祖国繁荣富强 發表於 2008-9-8 19:25:39

Windows服务器安全设置

一、取消文件夹隐藏共享
  在默认状态下,Windows 2000/XP会开启所有分区的隐藏共享,从&ldquo;控制面板/管理工具/计算机管理&rdquo;窗口下选择&ldquo;<a target="_blank" href="#" class="UBBWordLink">系统</a>工具/共享文件夹/共享&rdquo;,就可以看到硬盘上的每个分区名后面都加了一个&ldquo;$&rdquo;。但是只要键入&ldquo;计算机名或者IPC$&rdquo;,<a target="_blank" href="#" class="UBBWordLink">系统</a>就会询问用户名和密码,遗憾的是,大多数个人用户<a target="_blank" href="#" class="UBBWordLink">系统</a>Administrator的密码都为空,入侵者可以轻易看到C盘的内容,这就给<a target="_blank" href="#" class="UBBWordLink">网络</a>安全带来了极大的隐患。&nbsp;<br />
  怎么来消除默认共享呢?<a target="_blank" href="#" class="UBBWordLink">方法</a>很简单,打开注册表编辑器,进入&ldquo;HKEY_LOCAL_MACHINESYSTEMCurrentControlSetSevicesLanmanworkstationparameters&rdquo;,新建一个名为&ldquo;AutoShareWKs&rdquo;的双字节值,并将其值设为&ldquo;0&rdquo;,然后重新启动电脑,这样共享就取消了。
&nbsp;

关闭&ldquo;文件和打印共享&rdquo;
  文件和打印共享应该是一个非常有用的功能,但在不需要它的时候,也是黑客入侵的很好的安全漏洞。所以在没有必要&ldquo;文件和打印共享&rdquo;的情况下,我们可以将它关闭。用鼠标右击&ldquo;<a target="_blank" href="#" class="UBBWordLink">网络</a>邻居&rdquo;,选择&ldquo;属性&rdquo;,然后单击&ldquo;文件和打印共享&rdquo;按钮,将弹出的&ldquo;文件和打印共享&rdquo;对话框中的两个复选框中的钩去掉即可。&nbsp;
&nbsp;
&nbsp;
二、禁止建立空连接
  打开注册表编辑器,进入
&ldquo;HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa&rdquo;,
将DWORD值&ldquo;RestrictAnonymous&rdquo;的键值改为&ldquo;1&rdquo;即可。
&nbsp;
&nbsp;
三、删掉不必要的协议
  对于<a target="_blank" href="#" class="UBBWordLink">服务</a>器来说,只<a target="_blank" href="#" class="UBBWordLink">安装</a>TCP/IP协议就够了。鼠标右击&ldquo;<a target="_blank" href="#" class="UBBWordLink">网络</a>邻居&rdquo;,选择&ldquo;属性&rdquo;,再鼠标右击&ldquo;本地连接&rdquo;,选择&ldquo;属性&rdquo;,卸载不必要的协议。其中NETBIOS是很多安全缺陷的根源,对于不需要提供文件和打印共享的主机,还可以将绑定在TCP/IP协议的NETBIOS关闭,避免针对NETBIOS的攻击。选择&ldquo;TCP/IP协议/属性/高级&rdquo;,进入&ldquo;高级TCP/IP设置&rdquo;对话框,选择&ldquo;WINS&rdquo;标签,勾选&ldquo;禁用TCP/IP上的NETBIOS&rdquo;一项,关闭NETBIOS。
&nbsp;
四、禁用不必要的<a target="_blank" href="#" class="UBBWordLink">服务</a>:
Automatic Updates(自动更新下载)
Computer Browser
DHCP Client
DNS Client
Messenger
Print Spooler
Remote Registry(远程修改注册表)
Server(文件共享)
Task Scheduler(计划任务)
TCP/IP NetBIOS Helper
Themes(桌面主题)
Windows Audio
Windows Time
Workstation
&nbsp;
五、更换管理员帐户<br />
Administrator帐户拥有最高的<a target="_blank" href="#" class="UBBWordLink">系统</a>权限,一旦该帐户被人利用,后果不堪设想。黑客入侵的常用手段之一就是试图获得Administrator帐户的密码,所以我们要重新配置Administrator帐号。<br />
首先是为Administrator帐户<a target="_blank" href="#" class="UBBWordLink">设置</a>一个强大复杂的密码(个人建议至少12位),然后我们重命名Administrator帐户,再创建一个没有管理员权限的Administrator帐户欺骗入侵者。这样一来,入侵者就很难搞清哪个帐户真正拥有管理员权限,也就在一定程度上减少了危险性
&nbsp;
六、把Guest及其它不用的账号禁用
有很多入侵都是通过这个账号进一步获得管理员密码或者权限的。如果不想把自己的计算机给别人当玩具,那还是禁止的好。打开控制面板,双击&ldquo;用户和密码&rdquo;,单击&ldquo;高级&rdquo;选项卡,再单击&ldquo;高级&rdquo;按钮,弹出本地用户和组窗口。在Guest账号上面点击右键,选择属性,在&ldquo;常规&rdquo;页中选中&ldquo;账户已停用&rdquo;。另外,将Administrator账号改名可以防止黑客知道自己的管理员账号,这会在很大程度上保证计算机安全。
&nbsp;
七、防范木马程序<br />
木马程序会窃取所植入电脑中的有用信息,因此我们也要防止被黑客植入木马程序,常用的办法有:<br />
● 在下载文件时先放到自己新建的文件夹里,再用杀毒软件来检测,起到提前预防的作用。<br />
● 在&ldquo;开始&rdquo;&rarr;&ldquo;程序&rdquo;&rarr;&ldquo;启动&rdquo;或&ldquo;开始&rdquo;&rarr;&ldquo;程序&rdquo;&rarr;&ldquo;Startup&rdquo;选项里看是否有不明的运行项目,如果有,删除即可。<br />
● 将注册表里 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的所有以&ldquo;Run&rdquo;为前缀的可疑程序全部删除即可。
&nbsp;
八、如果开放了Web服务,还需要对IIS服务进行安全配置:<br />
&nbsp;&nbsp;&nbsp; (1) 更改Web服务主目录。右键单击&ldquo;默认Web站点&rarr;属性&rarr;主目录&rarr;本地路径&rdquo;,将&ldquo;本地路径&rdquo;指向其他目录。<br />
&nbsp;&nbsp;&nbsp; (2) 删除原默认<a target="_blank" href="#" class="UBBWordLink">安装</a>的Inetpub目录。(或者更改文件名)<br />
&nbsp;&nbsp;&nbsp; (3) 删除以下虚拟目录: _vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
&nbsp;
九、打开审核策略
  Windows默认<a target="_blank" href="#" class="UBBWordLink">安装</a>没有打开任何安全审核,所以需要进入[我的电脑]&rarr;[控制面板]&rarr;[管理工具]&rarr;[本地安全策略]&rarr;[审核策略]中打开相应的审核。<a target="_blank" href="#" class="UBBWordLink">系统</a>提供了九类可以审核的事件,对于每一类都可以指明是审核成功事件、失败事件,还是两者都审核
策略更改:成功或失败
登录事件:成功和失败
对象访问:失败事件
过程追踪:根据需要选用
目录<a target="_blank" href="#" class="UBBWordLink">服务</a>访问:失败事件
特权使用:失败事件
<a target="_blank" href="#" class="UBBWordLink">系统</a>事件:成功和失败
账户登录事件:成功和失败
账户管理:成功和失败
&nbsp;
十、<a target="_blank" href="#" class="UBBWordLink">安装</a>必要的安全软件 <br />
我们还应在电脑中<a target="_blank" href="#" class="UBBWordLink">安装</a>并使用必要的防黑软件,杀毒软件和防火墙都是必备的。在上网时打开它们,这样即便有黑客进攻我们的安全也是有保证的。
当然我们也不应<a target="_blank" href="#" class="UBBWordLink">安装</a>一些没必要的软件,比如:QQ一些聊天工具,这样尽可能给黑客提供少的后门.
&nbsp;
最后建议大家给自己的<a target="_blank" href="#" class="UBBWordLink">系统</a>打上补丁,微软那些没完没了的补丁还是很有用的。
&nbsp;
&nbsp;
&nbsp;
&nbsp;
&nbsp;
&nbsp;
&nbsp;
&nbsp;
&nbsp;
頁: [1]
查看完整版本: Windows服务器安全设置