白山有实装饰材料公司

排名推廣
排名推廣
發(fā)布信息
發(fā)布信息
會(huì)員中心
會(huì)員中心
 
 
當(dāng)前位置: 首頁 » 資訊 » 網(wǎng)絡(luò)知識(shí) » 正文

為Windows 2003服務(wù)器打造銅墻鐵壁

放大字體  縮小字體 發(fā)布日期:2009-09-09  瀏覽次數(shù):221
       Windows Server 2003是大家最常用的服務(wù)器操作系統(tǒng)之一。雖然它提供了強(qiáng)大的網(wǎng)絡(luò)服務(wù)功能,并且簡單易用,但它的安全性一直困擾著眾多網(wǎng)管,如何在充分利用Windows Server 2003提供的各種服務(wù)的同時(shí),保證服務(wù)器的安全穩(wěn)定運(yùn)行,最大限度地抵御病毒和黑客的入侵。Windows Server 2003 SP1中文版補(bǔ)丁包的發(fā)布,恰好解決這個(gè)問題,它不但提供了對(duì)系統(tǒng)漏洞的修復(fù),還新增了很多易用的安全功能,如安全配置向?qū)В?/span>SCW)功能。利用SCW功能的安全策略可以最大限度增強(qiáng)服務(wù)器的安全,并且配置過程非常簡單,下面就一起來看吧!
  厲兵秣馬先裝“SCW”
  大家都很清楚,Windows Server 2003系統(tǒng)為增強(qiáng)其安全性,默認(rèn)情況下,很多服務(wù)組件是不被安裝的,要想使用,必須手工安裝。“SCW”功能也是一樣,雖然你已經(jīng)成功安裝了補(bǔ)丁包SP1,但也需要手工安裝安全配置向?qū)В?/span>SCW組件。
  進(jìn)入控制面板后,運(yùn)行添加或刪除程序,然后切換到添加/刪除Windows組件頁。下面在“Windows組件向?qū)?/span>對(duì)話框中選中安全配置向?qū)?/span>選項(xiàng),最后點(diǎn)擊下一步按鈕后,就能輕松完成“SCW”組件的安裝。
安裝過程就這么簡單,接下來就能根據(jù)自身需要,利用“SCW”配置安全策略,增強(qiáng)Windows Server 2003服務(wù)器安全。
  配置安全策略原來如此簡單
  在Windows Server 2003服務(wù)器中,點(diǎn)擊開始運(yùn)行后,在運(yùn)行對(duì)話框中執(zhí)行“SCW.exe”命令,就會(huì)彈出安全配置向?qū)?/span>對(duì)話框,開始你的安全策略配置過程。當(dāng)然你也可以進(jìn)入控制面板管理工具窗口后,執(zhí)行安全配置向?qū)?/span>快捷方式來啟用“SCW”。
  1.新建第一個(gè)安全策略
  如果你是第一次使用“SCW”功能,首先要為Windows Server 2003服務(wù)器新建一個(gè)安全策略,安全策略信息是被保存在格式為XML 的文件中的,并且它的默認(rèn)存儲(chǔ)位置是“C:\WINDOWS\security\msscw\Policies”。因此一個(gè)Windows Server 2003系統(tǒng)可以根據(jù)不同需要,創(chuàng)建多個(gè)安全策略文件,并且還可以對(duì)安全策略文件進(jìn)行修改,但一次只能應(yīng)用其中一個(gè)安全策略。
  在歡迎使用安全配置向?qū)?/span>對(duì)話框中點(diǎn)擊下一步按鈕,進(jìn)入到配置操作對(duì)話框,因?yàn)槭堑谝淮问褂?/span>“SCW”,這里要選擇創(chuàng)建新的安全策略單選項(xiàng),點(diǎn)擊下一步按鈕,就開始配置安全策略。
  2.輕松配置角色
  首先進(jìn)入選擇服務(wù)器對(duì)話框,在服務(wù)器欄中輸入要進(jìn)行安全配置的Windows Server 2003服務(wù)器的機(jī)器名或IP地址,點(diǎn)擊下一步按鈕后,安全配置向?qū)?/span>會(huì)處理安全配置數(shù)據(jù)庫。
  接著就進(jìn)入到基于角色的服務(wù)配置對(duì)話框。在基于角色的服務(wù)配置中,可以對(duì)Windows Server 2003服務(wù)器角色、客戶端角色、系統(tǒng)服務(wù)、應(yīng)用程序,以及管理選項(xiàng)等內(nèi)容進(jìn)行配置。
  所謂服務(wù)器角色,其實(shí)就是提供各種服務(wù)的Windows Server 2003服務(wù)器,如文件服務(wù)器、打印服務(wù)器、DNS服務(wù)器和DHCP服務(wù)器等一個(gè)Windows Server 2003服務(wù)器可以只提供一種服務(wù)器角色,也可以扮演多種服務(wù)器角色。點(diǎn)擊下一步按鈕后,就進(jìn)入到選擇服務(wù)器角色配置對(duì)話框,這時(shí)需要在服務(wù)器角色列表框中勾選你的Windows Server 2003服務(wù)器所扮演的角色。
  注意:為了保證服務(wù)器的安全,只勾選你所需要的服務(wù)器角色即可,選擇多余的服務(wù)器角色選項(xiàng),會(huì)增加Windows Server 2003系統(tǒng)的安全隱患。如筆者的Windows Server 2003服務(wù)器只是作為文件服務(wù)器使用,這時(shí)只要選擇文件服務(wù)器選項(xiàng)即可。
  進(jìn)入選擇客戶端功能標(biāo)簽頁,來配置Windows Server 2003服務(wù)器支持的客戶端功能,其實(shí)Windows Server 2003服務(wù)器的客戶端功能也很好理解,服務(wù)器在提供各種網(wǎng)絡(luò)服務(wù)的同時(shí),也需要一些客戶端功能的支持才行,如Microsoft網(wǎng)絡(luò)客戶端、DHCP客戶端和FTP客戶端等。根據(jù)需要,在列表框中勾選你所需的客戶端功能即可,同樣,對(duì)于不需要的客戶端功能選項(xiàng),建議你一定要取消對(duì)它的選擇。
  接下來進(jìn)入到選擇管理和其它選項(xiàng)對(duì)話框,在這里選擇你需要的一些Windows Server 2003系統(tǒng)提供的管理和服務(wù)功能,操作方法是一樣的,只要在列表框中勾選你需要的管理選項(xiàng)即可。點(diǎn)擊下一步后,還要配置一些Windows Server 2003系統(tǒng)的額外服務(wù),這些額外服務(wù)一般都是第三方軟件提供的服務(wù)。
  然后進(jìn)入到處理未指定的服務(wù)對(duì)話框,這里未指定服務(wù)是指,如果此安全策略文件被應(yīng)用到其它Windows Server 2003服務(wù)器中,而這個(gè)服務(wù)器中提供的一些服務(wù)沒有在安全配置數(shù)據(jù)庫中列出,那么這些沒被列出的服務(wù)該在什么狀態(tài)下運(yùn)行呢?在這里就可以指定它們的運(yùn)行狀態(tài),建議大家選中不更改此服務(wù)的啟用模式單選項(xiàng)。最后進(jìn)入到確認(rèn)服務(wù)更改對(duì)話框,對(duì)你的配置進(jìn)行最終確認(rèn)后,就完成了基于角色的服務(wù)配置。
3.配置網(wǎng)絡(luò)安全
  以上完成了基于角色的服務(wù)配置。但Windows Server 2003服務(wù)器包含的各種服務(wù),都是通過某個(gè)或某些端口來提供服務(wù)內(nèi)容的,為了保證服務(wù)器的安全,Windows防火墻默認(rèn)是不會(huì)開放這些服務(wù)端口的。下面就可以通過網(wǎng)絡(luò)安全配置向?qū)ч_放各項(xiàng)服務(wù)所需的端口,這種向?qū)Щ渲眠^程與手工配置Windows防火墻相比,更加簡單、方便和安全。
  在網(wǎng)絡(luò)安全對(duì)話框中,要開放選中的服務(wù)器角色,Windows Server 2003系統(tǒng)提供的管理功能以及第三方軟件提供的服務(wù)所使用的端口。點(diǎn)擊下一步按鈕后,在打開端口并允許應(yīng)用程序對(duì)話框中開放所需的端口,如FTP服務(wù)器所需的“2021”端口,IIS服務(wù)所需的“80”端口等,這里要切記最小化原則,只要在列表框中選擇要必須開放的端口選項(xiàng)即可,最后確認(rèn)端口配置,這里要注意:其它不需要使用的端口,建議大家不要開放,以免給Windows Server 2003服務(wù)器造成安全隱患。
  4.注冊(cè)表設(shè)置
  Windows Server 2003服務(wù)器在網(wǎng)絡(luò)中為用戶提供各種服務(wù),但用戶與服務(wù)器的通信中很有可能包含不懷好意的訪問,如黑客和病毒攻擊。如何保證服務(wù)器的安全,最大限度地限制非法用戶訪問,通過注冊(cè)表設(shè)置向?qū)Ь湍茌p松實(shí)現(xiàn)。
  利用注冊(cè)表設(shè)置向?qū)?,修?/span>Windows Server 2003服務(wù)器注冊(cè)表中某些特殊的鍵值,來嚴(yán)格限制用戶的訪問權(quán)限。用戶只要根據(jù)設(shè)置向?qū)崾?,以及服?wù)器的服務(wù)需要,分別對(duì)要求SMB安全簽名、出站身份驗(yàn)證方法入站身份驗(yàn)證方法進(jìn)行嚴(yán)格設(shè)置,就能最大限度保證Windows Server 2003服務(wù)器的安全運(yùn)行,并且免去手工修改注冊(cè)表的麻煩。
  5.啟用審核策略
  聰明的網(wǎng)管會(huì)利用日志功能來分析服務(wù)器的運(yùn)行狀況,因此適當(dāng)?shù)膯⒂脤徍瞬呗允欠浅V匾摹?/span>SCW功能也充分的考慮到這些,利用向?qū)Щ牟僮骶湍茌p松啟用審核策略。
  在系統(tǒng)審核策略配置對(duì)話框中要合理選擇審核目標(biāo),畢竟日志記錄過多的事件會(huì)影響服務(wù)器的性能,因此建議用戶選擇審核成功的操作選項(xiàng)。當(dāng)然如果有特殊需要,也可以選擇其它選項(xiàng)。如不審核審核成功或不成功的操作選項(xiàng)。
  6.增強(qiáng)IIS安全
  IIS服務(wù)器是網(wǎng)絡(luò)中最為廣泛應(yīng)用的一種服務(wù),也是Windows系統(tǒng)中最易受攻擊的服務(wù)。如何來保證IIS服務(wù)器的安全運(yùn)行,最大限度免受黑客和病毒的攻擊,這也是SCW功能要解決的一個(gè)問題。利用安全配置向?qū)?/span>可以輕松的增強(qiáng)IIS服務(wù)器的安全,保證其穩(wěn)定、安全運(yùn)行。
  在“Internet信息服務(wù)配置對(duì)話框中,通過配置向?qū)?,來選擇你要啟用的Web服務(wù)擴(kuò)展、要保持的虛擬目錄,以及設(shè)置匿名用戶對(duì)內(nèi)容文件的寫權(quán)限。這樣IIS服務(wù)器的安全性就大大增強(qiáng)。
  小提示:如果你的Windows Server 2003服務(wù)器沒有安裝、運(yùn)行IIS服務(wù),則在SCW配置過程中不會(huì)出現(xiàn)IIS安全配置部分。
  完成以上幾步配置后,進(jìn)入到保存安全策略對(duì)話框,首先在安全策略文件名對(duì)話框中為你配置的安全策略起個(gè)名字,最后在應(yīng)用安全策略對(duì)話框中選擇現(xiàn)在應(yīng)用選項(xiàng),使配置的安全策略立即生效。
  利用SCW增強(qiáng)Windows Server 2003服務(wù)器的安全性能就這么簡單,所有的參數(shù)配置都是通過向?qū)Щ瘜?duì)話框完成的,免去了手工繁瑣的配置過程,SCW功能的確是安全性和易用性有效的結(jié)合點(diǎn)。如果你的Windows Server 2003系統(tǒng)已經(jīng)安裝了SP1補(bǔ)丁包,不妨試試SCW吧!
  注明:
  本資料大多來自互聯(lián)網(wǎng)收集整理,僅供學(xué)習(xí)和研究使用。如有侵犯您版權(quán)的,請(qǐng)來信指出,本站將立即改正。

 
 
[ 資訊搜索 ]  [ 加入收藏 ]  [ 告訴好友 ]  [ 打印本文 ]  [ 關(guān)閉窗口 ]

 
0條 [查看全部]  相關(guān)評(píng)論

 
推薦圖文
推薦資訊
點(diǎn)擊排行
 
網(wǎng)站首頁 | 招賢納士 | 關(guān)于我們 | 聯(lián)系方式 | 使用協(xié)議 | 版權(quán)隱私 | 網(wǎng)站地圖 | 排名推廣 | 廣告服務(wù) | 網(wǎng)站留言 | RSS訂閱 | 粵ICP備10022894號(hào)-3