查看: 1475|回复: 7
收起左侧

[讨论] windows服务器详细安全设置

 关闭 [复制链接]
readcopy
发表于 2011-7-12 17:10:40 | 显示全部楼层 |阅读模式

      (1)、系统安全基本设置
  1.安装说明:系统全部NTFS格式化,重新安装系统(采用原版win2003),安装杀毒软件(Mcafee),并将杀毒软件更新,安装sp2补钉,安装IIS(只安装必须的组件),安装SQL2000,安装.net2.0,开启防火墙。并将服务器打上最新的补钉。
  (2)、关闭不需要的服务
  Computer Browser:维护网络计算机更新,禁用
  Distributed File System: 局域网管理共享文件,不需要禁用
  Distributed linktracking client:用于局域网更新连接信息,不需要禁用
  Error reporting service:禁止发送错误报告
  Microsoft Serch:提供快速的单词搜索,不需要可禁用
  NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要禁用
  PrintSpooler:如果没有打印机可禁用
  Remote Registry:禁止远程修改注册表
  Remote Desktop Help Session Manager:禁止远程协助 其他服务有待核查
  (3)、设置和管理账户
  1、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码
  2、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于10位
  3、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的密码
  4、计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效 时间为30分钟
  5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用
  6、 在安全设置-本地策略-用户权利分配中将“从网络访问此计算机”中只保留Internet来宾账户、启动IIS进程账户,Aspnet账户
  7、创建一个User账户,运行系统,如果要运行特权命令使用Runas命令。
  (4)、打开相应的审核策略
    审核策略更改:成功
  审核登录事件:成功,失败
  审核对象访问:失败
  审核对象追踪:成功,失败
  审核目录服务访问:失败
  审核特权使用:失败
  审核系统事件:成功,失败
  审核账户登录事件:成功,失败
  审核账户管理:成功,失败
  (5)、 其它安全相关设置
  1、禁止C$、D$、ADMIN$一类的缺省共享
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters,在右边的 窗口中新建Dword值,名称设为AutoShareServer值设为0
  2、解除NetBios与TCP/IP协议的绑定
  右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的 NETBIOS
  3、隐藏重要文件/目录
  可以修改注册表实现完全隐藏: “HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrent-VersionExplorerAdvancedFol derHi-ddenSHOWALL”,鼠标右击“CheckedValue”,选择修改,把数值由1改为0
  4、防止SYN洪水攻击
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters 新建DWORD 值,名为SynAttackProtect,值为2
  5、 禁止响应ICMP路由通告报文
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParametersInterfacesinterface 新建DWORD值,名为PerformRouterDiscovery 值为0
  6. 防止ICMP重定向报文的攻击
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters 将EnableICMPRedirects 值设为0
  7、 不支持IGMP协议
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters 新建DWORD 值,名为IGMPLevel 值为0
  8、禁用DCOM:运行中输入 Dcomcnfg.exe。 回车, 单击“控制台根节点”下的“组件服务”。 打开“计算机”子 文件夹。
  对于本地计算机,请以右键单击“我的电脑”,然后选择“属 性”。选择“默认属性”选项卡。清除“在这台计算机上启用分布式 COM”复选框。
  9、终端服务的默认端口为3389,可考虑修改为别的端口。
  修改方法为: 服务器端:打开注册表,在“HKLMSYSTEMCurrent ControlSetControlTerminal ServerWin Stations” 处找到类似RDP-TCP的子键,修改PortNumber值。 客户端:按正常步骤建一个客户端连接,选中这个连接,在“文件”菜单中选择导出,在指定位置会 生成一个后缀为.cns的文件。打开该文件,修改“Server Port”值为与服务器端的PortNumber对应的 值。然后再导入该文件(方法:菜单→文件→导入),这样客户端就修改了端口。








   其实转正好不容易的,还希望大家多留意。
q823650460
发表于 2011-7-12 17:12:28 | 显示全部楼层
楼主是转载的吧。。。。。。。。
readcopy
 楼主| 发表于 2011-7-12 17:13:41 | 显示全部楼层
q823650460 发表于 2011-7-12 17:12
楼主是转载的吧。。。。。。。。

  - - 是的
q823650460
发表于 2011-7-12 17:15:03 | 显示全部楼层
readcopy 发表于 2011-7-12 17:13
- - 是的

转载应该注明
godette
发表于 2011-7-12 20:17:48 | 显示全部楼层
排版太难看了。
86870936
发表于 2011-7-12 20:44:55 | 显示全部楼层
学习一下
ysclwjxv
发表于 2011-12-23 11:22:37 | 显示全部楼层
正在学习中。
lin198317
发表于 2011-12-23 14:34:11 | 显示全部楼层
本帖最后由 lin198317 于 2011-12-23 14:34 编辑
godette 发表于 2011-7-12 20:17
排版太难看了。


别人第一次发贴,要支持,不要打击别人了撒技术好不好不重要,重要的热心。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-19 06:27 , Processed in 0.128627 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表