RSS订阅
RSS订阅TT安全

锁定Windows Server 2003 (三)

2008-8-7  选择字号:  | |
打印本文章

导读:关闭不必要的服务、端口和帐户使Windows Server 2003固若金汤。本文是锁定Windows Server 2003的第三步:中止或者删除不必要的帐户、端口以及服务。

关键词:Windows Server 2003 中止 删除 服务 端口 帐户

正在加载数据... 【TechTarget中国原创】关闭不必要的服务、端口和帐户使Windows Server 2003固若金汤。
黑客通常通过不使用的(没有配置或者不安全的)端口和服务设备进入服务器中,比如Internet信息服务(IIS)。为了限制入口点,服务器强化包括阻止不使用的端口和协议,同时中止不必要的服务。
本文是锁定Windows Server 2003的第三步:中止或者删除不必要的帐户、端口以及服务……
【TechTarget中国原创】

3. 中止或者删除不必要的帐户、端口以及服务

  在安装期间,可以自动创建三个当地的用户帐户——管理员、客户、以及Help-Assistant,Help-Assistant是用Remote Assistance安装的。管理员帐户拥有系统的密钥。它可以分配用户权限和访问控制。尽管不能删除这个主要的帐户,但为了使黑客更难访问该帐户,可以将其中止或者重新命名。相反,你应该为单个用户或者组群目标分配管理权限。这使黑客更难确定哪个用户拥有管理权限。这一点在审计过程中也是关键的。设想一下:一个IT部门中,任何人都可以使用一个单一的管理账号和密码登录到该服务器中。这就是主要的安全问题。最好的方法就是根本不要使用管理员帐户。

  同样地,对于那些了解Server 2003操作方式的人来说,客户和Help-Assistant帐户为他们提供了易于攻击的目标。选择Computer Management选项,通过Administrative Tools菜单下的控制面板,中止这些帐户。右击你想要改变的用户帐户,然后单击属性。确保这些帐户在网络中和本地已经被中止。

  开放的端口是高风险区。共有65535个端口可用,而且你的服务器并不都需要它们。防火墙,包括在SP1中,允许管理员中止不必要的TCP和UDP端口。这些端口可以分为三个不同的范围:众所周知的端口(0-1023),已注册的端口(1024-49151),以及动态/私有端口(49152-65535)。对于操作系统功能而言,熟知的端口是至关重要的。已注册的端口仅仅能够用于服务或者应用程序。剩余的端口是“西大荒”,有待开发使用。

  获取一列端口,以及相关的服务和应用程序,管理员就可以确定哪些是主要性能所要求的。比如,为了防止任何远程登录或者FTP流量,可以阻断与这些应用程序相关的已知端口。类似地,已知的软件和恶意软件也有已知的相关端口,所有端口都可以阻断,进而创建一个更安全的服务器状态。最佳方式就是关闭所有不使用的端口。确认计算机上哪些端口是开放状态、哪些是监听与阻隔状态的最佳方法是,使用免费Nmap工具。SCW在默认状态下关闭了所有的端口,然后按照安全策略的设置再打开它们。
 
  你可以在线获得有关端口职能的信息。 

Windows sever 2003


 图3:使用Control Panel中的Administrative Tools菜单可以中止不需要的服务——本例中指远程登录。

  强化服务器的最有效的方法就是不要安装任何与操作不相关的应用程序,并关闭不需要的服务。虽然服务器上安装有电子邮件客户机程序或者生产性工具,给管理员带来了方便,但是,如果它们与服务器的性能没有直接关系,就不应该安装。在Windows Server 2003中可以中止100多项服务。比如,DHCP是包含在基本安装之中的。然而,如果你不将系统作为DHCP服务器使用,那么中止tcpsvcs.exe会阻止服务初始化和运行。然而,要切记的是,并非所有的服务都可以被中止。比如,尽管Blaster蠕虫可以利用远程过程调用(RPC)服务,但是由于它允许其它系统进程内部之间以及跨网络通信,所以不能中止这个服务。通过控制面板下的“管理工具Admin- istrative Tools”菜单,访问Services界面,便可以关闭不需要的服务。双击service,打开属性对话框,选择Startup Type框中的Disabled(见上图3)。


锁定Windows Server 2003
 锁定Windows Server 2003 (一)
 锁定Windows Server 2003 (二)
 锁定Windows Server 2003 (三)
 锁定Windows Server 2003 (四)
 锁定Windows Server 2003 (五)

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
据微软发布的预告,2009年伊始,微软将发布一个安全更新。微软说这次安全更新修复了Windows的严重漏洞。这次更新是微软每月补丁的一部分……
据BBC报道,如果说2007年是高科技职业犯罪出露马脚的一年,那么2008年则是这个噩梦的开始。网络安全公司韦伯森斯首席技术员哈巴德说:“地下经济正在蓬勃的发展……
微软计划在下周发布补丁,修复Windows、Visual Basic、IE、Excel和Word中的六个严重漏洞。 周四,微软在TechNet网站上发布了安全公告预告信息……
据报道,微软会在Windows 7控制面板中综合十个不同的Windows安全特性,包括安全中心, Windows Defender和UAC,这一控制面板项被称为Action Center。微软还将允许……
10月24号,微软发布了罕见的紧急Windows安全补丁,到今天为止,安全研究人员正式宣布了一种新的名为Gimmiv的蠕虫诞生,并公布了部分源代码。虽然这种蠕虫运用了这一漏洞……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。