一、先关闭不需要的端口
我比较小心,先关了端口。只开了3389 21 80
1433有些人一直说什么默认的3389不安全,对此我不否认,但是利用的途径也只能一个一个的穷举爆破,你把帐号改了密码设置为十五六位,我估计他要破
上好几年,哈哈!办法:本地连接--属性--Internet协议(TCP/IP)--高级--选项--TCP/IP筛选--属性--把勾打上
然后添加你需要的端口即可。PS一句:设置完端口需要重新启动!
当然大家也可以更改远程连接端口方法:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]
"PortNumber"=dword:00002683
保存为.REG文件双击即可!更改为9859,当然大家也可以换别的端口, 直接打开以上注册表的地址,把值改为十进制的输入你想要的端口即可!重启生效!
还有一点,在2003系统里,用TCP/IP筛选里的端口过滤功能,使用FTP服务器的时候,只开放21端口,在进行FTP传输的时候,FTP
特有的Port模式和Passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用TCP/IP过滤的情况下,经常会出现连接上后无法列
出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题,所以都不推荐使用网卡的TCP/IP过滤功能。所做
FTP下载的用户看仔细点,表怪俺说俺写文章是垃圾...如果要关闭不必要的端口,在\system32\drivers\etc\services中有
列表,记事本就可以打开的。如果懒惰的话,最简单的方法是启用WIN2003的自身带的网络防火墙,并进行端口的改变。功能还可以!Internet
连接防火墙可以有效地拦截对Windows 2003服务器的非法入侵,防止非法远程主机对服务器的扫描,提高Windows
2003服务器的安全性。同时,也可以有效拦截利用操作系统漏洞进行端口攻击的病毒,如冲击波等蠕虫病毒。如果在用Windows
2003构造的虚拟路由器上启用此防火墙功能,能够对整个内部网络起到很好的保护作用。
关于端口的介绍可以访问:http://bbs.86dm.net/viewthread.php?tid=7&extra=page%3D1
二、关闭不需要的服务 打开相应的审核策略
我关闭了以下的服务
Computer Browser 维护网络上计算机的最新列表以及提供这个列表
Task scheduler 允许程序在指定时间运行
Messenger 传输客户端和服务器之间的 NET SEND 和 警报器服务消息
Distributed File System: 局域网管理共享文件,不需要禁用
Distributed linktracking client:用于局域网更新连接信息,不需要禁用
Error reporting service:禁止发送错误报告
Microsoft Serch:提供快速的单词搜索,不需要可禁用
NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要禁用
PrintSpooler:如果没有打印机可禁用
Remote Registry:禁止远程修改注册表
Remote Desktop Help Session Manager:禁止远程协助
Workstation 关闭的话远程NET命令列不出用户组
把不必要的服务都禁止掉,尽管这些不一定能被攻击者利用得上,但是按照安全规则和标准上来说,多余的东西就没必要开启,减少一份隐患。
在"网络连接"里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP),由于要控制带宽流量服务,额外安装了
Qos数据包计划程序。在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。在高级选项里,使
用"Internet连接防火墙",这是windows 2003
自带的防火墙,在2000系统里没有的功能,虽然没什么功能,但可以屏蔽端口,这样已经基本达到了一个IPSec的功能。
在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是
如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选
择。
推荐的要审核的项目是:
登录事件 成功 失败
账户登录事件 成功 失败
系统事件 成功 失败
策略更改 成功 失败
对象访问 失败
目录服务访问 失败
特权使用 失败
三、关闭默认共享的空连接
由于比较简单,这里就不详谈了。
四、磁盘权限设置
C盘只给administrators 和system权限,其他的权限不给,其他的盘也可以这样设置,这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。
Windows目录要加上给users的默认权限,否则ASP和ASPX等应用程序就无法运行。以前有朋友单独设置Instsrv和temp等目录权限,其实没有这个必要的。
另外在c:/Documents and
Settings/这里相当重要,后面的目录里的权限根本不会继承从前的设置,如果仅仅只是设置了C盘给administrators权限,而在All
Users/Application Data目录下会
出现everyone用户有完全控制权限,这样入侵这可以跳转到这个目录,写入脚本或只文件,再结合其他漏洞来提升权限;
譬如利用serv-u的本地溢出提升权限,或系统遗漏有补丁,数据库的弱点,甚至社会工程学等等N多方法,从前不是有牛人发飑说:"只要给我一个
webshell,我就能拿到system",这也的确是有可能的。在用做web/ftp服务器的系统里,建议是将这些目录都设置的锁死。其他每个盘的目
录都按照这样设置,没个盘都只给adinistrators权限。
另外,还将:
net.exe NET命令
cmd.exe CMD 懂电脑的都知道咯~
tftp.exe
netstat.exe
regedit.exe
at.exe
attrib.exe
cacls.exe ACL用户组权限设置,此命令可以在NTFS下设置任何文件夹的任何权限!偶入侵的时候没少用这个....(:
format.exe
大家都知道ASP木马吧,有个CMD运行这个的,这些如果都可以在CMD下运行..55,,估计别的没啥,format下估计就哭料~~~(:这些文件都设置只允许administrators访问。
五、防火墙、杀毒软件的安装
关于这个东西的安装其实我也说不来,反正安装什么的都有,建议使用卡巴,卖咖啡。
六、SQL2000 SERV-U FTP安全设置
SQL安全方面
1、System Administrators 角色最好不要超过两个
2、如果是在本机最好将身份验证配置为Win登陆
3、不要使用Sa账户,为其配置一个超级复杂的密码
4、删除以下的扩展存储过程格式为:
use master
sp_dropextendedproc '扩展存储过程名'
xp_cmdshell:是进入操作系统的最佳捷径,删除
访问注册表的存储过程,删除
Xp_regaddmultistringXp_regdeletekeyXp_regdeletevalueXp_regenumvalues
Xp_regreadXp_regwriteXp_regremovemultistring
OLE自动存储过程,不需要删除
Sp_OACreateSp_OADestroySp_OAGetErrorInfoSp_OAGetProperty
Sp_OAMethodSp_OASetPropertySp_OAStop
5、隐藏 SQL Server、更改默认的1433端口
右击实例选属性-常规-网络配置中选择TCP/IP协议的属性,选择隐藏 SQL Server 实例,并改原默认的1433端口
serv-u的几点常规安全需要设置下:
选中"Block "FTP_bounce"attack and
FXP"。什么是FXP呢?通常,当使用FTP协议进行文件传输时,客户端首先向FTP服务器发出一个"PORT"命令,该命令中包含此用户的IP地址和
将被用来进行数据传输的端口号,服务器收到后,利用命令所提供的用户地址信息建立与用户的连接。大多数情况下,上述过程不会出现任何问题,但当客户端是一
名恶意用户时,可能会通过在PORT命令中加入特定的地址信息,使FTP服务器与其它非客户端的机器建立连接。虽然这名恶意用户可能本身无权直接访问某一
特定机器,但是如果FTP服务器有权访问该机器的话,那么恶意用户就可以通过FTP服务器作为中介,仍然能够最终实现与目标服务器的连接。这就是FXP,
也称跨服务器攻击。选中后就可以防止发生此种情况。
七、IIS安全设置
IIS的安全:
1、不使用默认的Web站点,如果使用也要将 将IIS目录与系统磁盘分开。
2、删除IIS默认创建的Inetpub目录(在安装系统的盘上)。
3、删除系统盘下的虚拟目录,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
4、删除不必要的IIS扩展名映射。
右键单击“默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。主要为.shtml, .shtm, .stm
5、更改IIS日志的路径
右键单击“默认Web站点→属性-网站-在启用日志记录下点击属性
6、如果使用的是2000可以使用iislockdown来保护IIS,在2003运行的IE6.0的版本不需要。
八、其它
1、 系统升级、打操作系统补丁,尤其是IIS 6.0补丁、SQL SP3a补丁,甚至IE 6.0补丁也要打。同时及时跟踪最新漏洞补丁;
2、停掉Guest 帐号、并给guest 加一个异常复杂的密码,把Administrator改名或伪装!
3、隐藏重要文件/目录
可以修改注册表实现完全隐藏:“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠标右击
“CheckedValue”,选择修改,把数值由1改为0
4、启动系统自带的Internet连接防火墙,在设置服务选项中勾选Web服务器。
5、防止SYN洪水攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名为SynAttackProtect,值为2
6. 禁止响应ICMP路由通告报文
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface
新建DWORD值,名为PerformRouterDiscovery 值为0
7. 防止ICMP重定向报文的攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
将EnableICMPRedirects 值设为0
8. 不支持IGMP协议
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名为IGMPLevel 值为0
9、禁用DCOM:
运行中输入 Dcomcnfg.exe。 回车, 单击“控制台根节点”下的“组件服务”。 打开“计算机”子文件夹。
对于本地计算机,请以右键单击“我的电脑”,然后选择“属性”。选择“默认属性”选项卡。
清除“在这台计算机上启用分布式 COM”复选框。
分享到:
相关推荐
Windows2003服务器安装及设置教程——系统安装篇.doc Windows2003配置.doc ...Windows 2003服务器安全配置终极技巧.doc 架设维护Windows 2003服务器.doc 利用Windows自带服务架设免费邮件服务器 .doc
Win2003 Server安全配置完整篇 端口关闭
Windows Server 2003作为一款广泛使用的操作系统,其稳定性和安全性对于企业的数据保护至关重要。本篇文章将深入探讨Windows Server 2003的灾难恢复过程,重点在于备份这一关键环节。 首先,了解备份的目的至关重要...
这些资源我费了很大力才收集起来的, 我个人觉得非常有用,今天就分享给大家, ...windows server 2008 企业版WEB服务器环境的配置、windows server 2008基本配置技巧、windows server 2008 WEB服务器安全初级设置篇
### Windows Server 2003 安全配置详解 #### 一、关闭不必要的端口 在Windows Server 2003的安全配置中,关闭或更改不必要的端口是至关重要的第一步。这有助于降低服务器受到恶意攻击的风险。 **1.1 关闭特定端口...
在本篇文档中,我们将详细介绍如何在 Windows Server 2003 系统下搭建 RADIUS 服务器,以便实现基于 802.1X 的接入认证功能。 #### 二、环境准备与网络配置 ##### 1. 拓扑结构 - **无线客户端**:模拟终端设备,...
本篇文章将详细解析如何通过Windows Server 2003来搭建这样一个安全的文件服务器。 首先,我们从【实验内容】的第一部分开始,即【搭建C/S域结构网络】。在Windows Server 2003中,域是一种网络架构,用于集中管理...
在本篇文档中,我们详细探讨了在IBM X3850 X5服务器上安装Windows 2003 Server并配置RAID5的过程。这一流程不仅涵盖了物理连接和网络设置,还包括了通过远程控制进行软件驱动的加载以及系统启动与阵列配置的详细步骤...
在这篇文章中,我们将详细介绍 Windows Server 2016 的配置方法,包括系统更新配置、账号安全设置、远程访问安全等方面。 一、系统更新配置 在 Windows Server 2016 中,系统更新是非常重要的一方面。为了确保系统...
《Windows 2003服务器安全配置指南》 在信息化时代,服务器安全是任何企业或组织不容忽视的重要环节。Windows 2003服务器作为曾经广泛使用的操作系统,其安全配置对于保护数据和业务的正常运行至关重要。本篇将详细...
在Windows Server 2008 R2中配置域服务器是一项重要的任务,这涉及到网络环境的管理和用户权限的分配。这篇文章将深入探讨这个过程,并提供一些关键知识点。 首先,理解“域”是Windows网络环境中的一种组织结构,...
这篇文章将详细阐述如何在VMware环境中配置Windows Server 2003群集,以实现高可用性和故障转移。 一、VMware环境准备 1. 安装VMware ESXi:首先,你需要在服务器上安装VMware ESXi,这是VMware的hypervisor,它...
本篇将深入探讨Windows Server 2003的核心服务应用,以及与其相关的安全配置。 首先,Windows Server 2003的服务应用涵盖广泛,包括但不限于DNS服务器、WEB服务器、MAIL服务器和FTP服务器的搭建、配置与管理。这些...
本篇内容将深入探讨Windows Server 2008域控制器的配置,包括主域控制器的设置、备用域控制器的部署以及如何将备用域控制器提升为主域控制器。 首先,我们来理解“域”的概念。在Windows网络环境中,域是一种安全...
本篇主要探讨的是如何配置Windows Server 2003上的DNS(Domain Name System)服务器,以实现域名解析和管理。 DNS是互联网上的重要基础设施,它将易于记忆的域名转换为网络可识别的IP地址。在Windows Server 2003中...
【描述】: "这篇技术文档将探讨如何在Linux和Windows Server 2003之间共享网络资源,实现跨平台协作。" 【标签】: "Linux", "Windows Server 2003", "资源共享", "TCP/IP", "Samba" 【正文】: 在多操作系统的企业...
通过这些步骤,你就可以成功地在Windows Server 2003上安装并配置DNS服务。DNS服务的稳定性和性能对整个网络环境至关重要,因此在日常维护中,定期检查和更新DNS记录,以及监控DNS服务器的性能是非常必要的。 注意...
在本篇Windows Server 2003配置课程设计报告中,我们将深入探讨一系列关键的网络服务配置,包括活动目录(Active Directory)、DNS服务器、DHCP服务器、IIS(Internet Information Services)以及邮件服务器的安装与...