网络安全和防火墙技术

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

网络安全与防火墙技术

1、在用户安全设置方面

1. 禁用Guest账号。不论工作组模式还是域模式,都应该禁用此账号。惟一的例外就是极少数量(10台以下)的机器之间用网上邻居互访共享文件夹,且不和公网相连,可以继续保持此账旦

2.限制不必要的用户。此时需注意:

(1)在工作组模式中,默认账号有Administrator 、Guest。女口果要用IIS (In ternet In formation Server )建设各类站点,贝J lUSER _ com pu ter name和IWAM L com pu tername也是默认账号,不能停用。

因前者是IIS匿名访问账号,后者是IIS匿名执行脚本的账号。这

可,

两个账号默认有密码,是由系统分配的,用户不要更改其密码,更不要删除,否则IIS不能匿名访问和执行脚本;如果有终端服务则TsI nternetUser也是默认账号,不能停用。

(2)在域模式中,Administrator 组中会增加Domain Admins 和Enterprise Admins 两个组中的成员,另外还会有Krbtgt账号,默认是被禁用的,这个账号是密钥分发账号。

3.开启用户策略。其中有用户锁定阀值设置,将它设置为多少才

合适呢用户在登录时,Win dows会采用加密协议加密用户的用户名和密码。在域环境中,如果只是单纯的系统(即什么软件都不装),用户进行登录时,Windows会尝试用Kerbos协议验证,不成功则会再用Ntlm验证,此时的验证的方式有两种;如果该账户同时又是Outlook的用户,验证的方式将有6种之多,也就是说用户在登录时如果密码输入错误,一次登录就要浪费掉6次账户锁定值。因此,微软技术支持中心的工程师建议将这个锁定值设置为13,这样才可以

实现错误输入密码3次再锁定账户的目的。

二、在密码安全设置方面

在给账号设置密码时,不是密码位数越多越好,在符合密码复杂性原则的基础上,7位和14位的密码是最好的。这个结论是微软全球技术支持中心的工程师给出的,它是由密码所采用的加密算法决定的。

有一点大家需注意:屏幕保护存在一个安全漏洞,即他人可以在不进入系统的情况下,利用DOS模式将命令更名为你所选用的屏幕保护程序的名称而将其替换掉。此后,只要这个“屏幕保护程序”一运行,Cmc窗口

就会弹出且以系统身份运行,默认是最大权限。因此,采用设置屏幕保护密码的做法并不安全,正确的做法应是网管员离开工位时要锁定计算机(Win dows 2000下,按Ctrl + Alt + Del,在弹出的“关机”菜单中选择“锁定计算机”即可)。

三、在系统安全设置方面

1.使用NTFS格式分区。NTFS分区要比FAT分区安全很多,且只有使用NTFS分区才能真正发挥Windows2000的作用。Windows200(自带了转换NTFS分区的工具Convert。在命令提示符下执行Convert x /FS NTFS ( x为所要转换的盘符),执行时如果转换的是非操作系统所在分区,则立即执行分区转换;如果转换的是操作系统所在分区,则重启后执行分区转换。注意:此转换过程是单向不可逆的,即只能由FAT转换至NTFS 虽然可用第三方工具做分区格式之间的转换,但这样做不能保证绝对安全,在某些情况下会导致分区不可用,所以建议只用Con vert命令来转换分区格式;如果非要用第三方工具,一定要事先做好备份。另外,据我个人经验,并不需要将所有分区都做成NTFS分区,而应保留一个分区为FAT32用于存放一些常用工具,并可方便Ghost备份。

2.到微软网站下载最新的补丁程序。强烈建议!这是每一个网络管理员都应该有的好习惯。这里说明一点:微软每隔一定时间推出的Services packs是针对近期推出的Hotfix的综合,如果你经常做

Hotfix补丁,那么当后一版的Services packs推出后可能会和你的Hotfix冲突。因为Services packs也是要经过测试的,而测试阶段可能又有新的Hotfix推出,当你做了新的Hotfix补丁后再打旧版的Services packs补丁时就会产生冲突。

3.关闭默认共享。这里必须要修改注册表,否则每次重启之后默认共享还会出现。在注册表“ HKE£ LOCA L

MACHIN/SOFTWARE/Microsoft/Windows/CurrentVersion/Run ”下,在右栏空白位置点击鼠标右键,选择“新建”,再选“字符串值”,名称中输入:“ deli pc $”,这里的名字可以随便取,然后双击它就会弹出一个窗口来,输入:“ net share ipc $ /del ”,下次开机就可自动删掉默认共享。修改注册表后需要重新启动机器。同样的方法还可以删掉AMDI$。

4.锁住注册表。Windows 2000提供了一个叫的工具,它也是一

个注册表编辑器。与不同的是它有一个“安全”选项,可以给注册表的每一个键值设置权限。因此用户可以将许多敏感的键值赋权,例如设置成只有Administrator 才能读取和修改,不给其他人可乘之机。

四、在服务安全设置方面

1.关闭不必要的端口。可惜Windows2000并不支持关闭端口的选项,我们只好选用第三方工具,关闭一些关键端口,比如Telnet 等。

2.设置好安全记录的访问。Windows 2000操作系统自带了审核

工具,默认不开启。如果一旦开启了审核策略,用户可以在事件日志里查看安全日志,里面会有详细的审核记录,审核通常为成功和失败两种。不过,建议平时不要常开安全审核,因为审核量很大,通常一个错误的密码输入就可以在日志中记录一页多的条目,非常浪费系统

资源。建议只在怀疑系统受到攻击时才开启审核。在“开始”菜单的“运行”中输入“”查看安全日志,就可以看到审核的消息。

3.把敏感文件存放在另外的文件服务器中。出于对性能和安全的双重考虑,建议有条件的用户将域控制器与Web服务器、数据库服务器等其他重要服务器分开,即不要用同一台服务器运行多种服务。同时,一定要进行及时、有效的备份,最好有一个详尽的备份计划。

基本设置篇一、在线安全的四个误解

In ternet 实际上是个有来有往的世界,你可以很轻松地连

接到你喜爱的站点,而其他人,例如黑客也很方便地连接到你的机器。实际上,很多机器都因为自己很糟糕的在线安全设置无意间在机器和系统中留下了“后门”,也就相当于给黑客打开了大门。

你上网的时间越多,被别人通过网络侵入机器的可能性也

就越大。如果黑客们在你的设置中发现了安全方面的漏洞,就会对你发起攻击,可能是一般的骚扰,如降低你的速度或者让你的机器崩溃;也可能更严重,例如打开你的机密文件、偷窃口令和信用卡密码。

但是很多人并不以为然,因为他们在网络安全方面还存在四个误区:

误区一:我没有连接其他网络,所以我很安全。

对,连接INTERNET是要上网的,但是可以上网的独立机

器,与一台商业网络中心的机器相比,所使用的网络协议仍然有一些甚至全部相同,而一台商业网络中心的机器还可能安装了公共防火墙或者有专门负责安全的人员。与此形成强烈对比的是一些用于家庭、办公室、小公司的个人用机确是门户大开,完全没有防范黑客的能力。这种威胁是很现实的:如果你使用了cable modem 或是DSL 连接上网,而且在网上的时间很长,一天里也许就会有2-4 个卑鄙的黑客企图攻击你。

误区二:我是用拨号上网,所以我的机器是安全的。每次当你开始

相关文档
最新文档