[操作系統(tǒng)]打造個人電腦安全終極防線(轉(zhuǎn)載)
聲明:
本文并非本人所著,是本人一個朋友整理實踐而來的.適用于Windows 2000以上版本.本文所涉及到的實驗在Windwos 2003下通過
【一、禁止默認共享 】
1.先察看本地共享資源
運行-cmd-輸入net share
2.刪除共享(每次輸入一個)
net share admin$ /delete
net share c$ /delete
net share d$ /delete(如果有e,f,……可以繼續(xù)刪除)
3.刪除ipc$空連接
在運行內(nèi)輸入regedit
在注冊表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA
項里數(shù)值名稱RestrictAnonymous的數(shù)值數(shù)據(jù)由0改為1.
4.關閉自己的139端口,ipc和RPC漏洞存在于此.
關閉139端口的方法是在“網(wǎng)絡和撥號連接”中“本地連接”中選取“Internet協(xié)議(TCP/IP)”
屬性photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,進入“高級TCP/IP設置”“WINS設置”里面有一項“禁用TCP/IP的NETBIOS”,打勾就關
閉了139端口,禁止RPC漏洞.
【二、設置服務項photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,做好內(nèi)部防御】
A計劃.服務策略:
控制面板→管理工具→服務
關閉以下服務:
1.Alerter[通知選定的用戶和計算機管理警報]
2.ClipBook[啟用“剪貼簿查看器”儲存信息并與遠程計算機共享]
3.Distributed File System[將分散的文件共享合并成一個邏輯名稱,共享出去photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,關閉后遠程計算機無法訪問共享
4.Distributed Link Tracking Server[適用局域網(wǎng)分布式鏈接跟蹤客戶端服務]
5.Human Interface Device Access[啟用對人體學接口設備(HID)的通用輸入訪問]
6.IMAPI CD-Burning COM Service[管理 CD 錄制]
7.Indexing Service[提供本地或遠程計算機上文件的索引內(nèi)容和屬性,泄露信息]
8.Kerberos Key Distribution Center[授權(quán)協(xié)議登錄網(wǎng)絡]
9.License Logging[監(jiān)視IIS和SQL如果你沒安裝IIS和SQL的話就停止]
10.Messenger[警報]
11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客戶信息收集]
12.Network DDE[為在同一臺計算機或不同計算機上運行的程序提供動態(tài)數(shù)據(jù)交換]
13.Network DDE DSDM[管理動態(tài)數(shù)據(jù)交換 (DDE) 網(wǎng)絡共享]
14.Print Spooler[打印機服務photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,沒有打印機就禁止吧]
15.Remote Desktop Help Session Manager[管理并控制遠程協(xié)助]
16.Remote Registry[使遠程計算機用戶修改本地注冊表]
17.Routing and Remote Access[在局域網(wǎng)和廣域往提供路由服務.黑客理由路由服務刺探注冊信息]
18.Server[支持此計算機通過網(wǎng)絡的文件、打印、和命名管道共享]
19.Special Administration Console Helper[允許管理員使用緊急管理服務遠程訪問命令行提示符]
20.TCP/IPNetBIOS Helper[提供 TCP/IP 服務上的 NetBIOS 和網(wǎng)絡上客戶端的 NetBIOS 名稱解析的支持
而使用戶能夠共享文件、打印和登錄到網(wǎng)絡]
21.Telnet[允許遠程用戶登錄到此計算機并運行程序]
22.Terminal Services[允許用戶以交互方式連接到遠程計算機]
23.Windows Image Acquisition (WIA)[照相服務photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,應用與數(shù)碼攝象機]
B計劃.帳號策略:
一.打開管理工具.本地安全設置.密碼策略
1.密碼必須符合復雜要求性.啟用
2.密碼最小值.我設置的是10
3.密碼最長使用期限.我是默認設置42天
4.密碼最短使用期限0天
5.強制密碼歷史 記住0個密碼
6.用可還原的加密來存儲密碼 禁用
C計劃.本地策略:
打開管理工具
找到本地安全設置.本地策略.審核策略
1.審核策略更改 成功失敗
2.審核登陸事件 成功失敗
3.審核對象訪問 失敗
4.審核跟蹤過程 無審核
5.審核目錄服務訪問 失敗
6.審核特權(quán)使用 失敗
7.審核系統(tǒng)事件 成功失敗
8.審核帳戶登陸時間 成功失敗
9.審核帳戶管理 成功失敗
然后再到管理工具找到
事件查看器
應用程序 右鍵 屬性 設置日志大小上限 我設置了512000KB 選擇不覆蓋事件
安全性 右鍵 屬性 設置日志大小上限 我也是設置了512000KB 選擇不覆蓋事件
系統(tǒng) 右鍵 屬性 設置日志大小上限 我都是設置了512000KB 選擇不覆蓋事件
D計劃.安全策略:
打開管理工具
找到本地安全設置.本地策略.安全選項
1.交互式登陸.不需要按 Ctrl+Alt+Del 啟用 [根據(jù)個人需要,啟用比較好,但是我個人是不需要直接輸入密碼登陸的]
2.網(wǎng)絡訪問.不允許SAM帳戶的匿名枚舉 啟用
3.網(wǎng)絡訪問.可匿名的共享 將后面的值刪除
4.網(wǎng)絡訪問.可匿名的命名管道 將后面的值刪除
5.網(wǎng)絡訪問.可遠程訪問的注冊表路徑 將后面的值刪除
6.網(wǎng)絡訪問.可遠程訪問的注冊表的子路徑 將后面的值刪除
7.網(wǎng)絡訪問.限制匿名訪問命名管道和共享
8.帳戶.重命名來賓帳戶guest [最好寫一個自己能記住中文名]讓黑客去猜解guest吧,而且還得刪除這個帳戶,后面有詳細解釋]
9.帳戶.重命名系統(tǒng)管理員帳戶[建議取中文名]
E計劃.用戶權(quán)限分配策略:
打開管理工具
找到本地安全設置.本地策略.用戶權(quán)限分配
1.從網(wǎng)絡訪問計算機 里面一般默認有5個用戶,除Admin外我們刪除4個,當然,等下我們還得建一個屬于自己的ID
2.從遠程系統(tǒng)強制關機,Admin帳戶也刪除,一個都不留
3.拒絕從網(wǎng)絡訪問這臺計算機 將ID刪除
4.從網(wǎng)絡訪問此計算機,Admin也可刪除,如果你不使用類似3389服務
5.通過終端允許登陸 刪除Remote Desktop Users
F計劃.終端服務配置
打開管理工具
終端服務配置
1.打開后photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,點連接,右鍵,屬性,遠程控制,點不允許遠程控制
2.常規(guī),加密級別,高,在使用標準windows驗證上點√!
3.網(wǎng)卡,將最多連接數(shù)上設置為0
4.高級,將里面的權(quán)限也刪除.[我沒設置]
再點服務器設置,在Active Desktop上,設置禁用,且限制每個使用一個會話
G計劃.用戶和組策略
打開管理工具
計算機管理.本地用戶和組.用戶
刪除Support_388945a0用戶等等
只留下你更改好名字的adminisrator權(quán)限
計算機管理.本地用戶和組.組
組.我們就不組了.分經(jīng)驗的(不管他.默認設置)
X計劃.DIY策略[根據(jù)個人需要]
1.當?shù)顷憰r間用完時自動注銷用戶(本地) 防止黑客密碼滲透.
2.登陸屏幕上不顯示上次登陸名(遠程)如果開放3389服務,別人登陸時,就不會殘留有你登陸的用戶名.讓他去猜你的用戶名去吧.
3.對匿名連接的額外限制
4.禁止按 alt+crtl+del
5.允許在未登陸前關機[防止遠程關機/啟動、強制關機/啟動]
6.只有本地登陸用戶才能訪問cd-rom
7.只有本地登陸用戶才能訪問軟驅(qū)
8.取消關機原因的提示
1、打開控制面板窗口photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,雙擊“電源選項”圖標,在隨后出現(xiàn)的電源屬性窗口中,進入到“高級”標簽頁面;
2、在該頁面的“電源按鈕”設置項處photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,將“在按下計算機電源按鈕時”設置為“關機”,單擊“確定”按鈕,來退出設置框;
3、以后需要關機時,可以直接按下電源按鍵,就能直接關閉計算機了photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。當然,我們也能啟用休眠功能鍵,來實現(xiàn)快速關機和開機;
4、要是系統(tǒng)中沒有啟用休眠模式的話,可以在控制面板窗口中,打開電源選項,進入到休眠標簽頁面,并在其中將“啟用休眠”選項選中就可以了photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
9.禁止關機事件跟蹤
開始“Start -”運行“ Run -輸入”gpedit.msc “photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,在出現(xiàn)的窗口的左邊部分,
選擇 ”計算機配置“(Computer Configuration )- ”管理模板“
(Administrative Templates)- ”系統(tǒng)“(System),在右邊窗口雙擊
“Shutdown Event Tracker” 在出現(xiàn)的對話框中選擇“禁止”(Disabled)photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,
點擊然后“確定”(OK)保存后退出這樣photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,你將看到類似于windows 2000的關機窗口
【三、修改權(quán)限防止病毒或木馬等破壞系統(tǒng)】
winxp、windows2003以上版本適合本方法.
因為目前的木馬抑或是病毒都喜歡駐留在system32目錄下,如果我們用命令限制system32的寫入和修改權(quán)限的話
那么,它們就沒有辦法寫在里面了.看命令
A命令
cacls C:windowssystem32 /G administrator:R 禁止修改、寫入C:windowssystem32目錄
cacls C:windowssystem32 /G administrator:F 恢復修改、寫入C:windowssystem32目錄
呵呵photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,這樣病毒等就進不去了,?cè)绻阌X得這個還不夠安全,
還可以進行修改覺得其他危險目錄,比如直接修改C盤的權(quán)限photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,但修改c修改、寫入后,安裝軟件時需先把權(quán)限恢復過來才行
B命令
cacls C: /G administrator:R 禁止修改、寫入C盤
cacls C: /G administrator:F 恢復修改、寫入C盤
這個方法防止病毒photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,
如果您覺得一些病毒防火墻消耗內(nèi)存太大的話
此方法稍可解決一點希望大家喜歡這個方法^_^
X命令
以下命令推薦給高級管理員使用[因為win版本不同,請自行修改參數(shù)]
cacls %SystemRoot%system32cmd.exe /E /D IUSR_ComSpec 禁止網(wǎng)絡用戶、本地用戶在命令行和gui下使用cmd
cacls %SystemRoot%system32cmd.exe /E /D IUSR_Lsa 恢復網(wǎng)絡用戶、本地用戶在命令行和gui下使用cmd
cacls %SystemRoot%system32tftp.exe /E /D IUSR_Lsa 禁止網(wǎng)絡用戶、本地用戶在命令行和gui下使用tftp.exe
cacls %SystemRoot%system32tftp.exe /E /D IUSR_Lsa 恢復網(wǎng)絡用戶、本地用戶在命令行和gui下使用tftp.exe
cacls %SystemRoot%system32tftp32.exe /E /D IUSR_Lsa 禁止網(wǎng)絡用戶、本地用戶在命令行和gui下使用tftp32.exe
cacls %SystemRoot%system32tftp32.exe /E /D IUSR_Lsa 恢復網(wǎng)絡用戶、本地用戶在命令行和gui下使用tftp32.exe
【四、重要文件名加密[NTFS格式]】
此命令的用途可加密windows的密碼檔,QQ密碼檔等等^.^
命令行方式
加密:在DOS窗口或“開始” | “運行”的命令行中輸入“cipher /e 文件名(或文件夾名)”photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
解密:在DOS窗口或“開始” | “運行”的命令行中輸入“cipher /d 文件名(或文件夾名)”photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
【五、修改注冊表防御D.D.O.S】
在注冊表HKLMSYSTEMCurrentControlSetServicesTcpipParameters中更改以下值可以幫助你防御一定強度的DoS攻擊
SynAttackProtect REG_DWORD 2
EnablePMTUDiscovery REG_DWORD 0
NoNameReleaseOnDemand REG_DWORD 1
EnableDeadGWDetect REG_DWORD 0
KeepAliveTime REG_DWORD 300,000
PerformRouterDiscovery REG_DWORD 0
EnableICMPRedirects REG_DWORD 0
更多新的防御技巧請搜索其他信息,
由于本人不敢拿自己的硬盤開玩笑,所以沒做實驗... ...
【六、打造更安全的防火墻】
只開放必要的端口photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,關閉其余端口.因為在系統(tǒng)安裝好后缺省情況下,一般都有缺省的端口對外開放,
黑客就會利用掃描工具掃描那些端口可以利用,這對安全是一個嚴重威脅photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。 本人現(xiàn)將自己所知道的端口公布如下(如果覺得還有危險需要過濾的,請聯(lián)系本人:OICQ 250875628
端口 協(xié)議 應用程序
21 TCP FTP
25 TCP SMTP
53 TCP DNS
80 TCP
1433 TCP SQL SERVER
5631 TCP PCANYWHERE
5632 UDP PCANYWHERE
6(非端口) IP協(xié)議
8(非端口) IP協(xié)議
那么,我們根據(jù)自己的經(jīng)驗,將下面的端口關閉
TCP
21
22
23
25 TCP SMTP
53 TCP DNS
80
135 epmap
138 [沖擊波]
139 smb
445
1025 DCE/1ff70682-0a51-30e8-076d-740be8cee98b
1026 DCE/12345778-1234-abcd-ef00-0123456789ac
1433 TCP SQL SERVER
5631 TCP PCANYWHERE
5632 UDP PCANYWHERE
3389
4444[沖擊波]
4489
UDP
67[沖擊波]
137 netbios-ns
161 An SNMP Agent is running/ Default community names of the SNMP Agent
關于UDP一般只有騰訊OICQ會打開4000或者是8000端口,那么,我們只運行本機使用4000端口就行了
【七、保護個人隱私】
1、TT瀏覽器
選擇用另外一款瀏覽器瀏覽網(wǎng)站.我推薦用TT,使用TT是有道理的.
TT可以識別網(wǎng)頁中的腳本,JAVA程序,可以很好的抵御一些惡意的腳本等等,而且TT即使被感染,你刪除掉又重新安裝一個就是.[TT就是騰訊的瀏覽器](不過有些人喜歡用MyIE,因為我使用的時間和對他的了解不是很深吧,感覺不出他對安全方面有什么優(yōu)勢一_一~,希望支持MyIE的朋友不要揍我,否則我會哭... ...)
2、移動“我的文檔”
進入資源管理器photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,右擊“我的文檔”,選擇“屬性”,在“目標文件夾”選項卡中點“移動”按鈕,
選擇目標盤后按“確定”即可photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。在Windows 2003中“我的文檔”已難覓芳蹤,桌面、開始等處都看不到了,
建議經(jīng)常使用的朋友做個快捷方式放到桌面上photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
3、移動IE臨時文件
進入“開始→控制面板→Internet 選項”photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,在“常規(guī)”選項卡的“Internet 文件”欄里點“設置”按鈕,
在彈出窗體中點“移動文件夾”按鈕photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,選擇目標文件夾后,點“確定”,在彈出對話框中選擇“是”,
系統(tǒng)會自動重新登錄photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。點本地連接,高級,安全日志,把日志的目錄更改專門分配日志的目錄,
不建議是C:再重新分配日志存儲值的大小,我是設置了10000KB
【八、第三方軟件的幫助】
防火墻:天網(wǎng)防火墻(建議)[二道販子注:winxp以上可以考慮用系統(tǒng)自帶的防火墻,win2000可以考慮用IPSEC,是個鍛煉的機會)
殺毒軟件:卡巴斯基
二道販子后注:
現(xiàn)在黑客的攻擊有從傳統(tǒng)的系統(tǒng)漏洞轉(zhuǎn)向了你的瀏覽器,所以要在升級一些傳統(tǒng)漏洞補丁的同時要注意你的瀏覽器.
【聲明】
根據(jù)windows2003的版本不同photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,有時可以自己調(diào)整一下順序
配置最安全的WIN2000服務器
目前,WIN2000 SERVER是比較流行的服務器操作系統(tǒng)之一,但是要想安全的配置微軟的這個操作系統(tǒng),卻不是一件容易的事photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。本文試圖對WIN2000 SERVER的安全配置進行初步的探討。
一、 定制自己的WIN2000 SERVER
1.版本的選擇:WIN2000有各種語言的版本,對于我們來說,可以選擇英文版或簡體中文版,我強烈建議:在語言不成為障礙的情況下,請一定使用英文版photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。要知道,微軟的產(chǎn)品是以Bug Patch而著稱的,中文版的Bug遠遠多于英文版,而補丁一般還會遲至少半個月(也就是說一般微軟公布了漏洞后你的機子還會有半個月處于無保護狀況)
2.組件的定制:win2000在默認情況下會安裝一些常用的組件,但是正是這個默認安裝是極度危險的(米特尼科說過,他可以進入任何一臺默認安裝的服務器,我雖然不敢這么說,不過如果你的主機是WIN2000 SERVER的默認安裝,我可以告訴你,你死定了)你應該確切的知道你需要哪些服務,而且僅僅安裝你確實需要的服務,根據(jù)安全原則,最少的服務+最小的權(quán)限=最大的安全photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。典型的WEB服務器需要的最小組件選擇是:只安裝IIS的Com Files,IIS Snap-In,)這幾個危險服務。
3.管理應用程序的選擇
選擇一個好的遠程管理軟件是非常重要的事,這不僅僅是安全方面的要求,也是應用方面的需要photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。Win2000的Terminal Service是基于RDP(遠程桌面協(xié)議)的遠程控制軟件,他的速度快,操作方便,比較適合用來進行常規(guī)操作。但是,Terminal Service也有其不足之處,由于它使用的是虛擬桌面,再加上微軟編程的不嚴謹,當你使用Terminal Service進行安裝軟件或重起服務器等與真實桌面交互的操作時,往往會出現(xiàn)哭笑不得的現(xiàn)象,例如:使用Terminal Service重起微軟的認證服務器(Compaq, IBM等)可能會直接關機。所以,為了安全起見,我建議你再配備一個遠程控制軟件作為輔助,和Terminal Service互補,象PcAnyWhere就是一個不錯的選擇。
二、 正確安裝WIN2000 SERVER
1.分區(qū)和邏輯盤的分配,有一些朋友為了省事,將硬盤僅僅分為一個邏輯盤,所有的軟件都裝在C驅(qū)上,這是很不好的,建議最少建立兩個分區(qū),一個系統(tǒng)分區(qū),一個應用程序分區(qū),這是因為,微軟的IIS經(jīng)常會有泄漏源碼/溢出的漏洞,?cè)绻严到y(tǒng)和IIS放在同一個驅(qū)動器會導致系統(tǒng)文件的泄漏甚至入侵者遠程獲取ADMINphotoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。推薦的安全配置是建立三個邏輯驅(qū)動器,第一個大于2G,用來裝系統(tǒng)和重要的日志文件,第二個放IIS,第三個放FTP,這樣無論IIS或FTP出了安全漏洞都不會直接影響到系統(tǒng)目錄和系統(tǒng)文件。要知道,IIS和FTP是對外服務的,比較容易出問題。而把IIS和FTP分開主要是為了防止入侵者上傳程序并從IIS中運行。(這個可能會導致程序開發(fā)人員和編輯的苦惱,管他呢,反正你是管理員J)
2.安裝順序的選擇:不要覺得:順序有什么重要?只要安裝好了,怎么裝都可以的photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。錯!win2000在安裝中有幾個順序是一定要注意的:
首先,何時接入網(wǎng)絡:Win2000在安裝時有一個漏洞,在你輸入Administrator密碼后,系統(tǒng)就建立了ADMIN$的共享,但是并沒有用你剛剛輸入的密碼來保護它,這種情況一直持續(xù)到你再次啟動后,在此期間,?cè)魏稳硕伎梢酝ㄟ^ADMIN$進入你的機器;同時,只要安裝一完成,各種服務就會自動運行,而這時的服務器是滿身漏洞,非常容易進入的,因此,在完全安裝并配置好win2000 SERVER之前,一定不要把主機接入網(wǎng)絡photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
其次,補丁的安裝:補丁的安裝應該在所有應用程序安裝完之后,因為補丁程序往往要替換/修改某些系統(tǒng)文件,?cè)绻劝惭b補丁再安裝應用程序有可能導致補丁不能起到應有的效果,例如:IIS的HotFix就要求每次更改IIS的配置都需要安裝photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
三、 安全配置WIN2000 SERVER
即使正確的安裝了WIN2000 SERVER,系統(tǒng)還是有很多的漏洞,還需要進一步進行細致地配置photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
1.端口:端口是計算機和外部網(wǎng)絡相連的邏輯接口,也是計算機的第一道屏障,端口配置正確與否直接影響到主機的安全,一般來說,僅打開你需要使用的端口會比較安全,配置的方法是在網(wǎng)卡屬性-TCP/IP-高級-選項-TCP/IP篩選中啟用TCP/IP篩選,不過對于win2000的端口過濾來說,有一個不好的特性:只能規(guī)定開哪些端口,不能規(guī)定關閉哪些端口,這樣對于需要開大量端口的用戶就比較痛苦photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
2.IIS:IIS是微軟的組件中漏洞最多的一個photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,平均兩三個月就要出一個漏洞,而微軟的IIS默認安裝又實在不敢恭維,所以IIS的配置是我們的重點,現(xiàn)在大家跟著我一起來:
首先photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,把C盤那個什么Inetpub目錄徹底刪掉,在D盤建一個Inetpub(要是你不放心用默認目錄名也可以改一個名字,但是自己要記得),在IIS管理器中將主目錄指向D:\Inetpub;
其次,那個IIS安裝時默認的什么scripts等虛擬目錄一概刪除(罪惡之源呀,忘了?我們雖然已經(jīng)把Inetpub從系統(tǒng)盤挪出來了,但是還是小心為上),?cè)绻阈枰裁礄?quán)限的目錄可以自己慢慢建,需要什么權(quán)限開什么(特別注意寫權(quán)限和執(zhí)行程序的權(quán)限,沒有絕對的必要千萬不要給)photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
第三,應用程序配置:在IIS管理器中刪除必須之外的任何無用映射,必須指的是ASP,ASA和其他你確實需要用到的文件類型,例如你用到stml等(使用server side include),實際上90%的主機有了上面兩個映射就夠了,其余的映射幾乎每個都有一個凄慘的故事:htw, htr, idq, ida……想知道這些故事?去查以前的漏洞列表吧photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。什么?找不到在哪里刪?在IIS管理器中右擊主機-屬性-出錯的時候用戶知道你的程序/網(wǎng)絡/數(shù)據(jù)庫結(jié)構(gòu))錯誤文本寫什么?隨便你喜歡,自己看著辦。點擊確定退出時別忘了讓虛擬站點繼承你設定的屬性。
為了對付日益增多的cgi漏洞掃描器,還有一個小技巧可以參考,在IIS中將掃描器會認為你什么漏洞都有,結(jié)果反而掩蓋了你真正的漏洞,讓入侵者茫然無處下手(武俠小說中常說全身漏洞反而無懈可擊,難道說的就是這個境界)?不過從個人角度來說,我還是認為扎扎實實做好安全設置比這樣的小技巧重要的多。
最后,為了保險起見,你可以使用IIS的備份功能,將剛剛的設定全部備份下來,這樣就可以隨時恢復IIS的安全配置photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。還有,?cè)绻闩翴IS負荷過高導致服務器滿負荷死機,也可以在性能中打開CPU限制,例如將IIS的最大CPU使用率限制在70%。
3.賬號安全:
Win2000的賬號安全是另一個重點,首先,Win2000的默認安裝允許任何用戶通過空用戶得到系統(tǒng)所有賬號/共享列表,這個本來是為了方便局域網(wǎng)用戶共享文件的,但是一個遠程用戶也可以得到你的用戶列表并使用暴力法破解用戶密碼photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。很多朋友都知道可以通過更改注冊表Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous = 1來禁止139空連接,實際上win2000的本地安全策略(如果是域服務器就是在域服務器安全和域安全策略中)就有這樣的選項RestrictAnonymous(匿名連接的額外限制),這個選項有三個值:
0:None. Rely on default permissions(無photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,?cè)Q于默認的權(quán)限)
1:Do not allow enumeration of SAM accounts and shares(不允許枚舉SAM帳號和共享)
2:No access without explicit anonymous permissions(沒有顯式匿名權(quán)限就不允許訪問)
0這個值是系統(tǒng)默認的,什么限制都沒有,遠程用戶可以知道你機器上所有的賬號、組信息、共享目錄、網(wǎng)絡傳輸列表(NetServerTransportEnum等等,對服務器來說這樣的設置非常危險photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
1這個值是只允許非NULL用戶存取SAM賬號信息和共享信息photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
2這個值是在win2000中才支持的,需要注意的是,?cè)绻阋坏┦褂昧诉@個值,你的共享估計就全部完蛋了,所以我推薦你還是設為1比較好photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
好了,?cè)肭终攥F(xiàn)在沒有辦法拿到我們的用戶列表,我們的賬戶安全了photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。慢著,至少還有一個賬戶是可以跑密碼的,這就是系統(tǒng)內(nèi)建的administrator,怎么辦?我改改改,在計算機管理-用戶賬號中右擊administrator然后改名,改成什么隨便你,只要能記得就行了。
不對不對photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,我都已經(jīng)改了用戶名了,怎么還是有人跑我管理員的密碼?幸好我的密碼夠長,但是這也不是辦法呀?嗯,那肯定是在本地或者Terminal Service的登錄界面看到的,好吧,我們再來把
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\winlogon項中的Don’t Display Last User Name串數(shù)據(jù)改成1,這樣系統(tǒng)不會自動顯示上次的登錄用戶名photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
將服務器注冊表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon項中的Don‘t Display Last User Name串數(shù)據(jù)修改為1,隱藏上次登陸控制臺的用戶名(哇,世界清靜了)photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
4.安全日志:
我遇到過這樣的情況photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,一臺主機被別人入侵了,系統(tǒng)管理員請我去追查兇手,我登錄進去一看:安全日志是空的,倒,請記?。篧in2000的默認安裝是不開任何安全審核的!那么請你到本地安全策略-審核策略中打開相應的審核,推薦的審核是:
賬戶管理 成功 失敗
登錄事件 成功 失敗
對象訪問 失敗
策略更改 成功 失敗
特權(quán)使用 失敗
系統(tǒng)事件 成功 失敗
目錄服務訪問 失敗
賬戶登錄事件 成功 失敗
審核項目少的缺點是萬一你想看發(fā)現(xiàn)沒有記錄那就一點都沒轍;審核項目太多不僅會占用系統(tǒng)資源而且會導致你根本沒空去看,這樣就失去了審核的意義photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
與之相關的是:
在賬戶策略-密碼策略中設定:
密碼復雜性要求 啟用
密碼長度最小值 6位
強制密碼歷史 5次
最長存留期 30天
在賬戶策略-賬戶鎖定策略中設定:
賬戶鎖定 3次錯誤登錄
鎖定時間 20分鐘
復位鎖定計數(shù) 20分鐘
同樣photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,Terminal Service的安全日志默認也是不開的,我們可以在Terminal Service Configration(遠程服務配置)-權(quán)限-高級中配置安全審核,一般來說只要記錄登錄、注銷事件就可以了
5.目錄和文件權(quán)限:
為了控制好服務器上用戶的權(quán)限,同時也為了預防以后可能的入侵和溢出,我們還必須非常小心地設置目錄和文件的訪問權(quán)限,NT的訪問權(quán)限分為:讀取、寫入、讀取及執(zhí)行、修改、列目錄、完全控制photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。在默認的情況下,大多數(shù)的文件夾對所有用戶(Everyone這個組)是完全敞開的(Full Control),你需要根據(jù)應用的需要進行權(quán)限重設。
在進行權(quán)限控制時photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,請記住以下幾個原則:
1限是累計的:如果一個用戶同時屬于兩個組photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,那么他就有了這兩個組所允許的所有權(quán)限;
2拒絕的權(quán)限要比允許的權(quán)限高(拒絕策略會先執(zhí)行)如果一個用戶屬于一個被拒絕訪問某個資源的組,那么不管其他的權(quán)限設置給他開放了多少權(quán)限,他也一定不能訪問這個資源photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。所以請非常小心地使用拒絕,?cè)魏我粋€不當?shù)木芙^都有可能造成系統(tǒng)無法正常運行;
3文件權(quán)限比文件夾權(quán)限高(這個不用解釋了吧photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦???)
4利用用戶組來進行權(quán)限控制是一個成熟的系統(tǒng)管理員必須具有的優(yōu)良習慣之一;
5僅給用戶真正需要的權(quán)限photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,權(quán)限的最小化原則是安全的重要保障;
6.預防DoS:
在注冊表HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters中更改以下值可以幫助你防御一定強度的DoS攻擊
SynAttackProtect REG_DWORD 2
EnablePMTUDiscovery REG_DWORD 0
NoNameReleaseOnDemand REG_DWORD 1
EnableDeadGWDetect REG_DWORD 0
KeepAliveTime REG_DWORD 300,000
PerformRouterDiscovery REG_DWORD 0
EnableICMPRedirects REG_DWORD 0
ICMP攻擊:ICMP的風暴攻擊和碎片攻擊也是NT主機比較頭疼的攻擊方法photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??,其實應付的方法也很簡單,win2000自帶一個Routing Remote Access工具,這個工具初具路由器的雛形(微軟真是的,什么都要做?聽說最近又要做防火墻了)在這個工具中,我們可以輕易的定義輸入輸出包過濾器,例如,設定輸入ICMP代碼255丟棄就表示丟棄所有的外來ICMP報文(讓你炸?我丟、丟、丟)
四、需要注意的一些事:
實際上,安全和應用在很多時候是矛盾的,因此,你需要在其中找到平衡點,畢竟服務器是給用戶用而不是做OPEN HACK的,?cè)绻踩瓌t妨礙了系統(tǒng)應用,那么這個安全原則也不是一個好的原則photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。
網(wǎng)絡安全是一項系統(tǒng)工程,它不僅有空間的跨度,還有時間的跨度photoshop排版后C盤內(nèi)存不夠,無法儲存怎么辦??。很多朋友(包括部分系統(tǒng)管理員)認為進行了安全配置的主機就是安全的,其實這其中有個誤區(qū):我們只能說一臺主機在一定的情況一定的時間上是安全的,隨著網(wǎng)絡結(jié)構(gòu)的變化、新的漏洞的發(fā)現(xiàn),管理員/用戶的操作,主機的安全狀況是隨時隨地變化著的,只有讓安全意識和安全制度貫穿整個過程才能做到真正的安全。