服務器維護安全策略:一、windows系統帳號
1.將administrator改名,如改為別名,如:boco_ofm;或者取中文名(這樣可以為黑客攻擊增加一層障礙)
2.將guest改名為administrator作為陷阱帳戶,并且設置一個個高強度的密碼,或直接禁用;(有的黑客工具正是利用了guest 的弱點,可以將帳號從一般用戶提升到管理員組。)
3.除了管理員帳戶、以及服務必須要用到的用戶外,禁用或刪除其他一切用戶。
(1)網站帳號一般只用來做系統維護,多余的帳號一個也不要,因為多一個帳號就會多 一份被攻破的危險。
(2)除過Administrator外,有必要再增加一個屬于管理員組的帳號;(兩個管理員組的帳號,一方面防止管理員一旦忘記一個帳號的口令還有一個備用帳 號;另方面,一旦黑客攻破一個帳號并更改口令,我們還有機會重新在短期內取得控制權。)
(3)給所有用戶帳號一個復雜的口令(系統帳號出外),長度最少在8位以上, 且必須同 時包含字母、數字、特殊字符。同時不要使用大家熟悉的單詞(如boco)、熟悉的鍵盤順 序(如qwert)、熟悉的數字(如2008)等。(口令是黑客攻擊的重點,口令一旦被突破也就無任何系統安全可言了,通過在網絡上查資料顯示,僅字母加數字的5位口令在幾分鐘內就會被攻破)
二、密碼與用戶策略
1.開啟密碼策略
注意應用密碼策略,啟用密碼復雜性要求,設置密碼長度最小值為8位 ,設置強制密碼歷史為5次,時間為31天。
2.開啟用戶策略
使用用戶策略,分別設置復位用戶鎖定計數器時間為30分鐘,用戶鎖定時間為30分鐘,用戶鎖定閾值為3次。
三、Windows防火墻
Windows 2000默認不帶防火墻,需要我們自己安裝一個安全的軟件防火墻;
1.開啟前要先看看3389端口有沒有加到例外里去,因為我們的服務器都放在機房,維護人員一般都是在遠程維護,沒有的話勾上“遠程桌面”,然后再開啟。
2.在例外中加入80、1433、21端口,總之,要什么端口才添加什么端口,不要的端口一律不加。(也可以:windows防火墻“高級”本地連接“設置”服務,勾上所要服務,如:遠程桌面、http、ftp、smtp)。
3.允許ping服務器:windows防火墻—高級—本地連接“設置”ICMP,勾上第一個:允許傳入響應請求。
4.在防火墻策略中在添加一個允許遠程桌面的的IP地址通過。
四、本地策略
1.本地策略——>安全選項
交互式登陸:不顯示上次的用戶名 啟用
網絡訪問:不允許SAM帳戶和共享的匿名枚舉 啟用
網絡訪問:不允許為網絡身份驗證儲存憑證 啟用
網絡訪問:可匿名訪問的共享 全部刪除
網絡訪問:可匿名訪問的命名管道 全部刪除
網絡訪問:可遠程訪問的注冊表路徑全部刪除
網絡訪問:可遠程訪問的注冊表路徑和子路徑全部刪除
網絡訪問:限制匿名訪問命名管道和共享
2.本地策略——>審核策略
審核策略更改 成功 失敗
審核登錄事件 成功 失敗
審核對象訪問 失敗
審核過程跟蹤 無審核
審核目錄服務訪問失敗
審核特權使用失敗
審核系統事件 成功 失敗
審核賬戶登錄事件 成功 失敗
審核賬戶管理 成功 失敗
3.本地策略——>用戶權限分配
關閉系統:只有Administrators組、其它全部刪除。
從網絡訪問些計算機:只有系統管理員與指定帳號。
4.使用NTFS格式分區
把服務器的所有分區都改成NTFS格式。NTFS文件系統要比FAT,FAT32的文件系統安全得多。
5.設置屏幕保護密碼
很簡單也很有必要,設置屏幕保護密碼也是防止內部人員破壞服務器的一個屏障。注意不要使用一些復雜的屏幕保護程序,浪費系統資源,讓他黑屏就可以了。所有系統用戶所使用的機器最好也加上屏幕保護密碼。
6.把共享文件的權限從”everyone”組改成“授權用戶”
“everyone” 在win2000與win3003中意味著任何有權進入你的網絡的用戶都能夠獲得這些共享資料。任何時候都不要把共享文件的用戶設置成”everyone”組。包括打印共享,默認的屬性就是”everyone”組的。
7.保障備份盤的安全
一旦系統資料被破壞,備份盤將是恢復資料的唯一途徑。備份完資料后,把備份放在安全的地方。千萬別把資料備份在同一臺服務器上,我們在3001房間已經部署了備份服務器。
艾銻無限是國內領先IT外包服務商,專業為企業提供IT運維外包、兼職網管、網絡布線、電腦維護、網絡維護、辦公設備維護、服務器維護、數據備份恢復、門禁監控、網站建設等多項IT外包服務。
服務熱線:400-650-7820 聯系電話:010-62684652 手機:15601064618 咨詢QQ:2488237107 地址:北京市中關村科技會展中心1號樓B座6-7M 用心服務每一天,為企業的發展提升更高的效率,創造更大的價值,更多的IT外包信息盡在艾銻無限 http://www.whgoodly.com
相關文章