保障Winnt +asp +sql 站点的安全经验
来源:asp酷网 发布时间:2007-08-15 13:29:00
以下是我的一些经验,希望对你有用,但你要知道,绝对的安全是没有的。这才是一个网管存在的理由。所以。未雨绸缪是件好事。但亡羊补牢也不是下策。
请看我的经验:
1。多看看ms的安全公告,这是首选。订阅安全技术杂志。(MS免费的!)如果是正版的nt,则会有最新的安全E-mail。保证及时更新。
2。多大补丁,一定要注意顺序,如果安装了系统软件,则还要重补。(如后面加上了smtp服务,则还要重补sp1等等,否则可能导致旧文件不会被覆盖)。
3。提高安全策略,也可以用微软的安全模板。有一些很好的自动模板。可以根据需要自动加上。
4。加大审核力度,审核权限比较大的操作。
5。密码按时更改。必须符合策略。
6。常上一些安全论坛。如:绿盟科技,妖狐站点。
7。账号的级别一定要多分一些,如果可一实现功能,就不要给更大权限。
8。去掉多余的服务。如:(ftp,smtp,nntp,telnet)多余的脚本,例子。如IIS中好多的脚本库,都可以不要。
9。去掉一些危险的命令。不要共享c盘。
10。常看看日志,事件。
11。不要安装html的远端管理。
12。最好安装一些黑客工具,模拟攻击。看看是否出了问题。
13。安装端口扫描工具。看看是否有些不用的开放端口。
14。安装一些防止窃听的工具,去除一些隐藏在端口的sniffer,防止密码数据被截获。
15。远程管理时最好调试端管理。密码加密策略高一些。防止被截获。
16。用注册表修改掉某些选项。如自动显示最后一个登录着的姓名。
17。改掉administrator的缺省姓名。这样可以多一级保护!
18。密码策略
19。密码的安全策略。多少位的密码是安全的。这个很怪。按照ms的加密算法。只有14位以上的密码是可能安全的。但实际上很少有人能记住那么多位的密码。但14位一下。7位密码比较安全。(很怪吧。)微软工程师说有时7位比10位还要保险。呵呵,具体原因说起来比较复杂。我是给我老弟讲课的。省略吧。
20。建议密码有字母。数字。大小写组成。最好加上一些如!·#¥%()等的字符。也很难被猜到。
21。用户名改掉缺省的admini.....后,可以建一个14位长的管理员名。可以全部用字母。这样就加大了一级保护。
22。加大策略。防止用枚举法猜出账号名。
23。加入防止5次登录失败后,自动锁定账号20分中。防止暴力法突破。
24。建立分类的密码策略。不要用一些内置账号。如“sa”。
25。将sa的密码加大。最好不要常用他。建一个另外的管理员账号。然后对每一个自建的数据库都建一个分类账号。asp中最好用他来连接。这样就可以保障其他数据库的安全。
26。去掉一些权限。不允许普通用户用比较危险的存储过程。
27。不允许除管理员外的账号远程连接。或是加上命名管道。
27。asp如果能用dsn,就不要用连接字符串。并采取包含文件的模式包含进来。


猜你喜欢
- 做了一些试验,baidu的排名顺序大致有以下的规则:1.知名站点2.联盟成员3.非商业站点4.页面的更新时间分析:1.搜索程序是怎么确定一个
- 从昨天22:00开始,在落伍者就不断有站长就在说自己的站点解封了,如果仅仅是几个站长在说的话我们会当作是正常范围内的小调整,但是越来越多的站
- 齐毛鸭对个人网站的思考一直在继续。个人网站的技术门槛已经越来越低。而齐毛鸭也发现,越来越多的个人网站缺的不是技术而是定位。个人网站不同于博客
- 今天我们来学习Godaddy主机用户怎样使用Hosting Control Center的File Manager,来重命名托管帐户里的某文
- 前些日子曾经写过一篇博文《加速WordPress 》,完全用手工来调整,加速我们的WordPress,html代码层次加速WordPress
- 引:在一台服务器的使用上,磁盘往往占据着很重要的位置。服务器磁盘的配置和维护对整个服务器性能方面产生很大影响。实际上,优化服务器磁盘的方法只
- 这不是Google第一次固执地以自己的意愿代替用户体验了,正如当初搜索引擎结果默认在原窗口打开一样。Google Adsense的广告是在投
- 有个朋友发信问我,我的边栏那个刷新一下的效果是如何实现的。能不能分享?其实,我这几天就打算分享出来,就是时间不允许,现在就给大家分享下如何利
- 1. 镜像和容器看待镜像和容器的一种方式是将它们类比成程序与进程。一个进程可以视为一个被执行的应用程序,同样,一个Docker容器可以视为一
- 上个月,Trevor参加了在芝加哥举行的搜索引擎战略大会,并在“网站地图:滥用了,误用了还是用对了?”分会场发言。会上我们收到了很多很好的问
- 本安装及设置教程适用于使用Windows2003为操作系统的服务器,目的是让服务器支持常见网络编程语言包括ASP、PHP、.Net1.1、.
- 小编最近在追一部由安以轩、吴建豪主演的偶像剧--《下一站,幸福》,这部剧目前的收视率还不错,但离大家的期望值貌似还差那么一点点。看到很多粉丝
- 引子近日,服务器迁移后,偷懒未重新编译nginx的,直接./nginx启动,结果遇到如下问题:“error while loading sh
- 说起电子邮箱,相信不少朋友都会有不下两三个吧?接下来我们将向你介绍如何用计算机来架设一个邮件服务器。一、下载安装WinMail1)首先有请我
- Docker容器 日志中文乱码问题解决办法1. 找到dockerfile文件, 如 /use/local/src/Docker/Docker
- 介绍该漏洞编号为CVE-2021-21974,由 OpenSLP 服务中的堆溢出问题引起,未经身份验证的攻击者可以此进行低复杂度攻击。该漏洞
- 这个话题算是老生常谈了,看过的老鸟们自然不用说,但别忘记了还有不少刚接触电脑的朋友,他们对于Windows系统的清理思想还不是清楚,所以本文
- 大木桥药品网首 页被降权有一段时间了,但我一直没有不知道因为什么被降权,也不知道是首页降权,直到昨天和一些网友讨论网站运营的话题时,经过别人
- 北京时间11月8日消息,据国外媒体报道,微博客Twitter近日开始测试更便捷的信息转发功能,部分Twitter.com用户已经可以看到&a
- 10月16日消息,据国外媒体报道,知名科技博客TechCrunch今天发表一篇文章,放出了Chrome OS系统的下载链接。有人下载了该文件