WEB专用服务器的安全设置技巧5652.docx
《WEB专用服务器的安全设置技巧5652.docx》由会员分享,可在线阅读,更多相关《WEB专用服务器的安全设置技巧5652.docx(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、WEB专专用服务务器的安安全设置置技巧对于专用用的MSSSQLL数据库库服务器器,按照照上文所所讲的设设置TCCP/IIP筛选选和IPP策略,对对外只开开放14433和和56331端口口。IIS的的相关设设置: 删除除默认建建立的站站点的虚虚拟目录录,停止止默认wweb站站点,删删除对应应的文件件目录cc:innetppub,配配置所有有站点的的公共设设置,设设置好相相关的连连接数限限制,带带宽设置置以及性性能设置置等其他他设置。配配置应用用程序映映射,删删除所有有不必要要的应用用程序扩扩展,只只保留aasp,pphp,ccgi,ppl,aaspxx应用程程序扩展展。对于于phpp和cggi,
2、推推荐使用用isaapi方方式解析析,用eexe解解析对安安全和性性能有所所影响。用用户程序序调试设设置发送送文本错错误信息息给户。对对于数据据库,尽尽量采用用mdbb后缀,不不需要更更改为aasp,可可在IIIS中设设置一个个mdbb的扩展展映射,将将这个映映射使用用一个无无关的ddll文文件如CC:WIINNTTsysstemm32iinettsrvvssiinc.dlll来防止止数据库库被下载载。设置置IISS的日志志保存目目录,调调整日志志记录信信息。设设置为发发送文本本错误信信息。修修改4003错误误页面,将将其转向向到其他他页,可可防止一一些扫描描器的探探测。另另外为隐隐藏系统统信
3、息,防防止teelneet到880端口口所泄露露的系统统版本信信息可修修改IIIS的bbannner信信息,可可以使用用winnhexx手工修修改或者者使用相相关软件件如baanneereddit修修改。 对于于用户站站点所在在的目录录,在此此说明一一下,用用户的FFTP根根目录下下对应三三个文件件佳,wwwwrroott,daatabbasee,loogfiiless,分别别存放站站点文件件,数据据库备份份和该站站点的日日志。如如果一旦旦发生入入侵事件件可对该该用户站站点所在在目录设设置具体体的权限限,图片片所在的的目录只只给予列列目录的的权限,程程序所在在目录如如果不需需要生成成文件(如如
4、生成hhtmll的程序序)不给给予写入入权限。因因为是虚虚拟主机机平常对对脚本安安全没办办法做到到细致入入微的地地步,更更多的只只能在方方法用户户从脚本本提升权权限: ASP的的安全设设置: 设置置过权限限和服务务之后,防防范assp木马马还需要要做以下下工作,在在cmdd窗口运运行以下下命令: reegsvvr322/u C:WINNNTSysstemm32wshhom.ocxx del C:WINNNTSysstemm32wshhom.ocxx reegsvvr322/u C:WINNNTsysstemm32sheell332.ddll del C:WINNNTsysstemm32shee
5、ll332.ddll 即可可将WSScriipt.Sheell, Shhelll.apppliicattionn, WWScrriptt.Neetwoork组组件卸载载,可有有效防止止aspp木马通通过wsscriipt或或sheell.apppliccatiion执执行命令令以及使使用木马马查看一一些系统统敏感信信息。另另法:可可取消以以上文件件的usserss用户的的权限,重重新启动动IISS即可生生效。但但不推荐荐该方法法。 另外外,对于于FSOO由于用用户程序序需要使使用,服服务器上上可以不不注销掉掉该组件件,这里里只提一一下FSSO的防防范,但但并不需需要在自自动开通通空间的的虚拟商
6、商服务器器上使用用,只适适合于手手工开通通的站点点。可以以针对需需要FSSO和不不需要FFSO的的站点设设置两个个组,对对于需要要FSOO的用户户组给予予c:wwinnntsyysteem322scrrrunn.dlll文件件的执行行权限,不不需要的的不给权权限。重重新启动动服务器器即可生生效。 对于于这样的的设置结结合上面面的权限限设置,你你会发现现海阳木木马已经经在这里里失去了了作用!PHP的的安全设设置: 默认认安装的的phpp需要有有以下几几个注意意的问题题: C:wiinnttphhp.iini只只给予uuserrs读权权限即可可。在pphp.inii里需要要做如下下设置: Saaf
7、e_modde=oon reegissterr_gllobaals = OOff allloww_urrl_ffopeen = Offf diispllay_errrorss = Offf maagicc_quuotees_ggpc = OOn 默认是是on,但但需检查查一遍 oppen_bassediir =webb目录 diisabble_funnctiionss =ppasssthrru,eexecc,shhelll_exxec,sysstemm,phhpinnfo,gett_cffg_vvar,poppen,chmmod 默认认设置ccom.alllow_dcoom = trrue修修
8、改为ffalsse修修改前要要取消掉掉前面的的; MyySQLL安全设设置: 如果果服务器器上启用用MySSQL数数据库,MMySQQL数据据库需要要注意的的安全设设置为: 删除除myssql中中的所有有默认用用户,只只保留本本地rooot帐帐户,为为rooot用户户加上一一个复杂杂的密码码。赋予予普通用用户uppdattedeeletteallerttcreeateedroop权限限的时候候,并限限定到特特定的数数据库,尤尤其要避避免普通通客户拥拥有对mmysqql数据据库操作作的权限限。检查查myssql.useer表,取取消不必必要用户户的shhutddownn_prriv,rello
9、add_prriv,proocesss_pprivv和Fiile_priiv权限限,这些些权限可可能泄漏漏更多的的服务器器信息包包括非mmysqql的其其它信息息出去。可可以为mmysqql设置置一个启启动用户户,该用用户只对对myssql目目录有权权限。设设置安装装目录的的datta数据据库的权权限(此此目录存存放了mmysqql数据据库的数数据信息息)。对对于myysqll安装目目录给uuserrs加上上读取、列列目录和和执行权权限。 Servv-u安安全问题题: 安装装程序尽尽量采用用最新版版本,避避免采用用默认安安装目录录,设置置好seerv-u目录录所在的的权限,设设置一个个复杂的的
10、管理员员密码。修修改seerv-u的bbannner信信息,设设置被动动模式端端口范围围(4000140003)在在本地服服务器中中设置中中做好相相关安全全设置:包括检检查匿名名密码,禁禁用反超超时调度度,拦截截“FTPP boouncce”攻击和和FXPP,对于于在300秒内连连接超过过3次的的用户拦拦截100分钟。域域中的设设置为:要求复复杂密码码,目录录只使用用小写字字母,高高级中设设置取消消允许使使用MDDTM命命令更改改文件的的日期。 更改改serrv-uu的启动动用户:在系统统中新建建一个用用户,设设置一个个复杂点点的密码码,不属属于任何何组。将将serrvu的的安装目目录给予予该
11、用户户完全控控制权限限。建立立一个FFTP根根目录,需需要给予予这个用用户该目目录完全全控制权权限,因因为所有有的fttp用户户上传,删删除,更更改文件件都是继继承了该该用户的的权限,否否则无法法操作文文件。另另外需要要给该目目录以上上的上级级目录给给该用户户的读取取权限,否否则会在在连接的的时候出出现5330 NNot logggedd inn, hhomee diirecctorry ddoess noot eexisst。比比如在测测试的时时候fttp根目目录为dd:sooft,必必须给dd盘该用用户的读读取权限限,为了了安全取取消d盘盘其他文文件夹的的继承权权限。而而一般的的使用默默认
12、的ssysttem启启动就没没有这些些问题,因因为syysteem一般般都拥有有这些权权限的。数据库服服务器的的安全设设置 对于于专用的的MSSSQL数数据库服服务器,按按照上文文所讲的的设置TTCP/IP筛筛选和IIP策略略,对外外只开放放14333和556311端口。对对于MSSSQLL首先需需要为ssa设置置一个强强壮的密密码,使使用混合合身份验验证,加加强数据据库日志志的记录录,审核核数据库库登陆事事件的”成功和和失败”.删除除一些不不需要的的和危险险的OLLE自动动存储过过程(会会造成企企业管理理器中部部分功能能不能使使用),这些过过程包括括如下: Spp_OAACreeatee S
13、pp_OAADesstrooy SSp_OOAGeetErrrorrInffo SSp_OOAGeetPrropeertyy Spp_OAAMetthodd Spp_OAASettProoperrty Sp_OASStopp去掉掉不需要要的注册册表访问问过程,包括有有: Xpp_reegadddmuultiistrringg Xpp_reegdeelettekeey XXp_rregddeleetevvaluue Xpp_reegennumvvaluues Xp_reggreaad XXp_rregrremoovemmulttisttrinng Xpp_reegwrritee 去掉掉其他系系统
14、存储储过程,如如果认为为还有威威胁,当当然要小小心Drrop这这些过程程,可以以在测试试机器上上测试,保保证正常常的系统统能完成成工作,这这些过程程包括: xpp_cmmdshhelll xpp_diirtrree xp_droopweebtaask sp_adddsrvvrollemeembeer xpp_maakewwebttaskk xpp_ruunweebtaask xp_subbdirrs ssp_aaddllogiin spp_adddexxtenndeddprooc 在实实例属性性中选择择TCPP/IPP协议的的属性。选选择隐藏藏 SQQL SServver 实例可可防止对对14
15、334端口口的探测测,可修修改默认认使用的的14333端口口。除去去数据库库的guuestt账户把把未经认认可的使使用者据据之在外外。 例例外情况况是maasteer和 temmpdbb 数据据库,因因为对他他们guuestt帐户是是必需的的。另外外注意设设置好各各个数据据库用户户的权限限,对于于这些用用户只给给予所在在数据库库的一些些权限。在在程序中中不要用用sa用用户去连连接任何何数据库库。网络络上有建建议大家家使用协协议加密密的,千千万不要要这么做做,否则则你只能能重装MMSSQQL了。 入侵检测测和数据据备份 入侵检测测工作 作为为服务器器的日常常管理,入入侵检测测是一项项非常重重要的
16、工工作,在在平常的的检测过过程中,主主要包含含日常的的服务器器安全例例行检查查和遭到到入侵时时的入侵侵检查,也也就是分分为在入入侵进行行时的安安全检查查和在入入侵前后后的安全全检查。系系统的安安全性遵遵循木桶桶原理,木木桶原理理指的是是:一个个木桶由由许多块块木板组组成,如如果组成成木桶的的这些木木板长短短不一,那那么这个个木桶的的最大容容量不取取决于长长的木板板,而取取决于最最短的那那块木板板。应用用到安全全方面也也就是说说系统的的安全性性取决于于系统中中最脆弱弱的地方方,这些些地方是是日常的的安全检检测的重重点所在在。 日常常的安全全检测 日常常安全检检测主要要针对系系统的安安全性,工工作
17、主要要按照以以下步骤骤进行: 1查看看服务器器状态: 打开开进程管管理器,查查看服务务器性能能,观察察CPUU和内存存使用状状况。查查看是否否有CPPU和内内存占用用过高等等异常情情况。2检查查当前进进程情况况 切换换“任务管管理器”到进程程,查找找有无可可疑的应应用程序序或后台台进程在在运行。用用进程管管理器查查看进程程时里面面会有一一项taaskmmgr,这这个是进进程管理理器自身身的进程程。如果果正在运运行wiindoows更更新会有有一项wwuauucltt.exxe进程程。对于于拿不准准的进程程或者说说不知道道是服务务器上哪哪个应用用程序开开启的进进程,可可以在网网络上搜搜索一下下该
18、进程程名加以以确定进程知知识库:htttp:/m/。通通常的后后门如果果有进程程的话,一一般会取取一个与与系统进进程类似似的名称称,如ssvchh0stt.exxe,此此时要仔仔细辨别别通常常迷惑手手段是变变字母oo为数字字0,变变字母ll为数字字1 3检查查系统帐帐号 打开开计算机机管理,展展开本地地用户和和组选项项,查看看组选项项,查看看admminiistrratoors组组是否添添加有新新帐号,检检查是否否有克隆隆帐号。 4查看看当前端端口开放放情况 使用用acttiveeporrt,查查看当前前的端口口连接情情况,尤尤其是注注意与外外部连接接着的端端口情况况,看是是否有未未经允许许的
19、端口口与外界界在通信信。如有有,立即即关闭该该端口并并记录下下该端口口对应的的程序并并记录,将将该程序序转移到到其他目目录下存存放以便便后来分分析。打打开计算算机管理理=软软件环境境=正正在运行行任务在此处处可以查查看进程程管理器器中看不不到的隐隐藏进程程,查查看当前前运行的的程序,如如果有不不明程序序,记录录下该程程序的位位置,打打开任务务管理器器结束该该进程,对对于采用用了守护护进程的的后门等等程序可可尝试结结束进程程树,如如仍然无无法结束束,在注注册表中中搜索该该程序名名,删除除掉相关关键值,切切换到安安全模式式下删除除掉相关关的程序序文件。 5检查查系统服服务 运行行serrvicce
20、s.mscc,检查查处于已已启动状状态的服服务,查查看是否否有新加加的未知知服务并并确定服服务的用用途。对对于不清清楚的服服务打开开该服务务的属性性,查看看该服务务所对应应的可执执行文件件是什么么,如果果确定该该文件是是系统内内的正常常使用的的文件,可可粗略放放过。查查看是否否有其他他正常开开放服务务依存在在该服务务上,如如果有,可可以粗略略的放过过。如果果无法确确定该执执行文件件是否是是系统内内正常文文件并且且没有其其他正常常开放服服务依存存在该服服务上,可可暂时停停止掉该该服务,然然后测试试下各种种应用是是否正常常。对于于一些后后门由于于采用了了hoook系统统APII技术,添添加的服服务
21、项目目在服务务管理器器中是无无法看到到的,这这时需要要打开注注册表中中的HKKEY_LOCCAL_MACCHINNESYYSTEEMCuurreentCConttrollSettSerrvicces项项进行查查找,通通过查看看各服务务的名称称、对应应的执行行文件来来确定是是否是后后门、木木马程序序等。 6查查看相关关日志 运行行eveentvvwr.mscc,粗略略检查系系统中的的相关日日志记录录。在查查看时在在对应的的日志记记录上点点右键选选“属性”,在“筛选器器”中设置置一个日日志筛选选器,只只选择错错误、警警告,查查看日志志的来源源和具体体描述信信息。对对于出现现的错误误如能在在服务器器
22、常见故故障排除除中找到到解决办办法则依依照该办办法处理理该问题题,如果果无解决决办法则则记录下下该问题题,详细细记录下下事件来来源、IID号和和具体描描述信息息,以便便找到问问题解决决的办法法。 7检查查系统文文件 主要要检查系系统盘的的exee和dlll文件件,建议议系统安安装完毕毕之后用用dirr *.exee /ss 11.txxt将CC盘所有有的exxe文件件列表保保存下来来,然后后每次检检查的时时候再用用该命令令生成一一份当时时的列表表,用ffc比较较两个文文件,同同样如此此针对ddll文文件做相相关检查查。需要要注意的的是打补补丁或者者安装软软件后重重新生成成一次原原始列表表。检查
23、查相关系系统文件件是否被被替换或或系统中中是否被被安装了了木马后后门等恶恶意程序序。必要要时可运运行一次次杀毒程程序对系系统盘进进行一次次扫描处处理。8检查查安全策策略是否否更改 打开开本地连连接的属属性,查查看“常规”中是否否只勾选选了“TCPP/IPP协议”,打开开“TCPP/IPP”协议设设置,点点“高级”=“选项”,查看看“IP安安全机制制”是否是是设定的的IP策策略,查查看“TCPP/IPP”筛选允允许的端端口有没没有被更更改。打打开“管理工工具”=“本地安安全策略略”,查看看目前使使用的IIP安全全策略是是否发生生更改。 9检检查目录录权限 重点点查看系系统目录录和重要要的应用用程
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- WEB 专用 服务器 安全 设置 技巧 5652
限制150内