服务器安全配置方案
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
服务器安全配置方案
1.服务器硬件配置
1.1教务软件与数据库分别安装在两台服务器上。
1.2教务软件服务器(windows server2003系统),开放内网、外网。同时只开放80 、
1433端口。
1.3数据库服务器(sql server2008数据库),不开放外网,只允许教务软件服务器
访问。同时只开放1433端口。
2Windows Server 2003服务器安全。
2.1安装网络杀毒软件和网络防火墙(建议:卡巴斯基)
2.2将
2.3系统帐号尽量少,更改默认帐户名(如Administrator)和描述,密码尽量复杂;
2.4拒绝通过网络访问该计算机(匿名登录;内置管理员帐户;Support_388945a0;
Guest;所有非操作系统服务帐户)
2.5建议对一般用户只给予读取权限,而只给管理员和System以完全控制权限,但这
样做有可能使某些正常的脚本程序不能执行,或者某些需要写的操作不能完成,
这时需要对这些文件所在的文件夹权限进行更改,建议在做更改前先在测试机器
上作测试,然后慎重更改。
2.6禁止C$、D$一类的缺省共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\par
ameters AutoShareServer、REG_DWORD、0x0
2.7禁止ADMIN$缺省共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\par
ameters AutoShareWks、REG_DWORD、0x0
2.8限制IPC$缺省共享
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsarestrictanonym
ous REG_DWORD 0x0 缺省0x1 匿名用户无法列举本机用户列表 0x2 匿名用户无
法连接本机IPC$共享说明:不建议使用2,否则可能会造成你的一些服务无法启
动,如SQL Server
2.9仅给用户真正需要的权限,权限的最小化原则是安全的重要保障
2.10在网络连接的协议里启用TCP/IP筛选,仅开放必要的端口(如80)
2.11通过更改注册表
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous =
1来禁止139空连接
2.12修改数据包的生存时间(TTL)值
2.13HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
2.14DefaultTTL REG_DWORD 0-0xff(0-255 十进制,默认值128)
2.15防止SYN洪水攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
SynAttackProtect REG_DWORD 0x2(默认值为0x0)
2.16禁止响应ICMP路由通告报文
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
\Interfaces\interface PerformRouterDiscovery REG_DWORD 0x0(默认值为
0x2)
2.17防止ICMP重定向报文的攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
EnableICMPRedirects REG_DWORD 0x0(默认值为0x1)
2.18不支持IGMP协议
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
IGMPLevel REG_DWORD 0x0(默认值为0x2)
2.19设置arp缓存老化时间设置
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Parameter
s ArpCacheLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为120秒)
ArpCacheMinReferencedLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为600)
2.20禁止死网关监测技术
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Parameter
s EnableDeadGWDetect REG_DWORD 0x0(默认值为ox1)
安装和配置 IIS 服务:
1.仅安装必要的 IIS 组件。(禁用不需要的如FTP 和 SMTP 服务)
2.仅启用必要的服务和 Web Service 扩展,推荐配置:
万维网服务子组件
3.将IIS目录&数据与系统磁盘分开,保存在专用磁盘空间内。
4.在IIS管理器中删除必须之外的任何没有用到的映射(保留asp等必要映射即可)
5.在IIS中将HTTP404 Object Not Found出错页面通过URL重定向到一个定制HTM文件
6.Web站点权限设定(建议)