win2003服务器安全设置教程4 r# B* Y6 }$ S
服务器安全设置 ' s* z( u7 `# a b
1、系统盘和站点放置盘必须设置为NTFS格式,方便设置权限。
/ a- N4 x9 Y' Q, L p. v- |2、系统盘和站点放置盘除administrators 和system的用户权限全部去除。 ( T( N n$ Q! C, q r% M, E

+ _$ u: M$ e. W/ O0 f3、启用windows自带防火墙,只保留有用的端口,比如远程和Web、Ftp(3389、80、21)等等,有邮件服务器的还要打开25和130端口。
" U0 Z. H: p8 R, `2 B- V$ g/ G % V1 C9 ], T3 Z* W& A1 U

/ a" v2 A' y9 {) f& A
" t8 G+ h, W6 \! W- v0 R) d4、安装好SQL后进入目录搜索 xplog70 然后将找到的三个文件改名或者删除。
' `: P+ k. m: X' I5 p) M7 _ 9 u& \& U M$ `+ i S4 P: K" X
5、更改sa密码为你都不知道的超长密码,在任何情况下都不要用sa这个帐户。
5 c5 q) k" Q+ e0 _/ \' ?& L2 q / c' T# {4 W$ u
6、改名系统默认帐户名并新建一个Administrator帐户作为陷阱帐户,设置超长密码,并去掉所有用户组。(就是在用户组那里设置为空即可。让这个帐号不属于任何用户组—样)同样改名禁用掉Guest用户。 . B* C8 \7 h2 d
 - \/ P/ f1 @" Z4 s% ]+ E
7、配置帐户锁定策略(在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时间30分钟”,“复位锁定计数设为30分钟”。) B# d4 b- f' c" M1 D

' y0 T3 Z) Q( Y1 o" C$ o2 y8、在安全设置里本地策略-安全选项将
) o' e5 h2 A% r% O4 }" ]网络访问:可匿名访问的共享; % b( s/ g4 ?4 f& h3 y) k
网络访问:可匿名访问的命名管道; ' O' ^6 x1 U( W w4 j/ D2 c' b2 Z
网络访问:可远程访问的注册表路径; : c7 v7 ~1 o$ S" Y4 I
网络访问:可远程访问的注册表路径和子路径;
; }0 O4 _1 |, I+ L4 x' U- X以上四项清空。 0 I: W6 ^ @2 p" x
 9 T! S; M9 w# i0 `& i+ p2 o; f
9、在安全设置里 本地策略-安全选项 通过终端服务拒绝登陆 加入
% ]+ y8 l- _1 b. h# _( S* H$ g# n' a# D5 s
# ~3 W% Z/ Z0 r6 ^/ K
/ S5 K7 y; e& g& p, x0 n
7 u# k8 d. z- n7 w2 h6 q: ]; ^以下为引用的内容: ASPNET Guest IUSR_***** IWAM_***** NETWORK SERVICE SQLDebugger | + {3 S5 D8 U/ p4 t" l
1 I* o; @& S$ R: D# \$ H6 r(****表示你的机器名,具体查找可以点击 添加用户或组 选 高级 选 立即查找 在底下列出的用户列表里选择. 注意不要添加进user组和administrators组 添加进去以后就没有办法远程登陆了。) ) ?& K1 m5 D3 C

$ R* r& ^: o% Y$ @9 ^, R- N10、去掉默认共享,将以下文件存为reg后缀,然后执行导入即可。 . d9 J" b7 a2 I7 f+ o6 d
Windows Registry Editor Version 5.00
" ?) D' l' a) q/ j/ N; f' j[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] 5 A$ Z; k! {3 B/ R4 ^. ]# o1 P9 |
"AutoShareServer"=dword:00000000
: E: q R, m) T0 D"AutoSharewks"=dword:00000000
/ U0 _ I6 @: ?$ \9 ^, S
; k. c) n3 x3 S( I( V0 {7 u8 ~& B11、 禁用不需要的和危险的服务,以下列出服务都需要禁用。
- z) y0 A; \ b0 L: s9 q9 aAlerter 发送管理警报和通知 . q3 Z6 X1 m' @5 A' L
Computer Browser:维护网络计算机更新
' \+ a$ ]2 q( v( X% [ `8 C* B1 SDistributed File System: 局域网管理共享文件
8 U3 @8 D- D& ~4 C) DDistributed linktracking client 用于局域网更新连接信息
# |- g8 t+ C) {6 IError reporting service 发送错误报告 " u# ~$ Q) \" f
Remote Procedure Call (RPC) Locator RpcNs*远程过程调用 (RPC)
7 S! E! |- a6 s' d- dRemote Registry 远程修改注册表 & W: Q! N1 v) v+ V
Removable storage 管理可移动媒体、驱动程序和库
# U! o9 V" i2 t5 a E% vRemote Desktop Help Session Manager 远程协助 0 v' [) Z$ N8 M
Routing and Remote Access 在局域网以及广域网环境中为企业提供路由服务
1 h' p- Q7 c8 W T) IMessenger 消息文件传输服务
, R6 b, j& F8 fNet Logon 域控制器通道管理 * H2 X8 J- m* ]3 _
NTLMSecuritysupportprovide telnet服务和Microsoft Serch用的 ) I, b6 F$ d9 X8 Z1 {
PrintSpooler 打印服务 ! }0 Z: R. t# k0 h/ M K9 E
telnet telnet服务
7 Z/ e1 `7 V$ E; `" T8 e# \Workstation 泄漏系统用户名列表 7 z' ]$ j1 q. \# M. ]: m% u; B
12、更改本地安全策略的审核策略 % q0 f5 a! ]% k) U; D! I. d
账户管理 成功 失败
3 W- `# W5 B$ z+ u登录事件 成功 失败 r' w7 y" m% c7 v( @! r
对象访问 失败 / a: ~. }+ N, N; O1 u( L4 e
策略更改 成功 失败
3 G- L k& @% q5 J3 t r. K& n特权使用 失败 $ ^ M8 i L3 S
系统事件 成功 失败 3 L& ~1 u) s0 u6 s
目录服务访问 失败
1 l ?" R, U5 g& I0 E5 Y* G账户登录事件 成功 失败
, n2 O6 V' V1 Q8 U# W$ r13、更改有可能会被提权利用的文件运行权限,找到以下文件,将其安全设置里除administrators用户组全部删除,重要的是连system也不要留。
" C! c. j. V0 X$ f/ `net.exe
" h. }# j: N3 I, E: pnet1.exe
, h' t4 R& b& x zcmd.exe
( D: t, A+ R- @! J( Ctftp.exe 1 |% b5 m& H. k7 O. B( N& Y6 M* E
netstat.exe ! Q3 v5 I6 R0 N
regedit.exe 8 u W8 V' r# V6 r! ]3 Z* A% ]" N
at.exe
2 ^# n" R$ i I. e5 Qattrib.exe % D) d+ Q% L. S2 h# X
cacls.exe + E( M5 }3 E! R; P! T. g
format.com & Y$ m) J# d [& }" E2 z, F' u
c.exe 特殊文件 有可能在你的计算机上找不到此文件。 6 H' t/ y; S# I
在搜索框里输入
E. a6 Q" B1 n4 P0 h' W"net.exe","net1.exe","cmd.exe","tftp.exe","netstat.exe","regedit.exe","at.exe","attrib.exe","cacls.exe","format.com","c.exe"
7 a! E7 ~. X4 A3 [; `3 @0 O点击搜索 然后全选 右键 属性 安全 . `" K# }0 J/ H, M" ^5 l

) X. H& t+ F1 W1 `$ ?/ J; m以上这点是最最重要的一点了,也是最最方便减少被提权和被破坏的可能的防御方法了。
6 v# f$ V& \5 {. d14、后备工作,将当前服务器的进程抓图或记录下来,将其保存,方便以后对照查看是否有不明的程序。将当前开放的端口抓图或记录下来,保存,方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程,和端口这一步可以省略。 |