2022年实例设置服务器安全收集 .pdf
《2022年实例设置服务器安全收集 .pdf》由会员分享,可在线阅读,更多相关《2022年实例设置服务器安全收集 .pdf(14页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、windows 2003 服务器安装步骤和安全配置1.系统安装(windows 2003 启动光盘 + Raid 磁盘和软件驱 ) -系统安装 , -用户名 : jasun 单位:jasun co. SN: JCGMJ-Tc669-KcBg7-HB8X2-FXG7M -计算机名称 : jasun-ma1 管理员密码 : 1234567890 2. 完成系统安装后, 并安装相应的驱动程序(如声卡 ,网卡等 ). 并安装好IIS6 开启系统自带防火墙.设置上网的IP 等.然后安装SP1并在线升级- 安装 IIS6 - 设置服务器IP 211.155.23.239 网关 : 211.155.23.2
2、39 DNS: ( 主)61.144.56.100 (副)211.155.27.88 - windows 2003 补丁打上并在线升级补丁winrar 5.2 安装五笔输入法安装与设置- 防火墙设置端口 : 80,1433,3306,25,110,3389,21,IPSEC 或 IP 筛选设置 (IP 筛选要允许 TCP 的 80,1433,3306,25,1103389,21 端口嗵过,其它全禁止 ) - 调整虚拟内存 服务器都最高设置成4096M - office 2003 安装WORD+EXCEL+ACCESS - 安装防火墙和杀毒软件,可使用macfee的杀毒软件和防火墙。- wind
3、ows 2003 基本优化设置 , - 在 IIS 6.0 中,默认设置是特别严格和安全的,最大只能传送204,800 个字节,这样可以最大限度地减少因以前太宽松的超时和限制而造成的攻击。 (在 IIS 6.0 之前的版本中无此限制)在 IIS 6.0 中,修改上传附件大于200k 的方法,可以按以下步骤解决(一般用于 WEB 邮件发送或文件上传):1、先在服务里关闭iis admin service 服务。2、找到windowssystem32inetsrv 下的 metabase.xml 文件。3、用纯文本方式打开,找到ASPMaxRequestEntityAllowed 把它修改为需要的
4、值(可修改为10M 即: 10240000) ,默认为:204800,即: 200K。4、存盘,然后重启iis admin service 服务。在 IIS 6.0 中,无法下载超过4M 的附件时,可以按以下步骤解决:1、先在服务里关闭iis admin service 服务。2、找到windowssystem32inetsrv 下的 metabase.xml 文件。3、用纯文本方式打开,找到AspBufferingLimit 把它修改为需要的值(可修改为20M 即: 20480000) 。4、存盘,然后重启iis admin service 服务。- 禁用关机事件跟踪开始- 运行- gped
5、it.msc - Computer configuration - Administrative Templates - System - Display shutdown event tracker - 设置为Disable。如果是中文版,则:开始- 运行 - gpedit.msc- 计算机配置- 管理模板- 系统- 显示关机事件跟踪- 禁用。- 禁用开机CTRL+ALT+DEL和实现自动登陆管理工具- Local Security Settings(本地安全策略)- 本地策略- 安全选项- interactive logon: Do not require CTRL+ALT+DEL,启用之
6、。3.修改终端服务端口(安全 ) - 运行 regedit,找到 HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet Control Terminal Server Wds rdpwd Tds tcp,看到右边的PortNumber 了吗?在十进制状态下改成你想要的端口号吧,比如6101 之类的,只要不与其它冲突即可。- 第二处 HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet Control Terminal Server WinStations RDP-Tcp,方法同上,记得改的端口号和上面改的一样就行了。4.禁止
7、IPC 空连接 (安全 ) hacker 可以利用 net use命令建立空连接,进而入侵,还有net view,nbtstat 这些都是基于空连接的,禁止空连接就好了。打开注名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 14 页 - - - - - - - - - 册表,找到Local_MachineSystemCurrentControlSetControlLSA 下的 RestrictAnonymous把这个值改成”1”即可。5.更改 TTL 值(安全 ) hac
8、ker 可以根据 ping 回的 TTL 值来大致判断你的操作系统,如:TTL=107(WINNT); TTL=108(win2000); TTL=127 或 128(win9x); TTL=240 或 241(linux); TTL=252(solaris); TTL=240(Irix); 修改方法 : HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters新建一个 REG_DWORD 值的 DefaultTTL然后输入十进制值就是0-0 xff(0-255 十进制 ,默认值 128)改成一个莫名其妙的数字如258,起
9、码让那些小菜鸟晕上半天,就此放弃入侵你也不一定哦6. 删除默认共享 (安全 ) 有人问过我一开机就共享所有盘,改回来以后,重启又变成了共享是怎么回事,这是2K 为管理而设置的默认共享,必须通过修改注册表的方式取消它:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanServerParameters:新建一个AutoShareServer 类型是 REG_DWORD 把值改为 0 即可7.禁用 TCP/IP 上的 NetBIOS 网上邻居 -属性 -本地连接 -属性 -Internet 协议 (TCP/IP) 属性 -高级 -WINS
10、面板 -NetBIOS 设置 -禁用 TCP/IP 上的 NetBIOS 。 这样 hacker就无法用 nbtstat 命令来读取你的NetBIOS 信息和网卡MAC 地址了。8更改日志文件默认保存目录,将应用程序日志、系统日志、安全日志更改到E:logfileevent 目录 需要修改注册表以更改,调整日志文件大小,将该目录只允许system 有写入权限和administrator 完全控制权限。注册表中找到以下三项:HKEY_LOCAL_MACHINESystemCurrentControlSetServicesEventlogSecurity HKEY_LOCAL_MACHINESys
11、temCurrentControlSetServicesEventlogApplication HKEY_LOCAL_MACHINESystemCurrentControlSetServicesEventlogSystem;将其中项值 Flie 的路径更改9.设置一个伪管理员帐号并将原来的Administrator 管理帐号的名称改掉进入管理工具里的计算机管理, 找到本地用户和组里的用户项目. 这时你会发现有几个帐号直接在 Administrator 帐号上重命名 ,改成你喜欢的名称, 如: Kaitmaster 并设定一个复杂的密码,不用担心改掉后会影响服务器的设置,没关系的 !一点也不会损
12、坏系统和设置 然后新建一个Administrator 帐号然后随便设置一个密码, 下面选择密码永不过期的选项. 然后在该帐号上右击点属性, 然后将这个帐号的权限设置成最低就是!, 上面的功能应该关的就全关了! 不让系统显示上次登录的用户名默认情况下,登录对话框中会显示上次登录的用户名。这使得别人可以很容易地得到系统的一些用户名,进而做密码猜测。修改注册表可以不让对话框里显示上次登录的用户名。方法为:打开注册表编辑器并找到注册表项“HKLMSoftwareMicrosoftWindows TCurrentVersionWinlogonDont-DisplayLastUserName” ,把 RE
13、G_SZ 的键值改成1。10.SQL2000 安装 +SQL SP4 安装设定 SA 密码11.PHP 5.12+MYSQL4.1.16+Zend 2.62 安装下载: PHP(5.1.2 ) :http:/ MySQL (4.1.16) :http:/ Zend Optimizer (2.6.2) :http:/ phpMyAdmin (2.8.0.3) :http:/ -安装 php 5.1.2 下载解压php5.1.2 并解压到 C 盘下的 c:php 文件夹里然后将 php 里所有的dll 文件复制到c:windowssystem32 的文件夹里并代替原有的文件名师资料总结 - - -
14、精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 14 页 - - - - - - - - - 将 C:Windowsphp.ini-dist改名为 php.ini, 然后用记事本打开,利用记事本的查找功能搜索register_globals = Off ,将 Off 改成On ;extension_dir =,并将其路径指到你的PHP 目录下的extensions 目录,比如: extension_dir = C:phpext ;在 c:php下建文件夹 tmp 找 upload_tmp_dir
15、并改 upload_tmp_dir = “ c:phptmp ”,去掉前面的; (目录必须有读写权限。)查找 ;Windows Extensions 将下面列举的 ; ;extension=php_curl.dll;extension=php_dbase.dll ;extension=php_gd2.dll (这个是用来支持GD 库的,一般需要,必选) ;extension=php_ldap.dll ;extension=php_zip.dll;extension=php_mbstring.dll ;extension=php_mssql.dll (可选 ) ;extension=php_my
16、sql.dll 将这些前的 ;去掉,其他的你需要的也可以去掉前面的;然后关闭保存该文件。查找 ;session.save_path = 去掉前面; 号,本文这里将其设置置为session.save_path = “tmp”一些朋友经常反映无法上传较大的文件或者运行某些程序经常超时,那么可以找到C:Windows目录下的 PHP.INI 以下内容修改:max_execution_time = 30 ; 这个是每个脚本运行的最长时间,可以自己修改加长,单位秒max_input_time = 60 ; 这是每个脚本可以消耗的时间,单位也是秒memory_limit = 8M ; 这个是脚本运行最大消
17、耗的内存,也可以自己加大upload_max_filesize = 2M ; 上载文件的最大许可大小,自己改吧,一些图片论坛需要这个更大的值上面修改完成后 ,将 php.ini 文件复制到c:windows下配置 IIS 来支持 php ISAPI 模式设置 : 打开 IIS 6 展开”Internet 服务管理器“的下在你需要设置的”网站“上并单击右键选择“属性”在弹出的属性窗口上选择“ISAPI 筛选器”选项卡找到并点击“添加”按钮,在弹出的“筛选器属性”窗口中的“筛选器名称”栏中输入: php 可执行文件里浏览选择php5isapi.dll文件 ,在 c:php php5isapi.dl
18、l下打开 “ 站点属性 ” 窗口的 “ 主目录 ” 选项卡,找到并点击 “ 配置 ” 按钮 ; 在” 应用程序映射 “ 选项卡找到并点击“ 添加 ” 按钮新增一个扩展名映射 , 可执行文件指向php4isapi.dll 所在路径 (c:php php5isapi.dll) 扩展名为 .php 动作限于”GET,HEAD,POST,TRACE“,如果自己有独立的服务器,可以直接在 IIS 的 WEB 服务扩展下加一个php 的扩展 ,方法如 ISAPI 筛选器的增加方法,最后设置为允许 .然后重启服务器, 在网站目录下新建一个php 文件来测试 ,内容如下 : 名师资料总结 - - -精品资料欢
19、迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 14 页 - - - - - - - - - 安装 MYSQL ( 参照 http:/ 安装Zend Optimizer 2.62 安装phpMyAdmin 解压然后放到虚拟主机下,新建一个目录 ,把文件都放进去, 找到并打开phpMyAdmin目录下的config.default.php,做以下修改:查找$cfgPmaAbsoluteUri设置你的 phpmyadmin的 WEB 访问 URL ,比如本文中: $cfgPmaAbsoluteUri = ht
20、tp:/localhost/phpmyadmin/; 注意这里假设phpmyadmin在默认站点的根目录下查找 $cfgblowfish_secret =设置 COOKIES 加密密匙,如 则设置为 $cfgblowfish_secret = ; 查找 $cfgServers$iauth_type = ,默认为 config ,是不安全的 ,不推荐,推荐使用cookie ,将其设置为$cfgServers$iauth_type = cookie; 注意这里如果设置为config 请在下面设置用户名和密码!例如:$cfgServers$iuser = root; / MySQL user-MyS
21、QL连接用户$cfgServers$ipassword = ; 搜索 $cfgDefaultLang,将其设置为zh-gb2312 ;搜索 $cfgDefaultCharset,将其设置为gb2312 ;打开浏览器,输入:http:/ 地址 /PHPAD 的目录,若IIS 和 MySQL 均已启动,输入用户ROOT 密码 ( 如没有设置密码则密码留空)即可进入phpMyAdmin数据库管理。首先点击权限进入用户管理,删除除 ROOT 和主机不为localhost的用户并重新读取用户权限表,这里同样可以修改和设置 ROOT 的密码,添加其他用户等phpMyAdmin 的具体功能,请慢慢熟悉,这里
22、不再赘述。至此所有安装完毕。目录结构以及MTFS 格式下安全的目录权限设置:当前目录结构为c:php | + + + + (php5) tmp MySQL Zend phpMyAdmin c:php设置为Administrators和 SYSTEM 完全权限即可,其他用户均无权限对于其下的二级目录c:php设置为USERS 读取 /运行权限c:phptmp设置为USERS 读/写/删 权限c:phpMySQL 、c:phpZend设置为Administrators和 SYSTEM 完全权限phpMyAdmin WEB 匿名用户读取权限12 SerU FTP ,.jmail 和 aspjpeg
23、插件的安装(可选 ,需要的时候才装也行) 先停掉 Serv-U 服务用 Ultraedit打开 ServUDaemon.exe 查找Ascii :LocalAdministrator 和 #l$ak#.lk;0P 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 14 页 - - - - - - - - - 修改成等长度的其它字符就可以了,ServUAdmin.exe也一样处理。另外注意设置Serv-U 所在的文件夹的权限,不要让 IIS 匿名用户有读取的权限,否则人家下走
24、你修改过的文件,照样可以分析出你的管理员名和密码。13. .windows 2003配置 IIS 支持.shtml 要使用Shtml 的文件,则系统必须支持SSI,SSI 必须是管理员通过Web 服务扩展启用的windows 2003安装好 IIS 之后默认是支持 .shtml 的,只要在 “WEB 服务扩展 ” 允许 “ 在服务器前端的包含文件” 即可14. windows 2003下 winwebmail 的安装- 安装 WinWebMail, 然后重启服务器使WinWebMail完成安装 .并注册 .然后恢复 WinWebMail数据 . - 安装 MCAFEE并按 WinWebMail
25、帮助内容设定 ,使 MCAFEE与 WinWebMail联合起到邮件杀毒作用(将 MCAFEE更新到最新的病毒库 ) -MCAFEE在邮件服务器的设置为:设置 WinWebMail 的杀毒产品名称为“McAfee VirusScan for Win32 ”并指定有效的执行程序路径。请将执行程序路径指向:系统盘符 :Program FilesCommon FilesNetwork Associates 目录或其子目录下的SCAN.EXE 文件。注意1:必须使用缺省的执行程序文件名。使用McAfee 时就必须指向SCAN.EXE 文件,而不能使用其他文件(如:SCAN32.EXE ) ,否则不但无
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年实例设置服务器安全收集 2022 实例 设置 服务器 安全 收集
限制150内