用IIS建立高安全性Web服务器

来源 :网络与信息 | 被引量 : 0次 | 上传用户:p54188
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  因为IIS(即Internet Information Server)的方便性和易用性,使它成为最受欢迎的Web服务器软件之一。但是,IIS的安全性却一直令人担忧。如何利用IIS建立一个安全的Web服务器,是很多人关心的话题。
  
  一、构造一个安全系统
  
  要创建一个安全可靠的Web服务器,必须要实现Windows 2000和IIS的双重安全,因为IIS的用户同时也是Windows 2000的用户,并且IIS目录的权限依赖Windows的NTFS文件系统的权限控制,所以保护IIS安全的第一步就是确保Windows 2000操作系统的安全:
  
  (1) 使用NTFS文件系统
  
  使用NTFS文件系统,以便对文件和目录进行管理。
  
  (2) 关闭默认共享
  
  打开注册表编辑器,展开“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
  Services\LanmanServer\Parameters”项,添加键值AutoShareServer,类型为REG_DWORD,值为0。 这样就可以彻底关闭“默认共享”。
  
  (3) 修改共享权限
  
  建立新的共享后立即修改Everyone的缺省权限,不让Web服务器访问者得到不必要的权限。
  
  (4) 为系统管理员账号更名
  
  为系统管理员账号更名,避免非法用户攻击。
  鼠标右击“我的电脑”→“管理”→启动“计算机管理”程序,在“本地用户和组”中,鼠标右击“管理员账号(Administrator)”→选择“重命名”,将管理员账号修改为一个很普通的用户名。
  
  (5) 禁用TCP/IP上的NetBIOS
  
  鼠标右击桌面上“网络邻居”→“属性”→“本地连接”→“属性”,打开“本地连接属性”对话框。选择“Internet协议(TCP/IP)”→“属性”→“高级”→“WINS”,选中下侧的“禁用TCP/IP上的NetBIOS”一项即可解除TCP/IP上的NetBIOS。
  
  (6) 在TCP/IP上对进站连接进行控制
  
  鼠标右击桌面上“网络邻居”→“属性”→“本地连接”→“属性”,打开“本地连接属性”对话框。选择“Internet协议(TCP/IP)”→“属性”→“高级”→“选项”, 在列表中单击选中“TCP/IP筛选”选项。单击“属性”按钮,选择“只允许”,再单击“添加”按钮,只填入80端口。
  
  (7) 修改注册表
  
  修改注册表,减小拒绝服务攻击的风险。
  打开注册表:将HKLM\System\CurrentControlSet\Services\Tcpip\Parameters下的SynAttackProtect的值修改为2,使连接对超时的响应更快。
  
  二、保证IIS自身的安全性
  
  1.IIS安全安装
  
  要构建一个安全的IIS服务器,必须从安装时就充分考虑安全问题。
  
  (1) 不要将IIS安装在系统分区上。
  (2) 修改IIS的安装默认路径。
  (3) 打上Windows和IIS的最新补丁。
  
  2.IIS的安全配置
  
  (1) 删除不必要的虚拟目录
  
  IIS安装完成后在wwwroot下默认生成了一些目录,包括IISHelp、IISAdmin、IISSamples、MSADC等,这些目录都没有什么实际的作用,可直接删除。
  
  (2) 删除危险的IIS组件
  
  默认安装后的有些IIS组件可能会造成安全威胁,例如:Internet服务管理器(HTML)、SMTP Service和NNTP Service、样本页面和脚本,大家可以根据自己的需要决定是否删除。
  
  (3) 为IIS中的文件分类设置权限
  
  除了在操作系统里为IIS的文件设置必要的权限外,还要在IIS管理器中为它们设置权限。一个好的设置策略是:为Web站点上不同类型的文件都建立目录,然后给它们分配适当权限。例如:静态文件夹允许读、拒绝写,ASP脚本文件夹允许执行、拒绝写和读取,EXE等可执行程序允许执行、拒绝读写。
  
  (4) 删除不必要的应用程序映射
  
  ISS中默认存在很多种应用程序映射,除了ASP的这个程序映射,其他的文件在网站上都很少用到。
  在“Internet服务管理器”中,右击网站目录,选择“属性”,在网站目录属性对话框的“主目录”页面中,点击“配置”按钮,弹出“应用程序配置”对话框,在“应用程序映射”页面,删除无用的程序映射。如果需要这一类文件时,必须安装最新的系统修补补丁,并且选中相应的程序映射,再点击“编辑”按钮,在“添加/编辑应用程序扩展名映射”对话框中勾选“检查文件是否存在”选项。这样当客户请求这类文件时,IIS会先检查文件是否存在,文件存在后才会去调用程序映射中定义的动态链接库来解析。
  
  (5) 保护日志安全
  
  日志是系统安全策略的一个重要环节,确保日志的安全能有效提高系统整体安全性。
  
  ● 修改IIS日志的存放路径
  
  默认情况下,IIS的日志存放在%WinDir%\System32\LogFiles中,黑客当然非常清楚,所以最好修改一下其存放路径。在“Internet服务管理器”中,右击网站目录,选择“属性”,在网站目录属性对话框的“Web站点”页面中,在选中“启用日志记录”的情况下,点击旁边的“属性”按钮,在“常规属性”页面,点击“浏览”按钮或者直接在输入框中输入日志存放路径即可。
  
  ● 修改日志访问权限,设置只有管理员才能访问。
  
  通过以上的一些安全设置,相信你的Web服务器会安全许多。
其他文献
相对而言,WindowsXP是微软公司所有操作系统中启动速度最快的,因为WindowsXP的内核在启动时可以平行处理多个初始化请求,并能将其预读入内存,而不用等待;同时系统自动停止不需要的请求,并能在有新的请求时自动修改读取顺序,所以启动速度比较快。  为了更好地管理系统启动性能,微软推出专门的系统启动跟踪、优化程序:Bootvis.exe。使用该程序我们能直观地了解启动时的系统进程,加快系统的启
期刊
在日常使用Word2007的过程中,我们应该尽量地能规范Word2007文档,这样不仅便于浏览,而且也使得文档看上去更加美观。如果你需要将 Word2007打印或者编订的话,符合规范的文档就显得非常的重要。规范的文档制作并非是困难的,只要你能掌握一些小技巧。  本文将为你简单介绍如何规范Word2007文档。说起来其实只需要三部分就可以:页面的整体设定(方便打印和后期装订)、文字内容样式和段落的调
期刊
在讲刷新的作用之前,我们先来看看网友是如何看桌面刷新的,他们对于刷新的理解是什么。    测试电脑:    “测试电脑有没有卡,慢不慢,如果一闪即过代表电脑运行正常,如果刷新的缓慢有卡顿的现象则说明电脑运行出现问题了。” ——网友小洁    小编点评:这位网友的观点也不无道理。    狂点刷新是为了过瘾:    “我也不知道刷新有什么用,就感觉刷新的时候桌面一闪一闪的,看着挺过瘾,所以没事的时候就
期刊
摘要:本文结合IP专用网络系统的应用特点,对系统安全的需求进行了分析,从网络安全需求分析、设计目标和原则,以及方案设计等方面加以详细的阐述,提出了IP专用网络系统安全方案的设计思想。  关键词:IP专用网络;网络安全;系统    1 概述    近年来IP网络不断发展,资源共享给军事、政治和经济等领域带来了不尽的方便与快捷。在网上可以随时索取所需资料,可以传送电子邮件,还可以网上购物等等。然而当计
期刊
摘要:本文通过对Blog 的发展状况、概念、特征的了解,探讨了Blog图书馆个性化服务的应用并提出几点设想。  关键词:Blog;图书馆;个性化服务    Blog是作为继E-MAIL、BBS、ICQ之后出现的第四种网络化交流方式,已经越来越引起人们的重视,其核心内容是为了满足用户的个性化需求。Blog是个人性和公共性的结合,是知识过滤、知识积累、知识传播的整合,这也正符合图书馆的基本特征。精神旨
期刊
摘要:CDMA 1X VPDN是专门针对移动用户接入企业内部专网的一种移动办公系统平台解决方案,是在VPDN的基础上增加了无线上网的概念,利用CDMA高速分组数据网络,结合隧道协议及相应的认证和授权机制,为移动用户构建虚拟专用拨号网,通过专用的网络加密通信协议,实现移动用户在任何时间和地点都能够安全地接入企业内部专网,访问内部资源的目的。  关键词:CDMA;VPDN;移动办公    从移动通信的
期刊
摘要:本文在对C/S与P2P网络计算模式优劣分析的基础上,对其在网络信息与资源共享、信息交互与信息搜索方面进行了对比分析。  关键词: C/S;P2P;信息资源共享    Internet上汇集的成千上万的信息资源、数据资源、软件资源、硬件资源等等,共同构成了生产、传播和使用信息的重要载体。人们希望使这些信息资源能得到充分共享和利用,更好地为人类服务。但是,网络计算模式的不同,也影响着信息资源共享
期刊
摘要:TCP/IP协议(Transmission Control Protocol/Internet Protocol)是目前最成功的网络通信协议,它被用于当今所构筑的最大的开放式网络系统Internet之上就是其成功的证明。TCP/IP协议具有广泛的兼容性和可伸缩性,可连接不同的计算机网络协议、不同的网络设备。TCP/IP事实上己成为网络互联的标准,并成为支持Internet/Intranet的
期刊
摘要:随着网络的应用,计费系统已经成为公司所用软件的核心之一。对企业计费流程的仔细分析发现有很多共同之处。如何避免公司功能类似的计费系统的重复开发呢?本文提出了一个解决方案——基于java的通用计费平台。平台采用优秀的设计思想和完全模块化的方法,具有灵活、高效、扩展行好和易于维护等特点。计费平台可以方便地扩展模块以满足公司的实际需要,也可以采用不同的硬件配置以满足多种性能要求。本文对计费平台的构架
期刊
给微软Office办公软件加一点插件,然后看着Word、Excel和Outlook完成一些你以前想都没有想过的功能吧。    在老版本的Office软件中打开Office 2007文件格式:微软在Office2007里更改了默认的文件格式,因此你用老版本的Office软件将打不开Office 2007生成的文件。不过只要你有Office 2000、XP或者2003里的任何一个,你就可以安装一个Of
期刊