win2003服务器安全设置教程
$ K8 @0 ^& W3 G- r/ Q ?3 m* P( k服务器安全设置
5 a1 _6 R( g+ i: t* n& r, q1 o1、系统盘和站点放置盘必须设置为NTFS格式,方便设置权限。 , h+ u: K! P& _( M# ^
2、系统盘和站点放置盘除administrators 和system的用户权限全部去除。 2 U- E9 [6 y' w* a4 h
 ) r% C3 f' {3 R2 Z I
3、启用windows自带防火墙,只保留有用的端口,比如远程和Web、Ftp(3389、80、21)等等,有邮件服务器的还要打开25和130端口。
* C& `! b3 m6 r4 ]% t4 m 5 L% {; v/ Q- e+ l

5 Y6 x4 C3 M, J# n' J
0 x: j" E2 |8 q0 X- `' }3 n9 [4、安装好SQL后进入目录搜索 xplog70 然后将找到的三个文件改名或者删除。
+ n* z! X2 k$ H0 G! P" w
, Q3 y1 Y/ L/ r( D& L5、更改sa密码为你都不知道的超长密码,在任何情况下都不要用sa这个帐户。 n; e2 z t, g
 7 `$ C. w; T) ?# r# U4 d
6、改名系统默认帐户名并新建一个Administrator帐户作为陷阱帐户,设置超长密码,并去掉所有用户组。(就是在用户组那里设置为空即可。让这个帐号不属于任何用户组—样)同样改名禁用掉Guest用户。
2 S3 u0 F5 I N
$ ~/ t+ @8 f/ g2 p G& L7、配置帐户锁定策略(在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时间30分钟”,“复位锁定计数设为30分钟”。)
) D$ v& J, `/ T* l9 B
5 ?+ \. E' L8 R* m- t \2 _) g8、在安全设置里本地策略-安全选项将 ' k! Q3 ^. n, V2 f! x: ]( x
网络访问:可匿名访问的共享; ! ~) Y: w M y3 R I5 B
网络访问:可匿名访问的命名管道;
' R0 d& L% Y3 p9 l! H) @2 ^3 g网络访问:可远程访问的注册表路径;
! b# S3 {. f0 N: O* e+ ?" x网络访问:可远程访问的注册表路径和子路径; 8 m* z) {- m0 C
以上四项清空。
: P F* e/ U9 Y9 n8 ? : P% l- b% a4 e1 k. p" s- [
9、在安全设置里 本地策略-安全选项 通过终端服务拒绝登陆 加入
8 a1 G- S* S/ F( T2 T! Y
4 Y& [1 j {4 J& ?& c; B9 |" X
9 j6 g( y% h5 w8 ` @9 M% Q6 y/ p; H2 L1 `; p: t2 R
9 o: W9 D) E) i H
以下为引用的内容: ASPNET Guest IUSR_***** IWAM_***** NETWORK SERVICE SQLDebugger | + j% [, Z8 c9 i1 d6 K b
% f* ?8 v5 ^1 J# G4 \6 K6 ~(****表示你的机器名,具体查找可以点击 添加用户或组 选 高级 选 立即查找 在底下列出的用户列表里选择. 注意不要添加进user组和administrators组 添加进去以后就没有办法远程登陆了。) % X. k& D2 s! T' P& Y U1 F8 L

i1 I$ M) o5 m) } o( m; x& P" y10、去掉默认共享,将以下文件存为reg后缀,然后执行导入即可。
2 E( `! h1 M9 M3 r" n Q ^, aWindows Registry Editor Version 5.00
6 K7 f) g3 p# @0 _4 A8 E[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] " u4 x$ L# U3 n) x! L
"AutoShareServer"=dword:00000000 ! p; `+ s% s. M4 D: p Y
"AutoSharewks"=dword:00000000
: B k) e1 P/ f6 j0 E . T# {# X9 w2 r! L4 A
11、 禁用不需要的和危险的服务,以下列出服务都需要禁用。
. z5 i, b# K1 \& i0 DAlerter 发送管理警报和通知
4 T+ d* O, f8 s! nComputer Browser:维护网络计算机更新 $ l; L; p u* Q' Z6 Y2 c3 e
Distributed File System: 局域网管理共享文件 * _$ L5 Q9 Y c# m/ j9 V' o3 n
Distributed linktracking client 用于局域网更新连接信息 5 t7 T! O: K6 S" L" l) J4 q# b) i
Error reporting service 发送错误报告 + o; L0 }# u) u: ?$ a
Remote Procedure Call (RPC) Locator RpcNs*远程过程调用 (RPC)
$ z5 G9 ^4 \, }; HRemote Registry 远程修改注册表
+ w4 O3 C/ L, {! |! {% e/ z* zRemovable storage 管理可移动媒体、驱动程序和库
0 \+ _: C, v5 ]" q1 M+ c. WRemote Desktop Help Session Manager 远程协助
$ r4 l% V; \( \* t$ s7 N; d( ~6 qRouting and Remote Access 在局域网以及广域网环境中为企业提供路由服务
" b# L' \7 e5 }% u) i. gMessenger 消息文件传输服务
* p* `7 P5 J* HNet Logon 域控制器通道管理 8 T% ^. V7 c! F- N5 F
NTLMSecuritysupportprovide telnet服务和Microsoft Serch用的
: x9 D7 @: N2 ?% x) OPrintSpooler 打印服务 " b! M) _- E8 H' }( p
telnet telnet服务 : ` x' I1 Y6 A. T, j
Workstation 泄漏系统用户名列表
) U9 k3 {* c5 F3 D* f" y12、更改本地安全策略的审核策略 - X2 L% H; o) o O# E
账户管理 成功 失败 3 s! O8 I# B+ z6 T( S- G
登录事件 成功 失败 % T2 n8 ~% c" z) W7 d
对象访问 失败 . ?: I5 ?7 c1 ]5 A2 E+ D% I+ @
策略更改 成功 失败
, J/ n1 ~/ I Z8 q4 X+ Z特权使用 失败 1 e8 I p' {$ l" n8 k; U0 n" Y
系统事件 成功 失败 8 T) V2 @" ]- }6 x( j6 U3 G5 u
目录服务访问 失败
2 k8 f+ R' w4 k) z账户登录事件 成功 失败
, r: j; C4 I. t% Y13、更改有可能会被提权利用的文件运行权限,找到以下文件,将其安全设置里除administrators用户组全部删除,重要的是连system也不要留。
, t% t! L! \4 [0 G7 m. Onet.exe . \* l* [+ g _2 F5 z' \9 z
net1.exe
, x) Y7 S! S0 L$ |, h# q5 }7 gcmd.exe
* E) w! w y3 o! xtftp.exe
; i' q2 Q; N1 _; Dnetstat.exe
4 Q3 i @3 W& b+ @+ W# }regedit.exe ! t' z' q4 k0 f) y3 B
at.exe
- F3 i1 R7 U( v$ a+ _. eattrib.exe , P% k/ g' F4 |
cacls.exe
. N) P. B* C0 M4 @; u7 W6 l+ _format.com ( {8 e, g F6 k
c.exe 特殊文件 有可能在你的计算机上找不到此文件。
$ o; \" |8 ?, W% _1 {在搜索框里输入
4 D% L0 j2 x7 k/ a; t( y3 ^( n"net.exe","net1.exe","cmd.exe","tftp.exe","netstat.exe","regedit.exe","at.exe","attrib.exe","cacls.exe","format.com","c.exe" 3 c5 p0 e1 p1 l& F6 t
点击搜索 然后全选 右键 属性 安全
1 T$ `0 y- v5 `% M6 c6 }! x 3 \8 a8 G8 x c& E- T4 e
以上这点是最最重要的一点了,也是最最方便减少被提权和被破坏的可能的防御方法了。 7 M% t) y; p) c# u
14、后备工作,将当前服务器的进程抓图或记录下来,将其保存,方便以后对照查看是否有不明的程序。将当前开放的端口抓图或记录下来,保存,方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程,和端口这一步可以省略。 |