云主机试用教你如何进行云主机安全设置

上传人:平*** 文档编号:12872060 上传时间:2017-10-21 格式:DOC 页数:6 大小:102.93KB
返回 下载 相关 举报
云主机试用教你如何进行云主机安全设置_第1页
第1页 / 共6页
云主机试用教你如何进行云主机安全设置_第2页
第2页 / 共6页
云主机试用教你如何进行云主机安全设置_第3页
第3页 / 共6页
云主机试用教你如何进行云主机安全设置_第4页
第4页 / 共6页
云主机试用教你如何进行云主机安全设置_第5页
第5页 / 共6页
点击查看更多>>
资源描述

《云主机试用教你如何进行云主机安全设置》由会员分享,可在线阅读,更多相关《云主机试用教你如何进行云主机安全设置(6页珍藏版)》请在金锄头文库上搜索。

1、云主机试用教你如何进行云主机安全设置在高级 tcp/ip 设置里“NetBIOS ”设置“禁用 tcp/IP 上的 NetBIOS(S)”修改 3389 远程连接端口 修改注册表。开始运行regedit依次展开 HKEY_LOCAL_MACHINE/SYSTEM/CURRENTCONTROLSET/CONTROL/TERMINAL SERVER/WDS/RDPWD/TDS/TCP。右边键值中 PortNumber 改为你想用的端口号。注意使用十进制(例 10000)依次展开 HKEY_LOCAL_MACHINE/SYSTEM/CURRENTCONTROLSET/CONTROL/TERMINAL

2、 SERVER/WINSTATIONS/RDP-TCP/右边键值中 PortNumber 改为你想用的端口号。注意使用十进制(例 10000)注意:别忘了在 WINDOWS2003 自带的防火墙给+上 10000 端口。修改完毕,重新启动服务器,设置生效。一、用户安全设置1、禁用 Guest 账号在计算机管理的用户里面把 Guest 账号禁用。为了保险起见,最好给 Guest 加一个复杂的密码。你可以打开记事本,在里面输入一串包含特殊字符、数字、字母的长字符串,然后把它作为 Guest 用户的密码拷进去。2、限制不必要的用户去掉所有的 DuplicateUser 用户、测试用户、共享用户等等。

3、用户组策略设置相应权限,并且经常检查系统的用户,删除已经不再使用的用户。这些用户很多时候都是黑客们入侵系统的突破口。3、把系统 Administrator 账号改名大家都知道,Windows2003 的 Administrator 用户是不能被停用的,这意味着别人可以一遍又一遍地尝试这个用户的密码。尽量把它伪装成普通用户,比如改成 Guesycludx。4、创建一个陷阱用户什么是陷阱用户?即创建一个名为“Administrator ”的本地用户,把它的权限设置成最低,什么事也干不了的那种,并且加上一个超过 10 位的超级复杂密码。这样可以让那些 Hacker 们忙上一段时间,借此发现它们的入侵

4、企图。5、把共享文件的权限从 Everyone 组改成授权用户任何时候都不要把共享文件的用户设置成“Everyone ”组,包括打印共享,默认的属性就是“Everyone”组的,一定不要忘了改。6、开启用户策略使用用户策略,分别设置复位用户锁定计数器时间为 20 分钟,用户锁定时间为 20 分钟,用户锁定阈值为 3 次。(该项为可选)7、不让系统显示上次登录的用户名默认情况下,登录对话框中会显示上次登录的用户名。这使得别人可以很容易地得到系统的一些用户名,进而做密码猜测。修改注册表可以不让对话框里显示上次登录的用户名。方法为:打开注册表编辑器并找到注册表“HKLMSoftwareMicroso

5、ftWindowsTCurrentVersionWinlogonDont-DisplayLastUserName”,把 REG_SZ 的键值改成 1。二、密码安全设置1、使用安全密码一些公司的管理员创建账号的时候往往用公司名、计算机名做用户名,然后又把这些用户的密码设置得太简单,比如“welcome”等等。因此,要注意密码的复杂性,还要记住经常改密码。2、设置屏幕保护密码这是一个很简单也很有必要的操作。设置屏幕保护密码也是防止内部人员破坏服务器的一个屏障。3、开启密码策略注意应用密码策略,如启用密码复杂性要求,设置密码长度最小值为 6 位,设置强制密码历史为 5 次,时间为 42 天。4、考虑

6、使用智能卡来代替密码对于密码,总是使安全管理员进退两难,密码设置简单容易受到黑客的攻击,密码设置复杂又容易忘记。如果条件允许,用智能卡来代替复杂的密码是一个很好的解决方法。三、系统权限的设置1、磁盘权限系统盘及所有磁盘只给 Administrators 组和 SYSTEM 的完全控制权限系统盘DocumentsandSettings 目录只给 Administrators 组和 SYSTEM 的完全控制权限系统盘DocumentsandSettingsAllUsers 目录只给 Administrators 组和 SYSTEM 的完全控制权限系统盘WindowsSystem32cacls.ex

7、e、cmd.exe 、net.exe、net1.exe、ftp.exe、tftp.exe、telnet.exe、netstat.exe、regedit.exe、at.exe、attrib.exe 、 、del 文件只给 Administrators 组和 SYSTEM 的完全控制权限另将System32cmd.exe、、ftp.exe 转移到其他目录或更名DocumentsandSettings 下所有些目录都设置只给 adinistrators 权限。并且要一个一个目录查看,包括下面的所有子目录。删除 c:inetpub 目录2、本地安全策略设置开始菜单管理工具本地安全策略A、本地策略审核策

8、略审核策略更改成功失败审核登录事件成功失败审核对象访问失败审核过程跟踪无审核审核目录服务访问失败审核特权使用失败审核系统事件成功失败审核账户登录事件成功失败审核账户管理成功失败B、本地策略用户权限分配关闭系统:只有 Administrators 组、其它全部删除。通过终端服务允许登陆:只加入 Administrators,RemoteDesktopUsers 组,其他全部删除C、本地策略安全选项交互式登陆:不显示上次的用户名启用网络访问:不允许 SAM 帐户和共享的匿名枚举启用网络访问:不允许为网络身份验证储存凭证启用网络访问:可匿名访问的共享全部删除网络访问:可匿名访问的命全部删除网络访问:

9、可远程访问的注册表路径全部删除网络访问:可远程访问的注册表路径和子路径全部删除帐户:重命名来宾帐户重命名一个帐户帐户:重命名系统管理员帐户重命名一个帐户3、禁用不必要的服务开始-运行-services.mscTCP/IPNetBIOSHelper 提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持而使用户能够共享文件、打印和登录到网络Server 支持此计算机通过网络的文件、打印、和命名管道共享ComputerBrowser 维护网络上计算机的最新列表以及提供这个列表Taskscheduler 允许程序在指定时间运行Messenger 传输客户端和服

10、务器之间的 NETSEND 和警报器服务消息DistributedFileSystem:局域网管理共享文件,不需要可禁用Distributedlinktrackingclient:用于局域网更新连接信息,不需要可禁用Errorreportingservice:禁止发送错误报告MicrosoftSerch:提供快速的单词搜索,不需要可禁用NTLMSecuritysupportprovide:telnet 服务和 MicrosoftSerch 用的,不需要可禁用PrintSpooler:如果没有打印机可禁用RemoteRegistry:禁止远程修改注册表RemoteDesktopHelpSessi

11、onManager:禁止远程协助Workstation 关闭的话远程 NET 命令列不出用户组以上是在 WindowsServer2003 系统上面默认启动的服务中禁用的,默认禁用的服务如没特别需要的话不要启动。4、修改注册表修改注册表,让系统更强壮1)隐藏重要文件/目录可以修改注册表实现完全隐藏HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrent-VersionExplorerAdvancedFolderHi-ddenSHOWALL“,鼠标右击 ”CheckedValue“,选择修改,把数值由 1 改为 02)防止 SYN 洪水攻击HKEY_LO

12、CAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters新建 DWORD 值,名为 SynAttackProtect,值为 2新建 EnablePMTUDiscoveryREG_DWORD0新建 NoNameReleaseOnDemandREG_DWORD1新建 EnableDeadGWDetectREG_DWORD0新建 KeepAliveTimeREG_DWORD300,000新建 PerformRouterDiscoveryREG_DWORD0新建 EnableICMPRedirectsREG_DWORD03)禁止响应 ICMP

13、路由通告报文HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParametersInterfacesinterface新建 DWORD 值,名为 PerformRouterDiscovery 值为 04)防止 ICMP 重定向报文的攻击HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters将 EnableICMPRedirects 值设为 05)不支持 IGMP 协议HKEY_LOCAL_MACHINESYSTEMCurrentControlSetService

14、sTcpipParameters新建 DWORD 值,名为 IGMPLevel 值为 06)禁止 IPC 空连接:cracker 可以利用 netuse 命令建立空连接,进而入侵,还有 netview,nbtstat 这些都是基于空连接的,禁止空连接就好了。Local_MachineSystemCurrentControlSetControlLSA-RestrictAnonymous 把这个值改成“1”即可。删除默认共享有人问过我一开机就共享所有盘,改回来以后,重启又变成了共享是怎么回事,这是 2K 为管理而设置的默认共享,HKEY_LOCAL_MACHINESYSTEMCurrentCont

15、rolSetServicesLanmanServerParameters:AutoShareServer类型是 REG_DWORD 把值改为 0 即可7)禁止建立空连接默认情况下,任何用户通过通过空连接连上服务器,进而枚举出帐号,猜测密码。我们可以通过修改注册表来禁止建立空连接:Local_MachineSystemCurrentControlSetControlLSA-RestrictAnonymous 的值改成“1”即可。8)建立一个记事本,填上以下代码。保存为*.bat 并加到启动项目中netsharec$Content$nbsp;/delnetshared$Content$nbsp;/delnetsharee$Content$nbsp;/delnetsharef$Content$nbsp;/delnetshareipc$Content$nbsp;/delnetshareadmin$Content$nbsp;/del5、IIS 站点设置:将 IIS 目录数据与系统磁盘分开,保存在专用磁盘空间内。启用父级路径在 IIS 管理器中删除必须之外的任何没有用到的映射(保留 asp 等必要映射即可)在 IIS 中将 HTTP404ObjectNotFound 出错页面通过 URL 重定向到一个定制 HTM 文件Web 站点权限设定(建议)读允许写不允许脚

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 中学教育 > 试题/考题

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号