Web Ftp Mail服务器的日常管理与维护

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

Web Ftp Mail服务器的日常管理与维护

一、设置和管理账户

1、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。

2、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的密码。

3、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,然后禁用。

4、开始-程序-管理工具-本地安全策略,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时间为30分钟”,“复位锁定计数设为30分钟”。

5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用。

6. 本地策略-安全选项-对匿名连接的额外限制.选择(不允许枚举 SAM 帐号和共享)

二、网络服务安全管理

1、禁止C$、D$、ADMIN$一类的缺省共享

打开注册表,

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\paramete rs,在右边的窗口中新建Dword值,名称设为AutoShareServer值设为0. 注册表不了解.不要随便更改.

2、解除NetBios与TCP/IP协议的绑定

右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的NETBIOS

3、关闭不需要的服务,以下为建议选项

开始-所有程序-管理工具-服务

Computer Browser:维护网络计算机更新,禁用

Distributed File System: 局域网管理共享文件,不需要禁用

Distributed linktracking client:用于局域网更新连接信息,不需要禁用

Error reporting service:禁止发送错误报告

Microsoft Serch:提供快速的单词搜索,不需要可禁用

NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要禁用

PrintSpooler:如果没有打印机可禁用

Remote Registry:禁止远程修改注册表

Remote Desktop Help Session Manager:禁止远程协助

Messenger:信使服务(windows2000)

Task Scheduler: 允许程序在指定时间运行(不用计划任务就禁用掉)

TCP/IP NetBIOS Helper Service: NetBIOS (NetBT)”服务以及 NetBIOS 名称解析的支持

注:新上架的服务器已经做过其他安全设置只开以下端口,需要开其他端口可以在。右击网上邻居-属性-Internet协议(TCP/IP)属性-高级-选项-TCP/IP筛选-属性-TCP端口-添加

你想要开的端口.

默认开启的端口列表:

FTP:20.21

mail:25.110

Web:80

pcanywhere:5631

远程桌面:3389 (3389不要关闭,否则将无法远程连接)

三、系统安全管理

1.对于系统的NTFS磁盘权限设置,C盘只给administrators 和system权限,其他的权限不给,其他的盘也可以这样设置,这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。

2. Windows目录要加上给users的默认权限,否则ASP和ASPX等应用程序就无法运行。

3. 另外在c:/Documents and Settings/这里相当重要,后面的目录里的权限根本不会继承从前的设置,如果仅仅只是设置了C盘给administrators权限,而在

All Users/Application Data目录下会出现everyone用户有完全控制权限,这样入侵这可以跳转到这个目录,写入脚本或只文件,再结合其他漏洞来提升权限.

4. net.exe,cmd.exe,tftp.exe,netstat.exe,regedit.exe,at.exe,attrib.exe,cacls.exe 这些文件都设置只允许administrators.system访问.guests禁止访问

四、打开相应的审核策略

开始-程序-管理工具-本地安全策略-安全设置-本地策略-审核策略

注:windows2003已经开启部分.windows2000没有开启.可以根据实际情况来设置.

推荐的要审核的项目是:

登录事件成功失败

账户登录事件成功失败

系统事件成功失败

策略更改成功失败

对象访问失败

目录服务访问失败

特权使用失败

五、IIS的安装与配置

1.IIS6.0安装过程在控制面板里依次选择“添加或删除程序”的“添加/删除Windows 组件”;双击“应用程序服务器”,再双击“Internet信息服务(IIS)”,选中“万维网服务”(注:此选项下还可进一步作选项筛选,请根据自己需要选用,如下图所示),点确定即安装完成。(一个方便的方法:选中其他的组件会自动选上)

2.IIS6.0的配置WEB服务默认随系统启动,IIS6.0最初安装完成是只支持静态内容的(即不能正常显示基于ASP的网页内容),因此首先要做的就是打开其动态内容支持功能。依次选择“开始”-“程序”-“管理工具”-“inter信息服务管理器”,在打开的IIS管理窗口左面点“web服务扩展”;将鼠标所在的项“ v.1.1.4322”以及“Active Server Pages”项启用(点允许)即可。

右击网站-新建-网站.按向导操作

输入网站描述:这里可以随便填.一般为了方便查找.填写网站的域名

网站IP地址:服务器只有一个IP地址这里可以选(全部未分配),如果选了IP.在更换服务器IP时.这里的IP也要进行更换.所以为方便.这里也不选.

网站TCP端口(默认值:80)(T)::默认为80.有特殊需要也可以更改为其他没有用的端口(如81).但访问时要在域名端口号::81

此网站的主机头(默认:无):服务器做虚拟主机或者服务器上有多个站点时。主机头填写该站点的域名。只有一个站点可以不填(注:主机头是唯一的。不可以和其他主机头重复)

路径:单击浏览。找到网站程序所放的目录。

允许下列权限:默认权限即可。这样一个站点就初步建好了。

添加主机头:右击刚建的站点()-属性-文档选项卡-添加

添加上默认的首页文件名:默认的首面文件通常有:

index.htm.Default.htm.index.asp.Default.asp.Default.php.Default.aspx

相关文档
最新文档