win2003服务器安全设置教程6 y1 `& _7 U* G8 ^3 f
服务器安全设置 6 ?% m$ w# X! Q$ r
1、系统盘和站点放置盘必须设置为NTFS格式,方便设置权限。
9 Z# ~' q, }! c& \( X7 Z2、系统盘和站点放置盘除administrators 和system的用户权限全部去除。 6 ]- ]/ G7 y5 }

. z% d+ F) H7 b; s3、启用windows自带防火墙,只保留有用的端口,比如远程和Web、Ftp(3389、80、21)等等,有邮件服务器的还要打开25和130端口。 5 N7 G4 ~0 G' E% X3 d) p
 * G+ {4 t7 m1 M$ D

8 O1 d" X% H) a3 I5 n
% h6 x4 m5 |# i3 g4 l# j+ w' @. F4、安装好SQL后进入目录搜索 xplog70 然后将找到的三个文件改名或者删除。 5 d T! S" V; H) h% j+ i
 . G( H# B6 b4 b/ `' y+ g, R7 \
5、更改sa密码为你都不知道的超长密码,在任何情况下都不要用sa这个帐户。
" j4 z; G9 h; I/ O6 p. J' G7 h / Y C$ `; |' N; l: f$ N
6、改名系统默认帐户名并新建一个Administrator帐户作为陷阱帐户,设置超长密码,并去掉所有用户组。(就是在用户组那里设置为空即可。让这个帐号不属于任何用户组—样)同样改名禁用掉Guest用户。
4 q; X E; A/ E/ t: V, q) e2 q ! E$ [( \& b' A7 v$ Z9 R
7、配置帐户锁定策略(在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时间30分钟”,“复位锁定计数设为30分钟”。) 3 T* O% g7 Y7 I8 t; \4 G2 W
 ) |0 d3 y! d3 J9 n
8、在安全设置里本地策略-安全选项将 ) f; t$ D* F' l( C y: { \6 M
网络访问:可匿名访问的共享; e7 ?/ E' ~9 g# J1 B, E
网络访问:可匿名访问的命名管道; 3 i8 o: e ]% J. M
网络访问:可远程访问的注册表路径; ! E K7 E7 h* D2 k# M& o& X
网络访问:可远程访问的注册表路径和子路径;
, j) ~+ h3 }+ b5 m以上四项清空。 - N/ S. ^5 X6 b# Q$ k l

8 B/ X+ j& N1 r% }: ]6 g5 Z9、在安全设置里 本地策略-安全选项 通过终端服务拒绝登陆 加入 0 D1 |& z/ G) I8 h9 T4 E3 f2 j
' ]2 N+ O4 K3 g- i" w9 ^# z$ ^, G
: l* R( Q% a/ Z5 j# }2 Y: p& N3 _" W; i m% v0 v& a' Q
6 {- n- m9 |3 C$ f+ Y9 I8 e以下为引用的内容: ASPNET Guest IUSR_***** IWAM_***** NETWORK SERVICE SQLDebugger | 6 x+ z4 ]0 X0 s4 u
5 J+ C3 Y; F0 |+ K% {: _- E P(****表示你的机器名,具体查找可以点击 添加用户或组 选 高级 选 立即查找 在底下列出的用户列表里选择. 注意不要添加进user组和administrators组 添加进去以后就没有办法远程登陆了。) 7 D, B) }% @& W
 ! ]* U1 T1 `7 `7 `! O' f. I
10、去掉默认共享,将以下文件存为reg后缀,然后执行导入即可。
2 x. H6 p/ S: LWindows Registry Editor Version 5.00 6 e! T. c T5 c# T! V; j' f( h
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
, @. I. r( J2 i: [2 C2 v2 g( m5 ]"AutoShareServer"=dword:00000000
3 o# x F" M- B. Q. v* v"AutoSharewks"=dword:00000000 2 D2 Q! i4 d9 ?3 |: Q' h6 e1 \

6 ?- P8 D4 a2 p11、 禁用不需要的和危险的服务,以下列出服务都需要禁用。
1 Q, P: T' ~1 u8 M$ JAlerter 发送管理警报和通知
5 M/ N+ d. L$ a- t% NComputer Browser:维护网络计算机更新 ( }: N! P; f% \- p& n& l
Distributed File System: 局域网管理共享文件 ( T' s0 h7 I, @! U+ }2 n, F9 c' q/ b
Distributed linktracking client 用于局域网更新连接信息
# ^) m+ o6 g# X9 |, u; MError reporting service 发送错误报告 o* v1 i7 z w+ `" P, g
Remote Procedure Call (RPC) Locator RpcNs*远程过程调用 (RPC)
; l7 s- H: Q' LRemote Registry 远程修改注册表 ( _9 U. [& U9 D/ F) N6 v( ~
Removable storage 管理可移动媒体、驱动程序和库 - D( j9 X$ M: o+ u. q8 [* @" q
Remote Desktop Help Session Manager 远程协助
$ n3 H! v! Q( L! E$ NRouting and Remote Access 在局域网以及广域网环境中为企业提供路由服务 ! y, e1 S' m& D5 N
Messenger 消息文件传输服务 / n1 |: @1 |5 C& ^9 o. P
Net Logon 域控制器通道管理
. `5 k4 u6 k* O' BNTLMSecuritysupportprovide telnet服务和Microsoft Serch用的
- Z% x5 {2 i( K0 v4 rPrintSpooler 打印服务
: e: p8 G6 F1 ?/ C# q, ntelnet telnet服务
* S6 |8 U% v6 Z# E# o3 H/ {" BWorkstation 泄漏系统用户名列表
" M0 y/ J7 M0 o( ?% y# Q12、更改本地安全策略的审核策略
; {9 i8 b9 A; W9 R账户管理 成功 失败
" W% z4 |& ^. p( O; x; |4 }登录事件 成功 失败
- y$ M' Z& d+ C: S$ x: s4 i$ c, n对象访问 失败
; p" c! P1 U. v) A% S策略更改 成功 失败
- |1 b7 f( t5 o: J% b' \2 N) N特权使用 失败
# D) e3 _9 o+ k- S; o3 y) e系统事件 成功 失败 # N; J# M; ?7 A, _
目录服务访问 失败 7 X! J0 i/ {( {# A
账户登录事件 成功 失败
( c( h5 W3 Z, k" l, J ^13、更改有可能会被提权利用的文件运行权限,找到以下文件,将其安全设置里除administrators用户组全部删除,重要的是连system也不要留。 0 j. h' N0 n3 |) |
net.exe
1 `! Y" t* K4 Q+ }net1.exe / t1 k o% C8 e+ _4 K
cmd.exe : C. n9 N; c0 Q# a
tftp.exe
* A- S- S" P* cnetstat.exe
2 {6 ~, f1 P7 W& Z u, ]regedit.exe 4 l7 O ^1 z( m
at.exe
, \9 H7 g4 ~. W; I; Z- y; A, fattrib.exe
1 i, t! x: \; m3 |cacls.exe
# r% N0 x- ^3 O, O3 ~2 j t: q, eformat.com
* E* A2 A% M3 G3 m+ p6 ^9 `' N+ qc.exe 特殊文件 有可能在你的计算机上找不到此文件。 : Y, ]; e' C6 m* N: I; F3 q0 Y
在搜索框里输入 # o- E/ b; y& y0 R
"net.exe","net1.exe","cmd.exe","tftp.exe","netstat.exe","regedit.exe","at.exe","attrib.exe","cacls.exe","format.com","c.exe"
; E8 X5 N8 u; l5 Y8 s1 o点击搜索 然后全选 右键 属性 安全
$ `7 w2 z# K; p0 b5 B 7 `" g9 H: K! r0 j4 p8 W! y
以上这点是最最重要的一点了,也是最最方便减少被提权和被破坏的可能的防御方法了。
6 n% Y: S+ X9 T14、后备工作,将当前服务器的进程抓图或记录下来,将其保存,方便以后对照查看是否有不明的程序。将当前开放的端口抓图或记录下来,保存,方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程,和端口这一步可以省略。 |