首页 Windows2003Server安全配置指南.doc

Windows2003Server安全配置指南.doc

举报
开通vip

Windows2003Server安全配置指南.docWindows2003Server安全配置指南.doc 暴露于Internet中的服务器安全配置步骤 第1页(共17页) 目录 1. 配置 Windows 2000 Server .................................................................. 3 2. 配置防火墙 ...........................................................................................

Windows2003Server安全配置指南.doc
Windows2003Server安全配置指南.doc 暴露于Internet中的服务器安全配置步骤 第1页(共17页) 目录 1. 配置 Windows 2000 Server .................................................................. 3 2. 配置防火墙 .......................................................................................... 3 2.1 天网防火墙个人版(自定义 IP 规则) .... 错误~未定义书签。3 3. 修改本地用户 ...................................................................................... 3 4. 设置本地安全策略 ............................................................................... 4 4.1 账户锁定策略 ................................................................................ 4 4.2 审核策略 ....................................................................................... 5 4.3 用户权利指派 ................................................................................ 6 4.4 安全选项 ....................................................................................... 7 5. 配置路由和远程访问 ........................................................................... 7 6. 配置 VPN .......................................................................................... 12 7. 日常例行检查 .................................................................................... 13 第2页(共17页) 请在任何时候都记住:再好的安全措施、防火墙,也无法抵御来自内部的攻击,特别是具有管理员权限内部人员的恶意攻击。 1. 配置 Windows 2000 Server 必须安装直到目前的所有补丁:sp1、sp2、sp3。 经常使用“开始”---“Windows Updata”功能进行安全更新。 2. 配置应用程序 如果系统中的应用程序有补丁,必须全部打上补丁,特别是SQL SERVER2000,必须依次打到SP3以上。 3. IIS的处理 在一般情况下,请去掉IIS服务。 请将C:\INTEPUB这个文件夹改名。 4. 配置防火墙 我们一般建议使用诺顿网络特警2003(请见《诺顿网络特警2003操作手册》) 5. 修改本地用户 打开“开始,程序,管理工具,计算机管理”,展开“计算机管理(本地),系统工具,本地用户和组”。 , 设置所有属于“administrator”组的用户密码必须在18位以上。 , 双击“组”,建立组 VPN。 , 双击“用户” , 新建“sql”帐号,专用于SQL SERVER2000服务启动使用。并加入 administrator 组。密码至少 18 位长并且必须包含字母和数字,并 修改其拨入属性为“拒绝访问”。“终端服务配置文件”—“允许登 录到终端服务”的选项必须去掉。 , 设置 administrator 密码至少 18 位长并且必须包含字母和数字,并 修改其拨入属性为“拒绝访问”。 , 禁用 guest 账户。并修改其拨入属性为“拒绝访问”。“终端服务配 置文件”—“允许登录到终端服务”的选项必须去掉。 , 禁用 SQLDebugger 账户。并修改其拨入属性为“拒绝访问”。“终 第3页(共17页) 端服务配置文件”—“允许登录到终端服务”的选项必须去掉。 , 禁用 IUSR_xx 和IWAM_xx账户。并修改其拨入属性为“拒绝访 问”。“终端服务配置文件”—“允许登录到终端服务”的选项必须 去掉。 , 禁用 TsInternetUser 账户。并修改其拨入属性为“拒绝访问”。“终 端服务配置文件”—“允许登录到终端服务”的选项必须去掉。 , 建立用户 hxxddialin,密码至少 18 位长并且必须包含字母和数字, 属于本机 VPN 组和 users 组,拨入属性为“允许访问”。“终端服 务配置文件”—“允许登录到终端服务”的选项必须去掉。 6. 设置本地安全策略 6.1 设置密码策略 打开“开始,程序,管理工具,本地安全策略”,展开“安全设置,账户策 略,密码策略”。 “密码必须符合复杂性要求”-设置为“启用”。 “密码长度最小值”为:10位。 6.2 账户锁定策略 第4页(共17页) “复位帐号锁定计数器”定义为:30分钟; “帐号锁定时间”定义为:0分钟(特别重要); “帐号锁定阀值”定义为2次。 本项设置好5分钟之后,在另外一台机器上的“我的电脑”的“地址栏”上输入\\VPNserver(VPNserver为VPN服务器名称),电脑会提示用户名、密码连接,用户名依次输入“guest”、“TsInternetUser”、“IUSR_xx ”、“IWAM_xx”等,并故意5次输入错误密码,以使这些帐号被“锁定”,以保证这些帐号不仅被“禁用”,同时也被“锁定”,彻底保证安全。 6.3 审核策略 打开“开始,程序,管理工具,本地安全策略”,展开“安全设置,本地策 略,审核策略”。修改为与下图相同。 第5页(共17页) 6.4 用户权利指派 打开“开始,程序,管理工具,本地安全策略”,展开“安全设置,本地策略,用户权利指派”。 双击“从网络访问此计算机”策略,按“添加”按钮,只保留如下两个项目 双击“拒绝从网络访问这台计算机”策略,按“添加”按钮,增加如下项目 第6页(共17页) 6.5 安全选项 打开“开始,程序,管理工具,本地安全策略”,展开“安全设置,本地 策略,安全选项”。 双击“重命名系统管理员账户”和“重命名来宾帐户”策略,进行如下修改 7. 配置路由和远程访问 打开“开始,程序,管理工具,路由和远程访问”,展开“路由和远程访问,XXX(本地),远程访问策略”。 右键“新建远程访问策略”,显示 第7页(共17页) 策略名称为“如果启用拨入许可,就允许访问”,按“下一步”,显示 按“添加”,如下界面选择 第8页(共17页) 按“添加”,如下界面选择 按“确定”,界面如下 第9页(共17页) 按“添加”,如下界面选择 按“添加”,再按“添加”,选择“VPN”组,按“确定”,再按“确定”,界面如下 第10页(共17页) 按“下一步”,如下界面选择 按“下一步” 第11页(共17页) 按“编辑配置文件”,如下界面选择 按“确定”,“完成”。 8. 配置 VPN 参见文档《如何用 VPN 连接远程网络》。 第12页(共17页) 9. 日常例行检查 , Windows 任务管理器 查看是否有不能确认的任务在运行。停止每个任务前必须慎重,否则可 能会造成 Windows 系统崩溃。 , 打开“事件查看器”-“安全性”:看看是否有非法使用帐号、更改帐号 密码、登录等情况; , 打开“事件查看器”-“系统”:看看系统运行情况,并注意是否有“终 端联接”的记录; , 检查“路由和远程访问”,看看是否有不能确定的VPN连接正在运行; , 检查“计算机管理”-“本地用户和组”:是否被非法增加了用户、 administrator、Power组中是否被增加了用户、guest等其它帐号的属性 被更改了、是否有帐号被锁定了等; , 打开“服务”,看看是否有非法的服务在运行; , 看看“开始”-“程序”-“启动”中是否有其它非法程序在这里; , 注意“开始栏”的系统托盘上是否有不明的图标; , 看看c:\autoexec.bat是否有非法内容; , 看看D:\WINNT\win.INI是否有非法内容; , 注册 关于同志近三年现实表现材料材料类招标技术评分表图表与交易pdf视力表打印pdf用图表说话 pdf 启动项目 在下面的位置是否有不能确认的启动项目: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVers ion\Run 修改注册表前必须要备份。 10. 微软推荐的安全三步骤 10.1 步骤1:设置防火墙 将计算机连接到 Internet 之前,您应该安装防火墙。这是有助于防止黑客和多种计算机病毒及蠕虫访问您的计算机的软件或硬件。 防火墙是保证计算机安全的最重要的第一道防线。您还应该使用 Windows? Update 和防病毒软件来帮助保护您的 PC。 第13页(共17页) 如果您的计算机使用的是 Windows 2000 Professional、Windows Millennium Edition (Me)、Windows 98、Windows 95 或 Windows NT,则应该获得并安装硬件或软件防火墙。以下资源提供关于某些防火墙选项的更多信息。 硬件防火墙 对早期版本的 Windows 来说,硬件防火墙是比较好的选择。许多无线接入点和家庭网络宽带路由器都有内置的硬件防火墙。它们为大多数家庭网络提供了可靠的保护。Microsoft Broadband Networking Wireless Base Station(Microsoft 宽带网络无线基站)就是一个内置了硬件防火墙和其他集成的家庭网络功能的无线接入点实例。 软件防火墙 提供软件防火墙的有几个厂家,包括: , BlackICE PC Protection , McAfee Security , Symantec , Tiny Software:Tiny Personal Firewall , ZoneAlarm 要了解有关防火墙的更多信息,请阅读 清单 安全隐患排查清单下载最新工程量清单计量规则下载程序清单下载家私清单下载送货清单下载 :安装防火墙(Microsoft Security Web 站点)。这篇文章中包含了对其他公司生产的软件防火墙的讨论,并且讨论了硬件防火墙和网络路由器。如果您在计算机上使用早期版本的 Windows,这些信息有助于您选择防火墙解决方案。 如果您有不同的配置、小型网络,或者如果您遇到了与防火墙有关的问题,请参阅有关防火墙的常见问题。 10.2 步骤2:打开自动更新 打开“自动更新” 如果您使用 Microsoft Windows 2000 Service Pack 3 (SP3) 或更高版本,您可以使用自动更新,它可以在计算机开机并连接到 Internet 的时候自动下载最新的 Microsoft 安全更新。(如果不能确信您是否安装了最新的 Service Pack,您可以按照检查操作系统版本的操作说明来查找版本信息)。 要使用自动更新从 Microsoft 下载和安装将来的任何重要安全更新: 1. 单击“开始”,然后单击“控制面板”。 2. 单击“性能和维护”。 如果看不到“性能和维护”类别,请单击窗口左上角的“切换到分类视图”。 3. 单击“系统”图标打开“系统属性”对话框。您会看到类似以下的屏幕。 第14页(共17页) 4. 在“自动更新”选项卡中,选中“保持我的计算机最新”旁的复选框。 5. 选择一项设置。我们强烈建议您选择“自动下载更新,并按照我指定的日程安 排安装它们”。 6. 如果您选择了自动下载和安装更新的选项,请选择一个计算机开机的日期和时 间,以便完成安装过程。 注意: 我们建议每天更新。 选择“自动下载更新,并按照我指定的日程安排安装它们” 设置自动更新后,在准备安装新的更新时,您会看到一个类似以下的通知气球单击通知气球以查看并安装可下载的程序。 单击该气球以安装新的更新 从现在开始,您可以自动下载将来的所有更新。 使用 Windows Update 自动更新不会下载不重要的更新。此外,它也不会下载在您设置自动更新之前发布的关键更新。以下是您如何将计算机更新到最新状态的说明。您还可以使用这些操作说明来安装最新的非关键更新: 第15页(共17页) 1. 转到 Windows Update Web 站点 。 2. 在 Windows Update 站点上,单击“扫描以寻找更新”。Windows Update 将扫描计算机,并给出重要升级的预先选择列表。 单击“扫描以寻找更新” 注意:当首次使用 Windows Update 时,较慢的调制解调器可能需要几个小时下载所有建议的更新程序。您的下载时间长短取决于您距离上一次更新的时间和调制解调器的速度。要缩短下载时间,请在计算机没有执行其他与 Internet 有关的任务时运行 Windows Update。 3. 在屏幕左边的“选择更新来安装”列表中,单击“关键更新和 Service Pack”。Windows Update 将创建一个适合您的计算机的更新列表。 4. 单击“复查并安装更新”。选择要安装的更新,包括已经预先为您选中的任何 Service Pack 和关键更新(包括 Service Pack),然后单击“立即安装”。安装更新之后,您可能需要重新启动计算机。 单击“复查并安装更新” 注意:一定要在重新启动之后返回到 Windows Update,检查是否有其他需要下载的程序。您可能需要反复执行此步骤。 第16页(共17页) 10.3 使用防病毒软件 防病毒软件是计算机中预装的或者您自己购买并安装的一个程序。它帮助保护您的计算机不受大多数病毒、蠕虫、特洛伊木马和其他有害入侵程序的危害,这些程序会使您的计算机“生病”。病毒、蠕虫和类似程序通常执行恶意操作,例如删除文件、访问个人数据,或使用您的计算机攻击其他计算机。 参阅以下自查问题,帮助您的计算机保证安全: 1. 您的计算机上安装防病毒软件了吗, 许多主要的计算机制造商都在新计算机中至少包括一种常用防病毒软件包的试用版。 o 单击“开始”,然后单击“程序”。在列表中查找带有 McAfee、Norton 或 Symantec 这样的名称的项目。 o 如果您还没有安装防病毒软件,请检查以下防病毒软件公司,了解其产品的 特价优惠: , McAfee Security , Symantec o 如果您已经安装了防病毒软件,但是又想安装另一个公司的新产品,请务必 在安装新产品之前先卸载当前的产品。继续保留安装的上一个版本会引起系统冲 突。 2. 您的防病毒软件是最新的吗, 过时的防病毒软件意味着该防病毒软件不具备防病毒能力防病毒软件需要定期更新才 能帮助预防最新的病毒威胁。如果不订阅这些更新,您的计算机就极易受到攻击。 o 请确保已激活了订阅来连续更新您的防病毒软件。 o 大多数防病毒软件会在您连接到 Internet 时自己更新。为了确保您的软件 是最新的,请从“开始”菜单“或任务栏通知区打开防病毒程序,然后查看更新状 态。如果仍然不能确定您的防病毒软件是否为最新的,请与您的防病毒软件提供商 联系。 3. 您的防病毒软件是否已正确设置,以提供最佳保护, 在安装软件时,以下设置应默认启用。如果您因为什么原因而将其关闭,请务必在连接 到 Internet 之前将其重新打开。 1. 应该打开“自动”或“实时”扫描。在通知区域应该显示一个图标,表明 该设置已经启用。 2. 防病毒软件应该“定期对硬盘进行扫描”。 3. 防病毒软件应该配置为“扫描电子邮件”。 第17页(共17页)
本文档为【Windows2003Server安全配置指南.doc】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
该文档来自用户分享,如有侵权行为请发邮件ishare@vip.sina.com联系网站客服,我们会及时删除。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。
本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。
网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
下载需要: 免费 已有0 人下载
最新资料
资料动态
专题动态
is_482581
暂无简介~
格式:doc
大小:387KB
软件:Word
页数:19
分类:生活休闲
上传时间:2018-04-15
浏览量:5