当前位置:文档之家› 2003服务器安全设置

2003服务器安全设置

WINDOWS SERVER2003服务器最基础的安全配置方案1.服务器硬件配置

1.1教务软件与数据库分别安装在两台服务器上。

1.2教务软件服务器(windows server2003系统),开放内网、外网。同时只开放80

、 1433端口。

1.3数据库服务器(sql server2008数据库),不开放外网,只允许教务软件服务器

访问。同时只开放1433端口。

2Windows Server 2003服务器安全。

2.1安装网络杀毒软件和网络防火墙(建议:卡巴斯基)

2.2将\System32\cmd.exe转移到其他目录或更名;

2.3系统帐号尽量少,更改默认帐户名(如Administrator)和描述,密码尽量复杂;

2.4拒绝通过网络访问该计算机(匿名登录;内置管理员帐户;

Support_388945a0;Guest;所有非操作系统服务帐户)

2.5建议对一般用户只给予读取权限,而只给管理员和System以完全控制权限,但

这样做有可能使某些正常的脚本程序不能执行,或者某些需要写的操作不能完

成,这时需要对这些文件所在的文件夹权限进行更改,建议在做更改前先在测

试机器上作测试,然后慎重更改。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\pa rameters AutoShareServer、REG_DWORD、0x0

2.7禁止ADMIN$缺省共享

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\pa rameters AutoShareWks、REG_DWORD、0x0

2.8限制IPC$缺省共享

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsarestrictanony mous REG_DWORD 0x0 缺省0x1 匿名用户无法列举本机用户列表 0x2 匿名用户无法连接本机IPC$共享 说明:不建议使用2,否则可能会造成你的一些服务无法启动,如SQL Server

2.9仅给用户真正需要的权限,权限的最小化原则是安全的重要保障

2.10在网络连接的协议里启用TCP/IP筛选,仅开放必要的端口(如80)

2.11通过更改注册表Local_Machine\System\CurrentControlSet\Control\LSA-

RestrictAnonymous = 1来禁止139空连接

2.12修改数据包的生存时间(TTL)值

2.13HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parame

ters

2.14DefaultTTL REG_DWORD 0-0xff(0-255 十进制,默认值128)

2.15防止SYN洪水攻击

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameter s SynAttackProtect REG_DWORD 0x2(默认值为0x0)

2.16禁止响应ICMP路由通告报文

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameter s\Interfaces\interface PerformRouterDiscovery REG_DWORD 0x0(默认值为0x2)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameter

s EnableICMPRedirects REG_DWORD 0x0(默认值为0x1)

2.18不支持IGMP协议

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameter

s IGMPLevel REG_DWORD 0x0(默认值为0x2)

2.19设置arp缓存老化时间设置

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Parameter

s ArpCacheLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为120秒)

ArpCacheMinReferencedLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为600)

2.20禁止死网关监测技术

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Parameter

s EnableDeadGWDetect REG_DWORD 0x0(默认值为ox1)

安装和配置 IIS 服务:

1.仅安装必要的 IIS 组件。(禁用不需要的如FTP 和 SMTP 服务)

2.仅启用必要的服务和 Web Service 扩展,推荐配置:

万维网服务子组件

3. 将IIS 目录&数据与系统磁盘分开,保存在专用磁盘空间内。

4. 在IIS 管理器中删除必须之外的任何没有用到的映射(保留asp 等必要映射即可)

5. 在IIS 中将HTTP404 Object Not Found 出错页面通过URL 重定向到一个定制HTM 文件

6. Web 站点

权限设定(建议)

建议使用扩充日志文件格式,每天记录客户地址,用户名,服务器端口,方法,URI字根,HTTP状态,用户代理,而且每天均要审查日志。(最好不要使用缺省的目录,建议更换一个记日志的路径,同时设置日志的访问权限,只允许管理员和system为Full Control)。

3SQL SERVER2008 数据库服务器安全

附:Win2003

系统建议禁用服务列表

相关主题
文本预览
相关文档 最新文档