服务器安全配置方案.docx
《服务器安全配置方案.docx》由会员分享,可在线阅读,更多相关《服务器安全配置方案.docx(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、服务器安全配置方案 服务器安全配置方案 1.服务器硬件配置 1.1教务软件与数据库分别安装在两台服务器上。 1.2教务软件服务器(windows server2022系统),开放内网、外网。同时只开放80 、 1433端口。 1.3数据库服务器(sql server2022数据库),不开放外网,只允许教务软件服务器访 问。同时只开放1433端口。 2Windows Server 2022服务器安全。 2.1安装网络杀毒软件和网络防火墙(建议:卡巴斯基) 2.2将System32cmd.exe转移到其他目录或更名; 2.3系统帐号尽量少,更改默认帐户名(如Administrator)和描述,密码
2、尽量复杂; 2.4拒绝通过网络访问该计算机(匿名登录;内置管理员帐户;Support_388945a0; Guest;所有非操作系统服务帐户) 2.5建议对一般用户只给予读取权限,而只给管理员和System以完全控制权限,但这 样做有可能使某些正常的脚本程序不能执行,或者某些需要写的操作不能完成, 这时需要对这些文件所在的文件夹权限进行更改,建议在做更改前先在测试机器 上作测试,然后慎重更改。 2.6禁止C$、D$一类的缺省共享 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverpa rameters AutoShareS
3、erver、REG_DWORD、0x0 2.7禁止ADMIN$缺省共享 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverpa rameters AutoShareWks、REG_DWORD、0x0 2.8限制IPC$缺省共享 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsarestrictanony mous REG_DWORD 0x0 缺省0x1 匿名用户无法列举本机用户列表0x2 匿名用 户无法连接本机IPC$共享说明:不建议使用2,否则可能会造成你的一些服务无
4、法启动,如SQL Server 2.9仅给用户真正需要的权限,权限的最小化原则是安全的重要保障 2.10在网络连接的协议里启用TCP/IP筛选,仅开放必要的端口(如80) 2.11通过更改注册表 Local_MachineSystemCurrentControlSetControlLSA-RestrictAnonymous = 1 来禁止139空连接 2.12修改数据包的生存时间(TTL)值 2.13HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters 2.14DefaultTTL REG_DWORD 0-0xff(0
5、-255 十进制,默认值128) 2.15防止SYN洪水攻击 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameter s SynAttackProtect REG_DWORD 0x2(默认值为0x0) 2.16禁止响应ICMP路由通告报文 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameter sInterfacesinterface PerformRouterDiscovery REG_DWORD 0x0(默认值为0x2) 2.17防止ICMP重定向
6、报文的攻击 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameter s EnableICMPRedirects REG_DWORD 0x0(默认值为0x1) 2.18不支持IGMP协议 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameter s IGMPLevel REG_DWORD 0x0(默认值为0x2) 2.19设置arp缓存老化时间设置 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices:Tcpi
7、pParamete rs ArpCacheLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为120秒) ArpCacheMinReferencedLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为600) 2.20禁止死网关监测技术 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices:TcpipParamete rs EnableDeadGWDetect REG_DWORD 0x0(默认值为ox1) 安装和配置 IIS 服务: 1.仅安装必要的IIS 组件。(禁用不需要的如FTP 和SMTP 服务) 2.仅
8、启用必要的服务和Web Service 扩展,推荐配置: UI中的组件名称设置设置逻辑 后台智能传输服务(BITS)服务器扩展启用BITS是Windows Updates和“自动更 新”所使用的后台文件传输机制。如果使用 Windows Updates或“自动更新”在IIS 服务器中自动应用Service Pack和热修 补程序,则必须有该组件。 公用文件启用IIS需要这些文件,一定要在IIS服务器中 启用它们。 文件传输协议(FTP)服务禁用允许IIS服务器提供FTP服务。专用IIS 服务器不需要该服务。 FrontPage 2022 Server Extensions禁用为管理和发布Web
9、站点提供FrontPage 支持。如果没有使用FrontPage扩展的 Web站点,请在专用IIS服务器中禁用该 组件。 Internet信息服务管理器启用IIS的管理界面。 Internet打印禁用提供基于Web的打印机管理,允许通过 HTTP共享打印机。专用IIS服务器不需 要该组件。 NNTP服务禁用在Internet中分发、查询、检索和投递 Usenet新闻文章。专用IIS服务器不需要 该组件。 SMTP服务禁用在Internet中分发、查询、检索和投递 Usenet新闻文章。专用IIS服务器不需要 该组件。 SMTP服务禁用支持传输电子邮件。专用IIS服务器不需 要该组件。 万维网服
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 服务器 安全 配置 方案
限制150内