首页 工作计划 工作总结 事迹材料 心得体会 述职报告 疫情防控 思想汇报 自查报告 党建材料 策划方案 教案设计 范文大全
  • 主题教育
  • 党课下载
  • 党史学习
  • 振兴乡镇
  • 工作汇报
  • 不忘初心
  • 规章制度
  • 谈话记录
  • 扫黑除恶
  • 共同富裕
  • 脱贫攻坚
  • 整改报告
  • 工作要点
  • 对照材料
  • 调查报告
  • 教育整顿
  • 观后感
  • 申请书
  • 讲话稿
  • 致辞稿
  • 评语
  • 口号
  • 发言稿
  • 读后感
  • 治国理政
  • 学习强国
  • 公文范文
  • 服务器操作系统WIN2K3安全加固

    时间:2023-06-01 11:30:07 来源:正远范文网 本文已影响 正远范文网手机站

    服务器操作系统的安全维护非常重要,任何漏洞都有可能给整个校园网带来安全隐患。目前对校园网服务器的威胁主要来自两方面:一是蓄意的攻击行为,如拒绝服务攻击DDOS、网络病毒、数据库缓存溢出工具、DNS劫持、密码爆破攻击等,这些行为占用大量的服务器资源,影响服务器的正常请求响应和正常工作,甚至导致服务器所在的网络瘫痪;另外一类是蓄意的入侵行为,这种行为会导致服务器敏感信息泄露,入侵者更是可以肆意破坏服务器。要保障网络服务器的安全就要尽量使网络服务器避免受这两种行为的影响。全文基于Windows2003操作系统的服务器为例,结合自己在学校服务器维护中的实践经验,介绍一些服务器安全维护的技巧。

    一、关闭Guest 帐号

    把计算机管理用户里面的guest帐号停用掉,不允许guest帐号在任何时候登陆系统。为了安全起见,最好给guest 加一个复杂的密码,你可以打开记事本,在里面输入一串包含特殊字符,数字,字母的长字符串,然后把它作为guest帐号的密码拷进去。

    二、把系统Administrator帐号改名

    大家都知道,Windows 2003 的administrator帐号是不能被停用的,这意味着别人可以一遍又一边地尝试这个帐户的密码,甚至可以进行爆破工具进行密码破解,最终拿到Administrator权限。把Administrator帐户改名可以有效的防止这一点。尽量把它伪装成普通用户,比如改成:SYSmanage。

    三、创建一个陷阱帐号

    什么是陷阱帐号,创建一个名为” Administrator”的本地帐户,把它的权限设置成最低,什么事也干不了的那种,并且加上一个超过10位的超级复杂密码。这样可以让那些攻击者忙上一段时间了,并且可以借此发现它们的入侵企图。或者在它的login scripts上面做点手脚。

    四、 把共享文件的权限从”everyone”组改成“授权用户”

    “everyone” 在win2003中意味着任何有权进入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成”everyone”组。包括打印共享,默认的属性就是”everyone”组的,一定不要忘了改。

    五、启用密码安全策略

    一个好的密码对于一个网络是非常重要的,但是它是最容易被忽略的。前面的所说的也许已经可以说明这一点了。一些公司的管理员创建帐号的时候往往用公司名,计算机名,或者一些别的一猜就到的东西做用户名,然后又把这些帐户的密码设置得N简单,比如 “welcome” “intosystem” “usesystem”或者和用户名相同,等等。

    这样的帐户应该要求用户首此登陆的时候更改成复杂的密码,还要注意经常更改密码。安全期内无法破解出来的密码就是好密码,也就是说,如果人家得到了你的密码文档,必须花43天或者更长的时间才能破解出来,而你的密码策略是42天必须改密码。

    六、设置屏幕保护密码

    很简单也很有必要,设置屏幕保护密码也是防止内部人员破坏服务器的一个屏障。注意不要使用OpenGL和一些复杂的屏幕保护程序,浪费系统资源,让他黑屏就可以了。还有一点,所有系统用户所使用的机器也最好加上屏幕保護密码。

    七、使用win2003系统的安全配置工具来配置策略

    微软集成了一套的基于MMC(管理控制台)安全配置和分析工具,利用他们可以很方便的配置服务器以满足你的要求

    八、关闭不必要的端口

    关闭端口意味着减少功能,在安全和功能上面需要你作一点决策。如果服务器安装在防火墙的后面,冒的险就会少些,但是,永远不要认为你可以高枕无忧了。用端口扫描器扫描系统所开放的端口,确定开放了哪些服务是黑客入侵你的系统的第一步。

    \system32\drivers\etc\services 文件中有知名端口和服务的对照表可供参考。具体方法为:网上邻居>属性>本地连接>属性>internet 协议(tcp/ip)>属性>高级>选项>tcp/ip筛选>属性 打开tcp/ip筛选,添加需要的tcp,udp,协议即可。

    九、不让系统显示上次登陆的用户名

    默认情况下,终端服务接入服务器时,登陆对话框中会显示上次登陆的帐户明,本地的登陆对话框也是一样。这使得别人可以很容易的得到系统的一些用户名,进而作密码猜测。修改注册表可以不让对话框里显示上次登陆的用户名,具体是:

    HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\DontDisplayLastUserName

    把 REG_SZ 的键值改成 1 .

    十、禁止建立空连接

    默认情况下,任何用户通过通过空连接连上服务器,进而枚举出帐号,猜测密码。我们可以通过修改注册表来禁止建立空连接:

    Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。

    推荐访问:加固 操作系统 服务器 WIN2K3