Windows 2000服务器系统IIS安全设置 和构建指南(3)
发布时间:2009-12-20 19:20:00
4、强化SAM数据库的保护
SAM数据库就是系统账户数据库,其中的内容属于一等机密,再怎么保护也不为过。默认状态下,SAM 是用本地存储的启动关键字来加密的,这个关键字中包含一个杂乱信息代码,它在启动过程中被处理进而将账户数据库解密并存储在内存中,从而被系统访问。加密关键字的默认存储地点可以用Win2K命令行工具syskey.exe来修改:
因此,为了保护SAM数据库的安全,管理员可以使用这个工具将杂乱信息代码转移到软盘上,并注意为这个软盘制作多个备份,放置到一个非常安全的地方。如果这个软盘丢失或损坏,就无法重新启动服务器了,因为再没有其它办法可以对用户账户和口令数据库进行解密。
另外,我们还应该对SAM数据库添加口令复杂性的要求,这是通过启动“本地安全策略”工具并启用其中的“密码必须符合复杂性要求”来完成的:
5、确定Web站点的口令访问策略
访问Web 站点的不同内容可能需要不同的口令,考虑到相应的行为并设计好对策将极大地减少许多安全隐患。例如:服务器是只作为公共信息站点使用吗?它允许不同权限的用户访问受保护的数据吗?站点要求用户向其提交数据吗?......通常,我们可以对所有的Internet服务器都执行相同的基本安全配置,然后再根据具体服务类型,进一步做出特殊安全设置。比如:如果服务器只是为公司提供一个Web上的存在,那最好就只允许匿名访问,这样就避免了服务器与客户之间的口令传递,并降低了攻击者探测服务器口令的可能性。
6、消除空连接安全漏洞
在Win2K中存在一种可能性:攻击者可以使用一个所谓的空帐号登录到系统、建立一个空对话,从而获取服务器上用户和组帐号情况列表以及服务器上的所有共享资源列表。呵呵,空手套帐号啊!让这个“空手”真正落空的方法是修改注册表相关项目,方法分别是:
禁止空连接获取帐号信息:修改的键值及取值是
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA,REG_DWORD,1
注意:有些服务可能要使用空连接在网络上完成与其它服务器和系统通信的任务,所以如果修改注册表后发现这些服务工作不正常了,那就再修改回来吧。摸着石头过河吗!


猜你喜欢
- 首先我说明的我的主题很细,这里只以IT类的个人博客为例推广来说,如果您不属于这个范畴就权当做个参考吧。博客的推广显然不能和大型网站的推广相提
- 作为一个新站长,我实在不想写这篇文章. 但是今天我发现我的一个小炒作竟然成功了.所以还是和大家分享一下这20多天的建站历程.我的网站是一个图
- 最近集中精力学习了一下前辈们的网站营运及推广经验,和如何实现盈利的方法,针对目前我所运营的深圳掘吧网不温不火的现状,决定作出一次尝试:去扫街
- 人靠衣服马靠鞍,网络社区良好用户体验很大程度上来自模板的设计。Discuz! 7.0模板风格布局模块化,降低了论坛模板设计的难度,只要修改几
- 最近百度又变了,算法又改变了一点。我记得一位朋友说过一句话,很经典,我还是那样,记住了意思,没有记住话。意思是说,百度评价一个站发生了很大的
- 无论是政府,还是邮件服务商,还是用户,多在为反垃圾邮件作出自己的努力。相信各位站长经常在网上留下您的email地址,如果一不小心,估计会收到
- 由新娱兄弟51wan(我要玩)联合影视圈举办的首届“寻找女一号”暨51wan网页游戏代言人选秀大赛,
- 说明:本帖是我经过一天一夜完成的,不同于一般网上文章,除详细的将整个配置过程和 测试过程都详细截图说明外,尤其在FastCGI方面采用微软的
- 在前面的Windows2003设置系列教程中,我们提及了使用eAccelerator加速PHP,在那篇文章中提供了PHP5.2.0到PHP5
- 1、打开httpd.conf,查找Listen:80,在下面一行加入Listen:8080;2、查找#Include conf/extra/
- 一个好的首页在内容上应该注重以下几点:1、一眼可以看出这个网站的内容类别和特点。2、不要吧常年不经常更新的内容放在首页上。3、把用户经常会看
- 前言:我一直把一个网站当作一个活生生的生命体来看待,而不是一行行枯燥无味的代码,而养站就像养孩子!我们如何培养起一个有用的&ldqu
- 随着带宽的飞速扩宽,互联网上的信息交流日益增大,毫无疑问,互联网上的安全,操作系统平台的安全也逐渐成为人们所关心的问题。而许多网络服务器,工
- 1 设置 virtualBox打开设置-》网络采用桥接模式连接网络,并选择对应的物理网卡。2 设置虚拟机(centos7)1、使用 nmcl
- 无论建博客网站还是CMS类型网站,很多都需要代码高亮,国内比较优秀的CMS建站系统之一——织梦CMS,不像Wordpress一样又大把大把的
- 1. 输入命令:cd /media2. 输入命令:sh VBoxLinuxAdditions.run3. 可能会出现错误:解决的办法是依次输
- 今天我的wordpress博客又一次修改了,这次把category给去掉了。原来的是这样的:http://www.***.com/categ
- 阿里云论坛上的资源很丰富,查了下安装LAMP环境,很多基础性的东西已经内置了,比如防火墙的配置和端口的开启,统统不需要再做操作,所以安装下来
- 国外有很多的主机商都只是提供Linux的服务器,我看了有不少站长其实也是需要Windows的服务器的,比如你的网站是ASP.NET或者是AS
- 博客推广重要吗?如果问10个站长,相信10个站长都会回答重要。的确,博客推广已经成为免费网络推广方法中必不可少的一种推广手段了,不过要做好博