服務器安全
1.物(wù)理安全
服務器應該安放(fàng)在安裝了監視器的隔離(lí)房間内,并且監視器要保留15天以上的攝像記錄。另外(wài),機箱,鍵盤,電腦桌抽屜要上鎖,以确保旁人即使進入房間也無法使用電腦,鑰匙要放(fàng)在另外(wài)的安全的地方。
2.停掉Guest 帳号
在計算機管理的用戶裏面把guest帳号停用掉,任何時候都不允許guest帳号登陸系統。爲了保險起見,最好給guest 加一(yī)個複雜(zá)的密碼,你可以打開(kāi)記事本,在裏面輸入一(yī)串包含特殊字符,數字,字母的長字符串,然後把它作爲guest帳号的密碼拷進去(qù)。
3.限制不必要的用戶數量
去(qù)掉所有的duplicate user 帳戶, 測試用帳戶, 共享帳号,普通部門帳号等等。用戶組策略設置相應權限,并且經常檢查系統的帳戶,删除已經不在使用的帳戶。這些帳戶很多時候都是黑客們入侵系統的突破口,系統的帳戶越多,黑客們得到合法用戶的權限可能性一(yī)般也就越大(dà)。國内的nt/2000主機,如果系統帳戶超過10個,一(yī)般都能找出一(yī)兩個弱口令帳戶。我(wǒ)曾經發現一(yī)台主機197個帳戶中(zhōng)竟然有180個帳号都是弱口令帳戶。
4.創建2個管理員(yuán)用帳号
雖然這點看上去(qù)和上面這點有些矛盾,但事實上是服從上面的規則的。 創建一(yī)個一(yī)般權限帳号用來收信以及處理一(yī)些*常事物(wù),另一(yī)個擁有Administrators 權限的帳戶隻在需要的時候使用。可以讓管理員(yuán)使用 “ RunAS” 命令來執行一(yī)些需要特權才能作的一(yī)些工(gōng)作,以方便管理。
5.把系統administrator帳号改名
大(dà)家都知(zhī)道,windows 2000 的administrator帳号是不能被停用的,這意味着别人可以一(yī)遍又(yòu)一(yī)邊的嘗試這個帳戶的密碼。把Administrator帳戶改名可以有效的防止這一(yī)點。當然,請不要使用Admin之類的名字,改了等于沒改,盡量把它僞裝成普通用戶,比如改成:guestone 。
6.創建一(yī)個陷阱帳号
什麽是陷阱帳号? Look!>創建一(yī)個名爲” Administrator”的本地帳戶,把它的權限設置成最低,什麽事也幹不了的那種,并且加上一(yī)個超過10位的超級複雜(zá)密碼。這樣可以讓那些 Scripts s忙上一(yī)段時間了,并且可以借此發現它們的入侵企圖。或者在它的login scripts上面做點手腳。嘿嘿,夠損!
7.把共享文件的權限從”everyone”組改成“授權用戶”
“everyone” 在win2000中(zhōng)意味着任何有權進入你的網絡的用戶都能夠獲得這些共享資(zī)料。任何時候都不要把共享文件的用戶設置成”everyone”組。包括打印共享,默認的屬性就是”everyone”組的,一(yī)定不要忘了改。
8.使用安全密碼
一(yī)個好的密碼對于一(yī)個網絡是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經可以說明這一(yī)點了。一(yī)些公司的管理員(yuán)創建帳号的時候往往用公司名,計算機名,或者一(yī)些别的一(yī)猜就到的東西做用戶名,然後又(yòu)把這些帳戶的密碼設置得N簡單,比如 “welcome” “iloveyou” “letmein”或者和用戶名相同等等。這樣的帳戶應該要求用戶首此登陸的時候更改成複雜(zá)的密碼,還要注意經常更改密碼。前些天在IRC和人讨論這一(yī)問題的時候,我(wǒ)們給好密碼下(xià)了個定義:安全期内無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼文檔,必須花43天或者更長的時間才能破解出來,而你的密碼策略是42天必須改密碼。
9.設置屏幕保護密碼
很簡單也很有必要,設置屏幕保護密碼也是防止内部人員(yuán)破壞服務器的一(yī)個屏障。注意不要使用OpenGL和一(yī)些複雜(zá)的屏幕保護程序,浪費(fèi)系統資(zī)源,讓他黑屏就可以了。還有一(yī)點,所有系統用戶所使用的機器也最好加上屏幕保護密碼。
10.使用NTFS格式分(fēn)區
把服務器的所有分(fēn)區都改成NTFS格式。NTFS文件系統要比FAT,FAT32的文件系統安全得多。這點不必多說,想必大(dà)家得服務器都已經是NTFS的了。
11.運行防毒軟件
我(wǒ)見過的Win2000/Nt服務器從來沒有見到有安裝了防毒軟件的,其實這一(yī)點非常重要。一(yī)些好的殺毒軟件不僅能殺掉一(yī)些着名的病毒,還能查殺大(dà)量木馬和後門程序。這樣的話(huà),“黑客”們使用的那些有名的木馬就毫無用武之地了。不要忘了經常升級病毒庫
12.保障備份盤的安全
一(yī)旦系統資(zī)料被破壞,備份盤将是你恢複資(zī)料的唯一(yī)途徑。備份完資(zī)料後,把備份盤防在安全的地方。千萬别把資(zī)料備份在同一(yī)台服務器上,那樣的話(huà),還不如不要備份。
中(zhōng)級安全篇:
1.利用win2000的安全配置工(gōng)具來配置策略
微軟提供了一(yī)套的基于MMC(管理控制台)安全配置和分(fēn)析工(gōng)具,利用他們你可以很方便的配置你的服務器以滿足你的要求。具體(tǐ)内容請訪問微軟主頁.
2.關閉不必要的服務
windows 2000 的 Terminal Services(終端服務),IIS ,和RAS都可能給你的系統帶來安全漏洞。爲了能夠在遠程方便的管理服務器,很多機器的終端服務都是開(kāi)着的,如果你的也開(kāi)了,要确認你已經正确的配置了終端服務。有些惡意的程序也能以服務方式悄悄的運行。要留意服務器上面開(kāi)啓的所有服務,中(zhōng)期性(每天)的檢查他們。下(xià)面是C2級别安裝的默認服務:
Computer Browser service TCP/IP NetBIOS Helper
Microsoft DNS server Spooler
NTLM SSP Server
RPC Locator WINS
RPC service Workstation
Netlogon Event log
3.關閉不必要的端口
關閉端口意味着減少功能,在安全和功能上面需要你作一(yī)點決策。如果服務器安裝在防火(huǒ)牆的後面,冒的險就會少些,但是,永遠不要認爲你可以高枕無憂了。用端口掃描器掃描系統所開(kāi)放(fàng)的端口,确定開(kāi)放(fàng)了哪些服務是黑客入侵你的系統的第一(yī)步。\system32\drivers\etc\services 文件中(zhōng)有知(zhī)名端口和服務的對照表可供參考。具體(tǐ)方法爲:
網上鄰居>屬性>本地連接>屬性>internet 協議(tcp/ip)>屬性>高級>選項>tcp/ip篩選>屬性 打開(kāi)tcp/ip篩選,添加需要的tcp,udp,協議即可。
4.打開(kāi)審核策略
開(kāi)啓安全審核是win2000最基本的入侵檢測方法。當有人嘗試對你的系統進行某些方式(如嘗試用戶密碼,改變帳戶策略,未經許可的文件訪問等等)入侵的時候,都會被安全審核記錄下(xià)來。很多的管理員(yuán)在系統被入侵了幾個月都不知(zhī)道,直到系統遭到破壞。下(xià)面的這些審核是必須開(kāi)啓的,其他的可以根據需要增加:
策略 設置
審核系統登陸事件 成功,失敗
審核帳戶管理 成功,失敗
審核登陸事件 成功,失敗
審核對象訪問 成功
審核策略更改 成功,失敗
審核特權使用 成功,失敗
審核系統事件 成功,失敗
5.開(kāi)啓密碼密碼策略
策略 設置
密碼複雜(zá)性要求 啓用
密碼長度最小(xiǎo)值 6位
強制密碼曆史 5 次
強制密碼曆史 42 天
6.開(kāi)啓帳戶策略
策略 設置
複位帳戶鎖定計數器 20分(fēn)鍾
帳戶鎖定時間 20分(fēn)鍾
帳戶鎖定阈值 3次
7.設定安全記錄的訪問權限
安全記錄在默認情況下(xià)是沒有保護的,把他設置成隻有Administrator和系統帳戶才有權訪問。
8.把敏感文件存放(fàng)在另外(wài)的文件服務器中(zhōng)
雖然現在服務器的硬盤容量都很大(dà),但是你還是應該考慮是否有必要把一(yī)些重要的用戶數據(文件,數據表,項目文件等)存放(fàng)在另外(wài)一(yī)個安全的服務器中(zhōng),并且經常備份它們。
9.不讓系統顯示上次登陸的用戶名
默認情況下(xià),終端服務接入服務器時,登陸對話(huà)框中(zhōng)會顯示上次登陸的帳戶明,本地的登陸對話(huà)框也是一(yī)樣。這使得别人可以很容易的得到系統的一(yī)些用戶名,進而作密碼猜測。修改注冊表可以不讓對話(huà)框裏顯示上次登陸的用戶名,具體(tǐ)是:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName
把 REG_SZ 的鍵值改成 1
10.禁止建立空連接
默認情況下(xià),任何用戶通過通過空連接連上服務器,進而枚舉出帳号,猜測密碼。我(wǒ)們可以通過修改注冊表來禁止建立空連接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。
10.到微軟網站下(xià)載最新的補丁程序
很多網絡管理員(yuán)沒有訪問安全站點的習慣,以至于一(yī)些漏洞都出了很久了,還放(fàng)着服務器的漏洞不補給人家當靶子用。誰也不敢保證數百萬行以上代碼的2000不出一(yī)點安全漏洞,經常訪問微軟和一(yī)些安全站點,下(xià)載最新的service pack和漏洞補丁,是保障服務器長久安全的唯一(yī)方法。
高級篇:
1. 關閉 DirectDraw
這是C2級安全标準對視頻(pín)卡和内存的要求。關閉DirectDraw可能對一(yī)些需要用到DirectX的程序有影響(比如遊戲,在服務器上玩星際争霸?我(wǒ)暈..$%$^%^&??),但是對于絕大(dà)多數的商(shāng)業站點都應該是沒有影響的。 修改注冊表HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)爲 0 即可。
2.關閉默認共享
win2000安裝好以後,系統會創建一(yī)些隐藏的共享,你可以在cmd下(xià)打net share 查看他們。網上有很多關于IPC入侵的文章,相信大(dà)家一(yī)定對它不陌生(shēng)。要禁止這些共享 ,打開(kāi) 管理工(gōng)具>計算機管理>共享文件夾>共享 在相應的共享文件夾上按右鍵,點停止共享即可,不過機器重新啓動後,這些共享又(yòu)會重新開(kāi)啓的。
默認共享目錄 路徑和功能
C$ D$ E$ 每個分(fēn)區的根目錄。Win2000 Pro版中(zhōng),隻有Administrator和Backup Operators組成員(yuán)才可連接,Win2000 Server版本
Server Operatros組也可以連接到這些共享目錄
ADMIN$ %SYSTEMROOT% 遠程管理用的共享目錄。它的路徑永遠都指向Win2000的安裝路徑,比如 c:\winnt
FAX$ 在Win2000 Server中(zhōng),FAX$在fax客戶端發傳真的時候會到。
IPC$ 空連接。IPC$共享提供了登錄到系統的能力。
NetLogon 這個共享在Windows 2000 服務器的Net Login 服務在處理登陸域請求時用到
PRINT$ %SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS 用戶遠程管理打印機
解決辦法:
打開(kāi)注冊表編輯器。REGEDIT
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters
在右邊建立一(yī)個名爲AutoShareServer的DWORD鍵。值爲0
3.禁止dump file的産生(shēng)
dump文件在系統崩潰和藍(lán)屏的時候是一(yī)份很有用的查找問題的資(zī)料(不然我(wǒ)就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑客提供一(yī)些敏感信息比如一(yī)些應用程序的密碼等。要禁止它,打開(kāi) 控制面闆>系統屬性>高級>啓動和故障恢複,把"寫入調試信息"
鄭州易科計算機服務有限公司http://www.picusit.com