|
windows 2003安全管理设置 ! ]; i9 }3 g9 ~3 u1 q' u) o; d- b6 S( ?7 i一、安全设置:) R G! u2 E5 H. P0 [9 M5 A$ I t1、网络配置备份:7 T6 G5 i, A- k( X: [: P备份:netsh dump > c:\bak1txt# {+ j" g; _# O0 Y3 h+ ^恢复:netsh exec c:\bak1txt! r5 {- @2 l) d4 @; `7 U, f2、重命名管理员用户: 本地计算机策略->Windows设置->安全设置->本地策略->安全选项->重命名系统管理员帐户; 重定向程序安装目录8 l Q( H+ F+ R' @4 B8 eHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion HCommonFilesDir —— c:\Program Files\Common Files8 c3 r% K) }( u' d5 o& u& ?9 k" GProgramFilesDir —— d:\Program Files0 I( h, n! J! h$ ?5 f. H3 O3、终端服务端口重定向:: _" I( w7 M r! s) O& ^远程桌面端口号:33893 a n2 Z8 q0 H) mHLM\System\CurrentControlSet\Control\Terminal Server\Wds\Repwd\Tds\Tcp HLM\System\CurrentControlSet\Control\Terminal Server\WinStation\RDP-Tcp 远程桌面连接:mstse.exe! q6 t1 p" L+ C" J8 L7 ^% qDefault.rdp 打开用文本编辑:/ D( M0 y: j: g: G9 b8 L$ _' y, f$ [server port:70001 p- I$ ]3 C/ n+ J$ U! g, u, B* e% G4、删除系统共享 运行del_netshare.bat 代码如下: net share C$ /delete net share D$ /delete net share Admin$ /delete. _" G9 d8 F s2 f- hWin2003) t& W* v$ _. X' f7 kHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters 新建DOWN 名为AutoShareServer 赋值为:00000000 WinXP HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters 新建DOWN值 AutoShareWrks 赋值为:000000005 u0 E- V! q \; p( }9 I9 P5、加密帐户的密码 Syskey 对账号密码数据文件进行二次加密。对密码进行128位加密;使用Syskey加密的密码,无法逆操作;% H# ] K, }2 Y8 p- J9 ~Windows\repair\有sam备份文件;, y0 n' R' L0 t1 a' R6 w6、防火墙配置:(视情况而定) 计算机配置->管理模板->网络->网络连接->Windows防火墙->标准配置文件. w2 R0 [2 w' y; B# t# ~Windows 防火墙: 保护所有网络连接 Windows防火墙不运行,管理员从本地登录无法启动防火墙的唯一方法 Windows 防火墙: 不允许例外 ; B& u$ m9 U0 h0 W- gWindows 防火墙: 定义程序例外 Windows 防火墙: 允许本地程序例外 Windows 防火墙: 允许远程管理例外 1 }- j0 C: e# K: o" i& c1 Q8 [Windows 防火墙: 允许文件和打印机共享例外 未被配置 Windows 防火墙: 允许 ICMP 例外 未被配置 Windows 防火墙: 允许远程桌面例外 未被配置 Windows 防火墙: 允许 UPnP 框架例外 未被配置 Windows 防火墙: 阻止通知 未被配置& k% Q% W( K. SWindows 防火墙: 允许记录日志 未被配置9 B0 n* |' ?' v/ XWindows 防火墙: 阻止对多播或广播请求的单播响应 未被配置; K4 U$ D; M7 k+ A+ b/ [! \1 E$ A3 uWindows 防火墙: 定义端口例外 未被配置 防火墙: 允许本地端口例外 未被配置5 v. R, `' w0 `( W9 \9 y" h. y7、安全日志: 日志审核:计算机配置=>Windows设置=>安全设置=>本地策略->审核策略 本地安全策略->审核策略中打开相应的审核,推荐的审核是: 账户管理 成功 失败 & B4 t# Q1 g6 W登录事件 成功 失败 对象访问 失败 , B" v2 ^+ |2 k( {9 ]" v; s' b策略更改 成功 失败 ) g0 Z' }& W I9 l$ ]# w" N) T特权使用 失败 0 }, t! Z' [+ ?+ X" c+ u系统事件 成功 失败 ) I0 L1 C, D4 T; M. l' K' b* r目录服务访问 失败 " h$ `% G8 ~/ @1 _+ ~- q; L账户登录事件 成功 失败 与之相关的是: 在账户策略->密码策略中设定: 密码复杂性要求 启用 密码长度最小值 6位 强制密码历史 5次 6 Q* y# I9 K- W" B4 H0 `最长存留期 30天 5 I+ b% c' J; |# A# V在账户策略->账户锁定策略中设定: 账户锁定 3次错误登录 锁定时间 20分钟 复位锁定计数 20分钟 计算机配置-》Windows设置-》安全设置-》本地策略-》安全选项3 G( _0 Q1 ?! P7 t5 i$ m' D网络访问: 可远程访问的注册表路径' l3 L5 S( E/ x* \& c9 |网络访问: 可远程访问的注册表路径和子路径7 ]" M4 L% \8 l$ _4、目录和文件权限: # J3 o1 {2 l$ N1 B为了控制好服务器上用户的权限,同时也为了预防以后可能的入侵和溢出,我们还必须非常小心地设置目录和文件的访问权限,NT的访问权限分为:读取、写入、读取及执行、修改、列目录、完全控制。在默认的情况下,大多数的文件夹对所有用户(Everyone这个组)是完全敞开的(Full Control),你需要根据应用的需要进行权限重设。 在进行权限控制时,请记住以下几个原则: 1>权限是累计的:如果一个用户同时属于两个组,那么他就有了这两个组所允许的所有权限; 0 q, B9 E. I% n! n8 q& S2>拒绝的权限要比允许的权限高(拒绝策略会先执行)如果一个用户属于一个被拒绝访问某个资源的组,那么不管其他的权限设置给他开放了多少权限,他也一定不能访问这个资源。所以请非常小心地使用拒绝,任何一个不当的拒绝都有可能造成系统无法正常运行; 3>文件权限比文件夹权限高. V2 n% c. q+ G5 @# Q) H' J8 y4>利用用户组来进行权限控制是一个成熟的系统管理员必须具有的优良习惯之一; 5>仅给用户真正需要的权限,权限的最小化原则是安全的重要保障; 在注册表HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters中更改以下值可以帮助你防御一定强度的DoS攻击 SynAttackProtect REG_DWORD 2 5 O K& r9 B6 b) S, x8 ?( oEnablePMTUDiscovery REG_DWORD 0 $ ~* D* X9 s' X! kNoNameReleaseOnDemand REG_DWORD 1 - x, H6 D( A5 E! e) O+ C6 J9 E3 REnableDeadGWDetect REG_DWORD 0 KeepAliveTime REG_DWORD 300,000 . L$ \3 e7 U1 VPerformRouterDiscovery REG_DWORD 0 ) G% H ?/ m0 z: A( \" O0 j ]EnableICMPRedirects REG_DWORD 0* {/ e& I8 j- d" X/ X& _+ t# ~4 v' F, ?: y. g- h0 i/ m" R+ X注册表的安全设置:) ` ^2 u) G8 m9 N% g1 J! q隐藏重要文件/目录可以修改注册表实现完全隐藏:0 V. s2 F0 v% ^, WHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL CheckedValue 由1 改为 0 对匿名连接的额外限制 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa restrictanonymous 由0 改为2 关闭默认的根目录和管理共享 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters autosharews 0 autoshareserver 0 {禁用Guest用户访问日志 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog下的三个子键:Application、Security、System下面的RestrictGuestAccess值改为1" t3 Q" N) D: _3 T. x; {- V0 u3 \禁止显示上次登录的用户名: u2 {2 @. J% _* lHLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon vDontdisplaylastusername 为1即可$ w; K) Y h/ y; e0 g; Q# g- D在关机时清理虚拟内存页面交换文件:! Y0 N+ m) V2 Z7 C, b7 ~HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" p0 W7 ~/ a; h0 s; {' B8 f* |把ClearPageFileAtShutdown 值改为1( A( D* P4 k8 S8 ^- `8 p二、监控 端口监控 文件名:del_netshare.bat,用脚本来进行IP日志记录的,看着这个命令: netstat -n -p tcp 10>>Netstat.log,这个命令每10秒钟自动查看一次TCP的连接状况,基于这个命令我们做一个Netlog.bat文件: Netstat.log $ e$ I. [; f6 [+ V- g$ tNetstat -n -p tcp 10>>Netstat.log 终端服务的日志监控 文件名:remote_HP_record.bat,用来记录登录者的IP,内容如下: otime /t >>TSLog.log netstat -n -p tcp | find ":3389">>TSLog.log //start Explorer 同样,Terminal Service的安全日志默认也是不开的,我们可以在Terminal Service Configration(远程服务配置)-权限-高级中配置安全审核,一般来说只要记录登录、注销事件就可以了。 - H& a* U( B1 V6 S" k; I3、监控服务器状态: m0 P5 s K! C t1 K+ F8 R文件名:pingServer_DNS.bat5 U' o' f& }' B( stime /t >> pingServer.log% U0 k! f; }1 r. sping 58.49.58.89 >> pingServer.log) D' C, h" F( `8 \ d1 T! ?8 i0 {ping 58.49.58.90 >> pingServer.log ping 202.103.24.68 >> pingServer.log 三、查看状态: netstat –a :查看本地计算机开放的端口7 @* x2 e$ ]0 P" }) T7 |; j- b) pnetstat –n :查看与本地计算机建立连接的IP地址 netstat –r :查看路由器信息 netstat –s :查看协议统计信息 netstat –e :查看以太网使用情况 netstat -p tcp :查看网络协议 nbtstat——显示远程计算机的MAC地址 nbtstat -a guowei-sd- u0 A" ?% u$ x1 r5 d( wnbtstat -A 192.168.1.108 四、网络工具的使用: (1)PortReporter下载 http://download.microsoft.com/download/2/8/8/28810043-0e21-4004-89a3-2f477a74186f/PRParser.exe/ a+ \2 v! Q$ W4 k0 e4 F小提示:& _7 z/ w3 I- Q9 P% t# l1)将PortReporter安装在一个NTFS文件系统分区上; 调整安装文件夹上的ACL,以便只有本地Administrators组才能访问此文件夹。% H% Y/ q+ [4 V$ ^/ B删除PortReporter服务:pr-setup.exe –u+ X& K, Y' i( ^0 q3)日志默认路径:C:\WINDOWS\system32\LogFiles\PortReporter, a1 J& V! Y) \* B1 n. y; i# O, ~日志重定向:ld 'c:\logfile' 日志文件的大小:ls 102400 即日志文件大小10M/ C ?+ ^! t) h+ j( }三种日志内容: 启动服务时计算机运行的端口、进程和模块的数据。其中记录了每个进程运行所在的用户上下文; 日志文件 包含计算机上TCP和UDP端口活动的摘要数据。- k) @% G3 k3 q eWindows2003:日期,时间,协议,本地端口,本地IP地址,远程端口,远程IP地址,PID,模块,用户上下文。 PR-PIDS日志文件:日志文件包含有关端口、进程、相关模块和运行进程所用的用户帐户的详细信息3 m3 \9 S4 }, e( B0 R(2)网络系统状态监视——WhatsUp Gold www.ipswitch.com . ?0 t* Z6 D8 m(3)PingPlus( i/ p; F1 n6 P& [(4)漏洞检测:X-Scan http://www.xfocus.net(5)其它工具:7 G/ a8 g9 _# ~0 W7 x带宽测试——Ping Plotter Freeware http://www.pingplotter.com/5 @( k+ }, W) U" \3 H8 }TCPView、pathping——路径信息提示工具、IPSentry、pcanywhere10. M9 \+ T/ M0 T. u* q. ?* E& c e) {; B$ S) _- x8 x' C, Z. b! S7 U$ _9 B r5 \2 Z; }7 b==============================================================================
|