加强Windows Server 2003的安全性

关闭不必要的服务、端口和帐户使Windows Server 2003固若金汤。

黑客通常通过不使用的(没有配置或者不安全的)端口和服务访问服务器,比如Internet信息服务(IIS)。为了限制入口点,服务器强化包括阻止不使用的端口和协议,同时中止不必要的服务。微软最近发布的Windows Server 2008可能备受关注,但是大部分组织仍然会使用Server 2003,直到微软不再支持它为止。虽然Server 2003可能不是最新的,也不是功能最强大的,但你采取一些简单——但必要的——步骤来强化你的系统,你就可以保持一个更好的安全状态。

1 从开始阶段考虑安全问题

构建一个强化的服务器意味着从最初的安装中推行安全进程。新的计算机应该安装在独立的网络中,在操作系统强化之前,谨防可能的不利流量进入计算机。

在安装的前几步中,会要求你选择FAT(文件分配表),或者NTFS(新技术文件系统)。所有都选择NTFS。FAT是微软为早期操作系统所设计的原始文件系统。NTFS是在Windows NT中引入的,它提供了大量的FAT所不能提供的安全性能:包括访问控制表(ACLs)和文件系统日志,在把它们提交给主要文件系统之前,可以记录下变化。接下来,使用最新的Service Pack (SP2)和任何可用的补丁。虽然Service Pack中的许多补丁相对比较陈旧,但是它们囊括了许多熟知的漏洞,在威胁中攻击者可以利用这些漏洞,比如服务拒绝攻击、远程编码执行和跨站脚本攻击。

2.设定安全策略

现在,你已经准备好开始认真考虑严肃的工作。强化Windows Server 2003的最简单方法是利用服务器配置向导(SCW),它可以帮你创建一个安全的策略,一个专门基于网络中的服务器功能的安全策略。

服务器配置向导允许你设置功能、客户特征、服务和端口、以及管理选项。选择这些选项可以激活合适的端口和服务。

SCW与配置你的服务器向导(Configure Your Server Wizard)不同。SCW不安装服务器组件,但是可以对端口和服务进行检测,并且配置注册表和审计设置。SCW并不是默认安装的,因此你必须通过控制面板中的“添加/删除程序”来添加SCW。选择“添加/删除Windows组件”按钮,并选定“安全配置向导”(SCW)。一旦安装之后,就可以从Administrative Tools访问SCW。

SCW所创建的安全策略是XML文件,它可以配置服务、网络安全、特定注册表参数、审计策略,此外,如果合适的话,它还可以配置IIS。通过配置界面,可以创建新的安全策略,而且可以审查现有的策略或者将其应用到网络中的其它服务器中。如果新的策略造成了冲突或者不稳定,它可以将其调整为原来的状态。

SCW涵盖了Server 2003安全的方方面面。该向导以安全配置数据库(Security Configuration Database)开始,包含所有功能、客户特征、管理选项、服务和端口的信息。对于应用程序,也有一个详尽的知识库。这意味着当被选定的服务器功能必须要应用程序的时候——诸如自动更新的客户特性或者例如文件备份的管理程序之类的——Windows防火墙将会开放必需的端口。当应用程序关闭时,端口会自动隔断。

用于网络和注册表协议的安全设置,以及服务信息块(SMB)的安全签名增强了对主要服务器特性的保护。为了与外部资源连接,带外认证设置决定了认证所要求的水平。

你也可以在服务器配置向导中设置审计策略。对于所有成功以及失败的活动都应当审计并记录。

SCW的最后一步包括审计策略(见上图2)。默认状态下,Server 2003仅仅对成功的活动进行审计,但是对于一个强化的系统而言,所有成功与失败的活动都应该审计并记入日志。一旦向导完成,安全策略就可以存储为XML文件,可以立即应用到服务器中,保存起来已备后用,或者应用到其它服务器。是否需要返回安装时没有强化的服务器上呢?SCW也可以在现有的服务器上安装并运行。

时间: 2024-10-31 12:55:43

加强Windows Server 2003的安全性的相关文章

Windows Server 2003 FSO安全性设置指南

FSO(http://www.aliyun.com/zixun/aggregation/19352.html">FileSystemObject)是微软ASP的一个对文件操作的控件,该控件可以对服务器进行读取.新建.修改.删除目录以及文件的操作.是ASP编程中非常有用的一个控件.但是因为权限控制的问题,很多虚拟主机服务器的FSO反而成为这台服务器的一个公开的后门,因为客户可以在自己的ASP网页里面直接就对该控件编程,从而控制该服务器甚至删除服务器上的文件.因此不少业界的虚拟主机提供商都干脆

加固Windows Server 2003 IIS 服务器

概述 本模块集中说明在您的环境中强化 IIS 服务器所需的指导和步骤.为了向组织的公司 Intranet 中的 Web 服务器和应用程序提供全面的安全保护,应该保护每个 Microsoft Internet 信息服务 (IIS) 服务器以及在这些服务器运行的每个 Web 站点和应用程序不受可与它们连接的客户端计算机的侵害.此外,还应该保护在这些所有 IIS 服务器上运行的 Web 站点和应用程序不受在公司 Intranet 中其他 IIS 服务器上运行的 Web 站点和应用程序的侵害. 为了在抵

企业应用Windows Server 2003 R2的效果介绍

server|window ARCADIS 是全球最大工程建筑公司之一,其客户遍及世界各地的私营和公共部门.ARCADIS 希望寻求一种更加可靠和廉价的方法,来备份其在全美的 118 家分支机构中的关键业务数据.原先,办公人员都是通过人工方式处理存储磁带.该公司通过微软软件保障许可协议,将其分支机构中的文件和打印服务器计算机,升级到了改进了复制和存储管理的 Windows Server 2003 R2.这次升级将通过减少人工时间和磁带成本,延长服务器和业务的正常运行时间,并提高数据存储效率,预计

windows server 2003实现主机VPN

在现实环境中我们常常会遇见公司的分支机构访问公司总部或者在外出差的人访问公司内网,这时候就需要在分支机构或者在外员工与公司总部搭建专用网络.传统的网络互联方案会有代价高.安全性差和不容易扩展网络的缺陷.这时候一种叫VPN(virtual private network 虚拟专用网)的网络互联方案运用而生. 与传统的网络互连比起来VPN有许多不同之处,首先VPN走的是公开的ip网(最常见的就是internet),各分支只需要连入internet就行了,这样一来只需要很短的一段网络就行了.不过即使接

Windows Server 2003系统安全技巧集

操作系统的安全性无疑受大家关注最多,虽然Windows 2003稳定的性能受到越来越多用户的青睐,但面对层出不穷的新病毒,加强安全性依旧是当务之急.通常,我们只需要某些细微的改动就能使系统安全提升一个台阶,大家看看下面几点您做到了么? ● 用户口令设置 为管理员帐户设置一个密码,在很大程度上可以避免口令攻击.密码设置的字符长度应当在8位以上,最好是字母.数字.特殊字符的组合,如"psp53,@pq"."skdfksadf10@"等,可以有效地防止暴力破解.最好不要用

使用Windows Server 2003搭建安全文件服务器

启用并配置文件服务 Windows Server 2003的管理工具中有一项功能叫做"管理您的服务器",启动该工具之后,可以看到当前服务器上启用的所有服务,并可对这些服务进行管理.点击该界面上的"添加或删除角色"链接,将启动一个配置服务器的向导.点击"下一步"进入到"服务器角色"步骤,在Windows Server 2003支持的角色列表中选择文件服务器并点击"下一步",开始启用和配置文件服务的过程. 根据

windows server 2003去掉IE信任站点提示的方法

一次尚可接受不过每次访问网页,都要经过这样的步骤,就显然就太烦琐了.其实我们可以通过下面的方法来取消IE对网站安全性的检查 1.点击"开始"-->"设置""控制面板",在打开的控制面板窗口中,用鼠标双击"添加或删除程序"图 标,然后点击"添加和删除Windows组件"将界面切到"添加和删除Windows组件"页面; 2.选中"Internet Explorer增强的安全配

教你几招Windows Server 2003小秘笈

Windows Server http://www.aliyun.com/zixun/aggregation/19058.html">2003是目前微软推出的使用最广泛的服务器操作系统. 一开始,该产品叫作"Windows .NET Server",改成"Windows .NET Server 2003",后最终被改成"Windows Server 2003",于2003年3月28日发布,并在同年四月底上市. 改进 此版本做了很多

企业版Windows Server 2003安装详细图解

Windows Server http://www.aliyun.com/zixun/aggregation/19058.html">2003是目前微软推出的使用最广泛的服务器操作系统. Windows Server 2003 企业版与 Windows Server 2003 标准版的主要区别在于:Windows Server 2003 企业版 支持高性能服务器,并且可以群集服务器,以便处理更大的负荷.通过这些功能实现了可靠性,有助于确保系统即使在出现问题时仍可用.在一个系统或分区中最多支