当前位置: 首页 > news >正文

学习网站的建设柳州公司网站建设

学习网站的建设,柳州公司网站建设,黄冈网站,怎么编辑自己的网站win2003服务器 虚拟主机安全配置注入漏洞、上传漏洞、弱口令漏洞等问题随处可见。跨站***#xff0c;远程控制等等是再老套不过了的话题。有些虚拟主机管理员不知是为了方便还是不熟悉配置#xff0c;干脆就将所有的网站都放在同一个目录中#xff0c;然后将上级目录设置为站…   win2003服务器 虚拟主机安全配置 注入漏洞、上传漏洞、弱口令漏洞等问题随处可见。跨站***远程控制等等是再老套不过了的话题。有些虚拟主机管理员不知是为了方便还是不熟悉配置干脆就将所有的网站都放在同一个目录中然后将上级目录设置为站点根目录。有些呢则将所有的站点的目录都设置为可执行、可写入、可修改。有些则为了方便在服务器上挂起了QQ也装上了BT。更有甚者竟然把Internet来宾帐号加入到Administrators组中!汗……!普通的用户将自己的密码设置为生日之类的6位纯数字这种情况还可以原谅毕竟他们大部分都不是专门搞网络研究的中国国民的安全意识提高还需要一段时间嘛但如果是网络管理员也这样那就怎么也有点让人想不通了。网络安全问题日益突出最近不又有人声称“万网我进来玩过两次了!”一句话目前很大部分的网站安全状况让人担忧! 这里就我个人过去的经历和大家一同来探讨有关安全虚拟主机配置的问题。以下以建立一个站点cert.ecjtu.jx.cn为例跟大家共同探讨虚拟主机配置问题。 一、建立Windows用户 为每个网站单独设置windows用户帐号cert删除帐号的User组将cert加入Guest用户组。将用户不能更改密码密码永不过期两个选项选上。 二、设置文件夹权限 1、设置非站点相关目录权限 Windows安装好后很多目录和文件默认是everyone可以浏览、查看、运行甚至是可以修改 的。这给服务器安全带来极大的隐患。这里就我个人的一些经验提一些在***中较常用的目录。 C\;D\;……   C:\perl   C:\temp\   C:\Mysql\   c:\php\   C:\autorun.inf   C:\Documents and setting\   C:\Documents and Settings\All Users\「开始」菜单\程序\   C:\Documents and Settings\All Users\「开始」菜单\程序\启动   C:\Documents and Settings\All Users\Documents\   C:\Documents and Settings\All Users\Application Data\Symantec\   C:\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere   C:\WINNT\system32\config\   C:\winnt\system32\inetsrv\data\   C:\WINDOWS\system32\inetsrv\data\   C:\Program Files\   C:\Program Files\Serv-U\   c:\Program Files\KV2004\   c:\Program Files\Rising\RAV   C:\Program Files\RealServer\   C:\Program Files\Microsoft SQL server\   C:\Program Files\Java Web Start\ 以上这些目录或文件的权限应该作适当的限制。如取消Guests用户的查看、修改和执行等权限。由于篇幅关系这里仅简单提及。 2、设置站点相关目录权限 A、设置站点根目录权限将刚刚建立的用户cert给对应站点文件夹假设为D\cert设置相应的权限Adiministrators组为完全控制;cert有读取及运行、列出文件夹目录、读取取消其它所有权限。 B、设置可更新文件权限经过第1步站点根目录文件夹权限的设置后Guest用户已经没有修改站点文件夹中任何内容的权限了。这显然对于一个有更新的站点是不够的。这时就需要对单独的需更新的文件进行权限设置。当然这个可能对虚拟主机提供商来说有些不方便。客户的站点的需更新的文件内容之类的可能都不一样。这时可以规定某个文件夹可写、可改。如有些虚拟主机提供商就规定站点根目录中uploads为web可上传文件夹data或者 database为数据库文件夹。这样虚拟主机服务商就可以为客户定制这两个文件夹的权限。当然也可以像有些做的比较好的虚拟主机提供商一样给客户做一个程序让客户自己设定。可能要做到这样服务商又得花不小的钱财和人力哦。 基本的配置应该大家都会这里就提几个特殊之处或需要注意的地方。 1、主目录权限设置这里可以设置读取就行了。写入、目录浏览等都可以不要最关键的就是目录浏览了。除非特殊情况否则应该关闭不然将会暴露很多重要的信息。这将为******带来方便。其余保留默认就可以了。 2、应用程序配置在站点属性中主目录这一项中还有一个配置选项点击进入。在应用程序映射选项中可以看到默认有许多应用程序映射。将需要的保留不需要的全部都删除。在***过程中很多程序可能限制了aspphp等文件上传但并不对cerasa等文件进行限制如果未将对应的应用程序映射删除则可以将asp的后缀名改为cer或者asa后进行上传***将可以正常被解析。这也往往被管理员忽视。另外添加一个应用程序扩展名映射可执行文件可以任意选择后缀名为.mdb。这是为了防止后缀名为mdb的用户数据库被下载。 3、目录安全性设置在站点属性中选择目录安全性点击匿名访问和验证控制选择允许匿名访问点击编辑。如下图所示。删除默认用户浏览选择对应于前面为cert网站设定的用户并输入密码。可以选中允许IIS控制密码。这样设定的目的是为了防止一些像站长助手、海洋等***的跨目录跨站点浏览可以有效阻止这类的跨目录跨站***。 4、可写目录执行权限设置关闭所有可写目录的执行权限。由于程序方面的漏洞目前非常流行上传一些网页***绝大部分都是用web进行上传的。由于不可写的目录***不能进行上传如果关闭了可写目录的执行权限那么上传的***将不能正常运行。可以有效防止这类形式web***。 5、处理运行错误这里有两种方法一是关闭错误回显。IIS属性――主目录――配置――应用程序调试――脚本错误消息选择发送文本错误信息给客户。二是定制错误页面。在IIS属性――自定义错误信息在http错误信息中双击需要定制的错误页面将弹出错误映射属性设置框。消息类型有默认值、URL和文件三种可以根据情况自行定制。这样一方面可以隐藏一些错误信息另外一方面也可以使错误显示更加友好。 四、配置FTP Ftp是绝大部分虚拟主机提供商必备的一项服务。用户的站内文件大部分都是使用ftp进行上传的。目前使用的最多的ftp服务器非Serv-U莫属了。这里有几点需要说明一下。 1、管理员密码必须更改 如果***爱好者们肯定对Serv-U提权再熟悉莫过了。这些提权工具使用的就是Serv-U默认的管理员的帐号和密码运行的。因为Serv-U管理员是以超级管理员的身份运行的。如果没有更改管理员密码这些工具使用起来就再好用不过了。如果更改了密码那这些工具要想正常运行那就没那么简单喽。得先破解管理员密码才行。 2、更改安装目录权限 Serv-U的默认安装目录都是everyone可以浏览甚至可以修改的。安装的时候如果选择将用户信息存储在ini文件中则可以在ServUDaemon.ini得到用户的所有信息。如果Guests有修改权限那么***就可以顺利建立具有超级权限的用户。这可不是一件好事。所以在安装好Serv-U之后得修改相应的文件夹权限可以取消Guests用户的相应权限。 五、命令行相关操作处理 1、禁止guests用户执行com.exe 我们可以通过以下命令取消guests执行com.exe的权限 cacls C:\WINNT\system3\Cmd.exe /e /d guests。 2、禁用Wscript.Shell组件 Wscript.Shell可以调用系统内核运行DOS基本命令。可以通过修改注册表将此组件改名来防止此类***的危害。 HKEY_CLASSES_ROOT\Wscript.Shell\ 及HKEY_CLASSES_ROOT\Wscript.Shell.1\改名为其它的名字。将两项clsid的值也改一下 HKEY_CLASSES_ROOT\Wscript.Shell\CLSID\项目的值和HKEY_CLASSES_ROOT\ Wscript.Shell.1\CLSID\项目的值也可以将其删除。 3、禁用Shell.Application组件 Shell.Application也可以调用系统内核运行DOS基本命令。可以通过修改注册表将此组件改名来防止此类***的危害。 HKEY_CLASSES_ROOT\Shell.Application\ 及HKEY_CLASSES_ROOT\Shell.Application.1\ 改名为其它的名字。将HKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值 HKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值更改或删除。同时禁止Guest用户使用 shell32.dll来防止调用此组件。使用命令cacls C:\WINNT\system32\shell32.dll /e /d guests 4、FileSystemObject组件 FileSystemObject可以对文件进行常规操作可以通过修改注册表将此组件改名来防止此类***的危害。对应注册表项为HKEY_CLASSES_ROOT\ scripting.FileSystemObject\。可以禁止guests用户使用或直接将其删除。考虑到很多的上传都会使用到这个组件为了方便这里不建议更改或删除。 5、禁止telnet登陆 在C:\WINNT\system32目录下有个login.cmd文件将其用记事本打开在文件末尾另取一行加入exit保存。这样用户在登陆telnet时便会立即自动退出。 注以上修改注册表操作均需要重新启动WEB服务后才会生效。 六、端口设置 端口窗体底端就是门这个比喻非常形象。如果我们服务器的所有端口都开放的话那就意味着***有好多门可以进行***。所以我个人觉得关闭未使用的端口是一件重要的事情。在控制面板――网络与拨号连接――本地连接――属性――Internet协议(TCP/IP)属性点击高级进入高级TCP/IP设置选择选项在可选的设置中选择TCP/IP筛选启用TCP/IP筛选。添加需要的端口如21、80等关闭其余的所有未使用的端口。 七、关闭文件共享 系统默认是启用了文件共享功能的。我们应给予取消。在控制面板――网络和拨号连接――本地连接――属性在常规选项种取消Microsoft 网络文件和打印共享。服务最少原则是保障安全的一项重要原则。非必要的服务应该给予关闭。系统服务可以在控制面板――管理工具――服务中进行设定。 八、关闭非必要服务 类似telnet服务、远程注册表操作等服务应给予禁用。同时尽可能安装最少的软件。这可以避免一些由软件漏洞带来的安全问题。有些网管在服务器上安装QQ利用服务器挂QQ这种做法是极度错误的。 九、关注安全动态及时更新漏洞补丁 更新漏洞补丁对于一个网络管理员来说是非常重要的。更新补丁可以进一步保证系统的安全。 转载于:https://blog.51cto.com/oysjun/619683
http://www.zqtcl.cn/news/415674/

相关文章:

  • 镇江制作网站的dw新建站点
  • 如果将域名指向网站东营网站建设收益高
  • 沈阳seo网站推广优化c2c网站的功能
  • 网站设计深圳云南制作网站的公司
  • 广州的网站建设公司对网络平台的优化有哪些建议
  • 培训网站模板免费网站建设投标书
  • 常德市建设局网站用tornado做网站
  • 网站快速排名优化报价现在最流行的网站开发工具
  • 支付公司网站建设会计分录合肥房产信息网官网
  • 镜像网站能否做google排名宝丰网站制作公司
  • 中国公路建设协会网站网站建设 业务培训
  • 原创文章网站开发教程安徽网站建设获客企业
  • 企业网站后台怎么做南京微网站开发
  • 网站seo在线优化广告策划书的格式
  • 网站解析怎么设置三北防护林体系建设网站
  • 长沙高端网站建设公司wordpress分享缩略图
  • 支付网站建设费管理咨询公司取名
  • dw网站制作的一般流程wordpress 分类列表页
  • 重庆技术支持 网站建设公司wordpress挂黑页
  • 2网站建设类似wordpress
  • 特别酷炫网站惠州的服装网站建设
  • 网站右侧悬浮代码网站新闻前置审批
  • 2015网站建设十堰网站优化排名
  • 营销网站的优点番禺人才网最新招聘市场在哪里?
  • 企业网站建站模板自己做网站网站资源哪里来
  • 接入服务商网站备案管理系统技术规范要求郴州网站建设软件定制开发制作
  • 温州做网站公司哪家好购物网站的基本功能
  • 网站建设网站建设教程建设糖果网站的好处有哪些
  • 松原手机网站开发wordpress数据库设计优缺点
  • 惠州建设工程造价管理站网站中国海洋大学站群网站建设