防火墙,这个我不专业,不说了!大家凑合!
六、sql2000 serv-u ftp安全设置
sql安全方面
1、system administrators 角色最好不要超过两个
2、如果是在本机最好将身份验证配置为win登陆
3、不要使用sa账户,为其配置一个超级复杂的密码
或修改sa用户名:
update sysxlogins set name='xxxx' where sid=0x01
update sysxlogins set sid=0xe765555bd44f054f89cd0076a06ea823 where name='xxxx'
4、删除以下的扩展存储过程格式为:
use master
sp_dropextendedproc '扩展存储过程名'
xp_cmdshell:是进入操作系统的最佳捷径,删除
访问注册表的存储过程,删除
xp_regaddmultistringxp_regdeletekeyxp_regdeletevaluexp_regenumvalues
xp_regread xp_regwrite xp_regremovemultistring
ole自动存储过程,不需要,删除
sp_oacreate sp_oadestroysp_oageterrorinfosp_oagetproperty
sp_oamethodsp_oasetpropertysp_oastop
5、隐藏 sql server、更改默认的1433端口。
右击实例选属性-常规-网络配置中选择tcp/ip协议的属性,选择隐藏 sql server 实例,并改原默认的1433端口。
6.为数据库建立一个新的角色,禁止改角色对系统表的的select等权限,防止sql注入时利用系统表。
serv-u的几点常规安全需要设置下:
选中"block "ftp_bounce"attack and fxp"。什么是fxp呢?通常,当使用ftp协议进行文件传输时,客户端首先向ftp服务器发出一个"port"命令,该命令中包含此用户的ip地址和将被用来进行数据传输的端口号,服务器收到后,利用命令所提供的用户地址信息建立与用户的连接。大多数情况下,上述过程不会出现任何问题,但当客户端是一名恶意用户时,可能会通过在port命令中加入特定的地址信息,使ftp服务器与其它非客户端的机器建立连接。虽然这名恶意用户可能本身无权直接访问某一特定机器,但是如果ftp服务器有权访问该机器的话,那么恶意用户就可以通过ftp服务器作为中介,仍然能够最终实现与目标服务器的连接。这就是fxp,也称跨服务器攻击。选中后就可以防止发生此种情况。
七、iis安全设置
iis的安全:
1、不使用默认的web站点,如果使用也要将iis目录与系统磁盘分开。
2、删除iis默认创建的inetpub目录(在安装系统的盘上)。
3、删除系统盘下的虚拟目录,如:_vti_bin、iissamples、scripts、iishelp、iisadmin、iishelp、msadc。
4、删除不必要的iis扩展名映射。
右键单击“默认web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。主要为.shtml、.shtm、 .stm。
5、更改iis日志的路径
右键单击“默认web站点→属性-网站-在启用日志记录下点击属性
6、如果使用的是2000可以使用iislockdown来保护iis,在2003运行的ie6.0的版本不需要。
八、其它
1、系统升级、打操作系统补丁,尤其是iis 6.0补丁、sql sp3a补丁,甚至ie 6.0补丁也要打。同时及时跟踪最新漏洞补丁;
2、停掉guest 帐号、并给guest 加一个异常复杂的密码,把administrator改名或伪装!
3、隐藏重要文件/目录
可以修改注册表实现完全隐藏:“hkey_local_machine\software\microsoft\windows\ current-version\explorer\advanced\folder\hi-dden\showall”,鼠标右击 “checkedvalue”,选择修改,把数值由1改为0。
4、启动系统自带的internet连接防火墙,在设置服务选项中勾选web服务器。
5、防止syn洪水攻击。
hkey_local_machine\system\currentcontrolset\services\tcpip\parameters
新建dword值,名为synattackprotect,值为2
6. 禁止响应icmp路由通告报文
hkey_local_machine \ system \ currentcontrolset\ services\tcpip\parameters\interfaces\interface
新建dword值,名为performrouterdiscovery 值为0。
7. 防止icmp重定向报文的攻击
hkey_local_machine\system\currentcontrolset\services\tcpip\parameters
将enableicmpredirects 值设为0
8. 不支持igmp协议
hkey_local_machine\system\currentcontrolset\services\tcpip\parameters
新建dword值,名为igmplevel 值为0。
9、禁用dcom:
运行中输入dcomcnfg.exe。回车,单击“控制台根节点”下的“组件服务”。打开“计算机”子文件夹。
服务器安全设置
建议设置
极限测试
在”网络连接”里,把不需要的协议和服务都删掉,这里只安装了基本的internet协议(tcp/ip),由于要控制带宽流量服务,额外安装了qos数据包计划程序。
在高级tcp/ip设置里--"netbios"设置"禁用tcp/ip上的netbios(s)"。
在2003系统里,不推荐用tcp/ip筛选里的端口过滤功能,譬如在使用ftp服务器的时候,如果仅仅只开放21端口,由于ftp协议的特殊性,在进行ftp传输的时候,由于ftp 特有的port模式和passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用tcp/ip过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题,所以都不推荐使用网卡的tcp/ip过滤功能。
在高级选项里,使用”internet连接防火墙”,这是windows 2003 自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个ipsec的功能。
放开使用到的端口,如果修改了远程桌面的端口,别忘记添加上。如果有邮件服务器的话还要放开smtp服务器端口25 pop3服务器端口110。对外提供服务的端口都要加上,不然无法访问服务。
修改icmp设置,建议全部启用,便于网络测试ping等
权限的设置所有磁盘分区的根目录只给administrators组和system 的完全控制权限,注意系统盘不要替换子目录的权限。windows目录和program files目录等一些目录并没有继承父目录权限,这些目录还需要其它一些权限才能运行。 c:\documents and settings 目录只给 administrators 组和 system 的完全控制权限,并应用到子对象的项目替代所有子对象的权限项目。 系统盘\documents and settings\all users 目录只给 administrators 组和 system 的完全控制权限。这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。
c:/documents and settings/这里要注意,后面的目录里的权限根本不会继承从前的设置,如果仅仅只是设置了c盘给administrators权限,而在all users/application data目录下会 出现everyone用户有完全控制权限,这样入侵这可以跳转到这个目录,写入脚本或只文件,再结合其他漏洞来提升权限;譬如利用serv-u的本地溢出提升权限,或系统遗漏有补丁,数据库的弱点等等。在用做web/ftp服务器的系统里,建议设置。
windows目录要加上给users的默认权限,否则asp和aspx等应用程序就无法运行。如果修改的话,不要应用到子对象的项目替代所有子对象的权限项目。系统目录权限拿不准的话就不要动了,一般做好根目录和documents and settings就比较安全了,asp程序访问不了根目录就访问不了子目录。
另外documents and settings目录增加users用户组的读取运行权限,可以避免出现loaduserprofile失败,需要注意的是一但有users组读取权限,asp木马就能访问这个目录。为了安全需要接受一些错误日志。(2009年1月13日备注:貌似是没有system完全就出现loaduserprofile,与users无关。)
系统盘下 cacls.exe; cmd.exe; net.exe; net1.exe; ftp.exe; tftp.exe; telnet.exe; netstat.exe; regedit.exe; at.exe; attrib.exe; format.com 文件只给 administrators 组和system 的完全控制权限。可查找一下统一设置,或者编辑一份批处理,使用cacls命令处理。
【管理工具-本地安全设置 secpol.msc】
帐户策略→帐户锁定策略
用户锁定阈值 3次无效登录
置复位帐户锁定计数器 30分钟之后
帐户锁定时间 30分钟
本地策略→审核策略
审核策略更改 成功 失败
审核登录事件 成功 失败
审核对象访问 失败
审核过程跟踪 无审核
审核目录服务访问 失败
审核特权使用 失败
审核系统事件 成功 失败
审核账户登录事件 成功 失败
审核账户管理 成功 失败
本地策略→用户权限分配
关闭系统:只有administrators组、其它全部删除。
通过终端服务允许登陆:只加入administrators,remote desktop users组,其他全部删除
本地策略→安全选项
交互式登陆:不显示上次的用户名 启用
网络访问:不允许sam帐户和共享的匿名枚举 启用
网络访问:不允许为网络身份验证储存凭证 启用
网络访问:可匿名访问的共享 全部删除
网络访问:可匿名访问的命 全部删除
网络访问:可远程访问的注册表路径 全部删除
网络访问:可远程访问的注册表路径和子路径 全部删除
帐户:重命名来宾帐户 重命名一个帐户
帐户:重命名系统管理员帐户 重命名一个帐户
【禁用不必要的服务 开始-运行-services.msc】 computer browser :维护网络上计算机的最新列表以及提供这个列表 distributed file system :局域网管理共享文件,不需要可禁用 distributed link tracking client :用于局域网更新连接信息,不需要可禁用 error reporting service :禁止发送错误报告 messenger :传输客户端和服务器之间的 net send 和 警报器服务消息 microsoft serch :提供快速的单词搜索,不需要可禁用 nt lm security support provider :telnet服务和microsoft serch用的,不需要可禁用 print spooler :如果没有打印机可禁用 remote desktop help session manager :禁止远程协助 remote registry:禁止远程修改注册表 server :支持此计算机通过网络的文件、打印、和命名管道共享 task scheduler :允许程序在指定时间运行 tcp/ipnetbios helper :提供 tcp/ip 服务上的 netbios 和网络上客户端的 netbios 名称解析的支持而使用户能够共享文 workstation :关闭的话远程net命令列不出用户组 以上是在windows server 2003 系统上面默认启动的服务中禁用的,默认禁用的服务如没特别需要的话不要启动。
【卸载最不安全的组件】 最简单的办法是直接卸载后删除相应的程序文件。 将下面的代码保存为一个.bat文件,( 以下以win2003为例系统文件夹应该是 c:\windows\ ) regsvr32 /u c:\windows\system32\wshom.ocx regsvr32 /u c:\windows\system32\wshext.dll regsvr32 /u c:\windows\system32\shell32.dll 如果有可能删除这些组件 del c:\windows\system32\shell32.dll del c:\windows\system32\wshom.ocx del c:\windows\system32\wshext.dll 然后运行一下,wscript.shell, shell.application, wscript.network就会被卸载了。 去http://www.ajiang.net/products/aspcheck/下载阿江的探针查看相关安全设置情况。 可能会提示无法删除文件,不用管它,重启一下服务器,你会发现这三个都提示“×安全”了。 恢复的话,去掉/u就行了
fso(filesystemobject)是微软asp的一个对文件操作的控件,该控件可以对服务器进行读取、新建、修改、删除目录以及文件的操作。是asp编程中非常有用的一个控件。但是因为权限控制的问题,很多虚拟主机服务器的fso反而成为这台服务器的一个公开的后门,因为客户可以在自己的asp网页里面直接就对该控件编程,从而控制该服务器甚至删除服务器上的文件。因此不少业界的虚拟主机提供商都干脆关掉了这个控件,让客户少了很多灵活性。我们公司的w2k虚拟主机服务器具有高安全性,可以让客户在自己的网站空间中任意使用却有没有办法危害系统或者妨碍其他客户网站的正常运行。
fso的添加 1、首先在系统盘中查找scrrun.dll,如果存在这个文件,请跳到第三步,如果没有,请执行第二步。 2、在安装文件目录i386中找到scrrun.dl_,用winrar解压缩后scrrun.dll复制到系统盘:\windows\system32\目录。 3、运行regsvr32 scrrun.dll即可。 fso删除 regsvr32 /u scrrun.dll 建议保留 卸载stream对象 在cmd下运行: regsvr32 /s /u "c:\program files\common files\system\ado\msado15.dll" 恢复的话,去掉/u就行了,建议保留
修改远程桌面连接的3389端口为9874,十六进制2692等于十进制9874,根据需要修改成合适的端口。将下面的内容保存为.reg文件,导入注册表即可。(非必需)
windows registry editor version 5.00
[hkey_local_machine\system\currentcontrolset\control\terminal server\wds\rdpwd\tds\tcp]
"portnumber"=dword:00002692
[hkey_local_machine\system\currentcontrolset\control\terminal server\winstations\rdp-tcp]
"portnumber"=dword:00002692
服务器杀毒软件这里介绍mcafee 8.5i 中文企业版
因为这个版本对于国内的许多恶意代码和木马都能够及时的更新. 比如已经能够检测到海阳顶端2006 而且能够杀除imail等smtp软件使用的队列中mime编码的病毒文件而很多人喜欢安装诺顿企业版.而诺顿企业版,对于webshell.基本都是没有反应的. 而且无法对于mime编码的文件进行杀毒.
在mcafee中. 我们还能够加入规则.阻止在windows目录建立和修改exe.dll文件等我们在软件中加入对web目录的杀毒计划. 每天执行一次并且打开实时监控.
注意:安装一些杀毒软件会影响asp地执行,是因为禁用了jscript.dll和vbscript.dll组件在dos方式下运行 regsvr32 jscript.dll, regsvr32 vbscript.dll解除限制即可比如出现
请求的资源在使用中
regsvr32 %windir%\system32\jscript.dll
regsvr32 %windir%\system32\vbscript.dll
关掉杀毒软件里的script scan
有关服务器常用的一些软件可以到查看,每天有几百人使用。