Windows Web服务器清单


12

部署新的Web服务器盒时,要在其上安装并进行设置的标准物品是什么?

您如何做才能确保盒子被锁定并且不会受到伤害?

至今:

一般

网络

IIS

相关文章


1
这是面向Internet的服务器吗?
K. Brian Kelley

是的,我当时正在考虑面向Internet的服务器。
路加·奎纳南

Answers:


6

我们所做的:

  • 将Web服务器放入DMZ
  • 将Web服务器放在工作组中(不允许在域中)
  • 确保已应用所有安全补丁
  • 最小化正在运行的服务
  • 使用URLScan。删除服务器指纹(RemoveServerHeader = 1)。
  • 加强TCP / IP堆栈
  • 应用IPSEC策略以仅允许我们想要的流量(白名单)
  • 重命名默认帐户,以便典型脚本/工具可以将其作为目标。
  • 移动默认目录(InetPub,WWWRoot等)
  • 最小化本地用户帐户。
  • 所有NetBIOS被删除或禁用。

不错的清单,但是您能否提供不将Web服务器放在域中的理由的指针?这是“最佳实践”还是仅仅是内部政策?
David Christiansen,2009年

如果Web服务器在域中,则必须将LDAP,全局目录,端口等全部打开到至少一个DC。因此,如果您可以破坏Web服务器,则可以直接攻击DC。将其仔细研究几分钟,您将了解为什么通常不建议这样做。如果你必须做的域名路线,像下面的建议是generall使用(使用1个单向信任一个单独的森林):searchsecurity.techtarget.com/expert/KnowledgebaseAnswer/...
K.布赖恩·凯利

3
  • 为将要管理计算机的每个人添加用户帐户
  • 配置终端服务以允许每个用户仅一次并发登录
  • 添加仅在runas不适用于给定用户的情况下使用的备用管理帐户

-亚当


2

您可能希望;

  • 禁用SSL 2(已修复折旧的SSL协议用法)
  • 进行网络漏洞评估

如果是这样,我写了一篇有关“ 如何:在IIS6上禁用SSL2和弱密码”的详细文章,可能值得一看。

本文从满足支付卡行业设置的安全要求的角度出发,但仍与常规服务器加固有关。

因此,现在要解决已折旧的SSL协议的使用问题,您应该阅读“ Howto:禁用SSL2和弱密码”文章中的逐步说明,或者阅读MS支持文章#187498,然后可以使用ServerSniff来确认您的修改已生效。

ps实际上,您还可以使用ServerSniff来确认Scott答复中提到的修改。


+1实用文章和ServerSniff看起来也很整洁!
路加·奎纳内(Lake Quinane)2009年

1

除了已经提到的内容之外,我还禁用弱SSL密码。

编辑:我找到了几年前写的分步说明。

  1. 单击开始,单击运行,键入regedt32或regreg,然后单击确定。
  2. 在注册表编辑器中,找到以下注册表项:HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ SecurityProviders \ SCHANNEL
  3. 对以下键执行步骤4至8:密码\ DES 56/56 b。密码\ RC2 40/128 c。密码\ RC4 40/128 d。密码\ RC4 56/128 e。协议\ SSL 2.0 \客户端f。通讯协定\ SSL 2.0 \ Server
  4. 在编辑菜单上,单击添加值。
  5. 在“数据类型”列表中,单击“ DWORD”。
  6. 在“值名称”框中,键入“启用”,然后单击“确定”。
  7. 在Binary Editor中键入00000000,以将新密钥的值设置为等于“ 0”。
  8. 单击确定。
  9. 完成修改注册表后,重新启动计算机。

特别是哪种密码?
路加·奎纳

我现在找不到确切的列表,但是SSL 2.0和任何比128位更弱的文件都没有。
斯科特,

我翻阅了档案,找到了分步说明。我编辑了答案,将它们包括在内。
斯科特,

-3

如有可能,请从Windows 2003 SP1 Server开始,并确保内置防火墙已打开,除非您有网络防火墙来对其进行保护。

如果您设置防火墙,请确保打开以下端口:-3389:远程桌面(RDP)-80:HTTP

可选:-443:HTTPS(可选)-25:SMTP-110:Pop3

实用程序:

  • Notepad ++(围绕出色的编辑器)-免费
  • 7-Zip(处理zip,arc和其他压缩文件)-免费
  • Beyond Compare v3(文件比较和FTP)-$,但不多
  • 数据库管理

1
您的意思是Windows 2003 SP2,对吗?另外,如果您要锁定Web服务器,则不希望在其上打开SMTP和POP3。您也不需要RDP。至少,不在默认端口上。
K. Brian Kelley,2009年

1
我会避免向服务器加载过多的开发资源。垃圾 您不想针对将服务器用作工作站而花费大量时间进行优化,这是失败的秘诀。
楔子

每个到他自己。如果您只有一台服务器在运行您的网站,则必须具有一些开发工具。将您的电子邮件和网络托管在一台服务器上也是。不是每个人都需要或可以为每种服务买得起单独的服务器。
布赖恩·伯特赖特
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.