Windows_Server_2008安全配置基础(改)
Windows2008安装完系统后安全设置

Windows2008系统安全设置编写:技术支持李岩伟1、密码设置复杂一些,例如:********2、更改administrator账户名称,例如:南关区社管服务器administrator更改为*******,更改方法:开始—运行:gpedit.msc---计算机配置--- Windows设置--安全设置---本地策略---安全选项---帐户:重命名系统管理员---右键---属性---更改名称;3、更改guest账户名称,例如更改为********,更改方法:开始—运行:gpedit.msc---计算机配置--- Windows设置--安全设置---本地策略---安全选项---帐户:重命名来宾帐户---右键---属性---更改名称;4、新建一无任何权限的假Administrator账户管理工具→计算机管理→系统工具→本地用户和组→用户新建一个Administrator帐户作为陷阱帐户,设置超长密码(例如:*********),并去掉所有用户组更改描述:管理计算机(域)的内置帐户5、更改远程桌面端口:开始—运行:regedit,单击“确定”按钮后,打开注册表编辑窗口;找到:[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\Wds\rdpwd\Tds\tcp] 双击右边PortNumber——点十进制——更改值为:XXX(例如22)——点确定。
然后找到:[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\WinStations\RDP-Tcp] 双击右边PortNumber——点十进制——更改值为:XXX(例如22)——点确定。
6、设置不显示最后的用户名,设置方法:开始—运行:gpedit.msc---计算机配置--- Windows设置--安全设置---本地策略---安全选项---交互式登录:不显示最后的用户名---右键---属性---已启用---应用7、安全设置-->本地策略-->安全选项在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-->Windows 设置-->安全设置-->本地策略-->安全选项交互式登陆:不显示最后的用户名启用网络访问:不允许SAM帐户的匿名枚举启用已经启用网络访问:不允许SAM帐户和共享的匿名枚举启用网络访问:不允许储存网络身份验证的凭据启用网络访问:可匿名访问的共享内容全部删除网络访问:可匿名访问的命名管道内容全部删除网络访问:可远程访问的注册表路径内容全部删除网络访问:可远程访问的注册表路径和子路径内容全部删除8、安全设置-->账户策略-->账户锁定策略在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-->Windows 设置-->安全设置-->账户策略-->账户锁定策略,将账户锁定阈值设为“三次登陆无效”,“锁定时间为30分钟”,“复位锁定计数设为30分钟”。
第二章WindowsServer2008安装和配置

实验案例1:安装Windows Server 2008
需求描述
Benet公司新购置了一批服务器,网络管理员需要为这 些服务器安装Windows Server 2008企业版,用于在 网络中提供文件和打印服务
文件服务器
打印服务器
20
实验案例1:安装Windows Server 2008
40分钟完成
22
实验案例2:配置Windows Server 2008
需求描述
Benet公司网络管理员安装好操作系统后,需要:
查看系统属性 查看硬件信息 添加文件服务角色 添加远程协助功能
23
实验案例2:配置Windows Server 2008
实现思路
查看系统属性 使用设备管理器查看硬件信息 通过服务器管理器添加服务和功能 以管理员身份运行服务器管理器
XP Professional、Windows Vista
服务器(Server)
在网络中为客户机提供各种服务的专用计算机,如提供Web、 邮件服务的计算机
通常硬件配置比普通PC要高 常用操作系统如Windows 2000 Server、Windows Server
2003、Windows Server 2008
安装Windows Server 2008
配置Windows Server 2008
硬件要求 安装步骤 注意事项
初始配置 角色和功能
使用帮助
3
网络管理方式
对等网模式
无统一集中的管理 适用于小型网络
4
网络管理方式
客户机/服务器模式
客户机(Client)
终端用户所使用的计算机 常用操作系统如Windows 2000 Professional、Windows
Windows Server 2008 R2常规安全设置及基本安全策略

Windows Server 2008 R2常规安全设置及基本安全策略比较重要的几部1.更改默认administrator用户名,复杂密码2.开启防火墙3.安装杀毒软件1)新做系统一定要先打上补丁2)安装必要的杀毒软件3)删除系统默认共享4)修改本地策略——>安全选项交互式登陆:不显示最后的用户名启用网络访问:不允许SAM 帐户和共享的匿名枚举启用网络访问: 不允许存储网络身份验证的凭据或 .NET Passports 启用网络访问:可远程访问的注册表路径和子路径全部删除5)禁用不必要的服务TCP/IP NetBIOS Helper、Server、Distributed Link Tracking Client 、Print Spooler、Remote Registry、Workstation6)禁用IPV6server 2008 r2交互式登录: 不显示最后的用户名一、系统及程序1、屏幕保护与电源桌面右键--〉个性化--〉屏幕保护程序,屏幕保护程序选择无,更改电源设置选择高性能,选择关闭显示器的时间关闭显示器选从不保存修改2、配置IIS7组件、FTP7、php 5.5.7、mysql 5.6.15、phpMyAdmin 4.1.8、phpwind 9.0、ISAPI_Rewrite环境。
在这里我给大家可以推荐下阿里云的服务器一键环境配置,全自动安装设置很不错的。
点击查看地址二、系统安全配置1、目录权限除系统所在分区之外的所有分区都赋予Administrators和SYSTEM有完全控制权,之后再对其下的子目录作单独的目录权限2、远程连接我的电脑属性--〉远程设置--〉远程--〉只允许运行带网络超级身份验证的远程桌面的计算机连接,选择允许运行任意版本远程桌面的计算机连接(较不安全)。
备注:方便多种版本Windows远程管理服务器。
windows server 2008的远程桌面连接,与2003相比,引入了网络级身份验证(NLA,network level authentication),XP SP3不支持这种网络级的身份验证,vista跟win7支持。
Windows+Server+2008配置指南

禁用 UAC
开始菜单右上角的图标打开或关闭“用户账户控制”取消选择那个复选框,点击 确定,重新启动。
3
Wi ndows Server 2008 配置指南 Nocturne Studio Copyri ght Reserved zqus tc@
2007
迁移个人文件夹
参见《Vista 配置指南》
在安装的时候, 请拔掉网线, 并且事先将确保无毒的驱动程序以及杀毒软件刻成光盘 (或 复制到可以设为只读的 U 盘上) 。整个安装最好是在一块新的硬盘上进行,否则请确信备份 了所有重要资料,并且所有分区确认无毒。
建立用户
第一次启动,会让你设置 Administrator 的密码。当完成之后,请立刻新建自己的用户 帐户并为其设置密码。一般要求新建的用户应该是一个普通帐户,但为了方便起见,我们还 是建立管理员帐户。 建立完毕之后,Logout,以新用户身份登陆 Windows。
2007
Nocturne Studio 雨夜工作室 URL: E-Mail: zqustc@ MSN: zqustc@ 瀚海星云 BBS ID: orochi
操作没有版权,但是文章却有版权。 本文和任何一篇讲述操作系统配置、优化的文章一样,文中提到的操作、优 化系统的方法,都是对操作系统的“发现” 。任何人都没有权利说自己发现的某 种操作(无论这种操作是不是他“原创”发现的)具有版权,而不许别人在自己 的操作系统上实施这种操作;但是他若写文章描述这种操作,那么这篇文章的文 字,作者当然享有其不被随意转载、抄袭的权利。 本文中所提及的各项操作,有的是作者自己摸索出来的,有的是查阅微软的 官方帮助文档获得的,也有的是从网上各路高人的帖子、文章中学习来的。正如 我前面所说,我在我的机器上实施这种操作,又或者是告诉别人怎样运用这些操 作,不牵涉到任何所谓“版权“问题。任何人都没有理由说: ”这种操作明明是 我提出来的,你凭什么写在你自己的文章里,却不提及是我教你的?“ 当然,如果有人发现我的文章中有从某处抄袭来的地方,本人愿意承担一切 责任。 上面说的既适用于作者本人,也适用于每一个阅读这篇文章的读者。 谢谢大家!
Windows Server 2008的基本配置

实验二Windows Server 2008的基本配置一、实验目的1、掌握Windows Server 2008的基本配置2、掌握MMC控制台的使用二、实验环境1、安装有Windows Server 2008虚拟机软件的计算机三、实验作业将操作结果数据保存到WORD文档中,名称为班级-姓名-学号.doc,例如1班张三1号的文件名为:1-张三-01.doc。
操作结束将实验作业文档提交。
四、实验内容1、修改计算机名在桌面中选择【计算机】图标右击选择【属性】,单击【高级系统设置】,打开【系统属性】对话框,选择【计算机名】选项卡,单击【更改】按钮,更改计算机名称,命名为student班级学号,例如1班一号的计算机名称为:student101。
将修改后计算机名的【系统属性】的【计算机名】选项卡截图到实验作业中。
2、配置TCP/IP参数(1)查看当前计算机的TCP/IP参数右键单击桌面上的【网络】,选择【属性】,或者在桌面右下角单击【网络连接】图标,选择【网络和共享中心】,则打开【网络和共享中心】对话框。
单击【查看状态】,显示【本地连接状态】对话框单击【详细信息】,可以查看当前计算机TCP/IP的配置信息,截图记录到实验作业中。
(2)设置静态IP地址在上图中选择【属性】单击,打开【本地连接属性】对话框双击Internet协议版本4(TCP/IPV4)或单击后选择【属性】自己设置静态IP信息:IP地址:192.168.0.XXX(XXX为本人的班级学号,例如1班1号为192.168.0.101);子网掩码:255.255.255.0。
设置结束,再次查看当前计算机的TCP/IP参数,并将查看结果截图到实验作业中。
3、设置网络发现和共享(1)打开【网络和共享中心】,设置网络发现、文件共享的启用。
(2)利用网络测试命令Ipconfig和Ping测试本机的网络状态及网络的连通性。
测试结果截屏到实验作业(3)双击桌面中的【网络】,打开【网络】对话框,查看当前网络中的所有计算机信息,并截图到实验作业中。
Windows2008管理9--配置系统安全

最短密码长度 此安全设置确定用户帐户密码包含的最少字符数。可以将值设置为介于 1 和 14 个字 符之间,或者将字符数设置为 0 以确定不需要密码。 密码最短使用期限 此安全设置确定在用户更改某个密码之前必须使用该密码一段时间(以天为单位)。可以 设置一个介于 1 和 998 天之间的值,或者将天数设置为 0,允许立即更改密码。 密码最短使用期限必须小于密码最长使用期限, 除非将密码最长使用期限设置为 0, 指 明密码永不过期。 如果将密码最长使用期限设置为 0, 则可以将密码最短使用期限设置为介 于 0 和 998 之间的任何值。 如果希望“强制密码历史”有效,则需要将密码最短使用期限设置为大于 0 的值。如 果没有设置密码最短使用期限,用户则可以循环选择密码,直到获得期望的旧密码。默认设 置没有遵从此建议, 以便管理员能够为用户指定密码, 然后要求用户在登录时更改管理员定 义的密码。如果将密码历史设置为 0,用户将不必选择新密码。因此,默认情况下将“强制 密码历史”设置为 1。 密码最长使用期限 此安全设置确定在系统要求用户更改某个密码之前可以使用该密码的期间 ( 以天为单 位)。可以将密码设置为在某些天数(介于 1 到 999 之间)后到期,或者将天数设置为 0,指 定密码永不过期。 如果密码最长使用期限介于 1 和 999 天之间, 密码最短使用期限必须小 于密码最长使用期限。 如果将密码最长使用期限设置为 0, 则可以将密码最短使用期限设置 为介于 0 和 998 天之间的任何值。 注意: 安全最佳操作是将密码设置为 30 到 90 天后过期, 具体取决于您的环境。 这样, 攻击者用来破解用户密码以及访问网络资源的时间将受到限制。 默认值: 42。 强制密码历史
windows2008安全配置以及优化

(1)防止黑客建立IPC$空连接打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA分支,在右边修改RestrictAnonymous为1.(2)账户问题。
首先以系统管理员身份进入Windows Server 2008系统桌面,从中依次点选"开始"/"运行"命令,打开系统运行文本框,在其中输入"gpedit.msc"字符串命令,单击回车键后,进入对应系统的组策略编辑界面;其次选中组策略编辑界面左侧列表中的"计算机配置"节点选项,再从该节点选项下面依次点选"管理模板"、"Windows组件"、"Windows登录选项"分支选项,从目标分支选项下面找到"在用户登录期间显示有关以前登录的信息"目标组策略选项,并用鼠标双击该选项,进入如图8所示的选项设置界面;(图挂了你自己猜吧) 在该选项设置界面中检查"已启用"选项有没有被选中,倘若看到该选项还没有被选中时,我们应该重新选中它,再单击"确定"按钮保存上面的设置操作,这样的话Windows Server 2008服务器系统自带的显示以前登录信息功能就被成功启用了。
日后,当有危险登录行为发生在Windows Server 2008服务器系统中时,目标危险登录账号信息就会被Windows Server 2008系统自动跟踪记忆下来,网络管理员下次重启服务器系统时,就能非常清楚地看到上次登录系统的所有账号信息,其中来自陌生账号的登录行为可能就是危险登录行为,根据这个危险登录行为网络管理员应该及时采取安全措施进行应对,以便杜绝该现象的再次发生。
(3)加强连接安全保护Windows Server 2008服务器系统自带的防火墙功能比以往进步了不少,为了让本地系统中的所有网络连接安全性及时地得到Windows防火墙的保护,我们需要对该系统环境下的组策略参数进行合适设置,来让Windows Server 2008服务器系统下的所有网络连接都处于Windows防火墙的安全保护之中,下面就是具体的设置步骤:首先以系统管理员身份进入Windows Server 2008系统桌面,从中依次点选"开始"/"运行"命令,打开系统运行文本框,在其中输入"gpedit.msc"字符串命令,单击回车键后,进入对应系统的组策略编辑界面;其次将鼠标定位于组策略编辑界面左侧列表区域中的"计算机配置"节点选项上,再从该节点选项下面依次点选"管理模板"、"网络"、"网络连接"、"Windows防火墙"、"标准配置文件"组策略子项,在目标组策略子项下面,找到"Windows防火墙:保护所有网络连接"选项,并用鼠标双击该选项,进入如图7所示的选项设置界面;(图挂了你自己猜)检查该设置界面中的"已启用"选项是否处于选中状态,要是发现该选项还没有被选中时,我们应该及时将它选中,再单击"确定"按钮保存上述设置操作,那样的话Windows Server 2008系统下的所有网络连接日后都会处于Windows防火墙的安全保护之下了。
实验四WindowsServer2008系统安全配置(最新整理)

实验报告院系:信息与工程学院班级:学号姓名:实验课程:《网络安全技术实验》实验名称:实验四 Windows Server2008系统安全配置指导教师:实验四Windows Server 2008系统安全配置实验学时 2一、实验目的与要求1、了解Windows Sever 2008 操作系统的安全功能、缺陷和安全协议;2、熟悉Windows Sever 2008 操作系统的安全配置过程及方法;二、实验仪器和器材计算机一台VMware workstation 10 Windows Sever 2008操作系统三、实验原理网络防火墙及端口安全管理在“深层防御”体系中,网络防火墙处于周边层,而Windows防火墙处于主机层面。
和Windows XP和Windows 2003的防火墙一样,Windows Server 2008的防火墙也是一款基于主机的状态防火墙,它结合了主机防火墙和IPSec,可以对穿过网络边界防火墙和发自企业内部的网络攻击进行防护,可以说基于主机的防火墙是网络边界防火墙的一个有益的补充。
与以前Windows版本中的防火墙相比,Windows Server 2008中的高级安全防火墙(WFAS)有了较大的改进,首先它支持双向保护,可以对出站、入站通信进行过滤。
其次它将Windows防火墙功能和Internet 协议安全(IPSec)集成到一个控制台中。
使用这些高级选项可以按照环境所需的方式配置密钥交换、数据保护(完整性和加密)以及身份验证设置。
而且WFAS还可以实现更高级的规则配置,你可以针对Windows Server上的各种对象创建防火墙规则,配置防火墙规则以确定阻止还是允许流量通过具有高级安全性的Windows防火墙。
传入数据包到达计算机时,具有高级安全性的Windows防火墙检查该数据包,并确定它是否符合防火墙规则中指定的标准。
如果数据包与规则中的标准匹配,则具有高级安全性的Windows防火墙执行规则中指定的操作,即阻止连接或允许连接。
Windows Server 2008安装与基本配置

IP地址设置
1.3.4 MMC的使用
MMC微软管理控制台(Microsoft Manage Console)提供了一个管理 工具的途径。MMC允许管理员把常用的管理工具组织在一起,这些管 理工具可以用来管理硬件、软件和Windows系统的网络组件等。 MMC本身并不执行管理功能,它只是集成管理工具而已,可以添加到 控制台中的主要工具类型称为管理单元。
1.1.2 网络规划设计
1. 网络拓扑
1.1.2 网络规划设计
2. 网络服务器规划
DNS服务器 WINS服务器 DHCP服务器 WEB服务器 FTP服务器 电子邮件服务器 文件、打印服务 活动目录服务器
1.1.2 网络规划设计
3. 系统规划 用户、组:原则上为每个员工创建独立帐户,为每个部门创建组, 各员工加入到各部门的组中。为安全起见,禁用GUEST用户。 磁盘管理:为保证数据安全,对没有采用硬件冗余(RAID-5)的 磁盘,在操作系统中用软件方式实现冗余。 数据备份:冗余不能解决全部的数据安全问题,例如病毒的破坏、 误操作均可能导致数据丢失,制定数据的备份策略,定期备份数 据。 组策略:有了AD服务器就能够对全部用户或者计算机强制执行统 一的安全策略,统一应用软件的版本,因此将在企业实行组策略。 网络安全保护:为提高Windows Server 2008的安全性,在服务器 上启用网络防火墙,然而启用防火墙后不应该阻止用户对服务器 的正常访问。
1.2 Windows Server 2008的安装
1.2.1 选择操作系统
1. Windows Server 2008简介
Microsoft Windows Server 2008是继Microsoft Windows Server 2003之后的下一代操作系统。: 更强的控制能力。 增强的保护。 更大的灵活性。
WindowsServer2008配置系统安全策略

WindowsServer2008配置系统安全策略下⾯学习Windows Server 2008配置系统安全策略在⼯作组中的计算机本地安全策略有⽤户策略,密码策略,密码过期默认42天服务账户设置成永不过期,帐户锁定策略,本地策略,审核策略,计算机记录哪些安全事件最后在域环境中使⽤组策略配置计算机安全。
1.在⼯作组中的安全策略,打开本地安全策略。
2.打开本地安全策略之后选择密码策略,可以看到有很多的策略,先看第⼀个密码复杂性要求。
3.打开密码必须符合复杂性要求,默认是打开的,我们在设置密码的时候,不能设置纯数字或者纯字母,必须要有数字加⼤⼩写。
4.密码长度最⼩值,这个是设置密码最低⼩于⼏位数,默认是0,这⾥修改为6位,在设置密码的时候必须满⾜6位,包括数字字母⼤⼩写或者特殊符号。
5.密码最短使⽤期限,默认是0天这⾥设置为30天,在30天不会提⽰你修改密码,必须要使⽤30天才能改密码。
6.密码最长使⽤期限,默认是42天,这⾥修改为60天超过60天之后会提⽰让你修改密码。
7.强制密码历史,这个选项是你修改密码时不能⼀样,默认是0,这⾥设置为3次,修改3次密码之后才能修改回第⼀次使⽤的密码。
8.打开账户锁定策略,账户锁定值默认是0次,可以设置5次超过5次就会把这个账户锁定,为了防⽌别⼈⼊侵你的电脑,等待半个⼩时之后就会⾃动解锁,或者联系管理员⾃动解锁。
9.账号锁定时间,默认是30分钟⾃动解锁,也可以⾃⼰修改,这⾥修改为3分钟⾃动解锁。
10.现在lisi这个⽤户输错五次密码,就算输⼊正确的密码,提⽰账户已锁定,⽆法登录。
11.打开服务器管理器,选择本地⽤户和组,可以查看lisi这个⽤户,输错5次密码之后账户已锁定,管理员可以⼿动把这个勾去掉,然后确定就能登⼊了,或者lisi这个⽤户等待3分钟之后账户会⾃动解锁。
12.打开本地策略,选择审核登录事件,默认是⽆审核,这⾥我勾选成功跟失败,然后确定。
13.打开事件查看器,选择安全把⾥⾯的事件先全部删除,然后使⽤lisi远程登录到这台计算机。
WindowsServer2008基本环境设置

2.1 提供计算机信息
➢ 2.1.3 提供计算机名称和域
(2)用户配置文件
单击“高级”选项卡中的“用户配置文件”区域中的“设置”按钮,弹出如图 2-16所示的“用户配置文件”对话框。用户配置文件其实是一个文件夹,这个
文件夹位于\Documents and Settings下,并且以用户名来命名。
➢ 2.1.2 配置网络
注意:Windows Server 2008环境下无论是上网还是进行共享传输,网 络速度比平时慢:是由于Windows Server 2008系统新增加了TCP/IPv6 通信协议引起的。在上网访问共享传输时,Windows Server 2008系统 在默认状态下会优先使用TCP/IPv6通信协议进行网络连接,
址。
使用网络和共享中心也可以配置Windows Server 2008网络,它是
系统新增的一个单元组件,通过选择“控制面板”→“网络和共享中心”
命令,可以打开网络和共享中心窗口,如图2-5所示,在该窗口可以看
到当前网络的连接状况,当前计算机使用的网卡以及各种资源的共享情况。
Windows Server 2008中的网络连接功能非常人性化,不仅可以迅 速完成网络连接操作,还能够便捷地对网络中存在的故障进行自我 修复,为用户使用网络提供了诸多便捷。
第三页,共63页。
2.1 提供计算机信息
➢ 2.1.1设置时区
图2-1 设置日期和时间
第四页,共63页。
图2-2 网络连接
2.1 提供计算机信息
➢ 2.1.2 配置网络
单击位于“初始配置任务”窗口的“提供计算机信息”区域中的“配置 网络”链接,将打开“控制面板”下的“网络连接”对话框,如图2-2所 示。右击“本地连接”选项,在弹出的快捷菜单中选择“属性”按钮, 弹出“本地连接 状态”对话框,如图2-3所示。选中“Internet协议版 本4(TCP/IPv4)”组件,单击“属性”按钮,弹出“Internet协议 版本4(TCP/IPv4)属性”对话框,如图2-4所示,可以根据需要更改IP地
WindowsServer2008系统安全系统配置大全

Windows 2008服务器安全设置技术实例目录Windows 2008服务器安全设置技术实例 (1)一、服务器安全设置之--硬盘权限篇 (2)二、服务器安全设置之--系统服务篇(设置完毕需要重新启动) (13)三、服务器安全设置之--组件安全设置篇 (18)四、服务器安全设置之--本地安全策略设置(重要) (20)A、策略——>密码策略 (20)B、策略——>锁定策略 (20)D、本地策略——>用户权限分配 (21)E、本地策略——>安全选项 (21)五、服务器安全设置之--本地安全策略-IP安全策略 (22)六、服务器安全设置之--高级安全windows防火墙(掌握好很重要) (23)七、服务器安全设置之--本地安全策略-高级审核策略配置 (24)a. 系统审核策略——>登录 (24)b. 系统审核策略——>管理 (24)c. 系统审核策略——>详细跟踪 (25)d. 系统审核策略——>DS访问 (25)e. 系统审核策略——>登陆/注销 (25)f. 系统审核策略——>对象访问 (25)g. 系统审核策略——>策略更改 (25)h. 系统审核策略——>特权使用 (25)八、服务器安全设置之--远程桌面服务策略 (26)九、服务器安全设置之--组策略配置(掌握好很重要) (26)十、服务器安全设置之--用户安全设置 (28)十一、选配—防御PHP木马攻击的技巧 (30)一、服务器安全设置之--硬盘权限篇这里着重谈需要的权限,也就是最终文件夹或硬盘需要的权限,可以防御各种木马入侵,提权攻击,跨站攻击等。
本实例经过多次试验,安全性能很好,服务器基本没有被木马威胁的担忧了(注:红色背景为主要审查配置对象)。
注:其他应用程序相关权限,除主要的权限访问继承上一级文件夹以外,需对指定的文件夹或文件进行单独的权限设置,规则按最小权限给予。
Windows Server 2008安全配置基础

Windows Server 2008安全配置基础一、及时打补丁二、阻止恶意Ping攻击我们知道,巧妙地利用Windows系统自带的ping命令,可以快速判断局域网中某台重要计算机的网络连通性;可是,ping命令在给我们带来实用的同时,也容易被一些恶意用户所利用,例如恶意用户要是借助专业工具不停地向重要计算机发送ping命令测试包时,重要计算机系统由于无法对所有测试包进行应答,从而容易出现瘫痪现象。
为了保证Windows Server 2008服务器系统的运行稳定性,我们可以修改该系统的组策略参数,来禁止来自外网的非法ping攻击:首先以特权身份登录进入Windows Server 2008服务器系统,依次点选该系统桌面上的“开始”/“运行”命令,在弹出的系统运行对话框中,输入字符串命令“gpedit.msc”,单击回车键后,进入对应系统的控制台窗口;其次选中该控制台左侧列表中的“计算机配置”节点选项,并从目标节点下面逐一点选“Windows设置”、“安全设置”、“高级安全Windows防火墙”、“高级安全Windows 防火墙——本地组策略对象”选项,再用鼠标选中目标选项下面的“入站规则”项目;接着在对应“入站规则”项目右侧的“操作”列表中,点选“新规则”选项,此时系统屏幕会自动弹出新建入站规则向导对话框,依照向导屏幕的提示,先将“自定义”选项选中,再将“所有程序”项目选中,之后从协议类型列表中选中“ICMPv4”,如图3所示;协议类型列表中选中“ICMPv4”,之后向导屏幕会提示我们选择什么类型的连接条件时,我们可以选中“阻止连接”选项,同时依照实际情况设置好对应入站规则的应用环境,最后为当前创建的入站规则设置一个适当的名称。
完成上面的设置任务后,将Windows Server 2008服务器系统重新启动一下,这么一来Windows Server 2008服务器系统日后就不会轻易受到来自外网的非法ping 测试攻击了。
Windows_Server_2008安装与基本配置

1.2.1 选择操作系统
2. 选择合适的Windows Server 2008不同 版本
Windows Server 2008 Standard Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows Web Server 2008 Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Without Hyper-V:Windows Server
群体执行一些强制性的、统一的配置。 公司内部的员工需要能够访问互联网,互联网上的用户也要能访问架设在企业内
部的网站。 员工要能够在出差期间或在下班期间从互联网接入到企业内部网络进行办公,访
问需要保证数据的安全性。
1.1.2 网络规划设计
1. 网络拓扑
1.1.2 网络规划设计
2. 网络服务器规划
2008 Standard Without Hyper-V、Windows Server 2008 Enterprise Without Hyper-V、Windows Server 2008 Datacenter Without Hyper-V
Windows Server 2008不同版本的主要差别
1.2 Windows Server 2008的安 装
1.2.1 选择操作系统
1. Windows Server 2008简介
Microsoft Windows Server 2008是继 Microsoft Windows Server 2003之后的下一代 操作系统。:
更强的控制能力。 增强的保护。 更大的灵活性。
win2008安全设置

Windows Server 2008 设置2009年08月09日一、取消必须输入密码登录系统的方法“运行”中输入:“gpedit.msc“,“计算机配置”→“WINDOWS设置”→“”→“帐户策略”→“密码策略”。
在这个路径下找到“密码必须符合复杂性要求”设置为禁用,“密码长度最小值”设置为0。
这样你就可以创建空密码的用户帐户了。
二、安装桌面体验安装完毕后,看到桌面了,这和VISTA一点都不一样,由于是服务器系统,默认是没有华丽的效果的。
开启方法如下:“开始”→“服务器管理”→“服务器管理器”在右边一栏找到“功能摘要”,然后点击“添加功能”,滑动找到“桌面体验” 当然如果是无线使用笔记本的话,无线功能也要加上。
之后应该是重启。
三、开启Aero 要开启Aero效果需要启动相关服务。
“开始”--运行(或者Win+R键)services.Msc找到Themes 右键开启服务。
然后右键属性,把启动方式改为自动。
注意:开启Aero,显卡硬件必须要支持DX9.0和PS2.0,128M以上显存。
四:关闭IE SEC 服务器系统要求很高性,所以微软给ie添加了安全增强。
这就使得ie在Internet区域级别一直是最高的,而且无法进行整体调整。
点击快速运行栏的“服务器管理器”,开启服务器管理器。
1.勾选“登录时不要显示此控制台” 2.点击“配置IE ESC”,将对“管理员”和“用户”设置成“禁用”五、去掉关机事件跟踪每次关机都要求给出原因,用起来很烦人。
去掉的方法不难。
“开始”“运行”键入gpedit.Msc 打开“开始”->运行->输入“gpedit.msc”,在出现的窗口的左边部分,选择“计算机配置”->“管理模板”->“系统”,在右边窗口双击“关机事件跟踪”,在出现的对话框中选择“禁止”.六、让计算机直登陆而无须按ctrl+alt+del 方法1:在运行框中键入“gpedit.msc”进入主策略编辑器。
个人使用Windows Server 2008配置

个人使用Windows Server 2008配置安装完Windows Server 2008后怎么配置电脑1、如何安装Windows Server 2008 ?可以采取两种方式:一是硬盘安装,二是光盘安装。
无论采取哪种方式,都建议遵循从低版本到高版本的安装顺序,即:Windows XP——Windows VISTA——Windows Server 2008 。
否则会相当麻烦的。
2、安装到最后一步提示输入密码,我怎么输了N次都过不去呢?输入错误。
Windows Server 2008要求采取比较复杂的密码方式,如果简单输入12345678或者abcdefgh,那是绝对不行的。
正确输入应当是:8位以上包括英文大小写字母的密码,比如:Windows2008,绝对一次顺利通过。
3、如何关闭UAC?控制面板→用户帐户→打开或关闭用户账户控制→取消使用用户账户控制(UAC)帮助保护您的计算机。
4、如何取消开机按 CTRL+ALT+DEL登陆?控制面板→管理工具→本地安全策略→本地策略→安全选项→交互式登陆:无须按CTRL+ALT+DEL→启用。
5、如何取消关机时出现的关机理由选择项?开始→运行gpedit.msc →计算机配置→管理模板→系统→显示“关闭事件跟踪程序”→禁用。
另外,“密码长度最小值”设置为0。
这样你就可以创建空密码的用户帐户了。
6、如何启用简单密码登陆?开始→运行gpedit.msc →计算机配置→ Windows设置→安全设置→密码策略“密码必须符合复杂性要求”→禁用。
7、如何实现自动登陆?开始→运行→输入“rundll32 netplwiz.dll,UsersRunDll”命令打开帐户窗口,先选中要自动登陆的账户,去选“要使用本机,用户必须输入用户名密码”复选框,输入该帐户的密码即可(前提是要关闭UAC)。
8、如何取消每次开机的默认共享?将下列内容导入注册表,重启即可(前提是要关闭UAC)。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
Windows Server 2008安全配置基础一、及时打补丁二、阻止恶意Ping攻击我们知道,巧妙地利用Windows系统自带的ping命令,可以快速判断局域网中某台重要计算机的网络连通性;可是,ping命令在给我们带来实用的同时,也容易被一些恶意用户所利用,例如恶意用户要是借助专业工具不停地向重要计算机发送ping命令测试包时,重要计算机系统由于无法对所有测试包进行应答,从而容易出现瘫痪现象。
为了保证Windows Server 2008服务器系统的运行稳定性,我们可以修改该系统的组策略参数,来禁止来自外网的非法ping攻击:首先以特权身份登录进入Windows Server 2008服务器系统,依次点选该系统桌面上的“开始”/“运行”命令,在弹出的系统运行对话框中,输入字符串命令“gpedit.msc”,单击回车键后,进入对应系统的控制台窗口;其次选中该控制台左侧列表中的“计算机配置”节点选项,并从目标节点下面逐一点选“Windows设置”、“安全设置”、“高级安全Windows防火墙”、“高级安全Windows 防火墙——本地组策略对象”选项,再用鼠标选中目标选项下面的“入站规则”项目;接着在对应“入站规则”项目右侧的“操作”列表中,点选“新规则”选项,此时系统屏幕会自动弹出新建入站规则向导对话框,依照向导屏幕的提示,先将“自定义”选项选中,再将“所有程序”项目选中,之后从协议类型列表中选中“ICMPv4”,如图3所示;协议类型列表中选中“ICMPv4”,之后向导屏幕会提示我们选择什么类型的连接条件时,我们可以选中“阻止连接”选项,同时依照实际情况设置好对应入站规则的应用环境,最后为当前创建的入站规则设置一个适当的名称。
完成上面的设置任务后,将Windows Server 2008服务器系统重新启动一下,这么一来Windows Server 2008服务器系统日后就不会轻易受到来自外网的非法ping 测试攻击了。
小提示:尽管通过Windows Server 2008服务器系统自带的高级安全防火墙功能,可以实现很多安全防范目的,不过稍微懂得一点技术的非法攻击者,可以想办法修改防火墙的安全规则,那样一来我们自行定义的各种安全规则可能会发挥不了任何作用。
为了阻止非法攻击者随意修改Windows Server 2008服务器系统的防火墙安全规则,我们可以进行下面的设置操作:首先打开Windows Server 2008服务器系统的“开始”菜单,点选“运行”命令,在弹出的系统运行文本框中执行“regedit”字符串命令,打开系统注册表控制台窗口;选中该窗口左侧显示区域处的HKEY_LOCAL_MACHINE节点选项,同时从目标分支下面选中SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\FirewallR ules注册表子项,该子项下面保存有很多安全规则;其次打开注册表控制台窗口中的“编辑”下拉菜单,从中点选“权限”选项,打开权限设置对话框,单击该对话框中的“添加”按钮,从其后出现的帐号选择框中选中“Everyone”帐号,同时将其导入进来;再将对应该帐号的“完全控制”权限调整为“拒绝”,最后点击“确定”按钮执行设置保存操作,如此一来非法用户日后就不能随意修改Windows Server 2008服务器系统的各种安全控制规则了。
三、加强系统安全提示为了防止在Windows Server 2008服务器系统中不小心进行了一些不安全操作,我们建议各位还是将该系统自带的UAC功能启用起来,并且该功能还能有效防范一些木马程序自动在系统后台进行安装操作,下面就是具体的启用步骤:首先以系统管理员身份进入Windows Server 2008系统,在该系统桌面中依次点选"开始"、"运行"命令,在弹出的系统运行文本框中,输入"msconfig"字符串命令,单击"确定"按钮后,进入对应系统的实用程序配置界面;其次在实用程序配置界面中单击"工具"标签,进入如图4所示的标签设置页面,从该设置页面的工具列表中找到"启用UAC"项目,再单击"启动"按钮,最后单击"确定"按钮并重新启动一下Windows Server 200 8系统,如此一来用户日后在Windows Server 2008服务器系统中不小心进行一些不安全操作时,系统就能及时弹出安全提示。
四、不让恶意插件偷袭当我们使用Windows Server 2008系统自带的IE浏览器访问Internet网络中的站点内容时,经常会看到有一些恶意插件程序偷偷在系统后台进行安装操作,一旦安装完毕后,我们往往很难将它们从系统中清除干净,并且它们的存在直接影响着Windows Server 2008系统的工作状态以及运行安全。
为了不让恶意插件程序偷袭Windows Server 2008系统,我们可以通过下面的设置操作,来阻止任何来自Internet网络中的下载文件安装保存到本地系统中:首先以系统管理员身份进入Windows Server 2008系统,在该系统桌面中依次点选"开始"、"运行"命令,在弹出的系统运行文本框中,输入"gpedit.msc"字符串命令,单击"确定"按钮后,进入对应系统的组策略编辑窗口;其次将鼠标定位于组策略编辑窗口左侧的"计算机配置"节点选项上,再从该节点选项下面依次点选"管理模板"、"Windows组件"、"Internet Explorer"、"安全功能"、"限制文件下载"组策略子项,在对应"限制文件下载"子项下面找到"Internet Explorer进程"目标组策略,并用鼠标双击该选项,进入如图5所示的属性设置界面;在该属性设置界面中检查"已启用"选项是否处于选中状态,如果发现该选项还没有被选中时,我们应该将它重新选中,最后单击"确定"按钮保存上述设置操作,这样的话日后要是有恶意插件程序想偷偷下载保存到本地系统硬盘中时,我们就能看到对应的系统提示,单击提示窗口中的"取消"按钮就能阻止恶意插件程序下载安装到Windows Server 2008系统硬盘中了。
五、拒绝网络病毒藏于临时文件现在Internet网络上的病毒疯狂肆虐,一些“狡猾”的网络病毒为了躲避杀毒软件的追杀,往往会想方设法地将自己隐藏于系统临时文件夹,那样一来杀毒软件即使找到了网络病毒,也对它无可奈何,因为杀毒软件对系统临时文件夹根本无权“指手划脚”。
为了防止网络病毒隐藏在系统临时文件夹中,我们可以按照下面的操作设置Windows Server 2008系统的软件限制策略:首先打开Windows Server 2008系统的“开始”菜单,从中点选“运行”命令,在弹出的系统运行对话框中,输入组策略编辑命令“gpedit.msc”,单击“确定”按钮后,进入对应系统的组策略控制台窗口;图2 将“安全级别”参数设置为“不允许”其次在该控制台窗口的左侧位置处,依次选中“计算机配置”/“Windows设置”/“安全设置”/“软件限制策略”/“其他规则”选项,同时用鼠标右键单击该选项,并执行快捷菜单中的“新建路径规则”命令,打开如图2所示的设置对话框;单击其中的“浏览”按钮,从弹出的文件选择对话框中,选中并导入Windows Server 2008系统的临时文件夹,同时再将“安全级别”参数设置为“不允许”,最后单击“确定”按钮保存好上述设置操作,这样一来网络病毒日后就不能躲藏到系统的临时文件夹中了。
六、巧妙实时监控系统运行安全为了能够在第一时间发现潜藏在本地系统中的安全威胁,相信很多人都安装了专业的监控工具,来对系统的运行状态进行全程监控。
其实,Win2008系统也自带有实时监控程序Windows Defender,只是该程序并不像其他应用程序那样会在系统托盘区域处出现一个控制图标,不过该程序一旦看到Win2008系统遭遇间谍程序的攻击时,它往往会立即发挥作用来帮助用户解决问题。
尽管Windows Defender程序平时并不显现出来,不过该程序实际上在系统后台启动了一个服务,通过该系统服务默默地保护Win2008系统的安全;我们可以按照下面的操作,确认Windows Defender程序的服务状态是否正常:首先依次点选Win2008系统桌面中的“开始”/“运行”命令,在弹出的系统运行对话框中,输入字符串命令“services.msc”,单击回车键后,打开系统服务列表窗口;其次从系统服务列表窗口的左侧位置处,找到目标系统服务选项“Windows Defender”,并用鼠标右键单击该选项,从弹出的快捷菜单中执行“属性”命令,打开Windows Defender 服务的属性设置窗口,在该窗口的“常规”标签页面中,我们可以非常清楚地看到目标系统服务的运行状态是否正常,要是发现该服务已经被关闭运行时,我们必须及时单击“启动”按钮将它重新启动起来,同时将它的启动类型参数修改为“自动”,最后单击“确定”按钮保存好上述设置操作,这么一来我们就能确保Windows Defender服务时刻来保护Win2008系统的安全了。
为了让Windows Defender服务更有针对性地进行实时监控,我们还可以修改Win2008系统的组策略参数,让Windows Defender程序对已知文件或未知文件进行监测,同时对监测结果进行跟踪记录,下面就是具体的修改步骤:首先在Win2008系统桌面中依次单击“开始”/“运行”命令,在弹出的系统运行对话框中,输入字符串命令“gpedit.msc”,单击回车键后,打开系统的组策略控制台窗口;其次在该控制台窗口的左侧显示区域处,依次点选“计算机配置”/“管理模板”/“Windows 组件”/“Windows Defender”组策略子项,从目标子项下面找到“启用记录已知的正确检测”选项,并用鼠标右键单击该选项,从弹出的快捷菜单中执行“属性”命令,打开目标组策略的属性设置窗口,如图3所示;在该设置窗口中,检查“已启用”选项是否处于选中状态,如果发现该选项还没有被选中时,我们必须及时将它重新选中,再单击“确定”按钮保存好上述设置操作。