容器技术交流

 找回密码
 立即注册
查看: 13328|回复: 3

window2003系统权限的设置

[复制链接]
发表于 2008-5-24 12:39:56 | 显示全部楼层 |阅读模式
系统权限的设置

    1、磁盘权限
  系统盘及所有磁盘只给 Administrators 组和 SYSTEM 的完全控制权限
  系统盘\Documents and Settings 目录只给 Administrators 组和 SYSTEM 的完全控制权限
  系统盘\Documents and Settings\All Users 目录只给 Administrators 组和 SYSTEM 的完全控制权限
  系统盘\Inetpub 目录及下面所有目录、文件只给 Administrators 组和 SYSTEM 的完全控制权限
  系统盘\Windows\System32\cacls.exe、cmd.exe、net.exe、net1.exe 文件只给 Administrators 组和 SYSTEM 的完全控制权限
  2、本地安全策略设置
  开始菜单—>管理工具—>本地安全策略
  A、本地策略——>审核策略
  审核策略更改   成功 失败  
  审核登录事件   成功 失败
  审核对象访问      失败
  审核过程跟踪   无审核
  审核目录服务访问    失败
  审核特权使用      失败
  审核系统事件   成功 失败
  审核账户登录事件 成功 失败
  审核账户管理   成功 失败
    B、本地策略——>用户权限分配
  关闭系统:只有Administrators组、其它全部删除。
  通过终端服务拒绝登陆:加入Guests组
  通过终端服务允许登陆:加入Administrators、Remote Desktop Users组,其他全部删除
    C、本地策略——>安全选项
  交互式登陆:不显示上次的用户名       启用
  网络访问:不允许SAM帐户和共享的匿名枚举  启用
  网络访问:不允许为网络身份验证储存凭证   启用
  网络访问:可匿名访问的共享         全部删除
  网络访问:可匿名访问的命          全部删除
  网络访问:可远程访问的注册表路径      全部删除
  网络访问:可远程访问的注册表路径和子路径  全部删除
  帐户:重命名来宾帐户            重命名一个帐户
  帐户:重命名系统管理员帐户         重命名一个帐户
其他:
√1、把Administrator账户更改
管理工具→本地安全策略→本地策略→安全选项
√2、新建一无任何权限的假Administrator账户
  管理工具→计算机管理→系统工具→本地用户和组→用户
×3、重命名IIS来宾账户
       1、管理工具→计算机管理→系统工具→本地用户和组→用户→重命名IUSR_ComputerName
        2、打开 IIS 管理器→本地计算机→属性→允许直接编辑配置数据库
        3、进入Windows\system32\inetsrv文件夹→MetaBase.xml→右键编辑→找到“AnonymousUserName”→写入“IUSR_”新名称→保存
        4、关闭“允许直接编辑配置数据库”
√4、设置自动登录
新建REG文件,导入注册表
———————————————————————————————————
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"AutoAdminLogon"="1"
"DefaultPassword"="登录密码"
———————————————————————————————————
√5、删除输入法帮助文件
  WINDOWS\system32\IME\    里面各个文件夹的帮助文件
√6、禁止文件共享
本地连接属性→去掉“Microsoft网络的文件和打印共享”和“Microsoft 网络客户端”前面的“√”
√7、禁止NetBIOS(关闭139端口)
本地连接属性→TCP/IP属性→高级→WINS→禁用TCP/IP上的NetBIOS
        管理工具→计算机管理→设备管理器→查看→显示隐藏的设备→非即插即用驱动程序→禁用 NetBios over tcpip→重启
√8、禁止ADMIN$缺省共享、磁盘默认共享、限制IPC$缺省共享(匿名用户无法列举本机用户列表、禁止空连接)
新建REG文件,导入注册表
——————————————————————————————————
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
"AutoshareWks"=dword:00000000
"AutoShareServer"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"restrictanonymous"=dword:00000001
——————————————————————————————————
√9、清空远程可访问的注册表路径
管理工具→本地安全策略→本地策略→安全选项
清空“网络访问:可远程访问的注册表路径”和“网络访问:可远程访问的注册表路径和子路经”
√10、防火墙的设置
本地连接属性→高级→Windows防火墙设置→高级→第一个“设置”
勾选FTP、HTTP、远程桌面服务
×11、重新定位和设置 IIS 日志文件的权限
      1、将 IIS 日志文件的位置移动到非系统分区:在非系统的NTFS分区新建一文件夹→打开 IIS 管理器→右键网站→属性→单击“启用日志记录”框架中的“属性”→更改到刚才创建的文件夹
        2、设置 IIS 日志文件的权限:浏览至日志文件所在的文件夹→属性→安全→确保Administrators和System的权限设置为“完全控制”
×12、配置 IIS 元数据库权限
    打开 Windows\System32\Inetsrv\MetaBase.xml 文件→属性→安全→确认只有 Administrators 组的成员和 LocalSystem 帐户拥有对元数据库的完全控制访问权,删除所有其他文件权限→确定
解释 Web 内容的权限
打开IIS管理器→右键想要配置的网站的文件夹、网站、目录、虚拟目录或文件
? 脚本源文件访问。用户可以访问源文件。如果选择“读”,则可以读源文件;如果选择“写”,则可以写源文件。脚本源访问包括脚本的源代码。如果“读”或“写”均未选择,则此选项不可用。
? 读(默认情况下选择)。用户可以查看目录或文件的内容和属性。
? 写。用户可以更改目录或文件的内容和属性。
? 目录浏览。用户可以查看文件列表和集合。
? 日志访问。对网站的每次访问创建日志项。
? 检索资源。允许检索服务检索此资源。这允许用户搜索资源。
√13、把所有 Format.com 更名为 format_nowayh.com
√14、关闭自动播放
运行组策略编辑器(gpedit.msc)→计算机配置→管理模板→系统→关闭自动播放→属性→已启用→所有驱动器
√15、Windows日志的移动
  打开“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog\”
Application 子项:应用程序日志
Security 子项:安全日志
System 子项:系统日志
   分别更改子项的File键值,再把System32\config目录下的AppEvent.Evt、SecEvent.Evt、SysEvent.Evt复制到目标文件夹,重启。
√16、Windows日志的保护
      1、移动日志后的文件夹→属性→安全→高级→去掉“允许父系的继承权限……”→复制→确定
      2、保留System账户和User组,System账户保留除完全控制和修改之外的权限,User组仅保留只读权限
      3、AppEvent.Evt、SysEvent.Evt保留Administrator、System账户和User组,Administrator、System账户保留除完全控制和修改之外的权限,User组仅保留只读权限;
DnsEvent.Evt、SecEvent.Evt保留System账户和User组,System账户保留除完全控制和修改之外的权限,User组仅保留只读权限
√17、更改3389端口为12451
新建REG文件,导入注册表
——————————————————————————————————
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp]
"PortNumber"=dword:00030A3
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]
"PortNumber"=dword:000030A3
——————————————————————————————————
最后别忘了Windows防火墙允许12451端口,关闭3389端口
√18、禁止非管理员使用at命令
新建REG文件,导入注册表
——————————————————————————————————
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"SubmitControl"=dword:00000001
——————————————————————————————————
√19、防止列出用户组和系统进程
管理工具→服务→找到Workstation,停止它,禁用它!
√20、要手动停止/禁用的服务:TCP/IP NetBIOS Helper、Print Spooler、Workstation、Remote Registry、Server
24、用“Shell.application(修改).reg”更改Shell.application
√21、卸载最不安全的组件
运行“卸载最不安全的组件.bat”,重启后更名或删掉Windows\System32\里的wshom.ocx和shell32.dll
×22、解决在 IIS 6.0 中,无法下载超过4M的附件(现改为10M)
    停止IIS服务→打开WINDOWS\system32\inetsrv\→记事本打开MetaBase.xml→找到 AspBufferingLimit 项→值改为 10485760
√23、设置Web上传单个文件最大值为10 MB
  停止IIS服务→打开WINDOWS\system32\inetsrv\→记事本打开MetaBase.xml→找到 AspMaxRequestEntityAllowed 项→值改为 10485760
×24、IIS 6.0 系统无任何动作超时时间和脚本超时时间
  打开 IIS 管理器→右键网站→属性→主目录→应用程序里的“配置”→选项→分别改为40分钟和180秒
→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→
Serv-U FTP服务的设置
×本地服务器→设置→拦截“FTP_bounce”攻击和FXP
   对于60秒内连接超过10次的用户拦截5分钟
×本地服务器→域→用户→选中需要设置的账号→右边的“同一IP只允许2个登录”
×本地服务器→域→设置→高级→取消“允许MDTM命令来更改文件的日期/时间”
给 ServUDaemon.ini 加上 LocalSetupPortNo=24513 以改变默认的管理端口
设置Serv-U所在的文件夹的权限,Administrator组完全控制,禁止Guests组和IIS匿名用户有读取权限
×服务器消息,自上而下分别改为:
服务器工作正常,现已准备就绪...
提示:请发送邮件至webmaster@soonw.com咨询!
FTP服务器正在离线维护中,请稍后再试!
FTP服务器故障,请稍后再试!
当前账户达到最大用户访问数,请稍后再试!
很抱歉,服务器不允许匿名访问!
您上传的东西太少,请上传更多东西后再尝试下载!
→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→
SQL安全设置
×使用Windows身份验证模式
企业管理器→展开服务器组→右键→属性→安全性→仅限Windows
审核指向SQL Server的连接
企业管理器→展开服务器组→右键→属性→安全性→失败
修改sa账户密码
企业管理器→展开服务器组→安全性→登录→双击sa账户
→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→
防止WinWebMail外发垃圾邮件:
         在服务器上点击右下角图标,然后在弹出菜单的“系统设置”-->“收发规则”中选中“启用SMTP发信认证功能”项,这可能是最有效的防范外发垃圾邮件的手段。
         在服务器上点击右下角图标,然后在弹出菜单的“系统设置”-->“收发规则”中选中“只允许系统内用户对外发信”项。
         使用系统自动识别和过滤外发垃圾邮件的功能。在服务器上点击右下角图标,然后在弹出菜单的“系统设置”-->“防护”页选中“启用外发垃圾邮件自动过滤功能”项,然后再启用其设置中的“允许自动调整”项即可.
发表于 2008-8-6 04:04:53 | 显示全部楼层

我就问一句

你真正配置过么

完全像上边说的那样
发表于 2009-9-14 14:36:49 | 显示全部楼层
我按上边的设置了..非常有用,谢谢楼主分享!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Archiver|URLOS ( 粤ICP备18087780号 )

GMT+8, 2025-7-10 03:10 , Processed in 0.029913 second(s), 18 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表