欢迎您访问程序员文章站本站旨在为大家提供分享程序员计算机编程知识!
您现在的位置是: 首页  >  网络运营

win2003服务器的一些安全设置(彩票)

程序员文章站 2022-04-06 20:17:34
以下内容截取自一套彩票程序的使用帮助,帮助中提供了程序使用独立服务器时的帮助说明。大致看了一下,有些东西值得借鉴,特转来做个收藏 1 将远程桌面系统默认端口 3389 改...

以下内容截取自一套彩票程序的使用帮助,帮助中提供了程序使用独立服务器时的帮助说明。大致看了一下,有些东西值得借鉴,特转来做个收藏

1 将远程桌面系统默认端口 3389 改为 xxxx

system\currentcontrolset\control\terminal server\wds\rdpwd\tds\tcp, portnumber, xxxx
system\currentcontrolset\control\terminal server\winstations\rdp-tcp, portnumber, xxxx

2 启用 windows 系统的防火墙,开放如下端口:
21   ftp
25   邮件
80   http
110   邮件
143   邮件
3389   假远程桌面,用户迷惑攻击者
xxxx   远程桌面端口

3 在网络组件中,设置 tcp/ip 端口过滤,仅启用上述端口。

4 增加一个超级管理员帐户。

5 通过 gpedit.msc 组策略工具,将 administrator 用户改名为 xxxxxxxx,密码不变
同时,新建了一个 administrator 假超级用户帐号,并设置了一个100位长的密码,此用户不属于任何组,不具有任何权限,用于迷惑攻击者,俗称“陷阱帐号”。

6 将 guest 来宾帐号改名为 xxxxxxxx,请将其从 guests 组删除。设置了一个100位长的密码。

7 在网络组件中,禁用了 tcp/ip 中启用 neibios 协议。

8 设置 sqlserver sa 用户的密码,为每个数据库独立创建一个用户, 用于访问数据库。将 sqlserver 的集成系统用户选项设置为不允许,以提高数据安全。

9 防止密码被 dump,在服务里面关掉 remote regisitery services。

10 修改注册表,以防止 syn 洪水攻击
system\currentcontrolset\services\tcpip\parameters, synattackprotect, 2
system\currentcontrolset\services\tcpip\parameters, enablepmtudiscovery, 0
system\currentcontrolset\services\tcpip\parameters, nonamereleaseondemand, 1

11 修改注册表,以禁止死网关监测技术
system\currentcontrolset\services\tcpip\parameters, enabledeadgwdetect, 0
system\currentcontrolset\services\tcpip\parameters, keepalivetime,   300000
system\currentcontrolset\services\tcpip\parameters, performrouterdiscovery, 0
system\currentcontrolset\services\tcpip\parameters, enableicmpredirects, 0

12 修改注册表,禁止响应 icmp 路由通告报文
system\currentcontrolset\services\tcpip\parameters\interfaces, interface, performrouterdiscovery, 0

13 修改注册表,防止 icmp 重定向报文的攻击
system\currentcontrolset\services\tcpip\parameters, enableicmpredirects, 0

14 修改注册表,使系统不支持 igmp 协议
system\currentcontrolset\services\tcpip\parameters, igmplevel,   0

15 修改注册表,禁止 ipc 空连接(限制 ipc$ 缺省共享)
system\currentcontrolset\control\lsa,    restrictanonymous, 1

16 修改注册表,使系统不支持路由功能
system\currentcontrolset\services\tcpip\parameters, ipenablerouter,   0

17 更改ttl值 (黑客可以根据ping回的ttl值来大致判断你的操作系统,如: ttl=107(winnt); ttl=108(win2000); ttl=127或128(win9x); ttl=240或241(linux); ttl=252(solaris); ttl=240(irix);
hkey_local_machine\:defaultttl reg_dword 0-0xff(0-255 十进制,默认值128)改成一个莫名其妙的数字如258,起码让那些小菜鸟晕上半天,就此放弃入侵你也不一定哦
system\currentcontrolset\services\tcpip\parameters, defaultttl,   200

18 修改注册表,删除了系统默认的共享(c$, d$ ...)
system\currentcontrolset\services\lanmanserver\parameters, autoshareserver, 0

19 修改注册表, 禁止 admin$ 缺省共享
system\currentcontrolset\services\lanmanserver\parameters, autosharewks,   0

20 修改注册表, 禁止在登陆时显示上次登陆的用户名
software\microsoft\windowsnt\currentversion\winlogon,   don't display last user name, 1