<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[虫虫的blog  SINCE2004]]></title> 
<link>http://www.zhenghe.biz/index.php</link> 
<description><![CDATA[人生幻灯片  -   前半生(身)，不要怕；后半生(身)，不要悔！]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[虫虫的blog  SINCE2004]]></copyright>
<item>
<link>http://www.zhenghe.biz/read.php/.htm</link>
<title><![CDATA[Windows 2000 Server 系统安装后的简单安全配置(阿飞)]]></title> 
<author>网络毛毛虫 &lt;admin@yourname.com&gt;</author>
<category><![CDATA[技术文章]]></category>
<pubDate>Sun, 09 Jan 2005 15:04:56 +0000</pubDate> 
<guid>http://www.zhenghe.biz/read.php/.htm</guid> 
<description>
<![CDATA[ 
	<div align="center"><table id="table1" style="BORDER-COLLAPSE: collapse" bordercolor="#999999" height="352" cellspacing="1" cellpadding="5" width="750" bgcolor="#ffffff" border="1"><tbody><tr><td valign="top" bgcolor="#ccffff" height="350"><p><b>一、系统的安装</b> <br /><br />   正常情况下<b>Internet 信息服务(IIS)</b>只需要选择三项：<br /><b>Internet服务管理器</b> + <b>Word Wide Web服务器</b> + <b>公用文件</b><br />附件和工具可以全部勾除(平常是用不到的)，再加上<b>终端服务</b>即可，其它统统勾除!<br /><br />关于磁盘分区: 正常情况下，C盘分10G已经非常足够使用，其它的应用软件均安装到D盘，如提供FTP服务的SERV-U，以免系统崩溃后要全新安装系统 的时间需要备份C盘数据。<br /><br /><br /><br /><br /><b>二、补丁安装<br /><br />   </b>装完系统后，如果安装的系统是没有打过SP4的，请先安装WINDOWS 2000 sp4，然后进入Windows Update在线更新所有补丁。也可以下载补丁集(<a href="http://www.chinaz.com/DownLoad/s/50.asp" target="_blank"><font color="#ff0000">chinaz.com提供 的下载</font></a>)直接安时间排序打上，以免浪费时间，微软的网站有时候非常慢的。<br /><br /><br /><br /><b>三、系统安全设置</b><br /><br />    <span style="BACKGROUND-COLOR: #ffff00">1，用户管理</span><br />       删除<b>TsInternetUser</b>用户，并且将<b>Guest</b>用户改名禁用并且更改一个复杂的密码！<br />       更改<b>Administrator</b>的用户名以及密码<b>！<br /><br /></b>    <span style="BACKGROUND-COLOR: #ffff00">2，</span><font color="#000000"><span style="BACKGROUND-COLOR: #ffff00">不让系统显示上次登录的用户名</span>，具体操作如下：  <br />   修改注册表“HKLM\Software\Microsoft\WindowsNT\Current Version\Winlogon\Dont Display<br /> Last User Name”的键值，把REG_SZ 的键值改成1。 <br /></font><br /><font color="#000000">    <span style="BACKGROUND-COLOR: #ffff00">3，禁止建立空连接</span> <br />默认情况下，任何用户可通过空连接连上服务器，枚举账号并猜测密码。可以通过以下两种方法禁止<br />建立空连接。  <br />（1）修改注册表  <br />Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成1。  <br />（2）修改Win 2000的本地安全策略  <br />设置“本地安全策略→本地策略→选项”中的RestrictAnonymous（匿名连接的额外限制）为“不容<br />许枚举SAM账号和共享”。 <br /><br />    <span style="BACKGROUND-COLOR: #ffff00">4，打开安全审核</span><br />       <b>管理工具--本地安全策略--本地策略--审核策略</b>，正常情况下一共是9项</font>   <br /><br />推荐设置为：<br />   审核策略更改：成功 失败<br />   审核登录事件：成功 失败<br />   审核对象访问：失败<br />   审核特权使用：失败 <br />   审核系统事件：成功 失败<br />   审核目录服务访问：失败<br />   审核账户登录事件：成功 失败<br />　 审核账户管理：成功 失败<br />   审核策略不需要全部打开，如对象访问的成功项。否则将会占用过多的系统资源。</p><p><font color="#000000"><br /><br />    <span style="BACKGROUND-COLOR: #ffff00">5，IP安全策略的配置</span>。<br />       可下载现成的策略直接导入(详细配置方法可见网上文章)，如<a href="http://1982y.com/temp/www.ipsec">http://1982y.com/temp/www.ipsec</a> ，下载后在<b>管理工具--本地安全策略--IP安全策略 </b>点右键选择-所有任务--导入策略，导入后，指派为<b>新IP安全策略，</b>然后在<b>管理工具--本地安全策略--安全设置 </b>点右键选择<b>重新加载</b></font></p><p><b>    </b><span style="BACKGROUND-COLOR: #ffff00">6，关闭不必要和危险的系统服务</span><font color="#000000"><br /><br />一个新安装好的windows 2000 server系统，默认应该是存在以下服务，设置为以下状态：<br /></font><br />     Alerter  -    禁用      Application Management -    禁用</p>     Automatic Updates -    可禁用<span style="BACKGROUND-COLOR: #000000"> <p /><p> <font color="#ffffff">  <font style="BACKGROUND-COLOR: #ffffff">  <font color="#000000">ClipBook -    禁用</font></font> </font></p><p><font color="#ffffff">     COM+ Event System -    手动 </font></p><p><font color="#ffffff">     Computer Browser  -    禁用 </font></p><p><font color="#ffffff">     DHCP Client   -    禁用 </font></p><p><font color="#ffffff">     Distributed File System     -    禁用 </font></p><p><font color="#ffffff">     Distributed Link Tracking Client -    自动 </font></p><p><font color="#ffffff">     Distributed Link Tracking Server -    禁用 </font></p><p><font color="#ffffff">     Distributed Transaction Coordinator  -    自动 </font></p><p><font color="#ffffff">     DNS Client    -    自动 </font></p><p><font color="#ffffff">     Event Log     -    自动 </font></p><p><font color="#ffffff">     Fax Service   -    禁用 </font></p><p><font color="#ffffff">     File Replication  -    禁用 </font></p><p><font color="#ffffff">     IIS Admin Service    -  自动 </font></p><p><font color="#ffffff">     Indexing Service   -  手动 </font></p><p><font color="#ffffff">     Internet Connection Sharing   -  手动 </font></p><p><font color="#ffffff">     Intersite Messaging     禁用 </font></p><p><font color="#ffffff">     IPSEC Policy Agent  - 自动 </font></p><p><font color="#ffffff">     Kerberos Key Distribution Center - 禁用 </font></p><p><font color="#ffffff">     License Logging Service   -  禁用 </font></p><p><font color="#ffffff">     Logical Disk Manager -  自动 </font></p><p><font color="#ffffff">     Logical Disk Manager Administrative Service - 手动 </font></p><p><font color="#ffffff">     Messenger   -  禁用 </font></p><p><font color="#ffffff">     Microsoft Search - 禁用 (本服务在装了SQLSERVER2000 SP3后出现) </font></p><p><font color="#ffffff">     Net Logon - 手动 </font></p><p><font color="#ffffff">     NetMeeting Remote Desktop Sharing - 手动 </font></p><p><font color="#ffffff">     Network Connections - 自动 </font></p><p><font color="#ffffff">     Network DDE - 手动 </font></p><p><font color="#ffffff">     Network DDE DSDM - 手动 </font></p><p><font color="#ffffff">     NT LM Security Support Provider  - 手动 </font></p><p><font color="#ffffff">     Performance Logs and Alerts  - 手动 </font></p><p><font color="#ffffff">     Plug and Play 自动 </font></p><p><font color="#ffffff">     Print Spooler 禁用 </font></p><p><font color="#ffffff">     Protected Storage 自动 </font></p><p><font color="#ffffff">     QoS RSVP   - 手动 </font></p><p><font color="#ffffff">     Remote Access Auto Connection Manager   - 手动 </font></p><p><font color="#ffffff">     Remote Access Connection Manager   - 手动 </font></p><p><font color="#ffffff">     Remote Procedure Call (RPC) - 自动 </font></p><p><font color="#ffffff">     Remote Procedure Call (RPC) Locator  - 手动 </font></p><p><font color="#ffffff">     Remote Registry Service         必须禁用 </font></p><p><font color="#ffffff">     Removable Storage       -    自动 </font></p><p><font color="#ffffff">     Routing and Remote Access  - 禁用 </font></p><p><font color="#ffffff">     RunAs Service   - 禁用 </font></p><p><font color="#ffffff">     Security Accounts Manager       自动 </font></p><p><font color="#ffffff">     Smart Card   - 手动 </font></p><p><font color="#ffffff">     Smart Card Helper   - 手动 </font></p><p><font color="#ffffff">     System Event Notification       自动 </font></p><p><font color="#ffffff">     Task Scheduler              必须禁用 </font></p><p><font color="#ffffff">     TCP/IP NetBIOS Helper Service   必须禁用 </font></p><p><font color="#ffffff">     Telephony       - 手动 </font></p><p><font color="#ffffff">     Telnet   禁用 </font></p><p><font color="#ffffff">     Terminal Services        - 自动 </font></p><p><font color="#ffffff">     Uninterruptible Power Supply   - 手动 </font></p><p><font color="#ffffff">     Utility Manager   - 手动 </font></p><p><font color="#ffffff">     Windows Installer   - 手动 </font></p><p><font color="#ffffff">     Windows Management Instrumentation                 自动 </font></p><p><font color="#ffffff">     Windows Management Instrumentation Driver Extensions    自动 </font></p><p><font color="#ffffff">     Windows Time   - 手动 </font></p><p><font color="#ffffff">     Wireless Configuration   - 手动 </font></p><p><font color="#ffffff">     Workstation       自动 </font></p><p><font color="#ffffff">     World Wide Web Publishing Service    自动 </font></p><p><font color="#ffffff">     做为一个管理员，应该知道各种服务都是做什么用的，例如有人入侵后须及时发现是否运行了一些入侵者留下的服务。 </font></p><p><font color="#ffffff"></font></p><p><font color="#ffffff"><span style="BACKGROUND-COLOR: #ffff00">7,修改注册表</span><br />　</font></p><div align="center"><center><table id="table3" cellspacing="0" cellpadding="0" width="98%" border="0"><tbody><tr><td bgcolor="#f2f8ff"><table id="table4" cellspacing="0" cellpadding="0"><tbody><tr><td valign="top" bgcolor="#f2f8ff" height="95%"><font color="#000000"><table id="table5" style="TABLE-LAYOUT: fixed; WORD-BREAK: break-all" cellspacing="0" cellpadding="0"><tbody><tr><td style="LEFT: 0px; WIDTH: 100%; WORD-WRAP: break-word">删除如下目录的任何键： <br />HKEY_LOCAL_MACHINE\SOFTWARE \Microsoft\OS/2 Subsystem for NT <br /><br />删除<font color="#000000">以下</font>键： <br />HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\Os2LibPath <br /><br />删除以下键： <br />HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems\Optional <p>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems\Posix </p><p>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems\Os2 </p></td></tr></tbody></table></font></td></tr></tbody></table></td></tr></tbody></table></center></div></span><p><font color="#000000"><span style="BACKGROUND-COLOR: #ffff00">8，修改终端服务的默认端口</span>(如有必要才需要此操作，默认为3389，可随意修改为1-65535的端口)<br />打开注册表，在“HKLM\SYSTEM\Current ControlSet\Control\Terminal Server\Win Stations”处<br />找到类似RDP-TCP的子键，修改PortNumber值。 <br /><br />　</font></p><p><span style="BACKGROUND-COLOR: #ffff00">9，网卡的端</span><font color="#000000"><span style="BACKGROUND-COLOR: #ffff00">口筛选</span>(看具体情况配置，正常情况不需要做此配置，此项配置需重启才能生效)<br /><br />网卡属性里的tcp/ip协议属性---&gt;高级--&gt;选项--&gt;tcp/ip筛选属性--&gt;<br /><br />第一项:TCP端口：<br />只允许： ---(看具体这台服务器提供什么服务添加)<br />80   （www服务）<br />21   (一般的ftp默认)<br />53   (DNS服务)<br />110   (MAIL的SMTP服务)<br />25   (MAIL的POP3服务)<br />还有例如你的远程终端的端口(默认为3389，也有可能你改为别的端口，如6666，则加上6666)<br />　</font></p><p><font color="#000000">第二项UDP端口：<br />此项可不添加，因为限制了以后，服务器则不能打开网页等操作(当然，也安全多了)<br /><br /><br />第三项IP协议：<br />ip协议：只允许6<br />　</font></p><p><font color="#000000"><br /><span style="BACKGROUND-COLOR: #ffff00">10，IIS安全配置</span></font>    开始--&gt;程序--&gt;管理工具--&gt;Internet 服务管理器 <br />   默认的设置是有一个叫“默认站点”的站点，删除。<br />   在IIS管理器中右击主机，进入属性，会出来一个叫 &quot;*机器名属性&quot;的窗口，在主属性下选择&quot;WWW服务&quot;，进入编辑<br />   到主目录选项卡，进入应用程序设置下的配置，在应用程序映射里，你可以看到有htw, htr, idq, ida等扩展名的映射，<br />   除了asp,asa,shtml,sthm,stm外，其它的统统删除，因为其余的映射几乎每个都有安全方面的漏洞。(这是在未装cgi之类服务的情况下，像cgi,安装后也会在这里自动添加映射,没有映射可就运行不了cgi程序了，同理，php或asp.net也一样)<br />   默认的iis发布目录为c:\Inetpub，将这个目录删除。在d盘或e盘新建一个目录(目录名随意)，然后新建一个站点，将主目录指向你新建的目录。<br />   这样做的目的是为了将站点和系统分开。不至于站点的安全设置出问题时危及到系统安全。</p><p><font color="#000000"><br /><br /><span style="BACKGROUND-COLOR: #ffff00">11，其它</span><br /><br />网卡属性里的tcp/ip协议属性---&gt;高级--&gt;WINS--&gt;选择<b> &quot;禁用TCP/IP 上的NetBIOS&quot;<br /><br /></b>删除C:\WINNT\Web下的两个子目录(一个是桌面图片目录，一个是打印目录，打印目录存在的话好像IIS的默认站点一直会多一个Printer的目录出来)<br /><br /><br /></font></p><p><b>四、系统相关目录及文件的权限设置<br /><br /></b>C、D、E等盘全部设置为仅Administrator组有完全控制权限<b>(必须)</b><br /><br /><font color="#0000ff">C:\Program Files</font><br />这个目录，像连接数据库这些都是要读取的，是C盘下比较重要的权限设置。<br /><br />设置为：<br />administrators组 -- 完全控制<br />SYSTEM  -  完全控制<br />CREATOR GROUP  - 全空的权限。（你可以先默认的加上，然后应用。再重新设置权限，会发现权限变成空的，而另外多出来一个none的用户，把那个none删了，测试过运行ASP+ACCESS的程序这样才会比较安全）<br />。。除了以上这三个以外，其它的统统删掉。<br /><br /><font color="#0000ff">C:\Documents and Settings<br /></font>这个目录设置为Administrator,SYSTEM拥有所有控制权限。<br /><br /><br /><font color="#0000ff">C:\WINNT</font><br />这个目录设置为Administrator,SYSTEM拥有所有控制权限。IIS来宾帐户设置为仅读取权限(如有建立了专门的IIS用户组，则这里设置为IIS的用户组)。<br /><br /><br /><font color="#0000ff">C:\WINNT目录内</font> 除 TEMP,system32目录以外，所有目录均设置为Administrator,SYSTEM拥有所有控制权限<br /><br /><br /><br /><font color="#0000ff">C:\Winnt\system32</font>目录下的<br />xcopy.exe, wscript.exe, cscript.exe, net.exe, ftp.exe, telnet.exe,arp.exe, <br />edlin.exe,ping.exe,route.exe,at.exe,finger.exe,posix.exe,rsh.exe,atsvc.exe, <br />qbasic.exe,runonce.exe,syskey.exe<br />这些常用的程序也要设置为仅Administrator,SYSTEM有所有控制权限。<br /><b>机用户利用FSO及其它权限</b><br /><br />-----------------------<br />我们以建立一个 123.com站点的为例吧。设置目录权限。<br />1，新建一个用户组。例如 WebUser<br />2，新建一个站点用户，如 web_123.com (密码自定)，并设置为属于WebUser组（不要再属于其它的组了）<br />3，新建一个该站点的目录，设置该目录权限为 administrator 组为所有权限，以及Web_123.com用户为所有权限(即完全控制)<br />4，设置IIS站点。正常建立新站点后，站点属性的站点安全性里面也相应做设置...(站点属性--目录安全性--身份验证和访问控制--编辑)<br /><br />　</p><p>以上有一些是个人习惯配置，并不是说一定要这么配置才安全。呵呵。<br />　</p></span />     Background Intelligent Transfer Service   -    禁用 </td></tr></tbody></table></div>
]]>
</description>
</item><item>
<link>http://www.zhenghe.biz/read.php/.htm#blogcomment</link>
<title><![CDATA[[评论] Windows 2000 Server 系统安装后的简单安全配置(阿飞)]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://www.zhenghe.biz/read.php/.htm#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>