广告广告
  加入我的最爱 设为首页 风格修改
首页 首尾
 手机版   订阅   地图  繁体 
您是第 1902 个阅读者
 
发表文章 发表投票 回覆文章
  可列印版   加为IE收藏   收藏主题   上一主题 | 下一主题   
upside 手机 葫芦墩家族
个人头像
个人文章 个人相簿 个人日记 个人地图
特殊贡献奖 社区建设奖 优秀管理员勋章
头衔:反病毒 反诈骗 反虐犬   反病毒 反诈骗 反虐犬  
版主
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片
推文 x0
[资讯教学] Win2003伺服器安全配置技巧 (二)
SERV-U FTP 伺服器的设置:
  一般来说,不推荐使用srev-u做ftp伺服器,主要是漏洞出现的太频繁了,但是也正是因为其操作简单,功能强大,过于流行,关注的人也多,才被发掘出bug来,换做其他的ftp伺服器软体也一样不见得安全到哪儿去。
  当然,这里也有款功能跟serv-u同样强大,比较安全的ftp软体:Ability FTP Server
  设置也很简单,不过我们这里还是要迎合大众胃口,说说关于serv-u的安全设置。
  首先,6.0比从前5.x版本的多了个修改本地LocalAdministrtaor的密码功能,其实在5.x版本里可以用ultraedit-32等编辑器修改serv-u程式体进行修改密码端口,6.0修补了这个隐患,单独拿出来方便了大家。不过修改了管理密码的serv-u是一样有安全隐患的,两个月前臭要饭的就写了新的采用本地sniff方法获取serv-u的管理密码的exploit,正在网上火卖着,不过这种sniff的方法,同样是在获得 webshell的条件后还得有个能在目录里有"执行"的许可权,并且需要管理员再次登陆运行serv-u administrator的时候才能成功。所以我们的管理员要尽量避上以上几点因素,也是可以防护的。
另外serv-u的几点常规安全需要设置下
  选中"Block "FTP_bounce"attack and FXP"。什么是FXP呢?通常,当使用FTP协议进行文件传输时,客户端首先向FTP伺服器发出一个"PORT"命令,该命令中包含此用户的IP地址和将被用来进行数据传输的端口号,伺服器收到后,利用命令所提供的用户地址资讯建立与用户的连接。大多数情况下,上述过程不会出现任何问题,但当客户端是一名恶意用户时,可能会通过在PORT命令中加入特定的地址资讯,使FTP伺服器与其他非客户端的机器建立连接。虽然这名恶意用户可能本身无权直接访问某一特定机器,但是如果FTP伺服器有权访问该机器的话,那么恶意用户就可以通过FTP伺服器作为仲介,仍然能够最终实现与目标伺服器的连接。这就是FXP,也称跨伺服器攻击。选中后就可以防止发生此种情况。

  另外在"Block anti time-out schemes"也可以选中。其次,在"Advanced"选项卡中,检查 "Enable security"是否被选中,如果没有,选择它们。

IIS的安全:
  删掉c:/inetpub目录,删除iis不必要的映射
  首先是每一个web站点使用单独的IIS用户,譬如这里,新建立了一个名为 http://211.147.225.34/gate...15safe.com/ ,许可权为guest的。


  在IIS里的站点属性里"目录安全性"---"身份验证和访问控制"里设置匿名访问使用下列Windows 用户帐户"的用户名密码都使用315safe.com... 这个用户的资讯.在这个站点相对应的web目录文件,默认的只给IIS用户的读取和写入许可权(后面有更BT的设置要介绍)。

在"应用程式配置"里,我们给必要的几种脚本执行许可权:ASP.ASPX,PHP,



爸爸 你一路好走
献花 x0 回到顶端 [楼 主] From:台湾和信超媒体宽带网 | Posted:2006-12-06 03:09 |

首页  发表文章 发表投票 回覆文章
Powered by PHPWind v1.3.6
Copyright © 2003-04 PHPWind
Processed in 0.048953 second(s),query:15 Gzip disabled
本站由 瀛睿律师事务所 担任常年法律顾问 | 免责声明 | 本网站已依台湾网站内容分级规定处理 | 连络我们 | 访客留言