安装win2k,安装iis ,其中indexing service, frontpage 2000 server extensions, internet service manager (html) 这几个别装,还有其它的一些,总之不用的都别装。(根据安全原则,最少的服务+最小的权限=最大的安全。)
首先,打开internet管理器(开始-->程序-->管理-->internet服务管理)如果照上面所安装的,里面有一个默认站点和一个smtp的服务项选默认站点,删除其下面的所有目录。(按你键盘上的delete键)停掉iis,最简单的方法:开始-->运行-->打入net stop iisadmin 选择y回车 (启动的命令是:net start w3svc)把c盘的inetpub目录彻底删掉(停掉iis后才能删),在其它盘新建一个目录在iis管理器中将默认站点的主目录指向刚才新建的目录如果你需要什么权限的目录可以自己慢慢建,需要什么权限开什么。
(特别注意写权限和执行程序的权限,没有绝对的必要千万不要给,默认是没给的,所以你不用研究,呵呵..)
应用程序配置:在iis管理器中删除必须之外的任何无用映射,留下asp, asa和其他你确实需要用到的文件类型,(除了cgi,php,其它的我想你都没用,删除htw, htr, idq, ida……)不知道在哪删吗??方法:打开internet服务管理->选择站点->属性->www服务->编辑->主目录->配置->应用程序映射,然后就开始一个个删吧(没有全选的,真麻烦)。接着在刚刚那个窗口的应用程序调试书签内将脚本错误消息改为发送文本(除非你想asp出错的时候用户知道你的程序/网络/数据库结构)错误文本写什么?随便你喜欢,自己看着办。点击确定退出时别忘了让虚拟目录继承你设定的属性。
为了对付日益增多的cgi漏洞扫描器,还有一个小技巧可以参考,在iis中将http404 object not found出错页面通过url重定向到一个定制htm文件,可以让目前绝大多数cgi漏洞扫描器失灵。其实原因很简单,大多数cgi扫描器在编写时为了方便,都是通过查看返回页面的http代码来判断漏洞是否存在的,例如,著名的idq漏洞一般都是通过取1.idq来检验,如果返回http200,就认为是有这个漏洞,反之如果返回http404就认为没有,如果你通过url将http404出错信息重定向到http404.htm文件,那么所有的扫描无论存不存在漏洞都会返回http200,90%的cgi扫描器会认为你什么漏洞都有,结果反而掩盖了你真正的漏洞,让入侵者茫然无处下手,不过从个人角度来说,我还是认为扎扎实实做好安全设置比这样的小技巧重要的多。
win2000的账号安全是另一个重点,首先,win2000的默认安装允许任何用户通过空用户得到系统所有账号/共享列表,这个本来是为了方便局域网用户共享文件的,但是一个远程用户也可以得到你的用户列表并使用暴力法破解用户密码。很多朋友都知道可以通过更改注册表local_machinesystemcurrentcontrolsetcontrollsa-restrictanonymous = 1来禁止139空连接,实际上win2000的本地安全策略(如果是域服务器就是在域服务器安全和域安全策略中)就有这样的选项restrictanonymous(匿名连接的额外限制),这个选项有三个值:
0:none. rely on default permissions(无,取决于默认的权限)
1:do not allow enumeration of sam accounts and shares(不允许枚举sam帐号和共享)
2:no access without explicit anonymous permissions(没有显式匿名权限就不允许访问)
0这个值是系统默认的,什么限制都没有,远程用户可以知道你机器上所有的账号、组信息、共享目录、网络传输列表(netservertransportenum等等,对服务器来说这样的设置非常危险。
1这个值是只允许非null用户存取sam账号信息和共享信息。
2这个值是在win2000中才支持的,需要注意的是,如果你一旦使用了这个值,你的共享估计就全部完蛋了,所以我推荐你还是设为1比较好。
好了,入侵者现在没有办法拿到我们的用户列表,我们的账户安全了……慢着,至少还有一个账户是可以跑密码的,这就是系统内建的administrator,怎么办?我改改改,在计算机管理->用户账号中右击administrator然后改名,改成什么随便你,只要能记得就行了。改了超管理用户名后,在terminal service的登录界面还是可以看到的(你登录过就自已记住啦),修改方法:运行regedit,找到hkey_local_machinesoftwaremicrosoftwindowsntcurrentversionwinlogon项中的don't display last user name串数据改成1,这样系统不会自动显示上次的登录用户名。
为了安全,你还可以打开tcp/ip筛选,桌面上右击网上邻居->属性->右击你要配置的网卡->属性->tcp/ip->高级->选项->tcp/ip过滤,这里有三个过滤器,分别为:tcp端口、udp端口和ip协议tcp端口,点击只允许,然后在下面加上你需要开的端口,一般来说web服务器只需要开80(www),ftp服务器需要开20(ftp data),21(ftp control),3306(mysql),3389(远程终端控制,如果你的主机托管在别人机房里,不能直接*作,就需要这个)邮件服务器可能需要打开25(smtp),110(pop3),我对端口没研究,但如果照本文所提供的服务,你只要开以上几个就行了。(80,20,21,25,3306,3389)
cgi支持
下载activeperl (可到
http://www.bkjia.com/phpjc/446871.htmlwww.bkjia.comtruehttp://www.bkjia.com/phpjc/446871.htmltecharticle安装win2k,安装iis ,其中indexing service, frontpage 2000 server extensions, internet service manager (html) 这几个别装,还有其它的一些,总之不用的都别装。...