win2003服务器安全设置教程
1 p5 J! ~' E& j0 ~7 A6 K/ v服务器安全设置 3 P6 Q0 C6 v3 N0 |& W/ q' `& F- c7 b$ t
1、系统盘和站点放置盘必须设置为NTFS格式,方便设置权限。
; W/ ?" e# X, i, g3 V% |8 T2、系统盘和站点放置盘除administrators 和system的用户权限全部去除。 7 |+ t$ b' T1 ] Q& t- C, v4 z+ T
 " J' A6 I; A. Z, |$ [ P
3、启用windows自带防火墙,只保留有用的端口,比如远程和Web、Ftp(3389、80、21)等等,有邮件服务器的还要打开25和130端口。
% b% P$ W( a9 {* R' d/ o7 J0 c " J) ^- |0 f, u3 e
 , [. Q0 ?* E9 m: b

' C- G& A. X2 w5 _& S3 c4、安装好SQL后进入目录搜索 xplog70 然后将找到的三个文件改名或者删除。
- v, |2 n) m/ N# F# N6 t
+ e) ^' k5 C% ~5、更改sa密码为你都不知道的超长密码,在任何情况下都不要用sa这个帐户。
* v9 V! S" Q4 {& A7 H3 ^, z % E& ^! ~ q! s
6、改名系统默认帐户名并新建一个Administrator帐户作为陷阱帐户,设置超长密码,并去掉所有用户组。(就是在用户组那里设置为空即可。让这个帐号不属于任何用户组—样)同样改名禁用掉Guest用户。
4 L* ]$ a6 e& j( \* Y . {5 q- F( b) ]8 }5 C) Z$ B
7、配置帐户锁定策略(在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时间30分钟”,“复位锁定计数设为30分钟”。)
& u/ G7 ~: h* _& H. T" Z
% {2 u) c) o) x' ^$ e) }8、在安全设置里本地策略-安全选项将
! P. Z$ d& D! R& p2 X$ W网络访问:可匿名访问的共享; 5 @# |: S# |, y, B2 ~
网络访问:可匿名访问的命名管道;
0 }3 I' X# i0 S- D+ X网络访问:可远程访问的注册表路径;
5 |( y! v9 u0 y5 P: k- r网络访问:可远程访问的注册表路径和子路径;
( q( f- i& {" B以上四项清空。 ' c0 ]# p1 V. y% ]3 I( J

' ^! ^2 c/ k3 B. Y3 r1 a9、在安全设置里 本地策略-安全选项 通过终端服务拒绝登陆 加入 0 n' o/ K) U4 T/ ]* L
' v, d- _9 T. e# v- j# ], `, X( E5 Q z; n, ~
4 ? V% s$ _/ C! `6 M: `
+ Q/ W2 f7 \( K/ Y/ b以下为引用的内容: ASPNET Guest IUSR_***** IWAM_***** NETWORK SERVICE SQLDebugger | & A- H/ A j0 M3 q3 t" [
2 z# }9 c7 |' v( H/ k- t( h9 g(****表示你的机器名,具体查找可以点击 添加用户或组 选 高级 选 立即查找 在底下列出的用户列表里选择. 注意不要添加进user组和administrators组 添加进去以后就没有办法远程登陆了。) C8 f4 [4 C; D6 X7 [

: K' I/ G# a, V+ E$ v3 ]* T8 u/ D10、去掉默认共享,将以下文件存为reg后缀,然后执行导入即可。 - c/ r& q, V4 _, L; c3 ^, t
Windows Registry Editor Version 5.00 7 n7 I8 Q+ q" s% P) g9 i- m7 t
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] " S) N9 \. h( o! I3 l0 ?! Z0 Z' X
"AutoShareServer"=dword:00000000 * s% k+ U5 O7 C9 h
"AutoSharewks"=dword:00000000 / g* w9 I) s4 Y: {; B

1 p: Q2 Y7 a4 R0 H" k11、 禁用不需要的和危险的服务,以下列出服务都需要禁用。
1 R$ M" u, q7 k1 c LAlerter 发送管理警报和通知 8 R# L1 E: k/ m, u/ f {& B
Computer Browser:维护网络计算机更新
; {3 ~) U; j+ ZDistributed File System: 局域网管理共享文件
) v# X& U! ~) r) ~1 l% bDistributed linktracking client 用于局域网更新连接信息
9 T' A6 x7 d: `& S) A) sError reporting service 发送错误报告
4 X0 s4 i# Q+ D; ZRemote Procedure Call (RPC) Locator RpcNs*远程过程调用 (RPC)
- s5 y4 ]/ z( w7 @; E1 wRemote Registry 远程修改注册表 0 _3 \( M% ?5 P6 `
Removable storage 管理可移动媒体、驱动程序和库 * V: S- Q. A! h' z
Remote Desktop Help Session Manager 远程协助
* Y$ O- S7 k) _, u% c% j4 T/ eRouting and Remote Access 在局域网以及广域网环境中为企业提供路由服务
4 w' [+ V" L% FMessenger 消息文件传输服务 6 G+ [2 Y4 o% K$ i9 U
Net Logon 域控制器通道管理
) k+ Q, ]7 F6 v( W- t0 t- i |1 FNTLMSecuritysupportprovide telnet服务和Microsoft Serch用的
2 l, N# i# m5 S! t. vPrintSpooler 打印服务
; ]- D) \+ ?. r# }; z' qtelnet telnet服务 . N. @( E [7 v6 U3 ~: ^! U D& I1 z: ?
Workstation 泄漏系统用户名列表
6 ]4 m% h8 J. M8 ?- ^& t3 ~7 N12、更改本地安全策略的审核策略
: i" w5 I3 o6 c1 J6 _5 I- e账户管理 成功 失败
' l4 C0 r) d2 k6 t登录事件 成功 失败 * s$ g& c; S- R( H) b3 ~" \' _; R& L
对象访问 失败 6 X& E6 u1 `, A4 U! W6 }
策略更改 成功 失败
0 z: g: i: A! u) B5 ]# p+ J% T特权使用 失败 - l* z# T" x- f$ ]
系统事件 成功 失败 7 @3 z# Q7 F( E' j# T: ?8 L
目录服务访问 失败
! V6 ~( s$ S3 F8 o) a' D账户登录事件 成功 失败 u; ~5 N+ c4 Z9 o7 `
13、更改有可能会被提权利用的文件运行权限,找到以下文件,将其安全设置里除administrators用户组全部删除,重要的是连system也不要留。 ' M/ [9 j9 V* L# N* @. A
net.exe
# T# S2 J( Q& T' w) C% Z# Gnet1.exe ' u( [% Y. d5 ?6 B( k/ B6 _
cmd.exe ' d/ m8 Q4 u; |0 N! [$ P
tftp.exe 8 y7 d/ {+ B a" \) h6 d5 N
netstat.exe
5 ~: C/ X4 R7 F: m6 G- ~regedit.exe
3 C" m X1 a8 vat.exe
. t: s/ G6 J! j! `6 G8 @attrib.exe
5 @: c# Q. k1 K5 r% g. W. fcacls.exe
( s$ H( M" K, l# w" X d0 Hformat.com 9 f5 D( `# P3 \5 p9 z2 z- Z
c.exe 特殊文件 有可能在你的计算机上找不到此文件。 % v& B' j! Y$ A/ t
在搜索框里输入
9 c# P3 y. y1 |( s* I"net.exe","net1.exe","cmd.exe","tftp.exe","netstat.exe","regedit.exe","at.exe","attrib.exe","cacls.exe","format.com","c.exe" . C# G) A6 s" f
点击搜索 然后全选 右键 属性 安全
8 c- J- o, k! f& [
. |9 H! l9 u( C2 D# A. J以上这点是最最重要的一点了,也是最最方便减少被提权和被破坏的可能的防御方法了。
7 G' g. `8 m/ Z, l' K14、后备工作,将当前服务器的进程抓图或记录下来,将其保存,方便以后对照查看是否有不明的程序。将当前开放的端口抓图或记录下来,保存,方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程,和端口这一步可以省略。 |