服务器安全配置方案

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

服务器安全配置方案

1.服务器硬件配置

1.1教务软件与数据库分别安装在两台服务器上。

1.2教务软件服务器(windows server2003系统),开放内网、外网。同时只开放80 、

1433端口。

1.3数据库服务器(sql server2008数据库),不开放外网,只允许教务软件服务器

访问。同时只开放1433端口。

2Windows Server 2003服务器安全。

2.1安装网络杀毒软件和网络防火墙(建议:卡巴斯基)

2.2将\System32\cmd.exe转移到其他目录或更名;

2.3系统帐号尽量少,更改默认帐户名(如Administrator)和描述,密码尽量复杂;

2.4拒绝通过网络访问该计算机(匿名登录;内置管理员帐户;Support_388945a0;

Guest;所有非操作系统服务帐户)

2.5建议对一般用户只给予读取权限,而只给管理员和System以完全控制权限,但这

样做有可能使某些正常的脚本程序不能执行,或者某些需要写的操作不能完成,

这时需要对这些文件所在的文件夹权限进行更改,建议在做更改前先在测试机器

上作测试,然后慎重更改。

2.6禁止C$、D$一类的缺省共享

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\par

ameters AutoShareServer、REG_DWORD、0x0

2.7禁止ADMIN$缺省共享

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\par

ameters AutoShareWks、REG_DWORD、0x0

2.8限制IPC$缺省共享

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsarestrictanonym

ous REG_DWORD 0x0 缺省0x1 匿名用户无法列举本机用户列表 0x2 匿名用户无

法连接本机IPC$共享说明:不建议使用2,否则可能会造成你的一些服务无法启

动,如SQL Server

2.9仅给用户真正需要的权限,权限的最小化原则是安全的重要保障

2.10在网络连接的协议里启用TCP/IP筛选,仅开放必要的端口(如80)

2.11通过更改注册表

Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous =

1来禁止139空连接

2.12修改数据包的生存时间(TTL)值

2.13HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

2.14DefaultTTL REG_DWORD 0-0xff(0-255 十进制,默认值128)

2.15防止SYN洪水攻击

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

SynAttackProtect REG_DWORD 0x2(默认值为0x0)

2.16禁止响应ICMP路由通告报文

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

\Interfaces\interface PerformRouterDiscovery REG_DWORD 0x0(默认值为

0x2)

2.17防止ICMP重定向报文的攻击

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

EnableICMPRedirects REG_DWORD 0x0(默认值为0x1)

2.18不支持IGMP协议

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

IGMPLevel REG_DWORD 0x0(默认值为0x2)

2.19设置arp缓存老化时间设置

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Parameter

s ArpCacheLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为120秒)

ArpCacheMinReferencedLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为600)

2.20禁止死网关监测技术

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Parameter

s EnableDeadGWDetect REG_DWORD 0x0(默认值为ox1)

安装和配置 IIS 服务:

1.仅安装必要的 IIS 组件。(禁用不需要的如FTP 和 SMTP 服务)

2.仅启用必要的服务和 Web Service 扩展,推荐配置:

万维网服务子组件

3.将IIS目录&数据与系统磁盘分开,保存在专用磁盘空间内。

4.在IIS管理器中删除必须之外的任何没有用到的映射(保留asp等必要映射即可)

5.在IIS中将HTTP404 Object Not Found出错页面通过URL重定向到一个定制HTM文件

6.Web站点权限设定(建议)

相关文档
最新文档