<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
<title><![CDATA[畅景互联唯一官方博客 - 公司新闻]]></title>
<link>http://blog.cpoo.com.cn/</link>
<description><![CDATA[打造最好的虚拟主机环境；做IDC中的领跑者... 24H电话:15810326078]]></description>
<language>zh-cn</language>
<copyright><![CDATA[Copyright 2005 PBlog3 v2.8]]></copyright>
<webMaster><![CDATA[cpoo@163.com(艾时利)]]></webMaster>
<generator>PBlog2 v2.4</generator> 
<image>
	<title>畅景互联唯一官方博客</title>
	<url>http://blog.cpoo.com.cn/images/logos.gif</url>
	<link>http://blog.cpoo.com.cn/</link>
	<description>畅景互联唯一官方博客</description>
</image>

			<item>
			<link>http://blog.cpoo.com.cn/article.asp?id=52</link>
			<title><![CDATA[畅景互联2003服务器安全设置总结]]></title>
			<author>cpoo@163.com(王勋)</author>
			<category><![CDATA[公司新闻]]></category>
			<pubDate>Mon,20 Dec 2010 20:40:04 +0800</pubDate>
			<guid>http://blog.cpoo.com.cn/default.asp?id=52</guid>
		<description><![CDATA[<span style="color:Red">1，安装系统</span> 2003企业版sp2。默认设置系统为C盘，其他文件在D盘。<br/><span style="color:Red">2，安装IIS6</span>（本教程搭建环境为：win2003+iis6+php5+mysql5+asp+.net+MSsql2000）<br/><span style="color:Red">3，插网线 设置IP</span> 用系统自带的更新模块打补丁.....重起。新装好的系统直接用金山卫士打补丁最快。还有就是别忘记查查系统是不是已经是SP2了。有时机房给装的是sp1的。那就必须下载sp2。<br/>&nbsp;&nbsp; 打开自动更新(我的电脑，右键属性，自动更新)。一般默认是晚上3：00自动更新并重启。这比较 重要。如果不是一定不能重启的机器，这个一定要开。不然机器一多，你平时没空管，那有新补丁出来你也就没给服务器打上了。<br/><span style="color:Red">4，帐号安全：<br/></span> <br/>1)禁用guest帐号并改名。<br/>&nbsp;&nbsp; 2)网站IIS帐号最好用独立的。（网站目录也是）<br/>&nbsp;&nbsp; 3)用户名和密码一定不能用容易被人猜到的。最好用杂乱的 7uxj2A这类。例如你是sms服务器，你密码用smsserver就是弱密码，容易被人猜到。人家只要通过你某个漏洞查到你的管理员名字就直接进了。<br/>&nbsp;&nbsp; 4）不让系统显示上次登录的用户名，具体操作如下：修改注册表“HKLM\Software\Microsoft\WindowsNT\Current Version\Winlogon\Dont Display<br/>Last User Name”的键值，把REG_SZ 的键值改成1。<br/><span style="color:Red">5，</span>修改远程端口<br/>&nbsp;&nbsp; 运行--&gt; regedit<br/>查找 portnumber，查以的所有原来为：3389的，全部更换为你的新端口号。（同样如果你的防火墙原来有开了，记得要更改端口号，否则一重启就生效，你就连不进服务器了）<br/>6，关闭无用服务：<br/>&nbsp;&nbsp; 管理工具- 服务 （这里仅列出默认装好的SP2系统要关闭的，要更高安全还有其它的要关，但会影响到其它服务）<br/>&nbsp;&nbsp; DHCP Client 停用，禁用。这是自动分配IP用的，正常的服务器我们都有指定了固定IP了，所以这个服务多余了。<br/>&nbsp;&nbsp; Print Spooler 停用，禁用，打印服务，服务器谁能用来打印？<br/>&nbsp;&nbsp; Remote Registry 停用，禁用，远程注册表操作，无用。漏洞。<br/>&nbsp;&nbsp; Wireless Configuration 停用，禁用，服务器都是用网卡的，都不需要无线网卡，如果这个不关掉，去设置网卡属性的时候老是会弹出个东西，极度不爽。所以一定要关掉。<br/>&nbsp;&nbsp; TCP/IP NetBIOS Helper&nbsp;&nbsp;停用，禁用。常用漏洞。<br/>&nbsp;&nbsp; WinHTTP Web Proxy Auto-Discovery Service 禁用，他的功能说明如下：实现 Windows HTTP 服务(WinHTTP)的 Web 代理自动发现服务(WPAD)。WPAD 是用于启用 HTTP 客户端自动发现代理配置的协议。如果此服务被停用或禁用，WPAD 协议将在 HTTP 客户端的进程中执行，而不是在外部服务进程；因此不会造成功能损失。实际上这个服务是没有什么用的。他用来在内部进程中实现自动发现HTTP客户端的代理配置。停用了也没什么损失。一般禁用了以后就可以解决服务器部分莫名的重启的毛病了。<br/>7，开启win2003自带的防火墙。<br/>&nbsp;&nbsp; 虽然这个系统网卡里的自带防火墙并不强，但是有总比没有好。至少不会把一些现成的漏洞直接暴露到黑客眼前。<br/>&nbsp;&nbsp; 网上邻居-右键属性-网卡-右键属性<br/>&nbsp;&nbsp; 1）删除文件共享服务。- 服务器哪里需要和别人共享？！<br/>&nbsp;&nbsp; 2）打开防火墙 - 记得设置好端口再打开，否则没设置好就连不上远程桌面了。<br/><br/>8，关掉关机提醒<br/>&nbsp;&nbsp; 关机或注销的时候老弹出个提示要你填原因。麻烦。<br/>&nbsp;&nbsp; 运行：gpedit.msc ，计算机配置 - 管理模板 - 系统<br/>&nbsp;&nbsp; 显示 “关闭事件跟踪程序”- 选 “已禁用”<br/><br/>9，管理工具-- 本地安全策略<br/>&nbsp;&nbsp; 这个也比较 重要，当你系统出漏洞的时候，有时候你都不知道人家从哪里进的，因为你日志什么都没开。<br/>&nbsp;&nbsp; 安全策略--本地策略-- 审核策略 (这里正常是这么设置：第1，2项和最后两项，选上成功与失败，其余的只记录失败)<br/>&nbsp;&nbsp; 本地策略--安全选项 - 可远程访问的注册表路径和子路径（有两项），清空。<br/><br/>10，IIS安全及优化<br/>&nbsp;&nbsp; 直接删掉默认站点，删除c:\Inetpub ，(早期这个下面会有漏洞，现在应该没了，但留着也碍眼)<br/>&nbsp;&nbsp; 关掉默认的FTP服务，系统有时候有些装机的人会给装上FTP服务，最好关掉。<br/>&nbsp;&nbsp; 站点属性-- 主目录--配置 --里面有一些如 .cdx .cer .idc要删掉。这是非常老的漏洞。不管现在还能不能用，删了最好。<br/>&nbsp;&nbsp; 主目录下，执行权限，普通的网站，只能给“纯脚本”权限，这样正常的php,asp..net这些就已经可以运行了。有些新手选择了“脚本和可执行文件”，天大的漏洞，我传个.exe上来，直接IE用URL来执行.exe都可以了。所以这里千万要小心。<br/>&nbsp;&nbsp; WEB服务扩展- 看具体情况打开。服务器安全有一个准则：不用的服务坚决不打开。<br/>&nbsp;&nbsp; <br/>&nbsp;&nbsp; 关闭IIS错误日志，经常服务器C盘被占满，都是这个原因。直接关了。(日志文件在C:\WINDOWS\system32\LogFiles\HTTPERR)<br/>（下载后把后缀改为.reg，执行，重启生效）<br/><span id="down_g0tp5kc6ys"></span><script language="javascript" type="text/javascript">doAjax('?action=Antidown&id=59&downurl=download%2Easp%3Fid%3D59&main=%E7%82%B9%E5%87%BB%E4%B8%8B%E8%BD%BD%E6%AD%A4%E6%96%87%E4%BB%B6','down_g0tp5kc6ys');</script><br/><span style="color:Red">11，2003服务器上传大小限制</span>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;本地调试 2000 pro+iis 6 ，程序设置 上传文件大小为4M以下 程序正常运行<br/>服务器 2003 + iis6 ,程序设置 上传文件大小为4M以下,只能上传 300K 以下的文件，请问在哪里修改 2003的配置啊，才能使服务器也上传4M以下的文件<br/>--------------------------------------------------------------------------------<br/>解决办法：<br/>1、先在服务里关闭 iis admin service 服务。<br/>2、找到 windows\system32\inetsrv\ 下的 metabase.xml 文件。<br/>3、用纯文本方式打开，找到 ASPMaxRequestEntityAllowed 把它修改为需要的值（可修改为10M即：10240000），默认为：204800，即：200K。<br/>4、存盘，然后重启 iis admin service 服务。<br/>在 IIS 6.0 中，无法下载超过4M的附件时，可以按以下步骤解决：<br/>1、先在服务里关闭 iis admin service 服务。<br/>2、找到 windows\system32\inetsrv\ 下的 metabase.xml 文件。<br/>3、用纯文本方式打开，找到 AspBufferingLimit 把它修改为需要的值（可修改为20M即：20480000）。<br/>4、存盘，然后重启 iis admin service 服务。 <br/><br/><br/><br/>未完待续。。。。<span style="color:Red"></span>]]></description>
		</item>
		
</channel>
</rss>
