Win2008服务器安全加固WIN2008服务器安全设置WIN2008服务器IIS网站权限设置

迅恒数据中心

·因于安全因素种类繁多,只能简单介绍安全加固的几个方面;我们不保证按照设置后能达到100%安全。
·不同服务器安装内容/结构可能不一样,如按此设置后出现服务器故障,我们不承担任何责任;建议您在设置前先备份下系统。

请先看下载视频教程https://pan.baidu.com/s/1SRLfTGk8WKZizP4LiNDe7A     提取码q4ir

一、服务器IP安全策略(封堵高危险端口),解压文件后,里面有信息使用方法:
  IP安全策略.rar

二、更新系统补丁
更新补丁是安全加固最重要的步骤

三、禁用不需要的服务
以下服务必须禁用:Server、Workstation、Print Spooler、Remote Registry、Routing and Remote Access、TCP/IP NetBIOS Helper、Computer Browser

四、系统权限设置
由于系统权限设置的地方非常多,我们只能公布常用的部分。
部分文件被系统隐藏了,不便于设置,因此我们先将所有文件显示出来。

详细设置文件夹的权限方法
1、所有盘(C/D/E等盘)根目录只保留Administrators和SYSTEM权限
2、系统盘(C盘)加上Users“读取权限”,仅当前目录。
3、C:/WINDOWS、C:/WINDOWS/system32、C:/Windows/SysWOW64 只保留Administrators和SYSTEM完全权限,以及User读和执行
4、C:/Program Files 、C:/Program Files (x86) 只保留Administrators和SYSTEM完全权限
5、C:/Program Files/Common Files 、C:/Program Files (x86)/Common Files 只保留Administrators和SYSTEM完全权限,以及User读和执行
6、C:/ProgramData 只保留Administrators和SYSTEM完全权限,以及User读和执行
7、C:/Users 只保留Administrators和SYSTEM完全权限
8、C:/inetpub 只保留Administrators和SYSTEM完全权限
9、C:/inetpub/custerr 只保留Administrators和SYSTEM完全权限,以及User读
10、C:/inetpub/temp 只保留Administrators和SYSTEM完全权限,以及User读写删除和IIS_IUSRS读写删除
11、C:/Windows/Temp 只保留Administrators和SYSTEM完全权限,以及User读写删除和IIS_IUSRS读写删除
12、C:/Windows/tracing 只保留Administrators和SYSTEM完全权限,以及User读和network service读
13、C:/Windows/Vss 只保留Administrators和SYSTEM完全权限,以及User读和network service读写删除
14、C:/ProgramData/Microsoft/DeviceSync 只保留Administrators和SYSTEM完全权限,以及User读
15、C:/WINDOWS/下的部分exe软件只保留Administrators和SYSTEM完全权限,如regedit.exe、regedt32.exe、cmd.exe、net.exe、net1.exe、netstat.exe、at.exe、attrib.exe、cacls.exe、format.com、activeds.tlb、shell32.dll、wshom.ocx 


注意:如果您安装了sql Server软件,还需要给系统盘上SQL Server相关目录加上MSSQLSERVER的权限。
如果设置后网站无法访问,请看下面的十。

五、卸载危险组件,在CMD中运行:
regsvr32 /u %SystemRoot%/system32/shell32.dll
regsvr32 /u %SystemRoot%/system32/wshom.ocx

六、开启防火墙
建议只开放需要的端口,如:80、3389(这个是远程桌面端口,有的并不是默认的3389,比如租用我们服务器的是20300端口)
注意:开启防火墙前必须先确认当前远程端口已经在放行规则
我当前用服务器用的是20300端口(默认是3389端口),因此防火墙需要加上20300端口

七、更改远程端口(租用我们的服务器已经默认修改为20300端口了)
有很多暴力破解工具专门针对远程登录,更改远程端口能防范扫描。
更改端口后注意到防火墙添加新端口放行规则再重启服务器

八、软件降权设置
常用的Serv-U、SQL Server、MySQL、Apache、Tomcat等都存在安全隐患。
由于设置方法各不相同不详细说了。
MsSQL安全设置教程 请在本站搜索相关文章

九、安装安全辅助软件
没有绝对的安全,只有尽量提升安全,人工+软件搭配,才能最大限度提升安全。

十、IIS开通网站和设置网站的安全参考:(很重要)

请在本站搜索相关文章

十一、服务器杀毒软件建议安装麦咖啡Mcafee,不要装360之类的
(不是必须的,可以不做,一台服务器不要装2种杀毒软件,但是麦咖啡比其他杀毒软件强大):
请在本站搜索相关文章

做好以上加固后,对大部分黑客而言,入侵将会更有难度。

我公司提供安全加固服务,每台服务器安全加固和安全排查200元/次,可联系QQ16764407,还可提供配置全能asp+net2.0/3.5/4+php+mysql+sql2005(2008-2012等)+FTP+网站控制面板的全能网站环境服务200元/次。

分类:IDC资讯 百度收录 必应收录