文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术服务器保障 IIS Web 服务器安全堵住一切漏洞
精品推荐
特别推荐
·统计分析Web服务器日志
·反恐精英CS服务器架设详解
·服务器常见故障的诊断与解决
·服务器性能评估的实战技巧
·Windows 2000 Server网络组件简介
·入门到精通:负载均衡技术全攻略
·教你如何用双SATA硬盘组建RAID系统
·分析并清除web服务器上的网页木马
·安装IIS后出现500错误的解决办法
·Apache下服务器虚拟主机的设置
·怎样选择合适的服务器规避风险
·服务器虚拟化的十大必须考虑因素
·谨慎:整合服务器时易犯十个错误
·IIS虚拟主机网站防木马权限设置安全配置整理
·服务器常见软件故障分析及解决
·浅谈如何为服务器安全地进行升级
·必须了解的五个服务器基础问题
·电影服务器协议、架设及防范配置
·服务器端口大全
·网吧电影视频服务器架设完全入门教程
热点TOP10
·图文详解 Windows 2003服务器集群安装
·Dell PowerEdge 2950 服务器 Windows 2003安装手册
·解决与HTTP 500 – 内部服务器错误错误信息有关的问题
·Helix流媒体服务器架设及RMVB制作教程
·板载RAID功能制作磁盘阵列并安装操作系统
·安装IIS后出现500错误的解决办法
·何谓HTTP 500内部服务器错误
·图文教程 Windows 2003群集服务配置
·Serv-U配置图文教程(1)
·IIS安装配置全攻略
·网络流量监控器mrtg
·教你如何用双SATA硬盘组建RAID系统
·Resin官方中文资料
·反恐精英CS服务器架设详解
·部署 Microsoft SQL Server 2005 群集
·Serv-U配置图文教程(2)
·Dell PowerEdge 1950/29x0 Red Hat Linux 4.0 安装手册
·Apache URL重定向指南
·个人电脑变网站服务器全面解决方案
·入门到精通:负载均衡技术全攻略

保障 IIS Web 服务器安全堵住一切漏洞

日期:2007年7月18日 作者: 查看:[大字体 中字体 小字体]


保障Web服务器的安全可能是令IT部门最头疼的问题之一。每当想到系统防御中存在着漏洞,这些漏洞允许外部人员访问我们的网络和数据,我们就会利用自己的最大努力尽可能地将系统的对外暴露完全关闭。而且我们不太可能将Web服务器与网络的其它部分完全分离开,虽然这样会极大地减少可能的风险。更别说,这台机器需要与非常敏感的数据进行交互,这些数据你是绝对不可能使其受到破坏的。

如果你喜欢微软的产品,你可能选择使用微软的Web服务器产品─IIS(Internet Information Services)。虽然Apache无疑是响应HTTP响应请求的最重要的软件产品。(根据Netcraft的每月调查,Apache占有超过50%市场份额),IIS在的Web服务器中约占三分之一。

使用IIS这种较为流行的、容易得到的、容易安装的产品有着另外一面,那就是黑客们早就准备好了如何对它进行访问,而且他们可以找到各种各样的方法来利用系统的漏洞。不幸的是,IIS从一开始就没有真正地提供一个Web服务器所要求的安全水平,因此那些对IIS情有独钟的人需要当心了!

在此,我们假定你是在Windows Server 2003中使用IIS 6.0,如果你没有使用该软件,建议你用这个版本。你最好使用一个正确配置的Windows Server 2003/IIS 6,而不是使用其以前的版本。

最基本的安全

在采取措施之前,需要从一些基本的问题开始,特别是一些基本的规则需要对所有的服务器实施。例如,确保你已经为你的Web服务器准备了良好的备份和恢复过程,以求使“岩机”时间最小化,而且你的Web服务器要位于一个坚固的、受监视的、最新的防火墙之后。定期监视服务器的日志,并且在安全更新可用时立即安装之。

当然,最重要的规则就是最简单的:如果你不需要它,就不要用它!现在IIS已经不再是默认安装了,因此如果因为你一开始就安装了一个本不需要的服务,而导致有人攻击了你的系统你可不要后悔莫及。

只要可能,要让服务器只负责Web页面。如果预算允许的话,应该尽可能地将服务器的职责进行分离。例如,让一台计算机作为域控制器,另一台作为SQL 服务器等等。如果你的预算不允许,就要确保让管理层彻底明白,这种省钱之道有可能会导致严重的后果。

进一步的安全

好了,这样一来你就需要设置一台主机掌管公共访问的Web站点而且你确定要使用IIS这种Web服务器。假使你已经安装了所有的可用的补丁,改变了管理员的登录名(不再是administrator,而是一个不容易猜测的名称),而且你还为其创建了一个不是过于简单的口令,卸载了你绝对不需要的任何程序或服务,并且将你的Web服务器放在一个DMZ的合理位置。这是一个很好的开始,不过还远远不够。

默认情况下,IIS 6.0是被锁定的。虽然默认安装只能将静态的页面内容提供给访问者(ASP.NET 和 FrontPage Server Extensions 需要手动设置启用),Windows系列产品简单易用的另外一面是容易受到利用,不管是出于什么目的。要解决这个问题,可以下载并运行Microsoft Baseline Security Analyzer (MBCA)。MBCA会查看你的系统并比较彻底地发现一些错误的安全设置,希望在别有用心的人发现之前你能解决这些问题。

还有一点,IIS不仅仅是一个Web服务器,而是一个互联网服务的整套组件。FTP、SMTP,NNTP和其它的服务也都包含在这个组件中。

默认地,匿名用户能够以一个名为IUSR_yourcomputername的用户名访问你的系统。要确保你正使用NTFS(这要远比FAT32安全),而且要保证NTFS对这种用户的访问权限可能的严格。只有在不得不为匿名用户放开写权限时,你才能这样做。

所有这些都假定我们正在谈论的是一个可被公众访问的web服务器。如果你的机器只能被已知的用户访问,你就应该完全禁用匿名用户的访问,并且考虑只允许特定的IP地址的连接。如果你对此不太了解,可到微软的网点找到相关的链接,根据其易于操作的文档进行。

“隐藏信息”成就的安全

首先,需要强调,我并不是提倡通过隐藏某些信息作为防御的唯一手段。只通过隐藏这种手段,与没有采用什么安全措施没有什么两样。然而,如果将其与本文介绍的其它的方法结合起来,它就会很有用处。如果用这种手段能够阻止25%的可能的黑客,这不是很有意义的事情吗?

记住,黑客用以攻击的手段与其所检测到的Web服务器的版本是息息相关的。如果你能隐藏正在使用IIS的这个事实,那么,你就会挫败一些攻击者的险恶居心,这要比在发现攻击之后再进行阻止要强多了。

真得感谢微软,其IIS 6.0并没有允许远程用户通过一个简单的与80端口的telnet请求而使其得到IIS的版本。不过,还是有些细节会透露出使用的是IIS软件。例如,默认的“under construction”(正在建设中……)页面(只要安装了IIS就会创建)就会提及“IIS”这个名称,正如默认的错误页面(404,etc)所显示的那样。因此,立即修改这些文件并隐藏这种信息!

此外,如果这不是一个可被公共访问的服务器,可以考虑将IIS与一个非标准的端口绑定。一种简单的攻击方法会首先确定80端口是否可用。不过,如果某个家伙如果扫描你计算机的所有端口试图找到IIS,你可能会花费额外一些时间来检测和阻碍这种攻击。

(出处:清风网络学院






上一篇:实现在Hibernate中的分页查询原理解读

下一篇:关于Java编程的中文问题的几条分析原则

保障 IIS Web 服务器安全堵住一切漏洞 相关文章:
·IE浏览器再现严重安全漏洞 微软紧急发补丁程序
·图文详解 Windows 2003服务器集群安装
·不怕攻击 家庭上网必学八招安全绝招
·Dell PowerEdge 2950 服务器 Windows 2003安装手册
·自己电脑做smtp服务器不求人
·中小企业整体网络安全解决方案解析
·解决与HTTP 500 – 内部服务器错误错误信息有关的问题
·基础知识 初级黑客安全技术命令详解
·Helix流媒体服务器架设及RMVB制作教程
·Linux各种服务器的架设
保障 IIS Web 服务器安全堵住一切漏洞 相关软件:
·Kaspersky(卡巴斯基) Internet Security 安全套装 V6.0.2.621 中文版
·如何加固Windows XP 主机安全
·美萍安全卫士v12.3
·温瑞安全集
·2007网络安全黄皮书V1.0.0
·防骗 安全教育片
·360安全卫士v3.2
·勤哲Excel服务器 2007 V7.1.4 完整企业版
·黑客视频教程-网吧代理服务器使用灰鸽子端口映射方法
·Windows 2000 高级服务器版

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.net
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.net All Rights Reserved. 鄂ICP备05000083号Powered by:viphot