麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > OS > Win2003 > 正文

Windows 2003安全設(shè)置大全-系統(tǒng)權(quán)限與安全配置

2024-07-26 00:35:27
字體:
供稿:網(wǎng)友

前面講的都是屁話,潤(rùn)潤(rùn)筆而已。(俺也文人一次)

話鋒一轉(zhuǎn)就到了系統(tǒng)權(quán)限設(shè)置與安全配置的實(shí)際操作階段

系統(tǒng)設(shè)置網(wǎng)上有一句話是“最小的權(quán)限+最少的服務(wù)=最大的安全”。此句基本上是個(gè)人都看過,但我好像

沒有看到過一篇講的比較詳細(xì)稍具全面的文章,下面就以我個(gè)人經(jīng)驗(yàn)作一次教學(xué)嘗試!

最小的權(quán)限如何實(shí)現(xiàn)?

NTFS系統(tǒng)權(quán)限設(shè)置 在使用之前將每個(gè)硬盤根加上 Administrators 用戶為全部權(quán)限(可選加入SYSTEM用戶)

刪除其它用戶,進(jìn)入系統(tǒng)盤:權(quán)限如下

C:/WINDOWS Administrators SYSTEM用戶全部權(quán)限 Users 用戶默認(rèn)權(quán)限不作修改

其它目錄刪除Everyone用戶,切記C:/Documents and Settings下All Users/Default User目錄及其子目錄

如C:/Documents and Settings/All Users/application Data 目錄默認(rèn)配置保留了Everyone用戶權(quán)限

C:/WINDOWS 目錄下面的權(quán)限也得注意,如 C:/WINDOWS/PCHealth、C:/windows/Installer也是保留了Everyone權(quán)限.

刪除C:/WINDOWS/Web/PRinters目錄,此目錄的存在會(huì)造成IIS里加入一個(gè).printers的擴(kuò)展名,可溢出攻擊

默認(rèn)IIS錯(cuò)誤頁面已基本上沒多少人使用了。建議刪除C:/WINDOWS/Help/iisHelp目錄

刪除C:/WINDOWS/system32/inetsrv/iisadmpwd,此目錄為管理IIS密碼之用,如一些因密碼不同步造成500

錯(cuò)誤的時(shí)候使用 OWA 或 Iisadmpwd 修改同步密碼,但在這里可以刪掉,下面講到的設(shè)置將會(huì)杜絕因系統(tǒng)

設(shè)置造成的密碼不同步問題。

打開C:/Windows 搜索

net.exe;cmd.exe;tftp.exe;netstat.exe;regedit.exe;at.exe;attrib.exe;cacls.exe;format.com;

regsvr32.exe;xcopy.exe;wscript.exe;cscript.exe;ftp.exe;telnet.exe;arp.exe;edlin.exe;

ping.exe;route.exe;finger.exe;posix.exe;rsh.exe;atsvc.exe;qbasic.exe;runonce.exe;syskey.exe

修改權(quán)限,刪除所有的用戶只保存Administrators 和SYSTEM為所有權(quán)限

關(guān)閉445端口

HKEY_LOCAL_MACHINE/System/CurrentControlSet/Services/netBT/Parameters

新建 “DWord值”值名為 “SMBDeviceEnabled” 數(shù)據(jù)為默認(rèn)值“0”

禁止建立空連接

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Lsa

新建 “DWORD值”值名為 “RestrictAnonymous” 數(shù)據(jù)值為“1” [2003默認(rèn)為1]

禁止系統(tǒng)自動(dòng)啟動(dòng)服務(wù)器共享

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/LanmanServer/Parameters

新建 “DWORD值”值名為 “AutoShareServer” 數(shù)據(jù)值為“0”

禁止系統(tǒng)自動(dòng)啟動(dòng)管理共享

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/LanmanServer/Parameters

新建 “DWORD值”值名為 “AutoShareWks” 數(shù)據(jù)值為“0”

通過修改注冊(cè)表防止小規(guī)模DDOS攻擊

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters

新建 “DWORD值”值名為 “SynAttackProtect” 數(shù)據(jù)值為“1”

禁止dump file的產(chǎn)生

dump文件在系統(tǒng)崩潰和藍(lán)屏的時(shí)候是一份很有用的查找問題的資料。然而,它也能夠給黑客提供一些敏感

信息比如一些應(yīng)用程序的密碼等。控制面板>系統(tǒng)屬性>高級(jí)>啟動(dòng)和故障恢復(fù)把 寫入調(diào)試信息 改成無。

關(guān)閉華醫(yī)生Dr.Watson

在開始-運(yùn)行中輸入“drwtsn32”,或者開始-程序-附件-系統(tǒng)工具-系統(tǒng)信息-工具-Dr Watson,調(diào)出系統(tǒng)

里的華醫(yī)生Dr.Watson ,只保留“轉(zhuǎn)儲(chǔ)全部線程上下文”選項(xiàng),否則一旦程序出錯(cuò),硬盤會(huì)讀很久,并占

用大量空間。如果以前有此情況,請(qǐng)查找user.dmp文件,刪除后可節(jié)省幾十MB空間。

本地安全策略配置

開始 > 程序 > 管理工具 > 本地安全策略

賬戶策略 > 密碼策略 > 密碼最短使用期限 改成0天[即密碼不過期,上面我講到不會(huì)造成IIS密碼不同步]

賬戶策略 > 賬戶鎖定策略 > 賬戶鎖定閾值 5 次 賬戶鎖定時(shí)間 10分鐘 [個(gè)人推薦配置]

本地策略 > 審核策略 >

賬戶管理 成功 失敗

登錄事件 成功 失敗

對(duì)象訪問 失敗

策略更改 成功 失敗

特權(quán)使用 失敗

系統(tǒng)事件 成功 失敗

目錄服務(wù)訪問 失敗

賬戶登錄事件 成功 失敗

本地策略 > 安全選項(xiàng) > 清除虛擬內(nèi)存頁面文件 更改為"已啟用"

         > 不顯示上次的用戶名 更改為"已啟用"

         > 不需要按CTRL+ALT+DEL 更改為"已啟用"

         > 不允許 SAM 賬戶的匿名枚舉 更改為"已啟用"

         > 不允許 SAM 賬戶和共享的匿名枚舉 更改為"已啟用"

         > 重命名來賓賬戶 更改成一個(gè)復(fù)雜的賬戶名

         > 重命名系統(tǒng)管理員賬號(hào) 更改一個(gè)自己用的賬號(hào) [同時(shí)可建立一個(gè)無用戶組的Administrat賬戶]

組策略編輯器

運(yùn)行 gpedit.msc 計(jì)算機(jī)配置 > 管理模板 > 系統(tǒng) 顯示“關(guān)閉事件跟蹤程序” 更改為已禁用

刪除不安全組件

WScript.Shell 、Shell.application 這兩個(gè)組件一般一些asp木馬或一些惡意程序都會(huì)使用到。

方案一:

regsvr32 /u wshom.ocx 卸載WScript.Shell 組件

regsvr32 /u shell32.dll 卸載Shell.application 組件

如果按照上面講到的設(shè)置,可不必刪除這兩個(gè)文件

方案二:

刪除注冊(cè)表 HKEY_CLASSES_ROOT/CLSID/{72C24DD5-D70A-438B-8A42-98424B88AFB8} 對(duì)應(yīng) WScript.Shell

刪除注冊(cè)表 HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540000} 對(duì)應(yīng) Shell.application

用戶管理

建立另一個(gè)備用管理員賬號(hào),防止特殊情況發(fā)生。

安裝有終端服務(wù)與SQL服務(wù)的服務(wù)器停用TsInternetUser, SQLDebugger這兩個(gè)賬號(hào)

用戶組說明

在將來要使用到的IIS中,IIS用戶一般使用Guests組,也可以再重新建立一個(gè)獨(dú)立的專供IIS使用的組,但

要將這個(gè)組賦予C:/Windows 目錄為讀取權(quán)限[單一讀取] 個(gè)人不建議使用單獨(dú)目錄,太小家子氣。

 

 

最少的服務(wù)如果實(shí)現(xiàn)

黑色為自動(dòng) 綠色為手動(dòng) 紅色為禁用

Alerter

Application Experience Lookup Service

Application Layer Gateway Service

Application Management

Automatic Updates [Windows自動(dòng)更新,可選項(xiàng)]

Background Intelligent Transfer Service

ClipBook

COM+ Event System

COM+ System Application

Computer Browser

Cryptographic Services

DCOM Server Process Launcher

DHCP Client

Distributed File System

Distributed Link Tracking Client

Distributed Link Tracking Server

Distributed Transaction Coordinator

DNS Client

Error Reporting Service

Event Log

File Replication

Help and Support

HTTP SSL

Human Interface Device access

IIS Admin Service

IMAPI CD-Burning COM Service

Indexing Service

Intersite Messaging

IPSEC Services [如果使用了IP安全策略則自動(dòng),如無則禁用,可選操作]

Kerberos Key Distribution Center

License Logging

Logical Disk Manager [可選,多硬盤建議自動(dòng)]

Logical Disk Manager Administrative Service

Messenger

Microsoft Search

Microsoft Software Shadow Copy Provider

MSSQLSERVER

MSSQLServerADHelper

Net Logon

NetMeeting Remote Desktop Sharing

Network Connections

Network DDE

Network DDE DSDM

Network Location Awareness (NLA)

Network Provisioning Service

NT LM Security Support Provider

Performance Logs and Alerts

Plug and Play

Portable Media Serial Number Service [微軟反盜版工具,目前只針對(duì)多媒體類]

Print Spooler

Protected Storage

Remote Access Auto Connection Manager

Remote Access Connection Manager

Remote Desktop Help session Manager

Remote Procedure Call (RPC)

Remote Procedure Call (RPC) Locator

Remote Registry

Removable Storage

Resultant Set of Policy Provider

Routing and Remote Access

Secondary Logon

Security Accounts Manager

Server

Shell Hardware Detection

Smart Card

Special Administration Console Helper

SQLSERVERAGENT

System Event Notification

Task Scheduler

TCP/IP NetBIOS Helper

Telephony

Telnet

Terminal Services

Terminal Services Session Directory

Themes

Uninterruptible Power Supply

Upload Manager

Virtual Disk Service

Volume Shadow Copy

WebClient

Windows Audio [服務(wù)器沒必要使用聲音]

Windows Firewall/Internet Connection Sharing (ICS)

Windows Image Acquisition (WIA)

Windows Installer

Windows Management Instrumentation

Windows Management Instrumentation Driver Extensions

Windows Time

Windows User Mode Driver Framework

WinHTTP Web Proxy Auto-Discovery Service

Wireless Configuration

WMI Performance Adapter

Workstation

World Wide Web Publishing Service

 

以上操作完成以后是否就“最小的權(quán)限+最少的服務(wù)=最大的安全”呢?其實(shí)不然,任何事物都是相對(duì)的

依我個(gè)人而見,以上設(shè)置也只是最基本的一些東西而已,如有遺漏,稍后補(bǔ)上!


發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 国产午夜亚洲精品午夜鲁丝片 | 羞羞羞羞视频 | 成人电影毛片 | 国产视频在线观看免费 | 国产91在线高潮白浆在线观看 | 日韩中文一区 | 一级在线视频 | 日本在线播放一区二区 | 男女无遮挡羞羞视频 | 99精品国产小情侣高潮露脸在线 | 午夜亚洲视频 | 五月天影院,久久综合, | 久久91精品国产91久久yfo | 久久国产精品影视 | 久久无毛| 久久亚洲国产精品 | 露脸各种姿势啪啪的清纯美女 | 国产精品片一区二区三区 | 国内精品久久久久久2021浪潮 | 欧美一级精品 | 亚洲狠狠入 | 久久网站热最新地址4 | 黄色毛片a级 | 午夜视频在线看 | 欧美精品成人一区二区三区四区 | www.777含羞草| 成人福利视频网站 | 国产亚洲精品一区二区三区 | 国内精品伊人久久久久网站 | 午夜视频在线观看免费视频 | 亚洲最大的成人网 | 国产一级毛片高清 | av免费在线观看av | 欧美扩阴视频 | 国产精品久久久久久久久久久天堂 | 九九热精品视频在线 | 精品在线免费播放 | 亚洲国产女同久久 | 中文字幕免费在线观看视频 | 中文字幕欧美在线 | 久章草影院 |