保护(IIS)web服务器的15个技巧(2)

时间:2008-04-18 16:01:00 

IIS安全技巧

微软的产品一向是众矢之的,因此IIS服务器特别容易成为攻击者的靶子。搞清楚了这一点后,网络管理员必须准备执行大量的安全措施。我将要为你们提供的是一个清单,服务器操作员也许会发现这是非常有用的。

1. 保持Windows升级:

你必须在第一时间及时地更新所有的升级,并为系统打好一切补丁。考虑将所有的更新下载到你网络上的一个专用的服务器上,并在该机器上以Web的形式将文件发布出来。通过这些工作,你可以防止你的Web服务器接受直接的Internet访问。

2. 使用IIS防范工具:

这个工具有许多实用的优点,然而,请慎重的使用这个工具。如果你的Web服务器和其他服务器相互作用,请首先测试一下防范工具,以确定它已经被正确的配置,保证其不会影响Web服务器与其他服务器之间的通讯。

3. 移除缺省的Web站点:

很多攻击者瞄准inetpub这个文件夹,并在里面放置一些偷袭工具,从而造成服务器的瘫痪。防止这种攻击最简单的方法就是在IIS里将缺省的站点禁用。然后,因为网虫们都是通过IP地址访问你的网站的 (他们一天可能要访问成千上万个IP地址),他们的请求可能遇到麻烦。将你真实的Web站点指向一个背部分区的文件夹,且必须包含安全的NTFS权限 (将在后面NTFS的部分详细阐述)。

4. 如果你并不需要FTP和SMTP服务,请卸载它们:

进入计算机的最简单途径就是通过FTP访问。FTP本身就是被设计满足简单读/写访问的,如果你执行身份认证,你会发现你的用户名和密码都是通过明文的形式在网络上传播的。SMTP是另一种允许到文件夹的写权限的服务。通过禁用这两项服务,你能避免更多的黑客攻击。

5. 有规则地检查你的管理员组和服务:

有一天我进入我们的教室,发现在管理员组里多了一个用户。这意味着这时某个人已经成功地进入了你的系统,他或她可能冷不丁地将 * 扔到你的系统里,这将会突然摧毁你的整个系统,或者占用大量的带宽以便黑客使用。黑客同样趋向于留下一个帮助服务,一旦这发生了,采取任何措施可能都太晚了,你只能重新格式化你的磁盘,从备份服务器恢复你每天备份的文件。因此,检查IIS服务器上的服务列表并保持尽量少的服务必须成为你每天的任务。

你应该记住哪个服务应该存在,哪个服务不应该存在。Windows 2000 Resource Kit带给我们一个有用的程序,叫作tlist.exe,它能列出每种情况运行在svchost 之下的服务。运行这个程序可以寻找到一些你想要知道的隐藏服务。给你一个提示:任何含有daemon几个字的服务可能不是Windows本身包含的服务,都不应该存在于IIS服务器上。

标签:
0
投稿

猜你喜欢

  • 网赚新手方向的选择重于一切

    2009-07-13 14:03:00
  • Linux 相对路径和绝对路径的使用

    2023-11-03 23:58:38
  • 5条Linux命令分析搜索引擎蜘蛛的爬行行为

    2009-09-20 20:15:00
  • 使用Exchange Server解决移动设备安全问题

    2010-03-13 19:14:00
  • 网管员安全训练营--让FTP服务器更安全(1)

    2007-09-14 14:28:00
  • 互联网创业必备的知识

    2008-01-26 19:26:00
  • SSH在登录服务器后如何显示基础信息

    2023-10-19 22:08:00
  • 医院网络营销之如何应对百度12.1关闭竞价系统

    2009-11-10 11:55:00
  • 《商业大亨》运营经理专访 创模拟网游PK先河

    2009-11-10 10:44:00
  • 与SEO有关的内容质量

    2007-09-13 18:31:00
  • VMWare12 下Ubuntu虚拟机没法通过长按方向键连续移动光标的解决办法

    2021-10-08 00:24:18
  • Windows2003下VPN服务器架设攻略

    2008-12-22 16:15:00
  • Wordpress的RSS“实时”了

    2010-03-09 13:37:00
  • Docker安装官方Redis镜像并启用密码认证

    2021-07-19 20:34:55
  • LuManager傻瓜化管理的网站操作系统HttpOS Linux2.0发布

    2011-07-22 16:51:03
  • 美国Blogger分享 20个推广博文的最佳途径

    2009-04-07 22:25:00
  • meta中的关键字标签 Keywords 优化技巧

    2009-01-04 13:23:00
  • DEDE模版标记

    2009-05-02 18:29:00
  • linux主机,404页面设置

    2009-09-08 12:51:00
  • 怎样在GoDaddy Linux共享主机上使用.htpasswd

    2010-04-09 12:34:00
  • asp之家 网站运营 m.aspxhome.com