WEB专用服务器的安全设置技巧(2)

作者:佚名 来源:stuun.com 时间:2008-10-14 14:20:00 



 Serv-u安全问题:

        安装程序尽量采用最新版本,避免采用默认安装目录,设置好serv-u目录所在的权限,设置一个复杂的管理员密码。修改serv-u的banner信息,设置被动模式端口范围(4001—4003)在本地服务器中设置中做好相关安全设置:包括检查匿名密码,禁用反超时调度,拦截“FTP bounce”攻击和FXP,对于在30秒内连接超过3次的用户拦截10分钟。域中的设置为:要求复杂密码,目录只使用小写字母,高级中设置取消允许使用MDTM命令更改文件的日期。 

        更改serv-u的启动用户:在系统中新建一个用户,设置一个复杂点的密码,不属于任何组。将servu的安装目录给予该用户完全控制权限。建立一个FTP根目录,需要给予这个用户该目录完全控制权限,因为所有的ftp用户上传,删除,更改文件都是继承了该用户的权限,否则无法操作文件。另外需要给该目录以上的上级目录给该用户的读取权限,否则会在连接的时候出现530 Not logged in, home directory does not exist。比如在测试的时候ftp根目录为d:soft,必须给d盘该用户的读取权限,为了安全取消d盘其他文件夹的继承权限。而一般的使用默认的system启动就没有这些问题,因为system一般都拥有这些权限的。

数据库服务器的安全设置

        对于专用的MSSQL数据库服务器,按照上文所讲的设置TCP/IP筛选和IP策略,对外只开放1433和5631端口。对于MSSQL首先需要为sa设置一个强壮的密码,使用混合身份验证,加强数据库日志的记录,审核数据库登陆事件的”成功和失败”.删除一些不需要的和危险的OLE自动存储过程(会造成企业管理器中部分功能不能使用),这些过程包括如下:

Sp_OACreate Sp_OADestroy Sp_OAGetErrorInfo Sp_OAGetProperty

Sp_OAMethod Sp_OASetProperty Sp_OAStop

去掉不需要的注册表访问过程,包括有:

Xp_regaddmultistring Xp_regdeletekey Xp_regdeletevalue

Xp_regenumvalues Xp_regread Xp_regremovemultistring

Xp_regwrite

去掉其他系统存储过程,如果认为还有威胁,当然要小心Drop这些过程,可以在测试机器上测试,保证正常的系统能完成工作,这些过程包括:

xp_cmdshell xp_dirtree xp_dropwebtask sp_addsrvrolemember

xp_makewebtask xp_runwebtask xp_subdirs sp_addlogin

sp_addextendedproc

        在实例属性中选择TCP/IP协议的属性。选择隐藏 SQL Server 实例可防止对1434端口的探测,可修改默认使用的1433端口。除去数据库的guest账户把未经认可的使用者据之在外。 例外情况是master和 tempdb 数据库,因为对他们guest帐户是必需的。另外注意设置好各个数据库用户的权限,对于这些用户只给予所在数据库的一些权限。在程序中不要用sa用户去连接任何数据库。网络上有建议大家使用协议加密的,千万不要这么做,否则你只能重装MSSQL了。

标签:
0
投稿

猜你喜欢

  • Docker跨主机容器通信overlay实现过程详解

    2023-10-20 09:55:16
  • 快打补丁 RealPlayer出现高危级缓冲溢出漏洞

    2008-01-07 17:26:00
  • shell脚本中常见的一些特殊符号和作用详解

    2022-05-04 16:04:41
  • SEO如何选择虚拟主机

    2008-04-16 14:23:00
  • 如何利用注射技术攻击邮件服务器

    2008-08-12 11:29:00
  • 基础知识详解 反向链接在搜索优化中的作用

    2009-01-23 14:42:00
  • ubuntu19系统及以下版本安装android studio的教程

    2021-06-08 03:58:50
  • Suofanker:搜索引擎优化(SEO)内容为王

    2009-01-09 14:32:00
  • 使用rsync在两台VPS间传输文件

    2011-08-24 20:13:41
  • FreeBSD下nginx并支持php配置详解

    2010-03-04 16:31:00
  • VirtualBox简体中文版下载安装(图解教程)

    2021-05-26 04:45:50
  • apache 二级域名解析实现方法

    2023-08-20 18:06:31
  • Discuz! 7.1 & 7.2 远程代码执行漏洞

    2010-01-19 13:36:00
  • 网站服务器通用和专用保护方法比较分析

    2009-06-13 08:47:00
  • 美国主机BlueHost介绍及购买图文教程

    2010-03-28 17:19:00
  • Linux通过sar命令查看网卡流量

    2023-07-31 01:37:47
  • 让apache显示目录列表的配置方法

    2022-02-20 21:13:18
  • 小站长推广网站葵花宝典

    2009-06-16 15:34:00
  • windows2003服务器安全设置完全教程

    2010-05-11 17:51:00
  • Exchange 2003安全:用筛选器反垃圾邮件

    2010-02-28 18:49:00
  • asp之家 网站运营 m.aspxhome.com