Windows2003服务器安装及设置教程——安全策略篇
作者:含笑 来源:juyo.org 发布时间:2008-09-27 19:07:00
本安装及设置教程适用于使用Windows2003为操作系统的服务器,目的是让服务器支持常见网络编程语言包括ASP、PHP、.Net1.1、.Net2.0,支持常见数据库包括Access、MySQL、MSSQL,支持FTP,支持常见组件包括Aspjpeg、Jmail、LyfUpload、动易、ISAPI_ReWrite。
Windows2003服务器安装及设置教程——安全策略篇
安全策略自动更新命令:GPUpdate /force(应用组策略自动生效不需要重新启动)
禁用GUEST用户
本地安全策略-->审核策略
审核策略更改 成功 失败
审核登陆事件 成功 失败
审核对象访问 失败
审核过程跟踪 无审核
审核目录服务访问 失败
审核特权使用 失败
审核系统事件 成功 失败
审核帐户登陆事件 成功 失败
审核帐户管理 成功 失败本地策略-->用户权限分配
关闭系统:只有Administrators组、其它全部删除。
通过终端服务拒绝登陆:加入Guests组(网上很多教程说要加入Users组,实践证明加入Users组后远程桌面就无法运行)
通过终端服务允许登陆:只加入Administrators组,其他全部删除本地策略-->安全选项
交互式登陆:不显示上次的用户名 启用
网络访问:不允许SAM帐户和共享的匿名枚举 启用
网络访问:不允许为网络身份验证储存凭证 启用
网络访问:可匿名访问的共享 全部删除
网络访问:可匿名访问的命 全部删除
网络访问:可远程访问的注册表路径 全部删除
网络访问:可远程访问的注册表路径和子路径 全部删除
帐户:重命名来宾帐户 重命名一个帐户
帐户:重命名系统管理员帐户 重命名一个帐户帐户策略-->帐户锁定策略
复位用户锁定计数器时间为20分钟
用户锁定时间为20分钟
用户锁定阈值为3次帐户策略-->密码策略
密码必须符合复杂性要求 启用
密码长度最小值 6位
强制密码历史 5次
密码最长使用期限 42天
IP安全策略
协议
IP协议端口
源地址
目标地址
描述
方式ICMP -- -- --
ICMP
阻止
UDP
135
任何IP地址
我的IP地址
135-UDP
阻止
UDP
136
任何IP地址
我的IP地址
136-UDP
阻止
UDP
137
任何IP地址
我的IP地址
137-UDP
阻止
UDP
138
任何IP地址
我的IP地址
138-UDP
阻止
UDP
139
任何IP地址
我的IP地址
139-UDP
阻止
TCP
445
任何IP地址-从任意端口
我的IP地址-445
445-TCP
阻止
UDP445
任何IP地址-从任意端口
我的IP地址-445
445-UDP
阻止UDP 69 任何IP地址-从任意端口 我的IP地址-69
69-入
阻止UDP 69 我的IP地址-69 任何IP地址-任意端口 69-出
阻止TCP 4444 任何IP地址-从任意端口 我的IP地址-4444 4444-TCP
阻止TCP 1026 我的IP地址-1026 任何IP地址-任意端口 灰鸽子-1026
阻止TCP 1027 我的IP地址-1027 任何IP地址-任意端口 灰鸽子-1027
阻止TCP 1028 我的IP地址-1028 任何IP地址-任意端口 灰鸽子-1028
阻止
UDP1026 我的IP地址-1026 任何IP地址-任意端口 灰鸽子-1026
阻止UDP 1027 我的IP地址-1027 任何IP地址-任意端口 灰鸽子-1027
阻止UDP 1028 我的IP地址-1028 任何IP地址-任意端口 灰鸽子-1028
阻止TCP 21 我的IP地址-从任意端口 任何IP地址-到21端口 阻止tftp出站
阻止TCP 99 我的IP地址-99 任何IP地址-任意端口 阻止99shell
阻止TCP 4899 任何IP地址-4899 我的IP地址 影子Radmin默认端口
阻止UDP 4899 任何IP地址-4899 我的IP地址 影子Radmin默认端口
阻止UDP 123 任何IP地址-123 我的IP地址 容易被提权工具利用
阻止TCP 1720 任何IP地址-1720 我的IP地址 NetMeeting
阻止TCP 636 任何IP地址-636 我的IP地址 安全轻型目录访问协议(SSL 上的 LDAP)通信
阻止TCP 593 任何IP地址-593 我的IP地址 DCOM
阻止
UI 中的设置名称 | 企业客户端台式计算机 | 企业客户端便携式计算机 | 高安全级台式计算机 | 高安全级便携式计算机 |
帐户: 使用空白密码的本地帐户只允许进行控制台登录 | 已启用 | 已启用 | 已启用 | 已启用 |
帐户: 重命名系统管理员帐户 | 推荐 | 推荐 | 推荐 | 推荐 |
帐户: 重命名来宾帐户 | 推荐 | 推荐 | 推荐 | 推荐 |
设备: 允许不登录移除 | 已禁用 | 已启用 | 已禁用 | 已禁用 |
设备: 允许格式化和弹出可移动媒体 | Administrators, Interactive Users | Administrators, Interactive Users | Administrators | Administrators |
设备: 防止用户安装打印机驱动程序 | 已启用 | 已禁用 | 已启用 | 已禁用 |
设备: 只有本地登录的用户才能访问 CD-ROM | 已禁用 | 已禁用 | 已启用 | 已启用 |
设备: 只有本地登录的用户才能访问软盘 | 已启用 | 已启用 | 已启用 | 已启用 |
设备: 未签名驱动程序的安装操作 | 允许安装但发出警告 | 允许安装但发出警告 | 禁止安装 | 禁止安装 |
域成员: 需要强 (Windows 2000 或以上版本) 会话密钥 | 已启用 | 已启用 | 已启用 | 已启用 |
交互式登录: 不显示上次的用户名 | 已启用 | 已启用 | 已启用 | 已启用 |
交互式登录: 不需要按 CTRL+ALT+DEL | 已禁用 | 已禁用 | 已禁用 | 已禁用 |
交互式登录: 用户试图登录时消息文字 | 此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。 | 此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。 | 此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。 | 此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。 |
交互式登录: 用户试图登录时消息标题 | 继续在没有适当授权的情况下使用是违法行为。 | 继续在没有适当授权的情况下使用是违法行为。 | 继续在没有适当授权的情况下使用是违法行为。 | 继续在没有适当授权的情况下使用是违法行为。 |
交互式登录: 可被缓存的前次登录个数 (在域控制器不可用的情况下) | 2 | 2 | 0 | 1 |
交互式登录: 在密码到期前提示用户更改密码 | 14 天 | 14 天 | 14 天 | 14 天 |
交互式登录: 要求域控制器身份验证以解锁工作站 | 已禁用 | 已禁用 | 已启用 | 已禁用 |
交互式登录: 智能卡移除操作 | 锁定工作站 | 锁定工作站 | 锁定工作站 | 锁定工作站 |
Microsoft 网络客户: 数字签名的通信(若服务器同意) | 已启用 | 已启用 | 已启用 | 已启用 |
Microsoft 网络客户: 发送未加密的密码到第三方 SMB 服务器。 | 已禁用 | 已禁用 | 已禁用 | 已禁用 |
Microsoft 网络服务器: 在挂起会话之前所需的空闲时间 | 15 分钟 | 15 分钟 | 15 分钟 | 15 分钟 |
Microsoft 网络服务器: 数字签名的通信(总是) | 已启用 | 已启用 | 已启用 | 已启用 |
Microsoft 网络服务器: 数字签名的通信(若客户同意) | 已启用 | 已启用 | 已启用 | 已启用 |
Microsoft 网络服务器: 当登录时间用完时自动注销用户 | 已启用 | 已禁用 | 已启用 | 已禁用 |
网络访问: 允许匿名 SID/名称 转换 | 已禁用 | 已禁用 | 已禁用 | 已禁用 |
网络访问: 不允许 SAM 帐户和共享的匿名枚举 | 已启用 | 已启用 | 已启用 | 已启用 |
网络访问: 不允许 SAM 帐户和共享的匿名枚举 | 已启用 | 已启用 | 已启用 | 已启用 |
网络访问: 不允许为网络身份验证储存凭据或 .NET Passports | 已启用 | 已启用 | 已启用 | 已启用 |
网络访问: 限制匿名访问命名管道和共享 | 已启用 | 已启用 | 已启用 | 已启用 |
网络访问: 本地帐户的共享和安全模式 | 经典 - 本地用户以自己的身份验证 | 经典 - 本地用户以自己的身份验证 | 经典 - 本地用户以自己的身份验证 | 经典 - 本地用户以自己的身份验证 |
网络安全: 不要在下次更改密码时存储 LAN Manager 的哈希值 | 已启用 | 已启用 | 已启用 | 已启用 |
网络安全: 在超过登录时间后强制注销 | 已启用 | 已禁用 | 已启用 | 已禁用 |
网络安全: LAN Manager 身份验证级别 | 仅发送 NTLMv2 响应 | 仅发送 NTLMv2 响应 | 仅发送 NTLMv2 响应\拒绝 LM & NTLM | 仅发送 NTLMv2 响应\拒绝 LM & NTLM |
网络安全: 基于 NTLM SSP(包括安全 RPC)客户的最小会话安全 | 没有最小 | 没有最小 | 要求 NTLMv2 会话安全 要求 128-位加密 | 要求 NTLMv2 会话安全 要求 128-位加密 |
网络安全: 基于 NTLM SSP(包括安全 RPC)服务器的最小会话安全 | 没有最小 | 没有最小 | 要求 NTLMv2 会话安全 要求 128-位加密 | 要求 NTLMv2 会话安全 要求 128-位加密 |
故障恢复控制台: 允许自动系统管理级登录 | 已禁用 | 已禁用 | 已禁用 | 已禁用 |
故障恢复控制台: 允许对所有驱动器和文件夹进行软盘复制和访问 | 已启用 | 已启用 | 已禁用 | 已禁用 |
关机: 允许在未登录前关机 | 已禁用 | 已禁用 | 已禁用 | 已禁用 |
关机: 清理虚拟内存页面文件 | 已禁用 | 已禁用 | 已启用 | 已启用 |
系统加密: 使用 FIPS 兼容的算法来加密,哈希和签名 | 已禁用 | 已禁用 | 已禁用 | 已禁用 |
系统对象: 由管理员 (Administrators) 组成员所创建的对象默认所有者 | 对象创建者 | 对象创建者 | 对象创建者 | 对象创建者 |
系统设置: 为软件限制策略对 Windows 可执行文件使用证书规则 | 已禁用 | 已禁用 | 已禁用 | 已禁用 |
猜你喜欢
- 前段时间“士兵突击”很火,在朋友的劝说下我花了3天看完!观后感:长这么大看了许多电视剧,头一次这么感动,且钢七连的“不抛弃,不放弃”的精神深
- 服务器数据存储安全是保障服务器正常运行的重要的环节,同时也是企业网络信息化建设的核心。每一家企业的管理层人员都非常重视存储在服务器的重要数据
- 以恰当的方式推广你的网站当人们通过搜索引擎或者其它方式发现你的网站并链接它时,链向你网站的链接也会逐渐增加,Google会明白你很希望别人知
- 我在访问网站和论坛的时候,我发现每天都会碰到一些滥用Adsense的情况,所以这里就列举一些使用Google Adsense的小技巧,你可能
- 作为Internet上的FTP服务器,系统的安全性是非常重要的,这是建立FTP服务器者所考虑的第一个问题。其安全性主要包括以下几个方面:一、
- SMTP Relay能够让你使用当前电子邮件服务通过电子邮件地址来发送电子邮件讯息。比如,你可以继续使用电子邮件工具(如Microsoft
- 阻止隐形杀手入侵 随着计算机及网络应用的扩展,电脑信息安全所面临的危险和已造成的损失也在成倍地增长,特别是各种黑客的增多,一些个人用户也时常
- 新浪科技讯 5月19日下午消息,优视科技(UC)将于今日正式发布UC浏览器7.2版。新版UC浏览器在手机Flash10技术上取得突破,借助于
- 写在前面:本文为落叶原创帝国CMS、PHPCMS及DEDECMS对比系列文章之自定义模型功能对比分析,其它不同切入点的CMS对比分析文章将陆
- 最近几个月,搜索不收录新的网站,不更新已有的网站,或者减少收录,或者降权的声音在各个论坛里经常发生,站长们也都是有苦难言,以前曾经写过具体的
- 当你在计划构建个人服务器时,应考虑一些相关因素:拟在服务器上提供的服务,相关服务软件推荐的硬件配置, 包括理器速度,硬盘大小,内存数量,你的
- 好的开始是成功过的一半,个人站长的队伍越来越庞大,找不到方向的站长也是越来越多,个人站长的发展方向到底在哪里。到底怎么做才能通过网站赚钱,今
- V5shop网络联盟系统:网商应突破平台壁垒 盈利为王最近,一些具有忧患意识的独立网商经常通过邮件或QQ向笔者咨询,归纳一下,问题基本集中在
- 在目前大多数站长眼里,垃圾站点的”垃圾”是站点的一个类型而不是一个形容词。他们通常可以认为通过复制(采集)或其他的方式收集整理的信息内容做的
- SEO标题的最佳下标法:质量保证,由于网页的标题都会出现在搜寻引擎的结果显示页面,所以在每个网页的标题都请用心下!最好使用您网站的标题,或者
- 一个好的首页在内容上应该注重以下几点:1、一眼可以看出这个网站的内容类别和特点。2、不要吧常年不经常更新的内容放在首页上。3、把用户经常会看
- SQL注入漏洞曾经是Web应用程序的噩梦,CMS、BBS、Blog无一不曾受其害。SQL注入的原理以往在Web应用程序访问数据库时一般是采取
- 校内网在发blog时对插入图片过滤不严格,存在xss漏洞在发blog时将插入图片URL写为如下代码即可触发:javascript:windo
- 一般ARP攻击的对治方法现在最常用的基本对治方法是“ARP双向绑定”。由于ARP攻击往往不是病毒造成
- 在第二个节点上安装群集服务所需的时间要比在第一个节点上安装所需的时间少。“安装”程序基于第一个节点的配置,在第二个节点上配置群集服务网络设置