保护WEB服务器的15个技巧(2)

作者:佚名 来源:Chinabeta 时间:2008-10-22 12:00:00 



5. 有规则地检查你的管理员组和服务:

有一天我进入我们的教室,发现在管理员组里多了一个用户。这意味着这时某个人已经成功地进入了你的系统,他或她可能冷不丁地将 * 扔到你的系统里,这将会突然摧毁你的整个系统,或者占用大量的带宽以便黑客使用。黑客同样趋向于留下一个帮助服务,一旦这发生了,采取任何措施可能都太晚了,你只能重新格式化你的磁盘,从备份服务器恢复你每天备份的文件。因此,检查IIS服务器上的服务列表并保持尽量少的服务必须成为你每天的任务。你应该记住哪个服务应该存在,哪个服务不应该存在。Windows 2000 Resource Kit带给我们一个有用的程序,叫作tlist.exe,它能列出每种情况运行在svchost 之下的服务。运行这个程序可以寻找到一些你想要知道的隐藏服务。给你一个提示:任何含有daemon几个字的服务可能不是Windows本身包含的服务,都不应该存在于IIS服务器上。想要得到Windows服务的列表并知道它们各自有什么作用,请点击这里。

6. 严格控制服务器的写访问权限:

这听起来很容易,然而,在大学校园里,一个Web服务器实际上是有很多“作者”的。教职人员都希望让他们的课堂信息能被远程学生访问。职员们则希望与其他的职员共享他们的工作信息。服务器上的文件夹可能出现极其危险的访问权限。将这些信息共享或是传播出去的一个途径是安装第2个服务器以提供专门的共享和存储目的,然后配置你的Web服务器来指向共享服务器。这个步骤能让网络管理员将Web服务器本身的写权限仅仅限制给管理员组。

7. 设置复杂的密码:

我最近进入到教室,从事件察看器里发现了很多可能的黑客。他或她进入了实验室的域结构足够深,以至于能够对任何用户运行密码破解工具。如果有用户使用弱密码 (例如“password”或是 changeme“或者任何字典单词),那么黑客能快速并简单的入侵这些用户的账号。

8. 减少/排除Web服务器上的共享:

如果网络管理员是唯一拥有Web服务器写权限的人,就没有理由让任何共享存在。共享是对黑客最大的诱惑。此外,通过运行一个简单的循环批处理文件,黑客能够察看一个IP地址列表,利用命令寻找Everyone/完全控制权限的共享。

在过去的几年中,越来越多的黑客、病毒和蠕虫带来的安全问题严重影响了网站的可访问性,尽管Apache服务器也常常是攻击者的目标,然而微软的Internet信息服务(IIS) Web服务器才是真正意义上的众矢之的。

9. 禁用TCP/IP协议中的NetBIOS:

这是残忍的。很多用户希望通过UNC路径名访问Web服务器。随着NETBIOS被禁用,他们便不能这么做了。另一方面,随着NETBIOS被禁用,黑客就不能看到你局域网上的资源了。这是一把 * 剑,如果网络管理员部署了这个工具,下一步便是如何教育Web用户如何在NETBIOS失效的情况下发布信息。

标签:
0
投稿

猜你喜欢

  • virtualbox中ubuntu和windows共享文件夹设置教程

    2023-09-13 04:54:41
  • 安装配置Open WebMail架设免费电子邮件服务器

    2010-02-20 18:41:00
  • 标签在web2.0网站的作用

    2007-11-12 17:32:00
  • 微软IE8测试版新特性详解

    2008-03-11 07:20:00
  • Google Reader 快捷键

    2008-02-25 17:37:00
  • Linux FTP和SVN服务器的配置

    2009-09-09 08:45:00
  • 百度K网站已经实施了精确打击 要重视起来

    2009-03-12 14:53:00
  • 任天堂推出新掌上游戏机 4英寸屏幕力拼PSP

    2009-10-31 07:41:00
  • 防范ARP攻击简易教程

    2010-02-20 09:38:00
  • 轻松架设Windows 2003中Web服务器

    2009-01-14 17:02:00
  • 一名成功站长的十大要点

    2008-02-22 14:38:00
  • 用Google分析(Analytics)查看精确到小时的流量

    2008-07-01 12:34:00
  • 阿里妈妈买家购买广告流程【图】

    2007-09-20 18:20:00
  • centos7使用supervisor的详细教程

    2021-04-19 21:16:15
  • HostNine-美国主机商介绍和评测

    2010-03-30 08:05:00
  • Apache AB性能测试工具使用教程

    2023-07-21 02:24:34
  • 人肉搜索利与弊:正反方的争执

    2008-06-11 12:15:00
  • 20个实用的WordPress SQL查询

    2011-03-31 18:00:00
  • dedecms 5.6 完美实现伪静态的方法附打包文件下载

    2010-12-08 16:29:00
  • 解读百度首份《搜索引擎优化指南》

    2010-08-16 21:21:00
  • asp之家 网站运营 m.aspxhome.com