• 微课视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 程序设计
  • 信息安全
微课江湖
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 微课视频
  • bios
  • 系统安装
  • 系统进程
  • Windows
  • LINUX
  • RedHat/Centos
  • Ubuntu/Debian
  • Fedora
  • Solaris
  • 麒麟系统
  • 红旗Linux
  • 苹果MAC
  • 注册表
  • 其它系统
您的位置:首页 > 操作系统 >Windows > 不一样的WIN2003服务器安全配置技巧

不一样的WIN2003服务器安全配置技巧

作者:佚名 字体:[增加 减小] 来源:互联网 时间:2017-05-12

佚名 通过本文向大家介绍了不一样的WIN2003服务器安全配置技巧 等相关知识,希望对您有所帮助,也希望大家多多支持微课江湖

常规的如安全的安装系统,设置和管理帐户,关闭多余的服务,审核策略,修改终端管理端口, 以及配置MS-SQL,删除危险的存储过程,用最低权限的public帐户连接等等,都不说了!下面是windows根目录的一些权限设置。

具体配置如下: 

windows下根目录的权限设置: 

C:\WINDOWS\Application Compatibility Scripts 不用做任何修改,包括其下所有子目录 

C:\WINDOWS\AppPatch   AcWebSvc.dll已经有users组权限,其它文件加上users组权限 

C:\WINDOWS\Connection Wizard   取消users组权限 

C:\WINDOWS\Debug users组的默认不改 

C:\WINDOWS\Debug\UserMode默认不修改有写入文件的权限,取消users组权限,给特别的权限,看演示 

C:\WINDOWS\Debug\WPD不取消Authenticated Users组权限可以写入文件,创建目录. 

C:\WINDOWS\Driver Cache取消users组权限,给i386文件夹下所有文件加上users组权限 

C:\WINDOWS\Help取消users组权限 

C:\WINDOWS\Help\iisHelp\common取消users组权限 

C:\WINDOWS\IIS Temporary Compressed Files默认不修改 

C:\WINDOWS\ime不用做任何修改,包括其下所有子目录 

C:\WINDOWS\inf不用做任何修改,包括其下所有子目录 

C:\WINDOWS\Installer 删除everyone组权限,给目录下的文件加上everyone组读取和运行的权限 

C:\WINDOWS\java 取消users组权限,给子目录下的所有文件加上users组权限 

C:\WINDOWS\MAGICSET 默认不变 

C:\WINDOWS\Media 默认不变 

C:\WINDOWS\Microsoft.NET不用做任何修改,包括其下所有子目录 

C:\WINDOWS\msagent 取消users组权限,给子目录下的所有文件加上users组权限 

C:\WINDOWS\msapps 不用做任何修改,包括其下所有子目录 

C:\WINDOWS\mui取消users组权限 

C:\WINDOWS\PCHEALTH   默认不改 

C:\WINDOWS\PCHEALTH\ERRORREP\QHEADLES 取消everyone组的权限 

C:\WINDOWS\PCHEALTH\ERRORREP\QSIGNOFF 取消everyone组的权限 

C:\WINDOWS\PCHealth\UploadLB 删除everyone组的权限,其它下级目录不用管,没有user组和everyone组权限 

C:\WINDOWS\PCHealth\HelpCtr   删除everyone组的权限,其它下级目录不用管,没有user组和everyone组权限(这个不用按照演示中的搜索那些文件了,不须添加users组权限就行) 

C:\WINDOWS\PIF 默认不改 

C:\WINDOWS\PolicyBackup默认不改,给子目录下的所有文件加上users组权限 

C:\WINDOWS\Prefetch 默认不改 

C:\WINDOWS\provisioning 默认不改,给子目录下的所有文件加上users组权限 

C:\WINDOWS\pss默认不改,给子目录下的所有文件加上users组权限 

C:\WINDOWS\RegisteredPackages默认不改,给子目录下的所有文件加上users组权限 

C:\WINDOWS\Registration\CRMLog默认不改会有写入的权限,取消users组的权限 

C:\WINDOWS\Registration取消everyone组权限.加NETWORK SERVICE 给子目录下的文件加everyone可读取的权限, 

C:\WINDOWS\repair取消users组权限 

C:\WINDOWS\Resources取消users组权限 

C:\WINDOWS\security users组的默认不改,其下Database和logs目录默认不改.取消templates目录users组权限,给文件加上users组 

C:\WINDOWS\ServicePackFiles   不用做任何修改,包括其下所有子目录 

C:\WINDOWS\SoftwareDistribution不用做任何修改,包括其下所有子目录 

C:\WINDOWS\srchasst 不用做任何修改,包括其下所有子目录 

C:\WINDOWS\system 保持默认 

C:\WINDOWS\TAPI取消users组权限,其下那个tsec.ini权限不要改 

C:\WINDOWS\twain_32取消users组权限,给目录下的文件加users组权限 

C:\WINDOWS\vnDrvBas 不用做任何修改,包括其下所有子目录 

C:\WINDOWS\Web取消users组权限给其下的所有文件加上users组权限 

C:\WINDOWS\WinSxS 取消users组权限,搜索*.tlb,*.policy,*.cat,*.manifest,*.dll,给这些文件加上everyone组和users权限 

给目录加NETWORK SERVICE完全控制的权限 

C:\WINDOWS\system32\wbem 这个目录有重要作用。如果不给users组权限,打开一些应用软件时会非常慢。并且事件查看器中有时会报出一堆错误。导致一些程序不能正常运行。但为了不让webshell有浏览系统所属目录的权限,给wbem目录下所有的*.dll文件users组和everyone组权限。 

*.dll 

users;everyone 

我先暂停。你操作时挨个检查就行了 

C:\WINDOWS\#$#%^$^@!#$%$^S#@\#$#$%$#@@@$%!!WERa (我用的temp文件夹路径)temp由于必须给写入的权限,所以修改了默认路径和名称。防止webshell往此目录中写入。修改路径后要重启生效。

    至此,系统盘任何一个目录是不可浏览的,唯一一个可写入的C:\WINDOWS\temp,又修改了默认路径和名称变成C:\WINDOWS\#$#%^$^@!#$%$^S#@\#$#$%$#@@@$%!!WERa 

    这样配置应该相对安全了些。 

    我先去安装一下几款流行的网站程序,先暂停.几款常用的网站程序在这样的权限设置下完全正常。还没有装上sql2000数据库,无法测试动易2006SQL版了。肯定正常。大家可以试试。 

    服务设置: 

    1.设置win2k的屏幕保护,用pcanywhere的时候,有时候下线时忘记锁定计算机了,如果别人破解了你的pcanywhere密码,就直接可以进入你计算机,如果设置了屏保,当你几分钟不用后就自动锁定计算机,这样就防止了用pcanyhwerer直接进入你计算机的可能,也是防止内部人员破坏服务器的一个屏障 

    2.关闭光盘和磁盘的自动播放功能,在组策略里面设.这样可以防止入侵者编辑恶意的autorun.inf让你以管理员的身份运行他的木马,来达到提升权限的目的。可以用net share 查看默认共享。由于没开server服务,等于已经关闭默认共享了,最好还是禁用server服务。

    附删除默认共享的命令: 

net share c$Content$nbsp;/del 

net share d$Content$nbsp;/del 

net share e$Content$nbsp;/del 

net share f$Content$nbsp;/del 

net share ipc$Content$nbsp;/del 

net share admin$Content$nbsp;/del

    3.关闭不需要的端口和服务,在网络连接里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP),由于要控制带宽流量服务,额外安装了Qos数据包计划程序。在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS 。修改3389远程连接端口(也可以用工具修改更方便) 

修改注册表.   

   开始--运行--regedit,依次展开 HKEY_LOCAL_MACHINE/SYSTEM/CURRENTCONTROLSET/CONTROL/TERMINAL SERVER/WDS/RDPWD/TDS/TCP   

右边键值中 PortNumber 改为你想用的端口号.注意使用十进制(例 1989 )HKEY_LOCAL_MACHINE/SYSTEM/CURRENTCONTROLSET/CONTROL/TERMINAL SERVER/WINSTATIONS/RDP-TCP/ 

   右边键值中 PortNumber 改为你想用的端口号.注意使用十进制(例 1989 )注意:别忘了在WINDOWS2003自带的防火墙给+上10000端口 

修改完毕.重新启动服务器.设置生效.这里就不改了,你可以自己决定是否修改.权限设置的好后,个人感觉改不改无所谓

    4.禁用Guest账号:在计算机管理的用户里面把Guest账号禁用。为了保险起见,最好给Guest加一个复杂的密码。你可以打开记事本,在里面输入一串包含特殊字符、数字、字母的长字符串,然后把它作为Guest用户的密码拷进去.我这里随便复制了一段文本内容进去.如果设置密码时提示:工作站服务没有启动    先去本地安全策略里把密码策略里启动密码复杂性给禁用后就可以修改了

    5.创建一个陷阱用户:即创建一个名为“Administrator”的本地用户,把它的权限设置成最低,什么事也干不了的那种,并且加上一个超过10位的超级复杂密码。这样可以让那些 Hacker们忙上一段时间,借此发现它们的入侵企图。

    6.本地安全策略设置 

开始菜单—>管理工具—>本地安全策略 

A、本地策略——>审核策略   

审核策略更改   成功 失败   

审核登录事件   成功 失败 

审核对象访问      失败 

    审核过程跟踪   无审核 

审核目录服务访问    失败 

审核特权使用      失败 

审核系统事件   成功 失败 

审核账户登录事件 成功 失败 

审核账户管理   成功 失败 

B、本地策略——>用户权限分配 

关闭系统:只有Administrators组、其它全部删除。   

通过终端服务允许登陆:只加入Admi

分享到:QQ空间新浪微博腾讯微博微信百度贴吧QQ好友复制网址打印

您可能想查找下面的文章:

相关文章

  • 2017-05-12win10 32位运行dnf蓝屏的代码汇总及解决方法
  • 2017-05-12Win8系统无法开机电脑提示Invalid Partition Table的原因及解决方法
  • 2017-05-12Win10技巧:轻松找回Win7三大经典功能
  • 2017-05-12Win8系统更改远程桌面默认端口3389的详细教程
  • 2017-05-12Win10 RedStone 2预览版14936快速版开始推送
  • 2017-05-12windows7系统双网卡同时上网实现宽带叠加
  • 2017-05-12Win7在任务栏上新建常用程序菜单的方法(图文教程)
  • 2017-05-12Win7开始菜单部分被任务栏遮住无法进行相关操作的解决方法
  • 2017-05-12最后的警告!Surface 3切勿安装Win10技术预览版
  • 2017-05-12Win10系统提示"你的帐户已经被停用,请向管理员咨询"怎么办?

文章分类

  • bios
  • 系统安装
  • 系统进程
  • Windows
  • LINUX
  • RedHat/Centos
  • Ubuntu/Debian
  • Fedora
  • Solaris
  • 麒麟系统
  • 红旗Linux
  • 苹果MAC
  • 注册表
  • 其它系统

最近更新的内容

    • Win7系统组策略的几个常用技巧总结
    • win10系统蓝屏如何显示详细信息?win10设置蓝屏显示记录蓝屏原因教程
    • win10如何检查系统更新?win10进行系统更新方法
    • win7删除文件时提示操作无法完成已在另一程序中打开
    • 升级win10正式版后右键桌面反应慢该怎么办?
    • Win10改用Microsoft账户登录后经常闪退的解决方法
    • WinXP网页游戏玩不了怎么办有哪些解决方法
    • win7系统无法启动power服务提示错误2系统找不到指定文件的解决方法
    • win10 Build 10120新版曝光:Edge浏览器功能得到完善
    • 轻松卸载win7 SP1只需四步(适合新手)

关于我们 - 联系我们 - 免责声明 - 网站地图 - 投诉建议

©CopyRight 2015-2017 www.weikejianghu.com Inc All Rights Reserved. 微课江湖 版权所有