论坛登陆 注册 教程 笑话 影视 投稿
首页 | 页界资讯 | 网络应用 | 软件应用 | 组网技术 | 网络原理 | 聊天通讯 | 网管知识 | 帮助
笑话 | 操作系统 | 注 册 表 | 编程开发 | 数 据 库 | 媒体动画 | 网页设计 | 图形图象 | 地图
论坛 | 网络安全 | 安全防范 | 服 务 器 | 硬件学堂 | 路由技术 | 搜索研究 | 站长经验 | 投稿
影院 | 教育频道 | 特色专题 | 精文荟萃 | 注 册 码 | 论坛社区 | 网站地图 | 广告服务 | 旧版
设为首页 加入收藏
当前位置:首页>>文章>>服务器>>Web服务器>>正文

Windows IIS WEB服务器配置安全规范(2)

www.xker.com 作者: 来源:xiaoshen 加入日期:2006-3-13 10:09:13

【问题提问、论坛交流】

为虚拟目录设置适当的 ACL虽然此步骤从某种程度上来说取决于应用程序,但一些主要规则仍然适用,如表 F-1 所示
文件类型

 访问控制列表

 CGI (.exe, .dll, .cmd, .pl)
 Everyone (X)

Administrators(完全控制)
System(完全控制)
脚本文件 (.asp)
Everyone (X)
Administrators(完全控制)
System(完全控制)
包含文件 (.inc, .shtm, .shtml)
 Everyone (X)
Administrators(完全控制)
System(完全控制)

静态内容 (.txt, .gif, .jpg, .html)

Everyone (R)

Administrators(完全控制)

System(完全控制)

推荐使用的各文件类型的默认 ACL

与为每一个文件单独设置 ACL 相比,更好的办法是为每一种文件类型创建新的目录,在这些目录上设置 ACL,并允许 ACL 继承到文件例如,目录结构可能如下所示:

c:\inetpub\wwwroot\myserver\static (.html)
c:\inetpub\wwwroot\myserver\include (.inc)
c:\inetpub\wwwroot\myserver\script (.asp)
c:\inetpub\wwwroot\myserver\executable (.dll)
c:\inetpub\wwwroot\myserver\images (.gif, .jpeg)
此外,有两个目录需要特别注意:

c:\inetpub\ftproot (FTP server)
c:\inetpub\mailroot (SMTP server)
这两个目录上的 ACL 都是“Everyone(完全控制)”,应当根据您的功能级别覆盖为更加严格的设置如果要支持“Everyone(写入)”,请将该文件夹放置到与 IIS 服务器不同的卷中,或者使用 Windows 2000 磁盘空间配额来限制可以写入这些目录的数据量

设置适当的 IIS 日志文件 ACL
请确保 IIS 生成的日志文件 (%systemroot%\system32\LogFiles) 上的 ACL 是:

Administrators(完全控制)
System(完全控制)
Everyone (RWC)
这有助于防止恶意用户删除文件以掩饰他们的踪迹

启用日志记录
当您希望确定服务器是否正受到攻击时,日志记录是非常重要的应当通过下列步骤使用 W3C 扩展日志记录格式:

加载 Internet Information Services 工具
右键单击怀疑有问题的站点,然后从上下文菜单中选择“属性”
单击“网站”选项卡
选中“启用日志”复选框
从“活动日志格式”下拉列表中选择“W3C 扩展日志文件格式”
单击“属性”
单击“扩展属性”选项卡,然后设置下列属性:
客户端 IP 地址
用户名
方法
URI 资源
HTTP 状态
Win32 状态
用户代理
服务器 IP 地址
服务器端口
仅当您将多个 Web 服务器设置在同一计算机上时,后两个属性才有用Win32 Status 属性非常适合于调试当您检查日志时,请注意错误 5,即被拒绝的访问您可以通过在命令行中输入 net helpmsg err (其中 err 代表您感兴趣的错误号码)来找出其他 Win32 错误是什么含义

设置 IP 地址/DNS 地址限制
这并非要设置的普通选项,但是如果希望限制某些用户访问您的网站,这将是一个有用的选项请注意如果您输入域名系统 (DNS) 名称,那么 IIS 将必须执行 DNS 检查,这将很费时间

验证可执行内容的可信度
要了解可执行内容是否可信是很难的有一个小测试是用 DumpBin 工具来查看可执行内容是否调用了某些 API许多 Win32 开发工具都含有 DumpBin例如,如果您希望查看名为 MyISAPI.dll 的文件是否调用 RevertToSelf,请使用下列语法:

本新闻共2页,当前在第1页  1  2  

编辑:xker.com

上一篇:Windows IIS WEB服务器配置安全规范(1)
下一篇:没有了
关闭窗口】【技术交流】【收藏此页
相关文章
·Windows IIS WEB服务器配置安全规范(
推荐文章 最新文章 热门文章
·Windows IIS WEB服务器配置安全规范(
·网管手册 70例网络故障排除方法(上)
·ASP.NET中实现大结果集分页研讨
·java写的查找重复电话号码程序
·ASP.NET1.0升级ASP.NET2.0的问题总结
·在Linux操作系统中如何截获系统调用
·照片处理:美女肖像照片简单靓肤技巧
·PHP安全配置之实现安全的两个重点
·手工优化windows XP系统
·用 VC++和Winsock 实现与 HTTP 服务
·SQL Server 2005数据库开发概述
·Jsp开发环境配置全过程
·Fireworks制作妇女节主题宣传动画(图
·主动FTP与被动FTP-权威解释
·FTP连接后为什么列表错误,无法列表
·加密也挡不住我 网站访问一步到位
·简单而且实用 快速打开“属性”面板
·为光驱添加“关闭”命令
·Windows IIS WEB服务器配置安全规范(
·Windows IIS WEB服务器配置安全规范(
·巧用Access逐条输出Excel2000的记录
·在VB中使用注册表
·网管手册 70例网络故障排除方法(上)
·ASP.NET中实现大结果集分页研讨
·常见网络问题解答与故障解决
·局域网病毒入侵原理及防范方法
·电脑病毒有哪些本质弱点
·防范病毒须先认识病毒
·计算机病毒触发条件
·计算机病毒传染的一般过程
·个人简历表格
·免费代理IP(每日更新)
·QQ密码丢失后能做的事情:快速找回密码
·Norton AntiVirus 2006 注册码(激活
·豪杰超级解霸V9.1正版注册码
·WinRAR 3.51 注册码
·系统优化 专题
·找回QQ密码的注意事项 
·史上最强QQ个人档案资料欣赏
·Ajax技术开发指南
·求职简历封皮
·最经典的黑客入门教材
·ACDSee v8.0注册码
·应届毕业生求职信
·QQ收费头像免费使用的方法 
评论

设为首页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyright © 2003-2006 xker.com All rights reserved.小新技术网 合作广告QQ:12231446
本页浏览次数: