win2003服务器安全设置教程; G# v2 T. Q7 b0 u. ~* h) |% o/ A
服务器安全设置 $ S3 Q7 J7 Z* A/ w- X
1、系统盘和站点放置盘必须设置为NTFS格式,方便设置权限。 4 c5 }) |3 [! B' E
2、系统盘和站点放置盘除administrators 和system的用户权限全部去除。 + F8 {0 b% j4 r4 B( m* \6 T, u- C

Q* D* R6 M$ D [+ m3、启用windows自带防火墙,只保留有用的端口,比如远程和Web、Ftp(3389、80、21)等等,有邮件服务器的还要打开25和130端口。
- s" D7 _$ w+ ]& n ! D/ ]1 V) H- x) a- ]" j
 - K/ B* r0 R( H( \ a6 K# Q
 2 [! e; Z4 X0 @
4、安装好SQL后进入目录搜索 xplog70 然后将找到的三个文件改名或者删除。
5 c6 z8 H# t+ ^9 E& q3 S( L ; B1 Y" m m* H+ r! b$ l4 w
5、更改sa密码为你都不知道的超长密码,在任何情况下都不要用sa这个帐户。
0 l l; @) _" C0 c
# {+ I+ f) O. c7 e, V6、改名系统默认帐户名并新建一个Administrator帐户作为陷阱帐户,设置超长密码,并去掉所有用户组。(就是在用户组那里设置为空即可。让这个帐号不属于任何用户组—样)同样改名禁用掉Guest用户。 T- ?3 P8 i9 X. k' E i8 q

8 x1 }, V7 K6 Z+ g! C7、配置帐户锁定策略(在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时间30分钟”,“复位锁定计数设为30分钟”。) 9 X% G: O% F W! R
 7 R0 C! i6 K1 G& ?
8、在安全设置里本地策略-安全选项将 1 J) L& Q( k6 @
网络访问:可匿名访问的共享;
. o X' Y9 l4 v: }2 ]网络访问:可匿名访问的命名管道;
! Y7 ^! O5 Q& {8 A3 }网络访问:可远程访问的注册表路径; - K" }, C5 V/ J0 Z
网络访问:可远程访问的注册表路径和子路径; 9 Q- T1 Q- u# e2 O) U; n
以上四项清空。
$ l# O6 _8 g/ `1 Z4 b5 e- v9 v+ q
0 C$ \7 P6 k7 _# d9、在安全设置里 本地策略-安全选项 通过终端服务拒绝登陆 加入 h$ p# L3 h G, C# a8 Z
! J# i8 y, A. I4 u) C2 `1 m. _: p: N+ E' I
( C4 {, C" L) E4 {7 N. o
4 T# g1 r$ y7 j以下为引用的内容: ASPNET Guest IUSR_***** IWAM_***** NETWORK SERVICE SQLDebugger |
6 V- P, V. R7 P6 n' R; @ c
/ P2 B4 p8 s* F3 S1 p" \, s(****表示你的机器名,具体查找可以点击 添加用户或组 选 高级 选 立即查找 在底下列出的用户列表里选择. 注意不要添加进user组和administrators组 添加进去以后就没有办法远程登陆了。) 1 ~' X, T8 o0 Z- l

" d, b3 f; W1 `) }8 {7 a# a" l10、去掉默认共享,将以下文件存为reg后缀,然后执行导入即可。
& X% F0 C9 q b5 T" W" e( JWindows Registry Editor Version 5.00
/ S8 w* |0 V: K[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
6 J+ e) F% H- s; C/ Q"AutoShareServer"=dword:00000000 4 o$ | F" d2 e! F5 E6 Q5 h
"AutoSharewks"=dword:00000000 . _& g: i! ~. I+ U

8 T: n; k9 X$ c6 o+ Q' X* q" y11、 禁用不需要的和危险的服务,以下列出服务都需要禁用。 ) j' D& J; }& W4 }; S# ?+ G
Alerter 发送管理警报和通知 ) L: }3 R& ?( ]. _5 m
Computer Browser:维护网络计算机更新
9 M1 `1 d3 B# |; C/ |, d- T) K0 W! d6 JDistributed File System: 局域网管理共享文件
8 N# C) }$ z: x( B* g* UDistributed linktracking client 用于局域网更新连接信息 8 @* O9 `0 w( A2 P- x
Error reporting service 发送错误报告
; U: A( a8 A7 j8 S, I+ ]Remote Procedure Call (RPC) Locator RpcNs*远程过程调用 (RPC)
' [/ H. W) i$ D+ C. f! ?' A# N; pRemote Registry 远程修改注册表
' `2 Y( Z6 M- p# k4 wRemovable storage 管理可移动媒体、驱动程序和库
+ D8 v% t* _, c$ b5 CRemote Desktop Help Session Manager 远程协助
; @! @/ F% \5 m& j& NRouting and Remote Access 在局域网以及广域网环境中为企业提供路由服务
$ Q1 N5 W% Y, m& G# j7 @. L' VMessenger 消息文件传输服务 7 F5 R7 O m4 I D4 J5 e
Net Logon 域控制器通道管理 ) B9 m! w2 A& \& W. o& f
NTLMSecuritysupportprovide telnet服务和Microsoft Serch用的
3 s1 v7 k/ t" D: j# aPrintSpooler 打印服务
- |' T: g) {& U+ N$ D" ?, ?8 |8 Rtelnet telnet服务 6 q' }, t5 D V
Workstation 泄漏系统用户名列表
5 F+ g9 {6 S. D f- B+ ^12、更改本地安全策略的审核策略 1 e, |" y0 j- y6 ?1 q1 k5 P! `
账户管理 成功 失败 4 i' c% ^: E) X. d& I% ^
登录事件 成功 失败
% G; n6 x) j/ L+ y; E5 C# M, Z对象访问 失败
7 e3 k z5 m2 O' e ]2 H策略更改 成功 失败 $ \4 W( s. h) v- X( f! X! `
特权使用 失败
, U# d& K2 w' t2 [( T系统事件 成功 失败 . u& {' M* l# o$ w6 J$ r8 A! f
目录服务访问 失败 3 W9 V; C0 K; |: {: x7 C
账户登录事件 成功 失败
7 L9 Z& h, _! x. |13、更改有可能会被提权利用的文件运行权限,找到以下文件,将其安全设置里除administrators用户组全部删除,重要的是连system也不要留。 $ x3 h- \5 M# ^" k* Y4 T, o; W6 ^
net.exe 2 [7 h- ^3 _( p* W
net1.exe . Q! y, P* ]$ A/ s, J
cmd.exe 0 P p9 i* y3 s
tftp.exe 7 S% D; p/ v6 |$ j. D7 o! P8 i2 u# l
netstat.exe
' @6 i( M6 u ?7 V- C Pregedit.exe # q2 x$ w1 l4 h! ]5 z+ O
at.exe W) T7 W; i& w
attrib.exe 6 F, E- t/ e# ?+ C
cacls.exe 0 {. U0 T2 R+ t" M0 M8 E/ g
format.com
' o# n. p% N$ c$ ~2 v* J- N- P- vc.exe 特殊文件 有可能在你的计算机上找不到此文件。
8 t) ?& Q; r; n) B* h7 u h0 l3 g在搜索框里输入
/ a1 l+ E; G) x& K, j4 E"net.exe","net1.exe","cmd.exe","tftp.exe","netstat.exe","regedit.exe","at.exe","attrib.exe","cacls.exe","format.com","c.exe"
2 \' M! a, X0 G5 H* ?' U! b点击搜索 然后全选 右键 属性 安全 6 U3 `, B3 g3 K7 ^; |/ ^7 z( K1 B0 d7 I

& A, E- t% Z/ e; J* ^2 N* ?以上这点是最最重要的一点了,也是最最方便减少被提权和被破坏的可能的防御方法了。
* ~/ ^8 ~" m3 a: S! \( o* l' W# z" C14、后备工作,将当前服务器的进程抓图或记录下来,将其保存,方便以后对照查看是否有不明的程序。将当前开放的端口抓图或记录下来,保存,方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程,和端口这一步可以省略。 |