Windows 2000 Server 系统安装后的简单安全配置
来源:asp之家 发布时间:2009-08-09 13:52:00
一、系统的安装
正常情况下Internet 信息服务(IIS)只需要选择三项:
Internet服务管理器 + Word Wide Web服务器 + 公用文件
附件和工具可以全部勾除(平常是用不到的),再加上终端服务即可,其它统统勾除!
关于磁盘分区: 正常情况下,C盘分10G已经非常足够使用,其它的应用软件均安装到D盘,如提供FTP服务的SERV-U,以免系统崩溃后要全新安装系统 的时间需要备份C盘数据。
二、补丁安装
装完系统后,如果安装的系统是没有打过SP4的,请先安装WINDOWS 2000 sp4,然后进入Windows Update在线更新所有补丁。也可以下载补丁集(chinaz.com提供 的下载)直接安时间排序打上,以免浪费时间,微软的网站有时候非常慢的。
三、系统安全设置
1,用户管理
删除TsInternetUser用户,并且将Guest用户改名禁用并且更改一个复杂的密码!
更改Administrator的用户名以及密码!
2,不让系统显示上次登录的用户名,具体操作如下:
修改注册表“HKLM\Software\Microsoft\WindowsNT\Current Version\Winlogon\Dont Display
Last User Name”的键值,把REG_SZ 的键值改成1。
3,禁止建立空连接
默认情况下,任何用户可通过空连接连上服务器,枚举账号并猜测密码。可以通过以下两种方法禁止
建立空连接。
(1)修改注册表
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成1。
(2)修改Win 2000的本地安全策略
设置“本地安全策略→本地策略→选项”中的RestrictAnonymous(匿名连接的额外限制)为“不容
许枚举SAM账号和共享”。
4,打开安全审核
管理工具--本地安全策略--本地策略--审核策略,正常情况下一共是9项
推荐设置为:
审核策略更改:成功 失败
审核登录事件:成功 失败
审核对象访问:失败
审核特权使用:失败
审核系统事件:成功 失败
审核目录服务访问:失败
审核账户登录事件:成功 失败
审核账户管理:成功 失败
审核策略不需要全部打开,如对象访问的成功项。否则将会占用过多的系统资源。
5,IP安全策略的配置。
可下载现成的策略直接导入(详细配置方法可见网上文章),如http://1982y.com/temp/www.ipsec ,下载后在管理工具--本地安全策略--IP安全策略 点右键选择-所有任务--导入策略,导入后,指派为新IP安全策略,然后在管理工具--本地安全策略--安全设置 点右键选择重新加载
6,关闭不必要和危险的系统服务
一个新安装好的windows 2000 server系统,默认应该是存在以下服务,设置为以下状态:
Alerter - 禁用 Application Management - 禁用
Automatic Updates - 可禁用
Background Intelligent Transfer Service - 禁用
ClipBook - 禁用
COM+ Event System - 手动
Computer Browser - 禁用
DHCP Client - 禁用
Distributed File System - 禁用
Distributed Link Tracking Client - 自动
Distributed Link Tracking Server - 禁用
Distributed Transaction Coordinator - 自动
DNS Client - 自动
Event Log - 自动
Fax Service - 禁用
File Replication - 禁用
IIS Admin Service - 自动
Indexing Service - 手动
Internet Connection Sharing - 手动
Intersite Messaging 禁用
IPSEC Policy Agent - 自动
Kerberos Key Distribution Center - 禁用
License Logging Service - 禁用
Logical Disk Manager - 自动
Logical Disk Manager Administrative Service - 手动
Messenger - 禁用
Microsoft Search - 禁用 (本服务在装了SQLSERVER2000 SP3后出现)
Net Logon - 手动
NetMeeting Remote Desktop Sharing - 手动
Network Connections - 自动
Network DDE - 手动
Network DDE DSDM - 手动
NT LM Security Support Provider - 手动
Performance Logs and Alerts - 手动
Plug and Play 自动
Print Spooler 禁用
Protected Storage 自动
QoS RSVP - 手动
Remote Access Auto Connection Manager - 手动
Remote Access Connection Manager - 手动
Remote Procedure Call (RPC) - 自动
Remote Procedure Call (RPC) Locator - 手动
Remote Registry Service 必须禁用
Removable Storage - 自动
Routing and Remote Access - 禁用
RunAs Service - 禁用
Security Accounts Manager 自动
Smart Card - 手动
Smart Card Helper - 手动
System Event Notification 自动
Task Scheduler 必须禁用
TCP/IP NetBIOS Helper Service 必须禁用
Telephony - 手动
Telnet 禁用
Terminal Services - 自动
Uninterruptible Power Supply - 手动
Utility Manager - 手动
Windows Installer - 手动
Windows Management Instrumentation 自动
Windows Management Instrumentation Driver Extensions 自动
Windows Time - 手动
Wireless Configuration - 手动
Workstation 自动
World Wide Web Publishing Service 自动
做为一个管理员,应该知道各种服务都是做什么用的,例如有人入侵后须及时发现是否运行了一些入侵者留下的服务。


猜你喜欢
- 网络上曾经有过关于跨站脚本攻击与防御的文章,但是随着攻击技术的进步,以前的关于跨站脚本攻击的看法与理论已经不能满足现在的攻击与防御的需要了,
- 很多人想优化自己的FreeBSD,特别是在网络性能以及内核调整上,因为这些是最直接的优化方式。在这里我收集整理并用中文注释了一下,相信很多人
- 今天要说的是3款轻量级的asp语言的cms建站程序。阿凯将以自己的体验感受简单记述下3者的功能与特色还有他们的缺点。【5uCMS】5u的作品
- 看了不少的网站改版方案,发现目前大多网站在改版的时候,着重对网站的设计、功能、内容管理系统的投入,而忽略了对已有流量的保持,至于搜索引擎的可
- 6、能够使用一个磁盘的第一个分区作为裸设备吗?可以,但是不推荐。在Unix的比较旧的版本是银行,磁盘的第一个分区常常包含这个磁盘的一些信息,
- 程序在运行的时候为了了解运行状态,会输出日志文件,时间久了日志文件会变得非常大,甚至达到GB级别。我在golang应用里使用logrus包来
- <script language="javascript" type="text/javascript&
- Windows 2000用户安装设置服务端Windows XP和2000本身就拥有构件SMTP服务器的功能,只是一般还没有安装。选择“控制面
- 在Linux下如何使用vsftpd构建FTP服务器,构建后的FTP服务器有哪些特点?本文将作详细介绍。vsftpd 是“very secur
- 在自己的电脑上安装了一个 Linux ubuntu系统,第一次安装,记录下每一步步骤,以下是安装过程:第一步:下载ubuntu镜像文件&nb
- 北京时间10月29日消息,据国外媒体报道,Sun因上财年亏损逾20亿美元,财政状况不良,其CEO乔纳森·施瓦茨(Jonathan Schwa
- 十二,三年前,连接多半是为了用来介绍其它连接给访问者,目的很单纯,所以网站主对连接到什么网站,连接该网站给访问者带来什么好处非常看重。连接一
- 1. 官网地址官网上提供了安装参考步骤:点击此处查看官网2. 安装RPMyum install https://download.postg
- 在可执行 java命令的情况下查找过程如下:执行which java[root@localhost ~]# which java/usr/b
- 随着互联网的快速发展,网购,这个名词对于广大网民来说已经是再熟悉不过了。只要上网,必定穿梭在网上人家的大街小巷之中。可以说互联网上的B2B,
- 1。首先下载安装vmware 12 pro ,将VT打开(虚拟功能,以前安装过虚拟机点的同学可忽略)。2。下载mac ox 10.12正式版
- RewriteEngine on RewriteMap lowercase int:tolower RewriteMap vhost txt
- 远程网络连接在企业的信息化应用中是一门比较实用的技术。他可以通过各种方式实现,如VPN、远程控制工具等等。不过,远程桌面Web连接也是其中的
- 北京时间11月26日消息,美国知名IT杂志《eWeek》网络版周三撰文称,谷歌Chrome OS操作系统开发计划可视为云计算产业的最新动向,
- 解决vmware上ubuntu无法共享文件夹问题解决vmware上ubuntu无法共享文件夹问题(ubuntu22.04)第一步:设置共享文