中文字幕二区_国产精品免费在线观看_黄色网站观看_人人草人人澡_日本真实娇小xxxx

您的位置: 首頁 > 計算機技術 > 網絡安全 > Windows 2000 安全檢查清單
貪婪—Sobig和Mydoom成功原因 回到列表 賽門鐵克發(fā)布最新病毒公告
 Windows 2000 安全檢查清單

作者:佚名 時間: 2004-03-19 文檔類型:轉載 來自:

  在網上偶爾看到這篇關于Window 2000安全的問題,雖然有點老了,但覺得還是挺實用的,于是就轉過來了,希望大家有所幫助。注意:很多操作請不要在服務器上直接嘗試,因為操作不當可能會引起服務器很多功能出錯或無法使用,建議您在個人的機器上操作成功后再試。 ---51windows(海娃)

  前段時間,中美網絡大戰(zhàn),我看了一些被黑的服務器,發(fā)現(xiàn)絕大部分被黑的服務器都是Nt/win2000的機器,真是慘不忍睹。Windows2000 真的那么不安全么?其實,Windows2000 含有很多的安全功能和選項,如果你合理的配置它們,那么windows 2000將會是一個很安全的操作系統(tǒng).我抽空翻了一些網站,翻譯加湊數(shù)的整理了一篇checklist出來。希望對win2000管理員有些幫助。本文并沒有什么高深的東西,所謂的清單,也并不完善,很多東西要等以后慢慢加了,希望能給管理員作一參考。

具體清單如下:

初級安全篇

1.物理安全

服務器應該安放在安裝了監(jiān)視器的隔離房間內,并且監(jiān)視器要保留15天以上的攝像記錄。另外,機箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進入房間也無法使用電腦,鑰匙要放在另外的安全的地方。

2.停掉Guest 帳號

在計算機管理的用戶里面把guest帳號停用掉,任何時候都不允許guest帳號登陸系統(tǒng)。為了保險起見,最好給guest 加一個復雜的密碼,你可以打開記事本,在里面輸入一串包含特殊字符,數(shù)字,字母的長字符串,然后把它作為guest帳號的密碼拷進去。

3.限制不必要的用戶數(shù)量

去掉所有的duplicate user 帳戶, 測試用帳戶, 共享帳號,普通部門帳號等等。用戶組策略設置相應權限,并且經常檢查系統(tǒng)的帳戶,刪除已經不在使用的帳戶。這些帳戶很多時候都是黑客們入侵系統(tǒng)的突破口,系統(tǒng)的帳戶越多,黑客們得到合法用戶的權限可能性一般也就越大。國內的nt/2000主機,如果系統(tǒng)帳戶超過10個,一般都能找出一兩個弱口令帳戶。我曾經發(fā)現(xiàn)一臺主機197個帳戶中竟然有180個帳號都是弱口令帳戶。

4.創(chuàng)建2個管理員用帳號

雖然這點看上去和上面這點有些矛盾,但事實上是服從上面的規(guī)則的。 創(chuàng)建一個一般權限帳號用來收信以及處理一些日常事物,另一個擁有Administrators 權限的帳戶只在需要的時候使用。可以讓管理員使用 “ RunAS” 命令來執(zhí)行一些需要特權才能作的一些工作,以方便管理。

5.把系統(tǒng)administrator帳號改名

大家都知道,windows 2000 的administrator帳號是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點。當然,請不要使用Admin之類的名字,改了等于沒改,盡量把它偽裝成普通用戶,比如改成:guestone 。

6.創(chuàng)建一個陷阱帳號

什么是陷阱帳號? Look!>創(chuàng)建一個名為” Administrator”的本地帳戶,把它的權限設置成最低,什么事也干不了的那種,并且加上一個超過10位的超級復雜密碼。這樣可以讓那些 Scripts s忙上一段時間了,并且可以借此發(fā)現(xiàn)它們的入侵企圖;蛘咴谒膌ogin scripts上面做點手腳。嘿嘿,夠損!

7.把共享文件的權限從”everyone”組改成“授權用戶”

“everyone” 在win2000中意味著任何有權進入你的網絡的用戶都能夠獲得這些共享資料。任何時候都不要把共享文件的用戶設置成”everyone”組。包括打印共享,默認的屬性就是”everyone”組的,一定不要忘了改。

8.使用安全密碼

一個好的密碼對于一個網絡是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經可以說明這一點了。一些公司的管理員創(chuàng)建帳號的時候往往用公司名,計算機名,或者一些別的一猜就到的東西做用戶名,然后又把這些帳戶的密碼設置得N簡單,比如 “welcome” “iloveyou” “l(fā)etmein”或者和用戶名相同等等。這樣的帳戶應該要求用戶首此登陸的時候更改成復雜的密碼,還要注意經常更改密碼。前些天在IRC和人討論這一問題的時候,我們給好密碼下了個定義:安全期內無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼文檔,必須花43天或者更長的時間才能破解出來,而你的密碼策略是42天必須改密碼。

9.設置屏幕保護密碼

很簡單也很有必要,設置屏幕保護密碼也是防止內部人員破壞服務器的一個屏障。注意不要使用OpenGL和一些復雜的屏幕保護程序,浪費系統(tǒng)資源,讓他黑屏就可以了。還有一點,所有系統(tǒng)用戶所使用的機器也最好加上屏幕保護密碼。

10. 使用NTFS格式分區(qū)

把服務器的所有分區(qū)都改成NTFS格式。NTFS文件系統(tǒng)要比FAT,FAT32的文件系統(tǒng)安全得多。這點不必多說,想必大家得服務器都已經是NTFS的了。

11.運行防毒軟件

我見過的Win2000/Nt服務器從來沒有見到有安裝了防毒軟件的,其實這一點非常重要。一些好的殺毒軟件不僅能殺掉一些著名的病毒,還能查殺大量木馬和后門程序。這樣的話,“黑客”們使用的那些有名的木馬就毫無用武之地了。不要忘了經常升級病毒庫

12.保障備份盤的安全

一旦系統(tǒng)資料被破壞,備份盤將是你恢復資料的唯一途徑。備份完資料后,把備份盤防在安全的地方。千萬別把資料備份在同一臺服務器上,那樣的話,還不如不要備份。

中級安全篇:

1.利用win2000的安全配置工具來配置策略

微軟提供了一套的基于MMC(管理控制臺)安全配置和分析工具,利用他們你可以很方便的配置你的服務器以滿足你的要求。具體內容請參考微軟主頁:
www.microsoft.com/windows2000/techinfo/howitworks/security/sctoolset.asp

2.關閉不必要的服務

windows 2000 的 Terminal Services(終端服務),IIS ,和RAS都可能給你的系統(tǒng)帶來安全漏洞。為了能夠在遠程方便的管理服務器,很多機器的終端服務都是開著的,如果你的也開了,要確認你已經正確的配置了終端服務。有些惡意的程序也能以服務方式悄悄的運行。要留意服務器上面開啟的所有服務,中期性(每天)的檢查他們。下面是C2級別安裝的默認服務:
Computer Browser service TCP/IP NetBIOS Helper
Microsoft DNS server Spooler
NTLM SSP Server
RPC Locator WINS
RPC service Workstation
Netlogon Event log

3.關閉不必要的端口

關閉端口意味著減少功能,在安全和功能上面需要你作一點決策。如果服務器安裝在防火墻的后面,冒的險就會少些,但是,永遠不要認為你可以高枕無憂了。用端口掃描器掃描系統(tǒng)所開放的端口,確定開放了哪些服務是黑客入侵你的系統(tǒng)的第一步。\system32\drivers\etc\services 文件中有知名端口和服務的對照表可供參考。具體方法為:
網上鄰居>屬性>本地連接>屬性>internet 協(xié)議(tcp/ip)>屬性>高級>選項>tcp/ip篩選>屬性 打開tcp/ip篩選,添加需要的tcp,udp,協(xié)議即可。

4.打開審核策略

開啟安全審核是win2000最基本的入侵檢測方法。當有人嘗試對你的系統(tǒng)進行某些方式(如嘗試用戶密碼,改變帳戶策略,未經許可的文件訪問等等)入侵的時候,都會被安全審核記錄下來。很多的管理員在系統(tǒng)被入侵了幾個月都不知道,直到系統(tǒng)遭到破壞。下面的這些審核是必須開啟的,其他的可以根據(jù)需要增加:
策略 設置
審核系統(tǒng)登陸事件 成功,失敗
審核帳戶管理 成功,失敗
審核登陸事件 成功,失敗
審核對象訪問 成功
審核策略更改 成功,失敗
審核特權使用 成功,失敗
審核系統(tǒng)事件 成功,失敗

5.開啟密碼密碼策略

策略 設置
密碼復雜性要求 啟用
密碼長度最小值 6位
強制密碼歷史 5 次
強制密碼歷史 42 天

6.開啟帳戶策略

策略 設置
復位帳戶鎖定計數(shù)器 20分鐘
帳戶鎖定時間 20分鐘
帳戶鎖定閾值 3次

7.設定安全記錄的訪問權限

安全記錄在默認情況下是沒有保護的,把他設置成只有Administrator和系統(tǒng)帳戶才有權訪問。

8.把敏感文件存放在另外的文件服務器中

雖然現(xiàn)在服務器的硬盤容量都很大,但是你還是應該考慮是否有必要把一些重要的用戶數(shù)據(jù)(文件,數(shù)據(jù)表,項目文件等)存放在另外一個安全的服務器中,并且經常備份它們。

9.不讓系統(tǒng)顯示上次登陸的用戶名

默認情況下,終端服務接入服務器時,登陸對話框中會顯示上次登陸的帳戶明,本地的登陸對話框也是一樣。這使得別人可以很容易的得到系統(tǒng)的一些用戶名,進而作密碼猜測。修改注冊表可以不讓對話框里顯示上次登陸的用戶名,具體是: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName 把 REG_SZ 的鍵值改成 1 .

10.禁止建立空連接

默認情況下,任何用戶通過通過空連接連上服務器,進而枚舉出帳號,猜測密碼。我們可以通過修改注冊表來禁止建立空連接: Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。

11.到微軟網站下載最新的補丁程序

很多網絡管理員沒有訪問安全站點的習慣,以至于一些漏洞都出了很久了,還放著服務器的漏洞不補給人家當靶子用。誰也不敢保證數(shù)百萬行以上代碼的2000不出一點安全漏洞,經常訪問微軟和一些安全站點,下載最新的service pack和漏洞補丁,是保障服務器長久安全的唯一方法。

高級篇

1.關閉 DirectDraw

這是C2級安全標準對視頻卡和內存的要求。關閉DirectDraw可能對一些需要用到DirectX的程序有影響(比如游戲,在服務器上玩星際爭霸?我暈..$%$^%^&??),但是對于絕大多數(shù)的商業(yè)站點都應該是沒有影響的。 修改注冊表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為 0 即可。

2.關閉默認共享

win2000安裝好以后,系統(tǒng)會創(chuàng)建一些隱藏的共享,你可以在cmd下打 net share 查看他們。網上有很多關于IPC入侵的文章,相信大家一定對它不陌生。要禁止這些共享 ,打開 管理工具>計算機管理>共享文件夾>共享 在相應的共享文件夾上按右鍵,點停止共享即可,不過機器重新啟動后,這些共享又會重新開啟的。
默認共享目錄 路徑和功能
C$ D$ E$ 每個分區(qū)的根目錄。Win2000 Pro版中,只有Administrator
和Backup Operators組成員才可連接,Win2000 Server版本
Server Operatros組也可以連接到這些共享目錄
ADMIN$ %SYSTEMROOT% 遠程管理用的共享目錄。它的路徑永遠都
指向Win2000的安裝路徑,比如 c:\winnt
FAX$ 在Win2000 Server中,F(xiàn)AX$在fax客戶端發(fā)傳真的時候會到。
IPC$ 空連接。IPC$共享提供了登錄到系統(tǒng)的能力。
NetLogon 這個共享在Windows 2000 服務器的Net Login 服務在處
理登陸域請求時用到
PRINT$ %SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS 用戶遠程管理打印機
具體操作可以參考:去掉win2000中的c$共享

3.禁止dump file的產生

dump文件在系統(tǒng)崩潰和藍屏的時候是一份很有用的查找問題的資料(不然我就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑客提供一些敏感信息比如一些應用程序的密碼等。要禁止它,打開 控制面板>系統(tǒng)屬性>高級>啟動和故障恢復 把 寫入調試信息 改成無。要用的時候,可以再重新打開它。

4.使用文件加密系統(tǒng)EFS

Windows2000 強大的加密系統(tǒng)能夠給磁盤,文件夾,文件加上一層安全保護。這樣可以防止別人把你的硬盤掛到別的機器上以讀出里面的數(shù)據(jù)。記住要給文件夾也使用EFS,而不僅僅是單個的文件。 有關EFS的具體信息可以查看www.microsoft.com/windows2000/techinfo/howitworks/security/encrypt.asp

5.加密temp文件夾

一些應用程序在安裝和升級的時候,會把一些東西拷貝到temp文件夾,但是當程序升級完畢或關閉的時候,它們并不會自己清除temp文件夾的內容。所以,給temp文件夾加密可以給你的文件多一層保護。

6.鎖住注冊表

在windows2000中,只有administrators和Backup Operators才有從網絡上訪問注冊表的權限。如果你覺得還不夠的話,可以進一步設定注冊表訪問權限,詳細信息請參考:
http://support.microsoft.com/support/kb/articles/Q153/1/83.asp

7.關機時清除掉頁面文件

頁面文件也就是調度文件,是win2000用來存儲沒有裝入內存的程序和數(shù)據(jù)文件部分的隱藏文件。一些第三方的程序可以把一些沒有的加密的密碼存在內存中,頁面文件中也可能含有另外一些敏感的資料。 要在關機的時候清楚頁面文件,可以編輯注冊表
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
把ClearPageFileAtShutdown的值設置成1。

8.禁止從軟盤和CD Rom啟動系統(tǒng)

一些第三方的工具能通過引導系統(tǒng)來繞過原有的安全機制。如果你的服務器對安全要求非常高,可以考慮使用可移動軟盤和光驅。把機箱鎖起來扔不失為一個好方法。

9.考慮使用智能卡來代替密碼

對于密碼,總是使安全管理員進退兩難,容易受到 10phtcrack 等工具的攻擊,如果密碼太復雜,用戶把為了記住密碼,會把密碼到處亂寫。如果條件允許,用智能卡來代替復雜的密碼是一個很好的解決方法。

10.考慮使用IPSec

正如其名字的含義,IPSec 提供 IP 數(shù)據(jù)包的安全性。IPSec 提供身份驗證、完整性和可選擇的機密性。發(fā)送方計算機在傳輸之前加密數(shù)據(jù),而接收方計算機在收到數(shù)據(jù)之后解密數(shù)據(jù)。利用IPSec可以使得系統(tǒng)的安全性能大大增強。有關IPSes的詳細信息可以參考:http://www.microsoft.com/china/technet/security/ipsecloc.asp

出處:
責任編輯:51windows

◎進入論壇計算機技術版塊參加討論

作者文章 更多作者文章
北京2008第29屆奧運會吉祥物
可愛的韓國攝影涂鴉
另類的阿拉伯數(shù)字設計
IIS排錯指南及錯誤代碼大全
水中挑戰(zhàn)廣角攝影
關鍵字搜索 常規(guī)搜索 推薦文檔
熱門搜索:CSS Fireworks 設計比賽 網頁制作 web標準 用戶體驗 UE photoshop Dreamweaver Studio8 Flash 手繪 CG
站點最新 站點最新列表
周大福“敬•自然”設計大賽開啟
國際體驗設計大會7月將在京舉行
中國國防科技信息中心標志征集
云計算如何讓安全問題可控
云計算是多數(shù)企業(yè)唯一擁抱互聯(lián)網的機會
阿里行云
云手機年終巨獻,送禮標配299起
阿里巴巴CTO王堅的"云和互聯(lián)網觀"
1499元買真八核 云OS雙蛋大促
首屆COCO桌面手機主題設計大賽
欄目最新 欄目最新列表
Windows7優(yōu)化調整實用小技巧十則
關于國內Windows 7下載的一些提醒
Windows 7安全模式下修復系統(tǒng)故障
如何防止電腦被黑客入侵
syssafe病毒抗爭記
淺談手工殺毒
L2TP預共享密鑰解決內網VPN連接問題
淺談移動硬盤的數(shù)據(jù)安全問題
Windows組策略之軟件限制策略
特殊文件防止閃存為電腦帶來病毒

藍色理想版權申明:除部分特別聲明不要轉載,或者授權我站獨家播發(fā)的文章外,大家可以自由轉載我站點的原創(chuàng)文章,但原作者和來自我站的鏈接必須保留(非我站原創(chuàng)的,按照原來自一節(jié),自行鏈接)。文章版權歸我站和作者共有。

轉載要求:轉載之圖片、文件,鏈接請不要盜鏈到本站,且不準打上各自站點的水印,亦不能抹去我站點水印。

特別注意:本站所提供的攝影照片,插畫,設計作品,如需使用,請與原作者聯(lián)系,版權歸原作者所有,文章若有侵犯作者版權,請與我們聯(lián)系,我們將立即刪除修改。

您的評論
用戶名:  口令:
說明:輸入正確的用戶名和密碼才能參與評論。如果您不是本站會員,你可以注冊 為本站會員。
注意:文章中的鏈接、內容等需要修改的錯誤,請用報告錯誤,以利文檔及時修改。
不評分 1 2 3 4 5
注意:請不要在評論中含與內容無關的廣告鏈接,違者封ID
請您注意:
·不良評論請用報告管理員,以利管理員及時刪除。
·尊重網上道德,遵守中華人民共和國的各項有關法律法規(guī)
·承擔一切因您的行為而直接或間接導致的民事或刑事法律責任
·本站評論管理人員有權保留或刪除其管轄評論中的任意內容
·您在本站發(fā)表的作品,本站有權在網站內轉載或引用
·參與本評論即表明您已經閱讀并接受上述條款
推薦文檔 | 打印文檔 | 評論文檔 | 報告錯誤  
專業(yè)書推薦 更多內容
網站可用性測試及優(yōu)化指南
《寫給大家看的色彩書1》
《跟我去香港》
眾妙之門—網站UI 設計之道
《Flex 4.0 RIA開發(fā)寶典》
《贏在設計》
犀利開發(fā)—jQuery內核詳解與實踐
作品集 更多內容

雜⑦雜⑧ Gold NORMANA V2