咨詢電(diàn)話(huà):023-88959644    24小(xiǎo)時(shí)服務熱線:400-023-8809
NEWS CENTER ·
新聞動态
關注中技(jì)互聯 關注前沿

Windows2000最佳安全配置

發表日期:2011-01-29    文章編輯:王東    浏覽次數(shù):8    标簽:

其實Windows2000 含有(yǒu)很(hěn)多(duō)的安全功能和(hé)選項,如果你(nǐ)合理(lǐ)的配置它們,那(nà)麽windows 2000将會(huì)是一個(gè)很(hěn)安全的操作(zuò)系統,本文介紹windows2000最佳配置。希望對win2000管理(lǐ)員有(yǒu)些(xiē)幫助。本文并沒有(yǒu)什麽高(gāo)深的東西,可(kě)能也并不完善,但(dàn)是希望能給管理(lǐ)員作(zuò)一參考。

其實Windows2000 含有(yǒu)很(hěn)多(duō)的安全功能和(hé)選項,如果你(nǐ)合理(lǐ)的配置它們,那(nà)麽windows 2000将會(huì)是一個(gè)很(hěn)安全的操作(zuò)系統,本文介紹windows2000最佳配置。希望對win2000管理(lǐ)員有(yǒu)些(xiē)幫助。本文并沒有(yǒu)什麽高(gāo)深的東西,可(kě)能也并不完善,但(dàn)是希望能給管理(lǐ)員作(zuò)一參考。 

 

具體(tǐ)配置如下: 
初級安全篇
1.物理(lǐ)安全
服務器(qì)應該安放在安裝了監視(shì)器(qì)的隔離房(fáng)間(jiān)內(nèi),并且監視(shì)器(qì)要保留15天以上(shàng)的攝像記錄。另外,機箱,鍵盤,電(diàn)腦(nǎo)桌抽屜要上(shàng)鎖,以确保旁人(rén)即使進入房(fáng)間(jiān)也無法使用電(diàn)腦(nǎo),鑰匙要放在另外的安全的地方。

2.停掉Guest 帳号
在計(jì)算(suàn)機管理(lǐ)的用戶裏面把guest帳号停用掉,任何時(shí)候都不允許guest帳号登陸系統。為(wèi)了保險起見,最好給guest 加一個(gè)複雜的密碼,你(nǐ)可(kě)以打開(kāi)記事本,在裏面輸入一串包含特殊字符,數(shù)字,字母的長字符串,然後把它作(zuò)為(wèi)guest帳号的密碼拷進去。

3.限制(zhì)不必要的用戶數(shù)量
去掉所有(yǒu)的duplicate user 帳戶, 測試用帳戶, 共享帳号,普通(tōng)部門(mén)帳号等等。用戶組策略設置相應權限,并且經常檢查系統的帳戶,删除已經不在使用的帳戶。這些(xiē)帳戶很(hěn)多(duō)時(shí)候都是黑(hēi)客們入侵系統的突破口,系統的帳戶越多(duō),黑(hēi)客們得(de)到合法用戶的權限可(kě)能性一般也就越大(dà)。國內(nèi)的nt/2000主機,如果系統帳戶超過10個(gè),一般都能找出一兩個(gè)弱口令帳戶。我曾經發現一台主機197個(gè)帳戶中竟然有(yǒu)180個(gè)帳号都是弱口令帳戶。

4.創建2個(gè)管理(lǐ)員用帳号
雖然這點看上(shàng)去和(hé)上(shàng)面這點有(yǒu)些(xiē)矛盾,但(dàn)事實上(shàng)是服從上(shàng)面的規則的。 創建一個(gè)一般權限帳号用來(lái)收信以及處理(lǐ)一些(xiē)日常事物,另一個(gè)擁有(yǒu)Administrators 權限的帳戶隻在需要的時(shí)候使用。可(kě)以讓管理(lǐ)員使用 “ RunAS” 命令來(lái)執行(xíng)一些(xiē)需要特權才能作(zuò)的一些(xiē)工作(zuò),以方便管理(lǐ)。

5.把系統administrator帳号改名
大(dà)家(jiā)都知道(dào),windows 2000 的administrator帳号是不能被停用的,這意味着别人(rén)可(kě)以一遍又一邊的嘗試這個(gè)帳戶的密碼。把Administrator帳戶改名可(kě)以有(yǒu)效的防止這一點。當然,請(qǐng)不要使用Admin之類的名字,改了等于沒改,盡量把它僞裝成普通(tōng)用戶,比如改成:guestone 。

6.創建一個(gè)陷阱帳号
什麽是陷阱帳号? Look!>創建一個(gè)名為(wèi)” Administrator”的本地帳戶,把它的權限設置成最低(dī),什麽事也幹不了的那(nà)種,并且加上(shàng)一個(gè)超過10位的超級複雜密碼。這樣可(kě)以讓那(nà)些(xiē) Scripts s忙上(shàng)一段時(shí)間(jiān)了,并且可(kě)以借此發現它們的入侵企圖。或者在它的login scripts上(shàng)面做(zuò)點手腳。嘿嘿,夠損!

7.把共享文件的權限從”everyone”組改成“授權用戶”
“everyone” 在win2000中意味着任何有(yǒu)權進入你(nǐ)的網絡的用戶都能夠獲得(de)這些(xiē)共享資料。任何時(shí)候都不要把共享文件的用戶設置成”everyone”組。包括打印共享,默認的屬性就是”everyone”組的,一定不要忘了改。

8.使用安全密碼
一個(gè)好的密碼對于一個(gè)網絡是非常重要的,但(dàn)是它是最容易被忽略的。前面的所說的也許已經可(kě)以說明(míng)這一點了。一些(xiē)公司的管理(lǐ)員創建帳号的時(shí)候往往用公司名,計(jì)算(suàn)機名,或者一些(xiē)别的一猜就到的東西做(zuò)用戶名,然後又把這些(xiē)帳戶的密碼設置得(de)N簡單,比如 “welcome” “iloveyou” “letmein”或者和(hé)用戶名相同等等。這樣的帳戶應該要求用戶首此登陸的時(shí)候更改成複雜的密碼,還(hái)要注意經常更改密碼。前些(xiē)天在IRC和(hé)人(rén)討(tǎo)論這一問題的時(shí)候,我們給好密碼下了個(gè)定義:安全期內(nèi)無法破解出來(lái)的密碼就是好密碼,也就是說,如果人(rén)家(jiā)得(de)到了你(nǐ)的密碼文檔,必須花(huā)43天或者更長的時(shí)間(jiān)才能破解出來(lái),而你(nǐ)的密碼策略是42天必須改密碼。

9.設置屏幕保護密碼
很(hěn)簡單也很(hěn)有(yǒu)必要,設置屏幕保護密碼也是防止內(nèi)部人(rén)員破壞服務器(qì)的一個(gè)屏障。注意不要使用OpenGL和(hé)一些(xiē)複雜的屏幕保護程序,浪費系統資源,讓他黑(hēi)屏就可(kě)以了。還(hái)有(yǒu)一點,所有(yǒu)系統用戶所使用的機器(qì)也最好加上(shàng)屏幕保護密碼。

10. 使用NTFS格式分區(qū)
把服務器(qì)的所有(yǒu)分區(qū)都改成NTFS格式。NTFS文件系統要比FAT,FAT32的文件系統安全得(de)多(duō)。這點不必多(duō)說,想必大(dà)家(jiā)得(de)服務器(qì)都已經是NTFS的了。

11.運行(xíng)防毒軟件
我見過的Win2000/Nt服務器(qì)從來(lái)沒有(yǒu)見到有(yǒu)安裝了防毒軟件的,其實這一點非常重要。一些(xiē)好的殺毒軟件不僅能殺掉一些(xiē)著名的病毒,還(hái)能查殺大(dà)量木馬和(hé)後門(mén)程序。這樣的話(huà),“黑(hēi)客”們使用的那(nà)些(xiē)有(yǒu)名的木馬就毫無用武之地了。不要忘了經常升級病毒庫

12.保障備份盤的安全
一旦系統資料被破壞,備份盤将是你(nǐ)恢複資料的唯一途徑。備份完資料後,把備份盤防在安全的地方。千萬别把資料備份在同一台服務器(qì)上(shàng),那(nà)樣的話(huà),還(hái)不如不要備份。

中級安全篇:
1.利用win2000的安全配置工具來(lái)配置策略
微軟提供了一套的基于MMC(管理(lǐ)控制(zhì)台)安全配置和(hé)分析工具,利用他們你(nǐ)可(kě)以很(hěn)方便的配置你(nǐ)的服務器(qì)以滿足你(nǐ)的要求。具體(tǐ)內(nèi)容請(qǐng)參考微軟主頁: http://www.microsoft.com/windows2000/techinfo/howitworks/security/sctoolset.asp

2.關閉不必要的服務
windows 2000 的 Terminal Services(終端服務),IIS ,和(hé)RAS都可(kě)能給你(nǐ)的系統帶來(lái)安全漏洞。為(wèi)了能夠在遠程方便的管理(lǐ)服務器(qì),很(hěn)多(duō)機器(qì)的終端服務都是開(kāi)着的,如果你(nǐ)的也開(kāi)了,要确認你(nǐ)已經正确的配置了終端服務。有(yǒu)些(xiē)惡意的程序也能以服務方式悄悄的運行(xíng)。要留意服務器(qì)上(shàng)面開(kāi)啓的所有(yǒu)服務,中期性(每天)的檢查他們。下面是C2級别安裝的默認服務:
Computer Browser service TCP/IP NetBIOS Helper
Microsoft DNS server Spooler
NTLM SSP Server
RPC Locator WINS
RPC service Workstation
Netlogon Event log

3.關閉不必要的端口
關閉端口意味着減少(shǎo)功能,在安全和(hé)功能上(shàng)面需要你(nǐ)作(zuò)一點決策。如果服務器(qì)安裝在防火(huǒ)牆的後面,冒的險就會(huì)少(shǎo)些(xiē),但(dàn)是,永遠不要認為(wèi)你(nǐ)可(kě)以高(gāo)枕無憂了。用端口掃描器(qì)掃描系統所開(kāi)放的端口,确定開(kāi)放了哪些(xiē)服務是黑(hēi)客入侵你(nǐ)的系統的第一步。\system32\drivers\etc\services 文件中有(yǒu)知名端口和(hé)服務的對照表可(kě)供參考。具體(tǐ)方法為(wèi):
網上(shàng)鄰居>屬性>本地連接>屬性>internet 協議(tcp/ip)>屬性>高(gāo)級>選項>tcp/ip篩選>屬性 打開(kāi)tcp/ip篩選,添加需要的tcp,udp,協議即可(kě)。

4.打開(kāi)審核策略
開(kāi)啓安全審核是win2000最基本的入侵檢測方法。當有(yǒu)人(rén)嘗試對你(nǐ)的系統進行(xíng)某些(xiē)方式(如嘗試用戶密碼,改變帳戶策略,未經許可(kě)的文件訪問等等)入侵的時(shí)候,都會(huì)被安全審核記錄下來(lái)。很(hěn)多(duō)的管理(lǐ)員在系統被入侵了幾個(gè)月都不知道(dào),直到系統遭到破壞。下面的這些(xiē)審核是必須開(kāi)啓的,其他的可(kě)以根據需要增加:
策略 設置
審核系統登陸事件 成功,失敗
審核帳戶管理(lǐ) 成功,失敗
審核登陸事件 成功,失敗
審核對象訪問 成功
審核策略更改 成功,失敗
審核特權使用 成功,失敗
審核系統事件 成功,失敗

5.開(kāi)啓密碼密碼策略
策略 設置
密碼複雜性要求 啓用
密碼長度最小(xiǎo)值 6位
強制(zhì)密碼曆史 5 次
強制(zhì)密碼曆史 42 天

6.開(kāi)啓帳戶策略
策略 設置
複位帳戶鎖定計(jì)數(shù)器(qì) 20分鍾
帳戶鎖定時(shí)間(jiān) 20分鍾
帳戶鎖定阈值 3次

7.設定安全記錄的訪問權限
安全記錄在默認情況下是沒有(yǒu)保護的,把他設置成隻有(yǒu)Administrator和(hé)系統帳戶才有(yǒu)權訪問。

8.把敏感文件存放在另外的文件服務器(qì)中
雖然現在服務器(qì)的硬盤容量都很(hěn)大(dà),但(dàn)是你(nǐ)還(hái)是應該考慮是否有(yǒu)必要把一些(xiē)重要的用戶數(shù)據(文件,數(shù)據表,項目文件等)存放在另外一個(gè)安全的服務器(qì)中,并且經常備份它們。

9.不讓系統顯示上(shàng)次登陸的用戶名
默認情況下,終端服務接入服務器(qì)時(shí),登陸對話(huà)框中會(huì)顯示上(shàng)次登陸的帳戶明(míng),本地的登陸對話(huà)框也是一樣。這使得(de)别人(rén)可(kě)以很(hěn)容易的得(de)到系統的一些(xiē)用戶名,進而作(zuò)密碼猜測。修改注冊表可(kě)以不讓對話(huà)框裏顯示上(shàng)次登陸的用戶名,具體(tǐ)是:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName
把 REG_SZ 的鍵值改成 1 .

10.禁止建立空(kōng)連接
默認情況下,任何用戶通(tōng)過通(tōng)過空(kōng)連接連上(shàng)服務器(qì),進而枚舉出帳号,猜測密碼。我們可(kě)以通(tōng)過修改注冊表來(lái)禁止建立空(kōng)連接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可(kě)。

10.到微軟網站(zhàn)下載最新的補丁程序
很(hěn)多(duō)網絡管理(lǐ)員沒有(yǒu)訪問安全站(zhàn)點的習慣,以至于一些(xiē)漏洞都出了很(hěn)久了,還(hái)放着服務器(qì)的漏洞不補給人(rén)家(jiā)當靶子用。誰也不敢保證數(shù)百萬行(xíng)以上(shàng)代碼的2000不出一點安全漏洞,經常訪問微軟和(hé)一些(xiē)安全站(zhàn)點,下載最新的service pack和(hé)漏洞補丁,是保障服務器(qì)長久安全的唯一方法。


高(gāo)級篇
1. 關閉 DirectDraw
這是C2級安全标準對視(shì)頻卡和(hé)內(nèi)存的要求。關閉DirectDraw可(kě)能對一些(xiē)需要用到DirectX的程序有(yǒu)影(yǐng)響(比如遊戲,在服務器(qì)上(shàng)玩星際争霸?我暈..$%$^%^&??),但(dàn)是對于絕大(dà)多(duō)數(shù)的商業站(zhàn)點都應該是沒有(yǒu)影(yǐng)響的。 修改注冊表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為(wèi) 0 即可(kě)。

2.關閉默認共享
win2000安裝好以後,系統會(huì)創建一些(xiē)隐藏的共享,你(nǐ)可(kě)以在cmd下打 net share 查看他們。網上(shàng)有(yǒu)很(hěn)多(duō)關于IPC入侵的文章,相信大(dà)家(jiā)一定對它不陌生(shēng)。要禁止這些(xiē)共享 ,打開(kāi) 管理(lǐ)工具>計(jì)算(suàn)機管理(lǐ)>共享文件夾>共享 在相應的共享文件夾上(shàng)按右鍵,點停止共享即可(kě),不過機器(qì)重新啓動後,這些(xiē)共享又會(huì)重新開(kāi)啓的。
默認共享目錄 路徑和(hé)功能
C$ D$ E$ 每個(gè)分區(qū)的根目錄。Win2000 Pro版中,隻有(yǒu)Administrator
和(hé)Backup Operators組成員才可(kě)連接,Win2000 Server版本
Server Operatros組也可(kě)以連接到這些(xiē)共享目錄
ADMIN$ %SYSTEMROOT% 遠程管理(lǐ)用的共享目錄。它的路徑永遠都
指向Win2000的安裝路徑,比如 c:\winnt
FAX$ 在Win2000 Server中,FAX$在fax客戶端發傳真的時(shí)候會(huì)到。
IPC$ 空(kōng)連接。IPC$共享提供了登錄到系統的能力。
NetLogon 這個(gè)共享在Windows 2000 服務器(qì)的Net Login 服務在處
理(lǐ)登陸域請(qǐng)求時(shí)用到
PRINT$ %SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS 用戶遠程管理(lǐ)打印機

3.禁止dump file的産生(shēng)
dump文件在系統崩潰和(hé)藍(lán)屏的時(shí)候是一份很(hěn)有(yǒu)用的查找問題的資料(不然我就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑(hēi)客提供一些(xiē)敏感信息比如一些(xiē)應用程序的密碼等。要禁止它,打開(kāi) 控制(zhì)面闆>系統屬性>高(gāo)級>啓動和(hé)故障恢複 把 寫入調試信息 改成無。要用的時(shí)候,可(kě)以再重新打開(kāi)它。

4.使用文件加密系統EFS
Windows2000 強大(dà)的加密系統能夠給磁盤,文件夾,文件加上(shàng)一層安全保護。這樣可(kě)以防止别人(rén)把你(nǐ)的硬盤挂到别的機器(qì)上(shàng)以讀出裏面的數(shù)據。記住要給文件夾也使用EFS,而不僅僅是單個(gè)的文件。 有(yǒu)關EFS的具體(tǐ)信息可(kě)以查看 http://www.microsoft.com/windows2000/techinfo/howitworks/security/encrypt.asp

5.加密temp文件夾
一些(xiē)應用程序在安裝和(hé)升級的時(shí)候,會(huì)把一些(xiē)東西拷貝到temp文件夾,但(dàn)是當程序升級完畢或關閉的時(shí)候,它們并不會(huì)自己清除temp文件夾的內(nèi)容。所以,給temp文件夾加密可(kě)以給你(nǐ)的文件多(duō)一層保護。

6.鎖住注冊表
在windows2000中,隻有(yǒu)administrators和(hé)Backup Operators才有(yǒu)從網絡上(shàng)訪問注冊表的權限。如果你(nǐ)覺得(de)還(hái)不夠的話(huà),可(kě)以進一步設定注冊表訪問權限,詳細信息請(qǐng)參考: http://support.microsoft.com/support/kb/articles/Q153/1/83.asp

7.關機時(shí)清除掉頁面文件
頁面文件也就是調度文件,是win2000用來(lái)存儲沒有(yǒu)裝入內(nèi)存的程序和(hé)數(shù)據文件部分的隐藏文件。一些(xiē)第三方的程序可(kě)以把一些(xiē)沒有(yǒu)的加密的密碼存在內(nèi)存中,頁面文件中也可(kě)能含有(yǒu)另外一些(xiē)敏感的資料。 要在關機的時(shí)候清楚頁面文件,可(kě)以編輯注冊表
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
把ClearPageFileAtShutdown的值設置成1。

8.禁止從軟盤和(hé)CD Rom啓動系統
一些(xiē)第三方的工具能通(tōng)過引導系統來(lái)繞過原有(yǒu)的安全機制(zhì)。如果你(nǐ)的服務器(qì)對安全要求非常高(gāo),可(kě)以考慮使用可(kě)移動軟盤和(hé)光驅。把機箱鎖起來(lái)扔不失為(wèi)一個(gè)好方法。

9.考慮使用智能卡來(lái)代替密碼
對于密碼,總是使安全管理(lǐ)員進退兩難,容易受到 10phtcrack 等工具的攻擊,如果密碼太複雜,用戶把為(wèi)了記住密碼,會(huì)把密碼到處亂寫。如果條件允許,用智能卡來(lái)代替複雜的密碼是一個(gè)很(hěn)好的解決方法。

10.考慮使用IPSec
 

如沒特殊注明(míng),文章均為(wèi)中技(jì)互聯原創,轉載請(qǐng)注明(míng)來(lái)自www.zjcoo.com
相關新聞

CopyrightZJCOO technology Co., LTD. All Rights Reserved.    

渝ICP 備11003429号

  • qq客服
  • 公衆号
  • 手機版
  • 新浪微博