位置: 编程技术 - 正文

windows的虚拟主机安全配置方法(window 虚拟化)

编辑:rootadmin

推荐整理分享windows的虚拟主机安全配置方法(window 虚拟化),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:win10虚拟桌面是什么,win10虚拟桌面是什么,windows虚拟化设置,windows10的虚拟桌面,win10虚拟桌面是什么,windows虚拟化设置,win10虚拟桌面是什么,windows虚拟化设置,内容如对您有帮助,希望把文章链接给更多的朋友!

注入漏洞、上传漏洞、弱口令漏洞等问题随处可见。跨站攻击,远程控制等等是再老套不过了的话题。有些虚拟主机管理员不知是为了方便还是不熟悉配置,干脆就将所有的网站都放在同一个目录中,然后将上级目录设置为站点根目录。有些呢,则将所有的站点的目录都设置为可执行、可写入、可修改。有些则为了方便,在服务器上挂起了QQ,也装上了BT。更有甚者,竟然把Internet来宾帐号加入到Administrators组中!汗……!普通的用户将自己的密码设置为生日之类的6位纯数字,这种情况还可以原谅,毕竟他们大部分都不是专门搞网络研究的,中国国民的安全意识提高还需要一段时间嘛,但如果是网络管理员也这样,那就怎么也有点让人想不通了。网络安全问题日益突出,最近不又有人声称“万网:我进来玩过两次了!”一句话,目前很大部分的网站安全状况让人担忧!

  这里就我个人过去的经历和大家一同来探讨有关安全虚拟主机配置的问题。以下以建立一个站点cert.ecjtu.jx.cn为例,跟大家共同探讨虚拟主机配置问题。

  一、建立Windows用户

  为每个网站单独设置windows用户帐号cert,删除帐号的User组,将cert加入Guest用户组。将用户不能更改密码,密码永不过期两个选项选上。

  二、设置文件夹权限

  1、设置非站点相关目录权限

  Windows安装好后,很多目录和文件默认是everyone可以浏览、查看、运行甚至是可以修改 的。这给服务器安全带来极大的隐患。这里就我个人的一些经验提一些在入侵中较常用的目录。

  C:; D:; ……   C:perl   C:temp   C:Mysql   c:php   C:autorun.inf   C:Documents and setting   C:Documents and SettingsAll Users「开始」菜单程序   C:Documents and SettingsAll Users「开始」菜单程序启动   C:Documents and SettingsAll UsersDocuments   C:Documents and SettingsAll UsersApplication DataSymantec   C:Documents and SettingsAll UsersApplication DataSymantecpcAnywhere   C:WINNTsystemconfig   C:winntsysteminetsrvdata   C:WINDOWSsysteminetsrvdata   C:Program Files   C:Program FilesServ-U   c:Program FilesKV   c:Program FilesRisingRAV   C:Program FilesRealServer   C:Program FilesMicrosoft SQL server   C:Program FilesJava Web Start

  以上这些目录或文件的权限应该作适当的限制。如取消Guests用户的查看、修改和执行等权限。由于篇幅关系,这里仅简单提及。

  2、设置站点相关目录权限:

  A、设置站点根目录权限:将刚刚建立的用户cert给对应站点文件夹,假设为D:cert设置相应的权限:Adiministrators组为完全控制; cert有读取及运行、列出文件夹目录、读取,取消其它所有权限。

  B、设置可更新文件权限:经过第1步站点根目录文件夹权限的设置后,Guest用户已经没有修改站点文件夹中任何内容的权限了。这显然对于一个有更新的站点是不够的。这时就需要对单独的需更新的文件进行权限设置。当然这个可能对虚拟主机提供商来说有些不方便。客户的站点的需更新的文件内容之类的可能都不一样。这时,可以规定某个文件夹可写、可改。如有些虚拟主机提供商就规定,站点根目录中uploads为web可上传文件夹,data或者 database为数据库文件夹。这样虚拟主机服务商就可以为客户定制这两个文件夹的权限。当然也可以像有些做的比较好的虚拟主机提供商一样,给客户做一个程序,让客户自己设定。可能要做到这样,服务商又得花不小的钱财和人力哦。

  基本的配置应该大家都会,这里就提几个特殊之处或需要注意的地方。

  1、主目录权限设置:这里可以设置读取就行了。写入、目录浏览等都可以不要,最关键的就是目录浏览了。除非特殊情况,否则应该关闭,不然将会暴露很多重要的信息。这将为黑客入侵带来方便。其余保留默认就可以了。

  2、应用程序配置:在站点属性中,主目录这一项中还有一个配置选项,点击进入。在应用程序映射选项中可以看到,默认有许多应用程序映射。将需要的保留,不需要的全部都删除。在入侵过程中,很多程序可能限制了asp,php等文件上传,但并不对cer,asa等文件进行限制,如果未将对应的应用程序映射删除,则可以将asp的后缀名改为cer或者asa后进行上传,木马将可以正常被解析。这也往往被管理员忽视。另外添加一个应用程序扩展名映射,可执行文件可以任意选择,后缀名为.mdb。这是为了防止后缀名为mdb的用户数据库被下载。

  3、目录安全性设置:在站点属性中选择目录安全性,点击匿名访问和验证控制,选择允许匿名访问,点击编辑。如下图所示。删除默认用户,浏览选择对应于前面为cert网站设定的用户,并输入密码。可以选中允许IIS控制密码。这样设定的目的是为了防止一些像站长助手、海洋等木马的跨目录跨站点浏览,可以有效阻止这类的跨目录跨站入侵。

  4、可写目录执行权限设置:关闭所有可写目录的执行权限。由于程序方面的漏洞,目前非常流行上传一些网页木马,绝大部分都是用web进行上传的。由于不可写的目录木马不能进行上传,如果关闭了可写目录的执行权限,那么上传的木马将不能正常运行。可以有效防止这类形式web入侵。

  5、处理运行错误:这里有两种方法,一是关闭错误回显。IIS属性??主目录??配置??应用程序调试??脚本错误消息,选择发送文本错误信息给客户。二是定制错误页面。在IIS属性??自定义错误信息,在http错误信息中双击需要定制的错误页面,将弹出错误映射属性设置框。消息类型有默认值、URL和文件三种,可以根据情况自行定制。这样一方面可以隐藏一些错误信息,另外一方面也可以使错误显示更加友好。

  四、配置FTP

  Ftp是绝大部分虚拟主机提供商必备的一项服务。用户的站内文件大部分都是使用ftp进行上传的。目前使用的最多的ftp服务器非Serv-U莫属了。这里有几点需要说明一下。

  1、管理员密码必须更改

  如果入侵爱好者们肯定对Serv-U提权再熟悉莫过了。这些提权工具使用的就是Serv-U默认的管理员的帐号和密码运行的。因为Serv-U管理员是以超级管理员的身份运行的。如果没有更改管理员密码,这些工具使用起来就再好用不过了。如果更改了密码,那这些工具要想正常运行,那就没那么简单喽。得先破解管理员密码才行。

windows的虚拟主机安全配置方法(window 虚拟化)

  2、更改安装目录权限

  Serv-U的默认安装目录都是everyone可以浏览甚至可以修改的。安装的时候如果选择将用户信息存储在ini文件中,则可以在ServUDaemon.ini得到用户的所有信息。如果Guests有修改权限,那么黑客就可以顺利建立具有超级权限的用户。这可不是一件好事。所以在安装好Serv-U之后,得修改相应的文件夹权限,可以取消Guests用户的相应权限。

  五、命令行相关操作处理

  1、禁止guests用户执行com.exe:

  我们可以通过以下命令取消guests执行com.exe的权限

  cacls C:WINNTsystem3Cmd.exe /e /d guests。

  2、禁用Wscript.Shell组件:

  Wscript.Shell可以调用系统内核运行DOS基本命令。可以通过修改注册表,将此组件改名,来防止此类木马的危害。 HKEY_CLASSES_ROOTWscript.Shell 及HKEY_CLASSES_ROOTWscript.Shell.1改名为其它的名字。将两项clsid的值也改一下 HKEY_CLASSES_ROOTWscript.ShellCLSID项目的值和HKEY_CLASSES_ROOT Wscript.Shell.1CLSID项目的值,也可以将其删除。

  3、禁用Shell.Application组件

  Shell.Application也可以调用系统内核运行DOS基本命令。可以通过修改注册表,将此组件改名,来防止此类木马的危害。 HKEY_CLASSES_ROOTShell.Application 及HKEY_CLASSES_ROOTShell.Application.1 改名为其它的名字。将HKEY_CLASSES_ROOTShell.ApplicationCLSID项目的值 HKEY_CLASSES_ROOTShell.ApplicationCLSID项目的值更改或删除。同时,禁止Guest用户使用 shell.dll来防止调用此组件。使用命令:cacls C:WINNTsystemshell.dll /e /d guests

  4、FileSystemObject组件

  FileSystemObject可以对文件进行常规操作可以通过修改注册表,将此组件改名,来防止此类木马的危害。对应注册表项为HKEY_CLASSES_ROOT scripting.FileSystemObject。可以禁止guests用户使用或直接将其删除。考虑到很多的上传都会使用到这个组件,为了方便,这里不建议更改或删除。

  5、禁止telnet登陆

  在C:WINNTsystem目录下有个login.cmd文件,将其用记事本打开,在文件末尾另取一行,加入exit保存。这样用户在登陆telnet时,便会立即自动退出。

  注:以上修改注册表操作均需要重新启动WEB服务后才会生效。

  六、端口设置

  端口窗体底端就是门,这个比喻非常形象。如果我们服务器的所有端口都开放的话,那就意味着黑客有好多门可以进行入侵。所以我个人觉得,关闭未使用的端口是一件重要的事情。在控制面板??网络与拨号连接??本地连接??属性??Internet协议(TCP/IP)属性,点击高级,进入高级TCP/IP设置,选择选项,在可选的设置中选择TCP/IP筛选,启用TCP/IP筛选。添加需要的端口,如、等,关闭其余的所有未使用的端口。

  七、关闭文件共享

  系统默认是启用了文件共享功能的。我们应给予取消。在控制面板??网络和拨号连接??本地连接??属性,在常规选项种,取消Microsoft 网络文件和打印共享。服务最少原则是保障安全的一项重要原则。非必要的服务应该给予关闭。系统服务可以在控制面板??管理工具??服务中进行设定。

  八、关闭非必要服务

  类似telnet服务、远程注册表操作等服务应给予禁用。同时尽可能安装最少的软件。这可以避免一些由软件漏洞带来的安全问题。有些网管在服务器上安装QQ,利用服务器挂QQ,这种做法是极度错误的。

  九、关注安全动态及时更新漏洞补丁

  更新漏洞补丁对于一个网络管理员来说是非常重要的。更新补丁,可以进一步保证系统的安全。

Windows 系统十四招加速**** 微软的WindownServer是对应服务器的,安装之后你就会发现麻烦多多,这样功能没有,那样功能打不开,甚至连听歌,玩游戏也成问题了。其实,Server

Windows 服务器安全设置 第一步:一、先关闭不需要的端口我比较小心,先关了端口。只开了(MYSQL)有些人一直说什么默认的不安全,对此我不否认,但是利用的

windows 三种激活方法 概述您必须先激活许可证服务器,然后它才能向终端服务客户端颁发许可证。当激活许可证服务器时,Microsoft会为此服务器提供一个验证服务器所有权

标签: window 虚拟化

本文链接地址:https://www.jiuchutong.com/biancheng/352330.html 转载请保留说明!

上一篇:WINDOWS下的IIS服务器权限设置(iis的服务)

下一篇:Windows 2003系统十四招加速****(电脑系统2003)

  • 领用工程物资的账务处理
  • 汇算清缴补交所得税后报表需要调整吗
  • 提取法定盈余公积是什么意思
  • 个体户开电子发票需要交税吗
  • 购买福利用品
  • 计提当月社保会计分录
  • 预付材料购货款计入什么科目
  • 违约金收入是否征税
  • 工程项目立项前的安全评估
  • 跨区经营如何预缴税款
  • 个人外汇收入如何纳税
  • 商品房预售期一般多久
  • 净现金流量率计算公式
  • 劳务发票未收到做账
  • 增值税没达到起征标准
  • 增值税专用发票电子版
  • 免税企业减免所得税政策
  • 个人所得税的标准有几档
  • 返还的个税手续费奖励给个人需要缴纳个税吗
  • 代为持股有没有法律效应
  • 缴纳车船税的车辆
  • 价内税与价外税名词解释
  • 分包给总包开什么发票
  • 罕见病药品进口要求
  • 微软官方教你如何验机
  • 记账金额如何处理账户
  • linux怎么用微信
  • 税收返还会计核算
  • 如何确定赞助对象
  • 固定资产置换存货的账务处理
  • 关于减肥的好方法
  • 长期借款的会计处理例题
  • 公司收取保证金违法吗
  • javascript手机上
  • 为什么说网络安全靠人民
  • 网络命令netstat
  • php aes加密解密
  • 功能强大的php文件有哪些
  • phpcms使用教程
  • apache druid使用
  • phpcms插件
  • windows11/windows10专业清理的系统工具Duplicate Cleaner5.0.13中文破解免费下载
  • 公司从个人手中购买二手车
  • 代收往来款的会计分录
  • 增值税申报表填错不影响税额
  • SQLServer2005 Output子句获取刚插入的ID值
  • 查询sqlserver数据库开发这门课程的最高分
  • 股权转让母子关系是否缴纳个人所得税
  • 计提的生产车间职工工资
  • 消费税为什么是中央税还是地方税
  • 会计核算的作用,意义
  • 个体工商户营业执照申请流程
  • 收汇结汇以什么汇率入账
  • 如何计算政府补贴应摊销
  • 支付大型设备税率是多少
  • 投资出去的钱如何入账
  • 经纪代理服务范围
  • ゆうちょ银行转账步骤
  • centos 启动gnome
  • internetfeatures.exe是什么文件
  • centos查看某个端口
  • ins pc版
  • python在web上的应用
  • python怎么输出日志
  • Bullet(Cocos2dx)之交叉编译Android,集成到cocos2dx3.x
  • js设置窗口大小
  • vue框架写淘宝购物车
  • 对应用进行单元测试的是
  • python开发的程序
  • javascript用的多吗
  • jquery鼠标悬停显示内容
  • 瀑布流水风景图片
  • js无限极分类
  • 税务稽查追溯时间是什么意思
  • 贵州新农合可以打电话停保吗
  • 陕西宝鸡国税人才招聘
  • 电商平台税收怎么交
  • 税务局人事工作总结(税务局工作人员年度工作总结报告)
  • 重庆税务电子发票登录
  • 租赁费的税率是多少小规模纳税人
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设