admin管理员组文章数量:1534576
2024年3月28日发(作者:)
1. 禁用Guest帐号 将所有的盘符设置为不共享。
关闭IPC$之类服务 到控制面板----管理工具----服务---server禁用就可以了
另一个办法是注册表方式去除缺省共享
A: 2K/XP下测试通过
1) 禁止C$、D$一类的缺省共享
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters
新建AutoShareServer、REG_DWORD、0x0
2) 禁止ADMIN$缺省共享
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters
新建AutoShareWks、REG_DWORD、0x0
3) 限制IPC$缺省共享
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsarestrictanonymous REG_DWORD 0
缺省
1 匿名用户无法列举本机用户列表
2 匿名用户无法连接本机IPC$共享
不建议使用2,它可能会造成一些服务无法启动,比如SQL Server
2. 关闭不需要的服务 管理工具的服务中将它们设置为禁用 一般可以禁用的服务有Telnet、Task
Scheduler(允许程序在指定时间运行)、Remote Registry Service(允许远程注册表操作)等
3 设置IIS,构建第二道防线
作为校园网的服务器,很多学校将该服务器同时作为网站服务器,而IIS的漏洞也是一个棘手的问题。
实际上,你可以通过简单的设置,完全可以将网站的漏洞补上。你可以将IIS默认的服务都停止(如图1,
FTP服务你是不需要的,要的话笔者推荐用Serv-U;“管理Web站点”和“默认Web站点”都会给你带来麻
烦;SMTP一般也不用),然后再新建一个Web站点。
3. 设置好常规内容后,在“属性→主目录”的配置中对应用程序映射进行设置,删除不需要的映射(如图2),
这些映射是IIS受到攻击的直接原因。如果你需要CGI和PHP的话,可参阅一些资料进行设置。
【附带 映射程序对应表】映谢程序名扩展名动作脚本引擎
C: .asp, .asa GET,HEAD,POST,TRACE
C: .htr GET,POST
5. 封锁端口,全面构建防线
**大多通过端口进行入侵,所以你的服务器只能开放你需要的端口,那么你需要哪些端口呢?以下是
常用端口,你可根据需要取舍:
80为Web网站服务;21为FTP服务;25为E-mail SMTP服务;110为Email POP3服务。
其他还有SQL Server的端口1433等,你可到网上查找相关资料。那些不用的端口一定要关闭!
关闭这些端口,我们可以通过Windows 2000的安全策略进行。
借助它的安全策略,完全可以阻止入侵者的攻击。你可以通过“管理工具→本地安全策略”进入,右
击“IP安全策略”,选择“创建IP安全策略”,点[下一步]。输入安全策略的名称,点[下一步],一直到完成,
你就创建了一个安全策略(如图4):
接着你要做的是右击“IP安全策略”,进入管理IP筛选器和筛选器操作,在管理IP筛选器列表中,你可
以添加要封锁的端口,这里以关闭ICMP和139端口为例说明。
关闭了ICMP,**软件如果没有强制扫描功能就不能扫描到你的机器,也Ping不到你的机器。关
闭ICMP的具体操作如下:点[添加],然后在名称中输入“关闭ICMP”,点右边的[添加],再点[下一步]。
在源地址中选“任何IP地址”,点[下一步]。在目标地址中选择“我的IP地址”,点[下一步]。在协议中选择
“ICMP”,点[下一步]。回到关闭ICMP属性窗口,即关闭了ICMP。
下面我们再设置关闭139,同样在管理IP筛选器列表中点“添加”,名称设置为“关闭139”,点右边
的“添加”,点[下一步]。在源地址中选择“任何IP地址”,点[下一步]。在目标地址中选择“我的IP地址”,
点[下一步]。在协议中选择“TCP”,点[下一步]。在设置IP协议端口中选择从任意端口到此端口,在此端
口中输入139,点下一步。即完成关闭139端口,其他的端口也同样设置,结果如图5。
特别指出的是关闭UDP4000可以禁止校园网中的机器使用QQ。
然后进入设置管理筛选器操作,点“添加”,点下一步,在名称中输入“拒绝”,点下一步。选择“阻止”,
点[下一步]。结果如图6。
然后进入设置管理筛选器操作,点“添加”,点下一步,在名称中输入“拒绝”,点下一步。选择“阻止”,
点[下一步]。
然后关闭该属性页,右击新建的IP安全策略“安全”,打开属性页。在规则中选择“添加”,点[下一步]。
选择“此规则不指定隧道”,点下一步。在选择网络类型中选择“所有网络连接”,点下一步。在IP筛选器列
表中选择“关闭ICMP”,点[下一步]。在筛选器操作中选择“拒绝”,点下一步。这样你就将“关闭ICMP”的筛
选器加入到名为“安全”的IP安全策略中。同样的方法,你可以将“关闭139”等其他筛选器加入进来。添加
后的结果如图7。
最后要做的是指派该策略,只有指派后,它才起作用。方法是右击“安全”,在菜单中选择“所有任务”,
选择“指派”。IP安全设置到此结束,你可根据自己的情况,设置相应的策略。
设置完成后,你可再用X-Scan进行检查,发现问题再补上。
通过以上的设置,你的Windows 2000服务器可以说是非常安全了。
版权声明:本文标题:windows2000的安全配置 内容由热心网友自发贡献,该文观点仅代表作者本人, 转载请联系作者并注明出处:https://m.elefans.com/xitong/1711609674a318287.html, 本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,一经查实,本站将立刻删除。
发表评论