Windows2003服务器安装及设置教程——安全策略篇

作者:含笑 来源:juyo.org 时间:2008-09-27 19:07:00 

本安装及设置教程适用于使用Windows2003为操作系统的服务器,目的是让服务器支持常见网络编程语言包括ASP、PHP、.Net1.1、.Net2.0,支持常见数据库包括Access、MySQL、MSSQL,支持FTP,支持常见组件包括Aspjpeg、Jmail、LyfUpload、动易、ISAPI_ReWrite。

Windows2003服务器安装及设置教程——安全策略篇

  1. 安全策略自动更新命令:GPUpdate /force(应用组策略自动生效不需要重新启动)

  2. 禁用GUEST用户

  3. 本地安全策略-->审核策略
    审核策略更改   成功 失败
    审核登陆事件   成功 失败
    审核对象访问      失败
    审核过程跟踪   无审核
    审核目录服务访问    失败
    审核特权使用      失败
    审核系统事件   成功 失败
    审核帐户登陆事件 成功 失败
    审核帐户管理   成功 失败

  4. 本地策略-->用户权限分配
    关闭系统:只有Administrators组、其它全部删除。
     通过终端服务拒绝登陆:加入Guests组(网上很多教程说要加入Users组,实践证明加入Users组后远程桌面就无法运行)
     通过终端服务允许登陆:只加入Administrators组,其他全部删除

  5. 本地策略-->安全选项
    交互式登陆:不显示上次的用户名       启用
    网络访问:不允许SAM帐户和共享的匿名枚举  启用
    网络访问:不允许为网络身份验证储存凭证   启用
    网络访问:可匿名访问的共享         全部删除
    网络访问:可匿名访问的命          全部删除
    网络访问:可远程访问的注册表路径      全部删除 
    网络访问:可远程访问的注册表路径和子路径  全部删除 
    帐户:重命名来宾帐户            重命名一个帐户 
    帐户:重命名系统管理员帐户         重命名一个帐户

  6. 帐户策略-->帐户锁定策略
    复位用户锁定计数器时间为20分钟
    用户锁定时间为20分钟
    用户锁定阈值为3次

  7. 帐户策略-->密码策略
    密码必须符合复杂性要求  启用
    密码长度最小值      6位
    强制密码历史       5次
    密码最长使用期限     42天
     

  8. IP安全策略


    协议

    IP协议端口

    源地址

    目标地址

    描述

    方式
    ICMP------
    ICMP

    阻止

    UDP

    135

    任何IP地址

    我的IP地址

    135-UDP

    阻止

    UDP

    136

    任何IP地址

    我的IP地址

    136-UDP

    阻止

    UDP

    137

    任何IP地址

    我的IP地址

    137-UDP

    阻止

    UDP

    138

    任何IP地址

    我的IP地址

    138-UDP

    阻止

    UDP

    139

    任何IP地址

    我的IP地址

    139-UDP

    阻止

    TCP

    445

    任何IP地址-从任意端口

    我的IP地址-445

    445-TCP

    阻止

    UDP
    445
    任何IP地址-从任意端口

    我的IP地址-445

    445-UDP

    阻止
    UDP69任何IP地址-从任意端口我的IP地址-69
    69-入

    阻止
    UDP69我的IP地址-69任何IP地址-任意端口69-出
    阻止
    TCP4444任何IP地址-从任意端口我的IP地址-44444444-TCP
    阻止
    TCP1026我的IP地址-1026任何IP地址-任意端口灰鸽子-1026
    阻止
    TCP1027我的IP地址-1027任何IP地址-任意端口灰鸽子-1027
    阻止
    TCP1028我的IP地址-1028任何IP地址-任意端口灰鸽子-1028
    阻止

    UDP
    1026我的IP地址-1026任何IP地址-任意端口灰鸽子-1026
    阻止
    UDP1027我的IP地址-1027任何IP地址-任意端口灰鸽子-1027
    阻止
    UDP1028我的IP地址-1028任何IP地址-任意端口灰鸽子-1028
    阻止
    TCP21我的IP地址-从任意端口任何IP地址-到21端口阻止tftp出站
    阻止
    TCP99我的IP地址-99任何IP地址-任意端口阻止99shell
    阻止
    TCP4899任何IP地址-4899我的IP地址影子Radmin默认端口
    阻止
    UDP4899任何IP地址-4899我的IP地址影子Radmin默认端口
    阻止
    UDP123任何IP地址-123我的IP地址容易被提权工具利用
    阻止
    TCP1720任何IP地址-1720我的IP地址NetMeeting
    阻止
    TCP636任何IP地址-636我的IP地址安全轻型目录访问协议(SSL 上的 LDAP)通信
    阻止
    TCP593任何IP地址-593我的IP地址DCOM
    阻止

 

UI 中的设置名称企业客户端台式计算机企业客户端便携式计算机高安全级台式计算机高安全级便携式计算机

帐户: 使用空白密码的本地帐户只允许进行控制台登录

已启用

已启用

已启用

已启用

帐户: 重命名系统管理员帐户

推荐

推荐

推荐

推荐

帐户: 重命名来宾帐户

推荐

推荐

推荐

推荐

设备: 允许不登录移除

已禁用

已启用

已禁用

已禁用

设备: 允许格式化和弹出可移动媒体

Administrators, Interactive Users

Administrators, Interactive Users

Administrators

Administrators

设备: 防止用户安装打印机驱动程序

已启用

已禁用

已启用

已禁用

设备: 只有本地登录的用户才能访问 CD-ROM

已禁用

已禁用

已启用

已启用

设备: 只有本地登录的用户才能访问软盘

已启用

已启用

已启用

已启用

设备: 未签名驱动程序的安装操作

允许安装但发出警告

允许安装但发出警告

禁止安装

禁止安装

域成员: 需要强 (Windows 2000 或以上版本) 会话密钥

已启用

已启用

已启用

已启用

交互式登录: 不显示上次的用户名

已启用

已启用

已启用

已启用

交互式登录: 不需要按 CTRL+ALT+DEL

已禁用

已禁用

已禁用

已禁用

交互式登录: 用户试图登录时消息文字

此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。

此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。

此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。

此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。

交互式登录: 用户试图登录时消息标题

继续在没有适当授权的情况下使用是违法行为。

继续在没有适当授权的情况下使用是违法行为。

继续在没有适当授权的情况下使用是违法行为。

继续在没有适当授权的情况下使用是违法行为。

交互式登录: 可被缓存的前次登录个数 (在域控制器不可用的情况下)

2

2

0

1

交互式登录: 在密码到期前提示用户更改密码

14 天

14 天

14 天

14 天

交互式登录: 要求域控制器身份验证以解锁工作站

已禁用

已禁用

已启用

已禁用

交互式登录: 智能卡移除操作

锁定工作站

锁定工作站

锁定工作站

锁定工作站

Microsoft 网络客户: 数字签名的通信(若服务器同意)

已启用

已启用

已启用

已启用

Microsoft 网络客户: 发送未加密的密码到第三方 SMB 服务器。

已禁用

已禁用

已禁用

已禁用

Microsoft 网络服务器: 在挂起会话之前所需的空闲时间

15 分钟

15 分钟

15 分钟

15 分钟

Microsoft 网络服务器: 数字签名的通信(总是)

已启用

已启用

已启用

已启用

Microsoft 网络服务器: 数字签名的通信(若客户同意)

已启用

已启用

已启用

已启用

Microsoft 网络服务器: 当登录时间用完时自动注销用户

已启用

已禁用

已启用

已禁用

网络访问: 允许匿名 SID/名称 转换

已禁用

已禁用

已禁用

已禁用

网络访问: 不允许 SAM 帐户和共享的匿名枚举

已启用

已启用

已启用

已启用

网络访问: 不允许 SAM 帐户和共享的匿名枚举

已启用

已启用

已启用

已启用

网络访问: 不允许为网络身份验证储存凭据或 .NET Passports

已启用

已启用

已启用

已启用

网络访问: 限制匿名访问命名管道和共享

已启用

已启用

已启用

已启用

网络访问: 本地帐户的共享和安全模式

经典 - 本地用户以自己的身份验证

经典 - 本地用户以自己的身份验证

经典 - 本地用户以自己的身份验证

经典 - 本地用户以自己的身份验证

网络安全: 不要在下次更改密码时存储 LAN Manager 的哈希值

已启用

已启用

已启用

已启用

网络安全: 在超过登录时间后强制注销

已启用

已禁用

已启用

已禁用

网络安全: LAN Manager 身份验证级别

仅发送 NTLMv2 响应

仅发送 NTLMv2 响应

仅发送 NTLMv2 响应\拒绝 LM & NTLM

仅发送 NTLMv2 响应\拒绝 LM & NTLM

网络安全: 基于 NTLM SSP(包括安全 RPC)客户的最小会话安全

没有最小

没有最小

要求 NTLMv2 会话安全 要求 128-位加密

要求 NTLMv2 会话安全 要求 128-位加密

网络安全: 基于 NTLM SSP(包括安全 RPC)服务器的最小会话安全

没有最小

没有最小

要求 NTLMv2 会话安全 要求 128-位加密

要求 NTLMv2 会话安全 要求 128-位加密

故障恢复控制台: 允许自动系统管理级登录

已禁用

已禁用

已禁用

已禁用

故障恢复控制台: 允许对所有驱动器和文件夹进行软盘复制和访问

已启用

已启用

已禁用

已禁用

关机: 允许在未登录前关机

已禁用

已禁用

已禁用

已禁用

关机: 清理虚拟内存页面文件

已禁用

已禁用

已启用

已启用

系统加密: 使用 FIPS 兼容的算法来加密,哈希和签名

已禁用

已禁用

已禁用

已禁用

系统对象: 由管理员 (Administrators) 组成员所创建的对象默认所有者

对象创建者

对象创建者

对象创建者

对象创建者

系统设置: 为软件限制策略对 Windows 可执行文件使用证书规则

已禁用

已禁用

已禁用

已禁用

标签:Windows2003,服务器,教程,安全
0
投稿

猜你喜欢

  • UCenter Home防灌水设置详解

    2009-02-16 10:02:00
  • 拒绝游泳的鱼董勤锋:许三多是站长的旗帜

    2008-06-29 14:10:00
  • Textpattern 评测:身形轻巧功能强大 驾驭需技巧

    2011-07-22 16:53:51
  • SEO优化之百度十月革命

    2007-10-16 13:31:00
  • 站长讲座第九期 UCH官方SNS专家杜均交流地方性SNS运营经验

    2009-02-10 18:37:00
  • 消息称谷歌Android 3.0系统曝光

    2010-05-27 09:03:00
  • 只有发挥自己的长处 创业才容易成功

    2008-08-25 14:30:00
  • 小规模DDoS用Freebsd+IPFW搞定

    2009-12-24 14:52:00
  • 网易称没接到版署终止《魔兽世界》正式通知

    2009-11-07 08:08:00
  • 草根站长软文写作技巧教程:让软文更软些吧

    2007-08-14 17:06:00
  • 当网站遭遇DDOS攻击的解决方案及展望

    2011-02-28 20:45:00
  • 浅谈高手是如何针对DDos部署防御措施的

    2009-12-24 13:53:00
  • 网站运营模式观察与分析

    2009-01-07 12:47:00
  • 网络协议基础知识 SMTP协议和UDP协议

    2010-03-08 18:36:00
  • 测试Web应用程序是否存在跨站点脚本漏洞

    2007-08-29 13:33:00
  • 客户端操作系统虚拟化加强服务器安全

    2010-03-24 18:42:00
  • 提高PR值的十个方法

    2009-01-08 11:38:00
  • DedeCms fckeditor编辑器空白无法显示的相关问题

    2010-12-08 16:07:00
  • 更改ixwebhosting主机DNS服务器图文教程

    2010-03-25 09:41:00
  • GoDaddy主机托管帐户上的ColdFusion使用的是什么版本? Godaddy

    2010-04-09 12:38:00
  • asp之家 网站运营 m.aspxhome.com