装sql、serv-U、McAfee ,打补丁
基本设置1.禁用的4个服务:Help and Support、Print Spooler、Server、Workstation。
2.删除所有盘符的默认共享、清除除administrators和SYSTEM组外的所有用户。
3.删除下列文件夹的除administrators和SYSTEM组外的所有用户权限:
Documents and Settings
All Users
Program Files
WINDOWS
4.增加 system32目录: IIS_WPG和IWAM_TA 的读取和列出权限
temp目录: users用户组的修改权限
5.删除下列文件的除administrators组外的所有用户权限:
at attrib cacls cmd command ftp net netstat net1 regedit telnet
6.删掉系统盘\inetpub目录
7.本地安全策略:
帐户策略-〉帐户锁定策略-〉帐户锁定阀值
本地策略-〉审核策略-〉*
本地策略-〉安全选项-〉 网络访问:不允许SAM帐户和共享的匿名枚举[启用]
本地策略-〉安全选项-〉 网络访问:可匿名访问的共享
本地策略-〉安全选项-〉 网络访问:可匿名访问的命名管道
本地策略-〉安全选项-〉 网络访问:可匿名访问的注册表路径
本地策略-〉安全选项-〉 网络访问:可匿名访问的注册表路径和子路径
8.安装IIS,启用ASP和asp.net。
9.建立servu独立账户及servu设置密码.
组件安全1.wshom.ocx 和 shell32.dll ,可以列出服务器的环境变量
regsvr32/u C:\WINDOWS\System32\wshom.ocx
del C:\WINDOWS\System32\wshom.ocx
regsvr32/u C:\WINDOWS\system32\shell32.dll
del C:\WINDOWS\system32\shell32.dll
SQL SERVER
use master
go
revoke execute on [sp_MSSetServerProperties] to [public]
go
revoke execute on [sp_MSsetalertinfo] to [public]
go
sp_dropextendedproc 'xp_cmdshell'
go
sp_dropextendedproc 'xp_regaddmultistring'
go
sp_dropextendedproc 'xp_regdeletekey'
go
sp_dropextendedproc 'xp_regdeletevalue'
go
sp_dropextendedproc 'xp_regenumvalues'
go
sp_dropextendedproc 'xp_regremovemultistring'
go
PHP + MySql
1.解压PHP.zip到d:\php,把PHP.ini拷贝到windows目录并设置好路径。
2.拷贝libmysql.dll、php_mysql.dll、php_mysqli.dll到system32下并设置好权限.
3.在IIS里添加PHP扩展。
3.安装mysql到d:\mysql.
4.双击运行 d:\mysql\bin\winmysqladmin.exe,设置好root密码,并用mysqladmin设置一次。
端口安全
远程桌面3389 mssql1433 mysql3306 hz主控32317 被控32318 代理32319
ftp21 mail25、110 web80
远程桌面: 3389 端口:
将下列两个注册表键中的 PortNumber 均改成自定义的端口即可:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\Wds\Repwd\Tds\Tcp
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
隐藏 SQL Server、更改默认的1433端口:
右击实例选属性-常规-网络配置中选择TCP/IP协议的属性,选择隐藏 SQL Server 实例,并改原默认的1433端口。
SQL Server里最好去掉的扩展存储过程 1. sp_dropextendedproc 'xp_cmdshell'
xp_cmdshell是进入操作系统的最佳捷径,是数据库留给操作系统的一个大后门。
如果你确实需要这个存储过程,用下面的方法也可以恢复过来:
SQL2000是通过下面语句恢复
EXEC sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
在去掉扩展存储过程xp_cmdshell之前,一定要查看是用的哪个DLL文件:
sp_helpextendedproc xp_cmdshell
或者执行SQL语句:
select o.name,c.text
from dbo.syscomments c , dbo.sysobjects o
where c.id=o.id and o.name=' xp_cmdshell'
蓝色字的部分可以替换成任何你要去掉扩展存储过程名称, 记得保留一份存档.
2. 去掉不需要的注册表访问的存储过程(一行一行的执行,可选.):
sp_dropextendedproc 'xp_regaddmultistring'
sp_dropextendedproc 'xp_regdeletekey'
sp_dropextendedproc 'xp_regdeletevalue'
sp_dropextendedproc 'xp_regenumvalues'
sp_dropextendedproc 'xp_regremovemultistring'
xp_regread和xp_regwrite不能删, 在[SQL Server代理]->[作业]里会要用到.
3. 去掉public的一些权限:
use master
go
revoke execute on [sp_MSSetServerProperties] to [public]
go
revoke execute on [sp_MSsetalertinfo] to [public]
sp_MSSetServerProperties 进程通过调用 xp_instance_regwrite 进程来更改SQL服务器的服务启动方式
(自动启动还是手工启动).
防止低权限用户提交作业,需要限制用户访问JOB相关的存储过程.
4. 确保SQL Server Agent运行在低权限用户下
5. sql server sp3 与 sql server 热修复补丁.非常必要.防止sql hello 溢出.
6. 给予不通数据库不同的安全性登陆帐号及数据库权限.(dbowner. public)
7. sa 帐号不能为空.不要给应用程序数据库使用sa用户.
8. sqlserver 安全性使用 系统+数据库双重验证.
使用IPSec使服务器更安全如果只做服务器,不进行其它操作, 可以使用IPSec
1、管理工具—本地安全策略—右击IP安全策略—管理IP筛选器表和筛选器操作—在管理IP筛选器表选项下点击
添加—名称设为Web筛选器—点击添加—在描述中输入Web服务器—将源地址设为任何IP地址——将目标地址设为我的IP地址——协议类型设为Tcp——IP协议端口第一项设为从任意端口,第二项到此端口80——点击完成——点击确定。
2、再在管理IP筛选器表选项下点击
添加—名称设为所有入站筛选器—点击添加—在描述中输入所有入站筛选—将源地址设为任何IP地址——将目标地址设为我的IP地址——协议类型设为任意——点击下一步——完成——点击确定。
3、在管理筛选器操作选项下点击添加——下一步——名称中输入阻止——下一步——选择阻止——下一步——完成——关闭管理IP筛选器表和筛选器操作窗口
4、右击IP安全策略——创建IP安全策略——下一步——名称输入数据包筛选器——下一步——取消默认激活响应原则——下一步——完成
5、在打开的新IP安全策略属性窗口选择添加——下一步——不指定隧道——下一步——所有网络连接——下一步——在IP筛选器列表中选择新建的Web筛选器——下一步——在筛选器操作中选择许可——下一步——完成——在IP筛选器列表中选择新建的阻止筛选器——下一步——在筛选器操作中选择阻止——下一步——完成——确定
6、在IP安全策略的右边窗口中右击新建的数据包筛选器,点击指派,不需要重启,IPSec就可生效. 服务器高级安全配置设置和管理账户
1、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。
2、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的密码
3、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,当然现在也有一个DelGuest的工具,也许你也可以利用它来删除Guest账户,但我没有试过。
4、在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时15分钟”,“复位锁定计数设为30分钟”。
5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用
6、在安全设置-本地策略-用户权利分配中将“从网络访问此计算机”中只保留Internet来宾账户、启动IIS进程账户。如果你使用了Asp.net还要保留Aspnet账户。
7、创建一个User账户,运行系统,如果要运行特权命令使用Runas命令。
三、网络服务安全管理
1、禁止C$、D$、ADMIN$一类的缺省共享
打开注册表,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters,在右边的窗口中新建Dword值,名称设为AutoShareServer值设为0
2、 解除NetBios与TCP/IP协议的绑定
右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的NETBIOS
3、关闭不需要的服务,以下为建议选项
Computer Browser:维护网络计算机更新,禁用
Distributed File System: 局域网管理共享文件,不需要禁用
Distributed linktracking client:用于局域网更新连接信息,不需要禁用
Error reporting service:禁止发送错误报告
Microsoft Serch:提供快速的单词搜索,不需要可禁用
NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要禁用
PrintSpooler:如果没有打印机可禁用
Remote Registry:禁止远程修改注册表
Remote Desktop Help Session Manager:禁止远程协助
四、打开相应的审核策略
在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多,生成的事件也就越多,那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件,你需要根据情况在这二者之间做出选择。
推荐的要审核的项目是:
登录事件 成功 失败
账户登录事件 成功 失败
系统事件 成功 失败
策略更改 成功 失败
对象访问 失败
目录服务访问 失败
特权使用 失败
五、其它安全相关设置
1、隐藏重要文件/目录
可以修改注册表实现完全隐藏:“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠标右击“CheckedValue”,选择修改,把数值由1改为0
2、启动系统自带的Internet连接防火墙,在设置服务选项中勾选Web服务器。
3、防止SYN洪水攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名为SynAttackProtect,值为2
4. 禁止响应ICMP路由通告报文
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters \Interfaces\interface
新建DWORD值,名为PerformRouterDiscovery 值为0
5. 防止ICMP重定向报文的攻击
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
将EnableICMPRedirects 值设为0
6. 不支持IGMP协议
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
新建DWORD值,名为IGMPLevel 值为0
7、禁用DCOM:
运行中输入 Dcomcnfg.exe。 回车, 单击“控制台根节点”下的“组件服务”。 打开“计算机”子文件夹。
对于本地计算机,请以右键单击“我的电脑”,然后选择“属性”。选择“默认属性”选项卡。
清除“在这台计算机上启用分布式 COM”复选框。
注:3-6项内容我采用的是Server2000设置,没有测试过对2003是否起作用。但有一点可以肯定我用了一段的时间没有发现其它副面的影响。
六、配置 IIS 服务:
1、不使用默认的Web站点,如果使用也要将 将IIS目录与系统磁盘分开。
2、删除IIS默认创建的Inetpub目录(在安装系统的盘上)。
3、删除系统盘下的虚拟目录,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
4、删除不必要的IIS扩展名映射。
右键单击“默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。主要为.shtml, .shtm, .stm
5、更改IIS日志的路径
右键单击“默认Web站点→属性-网站-在启用日志记录下点击属性
6、如果使用的是2000可以使用iislockdown来保护IIS,在2003运行的IE6.0的版本不需要。
7、使用UrlScan
UrlScan是一个ISAPI筛选器,它对传入的HTTP数据包进行分析并可以拒绝任何可疑的通信量。目前最新的版本是2.5,如果是2000Server需要先安装1.0或2.0的版本。下载地址见页未的链接
如果没有特殊的要求采用UrlScan默认配置就可以了。
但如果你在服务器运行ASP.NET程序,并要进行调试你需打开要%WINDIR%\System32\Inetsrv\URLscan
文件夹中的URLScan.ini 文件,然后在UserAllowVerbs节添加debug谓词,注意此节是区分大小写的。
如果你的网页是.asp网页你需要在DenyExtensions删除.asp相关的内容。
如果你的网页使用了非ASCII代码,你需要在Option节中将AllowHighBitCharacters的值设为1
在对URLScan.ini 文件做了更改后,你需要重启IIS服务才能生效,快速方法运行中输入iisreset
如果你在配置后出现什么问题,你可以通过添加/删除程序删除UrlScan。
8、利用WIS (Web Injection Scanner)工具对整个网站进行SQL Injection 脆弱性扫描.
下载地址:VB.NET爱好者
七、配置Sql服务器
1、System Administrators 角色最好不要超过两个
2、如果是在本机最好将身份验证配置为Win登陆
3、不要使用Sa账户,为其配置一个超级复杂的密码
4、删除以下的扩展存储过程格式
5、隐藏 SQL Server、更改默认的1433端口
右击实例选属性-常规-网络配置中选择TCP/IP协议的属性,选择隐藏 SQL Server 实例,并改原默认的1433端口。
八、如果只做服务器,不进行其它操作,使用IPSec 为什么我的网站有时会出现“Service Unavailable”的提示,刷新几下又可以访问。问:为什么我的网站有时会出现“Service Unavailable”的提示,刷新几下又可以访问。
答: 出现这种情况是由于您的网站超过了系统资源限制或者是IIS连接数(由于我们虚拟主机是采用2003的操作系统,2003的操作系统在提示IIS过多时并非像2000系统提示“链接人数过多”,而是提示"Service Unavailable",如果出现这种情况,您可以选择升级主机,或者查看是否有人盗链。可以经常更改您放软件、图片的目录)造成的,主要是程序占用资源太多。比如同样是100人在线的论坛,雷傲论坛所占的资源就是动网论坛所占资源的10倍以上;另外,一些死循环程序,或者不优化的程序都会占用太多的系统资源,而系统资源明显是有限的。由于我们的新虚拟主机是采用WINDOWS2003的操作系统,各网站之间是以独立进程运行的,不会相互影响。
??如果一个网站的程序占资源太多或者发生太多的错误,系统日志就会提示:“应用程序池 'ApppoolNUM' 被自动禁用,原因是为此应用程序池提供服务的进程中出现一系列错误,或者提示:应用程序池 '****' 超过了其作业限制设置。有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp ;的帮助和支持中心。
这时,访问这个网站就会提示:Service Unavailable。一般系统会在30秒左右恢复正常,多刷新几次就能正常访问了。
如果经常出现类似的错误,请及时优化网站程序,或者升级你的虚拟主机至更高的款型,以获得更多的系统资源。
IIS连接数详解IIS连接数指并发连接数.
要分几种情况:
1 用户打开你的页面,就算停留在页面没有对服务器发出任何请求,那么在用户打开一面以后的20分钟内也都要算一个在线,就是说你50人的网站20分钟内可以接受不同用户打开50个页面.
2 上面B的情况用户继续打开同一个网站的其他页面,那么在线人数按照用户最后一次点击(发出请求)以后的20分钟计算,在这个20分钟内不管用户怎么点击(包括新窗口打开)都还是一人在线.
3 当你的页面内存在框架(Iframe),那么每多一个框架就要多一倍的在线!因为这相当于用户同一时间向服务器请求了多个页面.
4 当用户打开页面然后正常关闭浏览器,用户的在线人数也会马上清除.
根据以上说明,分析问题原因如下:
1:您使用的程序插件过多!
目前很多免费程序中含有过多的插件,不但占服务器资源,而且会使程序运行缓慢(无插件可以加快程序本身的运行速度),同时也大大占用了IIS,部分插件调用多框架形式,例如2、3个,多则4、5个! 甚至有在线播放音乐,这样一个人在线就相当是多人在线!
2:您的网站是主页和论坛的形式!
这样主页和论坛需要占用您双倍的在线人数!
3:您的程序内部含有播放程序!
浏览人数也会增加很多.
4:你的脚本程序内部存在多重框架形式的网页!
每个框架,就增加一倍的在线!
5:您的论坛设置在线时间过小!
一般论坛默认为30分钟,因为论坛在线只是计算一定时间内的活动用户数,当您设定的时间较小的时候,看起来论坛在线的人数就自然少了,请把删除不活动用户时间改为默认的30分钟就不会有问题.
6:你的空间存放多个脚本程序.
有的客户在一个空间内上传多个测试程序和调试程序,势必会影响在线人数的占用率.
7:您的程序图片或文件被人盗链!
例如:您的程序中有图片或文件,被直接粘贴或镶嵌到其他站点或论坛中,那么对方站点浏览您的图片或文件时自然就增加了在线人数.
特别注意一下,LOGO的连接.
解决办法:
1:去掉多余的插件,使用纯洁版!
2:图片的连接,请对方不要直接引用您的图片地址.
3:脚本程序不使用框架模式制作.
4:不要放任何的音乐、电影、下载.
5:控制和防止盗链的产生.
我想让我的网站被百度,google免费收录,我应该如何做?
答:首先你的网站要有内容(空站不能被收录哦),另外要有国际域名,二级域名收录的可能性很小,除非是流量很大的网站。
你的网站具体上述条件,请登录以下网址:
(1)百度收录地址:
http://post.baidu.com/f?kw=百度site
(2)google收录地址:
http://www.google.com/intl/zh-CN/add_url.html
用户的空间被黑,服务器是否不安全?如果严格按我们的安全指引来设计,我们可以确认服务器的安全没有问题.
要知道的是,每个虚拟主机用户都有FSO权限,就是说,用户被人上传了ASP程序,用FSO想对它做什么都行。例如一些不安全的动网论坛,被上传了可以执行的ASP程序,就可以删除光用户自己的内容.
这个并不关平台的事,也不是主机提供商的问题。但是,就算这个用户被上传了ASP内容也只能对自己的空间操作,是操作不了别人的空间,也控制不了服务器。这点是肯定的。
但主机提供商不可能代替用户来设计他自己的程序,可以做的就是,在虚拟主机管理中使用平台的锁定上传功能,及使用平台的不执行权限的功能,会提高用户空间的安全性。或者,用一流信息监控,可以解决常见的ASP木马的问题。
利用ASP漏洞攻击的常见方法及防范一般情况下,黑客总是瞄准论坛等程序,因为这些程序都有上传功能,他们很容易的就可以上传ASP木马,即使设置了权限,木马也可以控制当前站点的所有文件了。另外,有了木马就然后用木马上传提升工具来获得更高的权限,我们关闭shell组件的目的很大程度上就是为了防止攻击者运行提升工具。
如果论坛管理员关闭了上传功能,则黑客会想办法获得超管密码,比如,如果你用动网论坛并且数据库忘记了改名,人家就可以直接下载你的数据库了,然后距离找到论坛管理员密码就不远了。
作为管理员,我们首先要检查我们的ASP程序,做好必要的设置,防止网站被黑客进入。另外就是防止攻击者使用一个被黑的网站来控制整个服务器,因为如果你的服务器上还为朋友开了站点,你可能无法确定你的朋友会把他上传的论坛做好安全设置。这就用到了前面所说的那一大堆东西,做了那些权限设置和防提升之后,黑客就算是进入了一个站点,也无法破坏这个网站以外的东西。
我的空间有一个文件夹(或者一个文件)怎么也清不掉,怎么办?这样的情况产生的原因是文件正在被使用,因此不能被清除,解决办法是登录我们的平台,进入到主机管理中,把空间运行暂停,然后再进入[回收网站所在的应用程序池] 回收当前网站运行池,然后等数十秒钟再登陆FTP清除就可以了。一台独立主机上能够支持多少虚拟主机?一台独立主机上能够支持多少虚拟主机?这要看这台独立主机的CPU、内存容量、I/O通道速度、硬盘空间等性能。采用我们的高档配置,可以支持80~100个虚拟主机。虚拟主机出现500错误提示是怎么回事,如何解决?出现500错误的原因是很多的,一般来说,如果程序出错,那么在浏览器内会返回给用户一个友好的错误提示,统一称之为服务器500错误。
解决的方法就是您必须在http中能够正确的获得错误信息,方法为:请打开浏览器,选择工具,internet选项,高级,在高级中的浏览项目里面有一个“显示http友好错误提示”的复选框,请取消该复选框,并关掉窗口重新打开IE浏览器,这样您可以获得正确的错误提示。
在获得正确的错误提示之后,您就可以根据该错误提示检查您具体的出错原因了。
虚拟主机实现域名绑定子目录功能 为了更好地为广大客户提供优质的虚拟主机服务,我们的虚拟主机管理平台实现了域名绑定子目录功能,绑定个数依空间类型而定,让您的空间最在限度地充分利用,等于花一份钱买几个空间。
操作非常简单,对已开通的正式空间(目前只针对正式用户开放),登录后进入后台空间,对空间进行域名和目录绑定即可,同以可以指定目录的大小百分比,对设定好的空间,可以设定ftp密码,上传权限,设定404错误页面等操作,和平常开通的虚拟主机功能完成一样。
目前支持该功能的虚拟主机有专业一型。
关于IIS连接数的几种解释 (转载)购买虚拟主机时,很多主机商都会注明某个型号的空间IIS连接数,究竟这个IIS连接数是什么东西?是否就是论坛同时在线人数?肯定不是那么简单的!差不多每个主机供应商都有一套自己的说法,IIS连接数微软也没有给出很明确的解释,我在动网论坛看到两个比较客观的说法,转载一下供需要朋友参考
动网注册用户:万事通
关于同时连接数与在线人数问题的详解
很多用户对连接数的概念认识都很模糊,现介绍如下:
1、浏览者访问站点,必需与站点通过TCP协议,建立连接。这个连接在从服务器上读取信息时存在,读取结束时,一般即自动关闭。所以,当一个页面已经完全地显示在客户端的显示器上时,使用的连接也许已经关闭了。
2、每个浏览者,访问某站点时,可能会占用1——3个连接,这是由计算机自动处理的,这样做的目的是为了加快速度。
相关问题:所以,对于连接数为30的基础型主机而言,有时只能十几个人访问,就不足为怪了。
3、论坛中统计的在线人数,是以某一时间段内访问论坛的活动人数为标准的,与连接数应无关系。比如动网论坛,默认好象是40分钟内(?记不清了)的活动人数。也许论坛显示某用户还在线,但该用户由于不(正)在读取论坛中页面,所以也就不会占用连接数。
相关问题:
(1)所以,只要浏览者对论坛的访问不过于集中,不会在某一时间点超出最大同时连接数,则论坛中统计的在线人数,会大大超出空间允许的最大同时连接数。
(2)某些用户为了显示论坛的人气,可以在调大论坛统计在线人数的时间范围(动网论坛提供此功能),甚至可以将一天内所有浏览你站点的人,都算作在线人数。
4、虽然服务器中可以规定每个站点的最大连接数,但同时也存在服务器的总计最大连接数。所以,即使规定用户站点的最大连接数为不限,当服务器达到了最大连接数时,仍不能访问站点。而服务器的最大连接数一般在1000——2000。
相关问题:
(1)这就是为什么服务商敢于开出不限连接数的主机,本质上不是无限连接数的。
(2)畅想中国提供的主机,允许连接数均较高,应该可以满足用户需求。
5、现在的主机服务中,有些服务商利用许多人对上述概念模糊,而误导消费者,所以购主机者应谨慎从事
|