加固Windows Server 2003 IIS 服务器(2)
来源:asp之家 时间:2010-05-10 18:21:00
事件日志设置
在本指南中定义的三种环境中,IIS 服务器的事件日志设置通过 MSBP 来配置。有关 MSBP 的详细信息,请参阅模块创建 Windows Server 2003 服务器的成员服务器基准。MSBP 设置确保了在企业 IIS 服务器中统一配置正确的事件日志设置。
系统服务
为了让 IIS 向 Windows Server 2003 中添加 Web 服务器功能,则必须启用以下三种服务。增量式 IIS 组策略确保了这些服务被配置为自动启动。
注意:MSBP 禁用了几种其它的 IIS 相关服务。FTP、SMTP 和 NNTP 就是 MSBP 所禁用的一些服务。如果想要在本指南所定义的任何一种环境下的 IIS 服务器上启用这些服务,必须更改增量式 IIS 组策略。
HTTP SSL
服务名 成员服务器默认值 旧客户端 企业客户端 高安全性
HTTPFilter
手动
自动
自动
自动
HTTP SSL 服务可让 IIS 执行安全套接字层 (SSL) 功能。SSL是建立加密通信渠道的一种开放标准,以防止诸如信用卡号等关键信息被中途截获。首先,它使得在万维网上进行安全的电子金融事务成为可能,当然也可用它来实现其它 Internet 服务。
如果 HTTP SSL 服务停止,IIS 将无法执行 SSL 功能。禁用此服务将导致任何明确依赖它的服务都无法实现。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务。因此,在本指南所定义的全部三种环境下,针对 IIS 服务器的需要将“HTTP SSL”设置配置为“自动”。
IIS Admin 服务
服务名 成员服务器默认值 旧客户端 企业客户端 高安全性
IISADMIN
没有安装
自动
自动
自动
“IIS Admin 服务”允许对 IIS 组件进行管理,例如文件传输协议 (FTP)、应用程序池、Web 站点、Web 服务扩展,以及网络新闻传输协议 (NNTP) 和简单邮件传输协议 (SMTP) 的虚拟服务器。
“IIS Admin 服务”必须运行,以便让 IIS 服务器能够提供 Web、FTP、NNTP 以及 SMTP 服务。如果禁用此服务,则无法配置 IIS,并且对站点服务的请求将不会成功。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务。因此,在本指南所定义的全部三种环境下,我们针对 IIS 服务器的需要将“IIS Admin 服务”设置配置为“自动”。
万维网发布服务
服务名 成员服务器默认值 旧客户端 企业客户端 高安全性
W3SVC
没有安装
自动
自动
自动
“万维网发布服务”通过 IIS 管理单元提供网络连通性和网站管理。
“万维网发布服务”必须运行,以便让 IIS 服务器通过 IIS 管理器提供网络连通性和管理。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务。因此,在本指南所定义的全部三种环境下,我们针对 IIS 服务器的需要将“万维网发布服务”设置配置为“自动”。
其他安全设置
安装 Windows Server 2003 和 IIS 之后,默认情况下,IIS 仅传输静态 Web 内容。当 Web 站点和应用程序包含动态内容,或者需要一个或多个附加 IIS 组件时,每个附加 IIS 功能必须逐一单独启用。但是,在该过程中必须谨慎,以确保在您的环境中将每个 IIS 服务器的受攻击面降至最小。如果您的组织的 Web 站点只包含静态内容而无需其它任何 IIS 组件,这时,默认的 IIS 配置足以将您的环境中的 IIS 服务器的受攻击面降至最小。
通过 MSBP 应用的安全设置为 IIS 服务器提供大量的增强安全性。不过,还是应该考虑一些其他的注意事项和步骤。这些步骤不能通过组策略完成,而应该在所有的 IIS 服务器上手动执行。
仅安装必要的 IIS 组件
除“万维网发布服务”之外,IIS6.0 还包括其它的组件和服务,例如 FTP 和 SMTP 服务。您可以通过双击“控制面板”上的“添加/删除程序”来启动 Windows 组件向导应用程序服务器,以安装和启用 IIS 组件和服务。安装 IIS 之后,必须启用 Web 站点和应用程序所需的所有必要的 IIS 组件和服务。
您应该仅启用 Web 站点和应用程序所需的必要 IIS 组件和服务。启用不必要的组件和服务会增加 IIS 服务器的受攻击面。
有关 IIS 组件位置和建议设置的指导,请参阅如何识别 Windows Server 2003 中的 IIS 6.0 组件。
仅启用必要的 Web 服务扩展
许多运行于 IIS 服务器上的网站和应用程序具有超出静态页面范畴的扩展功能,包括生成动态内容的能力。通过 IIS 服务器提供的功能来产生或扩展的任何动态内容,都是通过使用 Web 服务扩展来实现的。
IIS 6.0 中增强的安全功能允许用户单独启用或禁用 Web 服务扩展。在一次新的安装之后,IIS 服务器将只传输静态内容。可通过 IIS 管理器中的 Web 服务扩展节点来启用动态内容
标签:windows2003,服务器,安全
0
投稿
猜你喜欢
phpwind 8.7版体验站上线 新功能抢先预览
2011-07-30 08:02:13
在linux下使用noatime提升文件系统性能
2009-09-20 20:24:00
瑞典40家大型媒体网站同时遭DDoS攻击
2009-12-08 13:23:00
使用WordPress添加新页面功能使用页面模板
2010-03-22 13:16:00
提高WordPress搜索体验
2010-03-26 19:22:00
高流量并非是高效益 关于网站优化的误区
2008-12-18 00:12:00
安装WordPress后必做的30件事
2011-01-31 17:47:00
深入了解 IBM Lotus Quickr V8.0
2010-01-04 19:15:00
搜索引擎不收录页面的十六个常见原因诊断
2008-12-05 16:58:00
教你完全免费自建Linux防火墙
2008-09-26 17:00:00
Linux文件删除后空间未释放问题详解
2023-11-03 03:15:42
MVC4 网站发布(整理+部分问题收集和解决方案)
2023-06-02 04:08:53
什么是谷歌人肉搜索
2008-04-02 11:28:00
解决IIS下UTF-8文件报错乱码的问题
2008-08-22 13:47:00
开源技术基础:教你如何熟练使用TOMCAT
2010-05-02 18:34:00
网站主题就象一架马车 如何对其四轮定位
2008-11-21 22:16:00
GoDaddy Linux主机帐户的绝对路径
2010-04-24 12:36:00
AdSense for Mobile 设置指南
2007-09-23 08:15:00
应用程序重在人性化服务
2007-10-24 17:46:00
正视SEO的发展与出路
2007-10-15 12:39:00