网站运营
位置:首页>> 网站运营>> Win2K Internet服务器安全构建指南(四)

Win2K Internet服务器安全构建指南(四)

 来源:云南设计港 发布时间:2007-10-30 14:10:00 

标签:

对于大多数Web站点来说,有匿名访问或基本认证就足够了,或者干脆只保留匿名访问形式。在有些地方,最简单的往往是最有效的!

8、为IIS5中的文件分类设置权限

除了在操作系统级别为IIS5的文件设置必要的权限外,还要在IIS管理器中为它们设置权限,以期做到双保险。一般而言,对一个文件夹永远也不应同时设置写和执行权限,以防止攻击者向站点上传并执行恶意代码。还有目录浏览功能也应禁止,预防攻击者把站点上的文件夹浏览个遍最后找到"不忠的坏分子"。一个好的设置策略是:为Web站点上不同类型的文件都建立目录,然后给它们分配适当权限。例如:

●Scripts目录:包含站点的所有脚本文件,如cgi、vbs、asp等等,为这个文件夹设置"纯脚本"执行许可权限。

●BIN目录:包含站点上的二禁止执行文件,应该为这个文件夹设置"脚本和可执行程序"执行许可权限。

●Static目录:包括所有静态文件,如HTM或HTML,为这个文件夹设置"读权限"

9、全力保护IISmetabase

IISMetabase保存着包括口令在内的几乎IIS配置各个方面的内容,而且这些信息都以明文形式存储,因此保护它至关重要。建议采取如下措施:

●把HTTP和FTP根文件夹从%systemroot%下移走

●慎重考虑重新命名Metabase和移动Metabase位置

●安全设置确定Metabase位置的注册表关键字

●审核所有试图访问并编辑Metabase的失败日志

●删除文件%systemroot%\system32\inetserv\Iissync.exe

●为Metabase文件设置以下权限:Administrators/完全控制,System/完全控制

完成IIS配置后对Metabase进行备份,这时会创建文件夹%systemroot%\system32\inetserv\MetaBack,备份文件就存储在其中。对于这个地方,要采取如下措施进行保护:

●审核对\MetaBack文件夹的所有失败访问尝试

●为\MetaBack文件夹设置如下权限:Administrators/完全控制,System/完全控制

最后,要保护能够编辑Metabase的工具,步骤是:

●移走文件夹\Inetpub\Adminscripts,这里包含着IIS的所有管理脚本

●将"\programfile"文件下的Metaedit.exe和Metautil.dll移到%systemroot%\system32\Inetserv文件夹下,并调整相应的开始菜单快捷方式。

●审核对\Adminscripts文件夹的所有失败访问尝试

●对执行.VBS文件的%systemroot%\system32\csript.exe设置权限为"Administrators/完全控制"。

●对\Adminscripts文件夹设置权限"Administrators/完全控制"。

0
投稿

猜你喜欢

  • 前几天小芳同学一直在群发起一些加速的话题,我已经把聊天记录抽出来,正打算整理出份像样的,没想到小芳同学非常速度的出了这篇。我的就省掉了,挖哈
  • 有很多网站,刚刚一推出,激情万丈,出手豪爽,广告就烧得特别的猛,流量也涨的非常快,但是广告一停,流量就直线下降,郁闷的找不到方向,不知道该如
  • 许多单位都已建立了局域网和广域网,并在网上运行业务处理程序。其实只要作一些简单配置就可以给公司员工提供新闻、信息浏览、传输文件、内部邮件、专
  • 1.介绍 现在的网站随着访问量的增加,单一服务器无法承担巨大的访问量,有没有什么方便快捷的方式解决这个问题呢,答案是”有”!比如建立服务器群
  • 目前,服务器管理中的最热门话题是管理虚拟服务器的问题。服务器虚拟化能够让较少的硬件资源运行多个应用程序和操作系统。这对于希望提高服务器利用率
  • 网站简介:蓝色理想 www.blueidea.com 诞生于1999年的10月,站长本名曾沐阳。从成立之初,蓝色理想就以建设网站设计与开发人
  • 又到月底了,年关将至,是许多站长朋友都在为GOOGLE公司汇出来的广告费奔走,目前国内支持西联汇款的只有中国邮政和中国农行两家公司,中国邮政
  • 如何在WordPress程序中集成支付宝是实现WordPress电子商务化必须要突破的一个瓶颈。WordPress有很多的电子商务类插件,像
  • 雅虎首席执行官卡罗尔·巴茨(腾讯科技配图)北京时间11月19日消息,据国外媒体报道,《华尔街日报》专栏作家卡拉·斯韦什尔(Kara Swis
  • 一、什么是网站策划?网站策划直接决定网站能否成功。如果在网站建设之前没有经过整体策划,一般这样的网站很难达到预期的目标。网站策划是网站建设公
  • 今天是12月的第二天,正好是我网站运行5个月的纪念日。所以,今天就写了这篇文章来回忆一下我的站在成长过程中的几个飞跃。7月初的时候网站刚刚成
  • 有的网页看起来并不大但打开会很卡,有的网页虽然很长但使用流畅,占用用户电脑的内存与CPU就影响这些。浏览器问题,有各自的浏览器处理内存问题会
  • 做网站的人都有一个习惯。都喜欢最求PR、alexa、site。且不管这些东西是否有用?是否可以带来直接盈利?那么多站长朋友追求,我想还是有他
  • 所谓“病毒式网络营销”,是通过用户的口碑宣传网络,信息像病毒一样传播和扩散,利用快速复制的方式传向数
  • 可能由于Typecho博客模板布局情况,需要单独调用typecho某一分类目录的文章列表,目前为止,我没有找到相关的typecho插件,但找
  • 说明:诸如bbs.phpwind.net 此类不应被提示外链的连接也提示外链打开:js/pw_lwd.js查找函数:checkUrl将整个函
  • 9月4日,业界盛传阿里妈妈在今夜合并淘宝网,一夜之间“身怀六甲”,让原本营销庞大的妈妈团队再次增添新的希望。让原本还安稳入睡的google等
  • 3月2日消息,网易昨日开始对网站部业务进行调整,除了原网易执行副总编方三文离职外,网易还调整了其他人事分工和新业务架构。根据内部人士透露,原
  • 在WP2.7的时候就推出了快捷键功能。(若按键无效,则可以在后台快捷键那个设置的地方打上勾就可以了),相信很少会有人注意到,我也是刚不小心看
  • Google这个搜索巨人很少暴露其数据中心,但在上周,Google研究员Jeff Dean在Google I/O会议上揭秘了它的部分运行情况
手机版 网站运营 asp之家 www.aspxhome.com