win2003服务器安全设置教程' {- f1 k4 N& H6 D5 g8 y& Q. g
服务器安全设置
: k$ z6 U6 U! M1、系统盘和站点放置盘必须设置为NTFS格式,方便设置权限。
2 H" Y( G' A( U& J, G2、系统盘和站点放置盘除administrators 和system的用户权限全部去除。 # S- ^, c, v' f, ]

! D+ E' a: D7 ]: F6 l/ T {. `" z3、启用windows自带防火墙,只保留有用的端口,比如远程和Web、Ftp(3389、80、21)等等,有邮件服务器的还要打开25和130端口。
! z9 R- v) q$ Y7 R/ v6 S* L# L, H ) y# U8 P) l" I! D

2 i0 H0 z* m6 Y# v8 R - \4 G: R( Z, B/ W. |, N0 O# i
4、安装好SQL后进入目录搜索 xplog70 然后将找到的三个文件改名或者删除。 . r1 ]* W* n; b+ U. ^" S
 5 t7 G- O$ a* _ t. m( z
5、更改sa密码为你都不知道的超长密码,在任何情况下都不要用sa这个帐户。 , H% f2 J: z; C

' o0 h, k& z# ^6、改名系统默认帐户名并新建一个Administrator帐户作为陷阱帐户,设置超长密码,并去掉所有用户组。(就是在用户组那里设置为空即可。让这个帐号不属于任何用户组—样)同样改名禁用掉Guest用户。 ! |) w! y: d2 O; r7 [1 n
 9 }% W# \3 L$ Y5 |5 _# d/ Q
7、配置帐户锁定策略(在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时间30分钟”,“复位锁定计数设为30分钟”。) 6 W8 i+ ~6 p+ t( I& ~& R( Q! E# u

3 S; Z% u' ~% i1 R8 e8、在安全设置里本地策略-安全选项将 / P7 Q: L. l3 ]8 x
网络访问:可匿名访问的共享; $ ~/ }7 U# O# S* ^2 M& y
网络访问:可匿名访问的命名管道; & x8 I; A+ Q; T: R# _/ v+ h7 [
网络访问:可远程访问的注册表路径;
# X' _& K9 X6 X$ h2 Y网络访问:可远程访问的注册表路径和子路径;
! V$ i" d& U- h4 Y以上四项清空。
/ d# c' _, A$ y. [0 |
, b4 X# a( _0 W* G3 Y9、在安全设置里 本地策略-安全选项 通过终端服务拒绝登陆 加入
9 {. P+ ~7 T, z v& y @( a
+ l7 h/ R" |) F# D9 w* Z+ p: {+ `6 k1 d
6 F/ o O2 ` f8 |! X) G
# I! r* M: r: x. H u0 x4 e( l以下为引用的内容: ASPNET Guest IUSR_***** IWAM_***** NETWORK SERVICE SQLDebugger | 7 k# W5 ]" u4 a7 ~
* n- ?$ W q) B, B
(****表示你的机器名,具体查找可以点击 添加用户或组 选 高级 选 立即查找 在底下列出的用户列表里选择. 注意不要添加进user组和administrators组 添加进去以后就没有办法远程登陆了。)
" m- n5 p: Q) S2 i; ]$ W , W- o' p; n2 F& Q' S9 ~
10、去掉默认共享,将以下文件存为reg后缀,然后执行导入即可。 . D; f/ r9 I% v; _
Windows Registry Editor Version 5.00 0 e. Y3 M% y( i a/ p- ^
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] + o" V$ n% S# A2 u! g
"AutoShareServer"=dword:00000000 % z2 K; R m8 [
"AutoSharewks"=dword:00000000
$ G" l% X7 V; \! g* V( Q7 w % c8 [8 d' U' X. n
11、 禁用不需要的和危险的服务,以下列出服务都需要禁用。 % q. f$ h I" a0 B8 D' Z% s% k
Alerter 发送管理警报和通知
3 `2 l- J) V l9 z) o$ ]Computer Browser:维护网络计算机更新 5 u/ A8 T1 }: W9 f; q' t9 V$ k: e
Distributed File System: 局域网管理共享文件 % ? c% s Y0 [: S+ H- j7 x( C v( H9 K
Distributed linktracking client 用于局域网更新连接信息
2 u3 g9 z. ]+ U, nError reporting service 发送错误报告 6 S7 c1 e: K' g* j: r5 n- P
Remote Procedure Call (RPC) Locator RpcNs*远程过程调用 (RPC)
- e9 C/ q5 J; N3 s4 I8 aRemote Registry 远程修改注册表
. S$ ^. d. J' y0 |" A0 B, ZRemovable storage 管理可移动媒体、驱动程序和库
- \9 }# L8 M9 K4 JRemote Desktop Help Session Manager 远程协助
2 c/ Q( ^! q3 ~: e9 XRouting and Remote Access 在局域网以及广域网环境中为企业提供路由服务
2 D. x2 E$ O! A- P0 s5 |Messenger 消息文件传输服务 ' }8 ~ z1 T; c( O
Net Logon 域控制器通道管理
! j4 s$ L- M/ d4 pNTLMSecuritysupportprovide telnet服务和Microsoft Serch用的 4 h* t5 W* m1 \ u
PrintSpooler 打印服务 - K7 H' ?5 j. ?, f7 u8 J
telnet telnet服务 3 `! ?5 l5 M) `* z4 \
Workstation 泄漏系统用户名列表 ! @3 y& x3 q- ]# I
12、更改本地安全策略的审核策略
$ b( i8 {* j& ~账户管理 成功 失败
) S' E8 p7 g2 {( {1 H# l& j. @登录事件 成功 失败
7 ^" `7 ~# i Q) h! R对象访问 失败
+ e" ` _: m, |8 q% v- ~策略更改 成功 失败
* \1 J7 `& ?6 H3 `5 n特权使用 失败 8 F6 M: d5 Q! Y( Z$ U5 R
系统事件 成功 失败
' w5 l1 F* J1 |2 u; z8 d4 V: p目录服务访问 失败
. w5 F. I8 M! ^9 X' `) V账户登录事件 成功 失败 " h& x" ?1 f/ T2 s- J/ t
13、更改有可能会被提权利用的文件运行权限,找到以下文件,将其安全设置里除administrators用户组全部删除,重要的是连system也不要留。 7 m1 _0 i+ B+ K1 J4 ~( x
net.exe * X5 q1 V" N: |0 M5 o1 D7 U
net1.exe
2 G! t. ]6 L! @' ]$ z, c' gcmd.exe
9 u' X- e! N# R) G- G. X% Ctftp.exe : @: _) _6 l. r; H9 {& n2 r$ c+ ?
netstat.exe ( [9 b y' x7 a2 ?; }* ]9 \1 \
regedit.exe # O1 V0 M( {$ \2 X5 b# e% u
at.exe
/ H' |' i. W# `6 Aattrib.exe
8 m. f- j. ~) v) L7 X" ]cacls.exe # u g' A; }5 Q& a' a7 r1 b% Z
format.com
2 Q, A. o' q, F* cc.exe 特殊文件 有可能在你的计算机上找不到此文件。
+ q7 u4 l0 |$ G Y. r V) }5 Q在搜索框里输入
! q! g6 Y0 Q- h5 {; o s8 P"net.exe","net1.exe","cmd.exe","tftp.exe","netstat.exe","regedit.exe","at.exe","attrib.exe","cacls.exe","format.com","c.exe"
! y4 ~9 K2 U2 Y: V( y$ C点击搜索 然后全选 右键 属性 安全 1 m6 } M) ^% N" L

4 M; ^+ n: L2 G* q, j# |" ?以上这点是最最重要的一点了,也是最最方便减少被提权和被破坏的可能的防御方法了。
' N* Q$ ^2 E( z- {14、后备工作,将当前服务器的进程抓图或记录下来,将其保存,方便以后对照查看是否有不明的程序。将当前开放的端口抓图或记录下来,保存,方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程,和端口这一步可以省略。 |