WindowsIIS6安全保护贴—URL授权全攻略(1)
来源:云南设计港 发布时间:2007-09-20 13:47:00
Windows操作系统的IIS是大家最常用的Web服务器之一。IIS功能强大、简单易用,但也容易受到恶意攻击,它的安全性一直是大家谈论的焦点,为了增强Web服务器的安全性,在WindowsServer2003操作系统的IIS6中增加了很多安全防范功能,“URL授权”就是其中之一。该功能可以使得IIS6更加安全稳定地工作,本文就向大家介绍一下有关URL授权的相关的知识。
一、为什么使用URL授权
IIS网站为用户工作提供便利,但它的安全性一直是管理员最关心的话题。众所周知,IIS服务器组件存在一些漏洞,很多“不法之徒”利用这些漏洞对网站进行攻击。虽然及时安装IIS补丁可以修复这些漏洞,但新的漏洞又会不断出现。很多管理员采用取消匿名访问权限方式来控制访问网站的用户范围,但此方式还是存在一定的安全隐患。为了增强IIS的安全性,在WindowsServer2003系统中提供URL授权功能,它可以通过授权管理器对浏览网站的用户进行严格的控制。如要想让某个用户账户能访问启用了URL授权功能的虚拟目录,首先这个用户账号必须是WindowsServer2003系统合法的账号。此外,还要将该账号添加到授权管理器的角色分配项中。
二、配置URL授权功能
IIS6默认情况下并没有启用URL授权功能,必须结合授权管理器进行手工配置才能实现。下面笔者将一步步介绍如何实现。
1、禁用匿名访问
在WindowsServer2003系统中,IIS6默认是允许用户匿名访问的,要想使用URL授权功能,首先必须禁用匿名访问。点击“开始→运行”,在运行对话框中输入“%systemroot%\System32\InetSrv\IIS.msc”命令(其中“%systemroot%”表示操作系统所在目录)。回车后弹出“Internet信息服务(IIS)管理器”窗口,然后依次展开“本地计算机→网站→默认网站”。下面笔者以默认网站的Online虚拟目录为例,介绍如何配置URL授权功能。
右键点击“Online文件夹”选项,在弹出的菜单中选择“属性”,在弹出的Online属性对话框中,切换到“虚拟目录”标签页,点击“创建”按钮。在“目录安全性”标签页的身份验证和访问控制栏中点击“编辑”按钮,在弹出的身份验证方法对话框中,取消“启用匿名访问”前的钩选,确保“集成Windows身份验证”选项被选中(如图1),然后两次点击“确定”按钮。
2、配置通配符应用程序映射
禁用了匿名访问功能后,我们就正式开始进行配置。首先要为URL授权功能配置通配符应用程序映射。在Online属性对话框的虚拟目录标签页中,点击“配置”按钮,弹出“应用程序”对话框,点击“通配符应用程序映射”栏中的“插入”按钮(如图2),在“添加/编辑应用程序扩展名映射”对话框中点击“浏览”按钮,进入到“%systemroot%\System32\InetSrv”目录,找到urlauth.dll文件后,点击“打开”按钮,最后点击“确定”按钮。


猜你喜欢
- IIS配置IIS6与IIS5有着很多不同之处,不一一列举,也不是我一个脑袋可以装下的东西。都在资料上!IIS6有一个非常不方便的东西,就是他
- 这个脚本是在LNMP论坛找到的,感觉很不错~~脚本如下:#!/bin/bash#function:cut nginx log files f
- 网站优化成为现在网络营销的一个大热门,好多人都加入到了这个行列中来,当然这里边有人水平高有人水平低。不管水平高低大家都想在这个行
- VirtualBox 未指定要bridged的网络界面的解决办法之前换了个新的笔记本,VirtualBox上的东西也陆续迁移了过来,基本is
- 阳光总在风雨后,成功好象永远是在失败中找到。这是四月的第一场雨。清澈的雨把株洲的天空洗的非常明媚,然后清爽的阳光大把大把地散落人间。然而这样
- 随着Iphone在国内大行其道,越来越多的开发者涌入iOS开发大军 中,但都苦于没有苹果机,本文即将介绍WIN虚拟MAC的教程。一、工具:
- 在默认情况下,我们一般给每个站点的web目录的权限为IIS用户的读取和写入,如图:但是我们现在为了将SQL注入,上传漏洞全部都赶走,我们可以
- 想知道自己的电脑在运行什么,那些东西是否经过你的认可了?这个时候你要进入CMD,用命令netstat -an,查看自己电脑与外界有哪些联系,
- 一、基于linux的Web服务器性能测试的重要性linux作为一种免费的开源操作系统,正越来越受到人们的重视。随着稳定的Linux 2.4内
- 这几天在忙着招聘一些网站编辑,有意在招聘信息中强调了编辑的专题策划能力。作为内容整合的专题,由于关键词集中,能起到很好的SEO效果;而作为营
- 使用了那么多博客程序,写写看法吧.先说我现在使用的sablog-x,功能简单,后台简单,一目了然,安全方面呢,还不错吧.当然也不排除被人黑,
- 禁止Apache显示目录索引,禁止Apache显示目录结构列表,禁止Apache浏览目录,这是网上提问比较多的,其实都是一个意思。下面说下禁
- Linux上创建进程据说消耗很少,这个一直是Linux的特点,于是就专门测试Linux创建进程的极限,测试代码如下://fork.c#inc
- 北京时间11月11日消息,据国外媒体报道,在线图书巨头亚马逊宣布推出免费PC版Kindle阅读软件,加速突破平台限制战略。10月底,亚马逊曾
- META标签是HTML语言head区的一个辅助性标签,它用来描述一个HTML网页文档的属性,例如作者、日期和时间、网页描述、关键词、页面刷新
- Godaddy支持支付宝付款,对国内网友来说,是一大喜讯。可能有部分网友对E文不是太熟悉,这里小A做个教程,希望对大家有所帮助。Godadd
- 【前言】应朋友们的要求,我还是写一篇关于服务器日志法进行网站分析的原理以及它的优缺点是什么。请朋友们注意,网站服务器日志法并不容易进行,初学
- 一、什么是线程? 线程是进程的一个实体,是CPU调度和分派的基本单位,它是比进程更小的能独立运行的基
- 大家知道,IIS一般允许访问者通过HTTP协议来访问其中的网站信息,不过这种通信协议由于采用的是明文方式来传输信息的,而不会对要访问的信息进
- “外事不决问Google”,这已被很多人认同,而最近发生的新闻,估计会让很多用户颇为担忧。据《经济参