現(xiàn)在很多企業(yè)網(wǎng)站或個(gè)人網(wǎng)站都是選擇搭建在云服務(wù)器上,雖說這些網(wǎng)站的安全性比起搭建在傳統(tǒng)服務(wù)器上的網(wǎng)站來說是更加安全的,但平時(shí)的維護(hù)也需要我們站長多加小心,以免被惡意掛馬,導(dǎo)致網(wǎng)站被懲罰。
最近,換了新的云服務(wù)器,選購的是Windows Server 2008 R2的系統(tǒng),很多安全設(shè)置就要重新做了,對(duì)于一些基本設(shè)置及基本安全策略,在網(wǎng)上搜了一下,整理大概有以下這些要點(diǎn),如果有不足的設(shè)置,希望大家?guī)兔μ岢龉?/span>
首先,先說幾個(gè)比較重要的部分:
1、更改默認(rèn)administrator用戶名,復(fù)雜密碼
2、開啟防火墻
3、安裝殺毒軟件
細(xì)節(jié)部分包含:
1、新做系統(tǒng)一定要先打上補(bǔ)丁
2、安裝必要的殺毒軟件
3、刪除系統(tǒng)默認(rèn)共享
4、修改本地策略——>安全
選項(xiàng)
交互式登陸:不顯示最后的用戶名 啟用
網(wǎng)絡(luò)訪問:不允許SAM 帳戶和共享的匿名枚舉 啟用
網(wǎng)絡(luò)訪問: 不允許存儲(chǔ)網(wǎng)絡(luò)身份驗(yàn)證的憑據(jù)或 .NET Passports 啟用
網(wǎng)絡(luò)訪問:可遠(yuǎn)程訪問的注冊表路徑和子路徑 全部刪除
5、禁用不必要的服務(wù)
TCP/IP NetBIOS Helper、Server、 Distributed Link Tracking Client 、Print Spooler、Remote Registry、Workstation
6、禁用IPV6
server 2008 r2交互式登錄: 不顯示最后的用戶名
其實(shí)最重要的就是開啟防火墻+服務(wù)器安全狗(安全狗自帶的一些功能基本上都設(shè)置的差不多了)+mysql(sqlserver)低權(quán)限運(yùn)行基本上就差不多了。3389遠(yuǎn)程登錄,一定要限制ip登錄。
一、系統(tǒng)及程序
1、屏幕保護(hù)與電源
桌面右鍵--〉個(gè)性化--〉屏幕保護(hù)程序,屏幕保護(hù)程序 選擇無,更改電源設(shè)置 選擇高性能,選擇關(guān)閉顯示器的時(shí)間 關(guān)閉顯示器選“從不”保存修改。
2、配置IIS7組件、FTP7、php 5.5.7、mysql 5.6.15、phpMyAdmin 4.1.8、phpwind 9.0、ISAPI_Rewrite環(huán)境。在這里我給大家可以推薦下阿里云的服務(wù)器一鍵環(huán)境配置,全自動(dòng)安裝設(shè)置很不錯(cuò)的(具體可查看馬海祥博客《云主機(jī)iis_php_mysql一鍵安裝包》的相關(guān)介紹)。
二、安全配置
接下來,我們重點(diǎn)講一下系統(tǒng)上的安全配置,旨在指導(dǎo)系統(tǒng)管理人員或安全檢查人員進(jìn)行Windows操作系統(tǒng)的安全合規(guī)性檢查和配置,需要的朋友可以參考下:
1、目錄權(quán)限
除系統(tǒng)所在分區(qū)之外的所有分區(qū)都賦予Administrators和SYSTEM有完全控制權(quán),之后再對(duì)其下的子目錄作單獨(dú)的目錄權(quán)限。
2、遠(yuǎn)程連接
我的電腦屬性--〉遠(yuǎn)程設(shè)置--〉遠(yuǎn)程--〉只允許運(yùn)行帶網(wǎng)絡(luò)超級(jí)身份驗(yàn)證的遠(yuǎn)程桌面的計(jì)算機(jī)連接,選擇允許運(yùn)行任意版本遠(yuǎn)程桌面的計(jì)算機(jī)連接(較不安全)。備注:方便多種版本W(wǎng)indows遠(yuǎn)程管理服務(wù)器。windows server 2008的遠(yuǎn)程桌面連接,與2003相比,引入了網(wǎng)絡(luò)級(jí)身份驗(yàn)證(NLA,network level authentication),XP SP3不支持這種網(wǎng)絡(luò)級(jí)的身份驗(yàn)證,vista跟win7支持。然而在XP系統(tǒng)中修改一下注冊表,即可讓XP SP3支持網(wǎng)絡(luò)級(jí)身份驗(yàn)證。HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Control\\\\Lsa在右窗口中雙擊Security Pakeages,添加一項(xiàng)“tspkg”。HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Control\\\\SecurityProviders,在右窗口中雙擊SecurityProviders,添加credssp.dll;請(qǐng)注意,在添加這項(xiàng)值時(shí),一定要在原有的值后添加逗號(hào)后,別忘了要空一格(英文狀態(tài))。然后將XP系統(tǒng)重啟一下即可。再查看一下,即可發(fā)現(xiàn)XP系統(tǒng)已經(jīng)支持網(wǎng)絡(luò)級(jí)身份驗(yàn)證。
3、修改遠(yuǎn)程訪問服務(wù)端口
更改遠(yuǎn)程連接端口方法,可用windows自帶的計(jì)算器將10進(jìn)制轉(zhuǎn)為16進(jìn)制。更改3389端口為8208,重啟生效!
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Control\\\\Terminal Server\\\\Wds\\\\rdpwd\\\\Tds\\\\tcp]
"PortNumber"=dword:0002010
[HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Control\\\\Terminal Server\\\\WinStations\\\\RDP-Tcp]
"PortNumber"=dword:00002010
(1)、在開始--運(yùn)行菜單里,輸入regedit,進(jìn)入注冊表編輯,按下面的路徑進(jìn)入修改端口的地方
(2)、HKEY_LOCAL_MACHINE\\\\System\\\\CurrentControlSet\\\\Control\\\\Terminal Server\\\\WinStations\\\\RDP-Tcp
(3)、找到右側(cè)的 "PortNumber",用十進(jìn)制方式顯示,默認(rèn)為3389,改為(例如)6666端口
(4)、HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Control\\\\Terminal Server\\\\Wds\\\\rdpwd\\\\Tds\\\\tcp
(5)、找到右側(cè)的 "PortNumber",用十進(jìn)制方式顯示,默認(rèn)為3389,改為同上的端口
(6)、在控制面板--Windows 防火墻--高級(jí)設(shè)置--入站規(guī)則--新建規(guī)則
(7)、選擇端口--協(xié)議和端口--TCP/特定本地端口:同上的端口
(8)、下一步,選擇允許連接
(9)、下一步,選擇公用
(10)、下一步,名稱:遠(yuǎn)程桌面-新(TCP-In),描述:用于遠(yuǎn)程桌面服務(wù)的入站規(guī)則,以允許RDP通信。[TCP 同上的端口]
(11)、刪除遠(yuǎn)程桌面(TCP-In)規(guī)則
(12)、重新啟動(dòng)計(jì)算機(jī)
4、配置本地連接
網(wǎng)絡(luò)--〉屬性--〉管理網(wǎng)絡(luò)連接--〉本地連接,打開“本地連接”界面,選擇“屬性”,左鍵點(diǎn)擊“Microsoft網(wǎng)絡(luò)客戶端”,再點(diǎn)擊“卸載”,在彈出的對(duì)話框中“是”確認(rèn)卸載。點(diǎn)擊“Microsoft網(wǎng)絡(luò)的文件和打印機(jī)共享”,再點(diǎn)擊“卸載”,在彈出的對(duì)話框中選擇“是”確認(rèn)卸載。
解除Netbios和TCP/IP協(xié)議的綁定139端口:打開“本地連接”界面,選擇“屬性”,在彈出的“屬性”框中雙擊“Internet協(xié)議版本(TCP/IPV4)”,點(diǎn)擊“屬性”,再點(diǎn)擊“高級(jí)”—“WINS”,選擇“禁用TCP/IP上的NETBIOS”,點(diǎn)擊“確認(rèn)”并關(guān)閉本地連接屬性。
禁止默認(rèn)共享:點(diǎn)擊“開始”—“運(yùn)行”,輸入“Regedit”,打開注冊表編輯器,打開注冊表項(xiàng)“HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Services\\\\lanmanserver\\\\parameters”,在右邊的窗口中新建Dword值,名稱設(shè)為AutoShareServer,值設(shè)為“0”。
關(guān)閉 445端口:HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Services\\\\NetBT\\\\Parameters,新建 Dword(32位)名稱設(shè)為SMBDeviceEnabled 值設(shè)為“0”
5、共享和發(fā)現(xiàn)
右鍵“網(wǎng)絡(luò)” 屬性 網(wǎng)絡(luò)和共享中心 共享和發(fā)現(xiàn)。
關(guān)閉,網(wǎng)絡(luò)共享,文件共享,公用文件共享,打印機(jī)共享,顯示我正在共享的所有文件和文件夾,顯示這臺(tái)計(jì)算機(jī)上所有共享的網(wǎng)絡(luò)文件夾。
6、防火墻的設(shè)置
控制面板→Windows防火墻設(shè)置→更改設(shè)置→例外,勾選FTP、HTTP、遠(yuǎn)程桌面服務(wù) 核心網(wǎng)絡(luò)。
HTTPS用不到可以不勾
3306:Mysql
1433:Mssql
更多服務(wù)器安全設(shè)置的內(nèi)容,可以關(guān)注藍(lán)隊(duì)云技術(shù)支持庫,云服務(wù)器相關(guān)技術(shù)操作全在這里了。