Web服务器防木马及漏洞攻击的权限配置(5)
来源:asp之家 发布时间:2010-05-11 17:55:00
5、IIS站点设置:
a、将IIS目录&数据与系统磁盘分开,保存在专用磁盘空间内。
b、启用父级路径
c、在IIS管理器中删除必须之外的任何没有用到的映射(保留asp等必要映射即可) 中国站长.站
d、在IIS中将HTTP404 Object Not Found出错页面通过URL重定向到一个定制HTM文件
e、Web站点权限设定(建议)
读 允许
写 不允许
脚本源访问 不允许
目录浏览 建议关闭
日志访问 建议关闭
索引资源 建议关闭
执行 推荐选择 "仅限于脚本"
f、建议使用W3C扩充日志文件格式,每天记录客户IP地址,用户名,服务器端口,方法,URI字根,HTTP状态,用户代理,而且每天均要审查日志。(最好不要使用缺省的目录,建议更换一个记日志的路径,同时设置日志的访问权限,只允许管理员和system为Full Control)。
g、程序安全
1) 涉及用户名与口令的程序最好封装在服务器端,尽量少的在ASP文件里出现,涉及到与数据库连接地用户名与口令应给予最小的权限;
2) 需要经过验证的ASP页面,可跟踪上一个页面的文件名,只有从上一页面转进来的会话才能读取这个页面。3) 防止ASP主页.inc文件泄露问题;
4) 防止UE等编辑器生成some.asp.bak文件泄露问题。
6、IIS权限设置的思路
1) 要为每个独立的要保护的个体(比如一个网站或者一个虚拟目录)创建一个系统用户,让这个站点在系统中具有惟一的可以设置权限的身份。
2) 在IIS的【站点属性或者虚拟目录属性→目录安全性→匿名访问和验证控制→编辑→匿名访问→编辑】填写刚刚创建的那个用户名。
3) 设置所有的分区禁止这个用户访问,而刚才这个站点的主目录对应的那个文件夹设置允许这个用户访问(要去掉继承父权限,并且要加上超管组和SYSTEM组)。
7、卸载最不安全的组件
最简单的办法是直接卸载后删除相应的程序文件。将下面的代码保存为一个.BAT文件,( 以下均以 WIN2000 为例,如果使用2003,则系统文件夹应该是 C:\WINDOWS\ )
以下为引用的内容:
regsvr32/u C:\WINDOWS\System32\wshom.ocx
del C:\WINDOWS\System32\wshom.ocx
regsvr32/u C:\WINDOWS\system32\shell32.dll
del C:\WINNT\WINDOWS\shell32.dll
然后运行一下,WScript.Shell, Shell.application, WScript.Network就会被卸载了。可能会提示无法删除文件,不用管它,重启一下服务器,你会发现这三个都提示"×安全"了。


猜你喜欢
- 下面就是几个建议,希望广大站长朋友们在购买网站时用得上。1、时刻记住你要购买的网站必须是只需要你极少后续维护工作的网站。这是构筑你“网上实业
- 很多人做网站,但是成功的人确很少.纵观成功的站长,无一例外的是他们所拥有的网站都有着独特文化.或许我写的东西大家不怎么有兴趣,不能加流量,也
- 最近,有做博客营销的网友问:“怎样才能使自己的博客旺起来,使其人气旺、浏览量和点评量高。”其实这一问
- 怎样找到客户的号码呢?你可以在你的AccountManager里的Info&More区域找到你的客户号码。注:如果不知道你的客户号码
- 有Godaddy主机用户问应该怎样在Password Vault里编辑密码呢?现在我来给大家简单的介绍下:首先. 登陆你的Account M
- 也许其他行业的朋友们还沉醉年味中,偶年都过完了来着,又开始了忙碌的网络。还是祝大家新年快乐。废话尽量少说。站长时间宝贵。进正题。中国站长普遍
- 最近突然发现在虚拟机下没法通过长按方向键快速移动光标了,之前做的操作是升级了虚拟机从11至12,一开始就怀疑是不是虚拟机设置问题: 1, 经
- Panther 从一位小白走来,虽然现在也还是小白,但是我取之于民,不定时将自己所学到的都分享给大家,在上一篇博客中有讲到thingsboa
- 如果一个网站的HTML代码很容易被人理解,那么他应该也很容易被搜索引擎理解吧,如果容易被搜索引擎理解,那搜索引擎肯定就喜欢这个网站了,所以会
- 一、先关闭不需要的端口 我比较小心,先关了端口。只开了3389、21、80、1433,有些人一直说什么默认的3389不安全,对此我不否认,但
- 6月9日消息,据国外媒体报道,微软近日表示,如果企业绕过Windows Vista,直接从Windows XP升级到Windows 7,可能
- 前言好多人问我,这种基于大数据平台的xxxx的毕业设计要怎么做。这个可以参考之前写得关于我大数据毕业设计的文章。这篇文章是将对之前的毕设进行
- 北京时间11月4日消息:据美国《纽约时报》引述消息人士报道,围绕Skype的法律和转让纠纷有望终结,Skype的创始人和eBay以及收购方接
- 做一个中国站长,如果以下50个问题,你不知道,你会很吃亏的,也有可能你是一个倒霉的站长。五十个问题,有四十个你能做到,那你才是及格的站长,这
- 如果没有任何经验,学习如何扩展一个网站是相当困难的。假设现在你有很多像highscalability.com那样网站,你需要一些好的解决方案
- 站点管理人员经常抱怨谷歌站点管理工具(GWT),因为它提供大量的网站索引错误数据,以及XML网站地图反馈内容等。其实 ,GWT还有更多的东西
- 博客程序,特别是WordPress,Zblog等等因为页面结构简单轻量,文章相关度粘性强,所以很适合针对搜索引擎的优化。那么我们要做的就是发
- 下面给大家介绍centos6.5 ssh配置与使用教程的知识,具体详情如下所示:#rpm -qa |grep ssh 检查是否装了SSH包#
- 为了增强用户体验,最近这一周都在给网站整改,在asp之家首页添加了RSS订阅功能,rss中列出了站点最新的前30篇文章,本来想在每个大分类下
- 阅读上一篇:一个完美网站的101项指标.第一部分.概述 内容是一个网站最有价值的部分,内容为王就是这个意思,用户访问您的网站的唯一目的是获取